Pesquisas de EDR com um grande número de condições demoram muito ou falham
Última modificação: 2023-07-14 03:18:03 Etc/GMT
Aviso de isenção de responsabilidade
Produtos afetados
Idiomas:
Este artigo está disponível nos seguintes idiomas:
Veja como um ecossistema XDR que está sempre se adaptando pode energizar sua empresa.
O CEO da Trellix, Bryan Palma, explica a necessidade crítica por uma segurança que está sempre aprendendo.
Faça download do relatório Magic Quadrant, que avalia os 19 fornecedores com base na capacidade de execução e na abrangência de visão.
De acordo com a Gartner, “o XDR é uma tecnologia emergente que pode oferecer melhor prevenção, detecção e resposta a ameaças”.
Quais ameaças à segurança cibernética devem estar no radar das empresas em 2022?
A indústria da segurança cibernética nunca descansa, e não há melhor momento do que agora para enxergar isso como uma vantagem e um catalisador para o empoderamento dos negócios.
Duas líderes confiáveis em segurança cibernética se uniram para criar um mundo digital resiliente.
O CEO da Trellix, Bryan Palma, explica a necessidade crítica por uma segurança que está sempre aprendendo.
Pesquisas de EDR com um grande número de condições demoram muito ou falham
Artigos técnicos ID:
KB96113
Última modificação: 2023-07-14 03:18:03 Etc/GMT Ambiente
Endpoint Detection and Response (EDR) ePolicy Orchestrator (ePO) 5.x Problema
As pesquisas históricas levam mais de duas horas para serem concluídas antes de falhar. Pesquisas grandes também falham para consultas de pesquisa com 5.000 ou mais condições de hash, durante um período de pesquisa de três dias ou mais. Causa
Sua pesquisa contém mais consultas do que a contagem máxima de cláusulas de consulta de 1.024. Essa contagem é definida por padrão pelo Elastic Search 6.8.3 no Catálogo de Atividades. O número de cláusulas no Elastic Search não é um valor estático e depende da consulta junto com o tamanho do heap e a capacidade de processamento disponível para a pesquisa. Nessa situação, com 5.000 ou mais hashes na consulta de pesquisa, 5.000 ou mais condições de correspondência estão presentes como cláusulas na consulta. Esses hashes e condições, juntamente com o tamanho do heap e o número de processadores, violam essa configuração. Você então vê a lentidão, os erros e as falhas. Solução
Não exceda o limite de 1.024 condições de pesquisa em suas pesquisas. As pesquisas dentro desse limite funcionam conforme o esperado para todas as durações (até 30 dias) nos ambientes de produção atuais. Realize pesquisas menores, com no máximo 1.024 condições de pesquisa, para não exceder as limitações atuais de back-end e servidor. No momento da criação do artigo, quase todos os servidores carecem da capacidade e dos recursos necessários para oferecer suporte e concluir pesquisas com mais de 5.000 condições. NOTA: Você pode aumentar o valor da configuração de contagem máxima de cláusulas na configuração do Elastic Search. Fazer essa alteração não é recomendado de acordo com a documentação do Elastic Search. Esse limite existe para evitar que as pesquisas se tornem muito grandes e consumam muita CPU e memória. Aumentar esse valor pode levar a degradações de desempenho e problemas de memória. Aviso de isenção de responsabilidadeO conteúdo original deste artigo foi redigido em inglês. Se houver diferenças entre o conteúdo em inglês e sua tradução, o conteúdo em inglês será o mais exato. Parte deste conteúdo foi criado por meio de tradução automática da Microsoft.
Produtos afetadosIdiomas:Este artigo está disponível nos seguintes idiomas: |
|