Sooua
登录
返回文章列表
QRadar··5 分钟阅读

QRadar 是什么?

SIEM(Security Information and Event Management,安全信息与事件管理)是一种软件解决方案,用于:

什么是 SIEM?

SIEM(Security Information and Event Management,安全信息与事件管理)是一种软件解决方案,用于:

  • 收集 — 从网络中的各种设备、应用、系统收集日志和事件
  • 聚合 — 将分散的数据统一归集到中央平台
  • 关联 — 通过规则将不同来源的事件关联起来,发现安全威胁
  • 分析 — 实时检测异常行为和已知攻击模式
  • 响应 — 生成告警(Offense),辅助安全团队响应

为什么需要 SIEM?

在没有 SIEM 的环境中,安全团队面临:

IBM QRadar 的定位

IBM QRadar 是 IBM 旗下的企业级 SIEM 平台,连续多年被 Gartner 评为 SIEM 魔力象限领导者:

能力说明典型场景
日志管理收集并解析来自数千种设备的日志防火墙、服务器、数据库日志统一分析
网络流量分析接收 NetFlow/sFlow/IPFIX/J-Flow发现 C2 通信、数据外泄
实时关联基于规则的实时事件关联引擎多源事件聚合为单一攻击视图
威胁情报集成 X-Force 威胁情报自动标记已知恶意 IP/域名
资产管理自动发现网络资产并评估漏洞快速定位受攻击主机信息
用户行为分析 UBA检测内部威胁和账号异常发现账号共享、离职员工异常访问
SOAR 联动与 QRadar SOAR 实现自动响应编排自动阻断恶意 IP、创建工单

QRadar 产品家族

QRadar 核心架构

数据流全景

关键组件说明

组件功能类比
Console管理界面、用户访问、数据汇总大脑中枢
Event Collector (EC)收集日志,临时缓存收件员
Event Processor (EP)解析、归一化、存储事件分拣员
Flow Collector (FC)收集网络 Flow流量监控员
Flow Processor (FP)Flow 解析、存储流量分析师
App Host运行 QRadar App(容器化)应用服务器
Data Node扩展事件存储容量扩容硬盘
Wincollect AgentWindows 日志收集代理客户端代理

Event 处理生命周期

核心概念速览

概念一句话解释查看位置
Event一条安全事件记录Log Activity
Flow网络通信的元数据摘要Network Activity
Offense关联引擎发现的攻击告警Offenses
Rule"如果满足 X 条件,则执行 Y 动作"Offenses > Rules
Asset网络中发现的设备/主机Assets
QID事件类型标识符Event 详情
DSM解析特定厂商日志的模块Admin > DSM Editor
Reference Set可引用的数据集合(如黑名单)Admin > Reference Data

学习路径建议

配套资源

  • 📄 官方文档:00-official-docs/7.5/IBM_QRadar_7.5_Getting_Started_Guide.pdf 第 1-2 章
  • 📄 官方文档:00-official-docs/7.5/IBM_QRadar_7.5_User_Guide.pdf 第 1-2 章
  • 🔗 IBM 官方学习路径:https://www.ibm.com/training/search?query=qradar

下一章:02 - 安装 Community Edition

分享

评论

登录 后参与讨论。

加载中…

相关文章