Correlación histórica
Utilice la correlación histórica para ejecutar sucesos y flujos pasados a través del motor de reglas personalizadas (CRE) para identificar amenazas o incidentes de seguridad que ya se han producido.
Restricción: No puede utilizar la correlación histórica en IBM
QRadar Log Manager. Para obtener más información sobre las diferencias entre IBM
QRadar SIEM y IBM
QRadar Log Manager, consulte Capacidades en su producto IBM QRadar.
De forma predeterminada, un despliegue de IBM
QRadar SIEM analiza la información que se recopila de los orígenes de registro y los orígenes de flujo casi en tiempo real. Con la correlación histórica, puede crear correlaciones por la hora de inicio o por la hora de dispositivo. Hora de inicio es la hora en que QRadarha recibido el suceso. Hora de dispositivo es la hora en la que se ha producido el suceso en el dispositivo.La correlación histórica puede resultar útil en las situaciones siguientes:
- Análisis de datos en masa
- Si carga datos de forma masiva en el despliegue de QRadar , puede utilizar la correlación histórica para correlacionar los datos con los datos recopilados en tiempo real. Por ejemplo, para evitar la degradación del rendimiento durante las horas de negocio normales, puede cargar sucesos de varios orígenes de registro cada día a media noche. Puede utilizar la correlación histórica para correlacionar los datos por hora de dispositivo para ver la secuencia de sucesos de red conforme se han producido en las últimas 24 horas.
- Probar reglas nuevas
- Puede ejecutar la correlación histórica para probar reglas nuevas. Por ejemplo, uno de sus servidores ha sufrido recientemente un ataque de un programa malicioso nuevo para el cual no tiene reglas implementadas. Puede crear una regla para comprobar la existencia de ese programa malicioso. Después, puede utilizar la correlación histórica para comprobar la regla con datos históricos para ver si la regla desencadenaría una respuesta si estuviese implementada en el momento del ataque. De forma similar, puede utilizar la correlación histórica para determinar cuándo se ha producido el ataque o la frecuencia del ataque. Puede seguir ajustando la regla y después pasarla a un entorno de producción.
- Volver a crear delitos que se habían perdido o depurado
Si el sistema ha perdido delitos debido a un interrupción en la actividad o a cualquier otro motivo, puede volver a crear los delitos ejecutando la correlación histórica sobre los sucesos y los flujos que se recibieron durante ese tiempo.
- Identificar hebras ocultas anteriormente
- Conforme se conoce información sobre las amenazas de seguridad más recientes, puede utilizar la correlación histórica para identificar sucesos de red que ya se han producido paro que no han desencadenando un suceso. Puede realizar pruebas rápidamente para amenazas que ya hayan comprometido el sistema o los datos de su organización.