Automatisches Untersuchen von Angriffen

Sie können die App QRadar® Advisor with Watson so konfigurieren, dass Angriffe in QRadar automatisch untersucht werden.

Vorbereitende Schritte

Sie müssen über QRadar -Administratorberechtigungen verfügen, um Angriffe für die automatische Untersuchung konfigurieren zu können.

Informationen zu dieser Task

Alle 60 Minuten ruft die App QRadar Advisor with Watson die Liste der Angriffe aus QRadar ab, die Ihren angegebenen Kriterien entsprechen und noch nicht analysiert wurden. Die App reiht anschließend bis zu 10 Verstöße gleichzeitig in die Warteschlange ein, die die von Ihnen angegebenen Kriterien erfüllen. Jeder einzelne Verstoß wird untersucht.
Wichtig: Automatische Untersuchungen werden nur ausgeführt, wenn der Angriff noch nicht analysiert wurde und alle von Ihnen konfigurierten Kriterien mit einem Angriff übereinstimmen. Verstöße, die älter als sieben Tage sind, werden nicht analysiert. Wenn ein Verstoß nach einer Analyse aktualisiert wird, wird er nicht automatisch erneut zur Untersuchung gesendet, es sei denn, Sie haben in Schritt 10 das Kontrollkästchen Automatische erneute Untersuchung aktivieren aktiviert.

Ab Version 2.5.2 können Sie die Option Von Watson genannte Verstöße untersuchen auswählen, wenn Sie die Kriterien für eine automatische Untersuchung der Verstöße nicht angeben möchten. Watson betrachtet Ereignisse und Regeln, die den Verstoß ausgelöst haben, sowie weitere Metadaten des Verstoßes, um die Verstöße vorherzusagen, die am meisten von einer vollständigen Watson-Untersuchung profitieren. Zudem lernt Watson aus vorherigen Untersuchungen von Verstößen. Neue Verstöße werden vorab von Watson eingestuft. Die Verstöße, die von einer vollständigen Watson-Untersuchung profitieren, werden für eine automatische Untersuchung ausgewählt. Wird keiner der neuen Verstöße ausgewählt, werden die aktuellen Verstöße für die automatische Untersuchung ausgewählt.

Hinweis: Wenn Sie QRadar -Domänen verwenden, sollten Sie die automatische Untersuchung nur aktivieren, wenn Angriffe aus allen Ihren Domänen automatisch untersucht werden sollen.

