Synchronisation UEBA pour l'importation de données d'entités à l'aide de tables de référence
IBM® QRadar® User Entity Behavior Analytics (UEBA) prend en charge la synchronisation entre les données d'entités importées et QRadar les tables de référence afin de garantir la cohérence des informations relatives aux entités.
Présentation de la synchronisation
La synchronisation garantit que les informations relatives aux entités contenues dans UEBA restent alignées avec les données gérées dans QRadar les tables de référence. Une fois la synchronisation configurée, UEBA récupère et traite automatiquement, à intervalles réguliers, les enregistrements d'entités provenant de la table de référence sélectionnée.
Processus de synchronisation
Le processus de synchronisation se déroule selon les étapes suivantes :
- Un administrateur configure l'importation d'une table de référence.
- UEBA récupère les enregistrements d'entités de la table de référence sélectionnée.
- Les enregistrements importés sont validés avant d'être traités.
- Les entités valides sont importées dans UEBA.
- UEBA continue à récupérer les mises à jour en fonction de l'intervalle d'interrogation configuré.
Paramètres de synchronisation
Le processus de synchronisation peut être configuré à l'aide des paramètres suivants :
- Intervalle d'interrogation
- Définit la fréquence UEBA à laquelle la table de référence est interrogée pour détecter les mises à jour.
- Limite d'extraction
- Définit le nombre maximal d'enregistrements récupérés au cours de chaque cycle d'interrogation.
- Synchronisation des tables de référence
- Active ou désactive la synchronisation automatique avec la table de référence sélectionnée.
Comportement électoral
Lorsque la synchronisation est activée, UEBA le système présente le comportement de sondage suivant :
- UEBA interroge automatiquement la table de référence configurée à l'intervalle spécifié.
- Les enregistrements nouveaux et mis à jour sont traités à chaque cycle d'interrogation.
- Les enregistrements qui ne passent pas la validation sont ignorés.
- Les administrateurs peuvent lancer une synchronisation immédiate à l'aide de la fonction « Poll Now ».
Ce mécanisme de synchronisation permet de garantir que les informations relatives aux entités contenues dans UEBA restent cohérentes avec les données gérées dans QRadar les tables de référence.