Untersuchung von Angriffen
Beginnen Sie die Untersuchung Ihres Angriffs in QRadar Analyst Workflow , indem Sie in der Angriffstabelle auf einen Angriff klicken. In den Angriffsdetails finden Sie Kontextinformationen, anhand derer Sie herausfinden können, was geschehen ist und wie Sie das Problem eingrenzen und beheben können.
Zusätzlich zu den grundlegenden Angaben in der Angriffstabelle enthält die
Seite mit den Angriffsdetails die folgenden ausführlichen Informationen:
| Funktion | Beschreibung |
|---|---|
| Erkenntnisse | Im Abschnitt 'Insights' werden die Regeln angezeigt, die das Ereignis ausgelöst haben. Klicken Sie auf eine Regel, um weitere Details zu dieser Regel anzuzeigen. |
| Diagramm 'Ereignisse' | Im Diagramm 'Ereignisse' wird die Anzahl der Ereignisse angezeigt, die innerhalb der letzten 7 aktiven Tage vor einem bestimmten Zeitpunkt stattgefunden haben. Über die Zoomfunktion in der Leiste oberhalb des Diagramms können Sie die Anzeige bestimmter Zeitpunkte und Ereignisspitzen vergrößern. Klicken Sie auf Ereignisse anzeigen, um eine Liste der Ereignisse anzuzeigen, die zu dem Angriff beigetragen haben, und um die Ereignisdetails zu untersuchen. |
| 'Quellen-IPs' und 'Ziel-IPs' | Wenn Angriffe mehrere Quellen- oder Ziel-IPs enthalten, können Sie auf die IP-Listen klicken, um mit einem Bildlauf die gesamte Liste der IP-Adressen durchzublättern. Klicken Sie auf eine bestimmte IP-Adresse, um die Details zu dieser IP-Adresse anzuzeigen. |
| Größenordnung | Das Diagramm 'Ausmaß' stellt visuell dar, wie das Ausmaß basierend auf Relevanz, Zuverlässigkeit und Schweregrad berechnet wurde. Klicken Sie auf das Diagramm, um eine detaillierte Beschreibung zur Berechnung des Ausmaßes anzuzeigen. |
| Hinweise | Im Abschnitt 'Notizen' können Sie auf eine längere Notiz klicken, um den Text komplett anzuzeigen. Klicken Sie auf Notiz hinzufügen, um den Angriffsdetails eine eigene Notiz hinzuzufügen. |
Tipp: Wenn ein Angriff einen langen Titel hat, klicken Sie auf den Titel, um den gesamten Angriffstitel anzuzeigen.