Verwenden Sie Referenzdatensammlungen, um veraltete Daten wie abgelaufene Benutzerkonten in Ihrer IBM
QRadar -Umgebung zu identifizieren.
Informationen zu dieser Task
Standardmäßig verbleiben Referenzdaten in QRadar , bis sie entfernt werden. Wenn Sie jedoch eine Referenzdatensammlung erstellen, können Sie QRadar so konfigurieren, dass die Daten nach einem angegebenen Zeitraum entfernt werden.
Wenn das Datenelement abläuft, löscht QRadar automatisch den Wert aus der Referenzdatensammlung und löst ein Ereignis aus, um den Ablauf zu verfolgen.
Vorgehensweise
- Erstellen Sie ein Referenzset, um die Zeit nachzuverfolgen, seit sich ein
Benutzer das letzte Mal angemeldet hat.
- Legen Sie Lebensdauer von Elementen fest, um den Zeitraum darzustellen, nach dem ein nicht verwendetes Benutzerkonto als abgelaufen gilt.
- Wählen Sie die Schaltfläche Seit letzter Anzeige aus.
- Erstellen Sie eine angepasste Ereignisregel, um dem Referenzset Anmeldedaten wie usernamehinzuzufügen.
Hinweis: QRadar überwacht das Datum des letzten Auftretens für jedes Datenelement. Wenn für einen bestimmten Benutzer innerhalb der Lebensdauer
keine Daten hinzugefügt werden, läuft das Referenzsetelement ab und das
Ereignis Reference Data Expiry (Ablauf der
Referenzdaten) wird ausgelöst. Das Ereignis enthält den Referenzsetnamen und
den abgelaufenen Benutzernamen.
- Auf der Registerkarte Protokollaktivität können Sie die Ereignisse vom Typ Ablauf der Referenzdaten verfolgen.
Nächste Schritte
Verwenden Sie die Referenzsetdaten in Suchen, Filtern,
Regeltestbedingungen und Regelantworten.