Optimierungsergebnisse untersuchen
Manchmal sind Regeln oder Bausteine falsch definiert. Verwenden Sie den Bericht "Optimierungsergebnis", um zu untersuchen, ob die Regel oder der Baustein bearbeitet werden muss, um leistungsfähigere Informationen zu erhalten oder ob die Regel ordnungsgemäß funktioniert. Anschließend können Sie das Ergebnis ausblenden, wenn es nicht relevant ist (z. B. wenn Sie die Regel auf diese Weise festlegen) oder falsch-positiv ist.
Informationen zu dieser Task
- Angepasste Eigenschaft inaktiviert
- Die Regel referenziert eine inaktivierte angepasste Eigenschaft. Ein benutzerdefinierter Eigenschaftsausdruck ist inaktiviert, wenn der benutzerdefinierte Eigenschaftsausdruck Leistungsprobleme aufweist. Regeln, Berichte oder Suchvorgänge, die die betreffende Eigenschaft verwenden, und darauf angewiesen sind, dass der inaktivierte Ausdruck die Eigenschaft füllt, funktionieren nicht mehr ordnungsgemäß.
- Abhängigkeit inaktiviert
- Inaktivierte Regeln verhindern, dass alle Daten erkannt werden, und verhindern, dass der Rest der regelabhängigen Kette ordnungsgemäß ausgelöst wird.
- Leeres Referenzset
- Ein Referenzset enthält eindeutige Werte, die Sie in Suchen, Filtern, Regeltestbedingungen und Regelantworten verwenden können. Ein leeres Referenzset verfügt nicht über die Kriterien zum ordnungsgemäßen Auslösen der Regel.
- Hostdefinition verwendet nur den Standard-IP-Wert
- Die mit der Regel verknüpfte Hostdefinition sollte nicht der Standardwert sein. Andernfalls funktioniert die Regel nicht, da eingehende Protokolle die IP-Adressen und Hostinformationen verwenden, die nicht der Standardwert (127.0.0.1) sind.
- Hostdefinition verwendet nur den Standardwert für Ziel-IP
- Die Ziel-IP, die mit der Regel verknüpft ist, sollte nicht die Standard-IP sein. Wenn ein Content-Pack-Update eine der IP-Adressen in den Regeln ändert, funktionieren einige abhängige Regeln möglicherweise nicht. Rufen Sie die Seite Hostdefinition auf, um die einzelnen abhängigen Elemente zu überprüfen.
- Hostdefinition verwendet nur den Standardwert für Quellen-IP
- Die Quellen-IP, die mit der Regel verknüpft ist, sollte nicht die Standard-IP sein. Wenn ein Content-Pack-Update eine der IP-Adressen in den Regeln ändert, funktionieren einige abhängige Regeln möglicherweise nicht. Rufen Sie die Seite Hostdefinition auf, um die einzelnen abhängigen Elemente zu überprüfen.
- Keine Originalsystemregel
- Die Regel hat einen Überschreibungsursprung, aber keine verknüpfte ursprüngliche Systemregel, die auftreten kann, wenn die Systemregel versehentlich gelöscht wird. QRadar Use Case Manager kann die Regel nicht öffnen.
- Verwaister Baustein
- Der Baustein hat keine abhängigen Elemente. Bausteine gruppieren häufig verwendete Tests und können wichtige Informationen zu Ihrem Unternehmen enthalten. Sie können beispielsweise einen Baustein erstellen, der die IP-Adressen aller Mail-Server in Ihrem Netz enthält, und diesen Baustein dann in einer anderen Regel verwenden, um diese Hosts auszuschließen. Ein verwaister Baustein wird von keiner Regel referenziert, was zu wichtigen Informationen führen kann, die von Suchen ausgeschlossen werden. Löschen Sie den Baustein oder referenzieren Sie ihn durch eine andere Regel.
- Die Regel verwendet leistungsintensive Tests, die nicht am Ende der Testliste stehen.
- Die Regelleistung ist möglicherweise nicht optimal, weil die Regel reguläre Ausdrücke, Nutzdaten, Zähler oder Sequenztests enthält, die sich nicht am Ende der Liste befinden. Stellen Sie sicher, dass diese Definitionen am Ende der Testliste stehen, damit sie nur ausgeführt werden, wenn alle anderen Tests in der Liste erfolgreich sind.
- Die Regelleistung ist möglicherweise nicht optimal, wenn Referenzsets zu viele Elemente enthalten.
Legen Sie auf der Seite Konfiguration die Anzahl der Referenzsetelemente fest, die ein Ergebnis auslösen, wenn die Anzahl überschritten wird. Der Standardwert ist 5000.