Investigación de resultados de ajuste
A veces, las reglas o los componentes básicos pueden estar definidos incorrectamente. Utilice el informe Ajuste de resultados para investigar si es necesario editar la regla o el bloque de construcción para obtener información más sólida, o si la regla funciona tal como se ha diseñado. Entonces, puedes ocultar el hallazgo si no es relevante (por ejemplo, estableces la regla de esa manera) o si es un falso positivo.
Acerca de esta tarea
- Propiedad personalizada inhabilitada
- La regla hace referencia a una propiedad personalizada inhabilitada. Una expresión de propiedad personalizada está inhabilitada si la expresión de propiedad personalizada tiene problemas de rendimiento. Los informes, reglas o búsquedas que utilizan esta propiedad, y que confían en la expresión inhabilitada para llenarla, dejarán de funcionar correctamente.
- Dependencia inhabilitada
- Las reglas inhabilitadas impiden que se detecten todos los datos y que el resto de la cadena dependiente de la regla se desencadene correctamente.
- Conjunto de referencia vacío
- Un conjunto de referencia contiene valores exclusivos que se pueden utilizar en búsquedas, filtros, condiciones de prueba de regla y respuestas de regla. Un conjunto de referencia vacío no tiene los criterios para desencadenar la regla correctamente.
- La definición de host sólo utiliza el valor de IP predeterminado
- La definición de host enlazada a la regla no debe ser el valor predeterminado; de lo contrario, la regla no funcionará, porque los registros entrantes utilizan las direcciones IP y la información de host que no son el valor predeterminado (127.0.0.1).
- La definición de host sólo utiliza el valor predeterminado para la IP de destino
- La IP de destino que está enlazada a la regla no debe ser la IP predeterminada. Si una actualización de paquete de contenido cambia alguna de las direcciones IP de las reglas, es posible que algunas reglas dependientes no funcionen. Vaya a la página Definición de host de BB para comprobar cada dependiente.
- La definición de host sólo utiliza el valor predeterminado para la IP de origen
- La IP de origen que está enlazada a la regla no debe ser la IP predeterminada. Si una actualización de paquete de contenido cambia alguna de las direcciones IP de las reglas, es posible que algunas reglas dependientes no funcionen. Vaya a la página Definición de host de BB para comprobar cada dependiente.
- Ninguna regla del sistema original
- La regla tiene un origen de sustitución pero no hay ninguna regla del sistema original enlazada, lo que puede ocurrir si la regla del sistema se suprime por error. QRadar Use Case Manager no puede abrir la regla.
- Bloque de construcción huérfano
- El bloque de construcción no tiene dependientes. Los bloques de construcción agrupan las pruebas utilizadas habitualmente y pueden contener información importante sobre su organización. Por ejemplo, puede crear un bloque de construcción que incluya las direcciones IP de todos los servidores de correo de la red y, a continuación, utilizar ese bloque de construcción en otra regla para excluir esos hosts. Ninguna regla hace referencia a un BB huérfano, lo que puede dar como resultado información importante que se excluye de las búsquedas. Suprima el bloque de construcción o haga referencia a él mediante otra regla.
- La regla utiliza pruebas de rendimiento intensivo que no están al final de la lista de pruebas.
- Es posible que el rendimiento de la regla no sea óptimo porque la regla contiene pruebas de regex, carga útil, contador o secuencia que no están al final de la lista. Asegúrese de que estas definiciones estén al final de la lista de pruebas para que sólo se ejecuten si todas las demás pruebas de la lista pasan.
- Es posible que el rendimiento de las reglas no sea el mejor cuando los conjuntos de referencia tienen demasiados elementos.
En la página Configuración , establezca el número de elementos de conjunto de referencia que desencadenan un resultado si se supera el número. El valor predeterminado es de 5000.