Orígenes de datos de activos

Los datos de activos se reciben de varios orígenes diferentes en el despliegue de IBM QRadar .

Los datos de activos se escriben en la base de datos de activos de forma incremental, normalmente 2 o 3 datos a la vez. A excepción de las actualizaciones de los exploradores de vulnerabilidades de red, cada actualización de activo contiene información sobre un solo activo.

Los datos de activos generalmente provienen de uno de los orígenes de datos de activos siguientes:
Sucesos
Las cargas útiles de sucesos, tales como las creadas por DHCP o servidores de autenticación, a menudo contienen inicios de sesión de usuario, direcciones IP, nombres de hosts, direcciones MAC y otro tipo de información de activos. Estos datos se proporcionan inmediatamente a la base de datos de activos para ayudar a determinar a qué activo se aplica la actualización de activo.

Los sucesos son la causa principal de las desviaciones de crecimiento de activos.

Flujos
Las cargas útiles de flujo contienen información de comunicación, como la dirección IP, el puerto y el protocolo, que se recopila a intervalos regulares configurables. Al final de cada intervalo, los datos se proporcionan a la base de datos de activos, una dirección IP cada vez.

Puesto que los datos de activos de los flujos están emparejados con un activo según un solo identificador, la dirección IP, los datos de flujo nunca son la causa de las desviaciones de crecimiento de activos.

Importante: La generación de activos a partir de flujos IPv6 no está soportada.
Exploradores de vulnerabilidades
Importante: El explorador IBM QRadar Vulnerability Manager está al final del ciclo de vida (EOL) en 7.5.0 Update Package 6 y ya no está soportado en ninguna versión de IBM QRadar. Para obtener más información, consulte QRadar Vulnerability Manager: notificación de producto de fin de servicio (https://www.ibm.com/support/pages/node/6853425).
QRadar se integra con IBM y con exploradores de vulnerabilidades de terceros que pueden proporcionar datos de activos como, por ejemplo, el sistema operativo, el software instalado y la información de parches. El tipo de datos varía de un explorador a otro y puede variar de una exploración a otra. A medida que se descubren nuevos activos, nueva información de puertos y nuevas vulnerabilidades, los datos se llevan al perfil de activo en función de los rangos de CIDR que están definidos en la exploración.

Los exploradores pueden añadir desviaciones de crecimiento de activos, pero no es habitual.

Interfaz de usuario
Los usuarios que tienen el rol de activos pueden importar o proporcionar información de activos directamente a la base de datos de activos. Las actualizaciones de activos proporcionadas directamente por un usuario son para un activo específico. Por lo tanto, la etapa de conciliación de activos se omite.

Las actualizaciones de activos proporcionadas por los usuarios no añaden desviaciones de crecimiento de activos.

Datos de activos que tienen en cuenta el dominio

Cuando un origen de datos de activos está configurado con información de dominio, todos los datos de activos que provienen de ese origen de datos se etiquetan automáticamente con el mismo dominio. Puesto que los datos del modelo de activo tienen en cuenta el dominio, la información de dominio se aplica a todos los componentes de QRadar , incluyendo identidades, delitos, perfiles de activos y descubrimiento de servidores.

Cuando vea el perfil de activo, algunos campos podrían estar en blanco. Los campos en blanco existen cuando el sistema no ha recibido esta información en una actualización de activo o la información ha sobrepasado el periodo de retención de activos. El periodo predeterminado de retención es 120 días. Una dirección IP que aparezca como 0.0.0.0 indica que el activo no contiene información de dirección IP.