Table des matières

IBM QRadar

QRadar est une solution SIEM propriétaire developpée par IBM. Elle permet de centraliser en temps réel la gestion des évènements de sécurité au sein d'une infrastructure.

Fonctionnement de QRadar

Architecture

QRadar est composé de divers composants avec des rôles précis permettant d'effectuer la collecte, le traitement, et le stockage des évènements ou des flux de façon optimale. Ils sont au nombre de 7 :

Console (C) :

Event Collector (EC) :

Event Processor (EP) :

Flow Collector (FC) :

Flow Processor (FP) :

Data Node (DN) :

App Host (AH) :

Pour permettre une haute disponibilité du SIEM, chacun de ces composants peut être mis en cluster (mode actif/passif). De plus, plusieurs collecteurs et processeurs peuvent être parallèlisés afin d'absorber une grande quantité de logs en temps réel.

Types de déploiements courants de QRadar :

Licences / Modèle tarifaire

QRadar existe en 2 versions :

Tutoriels

Installation de QRadar 7.5

Documentation IBM

📖 Recherche avancée avec le langage AQL (IBM)

📖 Liste des services QRadar pour chaque type d'appliance

📖 Impact des restarts de services QRadar

📖 Différence entre le start time, le storage time, et le log source time

📖 Installer ou mettre à jour des DSM

📖 Configurer des règles de forwarding de logs

📖 Détecter les règles consommatrices grâce au script findexpensivecustomrules.sh