Anzeigen von Untersuchungsergebnissen

Sie können Details zu einem Angriff anzeigen und die Ergebnisse Ihrer Untersuchung auf der Seite Watson Untersuchungen in QRadar® Advisor with Watsonanzeigen.

Informationen zu dieser Task

Auf der Seite Watson -Untersuchungen in QRadar Advisor with Watson werden alle Angriffe angezeigt, die gerade untersucht oder analysiert werden.

Hinweis: Informationen zum Konfigurieren von Angriffen für die automatische Untersuchung finden Sie unter Angriffe automatisch untersuchen.

Vorgehensweise

  1. Auf der Seite Watson Investigations können Sie Folgendes ausführen:
    • Überprüfen Sie den Status einer Untersuchung
    • Sortieren Sie die Tabelle nach Prioritätsauswertung, ID, Quelle, verdächtigen überwachbaren Objekten, Domäne, letzter Untersuchung und Status
    • Aktivieren Sie die Kontrollkästchen bei den erneut durchzuführenden Untersuchungen
    • Aktivieren Sie die Kontrollkästchen der dauerhaft zu löschenden Untersuchungen
    • Aktivieren Sie die Kontrollkästchen der Untersuchungen, aus denen Sie Analyseergebnisse in STIX, CSV oder Referenzsets exportieren möchten
    Im folgenden Beispiel ist die Seite "Watson-Untersuchungen" der Version 2.6.0 in der Benutzerschnittstelle im hellen Design zu sehen. Ein Beispiel für die Benutzerschnittstelle im dunklen Design finden Sie unter Neuerungen in der App QRadar Advisor with Watson.
    Benutzerschnittstelle für das helle Motiv der Watson -Untersuchungsseite
  2. Klicken Sie auf einen Angriff, um wesentliche Feststellungen zum ausgewählten Angriff, einschließlich der Anzahl und der Typen der gefundenen überwachbaren Objekte, anzuzeigen. Sie können für den ausgewählten Angriff folgende Schritte ausführen:
    • Klicken Sie auf Erneut untersuchen, um den Angriff erneut zu untersuchen. Jede Untersuchung geht auf Kosten Ihres Tageskontingents.
    • Klicken Sie auf Diagramm der Beziehungen, um im Beziehungsdiagramm Ergebnisse der Untersuchung anzuzeigen.
    • Vergleichen Sie die ursprüngliche Untersuchung mit nachfolgenden erneuten Untersuchungen.
    • Filtern Sie nach der Tabelle mit überwachbaren Objekten, um nur die überwachbaren Objekte mit den ausgewählten Kriterien anzuzeigen.
    • Zeigen Sie den Trend überwachbarer Objekte an und bewegen Sie den Cursor, um den Trendkalender anzuzeigen.
    • Überprüfen Sie die Auswertung von Watson der Priorität von Angriffen und wählen Sie aus, ob Sie der Auswertung zustimmen, nicht zustimmen oder nicht sicher sind. Tipp: Je mehr Angriffe Sie auswerten, desto besser lernt das Modell Ihre Umgebung kennen.
    • Bewegen Sie den Cursor über die Ereigniskette der MITRE ATT&CK-Taktiken und -Techniken, um zu jeder Phase des Angriffs, einschließlich der zugehörigen überwachbaren Objekte und des Konfidenzniveaus, Details anzuzeigen. Klicken Sie auf Regeln anzeigen, um zugehörige Regeln und einen Link zu weiteren Informationen anzuzeigen.
    • Zeigen Sie das Diagramm mit der Dispositionsanalyse von Verstößen an.
    • Zeigen Sie Erkenntnisse zum Angriff an.
    • Zeigen Sie Untersuchungen zum Angriff an, um gemeinsam genutzte Attribute mehrerer Angriffe zu sehen.
    • Zeigen Sie die Angriffszusammenfassung an und klicken Sie auf Details anzeigen , um Quellendetails in QRadaranzuzeigen.

Beispiel

Das folgende Beispiel zeigt die Benutzeroberfläche des Lichtmodus-Themas für QRadar Advisor with Watson 2.6.0.
Watson -Untersuchungsangriffsseite mit Benutzerschnittstelle mit leichtem Motiv
Das folgende Beispiel zeigt die Benutzeroberfläche im dunklen Modus für Advisor mit Watson, 2.6.0 und QRadar, Analyst Workflow 1.2.0.
Watson -Angriffsseite für Untersuchungen mit Benutzerschnittstelle mit dunklem Motiv