Watson-Modell zur Priorisierung von Angriffen

Das Watson -Modell für die Priorisierung von Angriffen in der QRadar® Advisor with Watson -App unterstützt Sie bei der Priorisierung von Angriffen, die sich in Ihrer Angriffswarteschlange befinden, sodass Sie Angriffe mit höherer Priorität bearbeiten können, bevor Sie Angriffe mit einer niedrigeren Priorität bearbeiten. Sie können auch Gründe für das Schließen von QRadar -Angriffen den vorgeschlagenen Optionen für die Bewertung von KI-Prioritäten zuordnen, um die Erfassung von KI-Feedback zu automatisieren.

Das Priorisierungsmodell der künstlichen Intelligenz wurde mit dem Ansatz des überwachten Lernens erstellt. Beim überwachten Lernen wird dem Modell ein Datenpunkt angezeigt und vermittelt, wofür dieser Datenpunkt steht. Beispiel: Dem Modell werden das Bild eines Hundes mit der Beschriftung "Hund", das Bild einer Katze mit der Beschriftung "Kein Hund" und das Bild einer Giraffe mit der Beschriftung "Kein Hund" angezeigt.

Das Modell lernt von den Angriffen, die basierend darauf priorisiert werden, ob Sie der Ausgabe des Modells zustimmen oder nicht, und lernt auf diese Weise etwas über die Prioritäten für Ihr SOC. Die Angriffe werden abhängig von Ihren Auswertungen mit "Hoch" oder "Niedrig" gekennzeichnet.

Wenn Ihnen nicht die gewünschten Ergebnisse angezeigt werden, sollten Sie sicherstellen, dass Sie mindestens 500 Auswertungen von Angriffen bereitgestellt haben (mit einer Präferenz für die Zustimmung oder Nichtzustimmung bei Angriffen mit der Priorität "Hoch" oder Angriffen mit der Priorität "Niedrig", die vom Modell bestimmt werden).

Bei jedem Angriff werden Metadaten des Angriffs erfasst. Dies umfasst geografische Informationen und die mit dem Angriff verbundenen überwachbaren Objekte. Ferner werden Informationen zu Ihrer QRadar-Implementierung erfasst, wie z. B. die Typen von Protokollquellen und Regelnamen.
Hinweis: Das Modell "Crowd" bezieht Daten von allen QRadar Advisor with Watson -Kunden ein, die zugestimmt haben, ihre Daten bereitzustellen.