Optimierungsergebnisse untersuchen

Manchmal sind Regeln oder Bausteine falsch definiert. Verwenden Sie den Bericht "Optimierungsergebnis", um zu untersuchen, ob die Regel oder der Baustein bearbeitet werden muss, um leistungsfähigere Informationen zu erhalten oder ob die Regel ordnungsgemäß funktioniert. Anschließend können Sie das Ergebnis ausblenden, wenn es nicht relevant ist (z. B. wenn Sie die Regel auf diese Weise festlegen) oder falsch-positiv ist.

Informationen zu dieser Task

IBM® QRadar® Use Case Manager erkennt die folgenden Ergebnisse und zeigt sie im Bericht an:
Angepasste Eigenschaft inaktiviert
Die Regel referenziert eine inaktivierte angepasste Eigenschaft. Ein benutzerdefinierter Eigenschaftsausdruck ist inaktiviert, wenn der benutzerdefinierte Eigenschaftsausdruck Leistungsprobleme aufweist. Regeln, Berichte oder Suchvorgänge, die die betreffende Eigenschaft verwenden, und darauf angewiesen sind, dass der inaktivierte Ausdruck die Eigenschaft füllt, funktionieren nicht mehr ordnungsgemäß.
Abhängigkeit inaktiviert
Inaktivierte Regeln verhindern, dass alle Daten erkannt werden, und verhindern, dass der Rest der regelabhängigen Kette ordnungsgemäß ausgelöst wird.
Leeres Referenzset
Ein Referenzset enthält eindeutige Werte, die Sie in Suchen, Filtern, Regeltestbedingungen und Regelantworten verwenden können. Ein leeres Referenzset verfügt nicht über die Kriterien zum ordnungsgemäßen Auslösen der Regel.
Hostdefinition verwendet nur den Standard-IP-Wert
Die mit der Regel verknüpfte Hostdefinition sollte nicht der Standardwert sein. Andernfalls funktioniert die Regel nicht, da eingehende Protokolle die IP-Adressen und Hostinformationen verwenden, die nicht der Standardwert (127.0.0.1) sind.
Hostdefinition verwendet nur den Standardwert für Ziel-IP
Die Ziel-IP, die mit der Regel verknüpft ist, sollte nicht die Standard-IP sein. Wenn ein Content-Pack-Update eine der IP-Adressen in den Regeln ändert, funktionieren einige abhängige Regeln möglicherweise nicht. Rufen Sie die Seite Hostdefinition auf, um die einzelnen abhängigen Elemente zu überprüfen.
Hostdefinition verwendet nur den Standardwert für Quellen-IP
Die Quellen-IP, die mit der Regel verknüpft ist, sollte nicht die Standard-IP sein. Wenn ein Content-Pack-Update eine der IP-Adressen in den Regeln ändert, funktionieren einige abhängige Regeln möglicherweise nicht. Rufen Sie die Seite Hostdefinition auf, um die einzelnen abhängigen Elemente zu überprüfen.
Keine Originalsystemregel
Die Regel hat einen Überschreibungsursprung, aber keine verknüpfte ursprüngliche Systemregel, die auftreten kann, wenn die Systemregel versehentlich gelöscht wird. QRadar Use Case Manager kann die Regel nicht öffnen.
Verwaister Baustein
Der Baustein hat keine abhängigen Elemente. Bausteine gruppieren häufig verwendete Tests und können wichtige Informationen zu Ihrem Unternehmen enthalten. Sie können beispielsweise einen Baustein erstellen, der die IP-Adressen aller Mail-Server in Ihrem Netz enthält, und diesen Baustein dann in einer anderen Regel verwenden, um diese Hosts auszuschließen. Ein verwaister Baustein wird von keiner Regel referenziert, was zu wichtigen Informationen führen kann, die von Suchen ausgeschlossen werden. Löschen Sie den Baustein oder referenzieren Sie ihn durch eine andere Regel.
Die Regel verwendet leistungsintensive Tests, die nicht am Ende der Testliste stehen.
Die Regelleistung ist möglicherweise nicht optimal, weil die Regel reguläre Ausdrücke, Nutzdaten, Zähler oder Sequenztests enthält, die sich nicht am Ende der Liste befinden. Stellen Sie sicher, dass diese Definitionen am Ende der Testliste stehen, damit sie nur ausgeführt werden, wenn alle anderen Tests in der Liste erfolgreich sind.
Die Regelleistung ist möglicherweise nicht optimal, wenn Referenzsets zu viele Elemente enthalten.

