Constatations

Dans IBM® QRadar® Network Threat Analytics, les flux ayant les scores les plus élevés sont soumis à une analyse avancée et à une agrégation de données, et les informations sont cumulées dans un résultat. Une constatation est une agrégation de communications réseau similaires qui s'écartent du trafic de référence.

Astuce :

Si la page d'accueil IBM QRadar Network Threat Analytics n'affiche aucun résultat, il se peut que le jeton d'authentification ne dispose pas des droits Admin pour le profil de sécurité et le rôle utilisateur. Une autre raison possible de ne pas avoir de résultats sur la page d'accueil est que le processus de version de référence est incomplet ou qu'il a échoué entièrement. Pour plus d'informations, voir La page d'accueil d'QRadar Network Threat Analytics n'affiche aucun résultat.

L'onglet Constatations de la page d'accueil affiche des informations sur les constatations dans deux vues différentes:
  • Graphique Recherche d'activité dans le temps
  • Table Constatations
Remarque :

En savoir plus sur l'onglet Constatations ...

Graphique Recherche d'activité dans le temps

Affiche le nombre d'enregistrements de flux associés au résultat. Les enregistrements sont tracés sur la période spécifiée sur la page d'accueil.

Table Constatations

Affiche les constatations qui ont été mises à jour dans le délai spécifié sur la page d'accueil.

Le score de la constatation indique l'écart de référence relatif de la constatation, qui est calculée en fonction des scores des valeurs extrêmes des enregistrements de flux de contribution. Chaque résultat a un score compris entre 0 et 100. Par défaut, ils sont triés par valeur de score, avec les scores de classement les plus élevés en haut. Ainsi, il est plus facile pour vous de concentrer vos investigations sur le trafic le plus suspect que l'application a trouvé dans votre réseau.

Filtres Constatations

Nouveau dans 1.3.0

Liste d'attributs de filtre que vous pouvez configurer pour rechercher des constatations qui répondent à des critères spécifiques. Ces filtres s'appliquent à tous les onglets qui affichent des constatations.

Nouveau dans 1.2.0 Pour consulter les constatations qui ne s'affichent plus dans le tableau Constatations , cliquez sur Charger les constatations par ID. Vous devez connaître l'ID de résultat.

Dans le tableau Constatations , cliquez sur la flèche à la fin de la ligne pour ouvrir la page Détails de la constatation . Ici, vous pouvez voir des informations agrégées sur les communications réseau qui contribuent à la constatation.

Remarque :

En savoir plus sur les informations de la page Recherche de détails .

Score d'analyse comportementale

Indique l'écart de référence relatif d'une constatation. Il est calculé selon les scores aberrants des flux de contribution.

Widget Réseau

Affiche des informations sur le trafic réseau dans le résultat.

Pour plus d'informations sur la direction de la communication réseau observée, voir Direction du flux.

Score d'analyse par catégorie

Affiche les caractéristiques de flux regroupées en catégories. Les groupes avec les écarts les plus élevés s'étendent jusqu'au périmètre extérieur du graphique.

Astuce: Dans le widget Score d'analyse par catégorie , placez le pointeur de la souris sur le nom de la catégorie pour afficher l'attribut de flux déviant le plus élevé au sein du groupe.

Plus bas dans la page Recherche de détails , l'onglet Vue Table affiche les communications qui ont été jugées intéressantes par QRadar Network Threat Analytics.

Remarque :

En savoir plus sur les informations affichées dans l'onglet Vue Table ...

Score

Chaque communication réseau a un score compris entre 0 et 100. Les scores sont agrégés pour dériver le score d'analyse du comportement pour le résultat.

Une communication ayant un score de 100 n'a jamais été observée auparavant dans le réseau.

Catégories déviantes

Les communications qui font partie du même résultat sont susceptibles de partager des catégories déviantes. Pour plus d'informations sur les attributs de chaque catégorie, voir Ligne de base du réseau.

Dans l'onglet Vue Table , cliquez sur le lien ID de flux pour afficher les enregistrements de flux individuels dans la communication.

Dans la table Enregistrements de flux , cliquez sur la flèche à la fin de la ligne pour ouvrir la page Analyse des enregistrements de flux .

Certains enregistrements de flux peuvent indiquer 0 octet et 0 paquet. Ces flux sont des flux de contenu qui contiennent des informations collectées par QRadar Network Insights à des niveaux plus profonds d'analyse et d'extraction de métadonnées. Les flux de contenu ne comprennent pas d'échantillons de charges utiles. Ils sont liés au flux de données correspondant par le champ Flow ID.

Pour plus d'informations sur QRadar Network Insights, voir Présentation de QRadar Network Insights.