Tema anterior: Personalización de consultas para las alertas de acción

Tema siguiente: Creación de una consulta para recuperar sólo eventos graves

Identificación del filtro simple para eventos graves

La severidad de los eventos oscila entre informativa y grave. CA asigna un valor comprendido entre 2 y 7 para indicar la gravedad de los eventos basada en el
modelo de gramática de eventos comunes de categoría, clase, acción y resultado. La severidad 7 se asigna a eventos de cierre del sistema. La severidad 6 se asigna a eventos con una implicación de seguridad importante o que necesiten una atención inmediata.

Si piensa crear consultas personalizadas o personalizar consultas predefinidas para utilizarlas en alertas, se recomienda examinar las definiciones del modelo de gramática de eventos comunes de los tipos de eventos graves. La definición del modelo es la base de los filtros simples. Es decir, puede crear consultas que recuperen eventos basados en la especificación de su categoría de evento, clase de evento, acción de evento y resultado de evento.

Entre los filtros simples se incluyen valores para categoría de evento, clase de evento, acción de evento y resultado de evento.

Para identificar el filtro simple para eventos graves

  1. Haga clic en el vínculo Ayuda.
  2. Expanda Gramática de eventos comunes y seleccione Asignación de nivel de seguridad.
  3. Copie la tabla en una hoja de cálculo y ordénela por nivel de seguridad, del más alto al más bajo.

    En la tabla resultante se mostrarán los tipos de eventos, comenzando con el más grave en función de la asignación de nivel de seguridad de CA.

    A continuación, se muestra un ejemplo: Los resultados se reflejarán en las definiciones actuales de la gramática de eventos comunes.

Categoría

Clase

Acción

Resultado

Nivel de seguridad

Seguridad operacional

Actividad del sistema

Cierre del sistema

Correcto

7

Seguridad operacional

Actividad del sistema

Cierre del sistema

Incorrecto

7

Gestión de configuraciones

Gestión de configuraciones

Error de configuración

Correcto

6

Acceso a datos

Gestión de objetos

Creación de archivo de control

Correcto

6

Seguridad de host

Actividad del antivirus

Error de análisis

Correcto

6

Seguridad de host

Actividad del antivirus

Eliminación de virus

Incorrecto

6

Seguridad de host

Actividad del antivirus

Detección de virus

Correcto

6

Seguridad de host

Actividad del antivirus

Cuarentena de virus

Incorrecto

6

Seguridad de host

Actividad de IDS/IPS

Infracción de firmas

Correcto

6

Seguridad de red

Actividad de infracción de firmas

Infracción de firmas

Correcto

6

Seguridad operacional

Actividad del sistema

Inicio del sistema

Incorrecto

6

Seguridad operacional

Actividad de registro de seguridad

Supresión de registro de seguridad

Correcto

6

Seguridad operacional

Actividad de registro de seguridad

Supresión de registro de seguridad

Incorrecto

6

Acceso al sistema

Actividad de autenticación

Retroceso de autenticación

Incorrecto

6

Acceso al sistema

Actividad de autenticación

Inicio de autenticación

Incorrecto

6