Anzeigen des Beziehungsdiagramms

Auf der Seite Beziehungsdiagramm in der Anwendung " QRadar® Advisor with Watson " werden Details zu dem ausgewählten Vorfall angezeigt, den Sie untersuchen. Durch Filtern der überwachbaren Objekte und Anzeigen der Beziehungen können Sie weitere Informationen zum Verstoß erhalten.

Vorbereitende Schritte

Sie müssen einen Angriff zur Untersuchung an Watson übergeben oder Angriffe so konfigurieren, dass sie automatisch untersucht werden, bevor Sie das Beziehungsdiagramm anzeigen.

Informationen zu dieser Task

Sie können auf der Seite "Beziehungsdiagramm" die Ergebnisse Ihrer Untersuchung in Form eines Diagramms anzeigen. Das Beziehungsdiagramm zeigt Erkenntnisse, die in den einzelnen Phasen der Untersuchung gewonnen wurden.

Vorgehensweise

  1. Klicken Sie auf Diagramm der Beziehungen , um die Seite "Beziehungsdiagramm" aufzurufen.
    • Klicken Sie auf der Seite "Watson-Untersuchungen" auf einen Verstoß und anschließend auf Diagramm der Beziehungen.
    • Doppelklicken Sie auf der Seite Verstöße auf einen Verstoß. Klicken Sie auf Diagramm der Beziehungen.
  2. Auf der Seite Beziehungsdiagramm können Sie das resultierende Diagramm anzeigen. In diesem Diagramm werden mit Farben und Symbolen die folgenden Informationen dargestellt:
    Beispiel für überwachbares Objekt Beschreibung
    Gelb hervorgehobenes Symbol Der Stammknoten wird gelb hervorgehoben.
    Rotes Symbol Schädliche Knoten werden durch rote Symbole dargestellt.
    Blaues Kreissymbol Clusterknoten werden durch blaue umkreiste Symbole dargestellt. Die Zahl steht für die Anzahl der Knoten im Cluster.
    Asset mit Doppelkreissymbol Assets mit einem hohen Wert, der in Ihrem QRadar-System zugewiesen wurde, werden durch blaue doppelt umkreiste Symbole dargestellt. Die Zahl steht für die Assetgewichtung, die dem Asset zugewiesen wurde. Assets mit einer Gewichtung von 7 oder höher werden als hochwertige Assets angezeigt (verfügbar ab Version 1.9.0).
    Benutzer mit Doppelkreissymbol Doppelt umkreiste Benutzersymbole zeigen wichtige Benutzer- und Maschinenservicekonten an, die als hochwertig eingestuft sind. Hinweis: Hochwertige Benutzer- oder Servicekonten befinden sich in den folgenden Referenzsets: "UBA : Executive Users" and "UBA : Service, Machine Account".
  3. Legen Sie fest, ob Sie der Auswertung von Watson der Priorität von Angriffen zustimmen, nicht zustimmen oder ob Sie nicht sicher sind. Sie können auch auf Auswertung ändern klicken, um Ihre Auswertung der Priorität von Angriffen zu ändern. Tipp: Je mehr Angriffe Sie auswerten, desto besser lernt das Modell Ihre Umgebung kennen.
  4. Sie können die folgenden Optionen filtern, um die spezifischen Daten im Diagramm anzuzeigen:
    Tabelle 1. Diagramm filtern
    Filteroptionen Beschreibung
    Beziehungen Wählen Sie eine Beziehung aus, um sich auf lokale und erweiterte Links zu konzentrieren.
    • Lokal-in-Angriff: Zeigt Kanten und Links an, die in der lokalen Diagrammgenerierungsphase erkannt werden, in der Informationen aus Ihrer QRadar -Instanz erfasst werden.
    • Watson Aufbereitet: Zeigt erweiterte Kanten und Links an, die während der Phase der Generierung von aufbereiteten Diagrammen erkannt werden, in der Vorfallinformationen aus IBM® X-Force® Exchangeerfasst werden.
    • Lokal-außerhalb des Angriffs: Zeigt Kanten und Links an, die sich auf überwachbare Objekte beziehen, die nicht im ursprünglichen Angriff enthalten sind und während der Watson -angereicherten Analyse in Ihrer lokalen QRadar -Umgebung erkannt wurden. Die Analyse des erweiterten lokalen Kontexts liefert einen weiteren Nachweis für die böswillige Aktivität.
      Hinweis: Wenn während der Watson -aufbereiteten Untersuchung keine weiteren überwachbaren Objekte gefunden werden, ist für die Untersuchung des erweiterten lokalen Kontexts nichts verfügbar.
    • Lokale geblockt: Zeigt geblockte Ereignisse und geblockte Flüsse im Wissensdiagramm an. Hinweis: Geblockte Ereignisse werden bestimmt, indem die untergeordnete Kategorie der Ereignisse überprüft wird, um festzustellen, ob Verbindungen geblockt wurden oder nicht. Die Verbindung wird als geblockt gemeldet, wenn Einträge zur Zugriffsverweigerung in der untergeordneten Kategorie des Ereignisses vorhanden sind. Geblockte Flüsse werden bestimmt, indem die übertragenen Zielbytes und das Protokoll überprüft werden. Beim Protokoll tcp_ip werden die Bytes summiert. Wenn destinationBytes gleich Null ist, wurde der Fluss geblockt.
    • Von Watson aufbereitet geblockt: Zeigt Aufbereitungen an, die auf eine lokal geblockte Entität (z. B. eine IP-Adresse) verweisen. Die lokale Entität wird im Diagramm als geblockt angezeigt.
    Szenarios Zeigt die Option für den Fokus auf ausgeführte Malware an, sofern konfiguriert.
    Problemstellung Wählen Sie einen Grad der Problemstellung aus, um sich auf bestimmte Grade von Problemstellungen zu konzentrieren.
    Zu überwachende Objekte Wählen Sie Typen überwachbarer Objekte aus, um sich auf bestimmte Details des Vorfalls zu konzentrieren. Die überwachbaren Objekte, die im Diagramm angezeigt werden, sind mit Größenangaben versehen, um die Relevanz gemäß der Angabe nach Problemstellungsgrad darzustellen. Weitere Informationen finden Sie unter Details für das ausgewählte überwachbare Objekt oder die ausgewählte Beziehung anzeigen.
    MITRE ATT&CK-Taktiken und -Verfahren Wählen Sie Taktiken und zugehörige Techniken aus, um sich auf bestimmte Ereignisse im Zusammenhang mit dem Verstoß zu konzentrieren.
    Referenzen

