Bedrohungssimulationen
Wenn Sie Systeme in Betrieb haben, die Daten aus einer Vielzahl von Quellen innerhalb Ihres Unternehmensnetzes erfassen und speichern, ist es nahezu unmöglich, an allen Datenpunkten gründliche Prüfungen durchzuführen, um versteckte Bedrohungen zu erkennen und zu beseitigen.
Durch die Vermeidung von Störgrößen und die Reduzierung von Millionen von Ereignisdatensätzen in einer einfach zu verwaltenden, priorisierten Liste von Angriffen kann IBM® QRadar® Ihren Sicherheitsanalysten helfen, genau zu bestimmen, worauf sie sich konzentrieren sollten.
Um zu veranschaulichen, wie QRadar Sie beim Schutz Ihres Netzes unterstützen kann, enthält die App IBM QRadar Experience Center Bedrohungssimulationen, die häufig in Unternehmensnetzen vorkommen.
Funktionsweise der Simulationen
Eine Regel ist eine Zusammenstellung von Tests, die für ein eingehendes Ereignis ausgeführt werden. Die Regel löst eine Aktion aus, wenn bestimmte Bedingungen erfüllt sind.
Die CRE-Komponente (Custom Rules Engine) von QRadar ist für die Verarbeitung eingehender Ereignisse verantwortlich. Die CRE vergleicht die Ereignisse mit den definierten Regeln und Bausteinen und überwacht die Regeltests und Vorfallhäufigkeiten über längere Zeit.
Jede Simulation sendet eine Reihe von Ereignissen an QRadar , die so konzipiert sind, dass sie den dargestellten Anwendungsfall so imitieren, wie er angezeigt wird, wenn er in Ihrem eigenen Netz auftritt. Die CRE verarbeitet diese Ereignisse und führt für jede Regel, die ausgelöst wird, die Aktionen aus, die in der Regelantwort definiert sind. Übliche Regelantwortaktionen sind beispielsweise das Erstellen von Ereignissen und Angriffen oder das Hinzufügen von Ereigniseigenschaften zu Referenzsets.
Die Ereignisse werden in einer Schleife wiedergegeben und derselbe Anwendungsfall wird mehrfach wiederholt. Klicken Sie zum Stoppen der Simulation auf der Registerkarte Bedrohungssimulator auf Stoppen .
Testumgebung zum Ausführen von Simulationen verwenden
Wenn Sie die Simulationen in einer QRadar -Produktionsumgebung ausführen, können die Simulationen, die Ereignisse an QRadar senden, nicht gelöscht werden. Diese Ereignisse lösen Regeln aus und generieren Angriffe. Sie werden als Teil Ihres lizenzierten EPS gezählt.
Sie können die gespeicherte Suche EC: Experience Center Events ausführen, um alle Ereignisse anzuzeigen, die bei früheren Ausführungen einer IBM QRadar Experience Center -Simulation an QRadar gesendet wurden.