Optimieren Ihres QRadar-Systems
Um die besten Ergebnisse in QRadar® Advisor with Watsonzu erzielen, können Sie IBM® QRadar optimieren, indem Sie die angepasste Zuordnungskonfiguration und die von QRadar Advisor with Watsonverwendeten Protokollquellen überprüfen.
Vorbereitende Schritte
Sie müssen QRadar -Administratorberechtigungen haben, um Ihr QRadar -System zu optimieren.
Informationen zu dieser Task
Die QRadar Advisor with Watson -App extrahiert keine Werte aus Ereignis-oder Datenflussnutzdaten. Stattdessen stützt sie sich auf definierte angepasste QRadar -Eigenschaften und Standardeigenschaften. Um die Qualität Ihrer Ergebnisse zu verbessern, überprüfen Sie die angepassten Eigenschaften und die Protokollquellen, die von QRadar Advisor with Watsonverwendet werden.
Vorgehensweise
- Klicken Sie im Navigationsmenü (
) auf Verwaltung. - Klicken Sie im Abschnitt "Apps" unter QRadar Advisor with Watsonauf Konfiguration.
- Klicken Sie auf Optionale Einstellungen , um die Menüseite Optionale Einstellungen zu öffnen.
- Klicken Sie auf Optimierung.
- Klicken Sie auf Bericht ausführen.
- Standardmäßig ist die Summe der Ereignisse aktiviert, denen Eigenschaften zugeordnet sind und die in Verstößen enthalten sind. Klicken Sie auf In Verstößen, um das Hin- und Herschalten zu inaktivieren und alle Ereignisse anzuzeigen, denen Eigenschaften zugeordnet sind, die aber nicht unbedingt in Verstößen enthalten sind.
- Überprüfen Sie die Protokollquellen und überprüfen Sie, ob alle erwarteten Protokollquellen vorhanden sind. Wenn eine Protokollquelle nicht aufgelistet wird oder keine erhebliche Anzahl von Ereignissen aufweist, die von QRadar Advisor with Watsonverwendet werden, bedeutet dies, dass weitere Zuordnungen erforderlich sind.

- Überprüfen Sie im Abschnitt "Eigenschaftszuordnung" alle benutzerdefinierten Eigenschaften, die seit der letzten Ausführung des Konfigurationsassistenten hinzugefügt oder geändert wurden.Wenn Sie über noch nicht zugeordnete Eigenschaften verfügen, werden diese aufgelistet.
- Klicken Sie auf das Symbol
neben der Eigenschaft, die Sie der zu verwendenden App zuordnen möchten. - Wählen Sie einen kanonischen Namen aus der Liste aus und klicken Sie auf Hinzufügen.

- Klicken Sie auf Abschließen.