Etude des infractions
IBM
QRadar utilise des règles pour surveiller les événements et les flux de votre réseau afin de détecter les menaces à la sécurité. Lorsque les événements et les flux correspondent aux critères de test définis dans les règles, une infraction est créée pour montrer qu'une attaque de
sécurité ou qu'une violation de règle est suspectée. Cependant, savoir qu'une infraction s'est produite n'est que la première étape. Vous devrez ensuite examiner comment elle s'est produite,
où elle s'est produite et qui est à son origine.
Le fenêtre Récapitulatif d'infraction vous aide à commencer votre examen de l'infraction en fournissant un contexte pour aider à comprendre ce qui s'est passé et pour déterminer comment isoler et résoudre le problème.

QRadar n'utilise pas les droits utilisateur de niveau appareil pour déterminer les infractions que chaque utilisateur peut afficher. Tous les utilisateurs ayant accès au réseau peuvent afficher toutes les infractions, quelle que soit la source de journal ou la source de flux associée à l'infraction. Pour plus d'informations sur la restriction de l'accès au réseau, voir la documentation relative aux profils de sécurité dans le document IBM QRadar -Guide d'administration.