Posts tonen met het label QRADAR. Alle posts tonen
Posts tonen met het label QRADAR. Alle posts tonen

maandag 3 april 2017

QRadar Master Class Reeks (1), De Event Pipeline Reeks (1) - De Event Pipeline

Ir. Pieter Nierop, Q-Musketeers
Technische Documentatie Q-Radar Master Class
Utrecht, 5 April 1017

Event Pipeline Reeks (1)

De Event Pipeline

Dit is het eerste artikel in een reeks over de event pipeline en gaat over de stappen die events ondergaan die door QRadar verwerkt worden. In de reeks artikelen wordt nader ingaan op iedere stap. Onderstaande tekening geeft een highlevel overview maar er ontbreekt nog een groot aantal details die voor de overzichtelijkheid achterwege gelaten zijn. Deze ontbrekende details komen echter alle wil in de individuele artikelen aan bod.

Events die binnenkomen in QRadar worden daar hetzij heen gestuurd of worden door de eventcollector van QRadar opgehaald uit de aanleverende bron. Als de QRadar event collector zijn werk gedaan heeft zijn de events in een QRadar geschikt formaat opgesteld en opgeslagen in de Ariel database voor de verwerking door de QRadar Event Processsor.

De QRadar Event Processor voert vervolgens het correlatie werk uit met behulp van zogenaamde Building Blocks en Rules en biedt offenses/incidenten aan aan de Qradar Console/Magistrate. De eindgebruiker/analist kan daar zijn werk doen om offenses te onderzoeken.

Copyright 2017 © Pieter Nierop

woensdag 29 maart 2017

IBM QRadar Master Class Reeks, QID-Reeks(4), QID's creëren en bewerken

Ir. Pieter Nierop, Q-Musketeers
Technische Documentatie Q-Radar Master Class
Utrecht, 30 Maart 1017

QID-Reeks (4)

QID’s creëren en bewerken

QID’s moeten momenteel nog via de commandline gemanaged worden met de utility qidmap_cli.sh. Binnen Q-Rader bestaat er momenteel nog geen grafische interface voor QID’s.

Alle QID’s die u aan kunt maken, bewerken staan in de zogenaamde QID-map en iedere QID bevat de volgende 6 velden die u al dan niet kunt invullen:
·      name (maximal 255 characters, zonder spaties) (Event Name)
·      description (maximal 2048 characters, zonder spaties) (Event Description)
·      severity (een waarde tussen 1 en 10)
·      lowlevelcategoryid (zie de admin guide) (Low Level Category)
·      Event Category
·      Vulnerability Data
Normaal gesproken heeft u alleen te maken met de name, description, severity en lowlevelcategoryid.

Het verwijderen van QID’s is niet mogelijk.

QID creëren
Het creëren van een QID doet u door met SSH (bijvoorbeeld Putty) als root user in te loggen op QRadar. Typ vervolgens:

 cd /opt/qradar/bin

en gebuik daarna de qidmap_cli.sh met de optie -c van create.

qidmap_cli.sh -c --qname <name> --qdescription <description> --severity <severity> --lowlevelcategoryid <ID>

QID bewerken
Op een vergelijkbare wijze kunt u ook QID’s aanpassen (modificeren).

Het aanpassen van een QID doet u door met SSH (bijvoorbeeld Putty) als root user in te loggen op QRadar. Typ vervolgens:

 cd /opt/qradar/bin

en gebuik daarna de qidmap_cli.sh met de optie -m van modify.

qidmap_cli.sh -m --qid<QID> --qname <name> --qdescription <description> --severity <severity>


Copyright 2017 © Pieter Nierop

zondag 19 maart 2017

IBM Q-Radar Master Class Reeks - De QID’s die bestaan in Q-Radar, QID-Reeks (2)

Ir. Pieter Nierop, Q-Musketeers
Technische Documentatie Q-Radar® Masterclass
Utrecht, 19 Maart 1017

QID-Reeks (2)

De QID’s die bestaan in Q-Radar

Voor het begrijpen van QID’s die hier besproken worden adviseer ik u eerst QID-Reeks (1), “Wat QID's zijn" te lezen. In dit artikel wordt ingegaan op de categorieën van QID's die binnen Q-Radar bestaan.

In Q-Radar zijn QID’s te vinden in de QID map. De QID-map bestaat uit QID’s die op verschillende manieren in te delen zijn. Voer voor het verkrijgen van de volledige lijst van QID’s het volgende commando uit: /opt/qradar/bin/idlist.sh -e qid > <filename.txt>


High-Level en Low Level QID’s
Allereerst bestaat er de indeling in High-Level QID's en Low-Level QID's. Een voorbeeld van een High-Level QID is een authenticatie gebeurtenis. Binnen de High Level QID authenticatie gebeurtenis bestaan meerdere Low-Level QID's, zoals bijvoorbeeld: 
-administrator successful login
-adminstrator failed login
-user successful login
-user failed login

System created QID’s en User created QID’s
In de tweede plaats bestaat er een indeling in system created QID’s en user created QID’s. System created QID’s zijn QID’s die aangemaakt zijn door Q-Radar tijdens de installatie of tijdens een update van een DSM. De QID’s hebben een waarde tussen 0 en 2.000.000. De system created QID’s in een 7.2.0 versie van Q-Radar verschillen ten opzichte van een 7.2.6, 7.2.8 of 7.3 versie. Ook binnen 7.2.8 kan de QID map van systeem tot systeem verschillen. Dit is namelijk afhankelijk van de uitgevoerde DSM updates.

User created QID’s zijn QID’s die door de gebruiker aangemaakt zijn omdat ze binnen QRadar ontbreken en voor het uitvoeren van analyses met behulp van building blocks en rules of searches noodzakelijk zijn. User created QID’s zijn genummerd  tussen 2.000.000 en 2.250.000. Met behulp van het script opt/qradar/bin/qidmap_cli.sh kunnen QID’s aangemaakt worden en opgevraagd worden.

QID’s per systeem
Er is nog een derde indeling te maken van QID’s op basis van systemen. QID’s hebben een naam, categorie, nummer, severity en omschrijving. Bepaalde reeksen van QID’s horen bij elkaar en zijn gerelateerd aan een specifiek systeem. Zo zijn er authenticatie events van Windows systemen en Authenticatie events van Linux systemen ieders met hun eigen Low Level QID’s. Ook zijn er QID’s die toebehoren aan een Cisco firewall of een bepaald type DHCP server. Er zijn binnen Q-Radar vele blokken van QID’s gereserveerd die toebehoren aan een bepaald soort systeem.

Copyright 2017 © Pieter Nierop
www.q-musketeers.com


® Q-Radar is a trademark owned by IBM