[KB8422] Optimer dit ESET Inspect On-Prem-produkt

BEMÆRK:

Denne side er blevet oversat af en computer. Klik på engelsk under Sprog på denne side for at få vist den originale tekst. Hvis du finder noget uklart, bedes du kontakte din lokale support.

Løsning

    1. Sørg for, at du opfylder kravene til ESET PROTECT On-Prem-databasesystemet
    2. Bestem dine ESET Inspect On-Prem-hardwarekrav
    3. Installer ESET Inspect On-Prem
    4. Optimer ESET Inspect On-Prem-ydelsen

I. Krav til ESET PROTECT On-Prem-databasesystemet

  1. Angiv den databaseserver og connector, du vil bruge, når du installerer ESET PROTECT Server, og sørg for, at du opfylder ESET PROTECT On-Prem-databaseserverens hardware- og størrelsesinstruktioner.
Microsoft SQL Server Express anbefales ikke

ESET PROTECT 10.0 All-in-one-installationsprogrammet installerer Microsoft SQL Server Express 2019 som standard. Vi anbefaler ikke at bruge Microsoft SQL Server Express. Vi anbefaler at bruge eller opgradere til en fuldt betalt version af Microsoft SQL Server. Migrering fra Microsoft SQL Express til MySQL understøttes ikke og vil kræve installation af MySQL med en ren database.

  1. Bekræft, at du opfylder kravene til understøttede databaseservere og databaseforbindelser. ESET PROTECT On-Prem understøtter to databaseservere: Microsoft SQL Server og MySQL.
MariaDB

ESET PROTECT On-Prem understøtter ikke MariaDB. MariaDB er en standarddatabase i de fleste nuværende Linux-miljøer og installeres, når du vælger at installere MySQL.

Understøttet databaseserver

Understøttede databaseversioner

Understøttede databasekonnektorer

Microsoft SQL Server

  • Express- og ikke-Express-udgaver
  • 2014, 2016, 2017, 2019
  • SQL Server
  • SQL Server indbygget klient 10.0
  • ODBC-driver til SQL Server 11, 13, 17, 18

MySQL

  • 5.6*
  • 5.7
  • 8.0

MySQL ODBC-driverversioner:

  • 5.1, 5.2
  • 5.3.0 - 5.3.10
  • 8.0.16, 8.0.17
  • 8.0.27, 8.0.31 (kun Windows)

*MySQL 5.6 nåede End of Life i februar 2021. Vi anbefaler, at du opgraderer din MySQL-databaseserver til version 5.7 eller nyere.

Ikke-understøttede versioner af MySQL ODBC-driveren
  • 5.3.11 og senere, 5.3.x
  • 8.0.0 - 8.0.15
  • 8.0.18 og senere
Anbefalinger vedrørende ydeevne
Brug en fuldt betalt version af Microsoft SQL Server

Vi anbefaler at bruge den seneste understøttede Microsoft SQL Server som din ESET PROTECT On-Prem-database for at opnå den bedste ydeevne. Selvom ESET PROTECT On-Prem er kompatibel med MySQL, kan brugen af MySQL påvirke systemets ydeevne negativt, når der arbejdes med store mængder data, herunder dashboards, detektioner og klienter. Den samme hardware med Microsoft SQL Server kan håndtere betydeligt flere klienter end MySQL.

Du kan beslutte, om du vil installere en SQL-databaseserver på:

  • Den samme maskine som ESET PROTECT Server
  • Den samme maskine som ESET PROTECT Server, men på en separat disk
  • En dedikeret server

Vi anbefaler at bruge en dedikeret maskine med reserverede ressourcer til at håndtere over 10.000 klienter.

Database

SMB-kunde

Enterprise-kunde

Grænse for klienter

Windows

Linux

Microsoft SQL Express

(valgfrit)

5,000

Microsoft SQL Server

Ingen

MySQL

10,000

Gennemgå yderligere oplysninger


II. Bestem dine ESET Inspect On-Prem-hardwarekrav

Hardwarekrav til ESET Inspect On-Prem

Hardwarekravene afhænger af antallet af hændelser. Hændelserne fra ESET Inspect On-Prem-siden omfatter filsystemhændelser (læsning af fil, skrivning af fil osv.), TCP-hændelser, registreringsdatabasehændelser, HTTP-hændelser, DNS-hændelser osv.

Der er to måder at få antallet af hændelser på. Vi anbefaler, at du bestemmer antallet af hændelser, før du installerer ESET Inspect Server.

