Datenflusspipeline

Datenflüsse, die in IBM QRadar eingehen, durchlaufen einen umfassenden Prozess, um zusätzliche Informationen zur Netzkommunikation zu extrahieren und nach Indikatoren zu suchen, die auf einen Sicherheitsvorfall hinweisen.

Abb. 1. Datenflusspipeline in QRadar
Abläufe durchlaufen fünf Verarbeitungsschritte in QRadar: Empfangen, Aggregieren, Analysieren, Vereinheitlichen und Benutzerdefinierte Regelengine.

QFlow process

Der QFlow -Prozess erfasst Daten aus einer Vielzahl von Datenflussquellen. Die Daten werden zusammengefasst, indem sie analysiert und normalisiert werden, wobei Informationen zu einem Zeitraum von einer Minute berechnet werden. Anschließend wird der Datenfluss analysiert, um zusätzliche Daten zu extrahieren, beispielsweise die Ermittlung der Anwendung und der Datenflussrichtung, und es werden Superflows erstellt, bevor sie an den Prozess ecs-ec übergeben werden.

Prozess 'ecs-ec'

Im Prozess ecs-ec wird der Datenflussdatensatz weiter analysiert und es wird eine zusätzliche Vereinheitlichung und Verarbeitung ausgeführt, wie beispielsweise Deduplizierung, asymmetrische Neukombination, Lizenzierung, Domänen-Tagging, benutzerdefinierte Datenflusseigenschaften und Weiterleitung des Datenflusses. Der Datenfluss wird anschließend an die benutzerdefinierte Regelengine (Custom Rule Engine, CRE) übergeben, um zu ermitteln, ob durch den Datenfluss eine Regel ausgelöst wird, was auf einen Sicherheitsvorfall hinweisen kann.