Posts tonen met het label SIEM. Alle posts tonen
Posts tonen met het label SIEM. Alle posts tonen

maandag 3 april 2017

QRadar Master Class Reeks (1), De Event Pipeline Reeks (1) - De Event Pipeline

Ir. Pieter Nierop, Q-Musketeers
Technische Documentatie Q-Radar Master Class
Utrecht, 5 April 1017

Event Pipeline Reeks (1)

De Event Pipeline

Dit is het eerste artikel in een reeks over de event pipeline en gaat over de stappen die events ondergaan die door QRadar verwerkt worden. In de reeks artikelen wordt nader ingaan op iedere stap. Onderstaande tekening geeft een highlevel overview maar er ontbreekt nog een groot aantal details die voor de overzichtelijkheid achterwege gelaten zijn. Deze ontbrekende details komen echter alle wil in de individuele artikelen aan bod.

Events die binnenkomen in QRadar worden daar hetzij heen gestuurd of worden door de eventcollector van QRadar opgehaald uit de aanleverende bron. Als de QRadar event collector zijn werk gedaan heeft zijn de events in een QRadar geschikt formaat opgesteld en opgeslagen in de Ariel database voor de verwerking door de QRadar Event Processsor.

De QRadar Event Processor voert vervolgens het correlatie werk uit met behulp van zogenaamde Building Blocks en Rules en biedt offenses/incidenten aan aan de Qradar Console/Magistrate. De eindgebruiker/analist kan daar zijn werk doen om offenses te onderzoeken.

Copyright 2017 © Pieter Nierop

woensdag 28 oktober 2015

IBM QRadar - Traffic Analyse (1) - Tuning

De TrafficAnalysis engine is hoe de autodetectie van QRadar werkt

Het idee hierachter is als volgt. De TA engine laadt alle DSMs die in staat zijn inkomend verkeer via syslog te ontvangen. Indien event het systeem binnenkomen met een sourceAddress dat niet overeenkomt met één van de geconfigureerde log sources, dan probeert de TA engine het event te parsen met de DSM’s die het heeft geladen. De engine houdt succes statistieken bij voor iedere sourceAddress/DSM combinatie en geleidelijk aan (als meer events van hetzelfde sourceAddress binnen komen)  bepaalt het dan welke DSM bij welke events thuis horen.


In het geval van bepaling aan de hand van verzamelde statistieken besluit de TA, indien een ondersteund log source type bestaat in de omgeving van de klant, dat het dan ook dat type is en het zal dan automatisch een log source creëren voor dat SourceAddress en dan beginnen met het daarvoor verzamelen van de events.