우수 사례 색인 작성

분석할 오펜스의 유형에 따라 특정 인덱스를 사용으로 설정하여 성능을 향상시킬 수 있습니다.

QRadar® Advisor with Watson 앱은 QRadar에서 검색을 실행합니다. QRadar 검색을 수행하려면 인덱스를 신속하게 완료해야 하며 나머지 시스템에 미치는 영향은 제한되어 있습니다. 인덱스 누락으로 발생할 수 있는 결과에는 다음 항목이 포함됩니다.

  • 성능이 좋지 않은 검색으로 인해 QRadar 메시지 인터페이스에서 SAR Sentinel 경고 메시지의 빈도가 증가되었습니다.
  • 분석이 완료되어도 로컬 관찰 가능 항목이 발견되지 않거나 적게 발견됩니다(스테이지 1 그래프).
분석하려는 모든 오펜스 유형에 대해 인덱스를 사용으로 설정해야 합니다. 오펜스 유형 중에는 기본적으로 사용으로 설정되어 있지 않은 인덱스를 포함하는 오펜스 유형이 있습니다.
참고: 오펜스 인덱싱에 사용되는 모든 사용자 정의 특성을 최적화하고 사용으로 설정했는지 확인하십시오. 최적화되지 않은 특성을 사용하는 경우 성능에 부정적인 영향을 미칠 수 있습니다.
표 1. 특정 오펜스 유형 인덱싱
오펜스 유형 AQL 필드 인덱싱할 특성 기본적으로 사용 가능
모든 사용자 정의 유형 (사용자 정의) (사용자 정의) 아니오
규칙 creEventList 사용자 정의 룰 이벤트만
대상 IPv6 destinationv6 IPv6 대상 아니오
소스 IPv6 sourcev6 IPv6 소스 아니오
대상 포트 destinationPort 대상 포트
소스 포트 sourcePort 소스 포트 아니오
이벤트 이름 qid 이벤트 이름 이벤트만
대상 IP destinationIP 대상 IP
소스 IP sourceIP 소스 IP
호스트 이름 identityHostName ID 호스트 이름 아니오
로그 소스 logSourceId 로그 소스
대상 MAC 주소 destinationMAC 대상 MAC 아니오
소스 MAC 주소 sourceMAC 소스 MAC 아니오
사용자 이름 userName 사용자 이름
애플리케이션 ID applicationId 애플리케이션
대상 ASN destinationASN 대상 ASN 아니오
소스 ASN sourceASN 소스 ASN 아니오
주: 색인을 사용 가능하게 해도 이전 데이터에는 영향을 주지 않습니다. 이전 데이터의 인덱싱에 대해 도움을 받으려면 IBM 고객 지원 부서에 문의하십시오.

QRadar의 인덱싱에 대한 자세한 정보는 https://www.ibm.com/support/docview.wss?uid=swg21689802기술 노트를 참조하십시오.