Sources des données d'actif

Les données d'actif sont reçues de plusieurs sources différentes dans votre déploiement IBM QRadar .

Les données d'actif sont écrites dans la base de données d'actifs de manière incrémentielles, généralement par incréments de 2 ou 3 données à la fois. À l'exception des mises à jour à partir de scanners de vulnérabilité du réseau, chaque mise à jour d'actifs contient des informations sur un seul actif à la fois.

Les données d'actifs proviennent généralement de l'une des sources de données d'actifs suivantes :
Evénements
Les contenus d'événements, tels que ceux créés par les serveurs DHCP ou d'authentification, contiennent souvent des connexions d'utilisateurs, des adresses IP, des noms d'hôte, des adresses MAC et d'autres informations d'actifs. Ces données sont immédiatement transmises à la base de données d'actifs pour aider à déterminer à quel actif la mise à jour d'actif s'applique.

Les événements sont la principale cause des écarts de croissance d'actifs.

Flux
Les contenus de flux contiennent des informations de communication telles que l'adresse IP, le port et le protocole qui sont collectées au cours d'intervalles configurables, réguliers. A la fin de chaque intervalle, les données sont fournies à la base de données d'actifs, une adresse IP à la fois.

Etant donné que les données d'actifs provenant des flux sont jumelées avec un actif sur la base d'un identifiant unique, l'adresse IP, les données de flux ne sont jamais la cause d'écarts de croissance d'actifs.

Important: La génération d'actifs à partir de flux IPv6 n'est pas prise en charge.
Scanners de vulnérabilité
Important: Le scanner IBM QRadar Vulnerability Manager est en fin de vie (EOL) dans 7.5.0 Update Package 6 et n'est plus pris en charge dans aucune version de IBM QRadar. Pour plus d'informations, voir QRadar Vulnerability Manager: End of service product notification (https://www.ibm.com/support/pages/node/6853425).
QRadar s'intègre à IBM et à des scanners de vulnérabilité tiers qui peuvent fournir des données d'actif telles que le système d'exploitation, les logiciels installés et les informations sur les correctifs. Le type de données varie d'un scanner à l'autre et peut également varier d'une analyse à l'autre. Au fur et à mesure que de nouveaux actifs, informations de port, et vulnérabilités sont découverts, les données sont introduites dans le profil de l'actif sur la base des plages CIDR qui sont définies dans l'analyse.

Certains scanners peuvent intégrer des écarts de croissance d'actifs mais cela est rare.

Interface utilisateur
Les utilisateurs qui disposent du rôle Actifs peuvent importer ou fournir des informations sur les actifs directement vers la base de données d'actifs. Les mises à jour d'actifs fournis directement par un utilisateur concernent un actif spécifique. Par conséquent, la phase de rapprochement des actifs est ignorée.

Les mises à jour d'actifs qui sont fournies par les utilisateurs n'introduisent pas d'écarts de croissance d'actifs.

Données d'actifs de domaine

Quand une source de données d'actifs est configurée avec les informations de domaine, toutes les données d'actifs qui proviennent de cette source de données sont automatiquement marquées avec le même domaine. Etant donné que les données du modèle d'actif sont sensibles au domaine, les informations de domaine sont appliquées à tous les composants QRadar , y compris les identités, les infractions, les profils d'actif et la reconnaissance de serveur.

Lorsque vous affichez le profil d'actifs, certaines zones peuvent être vides. Des zones vides existent lorsque le système n'a pas reçu ces informations dans une mise à jour d'actifs, ou lorsque les informations ont dépassé la période de rétention des actifs. La période de rétention par défaut est de 120 jours. Une adresse IP qui apparaît comme 0.0.0.0 indique que l'actif ne contient pas d'information de l'adresse IP.