Løsning
I. Krav til ESET PROTECT On-Prem-databasesystemet
- Angiv den databaseserver og connector, du vil bruge, når du installerer ESET PROTECT Server, og sørg for, at du opfylder ESET PROTECT On-Prem-databaseserverens hardware- og størrelsesinstruktioner.
- Bekræft, at du opfylder kravene til understøttede databaseservere og databaseforbindelser. ESET PROTECT On-Prem understøtter to databaseservere: Microsoft SQL Server og MySQL.
Understøttet databaseserver | Understøttede databaseversioner | Understøttede databasekonnektorer |
---|---|---|
Microsoft SQL Server |
|
|
MySQL |
| MySQL ODBC-driverversioner:
|
*MySQL 5.6 nåede End of Life i februar 2021. Vi anbefaler, at du opgraderer din MySQL-databaseserver til version 5.7 eller nyere.
Anbefalinger vedrørende ydeevne
Du kan beslutte, om du vil installere en SQL-databaseserver på:
- Den samme maskine som ESET PROTECT Server
- Den samme maskine som ESET PROTECT Server, men på en separat disk
- En dedikeret server
Vi anbefaler at bruge en dedikeret maskine med reserverede ressourcer til at håndtere over 10.000 klienter.
Database | SMB-kunde | Enterprise-kunde | Grænse for klienter | Windows | Linux |
---|---|---|---|---|---|
Microsoft SQL Express | ✔ | (valgfrit) | 5,000 | ✔ | |
Microsoft SQL Server | ✔ | ✔ | Ingen | ✔ | |
MySQL | ✔ | ✔ | 10,000 | ✔ | ✔ |
Gennemgå yderligere oplysninger
- ESET PROTECT Server bruger ikke en integreret backup. Vi anbefaler kraftigt, at du tager backup af din databaseserver for at forhindre tab af data.
- Installer ikke SQL Server på en domænecontroller (f.eks. Windows SBS/Essentials). Vi anbefaler, at du installerer ESET PROTECT On-Prem på en anden server, eller at du ikke vælger SQL Server Express-komponenten under installationen (dette kræver, at du bruger din eksisterende SQL- eller MySQL-server til at køre ESET PROTECT On-Prem-databasen).
- Hvis du har til hensigt at bruge en dedikeret databasebrugerkonto, der kun har adgang til ESET PROTECT On-Prem-databasen, skal du oprette en brugerkonto med specifikke rettigheder før installationen. Derudover skal du oprette en tom database, der skal bruges af ESET PROTECT On-Prem.
- Se instruktionerne til at installere og konfigurere MySQL til Windows og MySQL til Linux, så de fungerer korrekt med ESET PROTECT On-Prem.
- Microsoft SQL Server på Linux understøttes ikke. Du kan dog forbinde ESET PROTECT Server på Linux med Microsoft SQL Server på Windows.
- Hvis du installerer ESET PROTECT Server og Microsoft SQL Server på separate computere, kan du aktivere en krypteret forbindelse til databasen.
- Klyngeopsætningen af databasen i Windows-miljøer understøttes kun for Microsoft SQL Server, ikke MySQL.
II. Bestem dine ESET Inspect On-Prem-hardwarekrav
Før du installerer ESET Inspect Server
- Installer ESET Inspect Connector på mindst tre slutpunkter (ESET Inspect Connector kan bruges uden ESET Inspect Server).
- Aktivér produktet med en gyldig ESET Inspect On-Prem-licens. Aktiveringen sker via ESET PROTECT On-Prem ved at oprette en produktaktiveringsopgave. For at gøre dette skal du kontakte din ESET PROTECT-administrator eller oprette en produktaktiveringsopgave.
- Vent i mindst en dag.
- Naviger til den mappe, hvor ESET Inspect Connector er installeret (som standard
C:\Program Files\ESET\Inspect Connector
), og kør kommandoenEIConnector.exe --stats
. - Brug Gennemsnitlige hændelser pr. dag i output.
Når ESET Inspect Server allerede er installeret og fungerer
- Gå til fanen Dashboard → Events load, og i diagrammet Events processed and stored per computer skal du kontrollere de højeste værdier for modtagne hændelser pr. 24 timer.
- Brug beregneren i onlinehjælpen til at beregne de anslåede krav til CPU, RAM og diskplads for ESET Inspect Server og MySQL på den samme maskine.
Minimumskrav | ||||||
MS SQL Server | MySQL | |||||
Antal slutpunkter | 500 | 1000 | 5000 | 500 | 1000 | 5000 |
Hukommelse | 4 GB | 4 GB | 12 GB | 4 GB | 4 GB | 12 GB |
Diskplads | 566 GB | 1.24 TB | 6.2 TB | 566 GB | 1.1 TB | 5.6 TB |
Disk IOPS | 1500 | 1500 | 3000 | 1000 | 2000 | 3000 |
Antal CPU-kerner | 2 | 2 | 10 | 2 | 2 | 8 |
III. Installer ESET Inspect On-Prem
- Sørg for, at SQL-databasen er på den samme server som ESET Inspect On-Prem, og at SQL-instansen er dedikeret.
- Download og installer ESET Inspect-serveren.
- Vælg typen af ESET Inspect On-Prem-brugere, der administrerer ESET Inspect On-Prem Security Operations Center (SOC), sikkerhedsfokuseret IT eller IT-administratorer. Se dette emne i onlinehjælpen for at få flere oplysninger om forskellen mellem indstillingerne.
