Priorisierung von Angriffen
Die Einstufung des Ausmaßes eines Angriffs ist eine Kennzahl für die Bedeutung des Angriffs in einer Umgebung. IBM QRadar verwendet die Bewertung des Ausmaßes, um Angriffe zu priorisieren, und hilft Ihnen bei der Bestimmung, welche Angriffe zuerst untersucht werden sollen.
Die Bewertung des Ausmaßes eines Angriffs erfolgt auf der Grundlage von Relevanz, Schweregrad und Zuverlässigkeit.
- Relevanz bestimmt die Wirkung des Angriffs in einem Netz. Zum Beispiel ist die Relevanz hoch, wenn ein Port geöffnet ist.
- Zuverlässigkeit gibt die Integrität des Angriffs an, wie sie durch die in der Protokollquelle konfigurierte Zuverlässigkeitseinstufung festgelegt ist. Die Zuverlässigkeit nimmt zu, je mehr Quellen dasselbe Ereignis melden.
- Der Schweregrad gibt an, wie groß die von einer Quelle ausgehende Bedrohung in Relation dazu ist, wie gut das Ziel auf den Angriff vorbereitet ist.
QRadar verwendet komplexe Algorithmen, um die Bewertung des Ausmaßes des Angriffs zu berechnen, und die Bewertung wird neu bewertet, wenn neue Ereignisse zum Angriff hinzugefügt werden, sowie in geplanten Intervallen. Bei der Berechnung des Ausmaßes eines Angriffs werden folgende Informationen berücksichtigt:
- die Anzahl der Ereignisse und Datenflüsse, die dem Angriff zugeordnet sind
- die Anzahl der Protokollquellen
- das Alter des Angriffs
- die Gewichtung der dem Angriff zugeordneten Assets
- die Kategorien, der Schweregrad, die Relevanz und Zuverlässigkeit der Ereignisse und Datenflüsse, die zu dem Angriff beitragen
- die Bewertung der Schwachstellen und Bedrohungen von den an dem Angriff beteiligten Hosts
Die Bewertung des Ausmaßes eines Angriffs ist das Ergebnis vieler Faktoren und entspricht möglicherweise nicht dem Ausmaß eines einzelnen Ereignisses. Der Algorithmus für das Ausmaß QRadar wird für alle Angriffe verwendet, um das Ausmaß der Angriffe festzulegen. Eine Regel kann den Wert nicht explizit festlegen. Sie kann nur zur Berechnung beitragen.