IBM QRadar
أنظمة تجميع السجلات والتنبيهات (SIEM) — IBM
كل الأدوات
ما هذا المنتج؟
نظام SIEM يجمع الأحداث ويربط المتشابه منها في «Offense» واحدة بدل إغراق المحلل بتنبيهات متفرقة، ويقيس خطورتها برقم يسمى Magnitude. لغة البحث فيه تشبه SQL وتسمى AQL.
عن الشركة المنتجة
IBM شركة تقنية أمريكية عمرها أكثر من قرن. حصلت على QRadar عام 2011 عبر استحواذها على شركة Q1 Labs، وصار من أشهر أنظمة SIEM في الشرق الأوسط.
ماذا يفعل المحلل داخله؟
- يفتح الـ Offense ويرى الأحداث التي بُنيت منها.
- يكتب استعلام AQL للبحث في الأحداث الخام حسب المستخدم أو العنوان.
- يتحقق من مصدر السجل (Log Source) للتأكد أن البيانات كاملة.
- يغلق الـ Offense بسبب واضح أو يصعّدها.
لغة البحث فيه
هذه أمثلة مكتوبة بالصيغة التي يقبلها المنتج نفسه.
- SELECT * FROM events WHERE hostname='FIN-WS-014'
- SELECT sourceip FROM events WHERE eventoutcome='failure' GROUP BY sourceip
أسماء الحقول التي يستخدمها
- logsourcetype
- hostname
- username
- sourceip
- destinationip
- eventname
- eventoutcome
تدرّب عليه الآن
اختر هذا المنتج داخل المحاكي، فتتغيّر أسماء الحقول ولغة البحث ومصطلحات الخطورة والإجراءات لتطابق طريقة عمله.
افتح المحاكيأين تجده في سوق العمل؟
منتشر جدًا في الجهات الحكومية والبنوك في المنطقة العربية، وكثير من مراكز العمليات هنا تبني تدريبها الداخلي عليه.
أدوات من نفس التصنيف
المحتوى تعليمي بأسلوب المنتج، وShiftZero غير تابعة للشركة المنتجة ولا تستخدم برنامجها الأصلي.