Entitäten aus einer Referenztabelle importieren
Sie können Entitätsdaten direkt aus einer QRadar Referenztabelle in die IBM® QRadar® User Entity Behavior Analytics (UEBA) App importieren.
Vorbereitende Schritte
Sie können den Entity-Import-Assistenten aufrufen. Weitere Informationen finden Sie unter „Entitäten importieren“ und „Referenzdaten verwenden“ auf QRadar.
Informationen zu dieser Task
UEBADer Import von Referenztabellen ermöglicht eine direkte Integration mit QRadar Referenztabellen, wodurch Entitätsinformationen automatisch mit diesen synchronisiert werden können.
Diese Importmethode eignet sich ideal für Umgebungen, in denen Entitätsdaten in QRadar Referenztabellen kontinuierlich gepflegt und aktualisiert werden. Bei der Konfiguration wählen Administratoren eine Referenztabelle aus und ordnen die Felder zu, die Entitätsinformationen enthalten. UEBA ruft die konfigurierten Daten ab und verarbeitet sie gemäß dem festgelegten Abfrageplan.
QRadarImporte von Referenztabellen werden validiert, während die Daten abgerufen werden.
Um einen erfolgreichen Import zu gewährleisten, muss jeder Datensatz mindestens eine gültige Asset-Kennung enthalten:
- IP-Adresse oder
- MAC-Adresse
Datensätze, die keine gültige Objekt-ID enthalten, werden übersprungen und nicht in UEBA. importiert.
Es stehen die folgenden Konfigurationsoptionen zur Verfügung:
| Option | Beschreibung |
|---|---|
| Konfigurationsname | Eindeutige Kennung für die Importkonfiguration |
| Sendeaufrufintervall | Häufigkeit der Synchronisierung beim Import von Referenztabellen |
| Abrufgrenzwert | Maximale Anzahl der pro Abfragezyklus verarbeiteten Entitäten |
| Synchronisierung der Referenztabelle | Option zur Synchronisierung importierter Daten mit einer QRadar Referenztabelle |
Vorgehensweise
- Klicken Sie im Navigationsmenü auf “.
- Klicken Sie auf „Import erstellen “.
- Wählen Sie „Referenztabelle“ als Importquelle aus.
- Wählen Sie die gemeinsame Referenztabelle „ QRadar “ aus, die die Entitätsdaten enthält.
- Klicken Sie auf „Beispieldaten anzeigen “.
- Konfigurieren Sie die Synchronisierungseinstellungen, einschließlich des Abfrageintervalls.
- Speichern Sie die Importkonfiguration und aktivieren Sie sie.
- Stellen Sie sicher, dass die geplante Abfrage aktiviert ist.
- Überwachen Sie den Importstatus, um sicherzustellen, dass die Entitäten erfolgreich importiert werden.

Ergebnisse
UEBA ruft Entitätsdaten während jedes Abfragezyklus automatisch ab und verarbeitet sie.
Beim Import von Referenztabellen können Administratoren über „Jetzt abfragen “ eine sofortige Synchronisierung auslösen. Wenn das Abfrageintervall auf 0 gesetzt ist, erfolgt die Abfrage ausschließlich im manuellen Modus. Benutzer können eine Umfrage starten, indem sie auf der Listenseite auf die Schaltfläche „Jetzt abstimmen“ klicken.
Nächste Schritte
Sie können weitere Importkonfigurationen hinzufügen.