IBM Support

QRadar: ユーザーが追加または削除されたかどうかを判別するためのルールを作成する方法

Question & Answer


Question

ユーザーが追加または削除されたときに検出するルールを作成する方法はありますか?

Answer

この問題を解決するには:

 QRadar はコンソール上で行われたすべての変更について、監査イベント( SIM Audit-2 イベント)を作成します。

  1. QRadar ユーザー・インターフェースにログインします。
  2. 「ログ・アクティビティー」タブをクリックします。
  3. 「フィルターの追加」をクリックします。
  4. パラメーターから「 QID [索引付き] 」を選択します。
  5. 下記のイベント QID を入力し、「フィルターの追加」をクリックします。
    ===================================
         QID : 28250067
         イベント名: 追加されたユーザー・アカウント
    ===================================
image-20190412135229-6
image-20190412134735-3
image-20190412135014-5

 QID : 28250067 には、新しく追加された QRadar ユーザー・アカウントに関するすべての情報が含まれています。
ルール・ウィザードを使用して、このイベント QID を検索し、「オフェンス E メール」としてレスポンスを持つ
イベント・ルールを作成できます。
※ルール・ウィザードを開く手順
  1. 「オフェンス」タブをクリックします。
  2. 左側のメニューから「ルール」をクリックします。
  3. 「アクション」のプルダウンをクリックし、「新規イベント・ルール」を選択します。
image-20190412140205-1
同様に、ユーザー・アカウントが削除・変更された場合も、下記の QID でフィルターを追加後にイベントが発生します。
===================================
     QID : 28250068
     イベント名: 追加されたユーザー・アカウント
===================================
ルールの作成の詳細については、IBM Knowledge Center の下記リンクをご参照ください。

[{"Product":{"code":"SSBQAC","label":"IBM Security QRadar SIEM"},"Business Unit":{"code":"BU059","label":"IBM Software w\/o TPS"},"Component":"Rules","Platform":[{"code":"PF016","label":"Linux"}],"Version":"Version Independent","Edition":"","Line of Business":{"code":"LOB24","label":"Security Software"}}]

Document Information

Modified date:
08 April 2020

UID

ibm10880673