Før du installerer ESET Inspect Server
  1. Installer ESET Inspect Connector på mindst tre slutpunkter (ESET Inspect Connector kan bruges uden ESET Inspect Server).

  2. Aktivér produktet med en gyldig ESET Inspect On-Prem-licens. Aktiveringen sker via ESET PROTECT On-Prem ved at oprette en produktaktiveringsopgave. For at gøre dette skal du kontakte din ESET PROTECT-administrator eller oprette en produktaktiveringsopgave.

  3. Vent i mindst en dag.

  4. Naviger til den mappe, hvor ESET Inspect Connector er installeret (som standard C:\Program Files\ESET\Inspect Connector), og kør kommandoen EIConnector.exe --stats.

  5. Brug Gennemsnitlige hændelser pr. dag i output.
Når ESET Inspect Server allerede er installeret og fungerer
  1. Gå til fanen Dashboard Events load, og i diagrammet Events processed and stored per computer skal du kontrollere de højeste værdier for modtagne hændelser pr. 24 timer.

  2. Brug beregneren i onlinehjælpen til at beregne de anslåede krav til CPU, RAM og diskplads for ESET Inspect Server og MySQL på den samme maskine.
Værdierne i nedenstående tabel er baseret på den antagelse, at slutpunktet ikke har mere end 100.000 hændelser genereret om dagen, og at standarddataopbevaringen er 31 dage. Hvis antallet af hændelser i dit miljø er mere end 100.000, skal du skalere antallet fra tabellen proportionalt.
EPS for IOPS

EPS (Events Per Second) henviser til antallet af hændelser, der modtages af ESET Inspect On-Prem, mens IOPS (Input/Output Operations Per Second) henviser til diskens læse-/skrivehastighed. Se vores onlinehjælp for at få flere oplysninger om reduktion af diskpladsforbrug, diskens IOPS eller reduktion af CPU- og RAM-påvirkning.

Minimumskrav

MS SQL Server

MySQL

Antal slutpunkter

500

1000

5000

500

1000

5000

Hukommelse

4 GB

4 GB

12 GB

4 GB

4 GB

12 GB

Diskplads

566 GB

1.24 TB

6.2 TB

566 GB

1.1 TB

5.6 TB

Disk IOPS

1500

1500

3000

1000

2000

3000

Antal CPU-kerner

2

2

10

2

2

8


III. Installer ESET Inspect On-Prem

  1. Sørg for, at SQL-databasen er på den samme server som ESET Inspect On-Prem, og at SQL-instansen er dedikeret.

  2. Download og installer ESET Inspect-serveren.

  3. Vælg typen af ESET Inspect On-Prem-brugere, der administrerer ESET Inspect On-Prem Security Operations Center (SOC), sikkerhedsfokuseret IT eller IT-administratorer. Se dette emne i onlinehjælpen for at få flere oplysninger om forskellen mellem indstillingerne.

  4. Vælg de relevante dataindsamlingsmuligheder.

  5. Konfigurer ESET Inspect On-Prem til at optimere databasestørrelsen. Hvis du gemmer alle tilgængelige data til dataindsamling, kan det være nødvendigt at oprette hændelsesfiltre for eksekverbare programmer, der sender ekstremt store mængder hændelser. Hvis du har valgt at gemme alle tilgængelige data, kan du få flere oplysninger i vores onlinehjælp.

  6. Efter den første installation af ESET Inspect On-Prem er det nødvendigt at oprette udelukkelser for at minimere antallet af godartede detektioner. Dette kan gøres på følgende måder:
    • Opret udelukkelser manuelt.
    • Aktivér læringstilstand, så regellæringstilstanden automatisk foreslår udelukkelser. Udelukkelserne vises i Spørgsmål, som du kan gennemgå. Dette kan aktiveres under den indledende prompt efter det første login til ESET Inspect Web Console eller ved at gå til Mere Indstillinger Regellæringstilstand.
    • Aktivér forudbyggede udelukkelser.

IV. Optimer ESET Inspect On-Prem-ydelsen

For at få det bedste ud af din ESET Inspect anbefaler vi, at du udfører følgende opdateringer for at optimere ESET Inspect, før du begynder at bruge det fuldt ud. Det giver dig to fordele: Det øger den samlede ydeevne og gør det lettere for dig at bruge ESET Inspect, når du administrerer opdagelser og reagerer på dem for at afbøde trusler.
Opdatering Beskrivelse
Krav til systemet

Sørg for, at din ESET Inspect-server er i overensstemmelse med specifikationerne og opfylder (eller overgår) software- og hardwarekravene.

