Tipo de recopilaciones de datos de referencia
IBM QRadar tiene distintos tipos de recopilaciones de datos de referencia que pueden manejar distintos niveles de complejidad de datos. Los tipos más comunes son conjuntos de referencia y correlaciones de referencia.
Si desea utilizar los mismos datos de referencia en QRadar SIEM y QRadar Risk Manager, utilice un conjunto de referencia. No puede utilizar otros tipos de recopilaciones de datos de referencia con QRadar Risk Manager.
| Tipo de recopilación | Descripción | Cómo utilizar | Ejemplos |
|---|---|---|---|
| Conjunto de referencia | Una recopilación de valores exclusivos. | Utilice un conjunto de referencia para comparar un valor de propiedad contra una lista, como por ejemplo direcciones IP o nombres de usuario. | Para verificar si un ID de inicio de sesión que se ha utilizado para iniciar sesión en QRadar se ha asignado a un usuario, cree un conjunto de referencia con el parámetro LoginID. |
| Correlación de referencia | Una recopilación de datos que correlaciona una clave exclusiva con un valor. | Utilice una correlación de referencia para verificar una combinación exclusiva de dos valores de propiedad. | Para correlacionar la actividad de usuario en la red, cree una correlación de referencia que utilice el parámetro LoginID como clave y el Username como valor. |
| Correlación de referencia de conjuntos | Una recopilación de datos que correlaciona una clave con varios valores. Cada clave es exclusiva y se correlaciona con un conjunto de referencia. | Utilice una correlación de referencia de conjuntos para verificar una combinación de dos valores de propiedad contra una lista. | Para probar el acceso autorizado a una patente, cree una correlación de conjuntos que utilice una propiedad de suceso personalizada para Patent ID como clave y el parámetro Username como valor. Utilice la correlación de conjuntos para llenar una lista de usuarios autorizados. |
| Correlación de referencia de correlaciones | Una recopilación de datos que correlaciona una clave con otra clave que después se correlaciona con un solo valor. Cada clave es exclusiva y se correlaciona con una correlación de referencia. | Utilice una correlación de referencia de correlaciones para verificar una combinación de tres valores de propiedad. | Para probar las violaciones de ancho de banda de red, cree una correlación de correlaciones que utilice el parámetro Source IP como primera clave, el parámetro Application como segunda clave y el parámetro Total Bytes como valor. |
| Tabla de referencia | Una recopilación de datos que correlaciona una clave con otra clave que después se correlaciona con un solo valor. A la segunda clave se le asigna un tipo de datos. |
Utilice una tabla de referencia para verificar una combinación de tres valores de propiedades, cuando una de las propiedades es un tipo de datos específico. | Cree una tabla de referencia que almacene Username como primera clave, Source IP como segunda clave con un tipo de datos cidr asignado y Source Port como valor. |