Datos de referencia en QRadar
Utilice las recopilaciones de datos de referencia para almacenar y gestionar los datos empresariales que desea correlacionar con los sucesos y flujos en el entorno de IBM QRadar . Puede añadir datos de negocio o datos de orígenes externos a una recopilación de datos de referencia y, a continuación, utilizar los datos en búsquedas, filtros, condiciones de prueba de regla y respuestas de regla de QRadar .
Las recopilaciones de datos de referencia se almacenan en la consola de QRadar , pero las recopilaciones se copian regularmente en cada host gestionado. Para un mejor rendimiento en las búsquedas de datos, el host gestionado guarda en la memoria caché los valores de datos referidos con más frecuencia.
Datos de inteligencia de amenaza externa
Puede utilizar recopilaciones de datos de referencia para integrar datos de indicador de compromiso (IOC) de proveedores de terceros en QRadar. QRadar utiliza datos de IOC para detectar un comportamiento sospechoso más rápido, lo que ayuda a los analistas de seguridad a investigar las amenazas y a responder a los incidentes más rápidamente.
Por ejemplo, puede importar datos del COI, como direcciones IP, nombres de DNS, URL y MD5s, de proveedores de datos de amenazas basados en suscripciones o de código abierto, y correlacionarlos con sucesos e incidentes en la red.
Datos de negocio
Las recopilaciones de datos de referencia pueden contener datos de negocio que sean específicos de su organización, como por ejemplo una lista de usuarios con privilegios de acceso al sistema. Utilice los datos empresariales para crear listas de elementos bloqueados y listas de elementos permitidos.
Por ejemplo, puede utilizar un conjunto de referencia que contiene los ID de usuario de empleados despedidos para impedir que inicien sesión en la red. O bien, puede utilizar datos empresariales para crear una lista de elementos permitidos que solo permita un conjunto limitado de direcciones IP para realizar funciones específicas.