ArcSight дахь хэвийн байдал гэж юу вэ?
ArcSight дахь хэвийн байдал гэж юу вэ?

Видео: ArcSight дахь хэвийн байдал гэж юу вэ?

Видео: ArcSight дахь хэвийн байдал гэж юу вэ?
Видео: ELK: Elasticsearch, logstash, beats (Часть 1) / Java Tech Talk 2024, Арваннэгдүгээр
Anonim

Хэвийн байдал үйл явдалд агуулагдах утгыг авч, тэдгээрийг стандарт схемд буулгах үйл явц юм. The ArcSight CEF формат нь өөрийн схемийн 400+ талбараас бүрдэх бөгөөд үүнд бүртгэлийн өгөгдлийг буулгах боломжтой.

Үүний нэгэн адил Сием дэх хэвийн байдал гэж юу вэ?

SIEM Үйл явдал Хэвийн байдал Түүхий өгөгдлийг хүн болон машинд хамааралтай болгодог. Үйл явдал хэвийн болгох Түүхий үйл явдлын талбар бүрийг хувьсагч болгон хувааж, аюулгүй байдлын администраторуудад хамааралтай харагдац болгон нэгтгэхээс бүрдэнэ.

Дараа нь, arcsight дахь нэгтгэх гэж юу вэ гэсэн асуулт гарч ирнэ. Нэгтгэх ижил төстэй олон үйл явдлыг нэг үйл явдал болгон нэгтгэх боломжийг олгодог; Энэ нь ухаалаг шахалттай адил юм. Энэ нь 10000 хүртэлх үйл явдлыг 1 үйл явдал болгон нэгтгэх боломжтой; Энэ нь та ирж буй EPS-ийг 10000 дахин бууруулах боломжтой гэсэн үг юм.

Үүнтэй адилаар, Сием дэх хэвийн байдал, нэгтгэх гэж юу вэ?

Хэрэв үйл явц нь нэгтгэх ижил төстэй үйл явдлын хангамжийг нэг нийтлэг платформд нэгтгэх явдал юм. хэвийн болгох нь бичлэгүүдийг энгийн үйл явдлын шинж чанар болгон бууруулж нэг алхам урагшлуулна.

Лог хэвийн болгох гэж юу вэ?

Бүртгэлийг хэвийн болгох хэмжээг дахин өөрчлөх үйл явц юм a бүртгэл Энэ нь зарим логик үндэслэл дээр тулгуурлан хөршүүдтэйгээ таарч байх болно. Дахин масштаблах нь масштабын төгсгөлийн хоёр цэгийг тэнцүү шугаман шилжүүлэх, эсвэл хоёр масштабын төгсгөлийн цэгийн хооронд эсвэл дурын хоёр цэгийн хооронд өгөгдлийн утгыг "сунгах" эсвэл "шахах" үйлдлийг агуулж болно. бүртгэл үнэт зүйлс.

Зөвлөмж болгож буй: