Importation d'entités à partir d'une table de référence
Vous pouvez importer des données d'entité directement dans l'application IBM® QRadar® User Entity Behavior Analytics (UEBA) à partir d'une QRadar table de référence.
Avant de commencer
Vous pouvez accéder à l'assistant d'importation d'entités. Pour plus d'informations, consultez les rubriques « Importation d'entités » et « Utilisation des données de référence » sur QRadar.
A propos de cette tâche
L'importation de tables de référence permet une intégration directe avec QRadar les tables de référence, ce qui permet de synchroniser automatiquement les informations relatives aux entités avec UEBA.
Cette méthode d'importation est idéale pour les environnements dans lesquels les données d'entité sont constamment gérées et mises à jour au QRadar sein des tables de référence. Lors de la configuration, les administrateurs sélectionnent une table de référence et associent les champs contenant les informations relatives aux entités. UEBA récupère et traite les données configurées selon la fréquence d'interrogation définie.
Les importations de tables de référence sont validées au fur et à mesure que les données sont extraites de QRadar.
Pour garantir la réussite de l'importation, chaque enregistrement doit contenir au moins un identifiant d'actif valide :
- Adresse IP, ou
- Adresse MAC
Les enregistrements qui ne contiennent pas d'identifiant d'actif valide sont ignorés et ne sont pas importés dans UEBA.
Les options de configuration suivantes sont disponibles :
| Option | Descriptif |
|---|---|
| Nom de la configuration | Identifiant unique de la configuration d'importation |
| Polling Interval | Fréquence de synchronisation pour l'importation des tables de référence |
| Limite d'extraction | Nombre maximal d'entités traitées par cycle d'interrogation |
| Synchronisation des tables de référence | Option permettant de synchroniser les données importées avec une QRadar table de référence |
Procédure
- Dans le menu de navigation, cliquez sur ».
- Cliquez sur « Créer une importation ».
- Sélectionnez « Table de référence » comme source d'importation.
- Sélectionnez la table de référence partagée « QRadar » qui contient les données d'entité.
- Cliquez sur « Aperçu des données d'exemple ».
- Configurez les paramètres de synchronisation, notamment l'intervalle d'interrogation.
- Enregistrez et activez la configuration d'importation.
- Vérifiez que l'interrogation programmée est activée.
- Surveillez l'état de l'importation pour vous assurer que les entités sont bien importées.

Résultats
UEBA récupère et traite automatiquement les données des entités à chaque cycle d'interrogation.
Pour l'importation de tables de référence, les administrateurs peuvent déclencher une synchronisation immédiate à l'aide de la fonction « Poll Now ». Lorsque l'intervalle d'interrogation est défini sur 0, l'interrogation fonctionne uniquement en mode manuel. Les utilisateurs peuvent lancer un sondage en cliquant sur le bouton « Voter maintenant » sur la page de la liste.
Etape suivante
Vous pouvez ajouter d'autres configurations d'importation.