Importación de entidades desde una tabla de referencia

Puedes importar datos de entidades directamente a la IBM® QRadar® User Entity Behavior Analytics aplicación (UEBA) desde una QRadar tabla de referencia.

Antes de empezar

Puedes acceder al asistente de importación de entidades. Para obtener más información, consulta «Importación de entidades» y «Uso de datos de referencia» en QRadar.

Acerca de esta tarea

La importación de tablas de referencia permite la integración directa con QRadar las tablas de referencia, lo que permite sincronizar automáticamente la información de las entidades con UEBA.

Este método de importación es ideal para entornos en los que los datos de las entidades se mantienen y actualizan continuamente en QRadar las tablas de referencia. Durante la configuración, los administradores seleccionan una tabla de referencia y asocian los campos que contienen la información de las entidades. UEBA recoge y procesa los datos configurados según el calendario de sondeo definido.

Las importaciones de tablas de referencia se validan a medida que se recuperan los datos de QRadar.

Para garantizar que la importación se realice correctamente, cada registro debe contener al menos un identificador de activo válido:

  • Dirección IP, o
  • Dirección MAC

Los registros que no contengan un identificador de activo válido se omiten y no se importan a UEBA.

Están disponibles las opciones de configuración siguientes:

Tabla 1. Opciones de configuración
Opción Descripción
Nombre de configuración Identificador único de la configuración de importación
Intervalo de sondeo Frecuencia de sincronización para la importación de tablas de referencia
Límite de recuperación Número máximo de entidades procesadas por ciclo de sondeo
Sincronización de tablas de referencia Opción para sincronizar los datos importados con una QRadar tabla de referencia

Procedimiento

  1. En el menú de navegación, haz clic en «Importaciones de entidades ».
  2. Haz clic en «Crear importación ».
  3. Selecciona «Tabla de referencia» como origen de la importación.
  4. Selecciona la tabla de referencia compartida « QRadar » que contiene los datos de la entidad.
  5. Haz clic en «Vista previa de los datos de ejemplo ».
  6. Configura los parámetros de sincronización, incluido el intervalo de sondeo.
  7. Guarda y activa la configuración de importación.
  8. Comprueba que la consulta programada esté activada.
  9. Supervisa el estado de la importación para comprobar que las entidades se están importando correctamente.
    Configurar la tabla de referencia

Resultados

UEBA Recopila y procesa automáticamente los datos de las entidades durante cada ciclo de sondeo.

En el caso de las importaciones de tablas de referencia, los administradores pueden activar una sincronización inmediata mediante la opción «Poll Now ». Cuando el intervalo de sondeo se establece en 0, el sondeo funciona únicamente en modo manual. Los usuarios pueden realizar encuestas utilizando el botón «Votar ahora» que aparece en la página de la lista.

Qué hacer a continuación

Puedes añadir más configuraciones de importación.