Comment fonctionne le brouillage des données ?

Avant de configurer le brouillage de données dans votre déploiement IBM QRadar , vous devez comprendre comment il fonctionne pour les infractions nouvelles et existantes, les actifs, les règles et les extensions de source de journal.

Données d'événement existantes

Lorsqu'un profil de brouillage de données est activé, le système masque les données de chaque événement lorsqu'il est reçu par QRadar. Les événements reçus par le dispositif avant la configuration de brouillage des données restent dans l'état initial non masqué. Les données d'événement plus anciennes ne sont pas masquées et les utilisateurs peuvent voir les informations.

Actifs

Lorsque le brouillage des données est configuré, le modèle d'actif accumule des données masquées alors que les données du modèle d'actif préexistant restent masquées.

Pour éviter que quelqu'un d'utiliser des données en clair pour tracer les informations abscurcies, purgez les données du modèle d'actif pour supprimer les données en clair. QRadar remplit à nouveau la base de données d'actifs avec des valeurs brouillées.

Infractions

Pour vous assurer que les violations n'affichent pas de données précédemment masquées, fermez toutes les violations existantes en réinitialisant le modèle SIM. Pour plus d'informations, voir Réinitialisation de la carte SIM.

règles

Vous devez mettre à jour les règles qui dépendent des données précédemment masquées. Par exemple, les règles basées sur un nom d'utilisateur spécifique ne sont pas incendiées lorsque le nom d'utilisateur est masqué.

Extensions de source de journal

Les extensions de source de journal qui modifient le format de la charge d'événement peuvent provoquer des problèmes avec le brouillage des données.