Gestion des actifs

La collecte et la visualisation des données d'actifs vous aident à identifier les menaces et les vulnérabilités. Une base de données exacte d'actifs facilite l'association des infractions qui sont déclenchées dans votre système à des actifs physiques ou virtuels dans votre réseau.

Restriction: QRadar Log Manager ne suit les données d'actif que si QRadar Vulnerability Manager est installé. Pour plus d'informations sur les différences entre IBM QRadar SIEM et IBM QRadar Log Manager, voir Fonctions dans votre produit IBM QRadar.

Données d'actif

Un actif est tout noeud final du réseau qui envoie ou reçoit des données au sein de votre infrastructure réseau. Par exemple, les ordinateurs portables, les serveurs, les machines virtuelles et les appareils portables sont tous des actifs. Un identifiant unique est attribué à chaque actif dans la base d'actifs de sorte que l'actif peut être distingué des autres enregistrements d'actifs.

La détection des périphériques est également utile dans la construction d'un ensemble de données d'informations historiques sur l'actif. Le suivi des informations sur les actifs lorsqu'elles changent vous aide à surveiller l'utilisation des actifs de votre réseau.

Limites d'actifs

La base de données des actifs a une capacité limitée. Lorsque la limite d'actifs est atteinte pour votre matériel, vous ne pouvez pas créer de nouvel actif tant que l'espace n'est pas suffisant dans la base de données. Le tableau suivant décrit les limites d'actifs pour chaque type de matériel :

Tableau 1. Limites d'actifs pour le matériel
Type de matériel Limite d'actifs pour la console uniquement Limite d'actifs pour la console avec l'hôte géré
xx05 200 000 600 000
xx24 300 000 700 000
xx28 500 000 1 000 000
xx29 500 000 1 000 000
xx48 500 000 1 000 000
Autre matériel 60.000 60.000

Profils d'actifs

Un profil d'actif est une collection de toutes les informations collectées par IBM QRadar SIEM au fil du temps sur un actif spécifique. Le profil contient des informations sur les services qui sont exécutés sur l'actif et les informations d'identité connues.

QRadar SIEM crée automatiquement des profils d'actif à partir d'événements d'identité et de données de flux bidirectionnel ou, s'ils sont configurés, d'analyses d'évaluation de la vulnérabilité. Les données sont corrélées via un processus appelé rapprochement d'actifs et le profil est mis à jour à mesure que de nouvelles informations arrivent dans QRadar. Le nom d'actif est dérivé des informations contenues dans la mise à jour d'actifs dans l'ordre de priorité suivant :
  • Prénom
  • Nom d'hôte NETBios
  • Nom d'hôte DNS
  • Adresse IP

Collecte des données d'actif

Les profils d'actif sont générés de manière dynamique à partir d'informations d'identité qui sont absorbées de façon passive à partir de données d'événement ou de flux, ou à partir de données que QRadar recherche activement pendant une analyse de vulnérabilité. Vous pouvez également importer les données d'actif ou éditer le profil d'actif manuellement.