Surveillance de l'utilisation de la licence dans les déploiements à service partagé
En tant qu'administrateur MSSP (Managed Security Service Provider), vous surveillez les débits d'événements et de flux sur l'ensemble du déploiement IBM QRadar.
Lorsque vous créez un titulaire, vous pouvez définir des limites tant pour le nombre d'événements par seconde (EPS) que pour les flux par minute (FPM). En spécifiant des limites EPS et FPM pour chaque titulaire, vous pouvez mieux gérer les capacités de licence entre les divers clients. Si votre processeur collecte des événements ou des flux pour un seul client, vous n'avez pas besoin d'affecter des limites EPS et FPM au titulaire. Si vous avez un seul processeur collectant des événements ou des flux pour plusieurs clients, vous pouvez définir des limites EPS et FPM pour chaque titulaire.
Si vous attribuez aux limites EPS et FPM des valeurs excédant les capacités de vos licences logicielles ou du matériel du dispositif, le système ajuste automatiquement les événements et les flux pour ce titulaire de sorte à respecter ces capacités. Si vous ne définissez pas de limites EPS et FPM pour les titulaires, chaque titulaire reçoit des événements et des flux jusqu'à ce que les limites de la licence ou du dispositif soient atteintes. Les limites de licence sont appliquées à l'hôte géré. Si vous dépassez régulièrement les limites de licence, vous pouvez acquérir une licence différente mieux adaptée à votre déploiement.
Affichage des taux EPS par source de journal
Utilisez la zone Recherche avancée pour entrer une requête AQL (Ariel Query Language) pour afficher les taux EPS pour les sources de journal.
- Dans l'onglet Activité de journal, sélectionnez Recherche avancée dans la liste de la barre d'outils Rechercher.
- Pour afficher l'EPS par source de journal, entrez la requête AQL suivante dans la zone Recherche avancée :
select logsourcename(logsourceid) as LogSource, sum(eventcount) / (24*60*60) as EPS from events group by logsourceid order by EPS desc last 24 hours
Affichage des taux EPS par domaine
Utilisez la zone Recherche avancée pour entrer une requête AQL (Ariel Query Language) pour afficher les taux EPS pour les domaines.
- Dans l'onglet Activité du journal, sélectionnez Recherche avancée dans la liste déroulante sur la barre d'outils Rechercher.
- Pour afficher le serveur EPS par domaine, entrez la requête AQL suivante dans la zone Recherche avancée :
select DOMAINNAME(domainid) as LogSource, sum(eventcount) / (24*60*60) as EPS from events group by domainid order by EPS desc last 24 hours
Si vous souhaitez afficher les taux d'EPS moyens pour les sources de journal uniquement, cliquez sur Sources de journal dans la sous-fenêtre Sources de données de l'onglet Admin. Vous pouvez utiliser cette méthode pour identifier rapidement des problèmes de configuration de sources de données ne générant pas de rapports.
Affichage du taux EPS pour une source de journal individuelle
Utilisez la zone Recherche avancée pour entrer une requête AQL (Ariel Query Language) pour afficher le taux EPS d'une source de journal individuelle.
- Dans l'onglet Activité de journal, sélectionnez Recherche avancée dans la liste de la barre d'outils Rechercher.
- Pour obtenir un ID de source de journal, entrez la requête AQL suivante dans la zone Recherche avancée :
select domainid,logsourceid,LOGSOURCENAME(logsourceid) from events GROUP BY domainid,logsourceid order by domainid ASC last 1 HOURS - Pour afficher le taux EPS de votre source de journal sélectionnée, entrez la requête AQL suivante dans la zone Recherche avancée :
select logsourcename(logsourceid) as LogSource, sum(eventcount) / (24*60*60) as EPS from events where logsourceid=logsourceid group by logsourceid order by EPS desc last 24 hours
Affichage du taux EPS pour un domaine individuel
La zone Recherche avancée permet d'entrer une requête AQL (Ariel Query Language) pour afficher le taux EPS d'un domaine individuel.
- Dans l'onglet Activité de journal, sélectionnez Recherche avancée dans la liste de la barre d'outils Rechercher.
- Pour obtenir un ID de domaine, entrez la requête AQL suivante dans la zone Recherche avancée :
select domainid, DOMAINNAME(domainid) from events GROUP BY domainid last 1 HOURS - Pour afficher le taux EPS de votre domaine sélectionné, entrez la requête AQL suivante dans la zone Recherche avancée :
select DOMAINNAME(domainid) as LogSource, sum(eventcount) / (24*60*60) as EPS from events where domainid=domainid group by domainid order by EPS desc last 24 hours