Auf der Seite Beziehungsdiagramm in der Anwendung " QRadar® Advisor with Watson " werden Details zu dem ausgewählten Vorfall angezeigt, den Sie untersuchen. Durch Filtern der überwachbaren Objekte und Anzeigen der Beziehungen können Sie weitere Informationen zum Verstoß erhalten.
Vorbereitende Schritte
Sie müssen einen Angriff zur Untersuchung an Watson übergeben oder Angriffe so konfigurieren, dass sie automatisch untersucht werden, bevor Sie das Beziehungsdiagramm anzeigen.
Informationen zu dieser Task
Sie können auf der Seite "Beziehungsdiagramm" die Ergebnisse Ihrer Untersuchung in Form eines Diagramms anzeigen. Das Beziehungsdiagramm zeigt Erkenntnisse, die in den einzelnen Phasen der Untersuchung gewonnen wurden.
Vorgehensweise
- Klicken Sie auf Diagramm der Beziehungen , um die Seite "Beziehungsdiagramm" aufzurufen.
- Klicken Sie auf der Seite "Watson-Untersuchungen" auf einen Verstoß und anschließend auf Diagramm der Beziehungen.
- Doppelklicken Sie auf der Seite Verstöße auf einen Verstoß. Klicken Sie auf Diagramm der Beziehungen.
- Auf der Seite Beziehungsdiagramm können Sie das resultierende Diagramm anzeigen. In diesem Diagramm werden mit Farben und Symbolen die folgenden Informationen dargestellt:
| Beispiel für überwachbares Objekt |
Beschreibung |
 |
Der Stammknoten wird gelb hervorgehoben. |
 |
Schädliche Knoten werden durch rote Symbole dargestellt. |
 |
Clusterknoten werden durch blaue umkreiste Symbole dargestellt. Die Zahl steht für die Anzahl der Knoten im Cluster. |
 |
Assets mit einem hohen Wert, der in Ihrem QRadar-System zugewiesen wurde, werden durch blaue doppelt umkreiste Symbole dargestellt. Die Zahl steht für die Assetgewichtung, die dem Asset zugewiesen wurde. Assets mit einer Gewichtung von 7 oder höher werden als hochwertige Assets angezeigt (verfügbar ab Version 1.9.0). |
 |
Doppelt umkreiste Benutzersymbole zeigen wichtige Benutzer- und Maschinenservicekonten an, die als hochwertig eingestuft sind. Hinweis: Hochwertige Benutzer- oder Servicekonten befinden sich in den folgenden Referenzsets: "UBA : Executive Users" and "UBA : Service, Machine Account". |
- Legen Sie fest, ob Sie der Auswertung von Watson der Priorität von Angriffen zustimmen, nicht zustimmen oder ob Sie nicht sicher sind. Sie können auch auf Auswertung ändern klicken, um Ihre Auswertung der Priorität von Angriffen zu ändern. Tipp: Je mehr Angriffe Sie auswerten, desto besser lernt das Modell Ihre Umgebung kennen.
- Sie können die folgenden Optionen filtern, um die spezifischen Daten im Diagramm anzuzeigen:
Tabelle 1. Diagramm filtern
| Filteroptionen |
Beschreibung |
| Beziehungen |
Wählen Sie eine Beziehung aus, um sich auf lokale und erweiterte Links zu konzentrieren.
|
| Szenarios |
Zeigt die Option für den Fokus auf ausgeführte Malware an, sofern konfiguriert. |
| Problemstellung |
Wählen Sie einen Grad der Problemstellung aus, um sich auf bestimmte Grade von Problemstellungen zu konzentrieren. |
| Zu überwachende Objekte |
Wählen Sie Typen überwachbarer Objekte aus, um sich auf bestimmte Details des Vorfalls zu konzentrieren. Die überwachbaren Objekte, die im Diagramm angezeigt werden, sind mit Größenangaben versehen, um die Relevanz gemäß der Angabe nach Problemstellungsgrad darzustellen. Weitere Informationen finden Sie unter Details für das ausgewählte überwachbare Objekt oder die ausgewählte Beziehung anzeigen. |
| MITRE ATT&CK-Taktiken und -Verfahren |
Wählen Sie Taktiken und zugehörige Techniken aus, um sich auf bestimmte Ereignisse im Zusammenhang mit dem Verstoß zu konzentrieren. |
| Referenzen |
Je nachdem, welches überwachbare Objekt Sie auswählen, können Sie nach den folgenden zugehörigen Datenquellen filtern:
|
- Klicken Sie im Diagramm auf ein überwachbares Objekt oder eine Beziehung, um das Detailteilfenster zu öffnen.
- Sie können auf Exportieren klicken, um einen Exporttyp aus den folgenden Optionen auszuwählen:
| Option |
Beschreibung |
| Nach STIX exportieren |
Klicken Sie auf Nach STIX exportieren, um die Analyseergebnisse Ihrer Untersuchung im STIX-Format herunterzuladen. Weitere Informationen finden Sie unter Analyseergebnisse in STIX exportieren. |
| In CSV exportieren |
Klicken Sie auf Nach CSV exportieren, um die Analyseergebnisse Ihrer Untersuchung im CSV-Format herunterzuladen. Weitere Informationen finden Sie unter Analyseergebnisse in CSV exportieren. |
| In Referenzsets exportieren |
Klicken Sie auf In Referenzsets exportieren, um Typen überwachbarer Objekte auszuwählen, und klicken Sie anschließend auf Exportieren, um ausreichend toxische überwachbare Objekte, die während der Untersuchung gefunden wurden, zu exportieren. Hinweis: Sie müssen das Referenzset vor einem Export nicht erstellen. Das Referenzset wird nur erstellt, wenn die Analyse Werte enthält, die exportiert werden sollen. Weitere Informationen finden Sie unter Referenzsets exportieren. |
Beispiel
Das folgende Beispiel zeigt die Benutzerschnittstelle für das helle Motiv des Beziehungsdiagramms in
QRadar Advisor with Watson 2.6.0.
Das folgende Beispiel zeigt die Benutzerschnittstelle im dunklen Design des Beziehungsdiagramms unter QRadar Advisor with Watson 2.6.0 und QRadar
Analyst Workflow 1.2.0.