App QRadar Network Threat Analytics
IBM® QRadar® Network Threat Analytics überwacht kontinuierlich die Datenflussdatensätze in Ihrem Netz, um anomalen Datenverkehr zu identifizieren. Die Homepage stellt Visualisierungen bereit, um anzuzeigen, welche Datenflussdatensätze am meisten von anderen Datenflussdatensätzen abweichen, die normalerweise in Ihrem Netz beobachtet werden. Mithilfe der Visualisierung können Sie schnell erkennen, welche Datenflüsse auf verdächtiges Verhalten in Ihrem Netz hinweisen können, und Ihre Untersuchungen priorisieren.
Weitere Informationen zur App QRadar Network Threat Analytics finden Sie im Video auf der Website IBM Security Learning Academy . Sie müssen über ein IBMid -Konto verfügen, um die Videos zu registrieren und anzusehen.
Datenflussanalyse in QRadar
IBM QRadar erfasst Informationen dazu, wie Einheiten in Ihrem Netz miteinander kommunizieren, und erstellt einen Datenflussdatensatz, um Informationen zur Kommunikation zu erfassen. Abläufe, die von QRadar beobachtet werden, erscheinen auf der Registerkarte Netzaktivität . Die meisten Datenflüsse stellen eine normale Kommunikation zwischen den Einheiten dar und sind keine Bedrohung für Ihre Umgebung, aber einige Datenflüsse sind möglicherweise Indikatoren für verdächtige Aktivitäten in Ihrem Netz.
QRadar Network Threat Analytics analysiert die Datenflussdatensätze auf Ihrem System, um normale Datenverkehrsmuster zu bestimmen, und vergleicht anschließend alle eingehenden Datenflüsse mit der neuesten von der App erstellten Netzreferenzversion. Jedem Datenfluss wird eine Ausreißerpunktzahl, basierend auf den Flussattributwerten, zugeordnet und wie häufig die Art der Kommunikation im Netz beobachtet wird. Je höher die Ausreißerpunktzahl ist, desto mehr Anomalien weist der Datenfluss auf im Vergleich zum Basis-Dataset.
QRadar Network Threat Analytics erstellt keine Sicherheitszusicherungen darüber, welcher Datenverkehr problematisch oder schädlich sein könnte.
Für eine tiefere Analyse der Netzmetadaten und Anwendungsinhalte innerhalb eines Datenflusses können Sie IBM QRadar Network Insightsverwenden. Die von QRadar Network Insights bereitgestellte erhöhte Stufe der Datenflussinspektion kann verdächtige Aktivitäten erkennen und Inhalte extrahieren, um noch mehr Einblick in potenzielle Netzbedrohungsaktivitäten zu erhalten. Weitere Informationen finden Sie unter QRadar Network Insights -Übersicht.