Indexación de prácticas recomendadas

Puede habilitar índices específicos para mejorar el rendimiento en función de los tipos de delitos que desea analizar.

La aplicación QRadar® Advisor with Watson ejecuta búsquedas en QRadar. Las búsquedas de QRadar requieren que los índices se completen rápidamente y con un impacto limitado en el resto del sistema. El resultado de no tener índices puede provocar lo siguiente:

  • Se ha aumentado la frecuencia de los mensajes de aviso de SAR Sentinel en la interfaz de mensajes de QRadar debido al bajo rendimiento de las búsquedas.
  • El análisis se completa pero no se encuentran observables locales o limitados (gráfico de etapa 1).
Se deben habilitar índices para todos los tipos de delito que desee analizar. No todos los tipos de delito tienen índices habilitados de forma predeterminada.
Nota: Asegúrese de optimizar y habilitar todas las propiedades personalizadas que se utilizan para la indexación de delitos. La utilización de propiedades que no están optimizadas puede tener un efecto negativo en el rendimiento.
Tabla 1. Indexar tipos de delito específicos
Tipo de delito Campo AQL Propiedad que se va a indexar Habilitada de forma predeterminada
Todos los tipos personalizados (Personalizado) (Personalizado) Nee
Regla creEventList Regla personalizada Sólo sucesos
IPv6 de destino destinationv6 Destino IPv6 Nee
IPv6 de origen sourcev6 Origen IPv6 Nee
Puerto de destino destinationPort Puerto de destino
Puerto de origen sourcePort Puerto de origen Nee
Nombre de suceso qid Nombre de suceso Sólo sucesos
IP de destino destinationIP IP de destino
IP de origen sourceIP IP de origen
Nombre de host identityHostName Nombre de host de identidad Nee
Origen de registro logSourceId Origen de registro
Dirección MAC de destino destinationMAC MAC de destino Nee
Dirección MAC de origen sourceMAC MAC de origen Nee
Nombre de usuario userName Nombre de usuario
ID de aplicación applicationId Aplicación
ASN de destino destinationASN ASN de destino Nee
ASN de origen sourceASN ASN de origen Nee
Nota: La habilitación de índices no afecta a los datos pasados. Póngase en contacto con el centro de soporte al cliente de IBM para obtener ayuda sobre cómo indexar dato del pasado.

Para obtener más información sobre la indexación en QRadar, consulte la siguiente nota técnica: https://www.ibm.com/support/docview.wss?uid=swg21689802.