Aktive Regeln optimieren, die Angriffe generieren

Eine Optimierung der unschärfsten Regeln kann sich erheblich auf die Reduzierung falscher Alarme auswirken. Um IBM® QRadar®-Vergehen zu untersuchen, müssen Sie die Regeln anzeigen, die den Angriff erstellt haben.

Informationen zu dieser Task

Nicht angewendete Filtertags werden in der Filterzeile mit einem helleren farbigen Hintergrund angezeigt. Nach dem Anwenden der Filter haben die Tags eine dunklere Hintergrundfarbe.

Vorgehensweise

  1. Klicken Sie im QRadar Use Case Manager -Hauptmenü auf Aktive Regeln.
  2. Wenden Sie Filter auf die aktiven Regeln an, um Ihre Untersuchung zu optimieren.
    1. Filtern Sie die Regeln, die gestartet wurden, um einen Beitrag zur Abwehr gemäß dem Kalender oder Zeitrahmen zu leisten. Das Standarddatum liegt in den letzten drei Tagen. Ändern Sie den Zeitrahmen oder filtern Sie die Regeln, die zu Angriffen beigetragen haben, zwischen bestimmten Datums-und Zeitangaben.
    2. Wählen Sie Parameter aus, um Angriffe aus den Ergebnissen auszuschließen, z. B. ausgeblendete oder geschlossene Angriffe. Angriffe, die für ein Nachfassen markiert sind, werden zur weiteren Untersuchung markiert. Möglicherweise möchten Sie Angriffe unabhängig vom Aufbewahrungszeitraum aufbewahren. Diese Angriffe sind geschützt, um zu verhindern, dass sie nach Ablauf des Aufbewahrungszeitraums aus QRadar entfernt werden. Inaktive Angriffe können aus der Visualisierung entfernt werden, damit Berichte nicht zu unübersichtlich werden.
    3. Wählen Sie die Abschlussursache für einen Angriff aus. Sie können beispielsweise herausfiltern, welche Regeln die Angriffe, die als Fehlalarme geschlossen wurden, generiert haben. Regeln mit vielen Fehlalarmen müssen wahrscheinlich optimiert werden. Angriffe, die ohne Angabe einer Ursache geschlossen wurden, gelten normalerweise als nicht kritisch für Ihr Unternehmen.
    4. Klicken Sie auf Filter anwenden.
  3. Überprüfen Sie die Diagramme Angriffe nach Regel, Angriffe nach Kategorie und Regel, Geschlossene Angriffe nach Ursache und Regel, Ereignistrends nach Regelund Trend der Angriffserstellung nach Regel .
    Tipp: Das Diagramm Offense creation trend by rule (Trend der Angriffserstellung nach Regel) wird ab QRadar 7.4.1 Fixpack 2 unterstützt.
    1. Bewegen Sie den Mauszeiger über die Diagrammsegmente, um weitere Details zu einem Angriff anzuzeigen.
    2. Ausblenden oder Anzeigen der Diagrammlegenden.
    3. Klicken Sie auf Legendenschlüssel, um die Diagrammanzeige zu verfeinern.
    4. Vergrößern Sie das Bild für weitere Untersuchungen.
    5. Erweitern Sie Balken- und Zeitachsendiagramme auf Gesamtanzeige.
    6. Balken- und Zeitachsendiagramme in CSV-, PNG- oder JPG-Formate exportieren.
    7. Balken- und Zeitachsendiagrammdaten im Tabellenformat anzeigen. Exportieren Sie anschließend die Daten im CSV-Format, um sie offline anzuzeigen oder mit Kollegen zu teilen.
  4. Optimieren Sie in der Tabelle die Regeln, indem Sie eine der folgenden Methoden auswählen:
    1. Schalten Sie zwischen den unschärfsten Regeln und allen Regeln aus der Liste hin und her.
    2. Fügen Sie weitere Regeln hinzu, die untersucht werden soll, indem Sie eine Gruppe von Regeln oder eine einzelne Regel aus der Liste auswählen.
      Tipp: Die Spalte Ereignisanzahl im Bericht gibt an, wie viele Ereignisse die Regel den Angriffen zugeordnet hat, die in der Spalte Angriffsanzahl gezählt wurden. Die Spalte Ereignisanzahl wird ab QRadar 7.4.1 Fixpack 2 unterstützt.
  5. Klicken Sie auf Untersuchen.
    1. Sehen Sie sich ein kurzes Video an, um zu erfahren, wie der Regelassistent verwendet wird.
    2. Prüfen Sie die einzelnen Regeln und die Bausteine, die zu der aktiven Regel beitragen. Sie können die einzelnen Regeln weiter untersuchen, indem Sie auf Abhängigkeitsbaumstruktur anzeigen oder In Regelassistent bearbeiten klicken.
    3. Verwenden Sie das Visualisierungsdiagramm, um zugehörige Optionen für die Regel oder den Baustein zu optimieren, wie z. B. Protokollquellentypen, angepasste Eigenschaften oder Referenzsets.
    4. Prüfen Sie die Angriffe, die von den einzelnen aktiven Regeln generiert werden.
    5. Prüfen Sie die Werte in den verschiedenen Testgruppen und optimieren Sie sie gegebenenfalls.
    6. Überprüfen Sie die MITRE ATT&CK-Zuordnungen für die Regel, und bearbeiten Sie sie, falls erforderlich.
    7. Informationen zum Hinzufügen von angepassten Regelattributen zu der ausgewählten Regel oder dem ausgewählten Baustein finden Sie in Schritt 10 unter QRadar -Regeln und -Bausteine untersuchen.
    8. Informationen zum Untersuchen von QRadar User Behavior Analytics -Regeln finden Sie unter Analyseregeln für Benutzerverhalten untersuchen.
    9. Klicken Sie im Navigationspfad auf Aktive Regeln , um zur Seite Aktive Regeln zurückzukehren.
  6. Um ausgewählte Regeldaten im Bericht in das Format „ CSV “ zu exportieren, das Sie in Excel weiterverarbeiten oder anzeigen können, aktivieren Sie die entsprechenden Kontrollkästchen und klicken Sie dann auf „Exportieren “.