Indizieren von Best Practices

Je nach dem Typ der Verstöße, die Sie analysieren möchten, können Sie bestimmte Indizes aktivieren, um die Leistung zu verbessern.

Die QRadar® Advisor with Watson -App führt Suchen in QRadaraus. QRadar -Suchen erfordern Indizes, um schnell und mit begrenzten Auswirkungen auf den Rest des Systems abgeschlossen zu werden. Wenn Indizes fehlen, kann dies die folgenden Auswirkungen haben:

  • Erhöhte Häufigkeit von SAR-Sentinel-Warnungen in der QRadar -Nachrichtenschnittstelle aufgrund leistungsschwacher Suchen.
  • Zwar wird die Analyse ausgeführt, es werden aber keine oder nur wenige lokale zu überwachende Objekte gefunden (Phase-1-Diagramm).
Indizes sollten für alle Verstoßtypen, die analysiert werden sollen, aktiviert werden. Es gibt nicht für alle Verstoßtypen Indizes, die standardmäßig aktiviert werden.
Hinweis: Stellen Sie sicher, dass Sie alle angepassten Eigenschaften, die für die Angriffsindizierung verwendet werden, optimieren und aktivieren. Die Verwendung nicht optimierter Eigenschaften kann sich negativ auf die Leistung auswirken.
Tabelle 1. Indexierungsspezifische Verstoßtypen
Angriffstyp AQL-Feld Zu indexierende Eigenschaft Standardmäßig aktiviert
Alle angepassten Typen (Angepasst) (Angepasst) Nein
Regel creEventList Benutzerdefinierte Regel Nur Ereignisse
Ziel-IPv6 destinationv6 IPv6-Ziel Nein
Quellen-IPv6 sourcev6 IPv6-Quelle Nein
Zielport destinationPort Zielport Ja
Quellenport sourcePort Quellenport Nein
Ereignisname qid Ereignisname Nur Ereignisse
Ziel-IP destinationIP Ziel-IP Ja
Quellen-IP sourceIP Quellen-IP Ja
Hostname identityHostName Hostname der Identität Nein
Protokollquelle logSourceId Protokollquelle Ja
Ziel-MAC-Adresse destinationMAC Ziel-MAC Nein
Quellen-MAC-Adresse sourceMAC Quellen-MAC Nein
Benutzername userName Benutzername Ja
Anwendungs-ID applicationId Anwendung Ja
Ziel-ASN destinationASN Ziel-ASN Nein
Quellen-ASN sourceASN Quellen-ASN Nein
Hinweis: Die Aktivierung von Indizes wirkt sich nicht auf vergangene Daten aus. Wenn Sie Unterstützung beim Indexieren der bisherigen Daten benötigen, dann wenden Sie sich an den IBM Kundendienst.

Weitere Informationen zur Indexierung in QRadarfinden Sie im folgenden technischen Hinweis: https://www.ibm.com/support/docview.wss?uid=swg21689802.