Darstellung von Verstoßdaten aus der Azure-Cloud
Das Dashboard ' Azure Offense Overview ' unterstützt Sicherheitsanalysten bei der Visualisierung potenzieller Angriffe in Microsoft Azureund kann auf verschiedene Weise organisiert werden, um Ihre Anforderungen zu erfüllen.
- Alle Benutzer nach Ausmaß
- Alle Benutzer nach zugehöriger Regel
- Gesamtzahl der Verstöße nach MITRE-Taktik und -Regel (Dieses Diagramm ist nur verfügbar, wenn IBM® QRadar® Use Case Manager installiert ist.
- Schwerwiegendste Angriffe
- Alle Benutzer nach Anzahl der Angriffe
- Stufenanzeiger für das Ausmaß
Die Angriffsdaten können in Form eines Kreisdiagramms oder Balkendiagramms angezeigt werden. Wenn Sie die Ansicht wechseln möchten, klicken Sie auf das Symbol View Chart (Diagramm anzeigen). Wenn Sie den Mauszeiger über einen Abschnitt bewegen, erfahren Sie mehr Details, z. B. was die Farbe bedeutet und den Prozentsatz der Regeln, die sich auf diese Darstellung beziehen. Zeigen Sie eine Legende der Regeln und ihrer Farben an, indem Sie auf Show legend (Legende anzeigen) klicken. Sie können auch zwischen der Anzeige der Informationen im Grafik- oder Tabellenformat wechseln, indem Sie in den Diagrammen All regions by magnitude (Alle Regionen nach Größe) und All regions by related rule (Alle Regionen nach zugeordneter Regel) auf das Symbol View table (Tabelle anzeigen) klicken.
Wenn Sie bestimmte Informationen in einem der Diagramme anzeigen möchten, können Sie einen Drilldown zu einer Liste von Angriffen durchführen, die sich auf den Standort oder den Benutzer beziehen, auf den Sie geklickt haben. Führen Sie einen Drilldown zu einem Diagrammabschnitt für eine zugehörige Liste mit Verstößen durch. Möglicherweise möchten Sie beispielsweise weitere Informationen zu einer Verstoßliste anzeigen, die sich auf einen Benutzer beziehen, und die Regel, die durch das Balkendiagramm dargestellt wird. Um diese Informationen anzuzeigen, führen Sie einen Drilldown zu verschiedenen Detaillierungsebenen zu einem Angriff innerhalb dieses Benutzers durch und klicken Sie dann auf einen Angriff, um Details in QRadaranzuzeigen.
Neben den Diagrammen können Sie weitere Informationen zu IBM Cloud-Angriffen über die Tabelle mit schwerwiegenden Angriffen und den Stufenanzeiger für das Ausmaß abrufen. Die schwerwiegendsten Angriffe werden in einer separaten Tabelle aufgelistet, in der Sie auf einen Angriff klicken können, um weitere Details zu erhalten. Der Stufenanzeiger für das Ausmaß zeigt den Prozentsatz der Angriffe pro Ausmaß an. Wenn Sie den Mauszeiger über den Stufenanzeiger für das Ausmaß führen, wird das durchschnittliche Ausmaß des Angriffs angezeigt.
Klicken Sie in der Übersichtstitelleiste auf Refresh (Aktualisieren), um sicherzustellen, dass die Daten aktuell sind. Sie können auch sehen, wann Sie die Seite zuletzt aktualisiert haben.
Trends
Wenn Sie auf die Registerkarte Trends klicken, wird ein Trend zu neuen Angriffen angezeigt, die über einen bestimmten Zeitraum erstellt werden. Die Registerkarte wird automatisch aktualisiert, wenn sie nach mehr als 5 Minuten erneut geöffnet wird. Der Standardwert ist so eingestellt, dass die Zeitachse der Angriffserstellung in den letzten 24 Stunden angezeigt wird. Sie können auch eine Verstoßzeitachse für die vergangenen 7 Tage und die letzten 30 Tage anzeigen. Es wird nur die Zeitachse neuer Angriffe angezeigt.
Wenn Sie eine Momentaufnahme der Angriffserstellung für eine bestimmte Zeit speichern möchten, können Sie Diagrammdaten speichern. Die Diagramme können im PNG-Format über QRadar Cloud Visibilityheruntergeladen werden, sodass Sie diese Bilder speichern und mit Managern und Kollegen teilen können.
Klicken Sie auf die Registerkarte Current Status (Aktueller Status), um zur Dashboardansicht zurückzukehren. Der anzuzeigende Datums-/Zeitbereich kann in der Seitenleiste Filter für die Seite Trends ausgewählt werden.
Filter
Das Dashboard Offense enthält Filter, sodass Sie die Verstöße auswählen können, die angezeigt werden sollen. Diese Filter gelten für das gesamte Dashboard, nicht nur für ein Diagramm, und unterscheiden sich
abhängig davon, welchen Cloud-Service Sie anzeigen. Greifen Sie auf die Seitenleiste Filter zu, indem Sie auf das Filtersymbol (
) oben links auf der Seite klicken.
- Verstoßstatus
- Wählen Sie den Statustyp aus, den Sie im Übersichtsdiagramm anzeigen möchten: 'all open' (alle geöffnet), 'only active' (nur aktiv) oder 'closed' (geschlossen).
- Startdatum des Angriffs
- Konfigurieren Sie einen Datumsbereich, der in den Diagrammen angezeigt werden soll, wenn Angriffe zum ersten Mal in QRadar Cloud Visibilityerkannt wurden.
- Ausmaße
- Wählen Sie das Ausmaß von Angriffen aus, die in den Übersichtsdiagrammen angezeigt werden sollen. Die Diagramme sind auch durch die von Ihnen ausgewählten Ausmaße betroffen.
- Protokollquellentypen und Protokollquellen
- Wählen Sie die Protokollquellentypen und spezifischen Protokollquellen für die Verstöße aus, die angezeigt werden sollen. Alternativ können Sie auch alle Protokollquellen für den ausgewählten Protokollquellentyp auswählen.Hinweis: Ab QRadar Cloud Visibility V1.3.0können Administratoren anpassen, welche Protokollquellentypen und Protokollquellen zum Dashboard beitragen.
- Benutzer
- Wählen Sie den Benutzer aus, der den Verstößen zugeordnet ist, die Sie anzeigen möchten.
- Regelgruppen und Regeln
- Wählen Sie die Gruppen oder einzelnen Regeln für die Verstöße aus, die angezeigt werden sollen.Hinweis: Die Kategorie Andere enthält beitragende Regeln, wie z. B. angepasste Regeln und Regeln aus verschiedenen Content-Packs. Optimieren Sie gegebenenfalls Ihre Regeln, falls unbeabsichtigte Regeln im Dashboard angezeigt werden.
Azure - Angriffsübersicht

