Darstellung von Verstoßdaten aus der Amazon AWS-Cloud
Das Dashboard AWS Offense Overview unterstützt Sicherheitsanalysten bei der Darstellung möglicher Verstöße in AWS und kann auf verschiedene Weise organisiert werden, um Ihren Anforderungen gerecht zu werden.
- Alle Regionen nach Ausmaß
- Alle Regionen nach zugehöriger Regel
- 10 häufigste Konten-IDs nach Größe
- 10 häufigste Konten-IDs nach zugehöriger Regel
- 10 häufigste Ressourcentypen nach Größe
- 10 häufigste Ressourcentypen nach zugehöriger Regel
- Gesamtzahl der Verstöße nach MITRE-Taktik und -Regel (Dieses Diagramm ist nur verfügbar, wenn IBM® QRadar® Use Case Manager installiert ist.
- Schwerwiegendste Angriffe
- Ort der Angriffe nach Ausmaß
- Stufenanzeiger für das Ausmaß
- Die Protokollquelle, die Amazon AWS-Protokolle verarbeitet, hat die Region nicht angegeben, sodass sie nicht in den Ereignisdaten enthalten war.
- Die App konnte Ereignisse nicht ordnungsgemäß aus der Ariel-Datenbank abrufen, weil die Ariel-Datenbank überlastet war. Bei einigen Angriffen enthalten die Ereignisdaten deshalb keine Regionsinformationen.
Die Angriffsdaten können in Form eines Kreisdiagramms oder Balkendiagramms angezeigt werden. Wenn Sie die Ansicht wechseln möchten, klicken Sie auf das Symbol View Chart (Diagramm anzeigen). Wenn Sie den Mauszeiger über einen Abschnitt bewegen, erfahren Sie mehr Details, z. B. was die Farbe bedeutet und den Prozentsatz der Regeln, die sich auf diese Darstellung beziehen. Zeigen Sie eine Legende der Regeln und ihrer Farben an, indem Sie auf Show legend (Legende anzeigen) klicken. Sie können auch zwischen der Anzeige der Informationen im Grafik- oder Tabellenformat wechseln, indem Sie in den Diagrammen All regions by magnitude (Alle Regionen nach Größe) und All regions by related rule (Alle Regionen nach zugeordneter Regel) auf das Symbol View table (Tabelle anzeigen) klicken.
Wenn Sie bestimmte Informationen in einem der Diagramme anzeigen möchten, können Sie einen Drilldown zu einer Liste von Angriffen durchführen, die sich auf den Standort oder den Benutzer beziehen, auf den Sie geklickt haben. Führen Sie einen Drilldown zu einem Diagrammabschnitt für eine zugehörige Liste mit Verstößen durch. Möglicherweise möchten Sie beispielsweise weitere Informationen zu einer Verstoßliste anzeigen, die sich auf einen Benutzer beziehen, und die Regel, die durch das Balkendiagramm dargestellt wird. Um diese Informationen anzuzeigen, führen Sie einen Drilldown zu verschiedenen Detaillierungsebenen zu einem Angriff innerhalb dieses Benutzers durch und klicken Sie dann auf einen Angriff, um Details in QRadaranzuzeigen.
Zusammen mit den Diagrammen können Sie über die Tabelle der schwerwiegenden Angriffe, die Karte und den Stufenanzeiger für das Ausmaß weitere Informationen zu Ihren Angriffen abrufen. Die schwerwiegendsten Angriffe werden in einer separaten Tabelle aufgelistet, in der Sie auf einen Angriff klicken können, um weitere Details zu erhalten. Auf der Karte sind Angriffe nach dem Ausmaß der Angriffe dargestellt. Dort finden Sie auch die Regionen oder Benutzerstandorte und den Schweregrad der Angriffe an diesen Standorten. Der Stufenanzeiger für das Ausmaß zeigt den Prozentsatz der Angriffe pro Ausmaß an. Wenn Sie den Mauszeiger über den Stufenanzeiger für das Ausmaß führen, wird das durchschnittliche Ausmaß des Angriffs angezeigt.
