Guia de otimização de desempenho do EventLog Analyzer
Cálculo de recursos do sistema
Hospedar o EventLog Analyzer sem recursos de sistema suficientes pode impactar sua capacidade de executar as tarefas necessárias. Use a calculadora abaixo para determinar o hardware necessário para o EventLog Analyzer funcionar corretamente.
Calculadora de recursos do sistema
Otimização de recursos do sistema
Espaço em disco
(a) Otimização baseada em volume de log
O espaço em disco rígido necessário depende do volume de logs gerados em seu ambiente. Para alta taxa de fluxo, você precisa de mais espaço em disco para os armazenar e processar. No entanto, se os requisitos de espaço em disco estiverem crescendo a uma taxa preocupante, verifique se apenas os logs necessários estão sendo coletados. Ao fazer as alterações a seguir, você pode reduzir os requisitos de espaço de armazenamento sem comprometer a segurança.
- Desabilite a auditoria de eventos irrelevantes do Windows.
- Certifique-se de que apenas os syslogs necessários sejam encaminhados para o servidor.
- Use filtros de coleta de log para remover o ruído.
(b) Otimização baseada em retenção
O arquivo de log e as pastas de índice contribuem significativamente para o tamanho crescente dos logs armazenados. O espaço total em disco sempre necessário para armazenar os logs gerados por sua rede é o tamanho combinado das pastas de arquivo e índice.
- Dados arquivados: O índice arquivado diminui a velocidade da função de pesquisa, mas ocupa menos espaço em disco.
- Dados indexados: O índice bruto acelera a função de pesquisa, mas ocupa mais espaço em disco.
Os tamanhos de arquivo e índice para um determinado período dependerá do volume total de logs brutos gerados durante esse período.
| Localização padrão | Retenção padrão | Configurações de retenção | Compressão |
---|
Dados indexados | <Installation folder>/EventLog Analyzer/ES/ | 32 dias | Para atualizar ou alterar o período de retenção, navegue até Configurações → Admin → Configurações de retenção do banco de dados. | Dados com mais de 32 dias são compactados automaticamente na proporção de 1:10. |
Dados arquivados | <Installation folder>/EventLog Analyzer/Archive/ | Para sempre | Para atualizar ou alterar o período de retenção, navegue até Configurações → Admin → Configurações de arquivo. | Dados com mais de um dia serão compactados automaticamente na proporção de 1:20. |
CPU e RAM
CPU: Os requisitos de desempenho da CPU dependem do volume de log, dos perfis de alertas existentes e das regras de correlação existentes. Se seu uso estiver anormal, faça o seguinte:
- Configure políticas para encaminhar apenas os logs necessários.
- Verifique e certifique-se de que apenas os perfis de alertas e as regras de correlação necessários estejam presentes.
RAM: A correlação é um processo intensivo de RAM. Portanto, certifique-se de que apenas as regras de correlação necessárias sejam usadas.