Ergebnisse

In IBM® QRadar® Network Threat Analyticswerden Datenflüsse mit den höchsten Bewertungen einer erweiterten Analyse und Datenaggregation unterzogen und die Informationen werden zu einem Ergebnis zusammengefasst. Ein Ergebnis ist eine Aggregation ähnlicher Netzkommunikationen, die vom Basisdatenverkehr abweichen.

Tipp:

Wenn auf der Homepage von IBM QRadar Network Threat Analytics keine Ergebnisse angezeigt werden, kann dies daran liegen, dass das Authentifizierungstoken keine Admin -Berechtigungen für das Sicherheitsprofil und die Benutzerrolle hat. Ein weiterer möglicher Grund für das Nichtvorliegen von Ergebnissen auf der Homepage ist, dass der Basisprozess entweder unvollständig oder vollständig fehlgeschlagen ist. Weitere Informationen finden Sie unter QRadar Network Threat Analytics-Homepage zeigt keine Ergebnisse an.

Auf der Registerkarte Ergebnisse auf der Startseite werden Informationen zu den Ergebnissen in zwei verschiedenen Ansichten angezeigt:
  • Diagramm Aktivität im Zeitverlauf suchen
  • Tabelle Ergebnisse
Hinweis:

Weitere Informationen zur Registerkarte Ergebnisse ...

Diagramm Aktivität im Zeitverlauf suchen

Zeigt die Anzahl der Datenflussdatensätze an, die dem Ergebnis zugeordnet sind. Die Datensätze werden über den Zeitrahmen dargestellt, der auf der Homepage angegeben ist.

Tabelle Ergebnisse

Zeigt die Ergebnisse an, die innerhalb des auf der Homepage angegebenen Zeitrahmens aktualisiert wurden.

Der Ergebnisscore gibt die relative Referenzabweichung des Ergebnisses an, die basierend auf den Ausreißerscores der beitragenden Datenflussdatensätze berechnet wird. Jedes Ergebnis hat eine Bewertung im Bereich von 0 bis 100. Standardmäßig werden sie nach Scorewert sortiert, wobei die höchsten Scores am Anfang stehen. Dies erleichtert es Ihnen, Ihre Untersuchungen auf den verdächtigsten Datenverkehr zu konzentrieren, den die App in Ihrem Netz gefunden hat.

Filter für Ergebnisse

Neu in 1.3.0

Eine Liste mit Filterattributen, die Sie für die Suche nach Ergebnissen konfigurieren können, die bestimmte Kriterien erfüllen. Diese Filter gelten für alle Registerkarten, auf denen Ergebnisse angezeigt werden.

Neu in 1.2.0 Um Ergebnisse zu prüfen, die nicht mehr in der Tabelle Ergebnisse angezeigt werden, klicken Sie auf Ergebnis nach ID laden. Sie müssen die Ergebnis-ID kennen.

Klicken Sie in der Tabelle Ergebnisse auf den Pfeil am Ende der Zeile, um die Seite Ergebnisdetail zu öffnen. Hier können Sie zusammengefasste Informationen zur Netzkommunikation anzeigen, die zu dem Ergebnis beitragen.

Hinweis:

Weitere Informationen zu den Informationen auf der Seite Ergebnisdetail .

Verhaltensanalysescore

Gibt die relative Baseline-Abweichung eines Ergebnisses an. Er wird auf der Basis der Ausreißerscores der beitragenden Datenflüsse berechnet.

Widget Netz

Zeigt Informationen zum Netzverkehr innerhalb des Ergebnisses an.

Weitere Informationen zur Richtung der beobachteten Netzkommunikation finden Sie unter Datenflussrichtung.

Analysescore nach Kategorie

Zeigt Ablaufmerkmale an, die in Kategorien gruppiert sind. Die Gruppen mit den höchsten Abweichungen erstrecken sich bis zum äußeren Umfang des Diagramms.

Tipp: Bewegen Sie den Mauszeiger im Widget Analyseergebnis nach Kategorie über den Kategorienamen, um das höchste abweichende Datenflussattribut innerhalb der Gruppe anzuzeigen.

Weiter unten auf der Seite Ergebnisdetails werden auf der Registerkarte Tabellenansicht die Kommunikationen angezeigt, die von QRadar Network Threat Analyticsals interessant erachtet wurden.

Hinweis:

Weitere Informationen zu den Informationen, die auf der Registerkarte Tabellenansicht angezeigt werden ...

Bewertung

Jede Netzkommunikation hat einen Score von 0 bis 100. Die Bewertungen werden aggregiert, um die Verhaltensanalysebewertung für das Ergebnis abzuleiten.

Eine Kommunikation mit der Bewertung 100 wurde noch nie im Netz beobachtet.

Abweichende Kategorien

Kommunikationen, die Teil desselben Ergebnisses sind, nutzen wahrscheinlich abweichende Kategorien gemeinsam. Weitere Informationen zu den Attributen in den einzelnen Kategorien finden Sie unter Netzbaseline.

Klicken Sie auf der Registerkarte Tabellenansicht auf den Link Datenfluss-ID , um die einzelnen Datenflussdatensätze in der Kommunikation anzuzeigen.

Klicken Sie in der Tabelle Datenflussdatensätze auf den Pfeil am Ende der Zeile, um die Seite Datenflussdatensatzanalyse zu öffnen.

Einige Datenflussdatensätze zeigen möglicherweise 0 Byte und 0 Pakete an. Bei diesen Datenflüssen handelt es sich um Inhaltsdatenflüsse , die Informationen enthalten, die von QRadar Network Insights auf tieferen Ebenen der Analyse-und Metadatenextraktion erfasst werden. Inhaltsflüsse enthalten keine Nutzdaten-Beispiele. Sie werden über das Feld Flow IDmit dem entsprechenden Datenfluss verknüpft.

Weitere Informationen zu QRadar Network Insightsfinden Sie unter QRadar Network Insights -Übersicht.