Hvis du har en dedikeret maskine med rigelig lagerplads til at køre databasesystemet, kan det forbedre ydeevnen yderligere. Dette er ikke obligatorisk, du kan køre ESET Inspect i et enkelt servermiljø.

MySQL Hvis du har mulighed for det, skal du vælge MySQL til at køre ESET Inspect-databasen. Det er i øjeblikket bedre end Microsoft SQL Server, når man kører ESET Inspect-databasen.
Antal tråde

Dette gælder kun, når din ESET Inspect-database kører på en anden server end ESET Inspect-serveren. Hvis din ESET Inspect Server og ESET Inspect Database kører på samme maskine, konfigureres dette automatisk, og du kan springe dette trin over.

Indstil antallet af kerner for at øge ydeevnen og gøre din ESET Inspect Server mere effektiv.

Klik på Mere IndstillingerDatabaseydelse (kun tilgængelig i den lokale version), og angiv Antal tråde, der skriver til databasen, i henhold til denne formel:

1.5x antallet af fysiske kerner på din server, der kører ESET Inspect-databasen

Kontrol af ydeevne

Vi anbefaler, at du sørger for, at dit system er i orden, har kapacitet og fungerer godt.

Da ESET Inspect håndterer mange data, kan du opleve problemer med ydeevnen. Generelt kan databasen være en flaskehals. Sådanne ydelsesproblemer skyldes normalt underdimensionerede hardwarespecifikationer, især utilstrækkelig diskplads.

Ydeevnen kan dog også blive hæmmet, hvis der er for mange hændelser, der indsamles af ESET Inspect.

En sund server behandler et højt antal hændelser pr. sekund, men har en lav hændelsespakkekø-længde. Udfør et præstationstjek af din server for at se, hvordan den har det.

Minimer antallet af hændelser

De hændelser, der behandles og lagres pr. computer (lagres/modtages inden for 24 timer), har størst indflydelse på ydeevnen.

En hændelse er en handling, der udføres af en proces, f.eks. en filskrivning, et DNS-opslag, en ny post i registreringsdatabasen osv. Alle disse er individuelle hændelser, der vises i Raw Events-visningen.

En gennemsnitlig arbejdsstation producerer omkring 100.000 lagrede hændelser pr. 24 timer (afhængigt af miljøet). Dit mål er at sænke antallet af lagrede hændelser.

Nogle hændelsesfiltre (automatiske udelukkelser) foreslås af ESET Inspect, klik på Spørgsmål for at gennemgå udelukkelserne, og accepter eller afvis dem. Du kan også tilpasse eller manuelt oprette udelukkelser for yderligere at optimere ydeevnen i hændelsesfiltre.

Klik på IndstillingerDataindsamling for at vælge, hvilken type data der skal indsamles fra slutpunktscomputere. Kun tilgængelig i den lokale version.

Indlæsning af hændelser

ESET Inspect indsamler hændelsesdata, blandt hvilke der er anomalier eller afvigelser.

Identificer afvigelserne, f.eks. kendte eksekverbare hændelser, der betragtes som sikre og genererer for mange forekomster.

For at reducere antallet af hændelser skal du oprette et filter for den eksekverbare fil:

  1. Klik på DashboardIndlæsning af hændelser → Hændelser pr. eksekverbar fil. Klik på den højeste kolonne med genererede hændelser for at se, hvilke eksekverbare filer der producerer for mange hændelser.
  2. Klik på navnet på den eksekverbare fil for at se dens detaljer. Hvis du anser denne hændelse for sikker, kan du oprette et hændelsesfilter.
  3. Klik på Filtrer hændelser nederst til højre, følg guiden og angiv kriterier og hændelsestyper for denne eksekverbare fil. Vælg de hændelsestyper, der forårsager flest hændelser. Hvis du har brug for yderligere kriterier, kan du bruge den avancerede editor til at oprette et dybdegående filter. Se vejledningen til ESET Inspect-regler som reference.

Gentag denne proces, indtil du har håndteret de fleste af de afvigende hændelser. Følg også proceduren for de andre tabeller i hændelsesindlæsningen.

Denne optimering kan have en betydelig indvirkning på den øgede ydeevne.

