QRadar Systemzeit
Konfigurieren Sie die IBM QRadar -Systemzeit über die QRadar -Benutzerschnittstelle. Sie können die Zeit manuell konfigurieren oder Network Time Protocol-(NTP-)Server für die Verwaltung der Systemzeit konfigurieren.
Sie können die Uhren externer Geräte nicht mit IBM QRadar on Cloudsynchronisieren. QRadar on Cloud verwendet kein öffentliches NTP-System für die Synchronisation. Stattdessen erfolgt die Synchronisation mithilfe des GPS-basierten Zeitservice von IBM Cloud.
Die Zeit wird automatisch zwischen dem QRadar Console und den verwalteten Hosts synchronisiert.
Probleme aufgrund abweichender Zeitzonen
Um sicherzustellen, dass Suchvorgänge und datenbezogene Funktionen ordnungsgemäß funktionieren, müssen alle Appliances die Zeiteinstellungen mit der QRadar Console -Appliance synchronisieren. Wenn die Zeitzoneneinstellungen nicht übereinstimmen, werden möglicherweise inkonsistente Ergebnisse zwischen QRadar -Suchen und Berichtsdaten angezeigt.
Der Akkumulator-Service kann auf allen Appliances mit lokalem Speicher ausgeführt werden, um minutengenaue Akkumulationen sowie stündliche und tägliche Rollups zu erstellen. QRadar verwendet die kumulierten Daten in Berichten und Zeitreihendiagrammen. Wenn die Zeitzonen in einer verteilten Bereitstellung abweichen, weisen der Bericht und die Zeitreihengrafiken im Vergleich mit AQL-Abfrageergebnissen möglicherweise inkonsistente Ergebnisse auf. Dies ist auf die Art und Weise zurückzuführen, wie die akkumulierten Daten aggregiert werden.
QRadar -Suchvorgänge werden für Daten ausgeführt, die in den Ariel-Datenbanken gespeichert sind, die eine Datumsstruktur (JJJJ/MM/TT/HH/MM) verwenden, um Dateien auf Platte zu speichern. Wenn die Zeitzone nach dem Schreiben der Daten auf die Festplatte geändert wird, wird die Folge der Dateibenennung in den Ariel-Datenbanken gestört. Dies kann zu Problemen im Hinblick auf die Datenintegrität führen.