QRadar如何实现将数亿事件缩减为几个可处理的攻击?

QRadar可将数十亿的事件和流程缩减为少数几个可处理的攻击,它的实现机制是什么?
参与21

14同行回答

吴异刚吴异刚咨询专家IBM
这主要是因为Qradar和其他SIEM产品在对待攻击所作出的响应有所差别,通常的SIEM产品是每条规则都会产生一个报警,但qradar的“攻击“组件,则会自动的将不同规则触发的报警智能的归并成一条”攻击“事件,通过优化,一般每天处理的攻击事件可以控制在最多几十个之内。...显示全部
这主要是因为Qradar和其他SIEM产品在对待攻击所作出的响应有所差别,通常的SIEM产品是每条规则都会产生一个报警,但qradar的“攻击“组件,则会自动的将不同规则触发的报警智能的归并成一条”攻击“事件,通过优化,一般每天处理的攻击事件可以控制在最多几十个之内。收起
IT咨询服务 · 2015-08-21
浏览2076
吴异刚吴异刚咨询专家IBM
因为大多的日志和数据流都是正常的,而可能有问题的“坏”信息,只会占少部分,SIEM产品需要的是找到这些少量的“坏”信息,并把分析结果告诉给你显示全部
因为大多的日志和数据流都是正常的,而可能有问题的“坏”信息,只会占少部分,SIEM产品需要的是找到这些少量的“坏”信息,并把分析结果告诉给你收起
IT咨询服务 · 2015-08-21
浏览2904
jeromhanjeromhan数据库管理员中铁物总电子商务技术有限公司
我对这个也比较好奇,从几十亿到几个的转化机制。显示全部
我对这个也比较好奇,从几十亿到几个的转化机制。收起
轨道交通 · 2015-08-21
浏览1996
吴异刚吴异刚咨询专家IBM
包括手动的优化,和“offense”具有的自动报警归类功能显示全部
包括手动的优化,和“offense”具有的自动报警归类功能收起
IT咨询服务 · 2015-08-21
浏览1976
wnxyerwnxyer软件开发工程师某银行
这主要是因为Qradar和其他SIEM产品在对待攻击所作出的响应有所差别,通常的SIEM产品是每条规则都会产生一个 ...吴异刚 发表于 2015-8-21 14:10 优化是是指通过事件分析然后进行统一分类的优化,还是何种优化?...显示全部
这主要是因为Qradar和其他SIEM产品在对待攻击所作出的响应有所差别,通常的SIEM产品是每条规则都会产生一个 ...
吴异刚 发表于 2015-8-21 14:10


优化是是指通过事件分析然后进行统一分类的优化,还是何种优化?收起
银行 · 2015-08-21
浏览1998
吴异刚吴异刚咨询专家IBM
都可以,这是看具体场景的显示全部
都可以,这是看具体场景的收起
IT咨询服务 · 2015-08-21
浏览2173
freebilefreebile数据库运维工程师金融行业
那定制是由你们来做,还是由管理员来做?显示全部
那定制是由你们来做,还是由管理员来做?收起
金融其它 · 2015-08-21
浏览2208
吴异刚吴异刚咨询专家IBM
不需要,产品缺省带的显示全部
不需要,产品缺省带的收起
IT咨询服务 · 2015-08-21
浏览2235
freebilefreebile数据库运维工程师金融行业
那超过这600多条的定制,是不是需要单独再收费?显示全部
那超过这600多条的定制,是不是需要单独再收费?收起
金融其它 · 2015-08-21
浏览2193
吴异刚吴异刚咨询专家IBM
前面提到了,缺省内置有超过600多条显示全部
前面提到了,缺省内置有超过600多条收起
IT咨询服务 · 2015-08-21
浏览2979

提问者

wnxyer
软件开发工程师某银行

问题状态

  • 发布时间:2015-08-21
  • 关注会员:0 人
  • 问题浏览:10160
  • 最近回答:2015-08-21
  • X社区推广