Datenflussbewertungsmitwirkende

Die Seite Datenflussdatensatzanalyse enthält Informationen zu den Attributen, die zur Ausreißerbewertung für den Datenflussdatensatz beigetragen haben.

Diagramm für Scoreentwickler

Im Diagramm Scorebeitragende werden die Attribute angezeigt, die von der Netzbaseline abweichen. Diese abweichenden Attribute sind beitragend zur Ausreißerpunktzahl des Datenflussdatensatzes.

Das horizontale Balkendiagramm zeigt die Ablaufattribute an, die zur Analysebewertung beigetragen haben.
Einige Datenflussattribute werden stärker gewichtet als andere, und die Balkenlänge gibt den relativen Beitrag des Attributs zur Ausreißerpunktzahl an.
  • Eine grüne Statusleiste gibt an, dass der Wert für die Attribute im Vergleich zur Netzbaseline innerhalb des normalen Bereichs liegt, der Attributwert jedoch zur Ausreißerbewertung beigetragen hat.

    Nicht abweichende Attribute tragen weiterhin zur Ausreißerbewertung bei, auch wenn sie innerhalb des normalen Bereichs liegen, der in der Netzbaseline gefunden wird.

  • Eine lila Statusleiste zeigt an, dass der Wert von dem abweicht, was erwartet wurde.

Manchmal kann das Widget für Scorebeitragende leer sein, was darauf hinweist, dass alle Datenflussattributwerte im Vergleich zur Netzbaseline innerhalb der erwarteten Werte lagen. Wenn das Baseline-Vorkommen selten ist, kann ein Datenfluss weiterhin einen hohen Ausreißerscore aufweisen, auch wenn alle seine Attribute im erwarteten Bereich liegen.

Einige Datenflussattribute, die im Widget Quellenmitwirkende angezeigt werden, werden nicht in der Liste Datenflussdatensatzeigenschaften angezeigt. Das Attribut Quellen-und Zielpakete ist beispielsweise eine Funktion der QRadar® Network Threat Analytics -Algorithmen, die die Quellen-und Zielpakete kombiniert und miteinander vergleicht. In der Liste Eigenschaften des Datenflussdatensatzes wird jedes dieser Attribute als separate Entität angezeigt.

Tabelle mit Datenflussdatensatzeigenschaften

In der Tabelle Eigenschaften des Datenflussdatensatzes werden Informationen zu allen Attributen angezeigt, die zum Analysieren des Datenflusses verwendet werden.

In der Spalte Wert wird der Wert des Attributs im Datenflussdatensatz angezeigt, während in der Spalte Referenzwerte die Werte angezeigt werden, die in der Netzbaseline gefunden wurden. Ein leeres Feld Referenzwerte kann darauf hinweisen, dass in der Netzbaseline kein allgemeines Muster für dieses Feld gefunden wurde. Es kann auch leer sein, wenn das Feld im Datenflussverkehr, der zum Erstellen der Referenzversion verwendet wurde, nicht vorhanden ist.

Der Status gibt an, ob der Attributwert in den normalen Bereich der erwarteten Werte fällt oder ob er von den Flussdaten in der Netzbaseline abweicht. Klicken Sie auf die Spaltenüberschriften, um die Sortierreihenfolge für die Tabelle zu ändern.