Sooua
登录
返回文章列表
QRadar··4 分钟阅读

资产管理

Asset 是网络中发现的设备或主机。

什么是 Asset?

Asset 是网络中发现的设备或主机。

Asset Profile 组成

信息类别具体内容用途
IdentityIP、MAC、主机名、NetBIOS唯一标识
Operating SystemOS 类型及版本漏洞评估
Interfaces网络接口信息拓扑发现
Services开放端口及服务攻击面分析
Vulnerabilities关联漏洞(CVSS)风险评分
Users登录过的用户使用分析
Properties自定义属性扩展信息
Events/Flows历史活动行为基线

查看 Asset

路径:顶部导航栏 Assets

Asset 详情面板

资产重要性

权重说明示例
Critical核心业务系统数据库、域控、核心业务服务器
High重要服务器邮件、文件、备份服务器
Medium普通工作站员工 PC、测试机
Low低风险设备打印机、IoT 设备

资产权重影响 Offense 的 Magnitude 计算。同一攻击,目标为 Critical 资产的 Magnitude 更高。

漏洞管理集成

如果使用 QRadar Vulnerability Manager:

  1. 定期执行漏洞扫描
  2. 扫描结果自动关联到 Asset Profile
  3. 在 Dashboard 查看漏洞态势

手动管理 Asset

合并重复 Asset

编辑 Asset

  1. 打开 Asset 详情
  2. 点击 Edit
  3. 修改 OS、描述、重要性等

排除 Asset

# 对于已知安全设备或测试主机
# Assets > Actions > Delete Asset
# 或使用 Reference Set 排除

AQL 资产查询

-- 查找 Critical 资产的高风险事件
SELECT sourceip, 
       ASSETVALUE(sourceip) as asset_value,
       QIDNAME(qid),
       COUNT(*)
FROM events
WHERE ASSETVALUE(sourceip) = 'Critical'
  AND magnitude >= 7
GROUP BY sourceip, QIDNAME(qid)
ORDER BY COUNT(*) DESC
LAST 24 HOURS
 
-- 按部门统计资产漏洞
SELECT ASSETPROPERTY('Department', sourceip) as dept,
       COUNT(DISTINCT sourceip) as asset_count,
       SUM(CASE WHEN ASSETVALUE(sourceip) = 'Critical' THEN 1 ELSE 0 END) as critical_count
FROM events
GROUP BY dept
LAST 7 DAYS

配套资源

  • 📄 00-official-docs/7.5/IBM_QRadar_7.5_User_Guide.pdf
  • 📄 00-official-docs/7.5/IBM_QRadar_7.5_Administration_Guide.pdf

上一章:03 - 攻击调查实战 下一章:05 - 网络活动与 Flow

分享

评论

登录 后参与讨论。

加载中…

相关文章