dinsdag 28 februari 2017

QRadar - De Integrale benadering

QRadar® is meer dan een gewoon SIEM. QRadar bestaat uit een aantal subproducten die met elkaar geïntegreerd samenwerken. Dit zijn QRadar Vulnerability Manager, QRadar SIEM en QRadar Risk Manager.

De SIEM Vulnerability Manager kan in een netwerk vaststellen welke devices/host vatbaar zijn voor aanvallen omdat ze zwakheden bezitten. Dit kan vastgesteld worden met een vulnerability scanner. De assets in het netwerk worden hiermee een risico-score toebedeeld.

Ten aanzien van de zwakheden die assets hebben kan QRadar SIEM vervolgens vaststellen of er activiteiten op het IT-Netwerk plaatsvinden die deze zwakheden proberen te uit te nutten om te misbruiken. Het QRadar SIEM systeem kan hiermee het risico dat gedetecteerd is door de QRadar Vulnerability Manager naar boven of naar beneden bijstellen.

Verder is er nog de QRadar Risk Manager. De QRadar Risk Manager kan de configuratiebestanden van firewalls en switches uitlezen en vaststellen of er bepaalde poorten openstaan en of er dus paden bestaan door het netwerk waarmee aanvallers bij de assets kunnen komen die zwakheden hebben. De QRadar Risk Manager kan de risicoscore die allereerst door de QRadar Vulnerability Manager is vastgesteld en daarna gecorrigeerd is door het QRadar SIEM systeem nogmaals aanpassen. 

Hiermee weet QRadar op een geïntegreerde manier vast te stellen welke security incidenten in het netwerk met prioriteit behandeld moeten worden. QRadar  kan dagelijks uit de brei van vele miljoenen of honderden miljoenen activiteiten die op een netwerk dagelijks plaatsvinden precies bepalen welke incidenten met prioriteit aandacht verdienen van de security analisten.

Pieter Nierop
www.q-musketeers.com

QRadar - Q1Labs

IBM heeft op 4 oktober 2011 Q1 Labs overgenomen. Q1 Labs is gevestigd in Waltham, Massachusetts in de Verenigde staten en levert security intelligence software. 
Het product van Q1 Labs heet sindsdien IBM Security QRadar.
De software heeft geavanceerde mogelijkheden om analyses en correlaties uit te voeren die automatisch acties detecteren en labelen in het IT-netwerk van een organisatie . Het gaat hierbij om het afwijken van voorgeschreven richtlijnen. Dit om te voorkomen dat er breaches plaatsvinden, zoals bijvoorbeeld het ongeautoriseerd toegang verkrijgen tot bepaalde gegevens.
Q1 Labs had in 2011 wereldwijd meer dan 1800 klanten waaronder zorg instellingen, energiebedrijven, retail organisaties, financiële instellingen, overheidsorganisaties, opleidingsinstituten en draadloze netwerk providers.
QRadar software verzamelt en analyseert informatie van honderden bronnen in een organisatie zoals het netwerk, applicaties, gebruikersactiviteiten, mobile devices, en fysieke toegangsbeveiliging waaronder badge readers. Het betreft hier zowel gegevens van zaken in de cloud als on-premise.
De medewerkers van Q1 Labs / QRadar werken in Waltham Massachusetts, Belfast Noord-Ierland en Fredericton, New Brunswick Canada en zijn deel van de IBM Software Group.