Ejemplo de flujo de trabajo de integración
Después de que la información de usuarios y grupos se recopile y almacene en una recopilación de datos de referencia, hay muchas formas en las que puede utilizar los datos en IBM QRadar SIEM.
Puede crear alertas e informes significativos que muestren el cumplimiento de las políticas de seguridad de la compañía por parte del usuario.
Observe el ejemplo siguiente:
Para asegurarse de que las actividades realizadas por usuarios de ISIM con privilegios cumplen las políticas de seguridad, puede realizar las tareas siguientes:
Cree un origen de registro para recopilar y analizar los datos de auditoría correspondientes a cada servidor de ISIM cuyos registros se han recopilado. Para obtener más información sobre cómo crear un origen de registro, consulte Gestión de fuentes de registro.
- Cree un origen de información de usuario para el servidor de ISIM y recopile la información del grupo de usuarios ISIM Administrators. Este paso crea una recopilación de datos de referencia que se llama ISIM Administrators.
- Configure un componente básico para comprobar si hay sucesos en los que la dirección IP de origen es el servidor de ISIM y el nombre de usuario figura en la recopilación de datos de referencia de administrador de ISIM. Para obtener más información sobre cómo crear bloques, consulte el apartado Guía del usuario para el producto.
- Cree una búsqueda de sucesos que utilice el componente básico personalizado como filtro. Para obtener más información sobre las búsquedas de sucesos, consulte la publicación IBM QRadar Guía del usuario del producto.
- Cree un informe personalizado que utilice la búsqueda de sucesos personalizada para generar informes diarios sobre la actividad de auditoría de los usuarios de ISIM con privilegios. Estos informes generados indican si alguna actividad de administrador de ISIM infringe la política de seguridad. Para obtener más información sobre los informes, consulte la publicación IBM QRadar Guía del usuario correspondiente a su producto.
Nota: Si desea recopilar registros de seguridad de aplicación, debe crear un módulo de soporte de dispositivos (DSM). Para obtener más información, consulte la publicación IBM
QRadar DSM Configuration Guide.