Simulações de ameaça
Embora você possa ter sistemas preparados para coletar e armazenar dados de uma infinidade de origens em sua rede de negócios, é quase impossível filtrar os pontos de dados para identificar e resolver as ameaças ocultas.
Ao eliminar o ruído e reduzir milhões de registros de eventos em uma lista gerenciável e priorizada de ofensas, o IBM® QRadar® pode ajudar seus analistas de segurança a determinar exatamente em que se concentrar.
Para demonstrar como o QRadar pode ajudar a proteger sua rede, o aplicativo IBM QRadar Experience Center inclui simulações de ameaças que são comumente localizadas em redes corporativas.
Como as simulações funcionam
Uma regra é uma coleção de testes que são executados em um evento recebido. A regra aciona uma ação quando condições específicas são atendidas.
O componente Custom Rules Engine (CRE) do QRadar é responsável pelo processamento de eventos recebidos. O CRE compara os eventos com as regras e os blocos de construção definidos, rastreia os testes de regras e contagens de incidentes ao longo do tempo.
Cada simulação envia uma série de eventos para o QRadar que são projetados para imitar o caso de uso representado, pois ele pode aparecer se tiver ocorrido em sua própria rede O CRE processa esses eventos, e para cada regra que é acionada, ela realiza as ações que estão definidas na resposta de regra. Algumas ações de resposta de regra comuns incluem a criação de eventos, delitos e a inclusão de propriedades do evento em conjuntos de referência.
Os eventos são reproduzidos em um loop e o mesmo caso de uso se repete várias vezes. Para parar a simulação, selecione Parar na guia Simulador de ameaça .
Usar um ambiente de teste para executar simulações
Se você executar as simulação em um ambiente de produção do QRadar , as simulações que enviam eventos para QRadar não poderão ser excluídas. Esses eventos acionam regras e geram delitos, e eles são contados como parte de seu EPS licenciado.
É possível executar a procura salva EC: Experience Center Events para mostrar todos os eventos que foram enviados para QRadar por execuções anteriores de qualquer simulação do IBM QRadar Experience Center .