تحقيق في Offense بـ QRadar: كيفية قراءة والتحقيق في Offense

Offense في QRadar هو حالة ذات أولوية تنشأ عندما يربط محرك القواعد المخصص (Custom Rules Engine) الأحداث (Events) أو التدفقات (Flows) وفقًا لقاعدة. التحقيق الاحترافي لا يبدأ وينتهي بالـ Magnitude: يجب فهم القاعدة التي تم إطلاقها، فتح الأحداث والتدفقات المساهمة، التحقق من المصدر (Source) والوجهة (Destination) والأصول والوقت والسياق التجاري، ثم توثيق القرار وسبب الإغلاق (Closing Reason).
تستقبل IBM QRadar الأحداث (Events) من مصادر السجل (Log sources) والتدفقات (Flows) من مصادر حركة المرور، وتمررها عبر محرك القواعد المخصص (Custom Rules Engine – CRE) – ويمكنها إنشاء Offense عندما تتحقق شروط القاعدة (Rule). يجمع Offense المعلومات اللازمة لتحديد الأولويات والتحقيق، لكنه ليس دليلاً على وقوع اختراق. إنه حالة تقول: “نظام الكشف رأى نمطًا يستدعي الفحص”.
الخطأ الشائع هو النظر إلى الـ Magnitude، وفتح بعض الأحداث الأخيرة وإغلاقها. يساعد الـ Magnitude بالفعل في تحديد الأولويات، لكن QRadar تحسبه من مزيج من الصلة (Relevance) والخطورة (Severity) والمصداقية (Credibility) وتأخذ في الاعتبار أيضًا عوامل مثل عدد الأحداث والتدفقات، وعدد المصادر، وعمر الـ Offense، ووزن الأصول، وسياق الثغرات الأمنية. لذلك يجب تفكيك الحالة إلى مكوناتها.




