Ajustando as regras ativas que geram eventos do CRE

O relatório de eventos do Custom Rules Engine (CRE) mostra quais regras ativas geram eventos do CRE. Em muitos casos, uma resposta de regra é configurada para gerar eventos do CRE, juntamente com a ofensa ou sem ela. O relatório mostra quais eventos do CRE foram mais gerados por qual regra. Em geral, se o evento é gerado muitas vezes por dia, a regra está disparando com muita frequência. Considere ajustar a regra. Por exemplo, 1 ou 2 IPs de origem no relatório estão relacionados a todos os eventos do CRE gerados pela regra. O IP de origem pode precisar ser incluído em um dos BBs de definição de host que são referenciados pela regra. Selecione a regra e clique em Investigar para ver qual Definição de host deve ser atualizada.

Sobre esta tarefa

Também é possível usar esse relatório para testar as regras. Nesse caso, a resposta de regra não inclui a criação de ofensa, somente o despacho de evento do CRE. Se o relatório mostra que a regra está disparando também com muita frequência, considere ajustá-la. Se você está usando eventos do CRE para testar a regra e o número de eventos do CRE gerados é somente alguns por semana, mude a resposta de regra para gerar uma ofensa.

As tags de filtro não aplicadas aparecem na linha de filtros com um fundo de cor mais clara. Depois de aplicar os filtros, as tags mudam para um plano de fundo de cor mais escura.

Procedimento

  1. No menu principal, clique no Relatório CRE.
  2. Filtre as regras de acordo com o calendário ou por período de tempo. A data padrão é nos últimos três dias. Altere o intervalo de tempo ou escolha filtrar as regras que começaram a contribuir para ofensas entre datas e horas específicas.
  3. Selecione o número de resultados a serem retornados e clique em Aplicar filtros.
  4. Revise os eventos CRE por regra e os relatórios eventos CRE por categoria e regra .
    1. Passe o mouse sobre os segmentos do gráfico para ver mais detalhes sobre uma ofensa.
    2. Ocultar ou mostrar legendas de gráfico.
    3. Clique nas chaves de legenda no relatório Eventos do CRE por regra para ajustar com precisão a exibição do gráfico
    4. Aumente o zoom para investigação adicional.
    5. Expanda o gráfico Eventos do CRE por categoria e regra para tela cheia.
    6. Exporte os eventos CRE por categoria e tabela de regras para os formatos CSV, PNG ou JPG.
    7. Visualize os dados do gráfico de Eventos do CRE por categoria e regra em formato tabular Em seguida, exporte os dados em formato CSV para visualizar off-line ou compartilhar com os colegas.
  5. Ajuste as regras escolhendo entre os métodos a seguir:
    1. Alterne entre as regras mais irrelevantes ou todas as regras da lista.
    2. Inclua outra regra para investigar, selecionando um grupo de regras ou uma regra individual na lista.
  6. Clique em Investigar.
    1. Revise cada regra individual e os BBs que contribuem para o evento do CRE. Para cada regra, é possível investigar isso ainda mais clicando em Mostrar árvore de dependências ou Editar no assistente de regra.
    2. Use o diagrama de visualização para um ajuste ainda mais preciso de quaisquer opções relacionadas para a regra ou o bloco de construção, como tipos de origem de log, propriedades customizadas ou conjuntos de referência.
    3. Revise os eventos que são gerados pela regra atual que você selecionou.
    4. Para atualizar instantaneamente as regras do QRadar®, clique no ícone Atualizar . Caso contrário, o app atualizará automaticamente os dados no Console a cada 15 minutos.
    5. Revise os valores do limite nos testes e ajuste, se necessário.
    6. Revise os valores nos vários grupos de testes e ajuste se necessário.
    7. Revise os mapeamentos de MITRE ATT&CK para a regra e edite se necessário.
    8. Para incluir atributos de regra customizados na regra ou bloco de construção selecionado, consulte a etapa 9 em Investigando regras e blocos de construção do QRadar.
    9. Para investigar regras QRadar User Behavior Analytics , consulte Investigando regras de analítica de comportamento do usuário.
    10. Para retornar à página Eventos do CRE , clique em Relatório do CRE nas trilhas de navegação.
  7. Para exportar os dados da regra selecionada no relatório para o formato CSV para processar ou visualizar no Excel, marque as caixas de seleção relevantes e clique em Exportar.