Preguntas frecuentes sobre el asistente de investigación

Utilice estas preguntas y respuestas frecuentes para comprender mejor el Asistente de investigación QRadar.

¿Qué factores influyen en el coste de suscripción a watsonx?

El coste para un cliente más básico depende principalmente del número de fichas de entrada y salida que se utilicen durante las interacciones con el Asistente de Investigación. Sin embargo, el coste también depende de si los clientes necesitan algunas de las funciones avanzadas de watsonx.ai. Se recomienda a los clientes y socios que consulten los niveles de precios de « watsonx.ai » en watsonx.ai pricing para conocer las implicaciones económicas, o que se pongan en contacto con su representante de IBM.

El siguiente análisis de costes de una suscripción a IBM watsonx.ai se basa en el número de resúmenes de infracciones, consultas AQL y explicaciones AQL generadas.
Tabla 1. Análisis de costes de « watsonx.ai »
watsonx suscripción Caso de uso Modelo de IA Caso de uso Uso diario (caso de uso) Consumo mensual (días de Tokens/30 ) Coste total (redondeado) / mes
Básicas Resumen de la ofensiva llama-3-3-70b-instruct 1 Resumen de infracciones = 2.5k Tokens 150 delitos 4.5k Infracciones = Fichas « 11.25M » $7.98
Preguntas y respuestas llama-3-3-70b-instruct 1 pregunta y respuesta = 500 tokens 450 preguntas 13.5k Preguntas = 6.75M Tokens $4.79
Generación AQL llama-4-maverick-17b-128e-instruct-fp8 1 generación de AQL = 35k tokens 60 generaciones de AQL 1.8k Generaciones de AQL = Tokens de « 63M » $88.2
llama-3-3-70b-instruct 1 generación de AQL = 25k tokens 60 generaciones de AQL 1.8k Generaciones de AQL = Tokens de « 45M » $31.95
Explicación del AQL llama-3-3-70b-instruct 1 AQL Explicación = Fichas de « 4k » Explicaciones sobre el AQL de 50 1500 explicaciones de consultas AQL = 6M tokens $4.26
Los precios que se muestran son orientativos, pueden variar según el país, no incluyen los impuestos ni aranceles aplicables y están sujetos a la disponibilidad de la oferta de productos en cada zona.

¿En qué beneficia a los MSSP?

Las principales funcionalidades de la aplicación están a disposición de los proveedores de servicios de seguridad gestionados (MSSP). Gracias a la compatibilidad con el resumen de ataques, los MSSP pueden conocer los vectores de ataque, que pueden afectar a la IP de origen o de destino, los nombres de host y los usuarios. Los MSSP pueden utilizar los pasos recomendados para una mayor investigación y mitigación.

¿Se admite la implantación local de watsonx?

La aplicación Investigation Assistant sólo admite oficialmente la suscripción a watsonx SaaS.

¿Se necesitan módulos o licencias adicionales en QRadar SIEM?

Investigation Assistant no requiere ningún módulo o licencia adicional dentro de QRadar SIEM para una funcionalidad completa. Sí, Investigation Assistant es compatible con la última versión de QRadar Community Edition.

¿Ofrece perspectivas de seguridad más allá de los delitos de QRadar ?

La primera versión de la aplicación Investigation Assistant solo admite oficialmente la Resumificación de Delitos como primer caso de uso. A día de hoy, la app sí responde a algunas de las consultas relacionadas con la ciberseguridad, en general, y asociadas a QRadar.

¿Cómo se encriptan los datos y se transmiten de forma segura al utilizar la aplicación?

Investigation Assistant utiliza el cifrado TLS (TLS) para transmitir datos de forma segura.

¿En qué se diferencia de QRadar Watson Advisor (QRAW)?

Investigation Assistant utiliza grandes modelos lingüísticos (LLM) para generar respuestas a preguntas humanas introducidas en lenguaje natural. QRAW no tiene ninguna capacidad de chatbot o IA Generativa.. La experiencia del usuario es conversacional y, por tanto, diferente de la de QRAW.

¿Qué información adicional proporciona la aplicación si se determina que un artefacto es malicioso?

Si un artefacto se identifica como malicioso, la aplicación proporciona información valiosa para ayudar a los analistas de seguridad a investigar posibles amenazas. Los usuarios pueden hacer preguntas de seguimiento para obtener contexto y detalles adicionales, lo que les permite comprender las implicaciones del artefacto malicioso y tomar medidas informadas.

¿Cumple Investigation Assistant las leyes de residencia de datos cuando transmite datos de delitos a un LLM a través de Internet?

Investigation Assistant está diseñado de forma que los datos residan únicamente en QRadar en las instalaciones del cliente y no sea necesario duplicarlos en la nube IBM. La API de delitos de QRadar proporciona información específica sobre delitos a watsonx.ai a través de la API para la función de resumen de delitos. Para obtener más información, consulta «Cómo mantener tus datos seguros y cumplir con la normativa ».

¿Qué datos ofensivos se envían a watsonx.ai?

watsonx recibe datos sobre infracciones desde el punto final QRadarOffenseAPI : GET /siem/offenses/ {offense_id}.This incluye detalles del resumen de la infracción, tales como el ID, la descripción, la magnitud, las direcciones IP de origen y destino, e información sobre la regla.

¿Se transmiten los datos a watsonx.ai automáticamente o sólo cuando el usuario lo inicia?

Los datos sólo se transmiten cuando los inicia el usuario. Por ejemplo, los datos se transmiten cuando un usuario hace clic en el resumen de watsonx en la ventana Infracción o interactúa con el chatbot impulsado por IA. Ningún dato se envía automáticamente o en segundo plano sin la acción del usuario.

¿Se utilizan los datos para entrenar los modelos de watsonx?

No, watsonx no utiliza datos de clientes para el entrenamiento de modelos de base. Esto garantiza que la información sensible o privada permanezca privada y no se utilice para mejorar o reentrenar los modelos de IA subyacentes. Para obtener más información, consulta la documentación de IBM sobre seguridad y privacidad de los modelos base.

¿Tendrá en cuenta la función de generación de AQL los datos de mi entorno para generar consultas AQL adaptadas al contexto?

El modelo de IA tiene en cuenta las propiedades de eventos personalizadas (CEP) de tu entorno, así como las categorías de eventos de alto y bajo nivel, para generar consultas AQL adaptadas al contexto.

Si es necesario modificar el AQL generado, ¿será posible hacerlo?

Sí, es posible que un analista de seguridad quiera modificar la consulta AQL generada anteriormente para cambiar el objetivo de la búsqueda o la investigación, o para modificar el valor de un parámetro concreto. Es posible que puedan hacerlo con la ayuda de indicaciones en lenguaje natural tras recibir la consulta AQL generada por la IA.