Untersuchung eines Angriffs unter Verwendung der Übersichtsinformationen

Das Fenster Angriffszusammenfassung enthält die Informationen, die Sie zum Untersuchen eines Angriffs in IBM QRadarbenötigen. Welche Informationen bei einer Untersuchung für Sie am wichtigsten sind, hängt von dem Angriffstyp ab, den Sie untersuchen.

Um Ihnen die Untersuchung eines Angriffs zu erleichtern, sind unten auf der Seite Angriffszusammenfassung Informationen zu den Komponenten gruppiert, die am meisten zu dem Angriff beigetragen haben. Außerdem werden in diesen Feldern nur die neuesten und wichtigsten Informationen der betreffenden Kategorie angezeigt. Zu vielen Feldern werden weitere Informationen angezeigt, wenn Sie sie mit dem Mauscursor berühren. Bei manchen Feldern ist auch ein Kontextmenü verfügbar.

Vorgehensweise

  1. Klicken Sie auf die Registerkarte Angriffe und doppelklicken Sie auf den Angriff, den Sie untersuchen möchten.
    Das Fenster Angriffszusammenfassung wird aufgerufen.
  2. Überprüfen Sie die erste Datenzeile, um mehr über die Wichtigkeit zu erfahren, die QRadar dem Angriff zugewiesen hat.
    Weitere Informationen zur Bewertung des Ausmaßes:
    Parameter Beschreibung
    Größenordnung Gibt den relativen Stellenwert des Angriffs an. Dieser Wert wird auf der Grundlage der Bewertungen der Relevanz, des Schweregrads und der Zuverlässigkeit berechnet.
    Status Berühren Sie das Statussymbol mit dem Mauscursor, um den Status anzuzeigen.

    QRadar zeigt kein Statussymbol an, wenn ein Angriff aktiv ist.

    Relevanz Gibt den Stellenwert des Ziels an.

    QRadar bestimmt die Relevanz anhand der Gewichtung, die der Administrator den Netzen und Assets zugewiesen hat.

    Schweregrad Gibt an, wie groß die von einem Angriff ausgehende Bedrohung in Relation dazu ist, wie gut das Ziel auf den Angriff vorbereitet ist.
    Zuverlässigkeit Gibt die Integrität des Angriffs entsprechend der in der Protokollquelle konfigurierten Zuverlässigkeitsbewertung an. Die Zuverlässigkeit nimmt zu, je mehr Quellen dasselbe Ereignis melden. QRadar -Administratoren konfigurieren die Zuverlässigkeitsbewertung von Protokollquellen.
  3. Lesen Sie die Informationen im oberen Teil des Fensters Angriffszusammenfassung , um mehr über den Angriffstyp und den Zeitrahmen zu erfahren, in dem der Angriff aufgetreten ist.
    Weitere Informationen zu den Angriffsinformationen:
    Parameter Beschreibung
    Beschreibung Zeigt die Ursache des Angriffs an.

    Für verkettete Angriffe wird Eingeleitet durch angezeigt. Dadurch wird angegeben, dass sich der Angriff im Laufe der Zeit geändert hat, da ihm neue Ereignisse und Datenflüsse hinzugefügt wurden.

    Typ von Verstoß

    Der Angriffstyp wird durch die Regel bestimmt, die den Angriff erstellt hat. Der Angriffstyp legt fest, welche Art von Informationen im Bereich Zusammenfassung der Angriffsquelle angezeigt wird.

    Anzahl Ereignisse/Datenflüsse Wenn Sie die Liste der Ereignisse und Datenflüsse sehen möchten, die zu dem Angriff beigetragen haben, klicken Sie auf die Links Ereignis oder Datenfluss.

    Wenn für die Datenflussanzahl Nicht zutreffendangezeigt wird, liegt das Startdatum des Angriffs möglicherweise vor dem Datum, an dem Sie ein Upgrade auf IBM QRadar Version 7.1 (MR1)durchgeführt haben. Die Datenflüsse können nicht gezählt werden, Sie können jedoch auf den Link Nicht zutreffend klicken, um die Datenflüsse zu untersuchen.

