IBM® QRadar® Network Threat Analytics generiert Ereignisse auf der Basis von Ergebnissen im Netzverkehr. Mithilfe dieser Ereignisse können Sie Regeln schreiben und Suchen und Berichte zu der anomalen Aktivität erstellen, die von der Anwendung erkannt wird.
Verwenden Sie diesen Workflow, um zu erfahren, wie Sie mit IBM QRadar Analyst Workflow QRadar Network Threat Analytics -Ereignisse und die daraus erstellten Angriffe untersuchen können.
Dieser Workflow ist nur ein Beispiel und soll bestimmte Informationen hervorheben, die bei der Untersuchung hilfreich sein könnten. Ihre Methode zur Untersuchung von Ereignissen und Angriffen in Ihrem eigenen Netz kann von den hier gezeigten abweichen. Dieser Workflow enthält keine schrittweisen Anweisungen für die Verwendung von QRadar Analyst Workflow. Weitere Informationen über die Verwendung der App QRadar Analyst Workflow finden Sie unter QRadar Analyst Workflow im IBM QRadar -Benutzerhandbuch.
Achtung: Die in diesem Workflow angezeigten Bilder wurden mit einer früheren Version von QRadar Network Threat Analyticserfasst. Obwohl die Schnittstelle möglicherweise anders ist, ist der Workflow weiterhin gültig.
Vorgehensweise
- Beginnen Sie in IBM QRadar Analyst Workflow, indem Sie nach Ereignissen suchen, die von IBM QRadar Network Threat Analyticserstellt wurden.
In der folgenden Liste werden die Anmerkungen in der vorherigen Abbildung beschrieben.
- Verwenden Sie eine Filterbedingung, um Ereignisse mit dem Protokollquellentyp IBM QRadar Network Threat Analyticszu suchen.
- Legen Sie den Zeitrahmen für die Suche fest und klicken Sie auf Suche ausführen.
- In der Spalte Ereignisname werden die Ereignisse angezeigt, die von QRadar Network Threat Analyticserstellt wurden.
Die Abfrageergebnisse können Netzanomalie beobachtet-, Netzanomalie erkannt-oder Netzanomalie aktualisiert -Ereignisse enthalten.
- Überprüfen Sie die Informationen in der Ereignistabelle, um zu entscheiden, welche QRadar Network Threat Analytics -Ereignisse weiter untersucht werden sollen.
In der folgenden Liste werden die Anmerkungen in der vorherigen Abbildung beschrieben.
- Verwenden Sie die Spalten Quellen-IP und Ziel-IP , um anzugeben, welche Einheiten Informationen ausgetauscht haben.
- Bedrohungsscore stellt die Signifikanz des Ergebnisses dar. Die Bewertung wird basierend auf der Ausreißerbewertung jedes Datenflussdatensatzes berechnet, der zum Ereignis beigetragen hat.
- Die Spalte Anzahl der NTA-Datenflüsse zeigt die Anzahl der Datenflüsse an, die zum Ergebnis beitragen. Höhere Zahlen können auf eine höhere Bedrohungsebene hinweisen.
- Die NTA-Flussrichtung zeigt die Richtung der Kommunikation, wobei L das lokale Netz und R ein fernes Netz angibt.
- In der Spalte Verfahren werden die ATT und CK -Verfahren angezeigt, die im Ergebnis vermutet werden.
- Mithilfe der Informationen zu den Ereignissen können Sie Regeln schreiben, die Angriffe erstellen, wenn bestimmte Bedingungen erfüllt sind.
- Sie können auch QRadar Analyst Workflow verwenden, um Informationen zu Angriffen anzuzeigen, die aus QRadar Network Threat Analytics -Ereignissen erstellt wurden.
- Im Fenster Angriff wird unter Erkenntnisseangezeigt, welche Regel zum Erstellen des Angriffs ausgelöst wurde.
Klicken Sie auf den Regelnamen, um weitere Informationen zu den Regeltests anzuzeigen und herauszufinden, warum der Angriff erstellt wurde.
In der folgenden Liste werden die Anmerkungen in der vorherigen Abbildung beschrieben.
- Im Abschnitt Tests werden die Bedingungen angezeigt, die für das Ereignis getestet wurden.
- Im Abschnitt Aktionen werden die Regelaktionen angezeigt, die ausgeführt wurden, als die Bedingungen erfüllt wurden.
- Überprüfen Sie die übrigen Informationen zum Angriff.
In der folgenden Liste werden die Anmerkungen in der vorherigen Abbildung beschrieben.
- Angriffstyp zeigt, dass der Angriff auf der Basis eines Ergebnisses erstellt wurde.
- Start zeigt die Zeit an, zu der die Netzanomalie zum ersten Mal beobachtet und das Ergebnis erstellt wurde.
- Dauer zeigt die Zeitdauer seit der ersten Beobachtung des Ergebnisses an.
- Das Diagramm Letzte Ereignisse zeigt die Ereignisse, die innerhalb des Zeitrahmens aufgetreten sind. Sie können die Scheuerleiste verwenden, um bestimmte Zeiten und Ereignisspitzen zu vergrößern.
In diesem Beispiel sehen Sie, dass Ereignisse in der Nähe von Mitternacht vom 4. bis 6. Juni erstellt wurden. Verhaltensmuster im Zeitverlauf können auf Datenverkehr hinweisen, der einer weiteren Untersuchung bedarf.
- Angriffsquelle zeigt die ID des Ergebnisses an.
Die Ergebnis-ID ist dieselbe eindeutige ID, die in QRadar Network Threat Analytics und QRadar Analyst Workflowverwendet wird.
- Verwenden Sie in QRadar Network Threat Analyticsdie ID des Ergebnisses, um die Untersuchung fortzusetzen.
In der folgenden Liste werden die Anmerkungen in der vorherigen Abbildung beschrieben.
- Legen Sie auf der Startseite den Zeitrahmen so fest, dass er dem Zeitrahmen entspricht, der für das Diagramm Letzte Ereignisse in QRadar Analyst Workflowverwendet wurde.
- Verwenden Sie die Ergebnis-ID, um das Ergebnis zu suchen, das Sie weiter untersuchen wollen.
Neu in 1.2.0 Um Ergebnisse anzuzeigen, die nicht mehr in der Tabelle Ergebnisse angezeigt werden, klicken Sie auf Ergebnis nach ID laden und geben Sie die Ergebnis-ID ein.