FAQs zum Untersuchungsassistenten

Diese häufig gestellten Fragen und Antworten sollen Ihnen helfen, den QRadar Investigation Assistant zu verstehen.

Welche Faktoren beeinflussen die Kosten des watsonx Abonnements?

Die Kosten für einen einfachen Kunden hängen in erster Linie von der Anzahl der Eingabe- und Ausgabemarken ab, die bei der Interaktion mit dem Untersuchungsassistenten verwendet werden. Die Kosten hängen jedoch auch davon ab, ob die Kunden einige der erweiterten Funktionen von watsonx.ai benötigen. Kunden und Partnern wird empfohlen, sich die Preisstufen für „ watsonx.ai “ unter watsonx.ai pricing anzusehen, um sich über die damit verbundenen Kosten zu informieren, oder sich an ihren Ansprechpartner bei IBM zu wenden.

Die folgende Kostenanalyse für das Abonnement von „ IBM “ ( watsonx.ai ) basiert auf der Anzahl der generierten Verstoßzusammenfassungen, AQL-Abfragen und AQL-Erläuterungen.
Tabelle 1. Kostenanalyse für „ watsonx.ai “
watsonx Abonnement Anwendungsfall KI-Modell Anwendungsfall Alltägliche Nutzung (Anwendungsfall) Monatliche Nutzung (in Tokens/30 -Tagen) Gesamtkosten (gerundet) / Monat
Grundlegend erforderlich Zusammenfassung der Offensive llama-3-3-70b-instruct 1 Verstoßübersicht = 2.5k -Token 150 Straftaten 4.5k Verstöße = „ 11.25M “-Token $7.98
Fragen und Antworten llama-3-3-70b-instruct 1 Frage und Antwort = 500 Token 450 Fragen 13.5k Fragen = 6.75M -Token $4.79
AQL-Generierung llama-4-maverick-17b-128e-instruct-fp8 1 AQL-Generation = 35k -Token 60 AQL-Generationen 1.8k AQL-Generationen = „ 63M “-Token $88.2
llama-3-3-70b-instruct 1 AQL-Generation = 25k -Token 60 AQL-Generationen 1.8k AQL-Generationen = „ 45M “-Token $31.95
Erläuterung zum AQL llama-3-3-70b-instruct 1 AQL-Erklärung = 4k Tokens Erläuterungen zum AQL-Wert 50 1500 AQL-Abfrageerklärungen = 6M -Token $4.26
Die angegebenen Preise sind Richtwerte, können je nach Land variieren, verstehen sich zuzüglich anfallender Steuern und Abgaben und hängen von der Verfügbarkeit des Produktangebots vor Ort ab.

Welchen Nutzen haben die MSSPs davon?

Die wichtigsten Funktionen der App sind für Anbieter von verwalteten Sicherheitsdiensten (MSSPs) verfügbar. Mit der Unterstützung für die Angriffszusammenfassung können MSSPs über Angriffsvektoren Bescheid wissen, die sich auf die Quell- oder Ziel-IP, Hostnamen und Benutzer auswirken können. MSSPs können die empfohlenen Schritte für weitere Untersuchungen und Abhilfemaßnahmen nutzen.

Wird die Vor-Ort-Bereitstellung von watsonx unterstützt?

Die Investigation Assistant App unterstützt offiziell nur das watsonx SaaS Abonnement.

Sind zusätzliche Module oder Lizenzen innerhalb von QRadar SIEM erforderlich?

Investigation Assistant benötigt keine zusätzlichen Module oder Lizenzen innerhalb von QRadar SIEM, um die volle Funktionalität zu gewährleisten. Ja, Investigation Assistant unterstützt die neueste Version von QRadar Community Edition.

Bietet es Sicherheitseinblicke, die über QRadar hinausgehen?

Die erste Version der Investigation Assistant-App unterstützt offiziell nur die Zusammenfassung von Straftaten als ersten Anwendungsfall. Ab heute beantwortet die App einige der Anfragen, die sich auf die Cybersicherheit im Allgemeinen und auf QRadar beziehen.

