DNS-Analysedaten im Dashboard darstellen

Sie können DNS-Analysestatistikdaten im Dashboard der QRadar® DNS Analyzer-App darstellen oder die dynamischen Diagramme, die für die Analysedaten stehen, in der QRadar-Konsole anzeigen.

Vorgehensweise

  1. Nachdem Sie die App QRadar DNS Analyzer installiert haben, klicken Sie auf die Registerkarte DNS-Analysefunktion .

  1. Klicken Sie auf Statusübersicht , um DNS-Analysestatistiken und DNS-Datenverkehrsdiagramme anzuzeigen.
  2. Im oberen Abschnitt der Registerkarte Statusübersicht können Sie DNS-Analysestatistiken anzeigen. QRadar DNS Analyzer -Dashboard
    Option Beschreibung
    Überwachte Domänen (letzter Tag)

    Die Gesamtzahl der Domänen, die bis zum Ende des letzten Betriebstags überwacht wurden.

    Verarbeitete Domänen (letzter Tag)

    Die Gesamtzahl der Domänen, die bis zum Ende des letzten Betriebstags verarbeitet wurden.

    Ereignisse (letzte Stunde)

    Die Gesamtzahl der Ereignisse, die bis zum Ende der letzten Betriebsstunde erstellt wurden.

    Ereignisse (letzter Tag)

    Die Gesamtzahl der Ereignisse, die bis zum Ende des letzten Betriebstags erstellt wurden.

    Domänenerkennung

    DGA, Squatting, Tunnelung und Verweigerungsliste.

  3. Im unteren Abschnitt der Registerkarte Statusübersicht können Sie Diagramme zum DNS-Datenverkehr anzeigen. Klicken Sie auf die Schaltfläche Tag und Woche , um den Zeitrahmen anzugeben.Diagramme für DNS-Datenverkehr
    Hinweis: "UNKNOWN" wird angezeigt, wenn ein Anforderungstyp nicht in einem Ereignis verfügbar ist, das aus QRadaraufgenommen wurde. Dies kann auftreten, wenn es sich beim Protokollquellentyp nicht um einen DNS-Server handelt.
  4. Klicken Sie auf das Hauptmenü in der QRadar -Konsole und wählen Sie dann DNS Analyzer als Favorit aus, damit es in QRadarsichtbar wird.
    Anmerkung: Das Dashboard wird automatisch jede Minute aktualisiert und zeigt die folgenden Domänendaten an.
  5. Optional: Zur optimalen Darstellung der DNS-Analysedaten konfigurieren Sie Ihre QRadar -Dashboardelemente mit den folgenden Diagrammtypen.
    Tabelle 1. Optimale Einstellungen für die Dashboardelemente
    Dashboardelemente Diagrammtyp
    Malicious Domain Requests by Source IP (Anforderungen einer böswilligen Domäne nach Quellen-IP) Tabelle
    Malicious Domain Requests by Source IP (Anforderungen einer böswilligen Domäne nach Quellen-IP) Balken
    Malicious Domain Requests by Source IP (Anforderungen einer böswilligen Domäne nach Quellen-IP) Zeitreihe
    Malicious Domain Requests by Domain (Anforderung einer böswilligen Domäne nach Domäne) Zeitreihe
    Malicious Domain Requests by Domain (Anforderung einer böswilligen Domäne nach Domäne) Tabelle
    Malicious Domain Requests by Domain (Anforderung einer böswilligen Domäne nach Domäne) Kreis
    Tabelle 2. Beschreibungen der Dashboardelemente
    Dashboardelemente Beschreibung
    Malicious Domain Requests by Source IP (Anforderungen einer böswilligen Domäne nach Quellen-IP) Statistikdaten der Anforderung, die über die Server-IP-Adresse der böswilligen Domain Name Services (DNS) vorgenommen wurden.
    Malicious Domain Requests by Domain (Anforderung einer böswilligen Domäne nach Domäne) Statistikdaten der Anforderungen, die über den böswilligen Domänennamen vorgenommen wurden.
    Malicious Domain Requests by Type (Anforderungen einer böswilligen Domäne nach Typ) Statistikdaten der Anforderungen, die über den böswilligen Domänentyp vorgenommen wurden.