Erkennung eines abweichenden Assetanstiegs

Manchmal erzeugen Assetdatenquellen Aktualisierungen, die IBM QRadar ohne manuelle Korrektur nicht ordnungsgemäß verarbeiten kann. Je nach Ursache für den abnormalen Assetanstieg können Sie entweder Maßnahmen zur Korrektur der Assetdatenquelle ergreifen, die die Ursache des Problems darstellt, oder die Asset-Updates blockieren, die von dieser Datenquelle stammen.

Zu Abweichungen im Assetanstieg kommt es, wenn die Anzahl von Asset-Updates für eine Einheit den Grenzwert übersteigt, der über den Schwellenwert für die Aufbewahrung eines bestimmten Identitätsinformationstyps festgelegt ist. Für die Erhaltung eines korrekten Assetmodells ist die ordnungsgemäße Handhabung eines abweichenden Assetanstiegs von zentraler Bedeutung.

Die Ursache für einen abweichenden Assetanstiegs ist grundsätzlich eine nicht vertrauenswürdige Assetdatenquelle, deren Daten für eine Aktualisierung des Assetmodells als nicht vertrauenswürdig eingestuft werden. Wird eine potenzielle Abweichung im Assetanstieg erkannt, müssen Sie die Informationsquelle auf eine sinnvolle Erklärung für die Ansammlung großer Mengen an Identitätsdaten für das Asset untersuchen. Die Ursache einer Abweichung im Assetanstieg hängt von der jeweiligen Umgebung ab.

Beispiel eines DHCP-Servers mit ungewöhnlichem Assetanstieg in einem Assetprofil

Angenommen, Sie betreiben einen virtuellen privaten Netzserver (VPN-Server) in einem DHCP-Netz (Dynamic Host Configuration Protocol). Der VPN-Server weist gemäß Konfiguration IP-Adressen eingehenden VPN-Clients zu, indem er die DHCP-Anfragen im Namen des Clients an den DHCP-Server des Netzes übergibt.

Aus Perspektive des DHCP-Servers fordert dieselbe MAC-Adresse wiederholt viele Zuweisungen einer IP-Adresse an. Im Zusammenhang mit Netzoperationen delegiert der VPN-Server die IP-Adressen an die Clients. Der DHCP-Server kann jedoch nicht unterscheiden, wann ein Asset im Namen eines anderen Assets eine Anfrage ausgibt.

Das DHCP-Serverprotokoll, das als QRadar -Protokollquelle konfiguriert ist, generiert ein DHCP-Bestätigungsereignis (DHCP ACK), das die MAC-Adresse des VPN-Servers der IP-Adresse zuordnet, die dem VPN-Client zugeordnet ist. Bei Assetabgleichen gleicht das System dieses Ereignis nach MAC-Adresse ab. Dadurch steigt ein einzelnes vorhandenes Asset pro geparstem DHCP ACK-Ereignis um eine IP-Adresse an.

Am Ende enthält ein Assetprofil jede IP-Adresse, die dem VPN-Server zugeordnet wurde. Diese Abweichung im Assetanstieg wird durch Asset-Updates verursacht, die Informationen zu mehreren Assets enthalten.

Schwellenwerteinstellungen

Wenn ein Asset in der Datenbank eine bestimmte Anzahl von Eigenschaften erreicht, wie z. B. mehrere IP-Adressen oder MAC-Adressen, verhindert QRadar , dass dieses Asset weitere Aktualisierungen erhält.

Die Schwellenwerteinstellungen von Asset Profiler geben an, unter welchen Bedingungen ein Asset keine Updates mehr empfängt. Das Asset wird normalerweise bis zum Erreichen des Schwellenwerts aktualisiert. Wenn das System so viele Daten erfasst hat, dass der Schwellenwert überschritten wird, zeigt das Asset eine Abweichung im Assetanstieg an. Zukünftige Asset-Updates werden blockiert, bis die Abweichung behoben wurde.