Traitement des problèmes des profils d'actifs qui dépassent le seuil de taille normale

IBM QRadar génère la notification système suivante lorsque l'accumulation de données sous un actif unique dépasse les limites de seuil configurées pour les données d'identité.

The system detected asset profiles that exceed the normal size threshold

Explication

Le contenu de la notification montre une liste des cinq actifs présentant le plus souvent un écart et pourquoi le système a marqué chaque actif en tant qu'écart de croissance. Comme le montre l'exemple suivant, le contenu indique également le nombre de fois que l'actif a tenté de croître au-delà du seuil de taille des actifs.
Feb 13 20:13:23 127.0.0.1 [AssetProfilerLogTimer] 
com.q1labs.assetprofile.updateresolution.UpdateResolutionManager: 
[INFO] [NOT:0010006101][192.0.2.83/- -] [-/- -]
The top five most frequently deviating asset profiles between 
Feb 13, 2015 8:10:23 PM AST and Feb 13, 2015 8:13:23 PM AST: 
[ASSET ID:1003, REASON:Too Many IPs, COUNT:508], 
[ASSET ID:1002, REASON:Too many DNS Names, COUNT:93], 
[ASSET ID:1001, REASON:Too many MAC Addresses, COUNT:62]

Lorsque les données d'actif dépassent le seuil configuré, QRadar bloque l'actif des mises à jour ultérieures. Cette intervention empêche le système de recevoir davantage de données corrompues et atténue les impacts de performance qui pourraient survenir si le système tente de rapprocher les mises à jour entrantes avec un profil d'actifs anormalement grand.

Action utilisateur requise

Utilisez les informations du contenu de notification pour identifier les actifs qui contribuent à l'écart de croissance d'actifs et déterminer la cause de la croissance anormale. La notification fournit un lien vers un rapport de tous les actifs qui ont connu un écart de croissance d'actifs au cours des dernières 24 heures.

Après avoir résolu l'écart de croissance d'actifs dans votre environnement, vous pouvez exécuter de nouveau le rapport.
  1. Cliquez sur l'onglet Activité du journal , puis sur Rechercher > Nouvelle recherche.
  2. Sélectionnez la recherche sauvegardée Croissance d'actifs présentant un écart : rapports d'actifs.
  3. Utilisez le rapport pour identifier et réparer les données d'actifs inexactes qui ont été créées pendant l'écart.