IBM QRadar Network Threat Analytics -Netzbaseline

IBM® QRadar® Network Threat Analytics analysiert vorhandene Netzdatenflüsse, um Typ und Häufigkeit des normalen Datenflussverkehrs in Ihrem Netz zu bestimmen. Das Ergebnis dieses Prozesses ist eine Netzbaseline, die Informationen zu den Datenflüssen und Datenflussattributen enthält, die derzeit auf dem System vorhanden sind. Die App verwendet die Netzbaseline als Indikator für den Datenflussverkehr, der in Ihrem Netz als typisch betrachtet wird.

Baseline-Felder

Die folgende Tabelle enthält die Attribute, die analysiert werden. Die Attribute sind in Kategorien gruppiert, die im Diagramm Analysebewertung nach Kategorie auf der Seite Ergebnisdetail verwendet werden.

Die Attribute, die zum Erstellen der Netzreferenzversion analysiert werden, unterscheiden sich je nachdem, welche Software installiert ist. QRadar -Datenflussattribute werden immer analysiert, aber wenn QRadar Network Insights installiert ist, stehen noch mehr Daten für die Analyse zur Verfügung.

Tabelle 1. Datenflussattribute, die von QRadar Network Threat Analyticsanalysiert werden, gruppiert nach Kategorie
Kategorie QRadar -Datenflussattribute QRadar Network Insights -Ablaufattribute

Quelle

  • Quellen-IP
  • Quellennetz
  • Quellenteilnetz Neu in 1.2.0
  • TLS JA3 Hash geändert in „ 1.2.0 “

Ziel

  • Ziel-IP
  • Name des Zielnetzes
  • Zielteilnetz Neu in 1.2.0
  • HTTP -Server Neu in 1.2.0

  • TLS JA3S Hash geändert in „ 1.2.0 “

Quellenrate

  • Kumulierte Quellenbytes
  • Quellenbytes
  • Quellenpakete
  • Ablaufdauer Neu in 1.2.0

Nicht zutreffend

Zielrate

  • Kumulierte Zielbytes
  • Zielbytes
  • Zielpakete

Nicht zutreffend

Verhältnis von Quelle zu Ziel

  • Paarung der Quellbytes zu Zielbytes
  • Paarung der Quellenpakete zu Zielpakete

Nicht zutreffend

Protokoll & Anwendung

  • Anwendungs-ID
  • Zielflags
  • Zielport
  • Protokoll-ID
  • Quellenflags
Neu in 1.2.0 (alle Attribute)
  • Name des Anwendungsprotokolls

  • Authentifizierungsverfahren

  • Inhaltstyp

  • DNS-Domänenname

  • DNS-Anforderungstyp

  • DNS-Antwortcode

  • FTP-Antwortcode

  • HTTP-Antwortcode

  • Name des Kerberos-Clientprinzipals

  • Kerberos-Cipher-Suite

  • Kerberos-Realm

  • Name des Kerberos-Serverprinzipals

  • Letzte Proxy-IPv4

  • Letzte Proxy-IPv6

  • Protokollversion

  • RDP-Verschlüsselungsstufe

  • RDP-Verschlüsselungsverfahren

  • TFTP-Modus

  • TFTP-Status

X.509

Nicht zutreffend

  • X509-Zertifikatsversion

  • X509-Zertifikatssignaturalgorithmus

  • X509 allgemeiner Name des Zertifikatsausstellers Neu in 1.2.0

  • x509 -Algorithmus für öffentlichen Zertifikatsschlüssel Neu in 1.2.0

  • X509 -Zertifikatsgröße des öffentlichen Schlüssels Neu in 1.2.0

  • X509 -Signaturalgorithmus für zu signierende Zertifikate Neu in 1.2.0

  • x509 -Zertifikatsausstellername Neu in 1.2.0

SSL/TLS

Nicht zutreffend

  • SSL/TLS-Cipher-Suite
  • SSL/TLS-Komprimierungsmethode
  • SSL/TLS-Version
  • TLS Anwendungsschicht

Datei

Nicht zutreffend

  • Dateientropie
  • Dateigröße

Nicht kategorisiert

  • Datenflussrichtung

Nicht zutreffend