자산 데이터의 소스
자산 데이터는 IBM
QRadar 배치의 여러 다른 소스에서 수신됩니다.
자산 데이터는 자산 데이터베이스에 증분식으로 기록되며 대개 한 번에 두세 조각의 데이터가 기록됩니다. 네트워크 취약성 스캐너의 업데이트를 제외한 각 자산 업데이트에는 한 번에 하나의 자산에 대한 정보만 포함됩니다.
자산 데이터는 대개 다음 자산 데이터 소스 중 하나에서 생성됩니다.
- 이벤트
- DHCP 또는 인증 서버에서 작성된 경우를 포함한 이벤트
페이로드에는 종종 사용자 로그인, IP 주소, 호스트 이름,
MAC 주소, 기타 자산 정보가 포함됩니다. 이 데이터는 자산
업데이트가 적용되는 자산을 판별하는 데 도움이 되도록 자산
데이터베이스에 바로 제공됩니다.
이벤트는 자산 증가 편차의 1차 원인입니다.
- 플로우
- 플로우 페이로드에는 구성 가능한 일정한 간격 동안 수집된
IP 주소, 포트, 프로토콜과 같은 통신 정보가 포함됩니다. 각 간격의 끝에 데이터가 자산 데이터베이스에 제공됩니다(한 번에
하나의 IP 주소).
플로우의 자산 데이터가 단일 ID를 기반으로 한 자산(IP 주소)과 쌍을 이루므로 플로우 데이터는 자산 증가 편차의 원인이 아닙니다.
중요: IPv6 플로우에서의 자산 생성은 지원되지 않습니다. - 취약성 스캐너
- 중요: IBM QRadar Vulnerability Manager 스캐너는 7.5.0 업데이트 패키지 6의 수명 종료 (EOL) 이며 IBM QRadar의 모든 버전에서 더 이상 지원되지 않습니다. 자세한 정보는 QRadar Vulnerability Manager: 서비스 종료 제품 알림 (https://www.ibm.com/support/pages/node/6853425) 을 참조하십시오.QRadar 는 운영 체제, 설치된 소프트웨어 및 패치 정보와 같은 자산 데이터를 제공할 수 있는 IBM 및 써드파티 취약성 스캐너 모두와 통합됩니다. 데이터 유형은 스캐너에 따라 다르며 스캔에 따라서도 다를 수 있습니다. 새 자산, 포트 정보, 취약성이 감지되면 스캔에 정의된 CIDR 범위를 기준으로 데이터를 자산 프로파일로 가져옵니다.
스캐너는 자산 증가 편차를 도입할 수 있지만 드뭅니다.
- 사용자 인터페이스
- 자산 역할을 하는 사용자는 자산 정보를 직접 자산 데이터베이스에
가져오거나 제공할 수 있습니다. 사용자가 직접 제공하는 자산
업데이트는 특정 자산에 대한 업데이트입니다. 그러므로 자산 조정 단계가
무시됩니다.
사용자가 제공하는 자산 업데이트는 자산 증가 편차를 도입하지 않습니다.
도메인 인식 자산 데이터
자산 데이터 소스가 도메인 정보를 사용하여 구성되면, 데이터 소스에서 생성되는 모든 자산 데이터는 자동으로 동일한 도메인을 사용하여 태그 지정됩니다. 자산 모델의 데이터는 도메인을 인식하므로 도메인 정보는 ID, 오펜스, 자산 프로파일 및 서버 감지를 포함하여 모든 QRadar 구성요소에 적용됩니다.
자산 프로파일이 표시될 때 일부 필드가 공백일 수 있습니다. 시스템이 자산 업데이트에서 이 정보를 받지 않았거나 정보가 자산 보존 기간을 초과한 경우 공백 필드가 있습니다. 기본 보존 기간은 120일입니다. 0.0.0.0으로 표시되는 IP 주소는 자산에 IP 주소 정보가 없음을 나타냅니다.