QRadar Offense: איך קוראים וחוקרים Offense

Offense ב-QRadar הוא מקרה מתועדף שנוצר כאשר ה-Custom Rules Engine מקשר Events או Flows לפי חוק. חקירה מקצועית אינה מתחילה ונגמרת ב-Magnitude: יש להבין את החוק שירה, לפתוח את האירועים וה-Flows התורמים, לבדוק Source, Destination, נכסים, זמן והקשר עסקי, ואז לתעד החלטה ו-Closing Reason.
IBM QRadar מקבלת Events ממקורות לוג ו-Flows ממקורות תעבורה, מעבירה אותם דרך Custom Rules Engine — CRE — ויכולה ליצור Offense כאשר תנאי Rule מתקיימים. Offense מרכז את המידע הדרוש לתעדוף וחקירה, אך הוא אינו הוכחה שאירעה פגיעה. הוא Case שמספר: “מערכת הזיהוי ראתה דפוס שמצדיק בדיקה”.
הטעות הנפוצה היא להסתכל על Magnitude, לפתוח כמה Events אחרונים ולסגור. Magnitude אכן מסייע לתעדוף, אבל QRadar מחשבת אותו משילוב של Relevance, Severity ו-Credibility ומביאה בחשבון גם גורמים כמו מספר Events ו-Flows, מספר מקורות, גיל ה-Offense, משקל נכסים והקשר של Vulnerabilities. לכן יש לפרק את המקרה לרכיביו.




