Evénements QRadar Network Threat Analytics
Les résultats d' IBM® QRadar® Network Threat Analytics peuvent générer trois types d'événement différents. Vous pouvez utiliser ces événements pour écrire des règles et créer des recherches et des rapports.
La compréhension de la différence entre chaque type d'événement peut vous aider à déterminer quels événements méritent une investigation plus approfondie.
- Anomalie réseau observée
- Ce type d'événement est généré lorsque l'application crée une nouvelle constatation après la découverte d'une anomalie réseau potentielle.
Une analyse plus approfondie est nécessaire pour déterminer si le comportement est réellement anormal.
- Anomalie réseau détectée
- Après une analyse plus approfondie, une anomalie observée devient une anomalie détectée lorsque l'application confirme que le résultat est réellement anormal et qu'il n'a pas été observé de comportement normal auparavant.
Si le comportement est considéré comme normal mais précédemment invisible, il est ajouté à la version de référence du réseau dans le cadre de la prochaine mise à jour planifiée.
- Mise à jour des anomalies réseau
- Au fur et à mesure que le trafic est analysé dans le temps, des événements de mise à jour sont créés, indiquant qu'une constatation est en cours.L'application crée trois types d'événements de mise à jour:
- Mise à jour d'anomalie réseau (activité continue) indique qu'une nouvelle communication a été ajoutée à un résultat existant ou que de nouveaux enregistrements de flux ont été ajoutés à une communication existante qui fait déjà partie d'un résultat.
- Mise à jour d'anomalie réseau (changement de score) indique qu'un score de constatation a augmenté au fur et à mesure que le trafic a été analysé.
- Mise à jour des anomalies réseau (mappage MITRE) indique qu'un résultat a été mis à jour avec une nouvelle technique MITRE ATT & CK suspectée.
Par défaut, toutes les constatations généreront des événements, mais vous souhaiterez peut-être générer des événements uniquement pour les constatations dont le score est le plus élevé. Vous pouvez modifier le seuil de génération d'événement sur la page Paramètres de l'application .
- Dans IBM QRadar, cliquez sur l'onglet Analyse des menaces réseau .
- Cliquez sur l'icône représentant un engrenage (
) pour ouvrir les paramètres de l'application. - Définissez le score d'analyse de seuil minimal ou le score de recherche pour lequel vous souhaitez générer des événements.
