配置QRadar规则:实现独立违规事件并包含目的端口
QRadar规则配置解决方案
1. 自定义违规事件索引键,实现独立事件生成
在规则的**响应(Response)标签页,找到违规事件索引(Offense Indexing)**模块:
- 选择「自定义(Custom)」选项,放弃仅用“源IP”作为索引的默认配置
- 将
sourceip、destinationip、destinationport三个字段同时添加到索引键中 - 这样每个唯一的「源IP+目的IP+目的端口」组合都会触发独立违规事件,不会被合并
2. 配置违规事件摘要与属性,确保目的端口字段可见
在同一响应标签页内:
- 编辑**违规事件摘要(Offense Summary)**模板,手动插入目的端口变量,示例格式:
源IP: ${sourceip} 访问目的IP: ${destinationip} 的受限端口: ${destinationport} - 进入**违规事件属性(Offense Properties)**设置,将
destinationport添加为违规事件的自定义属性,确保SOAR剧本能直接读取该字段
3. 验证规则效果
- 保存规则后,构造测试流量(不同源IP/目的IP/目的端口组合访问参考集中的端口)
- 检查违规事件列表,确认每个组合都生成独立事件,且摘要及属性中包含目的端口信息
- 触发SOAR剧本,验证源IP、目的IP、目的端口三个字段均可被正常提取
额外注意事项
- 确保规则**条件(Conditions)**部分正确关联端口参考集,示例逻辑:
destinationport in reference set "Restricted_Ports" - 若违规事件属性未自动填充目的端口,可在响应标签页添加「添加到违规事件(Add to Offense)」动作,手动映射
destinationport字段到违规事件属性
内容的提问来源于stack exchange,提问作者高 Max出给予减慢
相关产品推荐
相关产品推荐