    Quellen-IP(s)

    Gibt die Einheit an, die versucht, die Sicherheit einer Komponente in Ihrem Netz zu verletzen. Die Einheit kann eine IPv4- oder eine IPv6-Adresse haben.

    Angriffe des Typs Quellen-IP sind immer nur auf eine Quellen-IP-Adresse zurückzuführen. Zu Angriffen anderer Typen kann es mehrere Quellen-IP-Adressen geben. Wenn Sie weitere Informationen über die Quellen-IP-Adresse anzeigen möchten, bewegen Sie den Mauscursor über die Adresse oder verwenden Sie die Mausaktionen der rechten und linken Maustaste.

    Ziel-IP(s)

    Gibt die Netzeinheit an, auf welche die Quellen-IP-Adresse einen Zugriff versucht hat. Die Netzeinheit kann eine IPv4- oder eine IPv6-Adresse haben.

    Wenn der Angriff nur ein Ziel hat, wird die IP-Adresse angezeigt. Bei einem Angriff mit mehreren Zielen wird die Anzahl der lokalen oder fernen IP-Adressen angezeigt, die das Ziel des Angriffs bildeten. Wenn Sie weitere Informationen anzeigen möchten, bewegen Sie den Mauscursor über die Adresse oder verwenden Sie die Mausaktionen der rechten und linken Maustaste.

    Starten Gibt an, wann das erste Ereignis oder der erste Datenfluss für den Angriff aufgetreten ist (Datum und Uhrzeit).

    Neu in 7.5.0 Aktualisierungspaket 3 Gibt den Zeitpunkt (Datum und Uhrzeit) an, zu dem ein Ereignis vollständig mit der Regel übereinstimmt, die den Angriff verursacht.

    Dauer Gibt an, wie viel Zeit vergangen ist, seitdem das erste dem Angriff zugeordnete Ereignis bzw. der erste dem Angriff zugeordnete Datenfluss erstellt wurde.
    Netz(e) Gibt die lokalen Netze der lokalen Ziel-IP-Adressen an, die das Ziel des Angriffs gebildet haben. QRadar betrachtet alle Netze, die in der Netzhierarchie angegeben sind, als lokal. Ferne Netze werden vom System keinem Angriff zugeordnet, selbst wenn sie auf der Registerkarte Verwaltung als fernes Netz oder ferner Service angegeben werden.
  4. Überprüfen Sie im Fenster Zusammenfassung der Angriffsquelle die Informationen zur Quelle des Angriffs.

    Welche Informationen im Fenster Zusammenfassung der Angriffsquelle angezeigt werden, ist vom Angriffstyp abhängig.

    Weitere Informationen zur Quellenzusammenfassung:
    Parameter Beschreibung
    Verkettet

    Gibt an, ob die IP-Zieladresse verkettet ist.

    Eine verkettete IP-Zieladresse ist anderen Angriffen zugeordnet. Zum Beispiel könnte eine IP-Zieladresse die IP-Quellenadresse eines anderen Angriffs werden. Wenn die IP-Zieladresse verkettet ist, klicken Sie auf Ja, um die verketteten Angriffe anzuzeigen.

    Ziel-IP(s)

    Gibt die Netzeinheit an, auf welche die Quellen-IP-Adresse einen Zugriff versucht hat. Die Netzeinheit kann eine IPv4- oder eine IPv6-Adresse haben.

    Wenn der Angriff nur ein Ziel hat, wird die IP-Adresse angezeigt. Bei einem Angriff mit mehreren Zielen wird in diesem Feld die Anzahl der lokalen oder fernen IP-Adressen angezeigt, die das Ziel des Angriffs bildeten. Wenn Sie weitere Informationen anzeigen möchten, bewegen Sie den Mauscursor über die Adresse oder verwenden Sie die Mausaktionen der rechten und linken Maustaste.

    Standort Gibt den Netzspeicherort der Quellen- oder Ziel-IP-Adresse an. Wenn es sich um eine lokale Position handelt, können Sie auf den Link klicken, um die Netze anzuzeigen.
    Größenordnung Gibt die relative Bedeutung der IP-Quellenadresse oder der IP-Zieladresse an.

