Exploration en aval d'une constatation QRadar Network Threat Analytics

IBM® QRadar® Network Threat Analytics crée un résultat lorsqu'il détecte des communications réseau qui s'écartent du trafic de référence observé sur le réseau.

Utilisez ce flux de travaux pour apprendre à explorer en aval une constatation émise par QRadar Network Threat Analytics. Cette approche descendante pour l'examen du trafic réseau montre comment l'application collecte les informations détaillées dont vous avez besoin pour bien comprendre ce qui se passe dans votre réseau.

Ce flux de travaux est un exemple uniquement et vise à mettre en évidence des informations particulières que vous pouvez trouver utiles lors de l'analyse d'un résultat. Votre méthode d'analyse des résultats dans votre propre réseau peut différer de celle présentée ici.

Astuce: Nouveau dans 1.3.0

Filtrez vos constatations à l'aide de la liste des attributs de filtre afin de rechercher les constatations qui répondent à des critères spécifiques. Ces filtres s'appliquent à tous les onglets qui affichent des constatations.

Procédure

  1. La page d'accueil d' QRadar Network Threat Analytics fournit des informations de haut niveau sur le trafic observé sur le réseau au cours de la période spécifiée.

    La liste suivante décrit les annotations sur l'image précédente.

    1. La période indique la période d'analyse du trafic. Elle s'applique à tous les widgets de la page d'accueil.
    2. La première ligne affiche des métriques d'analyse de réseau de base. La Couverture de base affiche le pourcentage de votre trafic réseau qui peut être mappé à la base de référence du réseau.

      Dans cet exemple, 99% du trafic réseau est mappé à la version de référence, ce qui signifie que les 1% restants du trafic n'ont jamais été vus auparavant dans l'environnement.

    3. Ces widgets affichent les applications et les pays les plus et les moins courants du trafic réseau observé dans le délai spécifié.
    4. Placez la souris sur différentes zones de la carte pour afficher des informations récapitulatives sur le trafic en provenance et à destination de ce pays ou de cette région.
  2. Consultez l'onglet Constatations pour déterminer la constatation à examiner.

    Nouveau dans 1.3.0 Filtrez vos constatations avec la liste des attributs de filtre afin de rechercher les constatations qui répondent à des critères spécifiques.

    La liste suivante décrit les annotations sur l'image précédente.

    1. La constatation ayant le score le plus élevé apparaît en premier dans la liste. Dans cet exemple, la constatation possède également une technique MITRE ATT & CK qui lui est associée. Par conséquent, vous souhaiterez peut-être approfondir cette technique.
    2. Cliquez sur l' ID ou sur la flèche à la fin de la ligne pour afficher des informations détaillées sur le résultat.
    Remarque: Si le graphique Recherche d'activité dans le temps et le tableau Constatations n'affichent pas de constatations, voir la page d'accueil QRadar Network Threat Analytics n'affiche pas de constatations pour explorer les raisons possibles.
  3. La page Détail de la recherche fournit des informations supplémentaires sur la constatation.

    La liste suivante décrit les annotations sur l'image précédente.

    1. Score d'analyse comportementale représente la signification d'une constatation. Il est calculé selon les scores aberrants des flux de contribution.
    2. Dans cet exemple, le résultat inclut une technique MITRE ATT & CK suspectée. Cliquez sur le nom de la technique pour en savoir plus.
    3. Dans le widget Réseau , vous pouvez afficher des informations sur la communication, y compris la direction du flux.
    4. Le graphique Score d'analyse par catégorie présente les caractéristiques de flux regroupées en catégories.
      Astuce: Placez la souris sur le nom de la catégorie pour voir l'attribut de flux déviant le plus élevé dans le groupe.

      Pour plus d'informations sur les attributs de chaque catégorie, voir Ligne de base du réseau.

      Les groupes avec les écarts les plus élevés s'étendent jusqu'au périmètre extérieur du graphique. Dans cet exemple, vous pouvez voir que le groupe Protocole et application présente l'écart le plus élevé.

  4. La table Données réseau affiche les communications réseau impliquées dans le résultat.

    La liste suivante décrit les annotations sur l'image précédente.

    1. Pour chaque communication, vous pouvez voir les catégories de déviation, classées par ordre de grandeur.
    2. Chaque communication a un score compris entre 0 et 100. Les scores sont agrégés pour dériver le score d'analyse du comportement pour le résultat.
      Important: Une communication réseau ayant un score de 100 n'a jamais été observée auparavant sur le réseau.
    3. Pour en savoir plus sur une communication unique, cliquez sur le lien ID de flux pour afficher la liste des enregistrements de flux dans la communication.
      Nouveau dans 1.3.0 Si l'enregistrement de flux inclut des métadonnées QRadar Network Insights , vous pouvez développer la ligne pour voir quelles métadonnées s'appliquent à l'enregistrement.
  5. Pour afficher des informations détaillées sur l'enregistrement de flux, dans la table Enregistrements de flux , cliquez sur la flèche à la fin de la ligne pour ouvrir la page Analyse d'enregistrement de flux .

    La liste suivante décrit les annotations sur l'image précédente.

    1. Le Score de valeur extrême est calculé en fonction de la déviation de l'enregistrement de flux par rapport à la version de référence et de la rareté de l'enregistrement de flux.
    2. L' occurrence de la version de référence décrit la fréquence à laquelle l'application a vu ce type de communication dans le réseau lors de la création de la version de référence du réseau.

      Les valeurs possibles sont Common, Rare, Very Rareet First Seen.

      Passez la souris sur le score de base pour voir la fréquence prévue pour ce type de flux. Si le score d'analyse est élevé et que l'occurrence de référence n'est pas typique, vous pouvez décider que le flux nécessite un examen plus approfondi.

    3. Cliquez sur ID de recherche pour ouvrir la page Détail de la recherche afin d'afficher des informations sur la constatation à laquelle contribue le flux.
    4. Cliquez sur le nom de la technique Behavioral MITRE ATT & CK pour afficher plus d'informations à son sujet.
    5. La table Evaluer les contributeurs affiche les caractéristiques de flux ayant contribué au score extrême du flux.
      Certains attributs de flux sont pondérés plus fortement que d'autres. La longueur de la barre indique la contribution relative de l'attribut au score extrême.
      • Une barre d'état verte indique que la valeur des attributs est comprise dans la plage normale par rapport à la ligne de base du réseau, mais que la valeur d'attribut a contribué au score de valeur extrême.

        Les attributs non déviants contribuent toujours au score des valeurs extrêmes même s'ils sont compris dans la plage normale trouvée dans la ligne de base du réseau.

      • Une barre d'état violette indique que la valeur s'écarte de ce qui était prévu.
  6. Sur la page Analyse d'enregistrement de flux , faites défiler la page vers le bas pour afficher la table Propriétés d'enregistrement de flux .

    Utilisez ce tableau pour voir comment les attributs de flux sont comparés aux valeurs de référence.