Lizenznutzung in Multi-Tenant-Implementierungen überwachen

Als MSSP-Administrator (Managed Security Service Provider) überwachen Sie die Ereignis-und Datenflussraten in der gesamten IBM QRadar -Implementierung.

Bei der Erstellung eines Tenants können Sie Grenzen sowohl für Ereignisse pro Sekunde (EPS) als auch für (Daten-)Flüsse pro Minute (FPM) einrichten. Mithilfe dieser EPS und FPM, die Sie für jeden Tenant festlegen sollten, können Sie die Lizenzkapazitäten in einer Implementierung mit mehreren Clients besser verwalten. Wenn Sie nur einen Prozessor haben, der die Ereignisse und Datenflüsse eines einzigen Kunden erfasst, brauchen Sie für diesen Tenant keine EPS- und FPM-Grenzen festzulegen. Haben Sie hingegen einen Prozessor, der die Ereignisse und Datenflüsse mehrerer Kunden erfasst, können Sie für jeden Tenant EPS- und FPM-Grenzen festlegen.

Wenn die von Ihnen festgelegten EPS- und FPM-Grenzen die Grenzen Ihrer Softwarelizenzen oder Ihrer Appliance-Hardware überschreiten, drosselt das System die Ereignisse und Datenflüsse für diesen Tenant automatisch, um sicherzustellen, dass die Grenzen nicht überschritten werden. Wenn Sie für Ihre Tenants keine EPS- und FPM-Grenzen festlegen, erhält jeder Tenant so lange Ereignisse und Datenflüsse, bis die Lizenz- oder Appliance-Grenzen erreicht sind. Die Lizenzgrenzen werden auf den verwalteten Host angewendet. Falls in Ihrer Implementierung häufig Lizenzgrenzen erreicht oder überschritten werden, sollten Sie in Erwägung ziehen, sich für Ihre Implementierung eine geeignetere Lizenz anzuschaffen.

EPS-Raten pro Protokollquelle anzeigen

Geben Sie in das Feld Erweiterte Suche eine AQL-Abfrage (Ariel Query Language) ein, um die EPS-Raten für Protokollquellen anzuzeigen.

  1. Wählen Sie auf der Registerkarte Protokollaktivität in der Liste der Symbolleiste Suchen die Option Erweiterte Suche aus.
  2. Zum Anzeigen der EPS-Rate pro Protokollquelle geben Sie folgende AQL-Abfrage im Feld Erweiterte Suche ein:
    select logsourcename(logsourceid) as LogSource, sum(eventcount) / (24*60*60) as EPS from events
    group by logsourceid 
    order by EPS desc 
    last 24 hours

EPS-Raten pro Domäne anzeigen

Geben Sie in das Feld Erweiterte Suche eine AQL-Abfrage (Ariel Query Language) ein, um die EPS-Raten für Domänen anzuzeigen.

  1. Wählen Sie auf der Registerkarte Protokollaktivität aus der Dropdown-Liste der Symbolleiste Suchen die Option Erweiterte Suche aus.
  2. Zum Anzeigen der EPS-Rate pro Domäne geben Sie folgende AQL-Abfrage im Feld Erweiterte Suche ein:
    select DOMAINNAME(domainid) as LogSource, sum(eventcount) / (24*60*60) as EPS from events
    group by domainid 
    order by EPS desc 
    last 24 hours

Wenn durchschnittliche EPS-Raten nur für Protokollquellen angezeigt werden sollen, klicken Sie auf der Registerkarte Verwaltung im Teilfenster Datenquellen auf Protokollquellen. Mithilfe dieser Einstellung können Sie Konfigurationsprobleme mit Protokollquellen, die keine Berichte liefern, schnell erkennen.

EPS-Rate für einzelne Protokollquelle anzeigen

Geben Sie in das Feld Erweiterte Suche eine AQL-Abfrage (Ariel Query Language) ein, um die EPS-Rate für eine einzelne Protokollquelle anzuzeigen.

  1. Wählen Sie auf der Registerkarte Protokollaktivität in der Liste der Symbolleiste Suchen die Option Erweiterte Suche aus.
  2. Geben Sie zum Abrufen einer Protokollquellen-ID die folgende AQL-Abfrage in das Feld Erweiterte Suche ein:
    select domainid,logsourceid,LOGSOURCENAME(logsourceid) from events GROUP BY domainid,logsourceid order by domainid ASC last 1 HOURS
  3. Zum Anzeigen der EPS-Rate für Ihre ausgewählte Protokollquelle geben Sie folgende AQL-Abfrage im Feld Erweiterte Suche ein:
    select logsourcename(logsourceid) as LogSource, sum(eventcount) / (24*60*60) as EPS from events 
    where logsourceid=logsourceid
    group by logsourceid 
    order by EPS desc 
    last 24 hours 

EPS-Rate für einzelne Domäne anzeigen

Geben Sie in das Feld Erweiterte Suche eine AQL-Abfrage (Ariel Query Language) ein, um die EPS-Rate für eine einzelne Domäne anzuzeigen.

  1. Wählen Sie auf der Registerkarte Protokollaktivität in der Liste der Symbolleiste Suchen die Option Erweiterte Suche aus.
  2. Geben Sie zum Abrufen einer Domänen-ID die folgende AQL-Abfrage in das Feld Erweiterte Suche ein:
    select domainid, DOMAINNAME(domainid) from events GROUP BY domainid last 1 HOURS
  3. Zum Anzeigen der EPS-Rate für Ihre ausgewählte Domäne geben Sie folgende AQL-Abfrage im Feld Erweiterte Suche ein:
    select DOMAINNAME(domainid) as LogSource, sum(eventcount) / (24*60*60) as EPS from events 
    where domainid=domainid
    group by domainid 
    order by EPS desc 
    last 24 hours