Activation de la prise en charge de QRadar DNS Analyzer pour l'indexation

La fenêtre Gestion de l'index répertorie toutes les propriétés d'événement et de flux pouvant être indexées et fournit des statistiques pour les propriétés. Les options de la barre d'outils vous permettent d'activer et de désactiver l'indexation pour les propriétés d'événement et de flux sélectionnées. Vous devez sélectionner dns_event_flag et dns_flow_flag dans la liste Gestion d'index pour activer la prise en charge de QRadar DNS Analyzer pour l'indexation des données DNS afin d'améliorer les performances.

A propos de cette tâche

La modification de l'indexation de base de données peut réduire les performances du système. Pensez à surveiller les statistiques une fois que vous avez activé l'indexation pour plusieurs propriétés.

Procédure

  1. Dans le menu de navigation ( Icône du menu Navigation), cliquez sur Admin pour ouvrir l'onglet d'administration.
  2. Dans la section Configuration du système , cliquez sur Gestion de l'index.
  3. Sélectionnez toutes les propriétés suivantes dans la liste Gestion de l'index .
    • dns_event_flag
    • dns_flow_flag
  4. Cliquez sur Sauvegarder.
  5. Cliquez sur OK.

Résultats

Dans les listes comportant des propriétés d'événement et de flux, les noms de propriété indexés sont ajoutés au texte suivant:[Indexed]. Des exemples de ces listes incluent les paramètres de recherche dans l'onglet Activité de journal , l'onglet Activité réseau , la fenêtre Sauvegarder les critères et la fenêtre Ajouter un filtre .