Reglas y Building Blocks de QRadar: Guía práctica

En QRadar, una Regla es un conjunto de Tests que dispara una Respuesta cuando se cumplen las condiciones. Un Building Block utiliza los mismos Tests para describir un grupo o lógica recurrente, pero no dispara una Respuesta por sí mismo. Una buena planificación comienza con el Caso de Uso y los datos, ordena los Tests desde los más baratos y restrictivos hasta los más caros, utiliza el Estado y los conjuntos de referencia con precaución, y se prueba antes de su implementación en producción.
El Custom Rules Engine (CRE) es el motor que examina los eventos, flujos y ofensas frente a las reglas de QRadar. Una buena regla no es una única “sentencia si-entonces”. Es la traducción de un caso de uso lógico a un sistema en tiempo real: qué datos entran, cuáles son las condiciones, cuál es la ventana de tiempo, cómo se mantiene el estado, cuál es la unidad de agrupación y qué sucederá cuando haya una coincidencia.
Los Building Blocks permiten separar el conocimiento ambiental de la lógica de la regla. En lugar de escribir en cada regla una lista de servidores de correo, escáneres de vulnerabilidades o cuentas privilegiadas, se puede definir un Building Block y usarlo en varias reglas. Dado que un Building Block no tiene respuestas, sirve como un componente lógico que se puede mantener.




