QRadar Offense: как читать и расследовать Offense

Offense в QRadar — это приоритезированный инцидент, создаваемый, когда Custom Rules Engine связывает Events или Flows в соответствии с правилом. Профессиональное расследование не начинается и не заканчивается Magnitude: необходимо понять сработавшее правило, открыть способствующие события и потоки, проверить Source, Destination, активы, время и бизнес-контекст, а затем задокументировать решение и Closing Reason.
IBM QRadar получает Events из источников логов и Flows из источников трафика, пропускает их через Custom Rules Engine — CRE — и может создавать Offense при выполнении условий Rule. Offense собирает необходимую информацию для приоритизации и расследования, но не является доказательством того, что произошло нарушение. Это Case, который говорит: «Система обнаружения увидела паттерн, который требует проверки».
Распространенная ошибка — смотреть на Magnitude, открывать несколько последних Events и закрывать. Magnitude действительно помогает приоритизировать, но QRadar рассчитывает его из комбинации Relevance, Severity и Credibility, а также учитывает такие факторы, как количество Events и Flows, количество источников, возраст Offense, вес активов и контекст уязвимостей. Поэтому необходимо разбить инцидент на составляющие.




