Supervisión del uso de licencias en despliegues multiarrendatario

Como administrador del proveedor de servicios de seguridad gestionados (MSSP), puede supervisar las velocidades de sucesos y flujos en todo el despliegue de IBM QRadar .

Cuando se crea un arrendatario, puede establecer límites para los sucesos por segundo (EPS) y los flujos por minuto (FPM). Al establecer límites de EPS y FPM para cada arrendatario, se puede gestionar mejor la capacidad de licencia en varios clientes. Si tiene un procesador que está recopilando sucesos o flujos para un solo cliente, no es necesario asignar límites de EPS y FPM de arrendatario. Si tiene un único procesador que recopila sucesos o flujos de varios clientes, puede establecer límites de EPS y FPM para cada arrendatario.

Si establece los límites de EPS y FPM en valores que superan los límites de sus licencias de software o del hardware de dispositivo, el sistema disminuye automáticamente los sucesos y flujos de ese arrendatario para asegurarse de que no se superen los límites. Si no establece límites de EPS y FPM para los arrendatarios, cada arrendatario recibe sucesos y flujos hasta que se alcanzan los límites de la licencia o el dispositivo. Los límites de licencia se aplican host gestionado. Si supera regularmente los límites de la licencia, puede obtener una licencia diferente que sea más adecuado para su despliegue.

Visualización de tasas EPS por origen de registro

Utilice el campo Búsqueda avanzada para especificar una consulta AQL (Ariel Query Language) para ver las tasas de EPS para orígenes de registro.

  1. En la pestaña Actividad de registro , seleccione Búsqueda avanzada en la lista de la barra de herramientas Buscar .
  2. Para ver el EPS por origen de registro, escriba la consulta de AQL siguiente en el campo Búsqueda avanzada:
    select logsourcename(logsourceid) as LogSource, sum(eventcount) / (24*60*60) as EPS from events
    group by logsourceid 
    order by EPS desc 
    last 24 hours

Visualización de tasas EPS por dominio

Utilice el campo Búsqueda avanzada para especificar una consulta AQL (Ariel Query Language) para ver las tasas de EPS para dominios.

  1. En la pestaña Actividad de registro, seleccione Búsqueda avanzada en el cuadro de lista desplegable de la barra de herramientas Buscar.
  2. Para ver el EPS por dominio, escriba la consulta de AQL siguiente en el campo Búsqueda avanzada:
    select DOMAINNAME(domainid) as LogSource, sum(eventcount) / (24*60*60) as EPS from events
    group by domainid 
    order by EPS desc 
    last 24 hours

Si desea ver los promedios de frecuencia de EPS sólo para orígenes de registro, pulse Orígenes de registro en el panel Orígenes de datos de la pestaña Admin. Puede utilizarlo para identificar rápidamente problemas de configuración de orígenes de registro que no están informando.

Visualización de la tasa de EPS para un origen de registro individual

Utilice el campo Búsqueda avanzada para especificar una consulta AQL (Ariel Query Language) para ver la tasa de EPS para un origen de registro individual.

  1. En la pestaña Actividad de registro , seleccione Búsqueda avanzada en la lista de la barra de herramientas Buscar .
  2. Para obtener un ID de origen de registro, escriba la siguiente consulta AQL en el campo Búsqueda avanzada:
    select domainid,logsourceid,LOGSOURCENAME(logsourceid) from events GROUP BY domainid,logsourceid order by domainid ASC last 1 HOURS
  3. Para ver la tasa de EPS para el origen de registro seleccionado, escriba la consulta de AQL siguiente en el campo Búsqueda avanzada:
    select logsourcename(logsourceid) as LogSource, sum(eventcount) / (24*60*60) as EPS from events 
    where logsourceid=logsourceid
    group by logsourceid 
    order by EPS desc 
    last 24 hours 

Visualización de la tasa de EPS para un dominio individual

Utilice el campo Búsqueda avanzada para especificar una consulta AQL (Ariel Query Language) para ver la tasa de EPS para un dominio individual.

  1. En la pestaña Actividad de registro , seleccione Búsqueda avanzada en la lista de la barra de herramientas Buscar .
  2. Para obtener un ID de dominio, escriba la siguiente consulta AQL en el campo Búsqueda avanzada:
    select domainid, DOMAINNAME(domainid) from events GROUP BY domainid last 1 HOURS
  3. Para ver la tasa de EPS para el dominio seleccionado, escriba la consulta de AQL siguiente en el campo Búsqueda avanzada:
    select DOMAINNAME(domainid) as LogSource, sum(eventcount) / (24*60*60) as EPS from events 
    where domainid=domainid
    group by domainid 
    order by EPS desc 
    last 24 hours