Zuordnen von Threat Intelligence
Zur Erweiterung der Angriffsanalyse können Sie Ihre IBM® QRadar® -Bedrohungsdaten den Eigenschaftsnamen der App QRadar Advisor with Watson zuordnen.
Vorbereitende Schritte
Sie müssen über QRadar -Administratorberechtigungen verfügen, um Referenzsets für Bedrohungsdaten zuzuordnen.
Um die besten Ergebnisse aus Ihren Bedrohungsdaten zu erzielen, müssen Sie sicherstellen, dass Sie alle angepassten Eigenschaften der App QRadar Advisor with Watson zugeordnet haben. Weitere Informationen finden Sie unter Angepasste Eigenschaften zuordnen.
Informationen zu dieser Task
Das Kontrollkästchen Lokale Bedrohungsdatenkorrelation aktivieren ist standardmäßig aktiviert. Standardmäßig zugeordnet sind die Referenzsets Watson Advisor: Hash, Watson Advisor: IpAddress und Watson Advisor: DomainName. In der folgenden Anzeige ist die Standardkonfiguration für die Threat-Intelligence-Zuordnung in Version 2.5.0 und höher dargestellt.

Konfigurieren Sie die Zuordnung von Bedrohungsdaten, um Ihre lokalen Bedrohungsdaten, die in Referenzsets enthalten sind, mit den Eigenschaftsnamen der App QRadar Advisor with Watson zu korrelieren. Die QRadar Advisor with Watson -App kann alle vorhandenen Bedrohungsdaten korrelieren, die konfiguriert und verfügbar sind.
- Benutzername
- Domäne
- Hashwert
- URL
- AVSignature
- Filename unterstützt ALN und ALNIC
- IpAddress unterstützt ALN, ALNIC und IP
Wenn festgestellt wird, dass ein zu überwachendes Objekt mit einem Referenzset für Bedrohungsdaten übereinstimmt, wird das Symbol für das zu überwachende Objekt im Wissensdiagramm rot angezeigt und die Toxizität wird auf 1.0 festgelegt. Sie können auf das rote zu überwachende Objekt klicken, um das Detailfenster zu öffnen und das Referenzset anzuzeigen, das abgeglichen wurde.