Netzaktivität überwachen

IBM QRadar erfasst Informationen darüber, wie Einheiten in Ihrem Netz miteinander kommunizieren können. Der Datensatz dieser Kommunikation in Ihrem Netz wird als Datenfluss bezeichnet.

In QRadarwerden Datenflüsse auf der Registerkarte Netzaktivität angezeigt und Sie müssen über Berechtigungen zum Anzeigen verfügen.

Auf der Registerkarte Netzaktivität werden Datenflüsse standardmäßig im Streaming-Modus angezeigt. Zur Analyse von Datenflüssen, die bereits empfangen wurden, können Sie den Streaming-Modus anhalten und Suchvorgänge durchführen sowie Filter für die Datenflüsse anwenden.

Wenn Sie zuvor eine gespeicherte Suche als Standardeinstellung konfiguriert haben, werden beim Zugriff auf die Registerkarte Netzaktivität automatisch die Ergebnisse dieser Suche angezeigt.

Unterschied zwischen Ereignissen und Datenflüssen

Bei einem Ereignis handelt es sich um den Datensatz einer Aktivität, die in Ihrem Netz zu einem einzelnen Zeitpunkt aufgetreten ist. Es stellt Informationen zu einer Aktivität bereit, die aufgetreten ist, und zeigt an, welche Assets daran beteiligt waren. Wenn ein Benutzer beispielsweise versucht, sich bei Ihrer Firewall zu authentifizieren, und dies nicht gelingt, sendet die Firewall ein Systemprotokoll an QRadar. Der Authentifizierungsversuch wird als Ereignis aufgezeichnet. Informationen zu Ereignissen können Sie auf der Registerkarte Protokollaktivität anzeigen.

Im Gegensatz zu einem Ereignis handelt es sich bei einem Datenfluss um eine Netzaktivität, die über einen Zeitraum auftritt. Im Datenflussdatensatz werden die tatsächlichen Nachrichten angezeigt, die von Geräten während der Kommunikation miteinander über das Netz gesendet und empfangen wurden. In einem Datenfluss wird beispielsweise angezeigt, wenn ein Benutzer eine E-Mail versendet, eine Webseite aufruft, eine Datei herunterlädt oder Social Media nutzt. In der Webanforderung können beispielsweise Dateien heruntergeladen werden, was bei Bildern oder Anzeigen einige Sekunden, aber beim Anschauen eines Films einige Stunden dauern kann.

Im Vergleich zu Ereignissen wird durch den Datenflussverkehr eine vollständige Sicht auf die Vorkommnisse in Ihrem Netz bereitgestellt. Sie zeigen, was vor, während und nach dem Auftreten des Ereignissen passiert ist.