Vorgehensweise

  1. Klicken Sie im Navigationsmenü ( Symbol 'Navigationsmenü' ) auf Verwaltung.
  2. Klicken Sie im Abschnitt "Apps" unter QRadar Advisor with Watsonauf Konfiguration.
  3. Klicken Sie auf Optionale Einstellungen , um die Menüseite Optionale Einstellungen zu öffnen.
  4. Klicken Sie auf Automatische Untersuchung.
  5. Wählen Sie das Kontrollkästchen Automatische lokale Untersuchung aktivieren aus.
  6. Treffen Sie eine Auswahl aus den folgenden Optionen:
    • Von Watson genannte Verstöße untersuchen
    • Verstöße untersuchen, die konfigurierten Kriterien entsprechen
  7. Wenn Sie Angriffe untersuchen, die mit konfigurierten Kriterien übereinstimmenausgewählt haben, konfigurieren Sie die folgenden Kriterien:
    Option Beschreibung
    Verstoßstatus Geben Sie den Verstoßtyp an, der in die automatische Untersuchung einbezogen werden soll.
    • Offen: Wählen Sie diese Option aus, um alle offenen, aktiven oder inaktiven Verstöße zu untersuchen
    • Aktiv: Wählen Sie diese Option aus, um nur offene und aktive Verstöße zu untersuchen. Inaktive und geschlossene Verstöße werden nicht in die automatische Untersuchung einbezogen.
    Bereichsumfang Geben Sie den Bereichsumfang für einen Verstoß an, der für eine automatische Untersuchung ausgewählt werden soll. Der Umfang des Verstoßes muss im definierten Bereich liegen. Wenn der ausgewählte Bereich beispielsweise 8 bis 10 ist, entsprechen 8, 9 und 10 den Kriterien.
    Tipp: Wenn Sie die Größe auf eine einzelne ganze Zahl begrenzen wollen, verbinden Sie die Schieberegler so, dass sie sich überlappen.
    Startzeit des Angriffs Geben Sie die Zeit an (1 Minute bis 24 Stunden), die vergehen muss, bevor ein Verstoß untersucht wird. Wenn Sie beispielsweise 20 Minuten angeben, muss der Verstoß mindestens 20 Minuten alt sein, bevor er untersucht werden kann.
    Tipp: Wenn Watson nicht viele überwachbare Objekte erkennt, sollten Sie die Startzeit erhöhen, damit weitere Ereignisse vom QRadar -System erfasst werden können. Wenn gewartet wird, bis weitere Verstöße erfasst wurden, können Watson mehr Nachweise zur Analyse geliefert werden.
    Tipp: Um das Startdatum und die Startzeit eines Angriffs anzuzeigen, zeigen Sie die Spalte "Startdatum" auf der Registerkarte Angriffe an.
    Letztes Ereignis/letzter Fluss Geben Sie die Zeit (0 Minuten bis 24 Stunden) an, die nach der letzten Aktualisierung eines Verstoßes mit einem neuen Ereignis vergehen muss, bevor ein Verstoß untersucht wird. Wenn Sie beispielsweise 20 Minuten angeben, muss das Ereignis mindestens 20 Minuten vor der Untersuchung aktualisiert worden sein.
    Tipp: Wenn Sie anzeigen möchten, wann das letzte Ereignis oder der letzte Datenfluss eines Angriffs aufgetreten ist, zeigen Sie die Spalte "Letztes Ereignis/Letzter Datenfluss" auf der Registerkarte Angriffe an.
    Übergeordnete Kategorien von Angriffen Geben Sie die übergeordnete Kategorie des Verstoßes an.
    • Alle übergeordneten Kategorien von Verstößen: Wählen Sie aus, dass alle übergeordneten Kategorien von Verstößen untersucht werden sollen.
    • Ausgewählte übergeordnete Kategorien von Verstößen: Wählen Sie in der Liste den Eintrag Verfügbare übergeordnete Kategorien von Verstößen aus und klicken Sie dann auf den Abwärtspfeil, um den Typ zur Liste Ausgewählte übergeordnete Kategorien von Verstößen hinzuzufügen.
      Hinweis: Sie müssen mindestens einen übergeordneten Kategorieangriff aus der Liste auswählen.
      Tipp: Sie können eine übergeordnete Angriffskategorie und die zugehörige untergeordnete Kategorie anzeigen, wenn Sie die folgenden Schritte ausführen.
      1. Klicken Sie auf der Seite "Angriffszusammenfassung" auf der Registerkarte Angriffeauf Anzeigen > Kategorien , um die untergeordneten Kategorien für den Angriff anzuzeigen.
      2. Klicken Sie auf der Registerkarte Angriffeauf Nach Kategorie. Verstöße werden nach übergeordneten Kategorien gruppiert. Um die untergeordnete Kategorie für eine bestimmte übergeordnete Kategorie anzuzeigen, klicken Sie auf das Pfeilsymbol neben dem Namen der übergeordneten Kategorie.
      Klicken Sie auf das Hilfesymbol, um weitere Informationen zu erhalten.
    Angriffstypen Geben Sie einen Verstoßtyp an.
    • Alle Verstoßtypen: Wählen Sie aus, dass alle Verstoßtypen untersucht werden sollen.
    • Ausgewählte Verstoßtypen: Wählen Sie Verfügbare Verstoßtypen aus der Liste aus und klicken Sie anschließend auf den Abwärtspfeil, um den Typ zur Liste Ausgewählte Verstoßtypen hinzuzufügen.
      Hinweis Sie müssen mindestens einen Angriffstyp aus der Liste auswählen.
  8. Wählen Sie das Kontrollkästchen Watson -Aufbereitete Untersuchung aktivieren aus, um Verstöße, die den Konfigurationskriterien für die automatische Untersuchung entsprechen, an Watsonzu senden.
  9. Legen Sie den maximalen Tagesgrenzwert fest, um einen maximalen Prozentsatz Ihres Tagesgrenzwerts für automatische Untersuchungen zuzuordnen. Nachdem der zugeordnete Prozentsatz verwendet wurde, werden die Untersuchungen mit Watson für den Tag beendet, die automatischen lokalen Untersuchungen werden jedoch fortgesetzt. Untersuchungen mit Watson beginnen wieder am nächsten Tag, wenn Ihre Tagesquote zurückgesetzt wurde.
    Anmerkung: Wenn Sie über eine Unternehmenslizenz verfügen, wird diese Option nicht angezeigt.
  10. Wählen Sie das Kontrollkästchen Automatische erneute Untersuchung aktivieren aus, um zuvor untersuchte Angriffe automatisch erneut zu untersuchen.

    Wenn die automatische erneute Untersuchung aktiviert ist, kann die QRadar Advisor with Watson -App zuvor untersuchte Angriffe erneut untersuchen, die die folgenden Kriterien erfüllen: wurden automatisch einmal untersucht und nicht erneut untersucht und haben seit der vorherigen Untersuchung mehr Ereignisse und Datenflüsse akkumuliert.

  11. Klicken Sie auf Absenden.
    Anzeige für automatische Untersuchung
  12. Klicken Sie auf Abschließen.

Nächste Schritte

Ihre Konfiguration ist abgeschlossen. Sie können mit der Verwendung der App QRadar Advisor with Watson beginnen.