Ændre frekvensen af hændelser

Hvis der stadig er for mange hændelser, kan du beslutte at reducere det interval, hvor hændelserne sendes, ved at oprette en ny politik i ESET PROTECT On-Prem:

Klik på PolitikkerNy politikIndstillinger, og vælg ESET Inspect Connector. I Interval for afsendelse af hændelser til serveren skal du angive det ønskede tidspunkt og den ønskede frekvens for afsendelse af hændelser.

Falske positive registreringer

Slip af med falske positiver for at aflaste databasen og forhindre fremtidig oversvømmelse med unødvendige data. Opret regeleksklusioner for falsk positive detektioner.

  • Aktivér hændelsesfiltre (automatiske udelukkelser) foreslået af ESET Inspect, klik på Spørgsmål for at gennemgå udelukkelserne, og accepter eller afvis dem. Du kan også tilpasse eller manuelt oprette udelukkelser for yderligere at optimere ydeevnen i hændelsesfiltre.
  • Genovervej den valgte type ESET Inspect-bruger. Hvis du ikke løbende vil analysere et stort antal registreringer dagligt (i tilfælde af brugertypen Security Operations Center ), skal du vælge en anden ESET Inspect-brugertype, f.eks. et sikkerhedsfokuseret IT-team eller endda en IT-administrator. På den måde kan du håndtere færre opdagelser.
  • Aktivér regellæringstilstand i Indstillinger (hvis den ikke kører).
  • Brug Markér som sikker til eksekverbare filer, der ikke anses for at være risikable. Markering som sikker kan forhindre, at nogle regler udløses og giver falske positiver.
  • Deaktiver regler, der ikke passer til dit miljø. Hvis du f.eks. bruger VNC til fjernforbindelse, skal du deaktivere reglen VNC-forbindelse fra internt IP-område [D0523a].
  • Ændr standardreglerne, så de passer til dit netværk. Rediger f.eks. reglen VNC-forbindelse fra internt IP-område [D0523a], så den kun accepterer forbindelser på angivne IP-adresser, -områder eller -porte, så reglen kun udløses, når der opstår en mistænkelig forbindelse.
  • Kontrollér, at LiveGrid®-forbindelsen fungerer. Mange regler er afhængige af LiveGrid®-oplysninger for at fungere korrekt. Hvis der er et problem med LiveGrid®, vil du se en advarsel i afsnittet Spørgsmål , også i DashboardServerstatus.
  • Vær forsigtig, når du bruger Microsoft Signer Name, når du opretter eksklusioner. Microsofts eksekverbare filer er nogle gange signeret forskelligt i forskellige Microsoft Windows-udgaver.
Gode råd
  • Hold ESET Inspect Connectors og ESET Inspect Server opdateret. Uoverensstemmende ESET Inspect Connector- og ESET Inspect Server-versioner kan forårsage uforudsigelig adfærd. Den seneste ESET Inspect Server-version indeholder normalt flere rettelser og forbedringer.
  • Hvis du bruger et "golden master"-image med en forudinstalleret ESET Inspect Connector til at implementere klientarbejdsstationer, skal du sørge for at træffe de nødvendige foranstaltninger. Ellers bruger alle kloner, der oprettes fra billedet, den samme databasetråd, hvilket giver meget dårlig ydeevne. For at undgå problemer skal du bruge de samme metoder, som gælder for ESET Management Agent.
  • Hold øje med diskpladsen. Hvis diskpladsen på ESET Inspect Database-serveren falder til under 10 %, holder databaseudrensningen op med at virke og bruger endnu mere diskplads. Dette gælder kun for ESET Inspect On-Prem-versionen.
  • Overvej at sænke indstillingerne for databaseopbevaring (kun tilgængelig i den lokale version).
  • Husk sproget i operativsystemet, når du opretter undtagelser. "NT AUTHORITY\NETWORK SERVICE" på en engelsk Windows-installation hedder "NT AUTHORITY\Servicio de Red" på spansk. Dette kan også variere mellem Microsoft Windows-udgaver. I dette tilfælde skal du bruge "TriggeringUserSid" og ikke "TriggeringUserName".
  • Hav en kopi af ESET Inspect Rules-guiden ved hånden som reference.
  • Gør indlæsningen af tabelvisningen hurtigere (f.eks. i Detections), brug tandhjulsikonet til at ændre tabelindstillingerne og fjerne unødvendige kolonner og filtre.