Wenn die Datenverschlüsselung auf einem IBM
QRadar -System konfiguriert ist, wird die maskierte Version der Daten in der gesamten Anwendung angezeigt. Um das Verschlüsseln zur Anzeige der Daten aufzuheben, müssen der entsprechende Schlüsselspeicher und das Kennwort vorhanden sein.
Vorbereitende Schritte
Zum Entschlüsseln der Daten müssen Sie ein Administrator sein und den privaten Schlüssel sowie das Kennwort für den Schlüssel besitzen. Der private Schlüssel muss sich auf Ihrem lokalen Computer befinden.
Informationen zu dieser Task
Damit Sie die verschlüsselten Daten anzeigen können, müssen Sie den
privaten Schlüssel hochladen. Nach dem Hochladen des Schlüssels bleibt er
während der aktuellen Sitzung auf Ihrem System verfügbar. Die Sitzung endet, wenn Sie sich von QRadarabmelden, wenn der Cache auf dem QRadar
Consolegelöscht wird oder wenn ein längerer Inaktivitätszeitraum besteht. Nach dem Ende der Sitzung werden die privaten Schlüssel, die in der vorherigen Sitzung hochgeladen wurden, nicht mehr angezeigt.
QRadar kann die in der aktuellen Sitzung verfügbaren Schlüssel verwenden, um Daten automatisch zu entschlüsseln. Wenn die automatische Entschlüsselung aktiviert ist, müssen Sie den privaten Schlüssel im Fenster Verschlüsselungs-Sitzungsschlüssel nicht jedes Mal auswählen, wenn Sie die Daten anzeigen möchten. Die automatische Entschlüsselung wird am Ende der aktuellen Sitzung automatisch inaktiviert.
Vorgehensweise
- Suchen Sie auf der Seite Ereignisdetails die Daten, die Sie entschlüsseln möchten.
- So werden identitätsbasierte Daten entschlüsselt:
- Klicken Sie auf das Sperrsymbol neben den Daten, die entschlüsselt werden sollen.
- Klicken Sie im Abschnitt Schlüssel hochladen auf Datei auswählen und wählen Sie den hochzuladenden Keystore aus.
- Geben Sie im Feld Kennwort das Kennwort ein, das dem Keystore entspricht.
- Klicken Sie auf Hochladen.
Im Fenster Entschlüsselung werden die Ereignisnutzdaten, die dem Schlüsselspeicher zugeordneten Profilnamen, der verschlüsselte Text sowie der entschlüsselte Text angezeigt.
- Optional: Klicken Sie auf Automatische Entschlüsselung ein-/ausschalten , um die automatische Entschlüsselung zu aktivieren.
Nach dem Ein-/Ausschalten der Einstellung zur automatischen Entschlüsselung müssen Sie das Browserfenster aktualisieren und die Seite mit den Ereignisdetails erneut laden, damit die Änderungen angezeigt werden.
- So werden Nutzdaten entschlüsselt, die nicht identitätsbasiert sind:
- Klicken Sie auf der Symbolleiste auf der Seite Ereignisdetails auf .
- Klicken Sie im Abschnitt Schlüssel hochladen auf Datei auswählen und wählen Sie den hochzuladenden privaten Schlüssel aus.
- Geben Sie im Feld Kennwort das Kennwort ein, das mit dem privaten Schlüssel übereinstimmt, und klicken Sie auf Hochladen.
- Wählen Sie im Feld Nutzdateninformationen den verschlüsselten Text aus und kopieren Sie ihn in die Zwischenablage.
- Klicken Sie in der Symbolleiste auf der Seite Ereignisdetails auf .
- Fügen Sie den verschlüsselten Text in das Dialogfeld ein.
- Wählen Sie das Verschlüsselungsprofil aus der Dropdown-Liste aus und klicken Sie auf Entschlüsseln.