Indexation des meilleures pratiques

Vous pouvez activer des index spécifiques pour améliorer les performances en fonction des types d'infraction que vous souhaitez analyser.

L'application QRadar® Advisor with Watson exécute des recherches dans QRadar. Les recherches QRadar nécessitent des index pour se terminer rapidement et avec un impact limité sur le reste du système. Des index manquants peuvent être à l'origine des problèmes suivants :

  • Augmentation de la fréquence des messages d'avertissement de la sentinelle SAR dans l'interface des messages QRadar en raison de recherches médiocres.
  • Analyse terminée avec peu ou pas de données observables locales (graphique de la phase 1).
Les index doivent être activés pour tous les types d'infraction que vous souhaitez analyser. Les types d'infraction n'ont pas tous des index activés par défaut.
Remarque: veillez à optimiser et à activer toutes les propriétés personnalisées utilisées pour l'indexation des infractions. L'utilisation de propriétés non optimisées peut avoir un impact négatif sur les performances.
Tableau 1. Indexation des types d'infraction spécifiques
Type d'infraction Zone AQL Propriété à indexer Activation par défaut
Tous les types personnalisés (personnalisé) (personnalisé) Non
Règle creEventList Règle personnalisée Evénements uniquement
IPv6 de destination destinationv6 IPv6 de destination Non
IPv6 source sourcev6 IPv6 source Non
Port de destination destinationPort Port de destination Oui
Port source sourcePort Port source Non
Nom d'événement qid Nom d'événement Evénements uniquement
IP de destination destinationIP IP de destination Oui
IP source sourceIP IP source Oui
Nom d'hôte identityHostName Nom d'hôte de l'identité Non
Source de journal logSourceId Source de journal Oui
Adresse MAC de destination destinationMAC Adresse MAC de destination Non
Adresse MAC source sourceMAC Adresse MAC source Non
Nom d'utilisateur userName Nom d'utilisateur Oui
ID application applicationId Application Oui
ASN de destination destinationASN ASN de destination Non
ASN source sourceASN ASN source Non
Remarque: l'activation des index n'affecte pas les données passées. Contactez le support client IBM pour qu'il vous aide à indexer les données antérieures.

Pour plus d'informations sur l'indexation dans QRadar, voir la note technique suivante: https://www.ibm.com/support/docview.wss?uid=swg21689802.