Use esse fluxo de trabalho para saber como é possível usar o IBM® QRadar® Network Threat Analytics para analisar o tráfego anormal em sua rede. Este fluxo de trabalho de caça de ameaças examina uma transferência de dados de um aplicativo que raramente é visto na rede para avaliar se uma investigação adicional é garantia.
Este fluxo de trabalho é um exemplo apenas e tem como objetivo destacar informações e processos particulares que você pode encontrar úteis. Seu método de investigar o tráfego de rede em seu próprio ambiente pode diferir do que é mostrado aqui.
Atenção: as imagens que são mostradas neste workflow foram capturadas com uma versão anterior do QRadar Network Threat Analytics. Embora a interface possa ser diferente, o fluxo de trabalho ainda é válido..
Procedimento
- Olhando para a página inicial, é possível ver os aplicativos mais e menos comuns e os países que possuem os maiores e menores volumes de tráfego.
A lista a seguir descreve as anotações sobre a imagem precedente.
- Neste exemplo, o aplicativo menos comum é Misc.MITMLDevice..
- Clique na guia Visualização de tabela para consultar os registros do fluxo que foram analisados
- Na guia Visualização de tabela , é possível ver que alguns registros de fluxo têm uma pontuação de valor discrepante de 100 Abra a página Analítica de registro de fluxo para saber mais.
A lista a seguir descreve as anotações sobre a imagem precedente.
- O Pontuação do outlier é derivado da ocorrência de linha de base e da quantidade que esse tráfego se afasta da linha de base.
- Registros de fluxo que nunca antes vistos na linha de base recebem automaticamente uma pontuação outlier de 100.
- Você pode ver o atributo flow que não combinou com o tráfego de linha de base. Neste exemplo, era a rede de destino.
- No widget de visão geral da conexão, você também pode ver que o tráfego é uma comunicação local a local TLS.
Esse tráfego proveniente de TLS, que de repente está sendo direcionado para um dos seus servidores, pode ser algo que você queira investigar mais tarde. Mas agora, continue a se concentrar no tráfego de rede.
- A guia Visualização de tabela possui várias opções de filtragem para ajudar a limitar o escopo de registros de fluxos que você deseja revisar.
A lista a seguir descreve as anotações sobre a imagem precedente.
- Clique na lista Filtro para visualizar os atributos de fluxo que você pode usar para filtragem.
- Expanda o atributo É o tráfego baselado e selecione True.
Esse filtro remove cada fluxo que possui uma pontuação de valor discrepante de 100 A tabela Registros de fluxo agora mostra apenas aqueles fluxos que foram observados anteriormente na linha de base.
- Continue a aplicar mais critérios de filtro para se adequar ao caso de uso que você deseja investigar.
A lista a seguir descreve as anotações sobre a imagem precedente.
- Os filtros rápidos são conjuntos de filtros pré-configurados que se aplicam a casos de uso comum. Revise as descrições do filtro para aprender sobre os critérios para cada um.
Neste exemplo, o filtro Aplicações menos comuns é o mais aplicável ao caso de uso.
- Clique na seta para aplicar a pesquisa e sobrescrever as seleções de filtro existentes. Ou ainda, você pode mesclar os critérios de filtro rápido para adicionar os novos filtros nas seleções existentes.
Neste exemplo, o filtro rápido é mesclado com os critérios existentes.
- Os critérios do filtro são aplicados aos registros do fluxo
A lista a seguir descreve as anotações sobre a imagem precedente.
- A seção Filtrado por mostra os critérios do filtro que são aplicados
- Com menos registros de fluxo, é mais fácil ver que há três registros de fluxo para o aplicativo Misc.MITMLDevice
Abra a página Analítica de registro de fluxo para dar uma olhada mais de perto em um desses registros.
- A página Analítica de registro de fluxo fornece informações detalhadas sobre o registro de fluxo.
A lista a seguir descreve as anotações sobre as imagens precedentes.
- Em 18 de 100, a pontuação de outlier é baixa indicando que o tráfego se afasta ligeiramente do tráfego de base normal.
- A ocorrência de linha de base é rara, o que indica que o app não espera ver esse tipo de fluxo com frequência.
- A tabela Propriedades de fluxo.. mostra o valor para os atributos de fluxo e o compara com os valores de atributo que são comumente localizados na linha de base de rede.
Neste exemplo, é possível ver que o ID do aplicativo (34208) é um dos valores de linha de base.. Por isso, nesse caso, apesar de o trânsito ser raro, ele está dentro do intervalo do que se espera de acordo com o tráfego de referência. Essa correlação pode ser um indicador de que o fluxo é benigno.
- Você tem um par de maneiras que você pode investigar esse registro de fluxo mais adiante.
- É possível abrir o fluxo no IBM QRadar Analyst Workflow ou Network Analytics, dependendo do que foi instalado em seu ambiente.
Como alternativa, é possível permanecer no app
QRadar Network Threat Analytics e girar no endereço IP, ID do fluxo, rede de origem ou rede de destino.
Você pode continuar a olhar para o registro de fluxo de vários ângulos até que você esteja satisfeito que ele não representa uma ameaça para o seu ambiente.