IBM® QRadar® verwendet Regeln zur Überwachung der Ereignisse und Datenflüsse in Ihrem Netz, um Sicherheitsbedrohungen zu erkennen. Wenn die Ereignisse und Datenflüsse den in den Regeln definierten Testkriterien entsprechen, wird ein Angriff erstellt, um anzuzeigen, dass ein Sicherheitsangriff oder Richtlinienverstoß vermutet wird. Zu wissen, dass ein Angriff stattgefunden hat, ist nur der erste Schritt. Sie müssen herausfinden,
wie und wo der Angriff erfolgte und wer ihn ausgeführt hat.
Informationen zu dieser Task
Im Fenster Angriffszusammenfassung werden Kontextinformationen bereitgestellt,
mit deren Hilfe Sie ermitteln können, was geschehen ist und wie Sie das Problem eingrenzen und beheben
können.
Abb. 1. Ansicht 'Angriffszusammenfassung'
Nicht alle Ereignisse lösen Regeln aus, die einen Angriff erstellen. Wenn Sie alle Ereignisse sehen
möchten, können Sie die gespeicherte Suche für die Bedrohungssimulation ausführen, die Sie
untersuchen. Alle gespeicherten Suchen für die App IBM QRadar Experience Center sind Teil der Gruppe Experience Center in Gespeicherte Suchen.
Vorgehensweise
Klicken Sie zum Anzeigen des Fensters "Angriffszusammenfassung" auf die Registerkarte Angriffe und doppelklicken Sie anschließend auf den Angriff, den Sie überprüfen möchten.
Tipp: Sie können auch das Fenster Angriffszusammenfassung anzeigen, indem Sie auf das Angriffssymbol am Anfang der Ereigniszeile auf der Registerkarte Protokollaktivität klicken.
Im Fenster ' Angriffszusammenfassung ' können Sie den Angriff schnell analysieren, indem Sie die folgenden Informationen prüfen:
Details zum Angriff, z. B. Ausmaß, Beschreibung sowie Quellen- und Ziel-IP-Adressen
Informationen darüber, wann die Bedrohung gestartet wurde, z. B. Zeitpunkt der Erkennung des ersten
zugehörige Ereignisses und dessen Dauer
Oberste 5 Kategorien, die zum Angriff beitragen
Häufigste 5 Protokollquellen, die zum Angriff beitragen.
Die Protokollquelle für Ereignisse, die von QRadarerstellt wurden, wie z. B. eine Regelantwortaktion, ist die angepasste Regelengine.
Um die Ereignisse anzuzeigen, die dem Angriff zugeordnet sind, klicken Sie auf Ereignisse.
Zum Anzeigen von Ereignissen, die in einem bestimmten Zeitrahmen aufgetreten sind, geben Sie die Optionen Startzeit, Endzeitund Ansicht an.
Klicken Sie zum Sortieren der Ereignisliste auf die Spaltenüberschrift Ereignisname .
Reduzieren Sie die Anzahl der zu überprüfenden Ereignisse, indem Sie mit der rechten Maustaste auf
den Ereignisnamen in der Ereignisliste klicken, um Schnellfilteroptionen anzuwenden.
Wenn Sie Details zu einem bestimmten Ereignis anzeigen möchten, rufen Sie das Fenster Ereignisliste auf und doppelklicken Sie auf den Ereignisnamen.
Überprüfen Sie das Fenster Ereignisdaten und das Fenster Quellen-und Zielinformationen .
Es werden nur Informationen angezeigt, die über das Ereignis bekannt sind. Je nach Ereignistyp sind manche Felder möglicherweise leer.
Überprüfen Sie im Feld Nutzdaten das unaufbereitete Ereignis auf Informationen, die QRadar nicht normalisiert hat.
Nicht normalisierte Informationen werden nicht in der QRadar -Schnittstelle angezeigt, können aber für Ihre Untersuchung von Nutzen sein.
Überprüfen Sie die folgenden Zeitfelder für das Ereignis:
Die Startzeit ist die Zeit, zu der QRadar das unformatierte Ereignis von der Protokollquelle empfangen hat.
Die Speicherzeit ist die Zeit, zu der QRadar das normalisierte Ereignis gespeichert hat.
Die Protokollquellenzeit ist die Zeit, die in dem unformatierten Ereignis aus
der Protokollquelle erfasst wird.
Um die Liste der Regeln anzuzeigen, die zum Angriff beitragen, rufen Sie das Fenster Angriffszusammenfassung auf und klicken Sie auf Anzeige > Regeln.
Doppelklicken Sie in der Regelliste auf den Namen der Regel, die analysiert werden soll.
Gehen Sie Regelassistenten Schritt für Schritt durch, um Informationen zu Regeltests, zur
Regelaktion und zur Regelantwort anzuzeigen.
Die Regelantwort wird häufig so konfiguriert, dass ein neues Ereignis gesendet und einem Angriff
zugeordnet wird.
Überprüfen Sie die Regelaktion , um festzustellen, ob der Angriff indexiert ist.
QRadar verwendet die Funktion zur Indexierung von Angriffen, um zu bestimmen, welche Angriffe miteinander verkettet werden sollen.
Ein Angriff mit nur einer Quellen-IP-Adresse und mehreren Ziel-IP-Adressen beispielsweise weist auf eine Bedrohung durch nur einen Angreifer mit mehreren Opfern hin. Wenn Sie diese Art von Angriff nach der Quellen-IP-Adresse indexieren, werden alle Ereignisse und Datenflüsse, die von derselben IP-Adresse stammen, demselben Angriff hinzugefügt.
Nächste Schritte
Weitere Informationen zum Untersuchen von Angriffen, Ereignissen und Datenflüssen finden Sie im Abschnitt Untersuchung von Angriffen im IBM Knowledge Center.