Klicken Sie in der Übersichtstitelleiste auf Refresh (Aktualisieren), um sicherzustellen, dass die Daten aktuell sind. Sie können auch sehen, wann Sie die Seite zuletzt aktualisiert haben. Wenn Sie eine Momentaufnahme der Angriffserstellung für eine bestimmte Zeit speichern möchten, können Sie Diagramm- und Kartendaten speichern. Die Karte und die Diagramme können im PNG-Format über QRadar Cloud Visibilityheruntergeladen werden, sodass Sie diese Bilder speichern und mit Managern und Kollegen teilen können.
Trends
Wenn Sie auf die Registerkarte Trends klicken, wird ein Trend zu neuen Angriffen angezeigt, die über einen bestimmten Zeitraum erstellt werden. Die Registerkarte wird automatisch aktualisiert, wenn sie nach mehr als 5 Minuten erneut geöffnet wird. Der Standardwert ist so eingestellt, dass die Zeitachse der Angriffserstellung in den letzten 24 Stunden angezeigt wird. Sie können auch eine Verstoßzeitachse für die vergangenen 7 Tage und die letzten 30 Tage anzeigen. Es wird nur die Zeitachse neuer Angriffe angezeigt.
Wenn Sie eine Momentaufnahme der Angriffserstellung für eine bestimmte Zeit speichern möchten, können Sie Diagrammdaten speichern. Die Diagramme können im PNG-Format über QRadar Cloud Visibilityheruntergeladen werden, sodass Sie diese Bilder speichern und mit Managern und Kollegen teilen können.
Klicken Sie auf die Registerkarte Current Status (Aktueller Status), um zur Dashboardansicht zurückzukehren. Der anzuzeigende Datums-/Zeitbereich kann in der Seitenleiste Filter für die Seite Trends ausgewählt werden.
Filter
Das Dashboard für Angriffe hat Filter, sodass Sie die Angriffe wählen können, die Sie anzeigen
möchten. Diese Filter gelten für das gesamte Dashboard, nicht nur für ein Diagramm, und unterscheiden sich
abhängig davon, welchen Cloud-Service Sie anzeigen. Greifen Sie auf die Seitenleiste Filter zu, indem Sie auf das Filtersymbol (
) oben links auf der Seite klicken.
- Verstoßstatus
- Wählen Sie den Statustyp aus, den Sie im Übersichtsdiagramm anzeigen möchten: 'all open' (alle geöffnet), 'only active' (nur aktiv) oder 'closed' (geschlossen).
- Startdatum des Angriffs
- Konfigurieren Sie einen Datumsbereich, der in den Diagrammen angezeigt werden soll, wenn Angriffe zum ersten Mal in QRadar Cloud Visibilityerkannt wurden.
- Ausmaße
- Wählen Sie das Ausmaß von Angriffen aus, die in den Übersichtsdiagrammen angezeigt werden sollen. Die Diagramme sind auch durch die von Ihnen ausgewählten Ausmaße betroffen.
- Protokollquellentypen und Protokollquellen
- Wählen Sie die Protokollquellentypen und spezifischen Protokollquellen für die Verstöße aus, die angezeigt werden sollen. Alternativ können Sie auch alle Protokollquellen für den ausgewählten Protokollquellentyp auswählen.
In QRadar Cloud Visibility V1.3.0 und höher können Administratoren anpassen, welche Protokollquellentypen und Protokollquellen zum Dashboard beitragen.
- Regionen
- Der geografische Bereich, in dem Amazon Cloud-Computing-Ressourcen weltweit gehostet werden.
- Konto-IDs
- Wählen Sie die Amazon AWS-Konto-IDs für die Angriffe aus, die angezeigt werden sollen.
- Ressourcentypen
- Wählen Sie die Amazon AWS-Serviceressourcen für die Angriffe aus, die angezeigt werden sollen.
- Regelgruppen und Regeln
- Wählen Sie die Gruppen oder einzelnen Regeln für die Verstöße aus, die angezeigt werden sollen.
Die Kategorie Other (Sonstige) enthält beitragende Regeln, z. B. angepasste Regeln und Regeln aus anderen Content-Packs. Optimieren Sie gegebenenfalls Ihre Regeln, falls unbeabsichtigte Regeln im Dashboard angezeigt werden.
Amazon AWS - Angriffsübersicht



