Asset-Management

Die Erfassung und Anzeige von Assetdaten hilft Ihnen bei der Ermittlung von Sicherheitsbedrohungen und Sicherheitslücken. Eine korrekte Assetdatenbank erleichtert das Zuordnen von Angriffen, die im System ausgelöst werden, zu physischen oder virtuellen Assets im Netz.

Einschränkung: QRadar Log Manager verfolgt Assetdaten nur, wenn QRadar Vulnerability Manager installiert ist. Weitere Informationen zu den Unterschieden zwischen IBM QRadar SIEM und IBM QRadar Log Managerfinden Sie unter Funktionen in Ihrem IBM QRadar -Produkt.

Assetdaten

Bei einem Asset handelt es sich um einen beliebigen Netzendpunkt, der Daten über die Netzinfrastruktur sendet bzw. darüber empfängt. Zu Assets zählen beispielsweise Notebooks, Server, virtuelle Maschinen und Handheld-Computer. Jedem Asset in der Assetdatenbank ist eine eindeutige ID zugewiesen, damit es von anderen Asset-Datensätzen unterschieden werden kann.

Die Geräteerkennung ist auch beim Erstellen eines Datensatzes mit Langzeitinformationen zum Asset hilfreich. Die Verfolgung von Änderungen der Assetinformationen hilft Ihnen, die Assetnutzung im Netz zu überwachen.

Assetgrenzwerte

Die Assetdatenbank hat eine begrenzte Kapazität. Wenn der Assetgrenzwert Ihrer Hardware erreicht ist, können Sie so lange keine neuen Assets erstellen, bis in der Datenbank wieder genügend Speicherplatz verfügbar ist. In der folgenden Tabelle sind die Assetgrenzwerte für die verschiedenen Hardwaretypen aufgeführt:

Tabelle 1. Assetgrenzwerte für Hardware
Hardwaretyp Assetgrenzwert nur für Konsole Assetgrenzwert für Konsole mit verwaltetem Host
xx05 200.000 600.000
xx24 300.000 700.000
xx28 500.000 1.000.000
xx29 500.000 1.000.000
xx48 500.000 1.000.000
Andere Hardware 60.000 60.000

Assetprofile

Ein Assetprofil ist eine Sammlung aller Informationen, die IBM QRadar SIEM im Laufe der Zeit zu einem bestimmten Asset erfasst. Das Profil enthält Informationen zu den Services, die im Asset ausgeführt werden, sowie alle bekannten Identitätsinformationen.

QRadar SIEM erstellt automatisch Assetprofile aus Identitätsereignissen und bidirektionalen Datenflussdaten oder, falls konfiguriert, Scans zur Schwachstellenanalyse. Die Daten werden über einen Prozess korreliert, der als Assetabgleich bezeichnet wird, und das Profil wird aktualisiert, wenn neue Informationen in QRadareingehen. Der Assetname ergibt sich aus den Informationen im Asset-Update in folgender Reihenfolge:
  • Vorname
  • NetBIOS-Hostname
  • DNS-Hostname
  • IP-Adresse

Assetdatenerfassung

Assetprofile werden dynamisch anhand von Identitätsinformationen erstellt, die automatisch aus Ereignis- oder Datenflussdaten übernommen werden oder nach denen von QRadar während eines Scans auf Sicherheitslücken aktiv gesucht wird. Sie haben auch die Möglichkeit, Assetdaten zu importieren oder das Assetprofil manuell zu bearbeiten.