Dispositionsanalyse von Angriffen

Die Dispositionsanalyse von Angriffen (Offense Disposition Analysis, ODA) in der QRadar® Advisor with Watson -App stellt die wahrscheinlichsten Abschlussgründe bereit, die für einen untersuchten Angriff verwendet werden, basierend auf der Analyse ähnlicher Angriffe in der Vergangenheit.

QRadar Advisor with Watson erfasst Daten von Angriffen, die in den letzten 6 Stunden geschlossen wurden. Damit ein Angriff mit der Dispositionsanalyse von Angriffen analysiert werden kann, muss er mit einem standardmäßigen QRadar -Schließungsgrund oder einem benutzerdefinierten Schließungsgrund geschlossen und von der QRadar Advisor with Watson -App untersucht werden.
Hinweis: Damit die Dispositionsanalyse von Verstößen korrekt ist, sollten Sie für jede Umgebung, in der Sie QRadar Advisor with Watsonausführen, einen API-Schlüssel und ein Kennwort verwenden.

Es sind nicht genügend vergleichbare Verstöße für die Bereitstellung einer Dispositionsanalyse vorhanden

Möglicherweise wird die NachrichtThere are not enough recent similar offenses to provide a disposition analysis. Diese Nachricht weist nicht auf ein Problem mit ODA hin und ist in den folgenden Fällen normal:
  • Die Dispositionsanalyse von Angriffen muss genügend Metadaten aus Ihrem QRadar -System erfassen, bevor eine Dispositionsanalyse durchgeführt werden kann. Für die Dispositionsanalyse sind Informationen zu Schließungen von mindestens zehn Verstößen mit identischer Verstoßbeschreibung erforderlich. Wenn der App noch nicht mindestens zehn geschlossene Verstöße angezeigt wurden, die die gleiche Beschreibung aufweisen wie der Verstoß, den Sie gerade anzeigen, wird Ihnen diese Nachricht angezeigt. Wenn weitere Metadaten zu geschlossenen Verstößen gesammelt werden, verschwindet diese Nachricht irgendwann und wird durch die Ergebnisse der Dispositionsanalyse ersetzt. Hinweis: Sie müssen den Verstoß nicht erneut untersuchen, damit die Ergebnisse aktualisiert werden. Wenn Sie die Untersuchung zu einem späteren Zeitpunkt anzeigen, werden die Ergebnisse der Dispositionsanalyse von Verstößen automatisch aktualisiert, wenn genügend Daten gesammelt wurden.
  • Bei der Dispositionsanalyse von Verstößen wurden zwar Daten von mindestens zehn geschlossenen Verstößen gesammelt, die die gleiche Beschreibung aufweisen wie der Verstoß, den Sie gerade anzeigen, die Anzahl der verschiedenen Ursachen für Schließungen ist jedoch identisch. Daher kann von der Dispositionsanalyse von Verstößen keine Empfehlung ausgesprochen werden. Beispiel: Wenn die Verstöße mit identischer Beschreibung jeweils fünfmal mit der Ursache "Falsch-positiv", "Eskaliert", "Richtlinienverstoß" und "Kein Problem" geschlossen wurden, kann von der Dispositionsanalyse von Verstößen keine Empfehlung mit den drei führenden Ursachen für Schließungen ausgesprochen werden. Diese Nachricht wird dann so lange angezeigt, bis weitere Daten gesammelt wurden.
  • Die Dispositionsanalyse von Angriffen wird für Angriffe unterstützt, die von QRadar Advisor with Watson bis Stufe 2 (Watson aufbereitet) bzw. Stufe 3 (Erweiterter lokaler Kontext) untersucht werden. Wenn der Verstoß lediglich in Phase 1 automatisch untersucht wird (lokales Mining), wird Ihnen diese Nachricht angezeigt, und zwar unabhängig davon, wie viele Daten gesammelt wurden. Sie können den Verstoß jederzeit manuell erneut untersuchen, um die Ergebnisse anzuzeigen.
  • Die Dispositionsanalyse von Angriffen wird nur unterstützt, wenn Angriffe auf Ihrem QRadar -System mit standardmäßigen oder angepassten QRadar -Schließgründen geschlossen werden. Wenn Verstöße in QRadar nicht geschlossen werden, können bei der Dispositionsanalyse von Verstößen keine Metadaten gesammelt werden. Folglich wird diese Nachricht immer bei allen Verstößen angezeigt.
  • Der QRadar Advisor with Watson -Administrator hat das Datenmodell über die Registerkarte QRadar Admin zurückgesetzt. Durch das Zurücksetzen des Datenmodells zeigt die Dispositionsanalyse von Verstößen diese Nachricht so lange an, bis wieder genügend Daten gesammelt werden können.
  • Der QRadar Advisor with Watson -Administrator hat die für QRadar Advisor with Watson konfigurierten XFE-Berechtigungsnachweise in eine neue Gruppe von Berechtigungsnachweisen geändert. Die Daten der Dispositionsanalyse von Verstößen werden pro XFE-API-Schlüssel gesammelt. Durch das Ändern der XFE-API-Berechtigungsnachweise wird diese Nachricht unter Umständen so lange angezeigt, bis genügend Daten für die neuen Berechtigungsnachweise gesammelt wurden.
  • Wenn Sie mit Version 1.X.X einen Verstoß untersucht und anschließend ein Upgrade auf Version 2.0.0 oder höher durchgeführt haben, wird bei den mit 1.X.X untersuchten Verstößen immer diese Nachricht angezeigt. Die Dispositionsanalyse von Angriffen wird nur für Angriffe unterstützt, die von QRadar Advisor with Watson 2.0.0 und höher untersucht wurden.

Trainingsmodell zurücksetzen

Sie sollten das Trainingsmodell der Dispositionsanalyse von Verstößen zurücksetzen, wenn folgende Bedingungen Anwendung finden:
  • Sie haben wichtige Änderungen an Ihrer QRadar-Konfiguration vorgenommen. Dies ist beispielsweise der Fall, wenn Sie CRE-Regeln implementieren oder optimieren oder neue Protokollquellen hinzufügen. Größere Änderungen an der QRadar-Konfiguration können dazu führen, dass das aktuelle Training unbrauchbar wird.
  • Sie haben die Verwendungsweise der Ursachen für Schließungen von Verstößen auf dem QRadar-System geändert. Dies ist beispielsweise der Fall, wenn Sie zur Ersetzung der aktuellen Gründe neue benutzerdefinierte Schließgründe hinzufügen, falls Sie feststellen, dass nicht alle Ihre QRadar-Benutzer die Schließgründe einheitlich verwenden, oder falls sehr viele Angriffe aus falschen Schließgründen geschlossen werden.
Um das Modell 'Disposition Training' für Angriffe in QRadar 7.3.3 oder höher zurückzusetzen, klicken Sie im Navigationsmenü QRadar auf Admin > QRadar Advisor with Watson > Dispositionsanalyse und anschließend auf Trainingsmodell zurücksetzen.
Schaltfläche 'Dispositionsanalyse'
Anzeige "Trainingsmodell zurücksetzen"