Offense de QRadar: Cómo leer e investigar un Offense

Un Offense en QRadar es un caso priorizado que se genera cuando el Custom Rules Engine correlaciona Events o Flows según una regla. Una investigación profesional no comienza y termina con la Magnitud: se debe comprender la regla que disparó el Offense, abrir los eventos y los flujos que contribuyen, verificar la Fuente, el Destino, los activos, el tiempo y el contexto empresarial, y luego documentar una decisión y una Razón de cierre.
IBM QRadar recibe Events de fuentes de registro y Flows de fuentes de tráfico, los procesa a través de su Custom Rules Engine — CRE — y puede generar un Offense cuando se cumplen las condiciones de una Rule. Un Offense centraliza la información necesaria para la priorización y la investigación, pero no es prueba de que haya ocurrido un ataque. Es un caso que dice: “el sistema de detección observó un patrón que justifica una revisión”.
El error común es mirar la Magnitud, abrir algunos Events recientes y cerrar. La Magnitud ayuda a la priorización, pero QRadar la calcula a partir de una combinación de Relevancia, Severidad y Credibilidad y también considera factores como el número de Events y Flows, el número de fuentes, la antigüedad del Offense, el peso de los activos y el contexto de las Vulnerabilidades. Por lo tanto, el caso debe desglosarse en sus componentes.




