In diesem Workflow erfahren Sie, wie Sie mithilfe von IBM® QRadar® Network Threat Analytics anomalen Datenverkehr in Ihrem Netz analysieren können. Dieser Threat-Hunting-Workflow untersucht eine Datenübertragung aus einer Anwendung, die selten im Netz angezeigt wird, um zu beurteilen, ob weitere Untersuchungen gerechtfertigt sind.
Dieser Workflow ist nur ein Beispiel und soll bestimmte Informationen und Prozesse hervorheben, die für Sie hilfreich sein könnten. Ihre Methode zur Untersuchung des Netzverkehrs in Ihrer eigenen Umgebung kann von der hier gezeigten abweichen.
Achtung: Die in diesem Workflow angezeigten Bilder wurden mit einer früheren Version von QRadar Network Threat Analyticserfasst. Obwohl die Schnittstelle möglicherweise anders ist, ist der Workflow weiterhin gültig.
Vorgehensweise
- Auf der Homepage sehen Sie die am häufigsten und am wenigsten verbreiteten Anwendungen und die Länder mit dem höchsten und dem niedrigsten Verkehrsaufkommen.
In der folgenden Liste werden die Anmerkungen in der vorherigen Abbildung beschrieben.
- In diesem Beispiel ist die am wenigsten verbreitete Anwendung Misc.MITMLDevice.
- Klicken Sie auf die Registerkarte Tabellenansicht , um die analysierten Datenflussdatensätze anzuzeigen.
- Auf der Registerkarte Tabellenansicht sehen Sie, dass einige Datenflussdatensätze einen Ausreißerscore von 100 aufweisen. Öffnen Sie die Seite Datenflussdatensatzanalyse , um weitere Informationen zu erhalten.
In der folgenden Liste werden die Anmerkungen in der vorherigen Abbildung beschrieben.
- Die Ausreißerbewertung wird vom Baseline-Vorkommen abgeleitet und der Umfang, in dem dieser Datenverkehr von der Baseline abweicht.
- Datenflussdatensätze, die noch nie in der Baseline angezeigt wurden, erhalten automatisch den Ausreißerscore 100.
- Sie können das Datenflussattribut anzeigen, das nicht mit dem Referenzdatenverkehr übereinstimmt. In diesem Beispiel war dies das Zielnetz.
- Im Widget „Verbindungsübersicht“ können Sie außerdem erkennen, dass es sich bei dem Datenverkehr um eine lokale Kommunikation zwischen den Servern „ TLS “ handelt.
Dieser Datenverkehr von TLS, der plötzlich auf einen Ihrer Server geleitet wird, ist möglicherweise etwas, das Sie später genauer untersuchen sollten. Im Moment konzentrieren Sie sich jedoch weiterhin auf den Netzverkehr.
- Die Registerkarte Tabellenansicht enthält mehrere Filteroptionen, mit denen Sie den Umfang der Datenflussdatensätze, die Sie überprüfen möchten, eingrenzen können.
In der folgenden Liste werden die Anmerkungen in der vorherigen Abbildung beschrieben.
- Klicken Sie auf die Liste Filter , um die Datenflussattribute anzuzeigen, die Sie zum Filtern verwenden können.
- Erweitern Sie das Attribut Datenverkehr mit Ausgangsdaten und wählen Sie Wahraus.
Dieser Filter entfernt alle Datenflüsse mit einem Ausreißerscore von 100. In der Tabelle Datenflussdatensätze werden jetzt nur die Datenflüsse angezeigt, die zuvor in der Baseline beobachtet wurden.
- Wenden Sie weitere Filterkriterien an, die dem zu untersuchenden Anwendungsfall entsprechen.
In der folgenden Liste werden die Anmerkungen in der vorherigen Abbildung beschrieben.
- Schnellfilter sind vordefinierte Filtergruppen, die für allgemeine Anwendungsfälle gelten. Lesen Sie die Filterbeschreibungen, um mehr über die Kriterien für die einzelnen Filter zu erfahren.
In diesem Beispiel gilt der Filter Am seltensten verwendete Anwendungen am besten für den Anwendungsfall.
- Klicken Sie auf den Pfeil, um die Suche anzuwenden und die vorhandene Filterauswahl zu überschreiben. Oder Sie können die Schnellfilterkriterien zusammenführen, um die neuen Filter zur vorhandenen Auswahl hinzuzufügen.
In diesem Beispiel wird der Schnellfilter mit den vorhandenen Kriterien zusammengeführt.
- Die Filterkriterien werden auf die Datenflussdatensätze angewendet.
In der folgenden Liste werden die Anmerkungen in der vorherigen Abbildung beschrieben.
- Im Abschnitt Gefiltert nach werden die angewendeten Filterkriterien angezeigt.
- Bei weniger Datenflussdatensätzen ist es einfacher zu erkennen, dass es drei Datenflussdatensätze für die Anwendung Misc.MITMLDevice gibt.
Öffnen Sie die Seite Datenflussdatensatzanalyse , um sich einen dieser Datensätze genauer anzusehen.
- Die Seite Datenflussdatensatzanalyse enthält detaillierte Informationen zum Datenflussdatensatz.
In der folgenden Liste werden die Anmerkungen zu den vorherigen Bildern beschrieben.
- Bei 18 von 100 ist die Ausreißerbewertung niedrig, was bedeutet, dass der Datenverkehr geringfügig vom normalen Basisdatenverkehr abweicht.
- Das Baselinevorkommen ist selten, was darauf hinweist, dass die App nicht erwartet, diesen Typ von Ablauf häufig zu sehen.
- In der Tabelle Datenflusseigenschaften wird der Wert für die Datenflussattribute angezeigt und mit den Attributwerten verglichen, die üblicherweise in der Netzreferenzversion enthalten sind.
In diesem Beispiel können Sie sehen, dass die Anwendungs-ID (34208) einer der Basiswerte ist. In diesem Fall liegt der Datenverkehr, obwohl er selten ist, innerhalb des Bereichs, der gemäß dem Ausgangsdatenverkehr erwartet wird. Diese Korrelation kann ein Hinweis darauf sein, dass der Fluss unkritisch ist.
- Sie haben mehrere Möglichkeiten, diesen Datenflussdatensatz weiter zu untersuchen.
- Sie können den Ablauf in IBM QRadar Analyst Workflow oder Network Analyticsöffnen, je nachdem, was Sie in Ihrer Umgebung installiert haben.
Alternativ können Sie innerhalb der
QRadar Network Threat Analytics bleiben und die IP-Adresse, die Datenfluss-ID, das Quellennetz oder das Zielnetz pivotieren.
Sie können den Datenflussdatensatz aus verschiedenen Blickwinkeln betrachten, bis Sie sicher sind, dass er keine Bedrohung für Ihre Umgebung darstellt.