Utilice este flujo de trabajo para aprender a utilizar IBM® QRadar® Network Threat Analytics para analizar el tráfico anómalo en la red. Este flujo de trabajo de detección de amenazas examina una transferencia de datos desde una aplicación que rara vez se ve en la red para evaluar si se justifica una investigación adicional.
Este flujo de trabajo es sólo un ejemplo y está pensado para resaltar información y procesos concretos que puede encontrar útiles. El método de investigar el tráfico de red en su propio entorno puede diferir de lo que se muestra aquí.
Atención: Las imágenes que se muestran en este flujo de trabajo se han capturado con una versión anterior de QRadar Network Threat Analytics. Aunque la interfaz puede ser diferente, el flujo de trabajo sigue siendo válido.
Procedimiento
- Mirando a la página de inicio, puede ver las aplicaciones más y menos comunes y los países que tienen los volúmenes de tráfico más altos y más bajos.
La lista siguiente describe las anotaciones en la imagen anterior.
- En este ejemplo, la aplicación menos común es Misc.MITMLDevice.
- Pulse la pestaña Vista de tabla para ver los registros de flujo que se han analizado.
- En la pestaña Vista de tabla , puede ver que algunos registros de flujo tienen una puntuación de valor atípico de 100. Abra la página Análisis de registros de flujo para obtener más información.
La lista siguiente describe las anotaciones en la imagen anterior.
- El Puntuación de valores atípicos se deriva de la aparición de línea base y de la cantidad que este tráfico se desvía de la línea base.
- Los registros de flujo que nunca antes se habían visto en la línea base reciben automáticamente una puntuación de valor atípico de 100.
- Puede ver el atributo de flujo que no coincide con el tráfico de línea base. En este ejemplo, era la red de destino.
- En el widget de resumen de conexiones, también se puede ver que el tráfico corresponde a una comunicación de tipo «local a local» ( TLS ).
Este tráfico procedente de TLS que de repente está llegando a uno de tus servidores podría ser algo que te interese investigar más adelante. Pero en este momento, seguir centrándose en el tráfico de la red.
- La pestaña Vista de tabla tiene varias opciones de filtrado para ayudarle a limitar el ámbito de los registros de flujo que desea revisar.
La lista siguiente describe las anotaciones en la imagen anterior.
- Pulse la lista Filtro para ver los atributos de flujo que puede utilizar para el filtrado.
- Expanda el atributo Es tráfico de línea base y seleccione Verdadero.
Este filtro elimina cada flujo que tiene una puntuación de valor atípico de 100. La tabla Registros de flujo ahora sólo muestra los flujos que se han observado anteriormente en la línea base.
- Continúe aplicando más criterios de filtro para adaptarse al caso de uso que desea investigar.
La lista siguiente describe las anotaciones en la imagen anterior.
- Los filtros rápidos son conjuntos de filtros predefinidos que se aplican a casos de uso comunes. Revise las descripciones de filtro para obtener más información sobre los criterios para cada uno.
En este ejemplo, el filtro Aplicaciones menos comunes es el más aplicable al caso de uso.
- Pulse la flecha para aplicar la búsqueda y sobrescribir las selecciones de filtro existentes. O bien, puede fusionar los criterios de filtro rápido para añadir los filtros nuevos a las selecciones existentes.
En este ejemplo, el filtro rápido se fusiona con los criterios existentes.
- Los criterios del filtro se aplican a los registros de flujo.
La lista siguiente describe las anotaciones en la imagen anterior.
- La sección Filtrado por muestra los criterios de filtro que se aplican.
- Con menos registros de flujo, es más fácil ver que hay tres registros de flujo para la aplicación Misc.MITMLDevice .
Abra la página Análisis de registros de flujo para ver más de cerca uno de estos registros.
- La página Análisis de registros de flujo proporciona información detallada sobre el registro de flujo.
La lista siguiente describe las anotaciones en las imágenes anteriores.
- En 18 de 100, la puntuación de valor atípico es baja, lo que indica que el tráfico se desvía ligeramente del tráfico de línea base normal.
- La aparición de línea base es poco frecuente, lo que indica que la aplicación no espera ver este tipo de flujo a menudo.
- La tabla Propiedades de flujo muestra el valor de los atributos de flujo y lo compara con los valores de atributo que se encuentran habitualmente en la línea base de red.
En este ejemplo, puede ver que el ID de aplicación (34208) es uno de los valores de línea base. Por lo tanto, en este caso, a pesar de que el tráfico es raro, está dentro del rango de lo que se espera de acuerdo con el tráfico de línea base. Esta correlación puede ser un indicador de que el flujo es benigno.
- Tiene un par de formas en las que puede investigar más este registro de flujo.
- Puede abrir el flujo en IBM QRadar Analyst Workflow o Network Analytics, en función de lo que haya instalado en el entorno.
De forma alternativa, puede permanecer en la aplicación
QRadar Network Threat Analytics y girar en la dirección IP, el ID de flujo, la red de origen o la red de destino.
Puede seguir mirando el registro de flujo desde varios ángulos hasta que esté satisfecho de que no representa una amenaza para el entorno.