Visualisation des performances des règles

La visualisation des performances des règles étend la journalisation en cours sur la dégradation des performances et les règles personnalisées coûteuses dans le pipeline QRadar . Grâce à la visualisation des performances des règles, vous pouvez facilement déterminer l'efficacité des règles dans le pipeline QRadar, directement à partir de la page Règles.

Remarque: Vous devez être administrateur pour activer la visualisation des performances des règles. Une fois cette action effectuée, les utilisateurs peuvent afficher des métriques de performances pour les règles. Pour plus d'informations sur l'activation de la visualisation des performances des règles, voir IBM QRadar -Guide d'administration.
Lorsque la visualisation des performances des règles est activée, la colonne Performances est ajoutée à la page Règles. La colonne Performances est vide jusqu'à ce qu'un problème de performances se produise dans le moteur de règles personnalisé.
Figure 1 : Colonne Performances de la page Règles
Colonne Performances de la page Règles

Lorsque des événements ou des flux sont acheminés vers le stockage, QRadar commence à collecter des métriques sur les règles activées pour les mesures d'efficacité. Des métriques sont recueillies sur toutes les règles d'événements, communes et de flux. Lorsque vous sauvegardez des mises à jour de règle, les métriques sont retirées pour les règles mises à jour afin d'éviter toute confusion concernant les performances et les règles mises à jour. Cette option est configurable par un administrateur.

Vous pouvez trier les règles en fonction de leurs métriques de performances et identifier les plus consommatrices d'entre elles. Lors de l'examen des règles, vous pouvez ajuster les tests afin d'optimiser chaque règle et réduire la charge qu'elle fait peser sur le système.

Avec la visualisation des performances des règles, vous pouvez consulter la consommation de chaque règle. Les équipes d'opérations QRadar peuvent surveiller les règles coûteuses et s'assurer qu'elles ne causent pas de problèmes de performances à l'avenir.

Lorsque les règles fonctionnent efficacement, elles sont moins lourdes pour le système. Au fil du temps, cette efficacité peut aider QRadar à éviter toute dégradation des performances autour des règles, ce qui conduit les règles à ignorer la corrélation des règles. Par conséquent, l'activité suspecte potentielle peut ne pas déclencher de notification, et donc ne pas signaler les problèmes liés à la sécurité.

Pour plus d'informations sur les règles de réglage, voir le IBM® QRadar® Tuning Guide.

Affichage des métriques pour une règle

Vous pouvez afficher les métriques d'une règle sur la page Règles lorsque vous déplacez le pointeur de la souris sur les barres colorées dans la colonne Performances ainsi que dans la zone de texte Analyse des performances qui se trouve dans le coin inférieur droit de la page Règles. Vous pouvez également afficher les métriques d'une règle dans l'Assistant Règle lorsque vous éditez une règle. L'horodatage de la zone de texte Analyse des performances indique le moment où les métriques de la règle ont été mises à jour. Pour plus d'informations sur la création de règles, voir la rubrique Règles .

Dans l'onglet Activité réseau ou l'onglet Activité du journal, cliquez sur Règles pour afficher la page Règles. Cliquez deux fois sur une règle pour ouvrir l'Assistant Règle.
Figure 2. Analyse des performances sur la page Règles
Analyse des performances sur la page Règles
Figure 3 Analyse des performances dans l'Assistant Règle
Analyse des performances dans l'assistant de création de règles

Couleurs et barre dans la colonne Performance sur la page Règles

Le nombre de barres qui s'affiche constitue une aide visuelle pour les personnes atteintes de daltonisme.
Une barre rouge
La règle est insuffisamment performante et doit être optimisée. Le débit EPS/FPS de cette règle est inférieur à la limite minimale. Ouvrez la règle et optimisez les tests.
Deux barres orange
Il peut être nécessaire d'optimiser la règle.
Trois barres vertes
La règle a un débit élevé supérieur à la limite maximale du seuil EPS/FPS.
Remarque: Les couleurs et le nombre de barres ne peuvent pas être modifiés. La définition d'une règle sous-performante est configurable par un administrateur.
L'image suivante montre les paramètres de règle personnalisée par défaut dans QRadar.
Figure 4 Paramètres de règles personnalisées
Paramètres de règle personnalisée dans QRadar

Pour plus d'informations sur l'optimisation des règles, voir Ordre de test des règles personnalisées.