复制规则以进行进一步定制

通过复制现有规则,节省创建新规则的时间。 然后,您可以定制重复的规则以满足环境的需求。 例如,您可能有多个规则通过其测试与某个域相关联,但现在您希望将这些规则与另一个域相关联。 您可以以批处理方式复制规则,而不是针对第二个域单独复制每个规则。

过程

  1. 在 " 用例资源管理器 " 页面上,单击 取消对表行进行分组 图标以在报告处于分组方式时取消对报告的表列进行分组。
    提示: 使用任何过滤器 (例如,规则名称,策略或方法) 来查找要复制的规则,或者使用正则表达式进行搜索。 您还可以使用 过滤器来选择要搜索的组,例如认证或合规性。
    如果要在括号中搜索文本,请在正则表达式中使用反斜杠。 例如,Multiple Login Failures from the Same Source \(Windows)\
    显示正则表达式中用于搜索的反斜杠的图像
  2. 单击报告表中的画笔图标以显示每个表行的复选框。
  3. 选中要复制的每个规则的复选框,然后单击 复制
    重要信息: 规则分组信息在新规则中不重复。
  4. 将新规则名称更改为对组织有意义的内容。
  5. 单击 保存 以在关闭窗口之前查看复制的状态,或者单击 保存并关闭

后续步骤

在 " 用例资源管理器 " 页面中选择重复的规则,并在 QRadar® 规则向导中对其进行编辑。