Encadenamiento de delitos

IBM QRadar encadena los delitos para reducir el número de delitos que necesita revisar, lo que reduce el tiempo para investigar y remediar la amenaza.

El encadenamiento de delitos ayuda a encontrar la causa raíz de un problema conectando varios síntomas y mostrándolos en un solo delito. Al comprender cómo ha cambiado un delito a lo largo del tiempo, puede ver cosas que pueden haberse ignorado durante el análisis. Algunos sucesos que no habría valido la pena investigar por sí mismos pueden cobrar interés repentinamente cuando se correlacionan con otros sucesos para mostrar un patrón.

El encadenamiento de delitos se basa en el campo de índice de delito que se especifica en la regla. Por ejemplo, si la regla está configurada para utilizar la dirección IP de origen como el campo de índice de delito, solo hay un delito que tenga esa dirección IP de origen durante el tiempo que el delito está activo.

Puede identificar un delito encadenado buscando preceded by en el campo Descripción de la página Resumen de delitos. En el ejemplo siguiente, QRadar ha combinado todos los sucesos que se han activado para cada una de las tres reglas en un delito y ha añadido los nombres de regla al campo Descripción :
Exploit Followed By Suspicious Host Activity - Chained 
preceded by Local UDP Scanner Detected 
preceded by XForce Communication to a known Bot Command and Control