IBM® QRadar® Network Threat Analytics génère des événements basés sur les résultats de votre trafic réseau. A l'aide de ces événements, vous pouvez écrire des règles et créer des recherches et des rapports sur l'activité anormale détectée par l'application.
Utilisez ce flux de travaux pour apprendre à utiliser IBM QRadar Analyst Workflow pour examiner les événements QRadar Network Threat Analytics et les infractions qui ont été créées à partir de ces événements.
Ce flux de travaux est un exemple uniquement et est destiné à mettre en évidence des informations particulières que vous pouvez trouver utiles tout au long de l'investigation. Votre méthode d'analyse des événements et des infractions dans votre propre réseau peut différer de celle présentée ici. Ce flux de travaux ne fournit pas d'instructions détaillées pour l'utilisation d' QRadar Analyst Workflow. Pour plus d'informations sur l'utilisation de l'application QRadar Analyst Workflow , voir QRadar Analyst Workflow dans le manuel IBM QRadar -Guide d'utilisation.
Attention: les images affichées dans ce flux de travaux ont été capturées avec une version antérieure d' QRadar Network Threat Analytics. Bien que l'interface puisse être différente, le flux de travaux est toujours valide.
Procédure
- Dans IBM QRadar Analyst Workflow, commencez par rechercher les événements créés par IBM QRadar Network Threat Analytics.
La liste suivante décrit les annotations sur l'image précédente.
- Utilisez une condition de filtre pour rechercher des événements dont le type de source de journal est IBM QRadar Network Threat Analytics.
- Définissez le délai de la recherche et cliquez sur Exécuter la recherche.
- Dans la colonne Nom de l'événement , affichez les événements créés par QRadar Network Threat Analytics.
Les résultats de la requête peuvent inclure des événements Anomalie réseau observée, Anomalie réseau détectéeou Anomalie réseau mise à jour .
- Consultez les informations de la table des événements pour déterminer les événements QRadar Network Threat Analytics à examiner de manière plus approfondie.
La liste suivante décrit les annotations sur l'image précédente.
- Utilisez les colonnes Adresse IP source et Adresse IP de destination pour identifier les unités qui ont échangé des informations.
- Score de menace représente la signification de la constatation. Le score est calculé en fonction du score de valeur extrême de chaque enregistrement de flux ayant contribué à l'événement.
- La colonne Nombre de flux NTA affiche le nombre de flux qui contribuent à la constatation. Des nombres plus élevés peuvent indiquer un niveau de menace plus élevé.
- Le Direction du flux NTA indique la direction de la communication, où L indique le réseau local et R indique un réseau distant.
- La colonne Technique affiche les techniques ATT & CK suspectées dans le résultat.
- A l'aide des informations sur les événements, vous pouvez écrire des règles qui créent des infractions lorsque des conditions spécifiques sont remplies.
- Vous pouvez également utiliser QRadar Analyst Workflow pour afficher des informations sur les infractions créées à partir des événements QRadar Network Threat Analytics .
- Dans la fenêtre Infraction , sous Connaissances, vous pouvez voir quelle règle a été déclenchée pour créer l'infraction.
Cliquez sur le nom de la règle pour afficher plus d'informations sur les tests de règle et savoir pourquoi l'infraction a été créée.
La liste suivante décrit les annotations sur l'image précédente.
- La section Tests affiche les conditions qui ont été testées par rapport à l'événement.
- La section Actions affiche les actions de règle qui ont été effectuées lorsque les conditions ont été remplies.
- Passez en revue les autres informations relatives à l'infraction.
La liste suivante décrit les annotations sur l'image précédente.
- Type d'infraction indique que l'infraction a été créée en fonction d'un résultat.
- Démarrage indique l'heure à laquelle l'anomalie réseau a été observée pour la première fois et à laquelle la constatation a été créée.
- Durée indique la durée depuis laquelle la constatation a été observée pour la première fois.
- Le graphique Evénements récents affiche les événements qui se sont produits dans le délai imparti. Vous pouvez utiliser la barre d'épuration pour effectuer un zoom avant sur des heures et des pics d'événements spécifiques.
Dans cet exemple, vous pouvez voir que des événements ont été créés vers minuit du 4 au 6 juin. Les modèles de comportement au fil du temps peuvent indiquer un trafic qui mérite d'être examiné plus en détail.
- Source de l'infraction affiche l'ID de résultat.
L'ID de recherche est le même identificateur unique qui est utilisé à la fois dans QRadar Network Threat Analytics et dans QRadar Analyst Workflow.
- Dans QRadar Network Threat Analytics, utilisez l'ID de recherche pour poursuivre l'investigation.
La liste suivante décrit les annotations sur l'image précédente.
- Sur la page d'accueil, définissez le délai pour qu'il corresponde au délai utilisé pour le graphique Evénements récents dans QRadar Analyst Workflow.
- Utilisez l'ID de résultat pour localiser le résultat que vous souhaitez examiner plus en détail.
Nouveau dans 1.2.0 Pour afficher les constatations qui n'apparaissent plus dans la table Constatations , cliquez sur Charger la constatation par ID et entrez l'ID de constatation.