Exemple de flux d'intégration

Une fois que les informations sur les utilisateurs et les groupes sont collectées et stockées dans une collecte de données de référence, vous pouvez utiliser les données dans IBM QRadar SIEMde différentes manières.

Vous pouvez créer des rapports et des alertes significatifs qui caractérisent l'adhésion des utilisateurs aux règles de sécurité de votre entreprise.

Prenons l'exemple suivant :

Pour vous assurer que les activités exécutées par des utilisateurs ISIM privilégiés sont conformes à vos règles de sécurité, vous pouvez effectuer les tâches suivantes :

Créez une source de journal pour collecter et analyser les données d'audit pour chaque serveur ISIM à partir duquel les journaux sont collectés. Pour plus d'informations sur la création d'une source de journal, voir Guide de gestion des sources de journal.
  1. Créez une source d'informations utilisateur pour le serveur ISIM et collectant des informations sur les groupes d'utilisateurs ISIM. Cette étape crée une collecte de données de référence appelée Administrateurs ISIM.
  2. Configurez un bloc de construction pour tester les événements dans lesquels l'adresse IP source est le serveur ISIM et le nom d'utilisateur est répertorié dans la collecte de données de référence de l'administrateur ISIM. Pour plus d'informations sur les blocs de construction, voir Guide de l'utilisateur pour votre produit.
  3. Créez une recherche d'événements qui utilise le bloc de génération personnalisé comme filtre. Pour plus d'informations sur les recherches d'événements, voir le IBM QRadar Guide d'utilisation de votre produit.
  4. Créez un rapport personnalisé qui utilise la recherche d'événements personnalisés pour générer des rapports quotidiens sur l'activité d'audit des utilisateurs ISIM privilégiés. Ces rapports générés indiquent si une activité d'administrateur ISIM viole votre règle de sécurité. Pour plus d'informations sur les rapports, voir le manuel IBM QRadar -Guide d'utilisation de votre produit.
Remarque: Si vous souhaitez collecter des journaux de sécurité d'application, vous devez créer un module de support de périphérique (DSM). Pour plus d'informations, voir le manuel IBM QRadar DSM -Guide de configuration.