Lesen von Schwachstellendaten auf dem QRadar Vulnerability Insights Dashboard

Zeigen Sie den Schwachstellenstatus Ihres Netzes aus mehreren Perspektiven auf der Registerkarte QVI an.

Jeder Bereich des Dashboards bietet eine individuelle Sicht auf die Schwachstellen in Ihrem Netz. Die Pfeile neben den angezeigten Zahlen zeigen die relative Zunahme oder Abnahme seit der letzten Abfrage Ihres Schwachstellenstatus durch QRadar® an. Ein nach oben gerichteter Pfeil steht beispielsweise für eine Zunahme der Instanz dieses Schwachstellenstatus, wenn Sie ihn mit den Daten der letzten Abfrage vergleichen.

Dashboard

Das folgende Bild ist ein Beispiel für die Visualisierung der Schwachstellendaten, die von der QRadar Asset-Datenbank abgefragt werden.

Abb. 1. Vulnerability Insights
qvi-Diagramm

Standardmäßig werden alle Netzwerke, die in Ihrer QRadar konfiguriert sind, dargestellt. Sie können die Ansicht nach einem bestimmten Netz im Menü für Alle Netze filtern, das auf der Konfiguration Ihrer Netzhierarchie basiert.

In der obersten Zeile der Grafik werden die folgenden Daten referenziert. Falls Sie weitere Details anzeigen möchten, klicken Sie auf die Zahlen, die den einzelnen Kategorien zugeordnet sind.

Aktive Instanzen
Stellt alle Instanzen aktiver Schwachstellen dar (Schwachstellen, die nicht korrigiert wurden). Die Anzahl der Schwachstelleninstanzen übersteigt normalerweise die Anzahl individueller Schwachstellen, da die betreffende Schwachstelle, die in beiden Assets vorhanden ist, als zwei Schwachstelleninstanzen zählt.
Behoben (90 Tage)
Stellt die Anzahl der Schwachstellen dar, die in den letzten 90 Tagen korrigiert wurden.
Gepatcht
Stellt die Anzahl der Schwachstellen dar, für die ein Software-Fix zur Behebung der betreffenden Schwachstellen angewendet wurde.
Hinweis: Das Dashboardelement Patched (Patch angewendet) basiert auf dem Suchparameter "Patch Status equals Fixed" (Patchstatus gleich fest), der eine Integration in IBM BigFixerfordert. Die Integration ermöglicht es beiden Produkten, Daten zu Sicherheitslücken sowie zum Asset-/Patch-Management gemeinsam zu nutzen. Weitere Informationen zur Integration mit BigFix, finden Sie unter IBM BigFix Integration.
Ausgenutzt
Ausgenutzte Schwachstellen sind Schwachstellen, durch die das System in irgendeiner Weise angegriffen wurde.
Hinweis: Das Dashboardelement Exploited basiert auf der Standardsuche "Tage seit letzter Nutzung", die die bekannten IPS-und IDS-Anbietersignaturen korreliert, die die Schwachstellendaten erkennen oder vor ihnen schützen können. Zum Ausführen der Korrelation, ob eine Attacke versucht wurde, müssen Sie eine auf IPS- oder IDS-Ereignissen basierende angepasste Regel mit den folgenden Parametern erstellen:
  • Zu einer Referenzzuordnung von Sets hinzufügen
  • CorrelatedAttackMap
  • Ziel-IP als Schlüssel
  • QID als Wert
Abbildung 2: Beispiel für eine angepasste Regel
Beispiel für eine angepasste Regel

In den folgenden Abbildungen sind die Ansichten der Schwachstellendaten im Dashboard dargestellt:

Einfach auszunutzen

Schwachstellen, die einfach auszunutzen sind, weisen folgende Merkmale auf:
  • Die Zugriffskomplexität ist gering (Schwachstellen sind problemlos zugänglich).
  • Die Schwachstellen werden über das Netz und ohne Authentifizierung attackiert.
Abb. 3 Einfach auszunutzende Schwachstellen
Einfach auszunutzende Schwachstellen

