5.6.15. Ecran `Admin-NDR configuration` de la web UI

Après appui sur la commande `NDR configuration` du menu `Admin`, l'écran suivant est affiché.
Cet écran permet :
  • d'activer les fonctions :

    • `Assets and users tracking`

    • `Relationship tracking`

  • de paramétrer la rétention des données d'Elasticsearch :

    • d'activer la fonction `Synchronize NDR boards with elasticsearch retention`

    • de modifier la valeur de la durée de rétention

../../_images/NDR-01.PNG

L'écran `NDR configuration` contient les parties suivantes :

Repère

Nom

1

Bouton `FEATURES` active l'affichage des paramètres suivants

2

  • Sélecteur `Assets and users tracking` : activation du suivi des équipements actifs, des utilisateurs et des risques liés aux processus associés à chaque entité

3

  • Sélecteur `Relationship tracking` activation du suivi des relations entre les équipements actifs et visualiser ces relations

4

Bouton `RETENTION PERIOD` active l'affichage des paramètres suivants

  • Sélecteur `Synchronize NDR boards with elasticsearch retention` : active la synchronisation des tableaux de bord NDR avec les données dans Elasticsearch (voir texte sous le tableau)

  • Champ `Retention period` pour indiquer la durée de conservation des données (alertes, utilisateurs et équipements) sur le disque

Fonction `Synchronize NDR boards with elasticsearch retention` :

La base de données NDR stocke des métadonnées sur les alertes affichées dans les tableaux de bord (`Alerts`, `Assets`, `Users`, etc), tandis que Elasticsearch (Hunting) stocke les détails à leur sujet.
Activer cette fonction permet de synchroniser les tableaux de bord NDR avec les données disponibles dans Elasticsearch.
Désactiver cette fonctionnalité pour continuer à afficher les alertes dans les tableaux de bord NDR qui ne sont plus stockées dans Elasticsearch : dans ce cas, les alertes sont disponibles mais les détails ne peuvent pas être affichés.
La durée de conservation d’Elasticsearch dépend de l’espace maximum alloué (en Go) pour stocker les journaux (voir l'Ecran `Admin-GCenter-Configuration` de la legacy web UI).
Par conséquent, la période de conservation des données dans elasticsearch dépend de la quantité de journaux générés par les GCaps.