Fehler in Assetprofilen beheben, die den normalen Schwellenwert überschreiten

IBM QRadar generiert die folgende Systembenachrichtigung, wenn die Akkumulation von Daten unter einem einzelnen Asset die konfigurierten Schwellenwerte für Identitätsdaten überschreitet.

The system detected asset profiles that exceed the normal size threshold

Erläuterung

Die Nutzdaten der Benachrichtigung zeigen eine Liste der fünf am häufigsten abweichenden Assets und weshalb das System jedes Asset als Anstiegsabweichung markiert hat. Wie im nachfolgenden Beispiel dargestellt, zeigen die Nutzdaten zudem an, wie oft das Asset versucht hat, den Schwellenwert der Assetgröße zu überschreiten.
Feb 13 20:13:23 127.0.0.1 [AssetProfilerLogTimer] 
com.q1labs.assetprofile.updateresolution.UpdateResolutionManager: 
[INFO] [NOT:0010006101][192.0.2.83/- -] [-/- -]
The top five most frequently deviating asset profiles between 
Feb 13, 2015 8:10:23 PM AST and Feb 13, 2015 8:13:23 PM AST: 
[ASSET ID:1003, REASON:Too Many IPs, COUNT:508], 
[ASSET ID:1002, REASON:Too many DNS Names, COUNT:93], 
[ASSET ID:1001, REASON:Too many MAC Addresses, COUNT:62]

Wenn die Assetdaten den konfigurierten Schwellenwert überschreiten, blockiert QRadar das Asset für zukünftige Aktualisierungen. Dadurch empfängt das System keine weiteren beschädigten Daten. Zudem werden Leistungsprobleme gemindert, die unter Umständen auftreten, wenn das System versucht, eingehende Updates mit einem anormal großen Assetprofil abzugleichen.

Erforderliche Benutzeraktion

Identifizieren Sie mithilfe der Benachrichtigungsnutzdaten die Assets, die zu einer Abweichung im Assetanstieg führen, und ermitteln Sie die Ursache für den anormalen Anstieg. Die Benachrichtigung enthält einen Link zu einem Bericht über alle Assets, bei denen in den vergangenen 24 Stunden eine Abweichung im Assetanstieg aufgetreten ist.

Nachdem Sie die Abweichung im Assetanstieg in Ihrer Umgebung behoben haben, können Sie den Bericht erneut ausführen.
  1. Klicken Sie auf die Registerkarte Protokollaktivität und anschließend auf Suchen > Neue Suche.
  2. Wählen Sie gespeicherte Suche Deviating Asset Growth: Asset Report (Abweichender Assetanstieg: Assetbericht) aus.
  3. Ermitteln und reparieren Sie die fehlerhaften Assetdaten mithilfe des Berichts, der während der Abweichung erstellt wurde.