Importación de entidades desde una tabla de referencia
Puedes importar datos de entidades directamente a la IBM® QRadar® User Entity Behavior Analytics aplicación (UEBA) desde una QRadar tabla de referencia.
Antes de empezar
Puedes acceder al asistente de importación de entidades. Para obtener más información, consulta «Importación de entidades» y «Uso de datos de referencia» en QRadar.
Acerca de esta tarea
La importación de tablas de referencia permite la integración directa con QRadar las tablas de referencia, lo que permite sincronizar automáticamente la información de las entidades con UEBA.
Este método de importación es ideal para entornos en los que los datos de las entidades se mantienen y actualizan continuamente en QRadar las tablas de referencia. Durante la configuración, los administradores seleccionan una tabla de referencia y asocian los campos que contienen la información de las entidades. UEBA recoge y procesa los datos configurados según el calendario de sondeo definido.
Las importaciones de tablas de referencia se validan a medida que se recuperan los datos de QRadar.
Para garantizar que la importación se realice correctamente, cada registro debe contener al menos un identificador de activo válido:
- Dirección IP, o
- Dirección MAC
Los registros que no contengan un identificador de activo válido se omiten y no se importan a UEBA.
Están disponibles las opciones de configuración siguientes:
| Opción | Descripción |
|---|---|
| Nombre de configuración | Identificador único de la configuración de importación |
| Intervalo de sondeo | Frecuencia de sincronización para la importación de tablas de referencia |
| Límite de recuperación | Número máximo de entidades procesadas por ciclo de sondeo |
| Sincronización de tablas de referencia | Opción para sincronizar los datos importados con una QRadar tabla de referencia |
Procedimiento
- En el menú de navegación, haz clic en ».
- Haz clic en «Crear importación ».
- Selecciona «Tabla de referencia» como origen de la importación.
- Selecciona la tabla de referencia compartida « QRadar » que contiene los datos de la entidad.
- Haz clic en «Vista previa de los datos de ejemplo ».
- Configura los parámetros de sincronización, incluido el intervalo de sondeo.
- Guarda y activa la configuración de importación.
- Comprueba que la consulta programada esté activada.
- Supervisa el estado de la importación para comprobar que las entidades se están importando correctamente.

Resultados
UEBA Recopila y procesa automáticamente los datos de las entidades durante cada ciclo de sondeo.
En el caso de las importaciones de tablas de referencia, los administradores pueden activar una sincronización inmediata mediante la opción «Poll Now ». Cuando el intervalo de sondeo se establece en 0, el sondeo funciona únicamente en modo manual. Los usuarios pueden realizar encuestas utilizando el botón «Votar ahora» que aparece en la página de la lista.
Qué hacer a continuación
Puedes añadir más configuraciones de importación.