Drilldown in ein QRadar Network Threat Analytics -Ergebnis

IBM® QRadar® Network Threat Analytics erstellt ein Ergebnis, wenn Netzkommunikationen erkannt werden, die von dem im Netz beobachteten Basisdatenverkehr abweichen.

Verwenden Sie diesen Workflow, um zu erfahren, wie Sie einen Drilldown zu einem Ergebnis durchführen können, das von QRadar Network Threat Analyticsausgelöst wurde. Dieser Top-down-Ansatz zur Untersuchung des Netzverkehrs zeigt, wie die App die detaillierten Informationen erfasst, die Sie benötigen, um wirklich zu verstehen, was in Ihrem Netz geschieht.

Dieser Workflow ist nur ein Beispiel und soll bestimmte Informationen hervorheben, die bei der Analyse eines Ergebnisses hilfreich sein können. Ihre Methode zur Untersuchung von Ergebnissen in Ihrem eigenen Netz kann von den hier gezeigten abweichen.

Tipp: Neu in 1.3.0

Filtern Sie Ihre Ergebnisse mit der Liste der Filterattribute, sodass Sie nach Ergebnissen suchen können, die bestimmte Kriterien erfüllen. Diese Filter gelten für alle Registerkarten, auf denen Ergebnisse angezeigt werden.

Vorgehensweise

  1. Die Homepage von QRadar Network Threat Analytics stellt allgemeine Informationen zum Datenverkehr bereit, der im angegebenen Zeitrahmen im Netz beobachtet wird.

    In der folgenden Liste werden die Anmerkungen in der vorherigen Abbildung beschrieben.

    1. Der Zeitrahmen gibt den Datenverkehrsanalysezeitraum an. Sie gilt für alle Widgets auf der Homepage.
    2. Die erste Zeile enthält einige grundlegende Netzanalysemetriken. Die Baseline-Abdeckung zeigt den Prozentsatz Ihres Netzdatenverkehrs an, der der Netzbaseline zugeordnet werden kann.

      In diesem Beispiel werden 99% des Netzverkehrs der Baseline zugeordnet, was bedeutet, dass die restlichen 1% des Datenverkehrs in der Umgebung noch nie gesehen wurden.

    3. Diese Widgets zeigen die am seltensten und am wenigsten verbreiteten Anwendungen und Länder im Netzverkehr an, die innerhalb des angegebenen Zeitrahmens beobachtet wurden.
    4. Bewegen Sie die Maus über verschiedene Bereiche der Karte, um zusammenfassende Informationen zum Datenverkehr von und zu diesem Land oder dieser Region anzuzeigen
  2. Überprüfen Sie die Registerkarte Ergebnisse , um zu entscheiden, welches Ergebnis untersucht werden soll.

    Neu in 1.3.0 Filtern Sie Ihre Ergebnisse mit der Liste der Filterattribute, damit Sie nach Ergebnissen suchen können, die bestimmte Kriterien erfüllen.

    In der folgenden Liste werden die Anmerkungen in der vorherigen Abbildung beschrieben.

    1. Das Ergebnis mit der höchsten Bewertung wird zuerst in der Liste angezeigt. In diesem Beispiel ist dem Ergebnis auch ein MITRE ATT & CK -Verfahren zugeordnet, sodass Sie tiefer in das Ergebnis eintauchen können.
    2. Klicken Sie auf ID oder auf den Pfeil am Ende der Zeile, um detaillierte Informationen zum Ergebnis anzuzeigen.
    Hinweis: Wenn in der Grafik Finding activity over time und in der Tabelle Findings keine Ergebnisse angezeigt werden, finden Sie auf der Homepage von QRadar Network Threat Analytics keine Ergebnisse Informationen zu möglichen Ursachen.
  3. Die Seite Ergebnisdetail enthält weitere Informationen zu dem Ergebnis.

    In der folgenden Liste werden die Anmerkungen in der vorherigen Abbildung beschrieben.

    1. Die Bewertung der Verhaltensanalyse stellt die Bedeutung eines Ergebnisses dar. Er wird auf der Basis der Ausreißerscores der beitragenden Datenflüsse berechnet.
    2. In diesem Beispiel enthält das Ergebnis ein mutmaßliches MITRE ATT & CK -Verfahren. Klicken Sie auf den Namen des Verfahrens, um mehr darüber zu erfahren.
    3. Im Widget Netz können Sie Informationen zur Kommunikation einschließlich der Datenflussrichtung anzeigen.
    4. Das Diagramm Analysebewertung nach Kategorie zeigt Ablaufmerkmale, die in Kategorien gruppiert sind.
      Tipp: Bewegen Sie den Mauszeiger über den Kategorienamen, um das Attribut mit der höchsten Abweichung innerhalb der Gruppe anzuzeigen.

