Ereignisse speichern und weiterleiten

Mit der Store-and-forward-Funktion können Sie Zeitpläne für die Weiterleitung von Ereignissen von Ihren dedizierten Ereigniskollektor -Appliances an Ereignisprozessor -Komponenten in Ihrer Implementierung verwalten.

Die Store-and-forward-Funktion wird in Event Collector 1501 und Event Collector 1599 unterstützt. Weitere Informationen zu diesen Appliances finden Sie im IBM QRadar -Hardwarehandbuch.

Ein dediziertes Ereigniskollektor verarbeitet keine Ereignisse und enthält kein Onboard- Ereignisprozessor. Standardmäßig leitet ein dedizierter Ereigniskollektor Ereignisse kontinuierlich an einen Ereignisprozessor weiter, der mit QRadarverbunden ist.

Sie können einen Zeitraum planen, für den Ereigniskollektor Ereignisse an Ereignisprozessorweiterleiten soll. Durch das Weiterleiten der Ereignisse außerhalb der Geschäftszeiten können Sie sicherstellen, dass die Übertragung sich nicht negativ auf Ihre Netzbandbreite auswirkt. Wenn die Ereignisweiterleitung geplant ist, werden die Ereignisse lokal auf dem Ereigniskollektor gespeichert, bis der Weiterleitungszeitplan beginnt. Während dieser Zeit können Sie die Ereignisse nicht in der IBM QRadar -Konsole anzeigen.