Flux des données d'actifs entrantes

IBM QRadar utilise les informations d'identité dans un contenu d'événement pour déterminer s'il convient de créer un nouvel actif ou de mettre à jour un actif existant.

Important: La génération d'actifs à partir de flux IPv6 n'est pas prise en charge.
Figure 1 : Graphique des flux de données d'actifs
Diagramme de flux de travaux qui décrit comment QRadar désigne les données d'actif entrantes dans les actifs existants ou crée un nouvel actif.
  1. QRadar reçoit l'événement. Le profileur d'actifs examine le contenu d'événement pour obtenir des informations d'identité.
  2. Si les informations d'identité incluent une adresse MAC, un nom d'hôte NetBIOS ou un nom d'hôte DNS déjà associé à un actif dans la base de données des actifs, cet actif est mis à jour pour inclure les nouvelles informations.
  3. Si les seules informations d'identité disponibles sont une adresse IP, le système rapproche la mise à jour de l'actif existant qui a la même adresse IP.
  4. Si une mise à jour d'actif contient une adresse IP qui correspond à un actif existant mais les informations d'identité ne correspondent pas, le système utilise d'autres informations pour exclure une correspondance de faux positif avant de mettre à jour l'actif existant.
  5. Si les informations d'identité ne correspondent pas à un actif existant dans la base de données, un nouvel actif est créé conformément aux informations du contenu d'événement.