Adresses IP de chevauchement
Une adresse IP qui se chevauchent est une adresse IP affectée à plusieurs unités ou unités logiques, telles qu'un type de source d'événement, sur un réseau. Le chevauchement des plages d'adresses IP peut entraîner des problèmes importants pour les sociétés qui fusionnont les réseaux après des acquisitions d'entreprise ou pour les fournisseurs de services de sécurité gérés (MSSP) qui apportent de nouveaux clients.
IBM QRadar doit être en mesure de différencier les événements Et flux provenant de différents périphériques et ayant la même adresse IP. Si la même adresse IP est attribuée à plusieurs sources d'événement, vous pouvez créer des domaines afin de les distinguer.
Par exemple, examinons une situation où la société A acquiert la société B et souhaite utiliser une instance partagée de QRadar pour surveiller les actifs de la nouvelle société. L'acquisition a une structure de réseau similaire qui entraîne l'utilisation de la même adresse IP pour différentes sources de journal dans chaque société. Les sources de journal ayant la même adresse IP causent des problèmes de corrélation, de génération de rapports, de recherche et de profilage d'actifs.
Pour distinguer l'origine des événements Et flux qui entrent dans QRadar à partir de la source de journal, vous pouvez créer deux domaines et affecter chaque source de journal à un domaine différent. Si nécessaire, vous pouvez également affecter chaque collecteur d'événements, collecteur de flux ou passerelle de données au même domaine que la source de journal qui leur envoie des événements.
Pour afficher les événements entrants par domaine, créez une recherche et incluez les informations de domaine dans les résultats de la recherche.