Wie werden die Daten bei der Nutzung der App verschlüsselt und sicher übertragen?

Investigation Assistant nutzt die Transport Layer Security ( TLS )-Verschlüsselung für die sichere Datenübertragung.

Was ist der Unterschied zu QRadar Watson Advisor (QRAW)?

Investigation Assistant verwendet große Sprachmodelle (LLMs), um Antworten auf menschliche Aufforderungen zu generieren, die in natürlicher Sprache eingegeben werden. QRAW verfügt nicht über Chatbot- oder generative KI-Funktionen. Die Benutzererfahrung ist dialogorientiert und unterscheidet sich daher von QRAW.

Welche zusätzlichen Erkenntnisse liefert die App, wenn ein Artefakt als bösartig eingestuft wird?

Wenn ein Artefakt als bösartig identifiziert wird, liefert die App wertvolle Erkenntnisse, die Sicherheitsanalysten bei der Untersuchung potenzieller Bedrohungen helfen. Die Benutzer können Folgefragen stellen, um zusätzliche Zusammenhänge und Details zu erfahren, die es ihnen ermöglichen, die Auswirkungen des schädlichen Artefakts zu verstehen und fundierte Maßnahmen zu ergreifen.

Hält Investigation Assistant die Gesetze über den Datenaufenthalt ein, wenn Sie strafbare Daten über das Internet an ein LLM übermitteln?

Investigation Assistant ist so konzipiert, dass sich die Daten nur auf QRadar in den Räumlichkeiten des Kunden befinden und nicht auf IBM cloud gespiegelt werden müssen. Die QRadar Delikt-API stellt watsonx.ai über die API für die Deliktzusammenfassungsfunktion spezifische Deliktinformationen zur Verfügung. Weitere Informationen finden Sie unter „Sicherheit und Compliance Ihrer Daten “.

Welche strafbaren Daten werden an watsonx.ai gesendet?

watsonx empfängt Angriffsdaten vom Endpunkt „ QRadarOffenseAPI “: GET /siem/offenses/ {offense_id}.This enthält eine Zusammenfassung der Angriffsdetails wie ID, Beschreibung, Schweregrad, Quell- und Ziel-IPs sowie Regelinformationen.

Werden die Daten automatisch oder nur auf Veranlassung des Benutzers an watsonx.ai übermittelt?

Daten werden nur dann übertragen, wenn der Nutzer dies veranlasst. So werden beispielsweise Daten übermittelt, wenn ein Nutzer auf die Zusammenfassung watsonx im Fenster "Straftat" klickt oder mit dem KI-gesteuerten Chatbot interagiert. Keine Daten werden automatisch oder im Hintergrund ohne Zutun des Benutzers gesendet.

Werden die Daten zum Trainieren von watsonx Modellen verwendet?

Nein, watsonx verwendet keine Kundendaten für das Training von Basismodellen. Dadurch wird sichergestellt, dass sensible oder geschützte Informationen privat bleiben und nicht zur Verbesserung oder zum Neutrainieren der zugrunde liegenden KI-Modelle verwendet werden. Weitere Informationen finden Sie in der Dokumentation von IBM zum Thema „Sicherheit und Datenschutz bei Foundation-Modellen“.

Berücksichtigt die AQL-Generierungsfunktion die Daten meiner Umgebung, um kontextbezogene AQL-Abfragen zu erstellen?

Das KI-Modell berücksichtigt die benutzerdefinierten Ereigniseigenschaften (CEPs) Ihrer Umgebung sowie übergeordnete und untergeordnete Ereigniskategorien, um kontextbezogene AQL-Abfragen zu generieren.

Ist es möglich, den generierten AQL zu bearbeiten, falls dies erforderlich sein sollte?

Ja, ein Sicherheitsanalyst möchte möglicherweise die zuvor generierte AQL-Abfrage anpassen, um den Zweck der Suche oder Untersuchung zu ändern oder den Wert eines bestimmten Parameters anzupassen. Möglicherweise können sie dies mithilfe von Aufforderungen in natürlicher Sprache tun, nachdem sie die von der KI generierte AQL-Abfrage erhalten haben.