Fehler in Assetprofilen beheben, die den normalen Schwellenwert überschreiten
IBM QRadar generiert die folgende Systembenachrichtigung, wenn die Akkumulation von Daten unter einem einzelnen Asset die konfigurierten Schwellenwerte für Identitätsdaten überschreitet.
The system detected asset profiles that exceed the normal size threshold
Erläuterung
Feb 13 20:13:23 127.0.0.1 [AssetProfilerLogTimer]
com.q1labs.assetprofile.updateresolution.UpdateResolutionManager:
[INFO] [NOT:0010006101][192.0.2.83/- -] [-/- -]
The top five most frequently deviating asset profiles between
Feb 13, 2015 8:10:23 PM AST and Feb 13, 2015 8:13:23 PM AST:
[ASSET ID:1003, REASON:Too Many IPs, COUNT:508],
[ASSET ID:1002, REASON:Too many DNS Names, COUNT:93],
[ASSET ID:1001, REASON:Too many MAC Addresses, COUNT:62]Wenn die Assetdaten den konfigurierten Schwellenwert überschreiten, blockiert QRadar das Asset für zukünftige Aktualisierungen. Dadurch empfängt das System keine weiteren beschädigten Daten. Zudem werden Leistungsprobleme gemindert, die unter Umständen auftreten, wenn das System versucht, eingehende Updates mit einem anormal großen Assetprofil abzugleichen.
Erforderliche Benutzeraktion
Identifizieren Sie mithilfe der Benachrichtigungsnutzdaten die Assets, die zu einer Abweichung im Assetanstieg führen, und ermitteln Sie die Ursache für den anormalen Anstieg. Die Benachrichtigung enthält einen Link zu einem Bericht über alle Assets, bei denen in den vergangenen 24 Stunden eine Abweichung im Assetanstieg aufgetreten ist.
- Klicken Sie auf die Registerkarte Protokollaktivität und anschließend auf .
- Wählen Sie gespeicherte Suche Deviating Asset Growth: Asset Report (Abweichender Assetanstieg: Assetbericht) aus.
- Ermitteln und reparieren Sie die fehlerhaften Assetdaten mithilfe des Berichts, der während der Abweichung erstellt wurde.