QRadar Offense: Como ler e investigar um Offense

Um Offense no QRadar é um caso priorizado criado quando o Custom Rules Engine correlaciona Eventos ou Flows de acordo com uma regra. Uma investigação profissional não começa e termina com a Magnitude: é preciso entender a regra que disparou, abrir os Eventos e Flows contribuintes, verificar Source, Destination, ativos, tempo e contexto de negócio, e então documentar a decisão e o Closing Reason.
O IBM QRadar recebe Eventos de fontes de log e Flows de fontes de tráfego, os processa através do Custom Rules Engine — CRE — e pode gerar um Offense quando as condições de uma Rule são atendidas. Um Offense centraliza as informações necessárias para priorização e investigação, mas não é prova de que um ataque ocorreu. É um caso que diz: “O sistema de detecção viu um padrão que justifica uma verificação”.
O erro comum é olhar para a Magnitude, abrir alguns Eventos recentes e fechar o caso. A Magnitude de fato ajuda na priorização, mas o QRadar a calcula a partir de uma combinação de Relevância, Gravidade e Credibilidade, e também considera fatores como o número de Eventos e Flows, número de fontes, idade do Offense, peso dos ativos e contexto de vulnerabilidades. Portanto, é preciso decompor o caso em seus componentes.




