Sucesos de QRadar Network Threat Analytics

Los hallazgos de IBM® QRadar® Network Threat Analytics pueden generar tres tipos diferentes de sucesos. Puede utilizar estos sucesos para escribir reglas y crear búsquedas e informes.

Comprender la diferencia entre cada tipo de suceso puede ayudarle a determinar qué sucesos garantizan una investigación adicional.

Anomalía de red observada
Este tipo de suceso se genera cuando la aplicación crea un nuevo resultado después de que se descubra una anomalía de red potencial.

Se necesita un análisis adicional para determinar si el comportamiento es verdaderamente anómalo.

Anomalía de red detectada
Después de un análisis adicional, una anomalía observada se convierte en una anomalía detectada cuando la aplicación confirma que el hallazgo es verdaderamente anómalo y no un comportamiento normal inédito.

Si se determina que el comportamiento es normal pero no se ha visto anteriormente, se añade a la línea base de red como parte de la siguiente actualización planificada.

Actualización de anomalía de red
A medida que se analiza más tráfico a lo largo del tiempo, se crean sucesos de actualización, lo que indica que un resultado está en curso.
La aplicación crea tres tipos de sucesos de actualización:
  • Actualización de anomalía de red (actividad continua) indica que se ha añadido una nueva comunicación a un resultado existente, o que se han añadido nuevos registros de flujo a una comunicación existente que ya forma parte de un resultado.
  • Actualización de anomalía de red (cambio de puntuación) indica que una puntuación de resultado ha aumentado a medida que se ha analizado más tráfico.
  • Actualización de anomalía de red (correlación de MITRE) indica que se ha actualizado un resultado con una nueva técnica sospechosa de MITRE ATT & CK .
De forma predeterminada, todos los resultados generarán sucesos, pero es posible que desee generar sucesos sólo para los resultados de mayor puntuación. Puede cambiar el umbral para la generación de sucesos en la página Valores de aplicación .
  1. En IBM QRadar, pulse el separador Análisis de amenazas de red .
  2. Pulse el icono de engranaje () para abrir los valores de la aplicación.
  3. Establezca la puntuación mínima de análisis de umbral o la puntuación de resultado para la que desea generar sucesos.

    Página Valores de aplicaciones para la aplicación que muestra el valor de umbral numérico (0-100) para generar sucesos.