IBM® QRadar® utiliza reglas para supervisar los sucesos y flujos de la red para detectar amenazas de seguridad. Cuando los sucesos y los flujos cumplen los criterios de prueba definidos en las reglas, se crea
un delito para mostrar que se sospecha un ataque o infracción de la política de seguridad. Saber que se ha producido un delito es solo el primer paso. También es necesario identificar cómo ha pasado, dónde ha pasado y quién es el responsable.
Acerca de esta tarea
La ventana Resumen de delito proporciona contexto que le ayuda a comprender qué ha pasado y a determinar cómo aislar y solucionar el problema.
Figura 1. Vista Resumen de delito
No todos los sucesos activan reglas que crean un delito. Para ver todos los sucesos, puede ejecutar la búsqueda guardada de la simulación de amenaza que esté investigando. Todas las búsquedas guardadas para la aplicación IBM QRadar Experience Center forman parte del grupo Experience Center en Búsquedas guardadas.
Procedimiento
Para ver la ventana de resumen de delitos, pulse la pestaña Delitos y, a continuación, efectúe una doble pulsación en el delito que desea revisar.
Consejo: También puede ver la ventana Resumen de delitos pulsando el icono de delito al principio de la fila de sucesos en la pestaña Actividad de registro .
En la ventana Resumen de delitos , puede analizar rápidamente el delito revisando los siguientes tipos de información:
Detalles sobre el delito, como la magnitud, la descripción y las direcciones IP de origen y de destino.
Información sobre cuándo se inició la amenaza, como cuándo se detectó el primer suceso relacionado y cuál fue su duración.
Las 5 categorías principales que contribuyen al delito.
Los 5 orígenes de registro principales que contribuyen al delito.
El origen de registro para los sucesos creados por QRadar, como por ejemplo una acción de respuesta de regla, es el Motor de reglas personalizado.
Para ver los sucesos asociados con el delito, pulse Acontecimientos.
Para ver sucesos que se han producido en un periodo de tiempo específico, especifique las opciones Hora de inicio, Hora de finalizacióny Vista .
Para ordenar la lista de sucesos, pulse la cabecera de columna Nombre del suceso .
Para reducir el número de sucesos que hay que revisar, pulse con el botón derecho el nombre del suceso en la lista de sucesos y aplique opciones de filtro rápido.
Para ver detalles sobre un suceso específico, vaya a la ventana Lista de sucesos y efectúe una doble pulsación en el nombre del suceso.
Revise la Información de sucesos y la ventana Información de origen y destino .
Solo se muestra la información conocida sobre el suceso. En función del tipo de suceso, algunos campos pueden estar vacíos.
En el recuadro Información de carga útil , revise el suceso en bruto para obtener información que QRadar no ha normalizado.
La información que no está normalizada no aparece en la interfaz de QRadar , pero puede ser valiosa para su investigación.
Revise los siguientes campos del suceso relacionados con el tiempo:
La Hora de inicio es la hora en que QRadar ha recibido el suceso en bruto del origen de registro.
El Tiempo de almacenamiento es la hora en que QRadar ha almacenado el suceso normalizado.
La Hora de origen de registro es la hora registrada en el suceso en bruto desde el origen de registro.
Para ver la lista de reglas que contribuyen al delito, vaya a la ventana Resumen de delitos y pulse Pantalla > Normas.
En la lista de reglas, efectúe una doble pulsación en el nombre de la regla que quiera analizar.
Siga paso a paso el asistente de la regla para obtener información sobre las pruebas de regla, la acción de regla y la respuesta de regla.
Con frecuencia, la respuesta de regla se configura para asignar un nuevo suceso y asociarlo a un delito.
Compruebe el Acción de regla para ver si el delito está indexado.
QRadar utiliza la capacidad de indexación de delitos para determinar qué delitos deben encadenarse.
Por ejemplo, un delito que solo tiene una dirección IP de origen y varias direcciones IP de destino indica que la amenaza tiene un solo atacante
y múltiples víctimas. Si indexa este tipo de delito por la dirección IP de origen, todos los sucesos y flujos que se originen desde la misma dirección IP
se añadirán al mismo delito.
Qué hacer a continuación
Para obtener más información sobre la investigación de delitos, sucesos y flujos, consulte Investigaciones de delitos en el IBM Knowledge Center.