Importation d'entités à partir d'une table de référence

Vous pouvez importer des données d'entité directement dans l'application IBM® QRadar® User Entity Behavior Analytics (UEBA) à partir d'une QRadar table de référence.

Avant de commencer

Vous pouvez accéder à l'assistant d'importation d'entités. Pour plus d'informations, consultez les rubriques « Importation d'entités » et « Utilisation des données de référence » sur QRadar.

A propos de cette tâche

L'importation de tables de référence permet une intégration directe avec QRadar les tables de référence, ce qui permet de synchroniser automatiquement les informations relatives aux entités avec UEBA.

Cette méthode d'importation est idéale pour les environnements dans lesquels les données d'entité sont constamment gérées et mises à jour au QRadar sein des tables de référence. Lors de la configuration, les administrateurs sélectionnent une table de référence et associent les champs contenant les informations relatives aux entités. UEBA récupère et traite les données configurées selon la fréquence d'interrogation définie.

Les importations de tables de référence sont validées au fur et à mesure que les données sont extraites de QRadar.

Pour garantir la réussite de l'importation, chaque enregistrement doit contenir au moins un identifiant d'actif valide :

  • Adresse IP, ou
  • Adresse MAC

Les enregistrements qui ne contiennent pas d'identifiant d'actif valide sont ignorés et ne sont pas importés dans UEBA.

Les options de configuration suivantes sont disponibles :

Tableau 1. Options de configuration
Option Descriptif
Nom de la configuration Identifiant unique de la configuration d'importation
Polling Interval Fréquence de synchronisation pour l'importation des tables de référence
Limite d'extraction Nombre maximal d'entités traitées par cycle d'interrogation
Synchronisation des tables de référence Option permettant de synchroniser les données importées avec une QRadar table de référence

Procédure

  1. Dans le menu de navigation, cliquez sur « Importations d'entités ».
  2. Cliquez sur « Créer une importation ».
  3. Sélectionnez « Table de référence » comme source d'importation.
  4. Sélectionnez la table de référence partagée « QRadar » qui contient les données d'entité.
  5. Cliquez sur « Aperçu des données d'exemple ».
  6. Configurez les paramètres de synchronisation, notamment l'intervalle d'interrogation.
  7. Enregistrez et activez la configuration d'importation.
  8. Vérifiez que l'interrogation programmée est activée.
  9. Surveillez l'état de l'importation pour vous assurer que les entités sont bien importées.
    Configurer la table de référence

Résultats

UEBA récupère et traite automatiquement les données des entités à chaque cycle d'interrogation.

Pour l'importation de tables de référence, les administrateurs peuvent déclencher une synchronisation immédiate à l'aide de la fonction « Poll Now ». Lorsque l'intervalle d'interrogation est défini sur 0, l'interrogation fonctionne uniquement en mode manuel. Les utilisateurs peuvent lancer un sondage en cliquant sur le bouton « Voter maintenant » sur la page de la liste.

Etape suivante

Vous pouvez ajouter d'autres configurations d'importation.