Aufbewahrung von Angriffen

Der Status eines Angriffs bestimmt, wie lange IBM QRadar den Angriff im System aufbewahrt. Der Aufbewahrungszeitraum für Angriffe bestimmt, wie lange inaktive und geschlossene Angriffe aufbewahrt werden, bis sie aus der QRadar -Konsole entfernt werden.

Die Standardaufbewahrungsdauer für Angriffe beträgt 30 Tage. Nach Ablauf der Aufbewahrungsdauer für Angriffe werden geschlossene und inaktive Angriffe aus dem System entfernt. Angriffe, die nicht inaktiv oder geschlossen sind, werden unbegrenzt aufbewahrt. Der Aufbewahrungszeitraum für Angriffe gilt nicht für aktive oder ruhende Angriffe.
Wichtig: Die Systemleistung wird beeinträchtigt, wenn das System viele inaktive und geschlossene Angriffe beibehält. Um eine optimale Leistung zu erzielen, legen Sie für die Aufbewahrungsdauer einen möglichst kleinen Zeitraum fest. Der empfohlene Aufbewahrungszeitraum beträgt 3 Tage.
Aktive Verstöße
Wenn eine Regel einen Angriff auslöst, ist dieser aktiv. In diesem Status wartet QRadar darauf, neue Ereignisse oder Datenflüsse anhand des Angriffsregeltests auszuwerten. Bei Auswertung neuer Ereignisse wird die Uhr für den Angriff zurückgesetzt, damit der Angriff weitere 30 Minuten aktiv bleibt.
Ruhende Angriffe
Ein Angriff wird inaktiv, wenn innerhalb von 30 Minuten keine neuen Ereignisse oder Datenflüsse zum Angriff hinzugefügt werden oder wenn QRadar innerhalb von 4 Stunden keine Ereignisse verarbeitet hat. Ein Angriff bleibt 5 Tage im Ruhezustand. Falls ein Ereignis hinzugefügt wird, solange der Angriff ruht, wird der Fünf-Tages-Zähler zurückgesetzt.
Inaktive Angriffe
Nach 5 Tagen im Ruhezustand wird ein Angriff inaktiv. Neue Ereignisse, die den Angriffsregeltest auslösen, tragen nicht zu einem Angriff im inaktiven Zustand bei. Sie werden zu einem neuen Angriff hinzugefügt.

Inaktive Angriffe werden nach Ablauf der Aufbewahrungsdauer für Angriffe entfernt.

Geschlossene Angriffe
Geschlossene Angriffe werden nach Ablauf der Aufbewahrungsdauer für Angriffe entfernt. Falls zu einem geschlossenen Angriff weitere Ereignisse eintreten, wird ein neuer Angriff erstellt.

Wenn Sie geschlossene Angriffe in eine Suche einschließen und der Angriff nicht aus der QRadar -Konsole entfernt wurde, wird der Angriff in den Suchergebnissen angezeigt.

Um zu verhindern, dass ein Angriff aus dem System entfernt wird, können Sie ihn schützen. Bevor Sie Angriffe schützen, sollten Sie die möglichen Auswirkungen auf die Leistung berücksichtigen. Einige Angriffe beeinflussen die Systemleistung mehr als andere. So haben beispielsweise Angriffe mit einer großen Anzahl von Ereignissen und Datenflüssen eine größere Auswirkung auf die Leistung. Angriffe mit vielen Zielen haben eine größere Auswirkung auf die Leistung als ein Angriff, der nur ein einziges Ziel hat.

Wenn Sie einen Angriff erneut erstellen müssen, nachdem er aus dem System entfernt wurde, führen Sie einen Langzeitkorrelationsjob aus, um die Langzeitdaten zu analysieren. Weitere Informationen finden Sie unter Langzeit-Korrelation.