Hallazgos
En IBM® QRadar® Network Threat Analytics, los flujos con las puntuaciones más altas están sujetos a analítica avanzada y agregación de datos, y la información se resuma en un resultado. Un resultado es una agregación de comunicaciones de red similares que se desvían del tráfico de línea base.
Si la página de inicio de IBM QRadar Análisis de amenazas de red no muestra ningún resultado, puede deberse a que la señal de autenticación no tiene permisos Admin para el perfil de seguridad y el rol de usuario. Otra posible razón para no tener resultados en la página de inicio es que el proceso de línea base está incompleto o ha fallado por completo. Para obtener más información, consulte La página de inicio deQRadar Network Threat Analytics no muestra ningún resultado.
- Gráfico Búsqueda de actividad a lo largo del tiempo
- Tabla Resultados

Obtenga más información sobre el separador Resultados ...
- Gráfico Búsqueda de actividad a lo largo del tiempo
Muestra el número de registros de flujo que están asociados con el resultado. Los registros se trazan en el marco de tiempo especificado en la página de inicio.
- Tabla Resultados
Muestra los resultados que se han actualizado dentro del intervalo de tiempo especificado en la página de inicio.
La puntuación de resultado indica la desviación de línea base relativa del resultado, que se calcula basándose en las puntuaciones de valores atípicos de los registros de flujo contribuyentes. Cada resultado tiene una puntuación en el rango de 0 a 100. De forma predeterminada, se ordenan por valor de puntuación, con las puntuaciones de clasificación más altas en la parte superior. Esto hace que sea más fácil para usted centrar sus investigaciones en el tráfico más sospechoso que la aplicación encontró en su red.
- Filtros Resultados
Novedades en 1.3.0
Una lista de atributos de filtro que puede configurar para buscar resultados que cumplan criterios específicos. Estos filtros se aplican en todas las pestañas que muestran los resultados.
Novedad en 1.2.0 Para revisar los resultados que ya no se muestran en la tabla Resultados , pulse Cargar resultado por ID. Debe conocer el ID de búsqueda.
En la tabla Resultados , pulse la flecha al final de la fila para abrir la página Detalles de búsqueda . Aquí, puede ver información agregada sobre las comunicaciones de red que contribuyen al hallazgo.

Obtenga más información sobre la información en la página Detalles de búsqueda .
- Puntuación del análisis de comportamiento
Indica la desviación de línea base relativa de un resultado. Se calcula basándose en las puntuaciones más atípicas de los flujos de contribución.
- Widget Red
Muestra información sobre el tráfico de red dentro del hallazgo.
Para obtener más información sobre la dirección de la comunicación de red que se ha observado, consulte Dirección de flujo.
- Puntuación del análisis por categoría
Muestra las características de flujo que se agrupan en categorías. Los grupos con las desviaciones más altas se extienden al perímetro exterior del gráfico.
Más abajo de la página Detalle de búsqueda , la pestaña Vista de tabla muestra las comunicaciones que QRadar Network Threat Analyticsha considerado de interés.

Obtenga más información sobre la información que se muestra en la pestaña Vista de tabla ...
- Puntuación
Cada comunicación de red tiene una puntuación que oscila entre 0 y 100. Las puntuaciones se agregan para derivar la Puntuación de análisis de comportamiento para el resultado.
Una comunicación que tiene una puntuación de 100 nunca antes se había observado en la red.
- Desviación de categorías
Es probable que las comunicaciones que forman parte del mismo hallazgo compartan categorías desviadas. Para obtener más información sobre los atributos de cada categoría, consulte Línea base de red.
En la pestaña Vista de tabla , pulse el enlace ID de flujo para mostrar los registros de flujo individuales en la comunicación.


Algunos registros de flujo pueden mostrar 0 bytes y 0 paquetes. Estos flujos son flujos de contenido que contienen información recopilada por QRadar Network Insights en niveles más profundos de análisis y extracción de metadatos. Los flujos de contenido no incluyen ejemplos de carga útil. Están vinculados al flujo de datos correspondiente por el campo Flow ID.
Para obtener más información sobre QRadar Network Insights, consulte Visión general deQRadar Network Insights.