Simulações de ameaça

Embora você possa ter sistemas preparados para coletar e armazenar dados de uma infinidade de origens em sua rede de negócios, é quase impossível filtrar os pontos de dados para identificar e resolver as ameaças ocultas.

Ao eliminar o ruído e reduzir milhões de registros de eventos em uma lista gerenciável e priorizada de ofensas, o IBM® QRadar® pode ajudar seus analistas de segurança a determinar exatamente em que se concentrar.

Para demonstrar como o QRadar pode ajudar a proteger sua rede, o aplicativo IBM QRadar Experience Center inclui simulações de ameaças que são comumente localizadas em redes corporativas.

Como as simulações funcionam

Uma regra é uma coleção de testes que são executados em um evento recebido. A regra aciona uma ação quando condições específicas são atendidas.

O componente Custom Rules Engine (CRE) do QRadar é responsável pelo processamento de eventos recebidos. O CRE compara os eventos com as regras e os blocos de construção definidos, rastreia os testes de regras e contagens de incidentes ao longo do tempo.

Cada simulação envia uma série de eventos para o QRadar que são projetados para imitar o caso de uso representado, pois ele pode aparecer se tiver ocorrido em sua própria rede O CRE processa esses eventos, e para cada regra que é acionada, ela realiza as ações que estão definidas na resposta de regra. Algumas ações de resposta de regra comuns incluem a criação de eventos, delitos e a inclusão de propriedades do evento em conjuntos de referência.

Os eventos são reproduzidos em um loop e o mesmo caso de uso se repete várias vezes. Para parar a simulação, selecione Parar na guia Simulador de ameaça .

Usar um ambiente de teste para executar simulações

Se você executar as simulação em um ambiente de produção do QRadar , as simulações que enviam eventos para QRadar não poderão ser excluídas. Esses eventos acionam regras e geram delitos, e eles são contados como parte de seu EPS licenciado.

É possível executar a procura salva EC: Experience Center Events para mostrar todos os eventos que foram enviados para QRadar por execuções anteriores de qualquer simulação do IBM QRadar Experience Center .