Configurazione, Eventi e Backup dei Contenuti in IBM QRadar
Indice:
Lavorando con SIEM, ci si imbatte prima o poi in una situazione in cui il proprio strumento deve essere aggiornato all’ultima versione, spostato in un altro data center o migrato a un’installazione più produttiva. Una parte integrante di questo processo è la creazione di backup e il trasferimento successivo di dati, configurazioni o contenuti personalizzati a una nuova installazione.
Ci sono diversi modi per affrontare questo compito.
Opzione 1: Backup della configurazione
Puoi eseguire questa operazione dalla console web di IBM QRadar.
1. Vai a Admin – Backup e Recupero tab



Opzione alternativa:
1. Vai a Admin – Backup e Recupero – Backup su richiesta

Opzione 2: Backup di Configurazione e Dati
Puoi eseguire questa operazione dalla console web di IBM QRadar.
1. Vai a Admin – Backup e Recupero tab


Opzione 3: Backup dei Contenuti Analitici
L’opzione seguente per creare un backup dei contenuti analitici consente di salvare determinati contenuti (regole, ricerche, dashboard, eventi, parser, ecc.). Per fare ciò, è necessario collegarsi via SSH al server IBM QRadar.
1. Usando un’utilità come Putty, è necessario collegarsi a QRadar con account root

Tipi di elementi che puoi cercare ed esportare:
• tutti
• pacchetto
• dashboard
• report
• ricerca
• fgroup
• fgrouptype
• regola personalizzata
• proprietà personalizzata
• dispositivo sensore
• tipo di dispositivo sensore
• categoria di dispositivo sensore
• estensione dispositivo
• qidmap
• riferimento dati
• tipo di offesa
• ricerca storica
• funzione_personalizzata
• azione_personalizzata
• applicazione_installata
Dopo che gli ID degli elementi sono stati trovati, devi creare manualmente il file con estensione *.content
Poi devi riempire questo file secondo l’esempio:Dashboard, Dashboard_ID1,Dashboard_ID2
Customrule, rule_ID1,rule_ID2Poi, quando il file è creato, devi trasferirlo su IBM QRadar ed eseguire il comando:/opt/qradar/bin/contentManagement.pl -a export -c package -f “path to *.content file”La creazione di backup di contenuti, configurazioni ed eventi in IBM QRadar per un amministratore SIEM esperto non è un compito difficile. Utilizzando le informazioni di questo articolo, puoi salvare tutti i dati e le configurazioni necessarie senza spendere tempo significativo.



