Considérations sur l'indexation des infractions
Il est important de comprendre comment l'indexation des infractions a un impact sur votre déploiement IBM QRadar .
Performances du système
Assurez-vous d'optimiser et d'activer toutes les propriétés personnalisées utilisées pour l'indexation des infractions. L'utilisation de propriétés non optimisées peut avoir un impact négatif sur les performances.
Lorsque vous créez une règle, vous ne pouvez pas sélectionner des propriétés non optimisées dans la zone Indexer l'infraction en fonction de. Cependant, si une règle existante est indexée sur une propriété personnalisée et si la propriété personnalisée est ensuite désoptimisée, la propriété reste disponible dans la liste d'index de l'infraction. Ne désoptimisez pas les propriétés personnalisées utilisées dans les règles.
Action associée à la règle et réponse
Lorsque la valeur de propriété indexée est nulle, aucune offense n'est créée, même si vous cochez la case Vérifier que l'élément événement détecté fait partie d'une infraction dans l'action associée à la règle. Par exemple, si une règle est configurée pour créer une infraction indexée par nom d'hôte, mais le nom d'hôte est vide dans l'événement, aucune infraction n'est créée, même si toutes les conditions des tests de règles sont remplies.
Lorsque le limiteur de réponse utilise une propriété personnalisée, si celle-ci est nulle, la limite est appliquée à la valeur nulle. Par exemple, si la réponse est E-mail, et si le limiteur indique Ne pas répondre plus de 1 fois chaque 1 heure par propriété personnalisée, si la règle se déclenche une seconde fois avec une propriété nulle dans l'heure qui suit, aucun e-mail n'est envoyé.
Lorsque vous indexez à l'aide d'une propriété personnalisée, les propriétés que vous pouvez utiliser dans l'index de règles et dans la zone Limiteur de réponse dépend du type de règle que vous créez. Une règle d'événement accepte les propriétés d'événements personnalisées dans les zones de l'index de règle et du limiteur de réponses, alors qu'une règle de flux accepte uniquement les propriétés de flux personnalisées. Une règle commune accepte soit les propriétés d'événements soit les propriétés de flux personnalisées dans les zones de l'index de règle et du limiteur de réponses.
Vous ne pouvez pas utiliser des propriétés personnalisées pour indexer une infraction créée par un événement attribué.
Contenu
Les infractions indexées par le langage AQL (Ariel Query Language), par une expression régulière ou par une propriété calculée incluent le même contenu que l'événement initial ayant généré l'infraction.
Les infractions indexées par une zone d'événement normalisé, comme la zone d'adresse IP source ou l'adresse IP de destination, incluent le nom d'événement et la description comme contenu du moteur de règles personnalisées (CRE).