Chaînage des infractions

IBM QRadar regroupe les infractions pour réduire le nombre d'infractions que vous devez examiner, ce qui réduit le temps d'investigation et de résolution de la menace.

Le chaînage des infractions vous aide à trouver la cause première d'un problème en connectant plusieurs symptômes ensemble et en les affichant comme une même infraction. En comprenant comment une infraction a évolué, vous pouvez voir certaines choses que vous n'auriez pas vues autrement lors de votre analyse. Certains événements qui ne seraient pas nécessaire d'examiner individuellement peuvent soudainement offrir un intérêt lorsqu'ils sont corrélés à d'autres événements pour former un modèle.

Le chaînage des infractions est basé sur la zone d'indexation de l'infraction spécifiée sur la règle. Par exemple, si votre règle est configurée pour utiliser l'adresse IP source comme zone d'indexation de l'infraction, une seule infraction est associée à cette adresse IP source tant que l'infraction est active.

Vous pouvez identifier une infraction chaînée en recherchant preceded by dans la zone Description sur la page Récapitulatif des violations . Dans l'exemple suivant, QRadar a combiné tous les événements déclenchés pour chacune des trois règles en une seule infraction et a ajouté les noms de règle à la zone Description :
Exploit Followed By Suspicious Host Activity - Chained 
preceded by Local UDP Scanner Detected 
preceded by XForce Communication to a known Bot Command and Control