Ereignisverarbeitungsleistung
Ihre IBM® QRadar® -Konfiguration kann sich auf die Ereignisverarbeitungspipeline auswirken.
DSM-Erweiterungen, angepasste Eigenschaften, Regeltests und globale Ansichten können sich auf die Ereignisverarbeitung auswirken. Beim Ereignisparsing und von der Engine für angepasste Regeln werden automatisch gelöschte Ereignisse erkannt, es werden Diagnoseprogramme zur Selbstüberwachung ausgeführt und es wird gemeldet, welche DSM-Erweiterungen, Regeln und Eigenschaften langsam sind.
Nicht optimierte angepasste Eigenschaften
Angepasste Eigenschaften werden als optimiert markiert, wenn sie regelmäßig für QRadar -Regeln oder zum Suchen und Filtern verwendet werden.
Nicht optimierte angepasste Eigenschaften werden vom System analysiert. Dies wirkt sich auf die Suchgeschwindigkeit und die Ladegeschwindigkeit des Web-Browsers aus.
Regeltests, die sich auf die Leistung auswirken
Regeln, die auf reguläre Ausdrücke in Ereignisnutzdaten testen, wirken sich auf die QRadar -Leistung aus, da sie die gesamten Nutzdaten durchsuchen.
- Filter für den Protokollquellentyp
- Filter für die Protokollquellengruppe oder eine bestimmte Protokollquelle
- Optionaler Filter für die Quellen-IP-Adresse
Der Test Host mit offenem Port kann sich auf die Leistung auswirken, da er passive und aktive Ports mit den von QRadarempfangenen Ereignissen und Datenflüssen vergleicht. Nehmen Sie vor Verwendung des Tests eine bidirektionale Prüfung vor, um sicherzustellen, dass der Host auf die Kommunikationsanforderung reagiert.
Globale Ansichten
Von einer gespeicherten Suche, die nach mehreren Feldern gruppiert ist, wird eine globale Ansicht mit vielen eindeutigen Einträgen erstellt. Da das Datenvolumen zunimmt, kann sich dies auf die Plattenbelegung, die Verarbeitungszeiten und die Suchleistung auswirken.
Um eine Erhöhung des Datenvolumens zu vermeiden, sollten Sie Suchen nur für erforderliche Felder zusammenfassen. Sie können die Auswirkung auf den Akkumulator verringern, indem Sie Ihren Suchkriterien einen Filter hinzufügen.