Кибербезопасность и информационная безопасность

QRadar Rules and Building Blocks: Практическое руководство

6 мин чтенияОпубликовано: 5 августа 2026 г.
Профессиональная визуальная иллюстрация по QRadar Rules and Building Blocks в области SIEM и обнаружения
Быстрый ответ

В QRadar правило — это набор тестов, которые запускают ответ при выполнении условий. Строительный блок использует те же тесты для описания группы или повторяющейся логики, но сам не запускает ответ. Хорошее планирование начинается с варианта использования и данных, упорядочивает тесты от наименее затратных и ограничивающих до наиболее дорогих, осторожно использует состояние и наборы ссылок и тестируется перед запуском в производство.

Custom Rules Engine — CRE — это движок, который проверяет события, потоки и инциденты на соответствие правилам QRadar. Хорошее правило — это не просто одно операторное «если-то». Это перевод логического варианта использования в систему реального времени: какие данные поступают, каковы условия, каково временное окно, как сохраняется состояние, какова единица группировки и что произойдет при совпадении.

Строительные блоки позволяют отделить экологические знания от логики правила. Вместо того чтобы в каждом правиле писать список почтовых серверов, сканеров уязвимостей или привилегированных учетных записей, можно определить строительный блок и использовать его в нескольких правилах. Поскольку строительный блок не имеет ответов, он служит логическим компонентом, который можно поддерживать.

Как CRE оценивает события и потоки

Когда событие или поток поступает в QRadar, он нормализуется и передается через CRE. Движок проверяет соответствующие правила по типу данных. Тест может проверять простое свойство, категорию, источник журнала, сетевое расположение, значение в списке, регулярное выражение в полезной нагрузке или последовательность во времени. Если все условия выполнены, запускается ответ правила.

Порядок тестов важен для производительности. IBM рекомендует начинать с условий, которые уменьшают объем данных: тип источника журнала, сеть, категория события или направление. Затем добавляются IP, порт, имя пользователя или другие атрибуты. Полезная нагрузка и регулярные выражения должны использоваться позже, потому что они более затратны. Правило, которое запускает регулярное выражение для всех событий в организации, может создать нагрузку, даже если результат верен.

Правило против строительного блока

ХарактеристикаПравилоСтроительный блок
ЦельВыявить состояние и запустить ответОписать группу или повторяющуюся логику
ТестыДаДа, те же типы тестов
ОтветДа, по определениюНет
Повторное использованиеВозможно, но менее модульноПредназначен для использования внутри правил и других строительных блоков
ПримерМногочисленные сбои для разных учетных записей с одного IPBB: Привилегированные учетные записи или BB: Разрешенные сканеры

Строительный блок — это не «слабое правило». Это библиотека логики. Например, BB:Approved Scanners может содержать IP-адреса или диапазоны сетей сканеров уязвимостей. Правило для обнаружения внешнего сканирования может добавить условие NOT when source matches BB:Approved Scanners. Если сканер меняется, обновляется один компонент.

Однако чрезмерное использование строительных блоков создает цепочку зависимостей, которую трудно понять. Задокументируйте владельца, цель и потребителей. Имя типа BB:Temp2 бесполезно. Хорошее имя объясняет область действия, например BB:HostDefinition:DomainControllers или BB:UserDefinition:PrivilegedAccounts.

Типы правил

QRadar поддерживает различные типы правил. Правила событий проверяют данные активности журнала. Правила потоков проверяют сетевую активность. Общие правила могут работать с атрибутами, общими для событий и потоков. Правила инцидентов проверяют атрибуты инцидентов для запуска дополнительных ответов. Выбор должен соответствовать данным и ограничениям.

Если вопрос: «Терпит ли пользователь неудачу при входе в систему много раз?», подходит правило события. Если вопрос: «Создал ли хост необычный объем трафика?», может подойти правило потока. Если нужно реагировать только тогда, когда определенный инцидент превысил величину или получил атрибут, может быть актуально правило инцидента.

Stateful-тесты и пороги

Stateful-тест запоминает активность в течение временного окна. Примеры: более N событий от одного источника, активность в отношении более M назначений или серия событий. Необходимо определить ключ, по которому ведется подсчет: исходный IP, имя пользователя, назначение, комбинация полей или другое значение. Неправильный ключ смешает сущности или разделит шаблон.

Порог должен быть основан на базовом уровне. Десять сбоев за пять минут могут быть необычными для обычного пользователя, но ожидаемыми для RADIUS-сервера. Короткое окно определяет всплеск; длинное окно определяет медленную, но увеличивает состояние и шум. Заранее напишите, что является поведением угрозы, а не просто «разумным числом».

КомпонентВопрос планированияРиск при ошибке
Ключ группировкиПо какой сущности ведется подсчет?Смешивание пользователей или разделение атаки
ПорогКакой объем оправдывает обнаружение?Шум или пропуск
Временное окноКакова скорость поведения?Пропуск медленной атаки или лишнее состояние
Сброс/истечение срока действияКогда истекает история?Старые события влияют на новое решение
ИсключенияКакие действия ожидаются?Общее слепое пятно

Ответы и наборы ссылок

Ответ может создать инцидент, отправить электронное письмо или Syslog, добавить значение в набор ссылок, отправить действие или другую операцию в соответствии с разрешениями и версией. Отделите обнаружение от ответа: правило может быть правильным, но ответ опасным. В начале настройки отдавайте предпочтение созданию инцидента или уведомления перед автоматической блокировкой.

