Angriffe auf der Seite Nach Quellen-IP durchsuchen

In diesem Abschnitt wird beschrieben, wie Angriffe in QRadar SIEM auf der Seite Nach Quellen-IP der Registerkarte Angriffe durchsucht werden.

Informationen zu dieser Task

In der folgenden Tabelle werden die Suchoptionen für die Durchsuchung der Angriffsdaten auf der Seite Nach Quellen-IP beschrieben:
Tabelle 1. Suchoptionen auf der Seite "Nach Quellen-IP"
Optionen Beschreibung
Alle Angriffe Wählen Sie diese Option aus, um alle Quellen-IP-Adressen ungeachtet des Zeitbereichs zu durchsuchen.
Zuletzt Wählen Sie diese Option aus und danach aus dem Listenfeld den gesuchten Zeitbereich.
Bestimmtes Intervall Wählen Sie diese Option aus, wenn Sie nach einem bestimmten Zeitintervall suchen. Wählen Sie danach eine der folgenden Optionen aus:
  • Anfangsdatum zwischen - Aktivieren Sie dieses Kontrollkästchen, um Quellen-IP-Adressen von Angriffen zu suchen, die während eines bestimmten Zeitraums begonnen haben. Geben Sie nach der Aktivierung dieses Kontrollkästchens in den Listenfeldern das Anfangs- und Enddatum des Zeitraums für die Suche an.
  • Letztes Ereignis/Letzter Datenfluss zwischen - Aktivieren Sie dieses Kontrollkästchen, um Quellen-IP-Adressen von Angriffen zu suchen, deren letztes erkanntes Ereignis innerhalb eines bestimmten Zeitraums stattgefunden hat. Geben Sie nach der Aktivierung dieses Kontrollkästchens in den Listenfeldern das Anfangs- und Enddatum des Zeitraums für die Suche an.
Suchen Das Symbol Suchen ist in mehreren Teilfenstern auf der Suchseite verfügbar. Sie können auf Suchen klicken, sobald Sie die Suche konfiguriert haben und die Ergebnisse sehen möchten.
Quellen-IP In diesem Feld können Sie die IPv4- oder IPv6-Quellenadresse oder den CIDR-Bereich eingeben, nach der bzw. dem Sie suchen.
Größenordnung In diesem Listenfeld können Sie ein Ausmaß angeben und dann festlegen, dass nur Angriffe mit gleichem, einem niedrigeren oder einem höheren Ausmaß als der konfigurierte Wert angezeigt werden. Der Bereich ist 0 - 10.
VA-Risiko In diesem Listenfeld können Sie ein VA-Risiko angeben und dann festlegen, dass nur Angriffe mit gleichem, einem niedrigeren oder einem höheren VA-Risiko als der konfigurierte Wert angezeigt werden. Der Bereich ist 0 - 10.
Ereignisse/Datenflüsse In diesem Listenfeld können Sie einen Ereignis- oder Datenflusszähler angeben und dann festlegen, dass nur Angriffe mit gleichem, einem niedrigeren oder einem höheren Ausmaß als der konfigurierte Wert angezeigt werden.
Ausschließen Hier können Sie Angriffe aus dem Suchergebnis ausschließen. Aktivieren Sie dazu einfach die betreffenden Kontrollkästchen. Folgende Optionen sind verfügbar:
  • Aktive Angriffe
  • Ausgeblendete Angriffe
  • Geschlossene Angriffe
  • Inaktive Angriffe
  • Geschützte Angriffe

Vorgehensweise

  1. Klicken Sie auf die Registerkarte Angriffe .
  2. Klicken Sie auf Nach Quellen-IP.
  3. Wählen Sie im Listenfeld Suchen die Option New Searchaus.
  4. Wählen Sie im Bereich "Zeitbereich" eine Option für den in dieser Suche zu erfassenden Zeitbereich aus. Siehe Tabelle 1.
  5. Definieren Sie im Bereich "Suchparameter" Ihre Suchkriterien. Siehe Tabelle 1.
  6. Definieren Sie im Bereich "Spaltendefinition" die Reihenfolge, in der die Suchergebnisse angezeigt werden sollen:
    1. Wählen Sie im ersten Listenfeld die Spalte aus, nach der die Suchergebnisse sortiert werden sollen.
    2. Wählen Sie dann im zweiten Listenfeld die Reihenfolge aus, in der die Suchergebnisse angezeigt werden sollen. Zu den Optionen gehören Absteigend und Aufsteigend.
  7. Klicken Sie auf Suchen.

Nächste Schritte

Suchkriterien auf der Registerkarte "Angriff" speichern