规则副驾
一句话描述要抓的行为,生成 QRadar Rule Wizard 的规则设计:测试条件、规则响应、回测 AQL、MITRE ATT&CK,并对照现网规则查重。规则由分析师在向导里配,产品不写 QRadar。付费能力。
付费能力,标准版(含 14 天试用)及以上。
QRadar 7.5 的 REST API 不能创建自定义规则,所以这一页的产出是给人看的规则设计,不是可以 POST 的对象:Rule Wizard 里要按顺序添加的测试条件、规则响应怎么配、一条在历史数据上验证这条逻辑的 AQL。产品不会自动创建或启用任何规则。
描述检测意图
两个输入:
- 检测意图:写清触发条件、时间窗、排除项,例如「同一源 IP 在 5 分钟内对不同账号认证失败至少 5 次,排除漏扫器」。模型拿到的上下文有 Ariel 的列名、日志源目录、现网规则名(用来标重复)和 Building Block 列表(用来引用已有的
BB:定义而不是重写)。 - 规则类型:自动 / event / flow / common / offense,对应 Rule Wizard 里的四种规则。「自动」让模型按意图挑:看事件字段用 event,看流量方向和字节数用 flow,两者都要用 common,基于已有 Offense 属性的用 offense。
从 Offense 调查报告点「转成规则设计」,输入会自动带入调查结论。
生成的规则设计
| 区块 | 内容 |
|---|---|
| 置信度 | 模型对这条设计是否准确抓到意图的自评 |
| 标签 | 规则类型、MITRE ATT&CK 技术 ID 和战术 |
| Rule Wizard 测试条件 | 按添加顺序列出的测试语句,用向导里的原话(「when the event(s) were detected by one or more of these log sources」这种),参数已填好 |
| 用到的 Building Block | 引用了哪些现网 BB:,向导里直接选 |
| 规则响应 | 动作(建 Offense / 标注 / 派发)、Offense 索引字段(决定同一攻击会不会合并成一个 Offense)、Offense 名称、备注、是否写入参考集、severity / credibility / relevance 三个刻度 |
| 回测 AQL | 一条 SELECT … FROM events 语句,在历史数据上跑出这条逻辑会命中什么 |
| 可能的误报 | 哪些正常行为会触发 |
| 调优建议 | 加什么 BB、参考集白名单、阈值怎么调 |
| 现网已有的相似规则 | 和现网规则名对照,重复的标出来 |
「在智能查询里跑回测」把回测 AQL 带到智能查询执行,先看最近 7 天命中多少、有没有明显误报,再去向导里配。「查看完整设计 JSON」给结构化原文,可复制。
意图太模糊时模型拒答并说明缺什么(触发条件、时间窗还是排除项)。
在 QRadar 里配
先点「在智能查询里跑回测」,看最近 7 天命中多少、有没有明显误报。
QRadar → Offenses → Rules → Actions → New Event Rule(或对应类型),按「测试条件」一节逐条添加,参数照填。
规则响应按「规则响应」一节配置。Offense 索引字段选错会让同一攻击拆成很多 Offense 或把不同攻击并到一起。
先以 Rule 形式启用一周观察,误报多就按「调优建议」加 BB 或参考集白名单。
回测 AQL 只能验证「这些条件在历史事件上命中什么」,验证不了 Rule Wizard 的计数窗口和函数测试的实际行为。上线前在向导里 Test 一次。
规则库
「存为规则」存进团队规则库,所有人可见,可加载回填、再次复制或删除。规则库存在 copilot.db。