Einführung in die QRadar Advisor with Watson -App
Damit die Funktionen in IBM® QRadar® -Produkten ordnungsgemäß funktionieren, lesen Sie die Tabelle, um Ihre QRadar -Implementierung zu verbessern.
Die folgende Tabelle enthält eine Liste der Elemente, die Sie optimieren sollten, um die Qualität Ihrer QRadar Advisor with Watson -Untersuchungen zu verbessern.
| Problem | Aktion |
|---|---|
| Advisor ist abhängig von QRadar-Normalisierung. | Die QRadar Advisor with Watson -App verwendet QRadar -Standardeigenschaften und angepasste Eigenschaften, wenn sie Daten aus Ereignissen und Datenflüssen filtert. Wenn sich wichtige überwachbare Objekte in den Nutzdaten befinden, sollten Sie überprüfen, ob sie in angepasste Eigenschaften extrahiert werden, und diese Eigenschaften anschließend in der App QRadar Advisor with Watson zuordnen. |
| Nicht funktionierende benutzerdefinierte Eigenschaften verursachen Probleme. | Stellen Sie sicher, dass eine benutzerdefinierte Eigenschaft bei allen Ereignistypen in Ihren Protokollquellen ordnungsgemäß funktioniert. Wenn Ihre angepasste Dateihasheigenschaft beispielsweise falsche Daten in ihr für einige Ereignisse erhält und für andere funktioniert, kann die Qualität Ihrer Untersuchungsergebnisse in der App QRadar Advisor with Watson darunter leiden. |
| Advisor macht benutzerdefinierte Zuordnung erforderlich. | Die QRadar Advisor with Watson -App erfordert Zuordnungen, die über die angepassten Standardeigenschaften der App hinausgehen. Wenn Sie nach der Installation nur die Standardzuordnungen verwendet haben, kann in Ihrer QRadar Advisor with Watson -Analyse ein signifikanter Teil des lokalen Kontexts fehlen. Sie sollten Ihre QRadar Advisor with Watson -Zuordnungen erhöhen. |
| Definieren und aktualisieren Sie Ihre Netzhierarchie in Ihrem QRadar-System. | Die App QRadar Advisor with Watson muss wissen, welche IP-Adressen lokal sind und welche IP-Adressen nicht Teil Ihres lokalen Netzes sind. Wenn sich Ihr Netz geändert hat, indem Sie beispielsweise ein Teilnetz hinzugefügt haben, sollten Sie sicherstellen, dass Ihre QRadar-Netzhierarchie noch korrekt ist. |
| Definieren Sie Assetgewichtungen im QRadar-Assetprofil. | Die App QRadar Advisor with Watson verwendet Assetgewichtungen aus dem Assetprofil in QRadar. Stellen Sie sicher, dass die Assetgewichtung im QRadar -Assetprofil korrekt ist. |
| CRE-Regelgenauigkeit wirkt sich auf Advisor aus. | Wenn CRE-Regeln falsch angewendet werden, kann die MITRE ATT &CK-Genauigkeit der QRadar Advisor with Watson-App darunter leiden. Darüber hinaus können Regeln, die Angriffe auslösen und erstellen, Probleme mit der App QRadar Advisor with Watson verursachen. Sie sollten Regeln in regelmäßigen Zeitabständen überprüfen und optimieren. |
| Advisor verwendet Bausteine nach Hostdefinition (BB:HostDefinition). | Die QRadar Advisor with Watson -App, MITRE ATT & CK-Zuordnungen und CRE-Regeln hängen von Hosts ab, die bestimmte Funktionen bereitstellen, wie z. B. DNS-Server und DHCP-Server, sind in QRadar -Bausteinen genau definiert. Bausteine prüfen |
| Installieren und konfigurieren Sie die AppUBA , um Benutzerinformationen anzuzeigen. | Wenn die App User Behavior Analytics installiert ist, verwendetQRadar Advisor with Watson UBA-Referenzsets und UBA -Risikoscores. Wenn die App QRadar Advisor with Watson und die UBA-App installiert sind, können Sie eine benutzerspezifische Untersuchung starten. |
| QRadar -Systemwarnungen verursachen Probleme. | Beachten Sie vor der Installation der QRadar Advisor with Watson -App die Warnungen des QRadar -Systems und beheben Sie sie. Durch diese kann verhindert werden, dass die App ordnungsgemäß funktioniert. |
| QRadar -Patchinstallationen sollten nicht mit QRadar Advisor with Watson -Installationen kombiniert werden. | Kombinieren Sie QRadar Advisor with Watson -Patchinstallationen und QRadar Advisor with Watson -Installationen nicht gleichzeitig. Dadurch wird das Debugging von Problemen mit QRadar Advisor with Watson schwieriger. Führen Sie die Aktualisierung für das QRadar-Patch aus und verbringen Sie etwas Zeit mit dem neuen Patch-Level, um sicherzustellen, dass es ordnungsgemäß funktioniert. Erst dann können Sie die App QRadar Advisor with Watson installieren oder ein entsprechendes Upgrade durchführen. |
| Advisor verwendet QRadar Ursachen für das Schließen von Angriffen. | Consider adding some closing reasons that make sense for your workflow (for example, "Escalated to Incident Response" or "CRE rule tuning needed") and ensure that all your QRadar users and scripts that close offenses select the appropriate QRadar Closing Reason when they are closing an offense. Benutzerdefinierte Ursachen für das Schließen eines Angriffs |
| Advisor ist abhängig von richtigen Referenzsetwerten aus benutzerdefinierten Eigenschaften für den Virenschutz. | Die Hervorhebung des Virenblockierungs-und Ausführungsdiagramms der QRadar Advisor with Watson -App hängt von den korrekten Referenzsetwerten aus den angepassten Virenschutzeigenschaften ab. Anzeigen von ausgeführter und blockierter Malware sowie von Dateihashes |