Correlación de la información de amenazas
Para mejorar el análisis de delitos, puede correlacionar los datos de inteligencia de amenazas de IBM® QRadar® con los nombres de propiedad de la aplicación QRadar Advisor with Watson .
Antes de empezar
Debe tener privilegios de administrador de QRadar para correlacionar conjuntos de referencia de inteligencia de amenazas.
Para obtener los mejores resultados de los datos de inteligencia de amenazas, asegúrese de que ha correlacionado todas las propiedades personalizadas con la aplicación QRadar Advisor with Watson . Para obtener más información, consulte Correlación de propiedades personalizadas.
Acerca de esta tarea
La casilla de verificación Habilitar correlación de información de amenazas local está seleccionada de forma predeterminada. Los siguientes conjuntos de referencia, Watson Advisor: Hash, Watson Advisor: IpAddress y Watson Advisor: DomainName están correlacionados se forma predeterminada. La pantalla siguiente muestra la configuración predeterminada para la Correlación de información de amenazas en V2.5.0 y posterior.

Configure la correlación de inteligencia de amenazas para correlacionar los datos de inteligencia de amenazas locales, que están contenidos en conjuntos de referencia, con los nombres de propiedad de la aplicación QRadar Advisor with Watson . La aplicación QRadar Advisor with Watson puede correlacionar los datos de inteligencia de amenazas existentes que están configurados y disponibles.
- Nombre de usuario
- Dominio
- Hash
- URL
- AVSignature (Firma de antivirus)
- El nombre de archivo admite ALN y ALNIC
- La dirección IP admite ALN, ALNIC e IP
Cuando un observable coincide con un conjunto de referencias de información de amenazas, el icono del observable en el gráfico de conocimientos se muestra en color rojo y la toxicidad se establece en 1.0. Puede pulsar en el observable de color rojo para abrir los paneles de detalles y ver el conjunto de referencias asociado.