Affichage du graphique des relations

La page Graphique des relations de l'application QRadar® Advisor with Watson affiche des détails sur l'incident sélectionné que vous examinez. En filtrant les données observables et en affichant les relations, vous pouvez en apprendre davantage sur l'infraction.

Avant de commencer

Vous devez soumettre une infraction à Watson pour l'investigation ou configurer les infractions de sorte qu'elles soient automatiquement examinées avant de pouvoir afficher le graphique des relations.

A propos de cette tâche

Sur la page Graphique des relations, vous pouvez afficher les résultats de votre examen sous forme de graphique. Le graphique des relations montre les connaissances trouvées lors de chaque phase de l'examen.

Procédure

  1. Cliquez sur Graphique des relations pour ouvrir la page Graphique des relations.
    • Sur la page Examens Watson, cliquez sur une infraction puis sur Graphique des relations.
    • Sur la page Infraction, cliquez deux fois sur une infraction. Cliquez sur Graph Relationships.
  2. Sur la page Graphique des relations , vous pouvez afficher le graphique résultant. Le graphique utilise des couleurs et des icônes pour illustrer les informations suivantes :
    Exemple de données observables Descriptif
    Icône mise en évidence jaune Une mise en évidence en jaune indique le noeud racine.
    Icône rouge Les icônes rouges représentent les noeuds malveillants.
    Icône bleue entourée Les icônes entourées d'un cercle bleu représentent des noeuds en cluster. Le nombre indique combien de noeuds sont en cluster.
    Actif avec icône en forme de double cercle Les icônes dans un double cercle représentent des actifs ayant une valeur élevée, tels qu'affectés dans votre système QRadar. Le nombre indique le poids affecté à l'actif. Les actifs ayant un poids d'une valeur de 7 ou plus s'affichent en tant qu'actifs de valeur élevée (disponible dans les versions 1.9.0 ou ultérieures).
    Utilisateur avec icône en forme de double cercle Les utilisateurs avec une icône dans un double cercle indiquent les comptes d'utilisateur et de service machine importants qui sont considérés comme ayant une valeur élevée. Remarque : les utilisateurs ou les comptes de service de grande valeur se trouvent dans les ensembles de référence suivants : "UBA: Executive Users" et "UBA: Service, Machine Account".
  3. Déterminez si vous êtes d'accord, si vous n'êtes pas d'accord ou si vous n'êtes pas sûr de l'évaluation de la priorité de l'infraction par Watson. Vous pouvez également cliquer sur Modifier l'évaluation pour modifier votre évaluation de la priorité de l'infraction. Conseil : plus vous évaluez les infractions, plus le modèle sera efficace dans l'apprentissage de votre environnement.
  4. Vous pouvez filtrer les options suivantes pour afficher des données spécifiques du graphique :
    Tableau 1. Filtrer le graphique
    Options du filtre Descriptif
    Relations Sélectionnez une relation pour vous concentrer sur les liens locaux et améliorés.
    • Local-in offense: affiche les arêtes et les liens reconnus lors de la phase de génération de graphiques locaux qui collecte les informations de votre instance QRadar .
    • Watson Enrichi: affiche les arêtes et les liens améliorés qui sont reconnus lors de la phase de génération de graphique enrichi qui collecte les informations sur les incidents à partir de IBM® X-Force® Exchange.
    • Infraction locale-hors de l'infraction: affiche les arêtes et les liens liés aux données observables qui ne se trouvent pas dans l'infraction d'origine et qui sont reconnus dans votre environnement QRadar local lors de l'analyse enrichie de Watson . L'analyse du contexte local étendu fournit des indices supplémentaires d'une activité malveillante.
      Remarque: si aucune donnée observable supplémentaire n'est trouvée lors de l'investigation enrichie par Watson , rien n'est disponible pour l'investigation du contexte local étendu.
    • Bloqué en local : affiche les événements et les flux bloqués dans le graphique des connaissances. Remarque : les événements bloqués sont déterminés par l'inspection de la catégorie de niveau inférieur des événements afin de déterminer si des connexions sont bloquées ou non. La connexion est signalée comme bloquée s'il existe des entrées pour lesquelles l'accès est refusé dans la catégorie de niveau inférieur des événements. Les flux bloqués sont déterminés en examinant les octets de destination transférés et le protocole. Si le protocole est tcp_ip, les octets sont totalisés et destinationBytes est égal à zéro, le flux est bloqué.
    • Bloqué enrichi par Watson : affiche les enrichissements pointant vers une entité bloquée localement telle qu'une adresse IP. L'entité locale est présentée comme bloquée dans le graphique.
    Scénarios Affiche l'option se focalisant sur le Logiciel malveillant exécuté si elle est configurée.
    Problème Sélectionnez un niveau de préoccupation pour vous concentrer sur des niveaux de préoccupation spécifiques.
    Données observables Sélectionnez les types de données observables pour vous concentrer sur des détails spécifiques de l'incident. Les données observables affichées sur le graphique sont dimensionnées pour représenter la pertinence telle qu'indiquée par le niveau de préoccupation. Pour plus d'informations, voir Affichage des détails de la donnée observable ou de la relation sélectionnée.
    Tactiques et techniques MITRE ATT&CK Sélectionnez des tactiques et les techniques associées pour vous concentrer sur des événements spécifiques liés à l'infraction.
    Références

    En fonction de la donnée observable que vous sélectionnez, vous pouvez filtrer les sources de données associées suivantes :

    • IBM X-Force Exchange
    • Renseignements sur les menaces d'un partenaire commercial digne de confiance
      Remarque: En raison de restrictions de licence, le fournisseur de données n'est pas affiché.
    • Renseignements open source
  5. Cliquez sur une donnée observable ou une relation dans le graphique pour ouvrir le panneau des détails.
  6. Vous pouvez cliquer sur Exporter pour sélectionner un type d'exportation parmi les options suivantes:
    Option Descriptif
    Exporter au format STIX Cliquez sur Exporter au format STIX pour télécharger les résultats d'analyse de votre examen au format STIX. Pour plus d'informations, voir Exportation de vos résultats d'analyse vers STIX.
    Exporter au format CSV Cliquez sur Exporter au format CSV pour télécharger les résultats d'analyse de votre examen au format CSV. Pour plus d'informations, voir Exportation de vos résultats d'analyse au format CSV.
    Exporter vers un jeu de références Cliquez sur Exporter vers un jeu de référence pour sélectionner des types de données observables, puis cliquez sur Exporter pour exporter les données observables suffisamment toxiques trouvées lors de l'examen.
    Remarque: vous n'avez pas besoin de créer l'ensemble de références avant qu'une exportation ne se produise. Il n'est créé que lorsque l'analyse contient des valeurs à exporter.
    Pour plus d'informations, voir Exportation d'ensembles de référence.

Exemple

L'exemple suivant illustre l'interface utilisateur de thème léger du graphique des relations sur QRadar Advisor with Watson 2.6.0.
Interface utilisateur de thème léger de graphique de relation 2.6.0
L'exemple suivant illustre l'interface utilisateur de thème foncé du graphique des relations sous QRadar Advisor with Watson 2.6.0 et QRadar Analyst Workflow 1.2.0.
Graphique des relations sur l'interface utilisateur du thème foncé 2.6.0