Schwachstellen aus Trendermittlung

Die Schwachstellen aus der Trendermittlung sind Schwachstellen, die in der letzten Zeit in den News gemeldet wurden. Wenn Sie Ihren IBM® X-Force® Exchange API-Schlüssel und Ihr Kennwort eingeben, wird die Liste der aktuellen Schwachstellen dynamisch aus den X-Force Exchange in Korrelation mit Ihren QRadar Vulnerability Manager-Schwachstellendaten erstellt.

Abbildung 4. Schwachstellen aus Trendermittlung

Hohes Risiko

Schwachstellen werden als 'Hohes Risiko' oder 'Kritisches Risiko' kategorisiert.

Instances (Instanzen) zeigt die Gesamtanzahl der Schwachstellenelemente an, selbst wenn sich dieselbe Schwachstelle auf mehrere Systeme auswirkt.

Figure 5. High risk vulnerabilities
High risk vulnerabilities

Betroffene Assets

Die Anzahl der Assets, die von den erkannten Schwachstellen betroffen sind.

Folgende Metriken werden dargestellt:

Ausnutzbare Assets
Assets, die ausgenutzt werden können, da das Asset eine Schwachstelle aufweist.
Ausgenutzte Assets
Assets, die attackiert oder in irgendeiner Weise beeinträchtigt wurden.
Am schlimmsten betroffen
Jedes Asset, das eine kumulierte Risikobewertung von 90 Prozent oder höher der Risikobewertung des Assets mit der höchsten kumulierten Risikobewertung in Ihrem Netz aufweist.
Figure 6. Assets affected by vulnerabilities
Assets affected by vulnerabilities

Einzelne Schwachstellen

Die Anzahl der gefundenen individuellen Schwachstellen.

Folgende Metriken werden dargestellt:

  • Exploitable Vulnerabilities (Ausnutzbare Schwachstellen) sind Schwachstellen, die ausgenutzt werden können.
  • Exploited Vulnerabilities (Ausgenutzte Schwachstellen) sind Schwachstellen, die ausgenutzt wurden.
  • Recently Published (Zuletzt veröffentlicht) stellt Schwachstellen dar, die in den letzten 30 Tagen veröffentlicht wurden.
Figure 7. Distinct vulnerabilities
Distinct vulnerabilities

Darstellung erkunden

Klicken Sie auf die Grafik, um eine grafische Darstellung des Schwachstellenstatus Ihres Netzes anzuzeigen.

Figure 8. Visualization of vulnerabilities
Visualization of vulnerabilities

Filtern Sie Ihre Schwachstellen in den Netzen nach Status, Schweregrad oder Betriebssystem.

Das folgende Bild zeigt die Seite Visualisierung erkunden, auf der Sie nach Netzwerken und anderen Filtern filtern können.

Figure 9. Explore Visualization graphs
Visualization of vulnerabilities

Patch nicht verfügbar

Für die Korrektur dieser Schwachstelle ist kein Software-Update verfügbar. Möglicherweise ist kein Software-Update verfügbar, weil es noch nicht bereitgestellt wurde. Ein anderer Grund könnte sein, dass die betreffende Schwachstelle nicht mit einem Software-Update korrigiert werden kann. Dies wäre beispielsweise bei einem schwachen Standardkennwort der Fall. QRadar erhält täglich Updates von BigFix.

Figure 10. Patches unavailable
Patches unavailable

Standardkennwörter

Schwachstellen werden als Anmeldungen beschrieben und mit bekannten Standardkennwörtern konfiguriert.

Figure 11. Default passwords
Default passwords

Neue Frühwarnungen

Neue Schwachstellen, die in den letzten 30 Tagen veröffentlicht und in Ihrem Netz erkannt wurden.

Figure 12. New early warnings
New early warnings