Configuration, événements et sauvegarde de contenu dans IBM QRadar
Table des matières :
En travaillant avec le SIEM, vous finirez par rencontrer une situation où votre outil nécessite d’être mis à jour vers la dernière version, déplacé vers un autre centre de données ou migré vers une installation plus productive. Une partie intégrante de cela est la création de sauvegardes et le transfert ultérieur de données, de configurations ou de contenu personnalisé vers une nouvelle installation.
Il existe plusieurs façons d’aborder cette tâche.
Option 1 : Sauvegarde de la Configuration
Vous pouvez le faire depuis la console Web IBM QRadar.
1. Allez à Admin – Sauvegarde et Récupération tab



Option alternative :
1. Allez à Admin – Sauvegarde et Récupération – Sauvegarde à la Demande

Option 2 : Sauvegarde de la Configuration et des Données
Vous pouvez le faire depuis la console Web IBM QRadar.
1. Allez à Admin – Sauvegarde et Récupération tab


Option 3 : Sauvegarde du Contenu Analytique
L’option suivante pour créer une sauvegarde du contenu analytique permet de sauvegarder certains contenus (règles, recherche, tableaux de bord, événements, parseurs, etc.). Pour ce faire, vous devez vous connecter via SSH au serveur IBM QRadar.
1. En utilisant un utilitaire tel que Putty, vous devez vous connecter à QRadar avec le compte root

Types d’éléments que vous pouvez rechercher et exporter :
• tout
• package
• tableau de bord
• rapport
• recherche
• fgroup
• fgrouptype
• règle personnalisée
• propriété personnalisée
• capteur
• type de capteur
• catégorie de capteur
• extension de dispositif
• carte qid
• données de référence
• type d’infraction
• recherche historique
• fonction_personnalisée
• action_personnalisée
• application_installée
Après avoir trouvé les IDs des éléments, vous devez créer manuellement le fichier avec l’extension *.content
Ensuite, vous devez remplir ce fichier selon l’exemple :Tableau_de_bord, ID_tableau_de_bord1,ID_tableau_de_bord2
Règle_personnalisée, ID_règle1,ID_règle2Ensuite, lorsque le fichier est créé, vous devez le transférer vers IBM QRadar et exécuter la commande :/opt/qradar/bin/contentManagement.pl -a export -c package -f « chemin vers le fichier *.content »La création de sauvegardes de contenu, de configuration et d’événements dans IBM QRadar pour un administrateur SIEM expérimenté n’est pas une tâche difficile. En utilisant les informations de cet article, vous pouvez sauvegarder toutes les données et configurations nécessaires sans passer beaucoup de temps.



