Investigación de sucesos de QRadar Network Threat Analytics

IBM® QRadar® Network Threat Analytics genera sucesos basados en los hallazgos en el tráfico de red. Utilizando estos sucesos, puede escribir reglas y crear búsquedas e informes sobre la actividad anómala detectada por la aplicación.

Utilice este flujo de trabajo para saber cómo puede utilizar IBM QRadar Analyst Workflow para investigar sucesos de QRadar Network Threat Analytics y los delitos que se han creado a partir de ellos.

Este flujo de trabajo es sólo un ejemplo y está pensado para resaltar información concreta que puede encontrar útil a lo largo de la investigación. Su método de investigar sucesos y delitos en su propia red puede diferir de lo que se muestra aquí. Este flujo de trabajo no proporciona instrucciones paso a paso sobre cómo utilizar QRadar Analyst Workflow. Para obtener más información sobre cómo utilizar la aplicación QRadar Analyst Workflow , consulte QRadar Analyst Workflow en la publicación IBM QRadar Guía del usuario.

Atención: Las imágenes que se muestran en este flujo de trabajo se han capturado con una versión anterior de QRadar Network Threat Analytics. Aunque la interfaz puede ser diferente, el flujo de trabajo sigue siendo válido.

Procedimiento

  1. En IBM QRadar Analyst Workflow, empiece buscando sucesos creados por IBM QRadar Network Threat Analytics.

    Utilización de QRadar Analyst Workflow para buscar sucesos creados por QRadar Network Threat Analytics

    La lista siguiente describe las anotaciones en la imagen anterior.

    1. Utilice una condición de filtro para buscar sucesos en los que el tipo de origen de registro sea IBM QRadar Network Threat Analytics.
    2. Establezca el periodo de tiempo para la búsqueda y pulse Ejecutar búsqueda.
    3. En la columna Nombre de suceso , visualice los sucesos creados por QRadar Network Threat Analytics.
      Los resultados de la consulta pueden incluir sucesos Anomalía de red observada, Anomalía de red detectadao Anomalía de red actualizada .
  2. Revise la información de la tabla de sucesos para decidir qué sucesos de QRadar Network Threat Analytics se deben investigar más a fondo.

    Una tabla en QRadar Analyst Workflow muestra más información sobre los sucesos de QRadar Network Threat Analytics.

    La lista siguiente describe las anotaciones en la imagen anterior.

    1. Utilice las columnas IP de origen y IP de destino para identificar qué dispositivos han intercambiado información.
    2. Puntuación de amenaza representa la significación del resultado. La puntuación se calcula basándose en la puntuación de valores atípicos de cada registro de flujo que ha contribuido al suceso.
    3. La columna Recuento de flujos de NTA muestra el número de flujos que contribuyen al resultado. Los números más altos pueden indicar un nivel de amenaza más alto.
    4. La Dirección de flujo NTA muestra la dirección de la comunicación, donde I indica la red local y R indica una red remota.
    5. La columna Técnica muestra las técnicas de ATT & CK sospechosas en el resultado.
  3. Utilizando la información sobre los sucesos, puede escribir reglas que creen delitos cuando se cumplan condiciones específicas.

    Para obtener más información sobre cómo escribir reglas, consulte Reglas personalizadas en IBM QRadar en la publicación IBM QRadar Guía del usuario.

  4. También puede utilizar QRadar Analyst Workflow para ver información sobre delitos creados a partir de sucesos de QRadar Network Threat Analytics .

    Utilización de QRadar Analyst Workflow para ver información sobre un delito.
    1. En la ventana Delito , en Información, puede ver qué regla se ha desencadenado para crear el delito.
      Pulse el nombre de regla para ver más información sobre las pruebas de regla y saber por qué se ha creado el delito.

    La información sobre las pruebas de regla que han desencadenado un delito se presenta en QRadar Analyst Workflow.

    La lista siguiente describe las anotaciones en la imagen anterior.

    1. La sección Pruebas muestra las condiciones que se han probado en el suceso.
    2. La sección Acciones muestra las acciones de regla que se han realizado cuando se cumplían las condiciones.
  5. Revise el resto de la información sobre el delito.

    Utilizando QRadar Analyst Workflow para ver más información sobre un delito.

    La lista siguiente describe las anotaciones en la imagen anterior.

    1. Tipo de delito muestra que el delito se ha creado basándose en un resultado.
    2. La Inicio muestra la hora en que se observó por primera vez la anomalía de red y se creó el resultado.
    3. La Duración muestra el tiempo transcurrido desde que se observó por primera vez el resultado.
    4. El gráfico Sucesos recientes muestra los sucesos que se han producido dentro del periodo de tiempo. Puede utilizar la barra de depuración para ampliar las horas y los picos de sucesos específicos.

      En este ejemplo, puede ver que los sucesos se han creado cerca de la medianoche del 4 al 6 de junio. Los patrones de comportamiento a lo largo del tiempo pueden indicar tráfico que amerita una investigación adicional.

    5. Origen de delito muestra el ID de resultado.
      El ID de hallazgo es el mismo identificador exclusivo que se utiliza en QRadar Network Threat Analytics y QRadar Analyst Workflow.
  6. En QRadar Network Threat Analytics, utilice el ID de búsqueda para continuar la investigación.

    La lista siguiente describe las anotaciones en la imagen anterior.

    1. En la página de inicio, establezca el intervalo de tiempo para que coincida con el intervalo de tiempo utilizado para el gráfico Sucesos recientes en QRadar.
    2. Utilice el ID de búsqueda para localizar el resultado que desea investigar más a fondo.

      Novedad en 1.2.0 Para ver los resultados que ya no aparecen en la tabla Resultados , pulse Cargar resultado por ID y escriba el ID de resultado.