      Weitere Informationen zu den Attributen in den einzelnen Kategorien finden Sie unter Netzbaseline.

      Die Gruppen mit den höchsten Abweichungen erstrecken sich bis zum äußeren Umfang des Diagramms. In diesem Beispiel sehen Sie, dass die Gruppe Protokoll & Anwendung die höchste Abweichung aufweist.

  4. Die Tabelle Netzdaten zeigt die Netzkommunikation, die am Ergebnis beteiligt sind.

    In der folgenden Liste werden die Anmerkungen in der vorherigen Abbildung beschrieben.

    1. Für jede Kommunikation werden die abweichenden Kategorien angezeigt, die nach ihrem Ausmaß geordnet sind.
    2. Jede Kommunikation hat eine Bewertung im Bereich von 0 bis 100. Die Bewertungen werden aggregiert, um die Verhaltensanalysebewertung für das Ergebnis abzuleiten.
      Wichtig: Eine Netzkommunikation mit einer Bewertung von 100 wurde noch nie im Netz beobachtet.
    3. Weitere Informationen zu einer einzelnen Kommunikation erhalten Sie, wenn Sie auf den Link Datenfluss-ID klicken, um die Liste der Datenflussdatensätze in der Kommunikation anzuzeigen.
      Neu in 1.3.0 Wenn der Datenflussdatensatz QRadar Network Insights -Metadaten enthält, können Sie die Zeile erweitern, um zu sehen, welche Metadaten für den Datensatz gelten.
  5. Klicken Sie zum Anzeigen detaillierter Informationen zum Datenflussdatensatz in der Tabelle Datenflussdatensätze auf den Pfeil am Ende der Zeile, um die Seite Datenflussdatensatzanalyse zu öffnen.

    In der folgenden Liste werden die Anmerkungen in der vorherigen Abbildung beschrieben.

    1. Die Ausreißerbewertung wird auf der Basis der Abweichung des Datenflussdatensatzes von der Baseline und der Seltenheit des Datenflussdatensatzes berechnet.
    2. Das Vorkommen von Baseline beschreibt, wie häufig die App diesen Kommunikationstyp im Netz erkannt hat, als die Netzbaseline erstellt wurde.

      Gültige Werte sind Common, Rare, Very Rareund First Seen.

      Bewegen Sie den Mauszeiger über die Baseline-Bewertung, um die erwartete Häufigkeit für diesen Ablauftyp anzuzeigen. Wenn der Analysescore hoch ist und das Baselinevorkommen nicht typisch ist, können Sie entscheiden, dass der Ablauf weitere Untersuchungen erfordert.

    3. Klicken Sie auf Ergebnis-ID , um die Seite Ergebnisdetail zu öffnen und Informationen zu dem Ergebnis anzuzeigen, zu dem der Datenfluss beiträgt.
    4. Klicken Sie auf den Namen des Verhaltens MITRE ATT & CK -Verfahrens, um weitere Informationen dazu anzuzeigen.
    5. Die Tabelle Score-Beitragspender zeigt die Datenflussmerkmale, die zum Ausreißerscore des Datenflusses beigetragen haben.
      Einige Datenflussattribute werden stärker gewichtet als andere, und die Balkenlänge gibt den relativen Beitrag des Attributs zur Ausreißerpunktzahl an.
      • Eine grüne Statusleiste gibt an, dass der Wert für die Attribute im Vergleich zur Netzbaseline innerhalb des normalen Bereichs liegt, der Attributwert jedoch zur Ausreißerbewertung beigetragen hat.

        Nicht abweichende Attribute tragen weiterhin zur Ausreißerbewertung bei, auch wenn sie innerhalb des normalen Bereichs liegen, der in der Netzbaseline gefunden wird.

      • Eine lila Statusleiste zeigt an, dass der Wert von dem abweicht, was erwartet wurde.
  6. Blättern Sie auf der Seite Datenflussdatensatzanalyse nach unten, um die Tabelle Datenflussdatensatzeigenschaften anzuzeigen.

    Verwenden Sie diese Tabelle, um zu sehen, wie die Datenflussattribute mit den Referenzwerten verglichen werden.