Was ist Korrelation in ArcSight?
Was ist Korrelation in ArcSight?

Video: Was ist Korrelation in ArcSight?

Video: Was ist Korrelation in ArcSight?
Video: How to create a Rule in ArcSight ESM 2024, November
Anonim

Hi, Korrelation ist der Prozess, um die Beziehung zwischen Ereignissen gemäß einer definierten Bedingung in einer Regel zu verfolgen. Wenn eine Reihe von Ereignissen eintritt, die den in einer Regel festgelegten Bedingungen entsprechen, werden die Ereignisse, die zur Erfüllung der Bedingungen beitragen, aufgerufen korreliert Veranstaltungen.

In ähnlicher Weise kann man sich fragen, was Korrelation und Aggregation in ArcSight sind.

Korrelation ist der Prozess, um die Beziehung zwischen Ereignissen gemäß einer definierten Bedingung zu verfolgen. Während Anhäufung ist ein Prozess, um ähnliche Ereignisse zu aggregieren.

Und was ist Normalisierung in ArcSight? Normalisierung ist der Prozess, in einem Ereignis enthaltene Werte zu übernehmen und sie in ein standardisiertes Schema abzubilden. Die ArcSight Das CEF-Format besteht aus über 400 Feldern in seinem Schema, denen Protokolldaten zugeordnet werden können.

Was ist Korrelation in Siem?

Die verschiedenen Appliances in Ihrem Netzwerk sollten ständig Ereignisprotokolle generieren, die in Ihr. eingespeist werden SIEM System. EIN SIEM-Korrelation Regel sagt dir SIEM System, dessen Abfolgen von Ereignissen auf Anomalien hinweisen könnten, die auf Sicherheitsschwächen oder Cyberangriffe hindeuten können.

Was ist Aggregation in Siem?

Anhäufung ist der Prozess des Verschiebens von Daten und Protokolldateien aus unterschiedlichen Quellen in ein gemeinsames Repository. Der Prozess von Anhäufung – das Kompilieren dieser unterschiedlichen Ereignis-Feeds in ein gemeinsames Repository – ist von grundlegender Bedeutung für das Protokollmanagement und die meisten SIEM Plattformen.

Empfohlen: