IBM® QRadar® utilise des règles pour surveiller les événements et les flux de votre réseau afin de détecter les menaces à la sécurité. Lorsque les événements et les flux correspondent aux critères de test définis dans les règles, une infraction est créée pour montrer qu'une attaque de
sécurité ou qu'une violation de règle est suspectée. Savoir qu'une infraction s'est produite n'est que la première étape. Vous devez également identifier comment elle s'est produite, où elle
s'est produite et qui est à son origine.
A propos de cette tâche
La fenêtre Récapitulatif des infractions inclut des informations vous permettant de comprendre
ce qui s'est passé et de déterminer comment isoler et résoudre le problème.
Figure 1 : Vue récapitulative de l'infraction
Tous les événements ne déclenchent pas de règles qui créent une infraction. Pour voir tous les
événements, vous pouvez exécuter la recherche sauvegardée pour la simulation de menace que vous examinez. Toutes les recherches sauvegardées pour l'application IBM QRadar Experience Center font partie du groupe Experience Center dans Recherches sauvegardées.
Procédure
Pour afficher la fenêtre de récapitulatif des violations, cliquez sur l'onglet Offenses , puis cliquez deux fois sur l'infraction que vous souhaitez réviser.
Conseil: Vous pouvez également afficher la fenêtre Récapitulatif des violations en cliquant sur l'icône de violation au début de la ligne d'événement dans l'onglet Activité de journal .
Dans la fenêtre Récapitulatif des violations , vous pouvez rapidement analyser l'infraction en consultant les types d'informations suivants:
Détails sur l'infraction, comme la magnitude, la description et les adresses IP cible et source.
Informations indiquant la date de début de la menace, par exemple le moment où le premier événement lié a été détecté et sa durée.
Les 5 principales catégories ayant contribué à l'infraction.
Les 5 principales sources de journaux ayant contribué à l'infraction.
La source de journal des événements créés par QRadar, telle qu'une action de réponse à une règle, est le moteur de règles personnalisé.
Pour afficher les événements associés à la violation, cliquez sur Evénements.
Pour afficher les événements qui se sont produits dans un délai spécifique, indiquez les options Heure de début, Heure de finet Afficher .
Pour trier la liste d'événements, cliquez sur l'en-tête de colonne Nom de l'événement .
Pour réduire le nombre d'événements à examiner, cliquez à l'aide du bouton droit sur le nom
d'événement dans la liste pour appliquer des options de filtre rapide.
Pour afficher les détails d'un événement spécifique, accédez à la fenêtre Liste d'événements et cliquez deux fois sur le nom de l'événement.
Consultez la fenêtre Informations sur les événements et la fenêtre Informations sur la source et la destination .
Seules les informations connues sur l'événement s'affichent. Suivant le type d'événement, certaines zones
peuvent être vides.
Dans la zone Informations sur le contenu , recherchez dans l'événement brut des informations que QRadar n'a pas normalisées.
Les informations qui ne sont pas normalisées n'apparaissent pas dans l'interface QRadar , mais elles peuvent être utiles à votre investigation.
Consultez les zones pour l'événement :
L' heure de début correspond à l'heure à laquelle QRadar a reçu l'événement brut de la source de journal.
Le temps de stockage est l'heure à laquelle QRadar a stocké l'événement normalisé.
Heure de la source de journaux correspond à l'heure enregistrée dans l'événement brut à partir
de la source de journal.
Pour afficher la liste des règles qui contribuent à la violation, accédez à la fenêtre Récapitulatif des violations et cliquez sur Afficher > Règles.
Dans la liste des règles, cliquez deux fois sur le nom de la règle que vous souhaitez analyser.
Parcourez l'assistant Règle pour consulter les informations sur les tests de règle, l'action de règle et la réponse à la règle.
Souvent, la réponse à la règle est configurée afin de déployer un nouvel événement et d'associer ce dernier à une infraction.
Vérifiez le fichier Action de règle pour voir si l'infraction est indexée.
QRadar utilise la fonction d'indexation des infractions pour déterminer les infractions à chaîner.
Par exemple, une infraction ayant une seule adresse IP source et plusieurs adresses IP de destination indique que la menace comporte un seul attaquant et plusieurs victimes. Si vous indexez
ce type d'infraction par adresse IP source, tous les événements et tous les flux qui proviennent de la même adresse IP sont ajoutés à la même infraction.
Etape suivante
Pour plus d'informations sur l'investigation des infractions, des événements et des flux, voir Enquêtes sur les infractions dans IBM Knowledge Center.