Utilisez les collectes de données de référence pour identifier les données périmées, telles que les comptes utilisateur arrivés à expiration, dans votre environnement IBM
QRadar.
A propos de cette tâche
Par défaut, les données de référence restent dans QRadar jusqu'à ce qu'elles soient supprimées. Toutefois, lorsque vous créez une collecte de données de référence, vous pouvez configurer QRadar pour supprimer les données après une période donnée.
Lorsque l'élément de données expire, QRadar supprime automatiquement la valeur de la collecte de données de référence et déclenche un événement pour suivre l'expiration.
Procédure
- Créez un ensemble de références pour conserver le suivi de l'heure depuis la dernière connexion d'un utilisateur.
- Définissez la durée de vie des éléments pour représenter la période après laquelle un compte utilisateur inutilisé est considéré comme arrivé à expiration.
- Sélectionnez le bouton Depuis la dernière vue .
- Créez une règle d'événement personnalisée pour ajouter des données de connexion, telles que username, à l'ensemble de référence.
Remarque: QRadar assure le suivi de la Date de la dernière vue pour chaque élément de données. Si aucune donnée n'est ajoutée pour un utilisateur particulier dans la période de temps à vivre, l'élément de jeu de référence expire et un événement Expiration des données de référence est déclenché. L'événement contient le nom de l'ensemble de référence et le nom d'utilisateur qui est arrivé à expiration.
- Utilisez l'onglet Activité du journal pour suivre les événements Expiration des données de référence .
Etape suivante
Utilisez les données de l'ensemble de référence dans les recherches, les filtres, les conditions de test de règle et les réponses des règles.