Indexation des meilleures pratiques
Vous pouvez activer des index spécifiques pour améliorer les performances en fonction des types d'infraction que vous souhaitez analyser.
L'application QRadar® Advisor with Watson exécute des recherches dans QRadar. Les recherches QRadar nécessitent des index pour se terminer rapidement et avec un impact limité sur le reste du système. Des index manquants peuvent être à l'origine des problèmes suivants :
- Augmentation de la fréquence des messages d'avertissement de la sentinelle SAR dans l'interface des messages QRadar en raison de recherches médiocres.
- Analyse terminée avec peu ou pas de données observables locales (graphique de la phase 1).
Les index doivent être activés pour tous les types d'infraction que vous souhaitez analyser. Les types d'infraction n'ont pas tous des index
activés par défaut.
Remarque: veillez à optimiser et à activer toutes les propriétés personnalisées utilisées pour l'indexation des infractions. L'utilisation de propriétés non optimisées peut avoir un impact négatif sur les performances.
| Type d'infraction | Zone AQL | Propriété à indexer | Activation par défaut |
|---|---|---|---|
| Tous les types personnalisés | (personnalisé) | (personnalisé) | Non |
| Règle | creEventList | Règle personnalisée | Evénements uniquement |
| IPv6 de destination | destinationv6 | IPv6 de destination | Non |
| IPv6 source | sourcev6 | IPv6 source | Non |
| Port de destination | destinationPort | Port de destination | Oui |
| Port source | sourcePort | Port source | Non |
| Nom d'événement | qid | Nom d'événement | Evénements uniquement |
| IP de destination | destinationIP | IP de destination | Oui |
| IP source | sourceIP | IP source | Oui |
| Nom d'hôte | identityHostName | Nom d'hôte de l'identité | Non |
| Source de journal | logSourceId | Source de journal | Oui |
| Adresse MAC de destination | destinationMAC | Adresse MAC de destination | Non |
| Adresse MAC source | sourceMAC | Adresse MAC source | Non |
| Nom d'utilisateur | userName | Nom d'utilisateur | Oui |
| ID application | applicationId | Application | Oui |
| ASN de destination | destinationASN | ASN de destination | Non |
| ASN source | sourceASN | ASN source | Non |
Remarque: l'activation des index n'affecte pas les données passées. Contactez le support client IBM pour qu'il vous aide à indexer les données antérieures.
Pour plus d'informations sur l'indexation dans QRadar, voir la note technique suivante: https://www.ibm.com/support/docview.wss?uid=swg21689802.