    Der Größenbalken ist eine visuelle Darstellung des CVSS-Risikowerts des Assets, das mit der IP-Adresse verknüpft ist. Berühren Sie den Größenbalken mit dem Mauscursor, um das berechnete Ausmaß anzuzeigen.

    Schweregrad Gibt den Schweregrad des Ereignisses oder Angriffs an.

    Der Schweregrad gibt an, wie groß die von einem Angriff ausgehende Bedrohung in Relation dazu ist, wie gut die Ziel-IP-Adresse auf den Angriff vorbereitet ist. Dieser Wert ist direkt der Ereigniskategorie zugeordnet, die dem Angriff entspricht. Eine Denial-of-Service-Attacke (DoS) hat beispielsweise einen Schweregrad von 10, d. h., es handelt sich dabei um ein schwerwiegendes Ereignis.

    Quellen-IP(s)

    Gibt die Einheit an, die versucht hat, die Sicherheit einer Komponente in Ihrem Netz zu verletzen. Die Einheit kann eine IPv4- oder eine IPv6-Adresse haben.

    Angriffe des Typs Quellen-IP sind immer nur auf eine Quellen-IP-Adresse zurückzuführen. Zu Angriffen anderer Typen kann es mehrere Quellen-IP-Adressen geben. Wenn Sie weitere Informationen über die Quellen-IP-Adresse anzeigen möchten, bewegen Sie den Mauscursor über die Adresse oder verwenden Sie die Mausaktionen der rechten und linken Maustaste.

    Username Gibt den Benutzernamen an, der dem Ereignis oder Datenfluss zugeordnet ist, das/der den Angriff erstellt hat.

    Berühren Sie den Benutzernamen mit dem Mauscursor, um die neuesten Informationen zu dem Benutzer in der Assetmodelldatenbank anzuzeigen.

    Für Ereignisse, in deren Nutzinformationen kein Benutzername enthalten ist, oder für vom System generierte Ereignisse, die zu einem lokalen Computer oder Systemkonto gehören, wird 'Unbekannt' angezeigt.

    Um auf weitere Informationen zu einem ausgewählten Benutzernamen zuzugreifen, klicken Sie mit der rechten Maustaste auf den Benutzernamen für die Menüoptionen Assets anzeigen und Ereignisse anzeigen.

    Sicherheitslücken Gibt die Anzahl der ermittelten Sicherheitslücken an, die mit der IP-Quellenadresse oder der IP-Zieladresse verknüpft sind. Dieser Wert schließt auch die Anzahl der aktiven und passiven Schwachstellen ein.

    Wenn Sie die Übersichtsinformationen für archivierte Angriffe anzeigen, sind die Datenfelder Letzte(r) bekannte(r) nicht belegt.

  5. Überprüfen Sie im unteren Abschnitt des Fensters Angriffszusammenfassung zusätzliche Informationen zu den am häufigsten beitragenden Angriffen, einschließlich Notizen und Anmerkungen, die zu dem Angriff erfasst wurden.
    Um alle Informationen anzuzeigen, die QRadar in einer Kategorie erfasst hat, klicken Sie auf die Links auf der rechten Seite der Kategorieüberschrift.
    Weitere Informationen zu den in den Angriffsdetails dargestellten Informationen:
    Kategorie der Angriffsdetails Beschreibung
    Letzte 5 Notizen In den Notizen können Sie wichtige Informationen verfolgen, die während der Untersuchung des Angriffs gesammelt werden. Sie können einem Angriff eine Notiz hinzufügen, jedoch keine Notizen bearbeiten oder löschen.
    Häufigste 5 Quell-IPs Zeigt die obersten 5 IP-Adressen an, die das höchste Ausmaß aufweisen, von denen also der mutmaßliche Angriff oder Richtlinienverstoß ausging.

    Für Angriffe mit nur einer Quellen-IP-Adresse wird in der Tabelle nur ein Eintrag angezeigt.

