Konfigurieren der App QRadar Network Threat Analytics

Nachdem Sie die App IBM® QRadar® Network Threat Analytics installiert haben, müssen Sie sie konfigurieren, um das Token für den autorisierten Service hinzuzufügen, das für die Authentifizierung bei QRadarverwendet wird.

Unmittelbar nach der Konfiguration der App QRadar Network Threat Analytics mit dem autorisierten Service-Token beginnt der Baselineprozess. Die App überprüft alle vorhandenen Datenflussdaten und erstellt eine Netzbaseline, mit der alle zukünftigen Datenflussdatensätze verglichen werden. Wenn Ihre Implementierung viele Datenflussdatensätze enthält, ist die Baseline repräsentativer für die Datenflusstypen, die normalerweise in Ihrem Netz beobachtet werden.

Wichtig: Die Zeit, die zum Erstellen der Netzbaseline benötigt wird, hängt von der Menge und Komplexität der Netzdaten und der Leistung Ihrer QRadar -Instanz ab. Der Statusanzeiger für die Netzreferenzversion auf der Seite Konfiguration der App entspricht ungefähr dem Fortschritt. Es kann lange dauern, bis es abgeschlossen ist.

Vorbereitende Schritte

Sie müssen als Administrator angemeldet sein.

Sie müssen über ein QRadar -Sicherheitstoken verfügen, das mit dem Sicherheitsprofil und der Benutzerrolle Admin konfiguriert ist. Weitere Informationen finden Sie unter Token für autorisierten Service erstellen.

Stellen Sie sicher, dass Ihre QRadar -Implementierung mindestens eine Woche mit kontinuierlichen Flussdaten umfasst.

Vorgehensweise

  1. Klicken Sie auf die Registerkarte Analyse von Netzbedrohungen .
  2. Klicken Sie im Fenster Anwendung nicht konfiguriert auf Admin > Network Threat Analytics > Einstellungen.

    Wenn Sie den Link nicht sehen, bestätigen Sie, dass Sie mit Administratorrechten angemeldet sind.

  3. Geben Sie im Feld Token für autorisierten Service das Token QRadar an.
  4. Optional: Konfigurieren Sie die restlichen Anwendungseinstellungen.
    Einstellung Beschreibung
    Standardzeitrahmen

    Bezieht sich auf den Zeitrahmen, der für die App festgelegt wird, wenn sie zum ersten Mal geladen wird

    Abhängig vom Umfang des Datenverkehrs in Ihrem Netz können Sie diese Einstellung so konfigurieren, dass sie dem Umfang des Datenverkehrs entspricht, den Sie zurückziehen möchten.

    Standardregisterkarte für Netzdaten

    Neu in 1.2.0

    Wählen Sie aus, welche Ansicht angezeigt wird, wenn die Seite Netzdaten zum ersten Mal geöffnet wird.

    Standardbreitengrad für unbekannte Koordinaten

    Neu in 1.2.0

    Legt den latitudinalen Standort für Datenverkehr fest, der als Unbekannter Standortkategorisiert ist.

    Der gesamte Netzverkehr, der nicht in die definierte Netzhierarchie passt, oder der Datenverkehr mit einer IP-Adresse, die keine bekannte Geoortung hat, wird gruppiert. In der Kartenansicht scheint der unbekannte Datenverkehr von einer gemeinsamen Position zu stammen.

    Standardlängengrad für unbekannte Koordinaten

    Neu in 1.2.0

    Legt die Längsposition für Datenverkehr fest, der als Unbekannte Positionkategorisiert ist.

    Ereignisgenerierungsscore

    Legt den Mindestscore fest, der erforderlich ist, damit ein Ergebnis ein Ereignis erstellt.

    Sie können diese Bewertung so ändern, dass Ereignisse nur für die Ergebnisse mit der höchsten Bewertung im System erstellt werden.

    Aufbewahrungsdauer von Ergebnissen

    Legt die Anzahl der Tage zum Speichern der Ergebnisse fest.

  5. Klicken Sie auf Absenden.

Ergebnisse

Das Token für autorisierte Services wird angewendet und der Baselineprozess beginnt. QRadar Network Threat Analytics muss während des Baseline-Prozesses nicht geöffnet bleiben.

Jedes Mal, wenn Sie eine Konfigurationsänderung übergeben, ändert sich der Status der Referenzversion kurz in Status abrufen. Diese Nachricht wird angezeigt, wenn Sie eine Konfigurationsänderung übergeben, auch wenn die Referenzversion nicht betroffen ist.

Nächste Schritte

Ergebnisse werden erst auf der Startseite angezeigt, wenn der Baselineprozess abgeschlossen ist. Während dieser Zeit können Sie die Produktschnittstelle verwenden, um Abläufe zu untersuchen. Nach Abschluss der ersten Baseline können Sie Ergebnisse und neue Datenflüsse untersuchen, die anhand der Baseline bewertet werden, auch wenn die Netzbaseline aktualisiert wird.

Bei Bedarf können Sie die App sicher deinstallieren, während der Baseline-Prozess in Bearbeitung ist. Die Netzreferenzversion wird nicht beibehalten und der Prozess wird erneut gestartet, wenn Sie die App erneut installieren.