Visualisierung von Angriffsdaten in der Cloud

Das Dashboard All Cloud Offenses Overview unterstützt Sicherheitsanalysten bei der Darstellung möglicher Verstöße im Zusammenhang mit der Cloud und kann auf verschiedene Weise organisiert werden, um Ihren Anforderungen gerecht zu werden.

Das Dashboard All Cloud Offenses Overview zeigt Daten zu allen offenen Verstößen in den folgenden Diagrammen an:
  • Top-Angriffskategorien
  • Häufigste Protokollquellentypen
  • Gesamtzahl der Verstöße nach MITRE-Taktik und -Regel (nur verfügbar, wenn IBM® QRadar® Use Case Manager installiert ist)
  • Schwerwiegendste Angriffe
  • Neueste Angriffe

Trends

Wenn Sie auf die Registerkarte Trends klicken, wird ein Trend zu neuen Angriffen angezeigt, die über einen bestimmten Zeitraum erstellt werden. Die Registerkarte wird automatisch aktualisiert, wenn sie nach mehr als 5 Minuten erneut geöffnet wird. Der Standardwert ist so eingestellt, dass die Zeitachse der Angriffserstellung in den letzten 24 Stunden angezeigt wird. Sie können auch eine Verstoßzeitachse für die vergangenen 7 Tage und die letzten 30 Tage anzeigen. Es wird nur die Zeitachse neuer Angriffe angezeigt.

Wenn Sie eine Momentaufnahme der Angriffserstellung für eine bestimmte Zeit speichern möchten, können Sie Diagrammdaten speichern. Die Diagramme können im PNG-Format über QRadar Cloud Visibilityheruntergeladen werden, sodass Sie diese Bilder speichern und mit Managern und Kollegen teilen können.

Klicken Sie auf die Registerkarte Current Status (Aktueller Status), um zur Dashboardansicht zurückzukehren. Der anzuzeigende Datums-/Zeitbereich kann in der Seitenleiste Filter für die Seite Trends ausgewählt werden.

Filter

Das Dashboard für Angriffe hat Filter, sodass Sie die Angriffe wählen können, die Sie anzeigen möchten. Diese Filter gelten für das gesamte Dashboard, nicht nur für ein Diagramm, und unterscheiden sich abhängig davon, welchen Cloud-Service Sie anzeigen. Greifen Sie auf die Seitenleiste Filter zu, indem Sie in der Titelleiste des Dashboards auf das Filtersymbol (Filtersymbol) klicken.

Optimieren Sie das Dashboard Cloud Offenses, indem Sie die folgenden Filter anwenden:
Verstoßstatus
Wählen Sie den Statustyp aus, den Sie im Übersichtsdiagramm anzeigen möchten: 'all open' (alle geöffnet), 'only active' (nur aktiv) oder 'closed' (geschlossen).
Startdatum des Angriffs
Konfigurieren Sie einen Datumsbereich, der in den Diagrammen angezeigt werden soll, wenn Angriffe zum ersten Mal in QRadar Cloud Visibilityerkannt wurden.
Ausmaße
Wählen Sie das Ausmaß von Angriffen aus, die in den Übersichtsdiagrammen angezeigt werden sollen. Die Diagramme sind auch durch die von Ihnen ausgewählten Ausmaße betroffen.
Protokollquellentypen und Protokollquellen
Wählen Sie die Protokollquellentypen und spezifischen Protokollquellen für die Verstöße aus, die angezeigt werden sollen. Alternativ können Sie auch alle Protokollquellen für den ausgewählten Protokollquellentyp auswählen.

In QRadar Cloud Visibility 1.3.0 und höher können Administratoren die Anpassungsregisterkarte Alle Cloud-Angriffe verwenden, um anzupassen, welche Protokollquellentypen und Protokollquellen zum Dashboard beitragen. Weitere Informationen finden Sie unter Dashboard 'All Cloud Offenses' konfigurieren.

Cloud-Verstöße

Abb. 1. Kategorien der häufigsten Verstöße im Zusammenhang mit der Cloud und häufigste Protokollquellentypen
Diagramme mit den häufigsten Angriffskategorien, den häufigsten Protokollquellentypen und der Gesamtzahl der Angriffe nach MITRE und Regel
Abbildung 2: Schwerwiegendste und aktuellste Verstöße im Zusammenhang mit der Cloud
Tabellen mit den schwerwiegendsten cloudbezogenen Angriffen und den neuesten cloudbezogenen Angriffen