0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

QRadar X-Forceの利用

Posted at

参考ドキュメント

 https://www.ibm.com/docs/en/qradar-common?topic=monitoring-enabling-x-force-threat-intelligence-in-qradar

X-Forceの有効化

Web UIから[system Settings]をクリックする。
image.png

Enable X-Force Threat intelligence Feedを[Yes]に変更する。Saveボタンを押す。
(これをYesにしないとルール作成でCategoryを選ぶことができない)
image.png

[Deploy Changes]をクリックする。
image.png

X-Forceのリストをルールに組み込む

X-Forceで脅威判定されたIOC(IP,URL,Fileハッシュ等)がある場合には、通知をする仕組みを実装できる。
以下の手順では、通信先IPアドレスが脅威であるとX-Forceが判定する場合には通知をする手順を記載する。

[Offense] ->[Rules]をクリックする
image.png

[Actions]をクリックしてプルダウンメニューから[New Event Rule]を選ぶ。
image.png

Rule Wizardが立ち上がるので[Next]をクリックする。
image.png

Eventsが選ばれていることを確認して[Next]をクリックする。
image.png

Test Groupから[X-Force Tests]を選ぶ。
image.png

X-Forceで評価判定できる2つのルールが表示される。これらを使って脅威検知ルールを作成する。
image.png

Confidenceは、0(信頼性低い)~ 100 (信頼性高い)の範囲で設定する。以下の文書の推奨である50を採用する。

緑色の+をクリックし、ルール名を入力、ルール条件文のそれぞれ(Destination IP),(Malware),(greater),(50)を設定する。[Next]をクリックする。
image.png

[Email]に☑を入れて任意のメールアドレスを入力して[Next]をクリックする。
image.png

[Finish]をクリックする。
image.png

X-ForceによるIPアドレスの評価

QradarのLog Activity画面で、対象のIPの評価を確認することができる。
image.png
正常な場合(リスク1)
image.png
image.png

疑わしい場合
image.png
image.png

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?