Visualisation des données d'infraction de cloud d'Amazon AWS

Le tableau de bord AWS Offense Overview permet aux analystes de sécurité de visualiser les infractions potentielles dans AWS. Il peut être organisé de différentes manières en fonction de vos besoins.

Le tableau de bord AWS Offense Overview affiche toutes les données d'infraction ouvertes dans les graphiques suivants :
  • All regions by magnitude
  • All regions by related rule
  • Top 10 account IDs by magnitude
  • Top 10 account IDs by related rule
  • Top 10 resource types by magnitude
  • Top 10 resource types by related rule
  • Nombre total d'infractions par tactique et règle MITRE (ce graphique est disponible uniquement si IBM® QRadar® Use Case Manager est installé.)
  • Infractions les plus graves
  • Location of offenses by magnitude (emplacement des infractions par magnitude)
  • Magnitude level indicator
Le tableau de bord inclut des graphiques présentant les infractions triées par utilisateur ou région. Les graphiques affichent également la magnitude des infractions et le nombre d'infractions par règle. Les régions peuvent être classées dans les graphiques avec une mention indiquant que l'élément est inconnu pour plusieurs raisons :
  • La source de journal qui traite les journaux Amazon AWS n'a pas identifié la région. La région n'a donc pas été incluse dans les données d'événement.
  • L'application n'a pas pu correctement extraire les événements de la base de données Ariel car cette dernière était surchargée. Ainsi, pour certaines infractions, les données d'événement ne contiennent pas les informations de région.

Les données d'infraction peuvent être affichées dans des graphiques à secteurs (camemberts) ou des graphiques à barres. Pour changer de vue, cliquez sur l'icône View Chart. En passant le pointeur sur une section, vous obtiendrez plus de détails, tels que ce que représente la couleur et le pourcentage de règles associées à cette représentation. Pour afficher la légende des règles et de leurs couleurs, cliquez sur Show legend. Vous pouvez également alterner entre la présentation des informations sous forme de graphiques et leur présentation dans un tableau en cliquant sur View table dans les graphiques All regions by magnitude et All regions by related rule.

Si vous souhaitez obtenir des informations spécifiques dans l'un des graphiques, vous pouvez accéder à la liste des infractions liées à l'emplacement ou à l'utilisateur sur lequel vous avez cliqué. Descendez dans une section du graphique pour obtenir la liste des infractions associées. Par exemple, imaginons que vous vouliez obtenir plus d'informations sur une liste d'infractions en lien avec un utilisateur et la règle représentée par le graphique à barres. Pour afficher ces informations, accédez à différents niveaux de détail sur une infraction au sein de cet utilisateur, puis cliquez sur une infraction pour afficher les détails dans QRadar.

En complément des graphiques, le tableau des infractions les plus graves, la carte de leur lieu géographique et l'indicateur des niveaux de magnitude vous renseignent davantage sur vos infractions. Les infractions les plus graves sont listées dans un tableau à part. Vous pouvez cliquer sur l'une d'elles pour obtenir plus de détails. La carte représente la concentration des infractions par magnitude (importance), avec les régions ou les lieux ou se trouvent les utilisateurs concernés et la gravité des infractions en ces lieux. L'indicateur des niveaux de magnitude indique le pourcentage d'infractions par magnitude. Passez le pointeur dessus pour obtenir une indication de la magnitude moyenne.

Pour vérifier que les données sont à jour, cliquez sur Refresh dans la barre de titre de présentation. Vous pouvez aussi voir à quand remonte la dernière actualisation de la page. Vous pouvez sauvegarder les données des graphiques et de la carte afin de conserver un instantané des infractions créées à un instant t. La carte et les graphiques peuvent être téléchargés au format PNG via QRadar Cloud Visibility, ce qui vous permet de sauvegarder ces images et de les partager avec les gestionnaires et les collègues.

Tendances

En cliquant sur l'onglet Trends (Tendances), vous obtiendrez la tendance des nouvelles infractions qui ont été créées au cours d'une période spécifique. Le contenu de l'onglet sera actualisé automatiquement si vous le rouvrez après un laps de temps de plus de 5 minutes. Par défaut, la vue affiche les infractions créées au cours des dernières 24 heures. Vous pouvez également choisir une ligne de temps couvrant les sept derniers jours ou les 30 derniers jours. Seule la ligne de temps des nouvelles infractions est affichée.

Vous pouvez sauvegarder les données des graphiques afin de conserver un instantané des infractions créées à un instant t. Les graphiques peuvent être téléchargés au format PNG via QRadar Cloud Visibility, de sorte que vous pouvez enregistrer ces images et les partager avec les gestionnaires et les collègues.

Pour retourner à la vue du tableau de bord, cliquez sur l'onglet Current Status (Etat actuel). La plage de dates et d'heures à afficher peut être sélectionnée dans la barre latérale Filtres de la page Tendances .

Filtres

Le tableau de bord des infractions comprend des filtres qui vous permettent de choisir les infractions à afficher. Ces filtres s'appliquent à l'ensemble du tableau de bord, et non à un seul graphique, et sont différents en fonction du service cloud que vous affichez. Accédez à la barre d'options latérale Filtres en cliquant sur l'icône de filtre (Icône de filtre) dans la partie supérieure gauche de la page.

Optimisez le tableau de bord AWS Offense Overview en utilisant les filtres suivants :
Offense Status
Sélectionnez le type de statut à afficher dans les graphiques de présentation : tous les éléments ouverts, uniquement les éléments actifs ou les éléments fermés.
Offense Start Date
Configurez une plage de dates à afficher dans les graphiques lorsque des infractions ont été détectées pour la première fois dans QRadar Cloud Visibility.
Magnitudes
Sélectionnez la magnitude des infractions à afficher dans les graphiques de présentation. Les graphiques sont également affectés par les magnitudes sélectionnées.
Log Source Types and Log Sources
Sélectionnez les types de source de journal et les sources de journal spécifiques pour les infractions que vous souhaitez afficher. Vous pouvez également sélectionner toutes les sources de journal pour le type de source de journal sélectionné.

Dans QRadar Cloud Visibility V1.3.0 et versions ultérieures, les administrateurs peuvent personnaliser les types de source de journal et les sources de journal qui contribuent au tableau de bord.

Regions
Zone géographique dans laquelle les ressources informatiques de cloud Amazon sont hébergées dans le monde entier.
Account IDs
Sélectionnez les ID de compte Amazon AWS pour les infractions à afficher.
Resource Types
Sélectionnez les ressources de service Amazon AWS pour les infractions que vous souhaitez afficher.
Rule Groups and Rules
Sélectionnez les groupes ou les règles individuelles des infractions que vous souhaitez afficher.

La catégorie Other contient les règles participantes, comme les règles personnalisées et les règles provenant de différents packs de contenu. Modifiez vos règles si des règles inattendues s'affichent dans le tableau de bord.

Présentation des infractions Amazon AWS

Figure 1 : Régions, dix principaux ID de compte et dix principaux types de ressource par magnitude dans AWS
Image des graphiques qui montrent les infractions par magnitude.
Figure 2. Régions, dix principaux ID de compte et dix principaux types de ressource par règle liée dans AWS
Image de graphiques montrant les infractions par règle
Figure 3. Nombre total d'infractions par tactique et règle MITRE, infractions les plus graves, carte et indicateur de niveau de magnitude dans AWS
Image du graphique des infractions graves, d'une carte avec les emplacements des infractions et de l'indicateur de niveau de magnitude.Image du nombre total d'infractions par tactique et règle MITRE, graphique des infractions graves, carte avec les emplacements des infractions et indicateur de niveau de magnitude.