Entitäten aus einer Referenztabelle importieren

Sie können Entitätsdaten direkt aus einer QRadar Referenztabelle in die IBM® QRadar® User Entity Behavior Analytics (UEBA) App importieren.

Vorbereitende Schritte

Sie können den Entity-Import-Assistenten aufrufen. Weitere Informationen finden Sie unter „Entitäten importieren“ und „Referenzdaten verwenden“ auf QRadar.

Informationen zu dieser Task

UEBADer Import von Referenztabellen ermöglicht eine direkte Integration mit QRadar Referenztabellen, wodurch Entitätsinformationen automatisch mit diesen synchronisiert werden können.

Diese Importmethode eignet sich ideal für Umgebungen, in denen Entitätsdaten in QRadar Referenztabellen kontinuierlich gepflegt und aktualisiert werden. Bei der Konfiguration wählen Administratoren eine Referenztabelle aus und ordnen die Felder zu, die Entitätsinformationen enthalten. UEBA ruft die konfigurierten Daten ab und verarbeitet sie gemäß dem festgelegten Abfrageplan.

QRadarImporte von Referenztabellen werden validiert, während die Daten abgerufen werden.

Um einen erfolgreichen Import zu gewährleisten, muss jeder Datensatz mindestens eine gültige Asset-Kennung enthalten:

  • IP-Adresse oder
  • MAC-Adresse

Datensätze, die keine gültige Objekt-ID enthalten, werden übersprungen und nicht in UEBA. importiert.

Es stehen die folgenden Konfigurationsoptionen zur Verfügung:

Tabelle 1 Konfigurationsoptionen
Option Beschreibung
Konfigurationsname Eindeutige Kennung für die Importkonfiguration
Sendeaufrufintervall Häufigkeit der Synchronisierung beim Import von Referenztabellen
Abrufgrenzwert Maximale Anzahl der pro Abfragezyklus verarbeiteten Entitäten
Synchronisierung der Referenztabelle Option zur Synchronisierung importierter Daten mit einer QRadar Referenztabelle

Vorgehensweise

  1. Klicken Sie im Navigationsmenü auf „Entity-Importe “.
  2. Klicken Sie auf „Import erstellen “.
  3. Wählen Sie „Referenztabelle“ als Importquelle aus.
  4. Wählen Sie die gemeinsame Referenztabelle „ QRadar “ aus, die die Entitätsdaten enthält.
  5. Klicken Sie auf „Beispieldaten anzeigen “.
  6. Konfigurieren Sie die Synchronisierungseinstellungen, einschließlich des Abfrageintervalls.
  7. Speichern Sie die Importkonfiguration und aktivieren Sie sie.
  8. Stellen Sie sicher, dass die geplante Abfrage aktiviert ist.
  9. Überwachen Sie den Importstatus, um sicherzustellen, dass die Entitäten erfolgreich importiert werden.
    Referenztabelle konfigurieren

Ergebnisse

UEBA ruft Entitätsdaten während jedes Abfragezyklus automatisch ab und verarbeitet sie.

Beim Import von Referenztabellen können Administratoren über „Jetzt abfragen “ eine sofortige Synchronisierung auslösen. Wenn das Abfrageintervall auf 0 gesetzt ist, erfolgt die Abfrage ausschließlich im manuellen Modus. Benutzer können eine Umfrage starten, indem sie auf der Listenseite auf die Schaltfläche „Jetzt abstimmen“ klicken.

Nächste Schritte

Sie können weitere Importkonfigurationen hinzufügen.