La page Graphique des relations de l'application QRadar® Advisor with Watson affiche des détails sur l'incident sélectionné que vous examinez. En filtrant les données observables et en affichant les
relations, vous pouvez en apprendre davantage sur l'infraction.
Avant de commencer
Vous devez soumettre une infraction à Watson pour l'investigation ou configurer les infractions de sorte qu'elles soient automatiquement examinées avant de pouvoir afficher le graphique des relations.
A propos de cette tâche
Sur la page Graphique des relations, vous pouvez afficher les résultats de votre examen sous forme de graphique. Le graphique des relations montre les connaissances trouvées lors de chaque phase de l'examen.
Procédure
- Cliquez sur Graphique des relations pour ouvrir la page Graphique des relations.
- Sur la page Examens Watson, cliquez sur une infraction puis sur
Graphique des relations.
- Sur la page Infraction, cliquez deux fois sur une infraction. Cliquez sur Graph Relationships.
- Sur la page Graphique des relations , vous pouvez afficher le graphique résultant. Le graphique utilise des couleurs et des icônes pour illustrer les informations suivantes :
| Exemple de données observables |
Descriptif |
 |
Une mise en évidence en jaune indique le noeud racine. |
 |
Les icônes rouges représentent les noeuds malveillants. |
 |
Les icônes entourées d'un cercle bleu représentent des noeuds en cluster. Le nombre indique combien de noeuds sont en
cluster. |
 |
Les icônes dans un double cercle représentent des actifs ayant une valeur élevée, tels qu'affectés dans votre système QRadar. Le nombre indique le poids
affecté à l'actif. Les actifs ayant un poids d'une valeur de 7 ou plus s'affichent en tant qu'actifs de valeur élevée (disponible dans les versions 1.9.0 ou ultérieures). |
 |
Les utilisateurs avec une icône dans un double cercle indiquent les comptes d'utilisateur et de service machine importants qui sont considérés comme ayant une valeur élevée. Remarque : les
utilisateurs ou les comptes de service de grande valeur se trouvent dans les ensembles de référence suivants : "UBA: Executive Users" et "UBA: Service, Machine Account". |
- Déterminez si vous êtes d'accord, si vous n'êtes pas d'accord ou si vous n'êtes pas sûr de l'évaluation de
la priorité de l'infraction par Watson. Vous pouvez également cliquer sur Modifier l'évaluation
pour modifier votre évaluation de la priorité de l'infraction. Conseil : plus vous évaluez les infractions,
plus le modèle sera efficace dans l'apprentissage de votre environnement.
- Vous pouvez filtrer les options suivantes pour afficher des données spécifiques du graphique :
Tableau 1. Filtrer le graphique
| Options du filtre |
Descriptif |
| Relations |
Sélectionnez une relation pour vous concentrer sur les liens locaux et améliorés.
|
| Scénarios |
Affiche l'option se focalisant sur le Logiciel malveillant exécuté si elle est configurée. |
| Problème |
Sélectionnez un niveau de préoccupation pour vous concentrer sur des niveaux de préoccupation spécifiques. |
| Données observables |
Sélectionnez les types de données observables pour vous concentrer sur des détails spécifiques de l'incident. Les données observables affichées sur le graphique sont dimensionnées pour représenter la pertinence telle qu'indiquée par le niveau de préoccupation. Pour plus d'informations, voir Affichage des détails de la donnée observable ou de la relation sélectionnée. |
| Tactiques et techniques MITRE ATT&CK |
Sélectionnez des tactiques et les techniques associées pour vous concentrer sur des événements spécifiques liés à l'infraction. |
| Références |
En fonction de la donnée observable que vous sélectionnez, vous pouvez filtrer les sources de données associées suivantes :
|
- Cliquez sur une donnée observable ou une relation dans le graphique pour ouvrir le panneau des détails.
- Vous pouvez cliquer sur Exporter pour sélectionner un type d'exportation parmi les options suivantes:
| Option |
Descriptif |
| Exporter au format STIX |
Cliquez sur Exporter au format STIX pour télécharger les résultats d'analyse de votre examen au format STIX. Pour plus d'informations, voir Exportation de vos résultats d'analyse vers STIX. |
| Exporter au format CSV |
Cliquez sur Exporter au format CSV pour télécharger les résultats d'analyse de votre examen au format CSV. Pour plus d'informations, voir Exportation de vos résultats d'analyse au format CSV. |
| Exporter vers un jeu de références |
Cliquez sur Exporter vers un jeu de référence pour sélectionner des types de données observables,
puis cliquez sur Exporter pour exporter les données observables suffisamment toxiques trouvées lors de l'examen. Remarque: vous n'avez pas besoin de créer l'ensemble de références avant qu'une exportation ne se produise. Il n'est créé que lorsque l'analyse contient des valeurs à exporter. Pour plus d'informations, voir Exportation d'ensembles de référence. |
Exemple
L'exemple suivant illustre l'interface utilisateur de thème léger du graphique des relations sur
QRadar Advisor with Watson 2.6.0.
L'exemple suivant illustre l'interface utilisateur de thème foncé du graphique des relations sous QRadar Advisor with Watson 2.6.0 et QRadar
Analyst Workflow 1.2.0.