Gestión de activos

La recopilación y la visualización de datos de activos le ayuda a identificar las amenazas y las vulnerabilidades. Una base de datos de activos precisa facilita la conexión de los delitos que se desencadenan en el sistema a activos físicos o virtuales en la red.

Restricción: QRadar Log Manager sólo realiza un seguimiento de los datos de activo si QRadar Vulnerability Manager está instalado. Para obtener más información sobre las diferencias entre IBM QRadar SIEM y IBM QRadar Log Manager, consulte Prestaciones en el producto IBM QRadar.

Datos de activo

Un activo es cualquier punto final de la red que envía o recibe datos a través de la infraestructura de la red. Por ejemplo, son activos los portátiles, los servidores, las máquinas virtuales y los dispositivos portátiles. A cada activo de la base de datos de activos se le asigna un identificador exclusivo para que pueda distinguirse de los demás registros de activos.

La detección de dispositivos también es útil para crear un conjunto de datos de información histórica sobre el activo. Hacer un seguimiento de la información de activos a medida que cambia le ayuda a supervisar el uso de los activos en la red.

Límites de activos

La base de datos de activos tiene una capacidad limitada. Cuando se alcanza el límite de activos de su hardware, no puede crear activos nuevos hasta que haya suficiente espacio disponible en la base de datos. En la tabla siguiente, se describen los límites de activos para cada tipo de hardware:

Tabla 1. Límites de activos para el hardware
Tipo de hardware Límite de activos solo para consola Límite de activos para consola con host gestionado
xx05 200.000 600.000
xx24 300.000 700.000
xx28 500.000 1 000 000
xx29 500.000 1 000 000
xx48 500.000 1 000 000
Otro hardware 60.000 60.000

Perfiles de activo

Un perfil de activo es una recopilación de toda la información que IBM QRadar SIEM ha recopilado a lo largo del tiempo sobre un activo específico. El perfil incluye información acerca de los servicios que se están ejecutando en el activo y toda la información de identidad que se conozca.

QRadar SIEM crea automáticamente perfiles de activos a partir de sucesos de identidad y datos de flujo bidireccional o, si están configurados, exploraciones de evaluación de vulnerabilidades. Los datos se correlacionan a través de un proceso que se denomina conciliación de activos y el perfil se actualiza a medida que entra nueva información en QRadar. El nombre del activo se deriva de la información de la actualización del activo en el siguiente orden de prioridad:
  • Nombre
  • Nombre de host NETBios
  • Nombre de host de DNS
  • Dirección IP

Recopilación de datos de activos

Los perfiles de activos se construyen dinámicamente a partir de información de identidad que se absorbe pasivamente de datos de sucesos o de flujos o de datos que QRadar busca activamente durante una exploración de vulnerabilidad. También puede importar datos de activo o editar manualmente el perfil de activo.