Legen Sie auf der Seite Konfiguration die Anzahl der Referenzsetelemente fest, die ein Ergebnis auslösen, wenn die Anzahl überschritten wird. Der Standardwert ist 5000.

Vorgehensweise

  1. Klicken Sie im QRadar Use Case Manager -Hauptmenü auf Ergebnisbericht optimieren.
  2. Klicken Sie zum Scannen nach aktualisierten Regelergebnissen aus IBM QRadarauf das Symbol Ergebnisbericht aktualisieren . Es kann einige Minuten dauern, bis der Bericht aktualisiert wird.
    Tipp: Die Scanergebnisse werden automatisch über Nacht aktualisiert. Aktualisieren Sie die Regeln manuell, wenn Sie Änderungen vornehmen und überprüfen möchten, ob sie ordnungsgemäß in QRadar Use Case Manageraktualisiert wurden.
  3. Sortieren Sie die Spalte Optimierungsergebnis , um ähnliche Ergebnistypen gemeinsam zu untersuchen.
  4. Um Ergebnisse im Bericht auszublenden, wählen Sie die Kontrollkästchen für die entsprechenden Ergebnisse aus und klicken auf Ergebnisse ausblenden.
    Die ausgewählten Optimierungsergebnisse werden als ausgeblendet markiert. Wenn Sie ein Ergebnis ausblenden, werden die Optimierungsergebnisse nicht in den Regeldetails für die Regel angezeigt, wenn Sie von einem anderen Bericht aus darauf zugreifen. Alle Warnsymbole für die Regel werden auch in anderen Berichten ausgeblendet, in denen die Regel möglicherweise angezeigt wird.
  5. Optimieren Sie die Ansicht, indem Sie die ausgewählten Ergebnisse anzeigen oder ausblenden.
    Klicken Sie auf Verdeckte Ergebnisse anzeigen , um alle Ergebnisse im Bericht anzuzeigen.
  6. Um die ausgeblendeten Flags aus einem Ergebnis zu löschen, damit es immer im Bericht angezeigt wird, klicken Sie auf Verdeckte Ergebnisse anzeigen. Wählen Sie die Kontrollkästchen für die relevanten Ergebnisse aus und klicken Sie dann auf Verdeckte Markierung entfernen.
    Die ausgeblendeten Ergebnisse werden aktualisiert und im Bericht angezeigt.
  7. Klicken Sie auf den Regelnamen, um weitere Untersuchungen vorzunehmen und bei Bedarf auf der Seite Regeldetails zu bearbeiten. Vollständige Details werden im Abschnitt Optimierungsergebnis angezeigt.
    1. Klicken Sie auf Im Regelassistenten bearbeiten , um Ihre Änderungen vorzunehmen. Wenn eine Regel aktiviert ist, aber eine Regel in ihrer Abhängigkeitsbaumstruktur inaktiviert ist, können Sie sie im Regelassistenten aktivieren.
    2. Wählen Sie das Ergebnis aus und klicken Sie auf Ergebnisse ausblenden.
    3. Klicken Sie im Bericht Optimierungsergebnis auf das Aktualisierungssymbol, um die Berichtsanzeige zu aktualisieren.
  8. Nachdem Sie Ihre Änderungen vorgenommen haben, aktualisieren Sie den Bericht, um zu sehen, dass Ihre Änderungen implementiert sind.