Untersuchung von Angriffen

IBM QRadar verwendet Regeln zur Überwachung der Ereignisse und Datenflüsse in Ihrem Netz, um Sicherheitsbedrohungen zu erkennen. Wenn die Ereignisse und Datenflüsse den in den Regeln definierten Testkriterien entsprechen, wird ein Angriff erstellt, um anzuzeigen, dass ein Sicherheitsangriff oder Richtlinienverstoß vermutet wird. Zu wissen, dass ein Angriff stattgefunden hat, ist jedoch nur der erste Schritt. Um herauszufinden, wie und wo es zu dem Angriff gekommen ist und von wem der Angriff ausging, sind einige Untersuchungen erforderlich.

Im Fenster Angriffszusammenfassung können Sie Ihre Untersuchung des Angriffs starten. Hier finden Sie Kontextinformationen, anhand derer Sie herausfinden können, was geschehen ist und wie Sie das Problem eingrenzen und beheben können.

Abb. 1. Ansicht 'Angriffszusammenfassung'
Angriffszusammenfassung

QRadar verwendet keine Benutzerberechtigungen auf Geräteebene, um festzulegen, welche Angriffe jeder Benutzer anzeigen kann. Alle Benutzer, die Zugriff auf das Netz haben, können alle Angriffe anzeigen, unabhängig davon, welche Protokoll- oder Datenflussquelle dem Angriff zugeordnet ist. Weitere Informationen zur Einschränkung des Netzzugriffs finden Sie in der Dokumentation zu Sicherheitsprofilen im IBM QRadar Administratorhandbuch.