You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

配置QRadar规则:实现独立违规事件并包含目的端口

QRadar规则配置解决方案

1. 自定义违规事件索引键,实现独立事件生成

在规则的**响应(Response)标签页,找到违规事件索引(Offense Indexing)**模块:

  • 选择「自定义(Custom)」选项,放弃仅用“源IP”作为索引的默认配置
  • 将sourceip、destinationip、destinationport三个字段同时添加到索引键中
  • 这样每个唯一的「源IP+目的IP+目的端口」组合都会触发独立违规事件,不会被合并

2. 配置违规事件摘要与属性,确保目的端口字段可见

在同一响应标签页内:

  • 编辑**违规事件摘要(Offense Summary)**模板,手动插入目的端口变量,示例格式:源IP: ${sourceip} 访问目的IP: ${destinationip} 的受限端口: ${destinationport}
  • 进入**违规事件属性(Offense Properties)**设置,将destinationport添加为违规事件的自定义属性,确保SOAR剧本能直接读取该字段

3. 验证规则效果

  • 保存规则后,构造测试流量(不同源IP/目的IP/目的端口组合访问参考集中的端口)
  • 检查违规事件列表,确认每个组合都生成独立事件,且摘要及属性中包含目的端口信息
  • 触发SOAR剧本,验证源IP、目的IP、目的端口三个字段均可被正常提取

额外注意事项

  • 确保规则**条件(Conditions)**部分正确关联端口参考集,示例逻辑:destinationport in reference set "Restricted_Ports"
  • 若违规事件属性未自动填充目的端口,可在响应标签页添加「添加到违规事件(Add to Offense)」动作,手动映射destinationport字段到违规事件属性

内容的提问来源于stack exchange,提问作者高 Max出给予减慢

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.23 13:00:55