Visualisierung der Regelleistung

Die Visualisierung der Regelleistung erweitert die aktuelle Protokollierung um Leistungseinbußen und die kostenintensiven angepassten Regeln in der QRadar -Pipeline. Mit der Visualisierung der Regelleistung können Sie die Effizienz der Regeln in der QRadarPipeline direkt auf der Seite Regeln ermitteln.

Hinweis: Sie müssen ein Administrator sein, um die Visualisierung der Regelleistung aktivieren zu können. Nach Aktivierung der Visualisierung können Benutzer Leistungsmetriken für Regeln anzeigen. Weitere Informationen zum Aktivieren der Visualisierung der Regelleistung finden Sie im IBM QRadar Administratorhandbuch.
Wenn die Darstellung der Regelleistung aktiviert ist, wird die Spalte Leistung der Seite Regeln hinzugefügt. Die Spalte Leistung ist leer, bis in der Custom Rule Engine (CRE) ein Leistungsproblem auftritt.
Abb. 1. Leistungsspalte auf der Seite Regeln
Leistungsspalte auf der Seite "Regeln"

Wenn Ereignisse oder Datenflüsse an den Speicher weitergeleitet werden, beginnt QRadar mit der Erfassung von Metriken zu aktivierten Regeln für Effizienzkennzahlen. Es werden für alle Ereignis-, Datenfluss- und allgemeinen Regeln Metriken erfasst. Wenn Sie Regelaktualisierungen speichern, werden die Metriken für die von Ihnen aktualisierten Regeln gelöscht, um Unklarheiten in Bezug auf Leistung und aktualisierte Regeln zu vermeiden. Diese Option kann von einem Administrator konfiguriert werden.

Sie können Regeln nach ihren Leistungsmetriken sortieren und die kostenintensiveren Regeln ermitteln. Bei der Überprüfung der Regeln können Sie die Tests anpassen, um einzelne Regeln zu optimieren, und die Auslastung des Systems verringern.

Dank der Visualisierung der Regelleistung können Sie sehen, wie kostenintensiv die Regeln sind. QRadar -Operationsteams können kostenintensive Regeln überwachen und sicherstellen, dass sie keine zukünftigen Leistungsprobleme verursachen.

Durch eine effiziente Ausführung von Regeln kann die Arbeitslast des Systems gesenkt werden. Im Laufe der Zeit kann diese Effizienz QRadar dabei helfen, Leistungseinbußen bei Regeln zu vermeiden, die dazu führen, dass Regeln die Regelkorrelation umgehen. Dies hat zur Folge, dass potenzielle verdächtige Aktivitäten möglicherweise keine Benachrichtigung auslösen, sodass die Gefahr besteht, dass zukünftige sicherheitsrelevante Probleme übersehen werden.

Weitere Informationen zu Tuning-Regeln finden Sie im IBM® QRadar® Tuning Guide.

Metriken für eine Regel anzeigen

Die Metriken für eine Regel werden auf der Seite Regeln angezeigt, wenn Sie den Mauszeiger über die farbigen Balken in der Spalte Leistung bewegen, sowie im TextfensterLeistungsanalyse, das sich in der rechten unteren Ecke der Seite Regeln befindet. Sie können die Metriken für eine Regeln auch beim Bearbeiten einer Regel im Regelassistenten anzeigen. Die Zeitmarke im Textfenster Leistungsanalyse zeigt, wann die Metriken für die Regel aktualisiert wurden. Weitere Informationen zum Erstellen von Regeln finden Sie im Abschnitt Regeln .

Klicken Sie auf der Registerkarte Netzaktivität oder der Registerkarte Protokollaktivität auf Regeln, um die Seite Regeln aufzurufen. Doppelklicken Sie auf eine Regel, um den Regelassistent zu öffnen.
Abbildung 2: Leistungsanalyse auf der Seite Regeln
Leistungsanalyse auf der Seite "Regeln"
Abb. 3 Leistungsanalyse im Regelassistent
Leistungsanalyse im Regelassistenten

Farben und Balken in der Spalte "Leistung" auf der Seite Regeln

Die Anzahl der angezeigten Balken ist eine visuelle Hilfe bei Farbenblindheit.
Ein roter Balken
Die Regel zeigt eine schlechte Leistung und muss optimiert werden. Der EPS-/FPS-Durchsatz für diese Regel liegt unterhalb der Untergrenze. Öffnen Sie die Regel und optimieren Sie die Tests.
Zwei orange Balken
Eine Optimierung der Regel kann angebracht sein.
Drei grüne Balken
Die Regel hat einen hohen Durchsatz, der über der Obergrenze des EPS-/FPS-Schwellenwerts liegt.
Hinweis Die Farben und die Anzahl der Balken können nicht geändert werden. Die Definition einer Regel, deren Leistung schlecht ist, kann von einem Administrator konfiguriert werden.
Die folgende Abbildung zeigt die Standardeinstellungen für Angepasste Regeleinstellungen in QRadar.
Abbildung 4. Einstellungen für angepasste Regel
Benutzerdefinierte Regeleinstellungen in QRadar

Weitere Informationen zur Optimierung von Regeln finden Sie unter Testreihenfolge für angepasste Regeln.