- Vælg de relevante dataindsamlingsmuligheder.
- Konfigurer ESET Inspect On-Prem til at optimere databasestørrelsen. Hvis du gemmer alle tilgængelige data til dataindsamling, kan det være nødvendigt at oprette hændelsesfiltre for eksekverbare programmer, der sender ekstremt store mængder hændelser. Hvis du har valgt at gemme alle tilgængelige data, kan du få flere oplysninger i vores onlinehjælp.
- Efter den første installation af ESET Inspect On-Prem er det nødvendigt at oprette udelukkelser for at minimere antallet af godartede detektioner. Dette kan gøres på følgende måder:
- Opret udelukkelser manuelt.
- Aktivér læringstilstand, så regellæringstilstanden automatisk foreslår udelukkelser. Udelukkelserne vises i Spørgsmål, som du kan gennemgå. Dette kan aktiveres under den indledende prompt efter det første login til ESET Inspect Web Console eller ved at gå til Mere → Indstillinger → Regellæringstilstand.
- Aktivér forudbyggede udelukkelser.
IV. Optimer ESET Inspect On-Prem-ydelsen
Opdatering | Beskrivelse |
Krav til systemet | Sørg for, at din ESET Inspect-server er i overensstemmelse med specifikationerne og opfylder (eller overgår) software- og hardwarekravene. Hvis du har en dedikeret maskine med rigelig lagerplads til at køre databasesystemet, kan det forbedre ydeevnen yderligere. Dette er ikke obligatorisk, du kan køre ESET Inspect i et enkelt servermiljø. |
MySQL | Hvis du har mulighed for det, skal du vælge MySQL til at køre ESET Inspect-databasen. Det er i øjeblikket bedre end Microsoft SQL Server, når man kører ESET Inspect-databasen. |
Antal tråde | Dette gælder kun, når din ESET Inspect-database kører på en anden server end ESET Inspect-serveren. Hvis din ESET Inspect Server og ESET Inspect Database kører på samme maskine, konfigureres dette automatisk, og du kan springe dette trin over. Indstil antallet af kerner for at øge ydeevnen og gøre din ESET Inspect Server mere effektiv. Klik på Mere → Indstillinger → Databaseydelse (kun tilgængelig i den lokale version), og angiv Antal tråde, der skriver til databasen, i henhold til denne formel: 1.5x antallet af fysiske kerner på din server, der kører ESET Inspect-databasen |
Kontrol af ydeevne | Vi anbefaler, at du sørger for, at dit system er i orden, har kapacitet og fungerer godt. Da ESET Inspect håndterer mange data, kan du opleve problemer med ydeevnen. Generelt kan databasen være en flaskehals. Sådanne ydelsesproblemer skyldes normalt underdimensionerede hardwarespecifikationer, især utilstrækkelig diskplads. Ydeevnen kan dog også blive hæmmet, hvis der er for mange hændelser, der indsamles af ESET Inspect. En sund server behandler et højt antal hændelser pr. sekund, men har en lav hændelsespakkekø-længde. Udfør et præstationstjek af din server for at se, hvordan den har det. |
Minimer antallet af hændelser | De hændelser, der behandles og lagres pr. computer (lagres/modtages inden for 24 timer), har størst indflydelse på ydeevnen. En hændelse er en handling, der udføres af en proces, f.eks. en filskrivning, et DNS-opslag, en ny post i registreringsdatabasen osv. Alle disse er individuelle hændelser, der vises i Raw Events-visningen. En gennemsnitlig arbejdsstation producerer omkring 100.000 lagrede hændelser pr. 24 timer (afhængigt af miljøet). Dit mål er at sænke antallet af lagrede hændelser. Nogle hændelsesfiltre (automatiske udelukkelser) foreslås af ESET Inspect, klik på Spørgsmål for at gennemgå udelukkelserne, og accepter eller afvis dem. Du kan også tilpasse eller manuelt oprette udelukkelser for yderligere at optimere ydeevnen i hændelsesfiltre. Klik på Indstillinger → Dataindsamling for at vælge, hvilken type data der skal indsamles fra slutpunktscomputere. Kun tilgængelig i den lokale version. |
Indlæsning af hændelser | ESET Inspect indsamler hændelsesdata, blandt hvilke der er anomalier eller afvigelser. Identificer afvigelserne, f.eks. kendte eksekverbare hændelser, der betragtes som sikre og genererer for mange forekomster. For at reducere antallet af hændelser skal du oprette et filter for den eksekverbare fil:
Gentag denne proces, indtil du har håndteret de fleste af de afvigende hændelser. Følg også proceduren for de andre tabeller i hændelsesindlæsningen. Denne optimering kan have en betydelig indvirkning på den øgede ydeevne. |
Ændre frekvensen af hændelser | Hvis der stadig er for mange hændelser, kan du beslutte at reducere det interval, hvor hændelserne sendes, ved at oprette en ny politik i ESET PROTECT On-Prem: Klik på Politikker → Ny politik → Indstillinger, og vælg ESET Inspect Connector. I Interval for afsendelse af hændelser til serveren skal du angive det ønskede tidspunkt og den ønskede frekvens for afsendelse af hændelser. |
Falske positive registreringer | Slip af med falske positiver for at aflaste databasen og forhindre fremtidig oversvømmelse med unødvendige data. Opret regeleksklusioner for falsk positive detektioner.
|
Gode råd |
|