Набор ссылок — это коллекция уникальных значений, которые можно использовать в поисках, фильтрах, тестах и ответах. Можно хранить IOC, пользователей, IP-адреса или бизнес-контекст. Правило может проверять, находится ли значение в списке, или добавлять его. Определите тип, TTL или процесс очистки, владельца и источник. Устаревший набор ссылок IOC может генерировать ложные срабатывания или скрывать активность, если используется для белого списка.

Упражнение: Планирование многоэтапного правила для распыления паролей

Упражнение представляет собой только планирование в лабораторной среде. Цель: определить исходный IP-адрес, который генерирует сбои для многих пользователей, а не только много сбоев для одного пользователя.

ЭтапПредлагаемая логикаОбъяснение
Область действияСобытия категории «Ошибка аутентификации» из одинаковых источниковРанний фильтр
СетьИсточник не в BB:ApprovedIdentityInfrastructureИсключает утвержденную инфраструктуру модульным способом
СостояниеОдин и тот же исходный IP-адрес для как минимум 8 разных имен пользователей в течение 10 минутВыражает распыление, а не брутфорс одной учетной записи
КонтекстНазначение в пределах организации и пользователь не тестовая учетная записьДобавляет бизнес-область
ОтветСоздать инцидент + Добавить источник во временный набор ссылокПозволяет отслеживать инциденты в течение ограниченного времени

Перед развертыванием проверьте данные VPN, прокси и NAT. Общий исходный адрес может представлять множество законных пользователей. Возможно, потребуется комбинированный ключ источника, приложения и арендатора. Также проверьте, нормализовано ли имя пользователя; изменение букв или префикса домена может увеличить количество уникальных пользователей.

Тестирование и настройка

  1. Напишите спецификацию обнаружения: поведение угрозы, источник данных, поля, ключ, порог, окно, исключения и ответ.
  2. Выполните исторический поиск, чтобы понять базовый уровень. CRE работает в реальном времени, но исторический поиск помогает оценить объем и примеры.
  3. Проверьте имитированные положительные и отрицательные случаи. Убедитесь, что правило не зависит от поля, отсутствующего в некоторых источниках журналов.
  4. Запустите в тестовой среде или в консервативном режиме ответа. Измерьте объем инцидентов и вклад событий.
  5. Проверьте производительность: широкие тесты в начале, Regex/Payload в конце и избегание глобального правила, если достаточно локального.
  6. Задокументируйте каждое исключение с указанием причины, владельца и даты истечения срока действия. Отдайте предпочтение управляемому строительному блоку или набору ссылок.
  7. После изменения выполните регрессионный тест на реальных и имитированных случаях.

Контрольный список перед включением

  • Вариант использования и угроза четко сформулированы.
  • Тип правила соответствует событию, потоку или инциденту.
  • Тесты упорядочены от наименее ограничивающих и затратных до наиболее дорогих.
  • Проверены ключ группировки, порог и временное окно.
  • Строительные блоки задокументированы и не создают циклических зависимостей.
  • Наборы ссылок включают владельца, источник и процесс истечения срока действия.
  • Ответ безопасен и соответствует уровню доверия.
  • Существует план настройки, метрик и отката.

Распространенные ошибки

  • Начинать с регулярного выражения для полезной нагрузки вместо фильтрации источника журнала и категории.
  • Копировать правило из другой среды без сетевой иерархии и контекста активов.
  • Использовать строительный блок как общий белый список.
  • Определять глобальное правило, когда достаточно локального.
  • Считать по исходному IP в среде с NAT без дополнительного контекста.
  • Добавлять значения в набор ссылок без истечения срока действия.
  • Запускать автоматический ответ до настройки.

Заключение и призыв к действию

Разработайте в лаборатории спецификацию правила для распыления паролей, но не развертывайте ее немедленно. Представьте тесты по порядку, отметьте, какие из них являются stateless, а какие stateful, определите строительный блок для утвержденной инфраструктуры и напишите консервативный ответ. Затем попросите другого человека объяснить правило только по документации. Если он не может, правило еще не готово.

Вопросы и ответы

Может ли строительный блок создавать инцидент?

Не напрямую. Он использует тесты, но не включает ответы. Правило, которое к нему обращается, может создать инцидент.

В чем разница между локальным и глобальным правилом?

Локальное обрабатывается в процессоре событий, где были получены данные. Глобальное отправляет совпадения на консоль для более широкой обработки и может потреблять больше ресурсов. Выбор зависит от области действия.

Когда использовать набор ссылок?

Когда требуется управляемый список значений для использования в поисках, тестах или ответах, например IOC или группа пользователей. Необходимо управлять истечением срока действия и источником.

Как выбрать порог?

С помощью модели угроз и местного базового уровня. Нет универсального числа. Также проверяйте распределение, а не только среднее значение.

Может ли правило проверять последовательность?

Да, некоторые типы тестов отслеживают серии и счетчики со временем. Необходимо определить ключ и окно и проверить затраты на состояние.

Хотите проверить, подходит ли вам эта программа?

Оставьте контакты — консультант HPI перезвонит вам для короткого разговора, без обязательств.

Ваши данные хранятся безопасно.

Для изучения SOC и кибербезопасности в рамках программы Cybersecurity & AI

Хотите узнать подробности программы? Оставьте контакты — мы свяжемся.

Похожие статьи