비용 효율이 낮은 사용자 정의 룰 발견

38750120 -Expensive Custom Rules Found in CRE. Performance degradation was detected in the event pipeline. Found expensive custom rules in CRE.

설명

사용자 정의 룰 엔진(CRE)은 이벤트가 룰 세트에 일치하는지 유효성을 검증하고 경보, 오펜스 또는 알림을 트리거하는 프로세스입니다.

사용자는 넓은 범위를 사용하거나 효율적이지 않은 정규 표현식 패턴을 사용하거나 페이로드 포함 테스트를 포함하거나 또는 정규식에 룰을 결합하는 사용자 정의 룰을 작성할 수 있습니다. 이 사용자 정의 룰을 사용할 때 성능에 부정적인 영향을 끼쳐 이벤트가 부적절하게 스토리지로 직접 라우팅될 수 있습니다. 이벤트가 인덱싱되고 정규화되지만 경보 또는 오펜스를 트리거하지 않습니다.

비용 효율이 낮거나 비효율적이거나 여러 룰 테스트를 사용하면 최대 이벤트 처리량이 감소되어 이벤트 백로그가 룰 엔진을 거치하도록 할 수 있습니다. 이벤트는 스토리지로 직접 라우팅될 수 있으며 이 경고가 표시됩니다.

사용자 응답

다음 옵션을 검토하십시오.

  • 알림의 페이로드를 검토하여 파이프라인에서 비용 효율이 낮은 룰이 성능에 영향을 미치는지 판별하십시오.

    예를 들어, 다음 페이로드는 테스트를 보고합니다. 파이프라인의 "페이로드 확인" 규칙 및 보고된 EPS 비율은 초당 9550개의 이벤트이며, 잠재적으로 규칙 엔진의 최대 처리량을 줄입니다.

    Jan 22 14:34:37 ::ffff:172.16.167.127 [ecs-ep.ecs-ep]
    [CRE Stat[0]] com.q1labs.semsources.cre.CRE:
    [WARN] [NOT:0040004101][172.16.167.127/- -] 
    [-/- -]Expensive Custom Rules Based On Average Throughput:
    Test AQL=9550.49eps
  • 오펜스 탭에서 을 클릭하고 검색 창을 사용하여 검색해서 비용 효율이 낮은 룰을 편집하거나 사용하지 않도록 설정하십시오. 룰을 편집해서 로그 소스 또는 IP 주소 범위 필터를 적용하여 룰을 거치는 데이터 양을 줄일 수 있습니다. 비용 효율이 낮은 테스트(예: 페이로드 포함)도 필요하지 않은 경우 줄이거나 제거할 수 있습니다. 참조 세트 테스트는 대량 참조 세트를 조회하지 않도록 하기 위해 검토해야 합니다.
  • SSH를 사용하여 이벤트 프로세서 에 로그인하고 다음 명령을 사용하여 구문 분석기 스레드가 EPS 로드에 대해 1500밀리초이상 실행 중인지 확인하십시오.

    /opt/qradar/support/threadTop.sh

    다음 명령을 실행하여 regex.Pattern.Curly, referenceSet, assets, host profileport profile에 대한 Java 스레드 스택을 검색하십시오.

    /opt/qradar/support/threadTop.sh -p 7799 -s -e ".*CRE Processor.*"

    • 출력에 regex.Pattern.Curly가 포함되어 있는 경우 페이로드 포함 테스트 문제가 발생할 수 있습니다.

    • 출력에 referenceSet가 포함되어 있는 경우 대형 참조 세트에 대한 테스트 문제가 발생할 수 있습니다.

    • 출력에 assets, host profileport profile이 포함되어 있는 경우 포트가 열린 호스트 테스트 또는 자산 테스트 문제가 발생할 수 있습니다.

룰이 문제가 되지 않을 수 있음

이 알림은 이벤트가 룰 엔진을 중심으로 스토리지에 라우팅할 때 트리거할 수 있습니다. 이 알림을 조사할 때 알림의 "EPS" 비율이 ~20,000EPS보다 높은 경우 이는 문제가 다른 곳에 있을 수 있음을 표시합니다. 20,000EPS 이상의 이벤트를 처리할 수 있는 룰은 상당히 최적화되어 있습니다. '스토리지에 라우팅된 이벤트'를 트리거한 상황은 룰이 아닌 다른 상황일 수 있습니다. 고려해야 할 다른 항목이 다음과 같이 나열됩니다.

  • 장기 데이터 검색과 같이 다른 이유로 시스템에서 로드가 많습니까?
  • 디스크 활용도가 85% 이상 "on/store"이며 데이터 압축이 스토리지 성능에 잠재적으로 영향을 끼칩니까?
  • HA가 사용 중인 경우 이벤트 비율이 10,000EPS보다 높으면 충분한 대역폭이 두 HA 노드 간에 있는지 확인하십시오. 예를 들어, 하나의 1Gbps 연결은 전용 교차 연결이라도 스토리지 성능을 제한할 수 있습니다.
  • 별도의 "/transient/" 파티션이 있습니까? 그렇지 않으면 임시 데이터 압축 해제에서도 스토리지 자원을 사용하여 스토리지 요청이 높아지는 데 기여할 수 있습니다.