Verketten von Angriffen

IBM QRadar verkettet Angriffe miteinander, um die Anzahl der Angriffe zu reduzieren, die Sie überprüfen müssen. Dadurch verringert sich die Zeit zum Untersuchen und Beheben der Bedrohung.

Mithilfe der Verkettung von Angriffen können Sie die eigentliche Ursache eines Problems herausfinden. Es wird eine Verbindung zwischen mehreren Symptomen hergestellt, die dann in einem einzelnen Angriff angezeigt werden. Wenn Sie feststellen, wie sich ein Angriff im Laufe der Zeit ändert, können Sie Dinge erkennen, die Sie bei der Analyse möglicherweise übersehen hätten. Einige Ereignisse, für die sich (für sich genommen) eine Untersuchung nicht gelohnt hätte, können plötzlich interessant werden, wenn sie in Zusammenhang mit anderen Ereignissen gesehen werden und ein Muster erkennbar wird.

Die Verkettung von Angriffen basiert auf dem in der Regel angegebenen Angriffsindexfeld. Wenn Ihre Regel beispielsweise für die Verwendung der Quellen-IP-Adresse als Angriffsindexfeld konfiguriert ist, gibt es nur einen Angriff mit dieser Quellen-IP-Adresse, solange der Angriff aktiv ist.

Sie können einen verketteten Angriff ermitteln, indem Sie im Feld Beschreibung auf der Seite Angriffszusammenfassung nach preceded by suchen. Im folgenden Beispiel hat QRadar alle Ereignisse, die für jede der drei Regeln ausgelöst wurden, zu einem Angriff kombiniert und die Regelnamen an das Feld Beschreibung angehängt:
Exploit Followed By Suspicious Host Activity - Chained 
preceded by Local UDP Scanner Detected 
preceded by XForce Communication to a known Bot Command and Control