우수 사례 색인 작성
분석할 오펜스의 유형에 따라 특정 인덱스를 사용으로 설정하여 성능을 향상시킬 수 있습니다.
QRadar® Advisor with Watson 앱은 QRadar에서 검색을 실행합니다. QRadar 검색을 수행하려면 인덱스를 신속하게 완료해야 하며 나머지 시스템에 미치는 영향은 제한되어 있습니다. 인덱스 누락으로 발생할 수 있는 결과에는 다음 항목이 포함됩니다.
- 성능이 좋지 않은 검색으로 인해 QRadar 메시지 인터페이스에서 SAR Sentinel 경고 메시지의 빈도가 증가되었습니다.
- 분석이 완료되어도 로컬 관찰 가능 항목이 발견되지 않거나 적게 발견됩니다(스테이지 1 그래프).
분석하려는 모든 오펜스 유형에 대해 인덱스를 사용으로 설정해야 합니다. 오펜스 유형 중에는 기본적으로 사용으로
설정되어 있지 않은 인덱스를 포함하는 오펜스 유형이 있습니다.
참고: 오펜스 인덱싱에 사용되는 모든 사용자 정의 특성을 최적화하고 사용으로 설정했는지 확인하십시오. 최적화되지 않은 특성을 사용하는 경우 성능에 부정적인 영향을 미칠 수 있습니다.
| 오펜스 유형 | AQL 필드 | 인덱싱할 특성 | 기본적으로 사용 가능 |
|---|---|---|---|
| 모든 사용자 정의 유형 | (사용자 정의) | (사용자 정의) | 아니오 |
| 규칙 | creEventList | 사용자 정의 룰 | 이벤트만 |
| 대상 IPv6 | destinationv6 | IPv6 대상 | 아니오 |
| 소스 IPv6 | sourcev6 | IPv6 소스 | 아니오 |
| 대상 포트 | destinationPort | 대상 포트 | 예 |
| 소스 포트 | sourcePort | 소스 포트 | 아니오 |
| 이벤트 이름 | qid | 이벤트 이름 | 이벤트만 |
| 대상 IP | destinationIP | 대상 IP | 예 |
| 소스 IP | sourceIP | 소스 IP | 예 |
| 호스트 이름 | identityHostName | ID 호스트 이름 | 아니오 |
| 로그 소스 | logSourceId | 로그 소스 | 예 |
| 대상 MAC 주소 | destinationMAC | 대상 MAC | 아니오 |
| 소스 MAC 주소 | sourceMAC | 소스 MAC | 아니오 |
| 사용자 이름 | userName | 사용자 이름 | 예 |
| 애플리케이션 ID | applicationId | 애플리케이션 | 예 |
| 대상 ASN | destinationASN | 대상 ASN | 아니오 |
| 소스 ASN | sourceASN | 소스 ASN | 아니오 |
주: 색인을 사용 가능하게 해도 이전 데이터에는 영향을 주지 않습니다. 이전 데이터의 인덱싱에 대해 도움을 받으려면 IBM 고객 지원 부서에 문의하십시오.
QRadar의 인덱싱에 대한 자세한 정보는 https://www.ibm.com/support/docview.wss?uid=swg21689802기술 노트를 참조하십시오.