Unterstützung von QRadar DNS Analyzer für INDEXING aktivieren

Im Fenster Indexverwaltung werden alle Ereignis-und Datenflusseigenschaften aufgelistet, die indexiert werden können, und es werden Statistikdaten für die Eigenschaften bereitgestellt. Über die Symbolleistenoptionen können Sie die Indexierung für ausgewählte Ereignis- und Datenflusseigenschaften aktivieren und inaktivieren. Sie müssen dns_event_flag und dns_flow_flag in der Liste "Indexverwaltung" auswählen, um die QRadar DNS Analyzer -Unterstützung für die Indexierung von DNS-Daten zur Verbesserung der Leistung zu aktivieren.

Informationen zu dieser Task

Die Systemleistung kann durch die Änderung der Datenbankindexierung abnehmen. Stellen Sie sicher, dass Sie die Statistikdaten nach der Aktivierung der Indexierung für mehrere Eigenschaften überwachen.

Vorgehensweise

  1. Klicken Sie im Navigationsmenü ( Symbol 'Navigationsmenü') auf Verwaltung , um die Registerkarte 'Verwaltung' zu öffnen.
  2. Klicken Sie im Abschnitt Systemkonfiguration auf Indexverwaltung.
  3. Wählen Sie alle folgenden Eigenschaften aus der Liste Indexverwaltung aus.
    • dns_event_flag
    • dns_flow_flag
  4. Klicken Sie auf Speichern.
  5. Klicken Sie auf OK.

Ergebnisse

In Listen mit Ereignis-und Datenflusseigenschaften werden indexierte Eigenschaftsnamen mit dem folgenden Text angehängt:[Indexed]. Beispiele für solche Listen sind die Suchparameter auf den Registerkarten Protokollaktivität , Netzaktivität , Kriterien speichern und Filter hinzufügen .