    Je nachdem, welches überwachbare Objekt Sie auswählen, können Sie nach den folgenden zugehörigen Datenquellen filtern:

    • IBM X-Force Exchange
    • Bedrohungsdaten von vertrauenswürdigen Geschäftspartnern
      Hinweis: Aufgrund von Lizenzbeschränkungen wird der Datenprovider nicht angezeigt.
    • Open-Source-Informationsbeschaffung
  5. Klicken Sie im Diagramm auf ein überwachbares Objekt oder eine Beziehung, um das Detailteilfenster zu öffnen.
  6. Sie können auf Exportieren klicken, um einen Exporttyp aus den folgenden Optionen auszuwählen:
    Option Beschreibung
    Nach STIX exportieren Klicken Sie auf Nach STIX exportieren, um die Analyseergebnisse Ihrer Untersuchung im STIX-Format herunterzuladen. Weitere Informationen finden Sie unter Analyseergebnisse in STIX exportieren.
    In CSV exportieren Klicken Sie auf Nach CSV exportieren, um die Analyseergebnisse Ihrer Untersuchung im CSV-Format herunterzuladen. Weitere Informationen finden Sie unter Analyseergebnisse in CSV exportieren.
    In Referenzsets exportieren Klicken Sie auf In Referenzsets exportieren, um Typen überwachbarer Objekte auszuwählen, und klicken Sie anschließend auf Exportieren, um ausreichend toxische überwachbare Objekte, die während der Untersuchung gefunden wurden, zu exportieren.
    Hinweis: Sie müssen das Referenzset vor einem Export nicht erstellen. Das Referenzset wird nur erstellt, wenn die Analyse Werte enthält, die exportiert werden sollen.
    Weitere Informationen finden Sie unter Referenzsets exportieren.

Beispiel

Das folgende Beispiel zeigt die Benutzerschnittstelle für das helle Motiv des Beziehungsdiagramms in QRadar Advisor with Watson 2.6.0.
Benutzerschnittstelle des Beziehungsdiagramms mit hellem Motiv 2.6.0
Das folgende Beispiel zeigt die Benutzerschnittstelle im dunklen Design des Beziehungsdiagramms unter QRadar Advisor with Watson 2.6.0 und QRadar Analyst Workflow 1.2.0.
Beziehungsdiagramm für Benutzerschnittstelle mit dunklem Motiv 2.6.0