    Häufigste 5 Ziel-IPs Zeigt die obersten 5 lokalen IP-Adressen an, die das höchste Ausmaß aufweisen, was möglicherweise darauf hinweist, dass es sich um das Ziel des Angriffs handelt. Für Angriffe, die auf weniger als 5 lokale IP-Adressen gerichtet sind, werden in der Tabelle weniger Einträge angezeigt.

    Über die Spalte Verkettet wird angegeben, ob es sich bei der Ziel-IP-Adresse um die Quellen-IP-Adresse eines anderen Angriffs handelt. Wenn in dieser Spalte Ja angegeben ist, bedeutet dies, dass ein Angreifer die Kontrolle über das System mit der betreffenden IP-Adresse hat und von dort aus andere Systeme angreift.

    In der Spalte Ausmaß wird die zusammengefasste CVSS-Bewertung (Common Vulnerability Scoring System) angezeigt, sofern vorhanden. Wenn keine CVSS-Bewertung verfügbar ist, wird in der Spalte das höchste Ausmaß aller Angriffe angezeigt, an denen die IP-Adresse beteiligt ist.

    Wenn Sie den Mauscursor über die Ziel-IP-Adresse bewegen, wird unter Zielausmaß die CVSS-Bewertung angezeigt. Wenn keine CVSS-Bewertung verfügbar ist, wird eine Null angezeigt.

    Häufigste 5 Protokollquellen Zeigt die Protokollquellen an, die die meisten Ereignisse zu dem Angriff beitragen.

    Die Engine für benutzerdefinierte Regeln (Custom Rule Engine; CRE) erstellt ein Ereignis und fügt es dem Angriff hinzu, wenn das eingehende Ereignis die in der angepassten Regel angegebenen Testkriterien erfüllt. Eine Protokollquelle mit der Angabe Custom Rule Engine im Feld Beschreibung gibt an, dass QRadar die Ereignisse aus dieser Protokollquelle erstellt hat.

    Unter Gesamte Ereignisse wird die Summe aller Ereignisse angezeigt, die von dieser Protokollquelle empfangen wurden, während der Angriff aktiv war.

    Höchste 5 Benutzer Ereignisse müssen Benutzerinformationen enthalten, damit QRadar diese Tabelle füllen kann.
    Oberste 5 Kategorien Zeigt die untergeordneten Kategorien mit den meisten Ereignissen an, die zu dem Angriff beigetragen haben.

    Unter Anzahl lokaler Ziele ist die Anzahl der lokalen Ziel-IP-Adressen angegeben, die von Angriffen mit Ereignissen in der Kategorie betroffen sind. Wenn es sich bei allen Ziel-IP-Adressen um ferne Adressen handelt, ist in diesem Feld 0 angegeben.

    Letzte 10 Ereignisse Zeigt Informationen über die letzten 10 Ereignisse an, die zu dem Angriff beigetragen haben.
    Letzte 10 Flüsse Zeigt Informationen über die letzten 10 Datenflüsse an, die zu dem Angriff beigetragen haben.

    In der Spalte Gesamtzahl Bytes ist die Summe der in beide Richtungen übertragenen Bytes angegeben.

    Anmerkungen Annotationen geben Aufschluss darüber, warum QRadar das Ereignis oder den beobachteten Datenverkehr als bedrohlich einstuft.

    QRadar kann Annotationen hinzufügen, wenn Ereignisse oder Datenflüsse zu einem Angriff hinzugefügt werden. Die älteste Anmerkung zeigt Informationen an, die QRadar bei der Erstellung des Angriffs hinzugefügt hat. Benutzer können keine Anmerkungen hinzufügen, bearbeiten oder löschen.

    Letzte 5 Suchergebnisse Zeigt Informationen zu den Ergebnissen der letzten fünf geplanten Suchvorgänge an.
  6. Wenn Sie IBM QRadar Risk Managerinstalliert haben, klicken Sie auf Angriffspfad anzeigen , um anzuzeigen, welche Assets in Ihrem Netz kommunizieren, damit ein Angriff durch das Netz geleitet werden kann.