Corrélation d'historique
Utilisez la corrélation d'historique pour exécuter les événements et les flux passés à travers le moteur de règles personnalisées (CRE) afin d'identifier les menaces ou les incidents de sécurité qui se sont déjà produits.
Restriction: Vous ne pouvez pas utiliser la corrélation d'historique dans IBM
QRadar Log Manager. Pour plus d'informations sur les différences entre IBM
QRadar SIEM et IBM
QRadar Log Manager, voir Capacités de votre IBM QRadar.
Par défaut, un déploiement IBM
QRadar SIEM analyse les informations collectées à partir des sources de journal et des sources de flux en temps quasi réel. Avec la corrélation d'historique, vous pouvez corréler soit par heure de début, soit heure d'unité. Heure de début est l'heure à laquelle l'événement a été reçu par QRadar. L'Heure d'unité est l'heure à laquelle l'événement s'est produit sur l'unité.La corrélation d'historique peut être utile dans les situations suivantes :
- Analyse des données en masse
- Si vous chargez en bloc des données dans votre déploiement QRadar , vous pouvez utiliser la corrélation d'historique pour corréler les données avec les données collectées en temps réel. Par exemple, pour éviter une dégradation des performances lors des heures normales, vous pouvez charger les événements à partir de plusieurs sources de journal tous les jours à minuit. Vous pouvez utiliser des corrélations d'historique pour corréler les données par heure de l'unité et afficher la séquence des événements de réseau qui se sont produits au cours des dernières 24 heures.
- Test des nouvelles règles
- Vous pouvez exécuter la corrélation d'historique pour tester de nouvelles règles. Par exemple, l'un de vos serveurs a été récemment attaqué par de nouveaux logiciels malveillants pour lesquels vous n'avez pas de règles en place. Vous pouvez créer une règle à tester pour ce logiciel malveillant. Ensuite, vous pouvez utiliser la corrélation d'historique pour vérifier la règle par rapport aux données d'historique et voir si la règle déclenche une réponse si celle-ci a été configurée au moment de l'attaque. De même, vous pouvez utiliser la corrélation d'historique pour déterminer quand l'attaque s'est produite en premier lieu ou la fréquence de l'attaque. Vous pouvez continuer d'optimiser la règle puis la déplacer dans un environnement de production.
- Re-création de délits perdus ou purgés
Si votre système a perdu des infractions en raison d'une indisponibilité ou de toute autre raison, vous pouvez recréer les infractions en exécutant la corrélation d'historique sur des événements ou des flux arrivant dans ce délai.
- Identification de menaces précédemment masquées
- Dès que des informations sont connues à propos des dernières menaces de sécurité, vous pouvez utiliser la corrélation d'historique pour identifier les événements de réseau qui se sont déjà produits mais qui n'ont pas déclenché un événement. Vous pouvez rapidement tester les menaces qui ont déjà endommagé le système ou les données de votre organisation.