如何在QRadar中设置规则检测事件负载指定字符串一周未出现?
在QRadar中设置“一周内事件负载无指定字符串”触发的规则
QRadar原生的“未检测到事件”类条件仅针对日志源/类型,要实现基于事件负载内容的缺失检测,需通过聚合规则+反向判断的思路来实现,具体操作步骤如下:
方法一:通过双规则联动实现
步骤1:创建基础聚合规则(用于统计符合条件的事件)
- 进入QRadar的规则管理(Rules Management),点击新建规则(New Rule)
- 规则类型选择聚合规则(Aggregation Rule)
- 配置规则条件:
- 添加条件:
当事件匹配以下过滤条件,设置过滤逻辑为Payload CONTAINS "你的目标字符串"(替换为你要检测的指定字符串) - 设置时间窗口为7天(或直接输入秒数
604800)
- 添加条件:
- 聚合配置:选择计数事件(Count Events),阈值设为大于0
- 规则动作:设置为不生成响应(Do Not Generate a Response),仅保留聚合统计结果即可
步骤2:创建告警触发规则
- 再次新建规则,规则类型选择聚合规则
- 配置规则条件:
- 添加条件:
当聚合规则[你刚创建的基础规则]的结果为0(即7天内无任何事件负载包含指定字符串) - 确保时间窗口与基础规则一致(7天)
- 添加条件:
- 配置规则动作:根据需求设置告警方式,比如发送邮件、生成事件告警、添加到响应队列等
方法二:通过子查询直接实现
如果不想创建额外的基础规则,可直接在告警规则中使用子查询:
- 新建规则,规则类型选择聚合规则
- 添加条件:
当子查询返回的结果满足 - 子查询语句填写:
SELECT COUNT(*) FROM events WHERE Payload CONTAINS "你的目标字符串" LAST 7 DAYS - 设置子查询结果条件为等于0
- 配置对应的告警动作即可
注意事项
- 确保目标日志源的Payload字段已被正确解析,否则字符串匹配会失效
- 若需更精准的匹配,可使用正则表达式替换
CONTAINS,比如Payload MATCHES "正则表达式"
内容的提问来源于stack exchange,提问作者rumcajs
相关产品推荐
相关产品推荐

