Caça de ameaças no QRadar Network Threat Analytics ..

Use esse fluxo de trabalho para saber como é possível usar o IBM® QRadar® Network Threat Analytics para analisar o tráfego anormal em sua rede. Este fluxo de trabalho de caça de ameaças examina uma transferência de dados de um aplicativo que raramente é visto na rede para avaliar se uma investigação adicional é garantia.

Este fluxo de trabalho é um exemplo apenas e tem como objetivo destacar informações e processos particulares que você pode encontrar úteis. Seu método de investigar o tráfego de rede em seu próprio ambiente pode diferir do que é mostrado aqui.

Atenção: as imagens que são mostradas neste workflow foram capturadas com uma versão anterior do QRadar Network Threat Analytics. Embora a interface possa ser diferente, o fluxo de trabalho ainda é válido..

Procedimento

  1. Olhando para a página inicial, é possível ver os aplicativos mais e menos comuns e os países que possuem os maiores e menores volumes de tráfego.

    A lista a seguir descreve as anotações sobre a imagem precedente.

    1. Neste exemplo, o aplicativo menos comum é Misc.MITMLDevice..
    2. Clique na guia Visualização de tabela para consultar os registros do fluxo que foram analisados
  2. Na guia Visualização de tabela , é possível ver que alguns registros de fluxo têm uma pontuação de valor discrepante de 100 Abra a página Analítica de registro de fluxo para saber mais.

    A lista a seguir descreve as anotações sobre a imagem precedente.

    1. O Pontuação do outlier é derivado da ocorrência de linha de base e da quantidade que esse tráfego se afasta da linha de base.
    2. Registros de fluxo que nunca antes vistos na linha de base recebem automaticamente uma pontuação outlier de 100.
    3. Você pode ver o atributo flow que não combinou com o tráfego de linha de base. Neste exemplo, era a rede de destino.
    4. No widget de visão geral da conexão, você também pode ver que o tráfego é uma comunicação local a local TLS.
    Esse tráfego proveniente de TLS, que de repente está sendo direcionado para um dos seus servidores, pode ser algo que você queira investigar mais tarde. Mas agora, continue a se concentrar no tráfego de rede.
  3. A guia Visualização de tabela possui várias opções de filtragem para ajudar a limitar o escopo de registros de fluxos que você deseja revisar.

    A lista a seguir descreve as anotações sobre a imagem precedente.

    1. Clique na lista Filtro para visualizar os atributos de fluxo que você pode usar para filtragem.
    2. Expanda o atributo É o tráfego baselado e selecione True.
      Esse filtro remove cada fluxo que possui uma pontuação de valor discrepante de 100 A tabela Registros de fluxo agora mostra apenas aqueles fluxos que foram observados anteriormente na linha de base.
  4. Continue a aplicar mais critérios de filtro para se adequar ao caso de uso que você deseja investigar.

    A lista a seguir descreve as anotações sobre a imagem precedente.

    1. Os filtros rápidos são conjuntos de filtros pré-configurados que se aplicam a casos de uso comum. Revise as descrições do filtro para aprender sobre os critérios para cada um.
      Neste exemplo, o filtro Aplicações menos comuns é o mais aplicável ao caso de uso.
    2. Clique na seta para aplicar a pesquisa e sobrescrever as seleções de filtro existentes. Ou ainda, você pode mesclar os critérios de filtro rápido para adicionar os novos filtros nas seleções existentes.
      Neste exemplo, o filtro rápido é mesclado com os critérios existentes.
  5. Os critérios do filtro são aplicados aos registros do fluxo

    A lista a seguir descreve as anotações sobre a imagem precedente.

    1. A seção Filtrado por mostra os critérios do filtro que são aplicados
    2. Com menos registros de fluxo, é mais fácil ver que há três registros de fluxo para o aplicativo Misc.MITMLDevice
      Abra a página Analítica de registro de fluxo para dar uma olhada mais de perto em um desses registros.
  6. A página Analítica de registro de fluxo fornece informações detalhadas sobre o registro de fluxo.

    A lista a seguir descreve as anotações sobre as imagens precedentes.

    1. Em 18 de 100, a pontuação de outlier é baixa indicando que o tráfego se afasta ligeiramente do tráfego de base normal.
    2. A ocorrência de linha de base é rara, o que indica que o app não espera ver esse tipo de fluxo com frequência.
    3. A tabela Propriedades de fluxo.. mostra o valor para os atributos de fluxo e o compara com os valores de atributo que são comumente localizados na linha de base de rede.
      Neste exemplo, é possível ver que o ID do aplicativo (34208) é um dos valores de linha de base.. Por isso, nesse caso, apesar de o trânsito ser raro, ele está dentro do intervalo do que se espera de acordo com o tráfego de referência. Essa correlação pode ser um indicador de que o fluxo é benigno.
  7. Você tem um par de maneiras que você pode investigar esse registro de fluxo mais adiante.

    1. É possível abrir o fluxo no IBM QRadar Analyst Workflow ou Network Analytics, dependendo do que foi instalado em seu ambiente.
      Como alternativa, é possível permanecer no app QRadar Network Threat Analytics e girar no endereço IP, ID do fluxo, rede de origem ou rede de destino.

      Você pode continuar a olhar para o registro de fluxo de vários ângulos até que você esteja satisfeito que ele não representa uma ameaça para o seu ambiente.