Algorithmen für die Datenflussrichtung
Mithilfe von Algorithmen für die Datenflussrichtung wird ermittelt, welche Seite der Kommunikation eher das Zielgerät ist, und bei Bedarf kann die Datenflussrichtung umgekehrt werden. Die Algorithmen stellen Informationen darüber zur Verfügung, wie der Datenverkehr ursprünglich im Netz angezeigt wurde und welche Funktionen des Datenverkehrs dazu führten, dass dieser umgekehrt wurde.
| Numerischer Wert | Algorithmus | Beschreibung |
|---|---|---|
| 1 | Geändert in 7.4.2 Einzelner allgemeiner Zielport (umgekehrt) |
Entweder der Quellenport oder der Zielpost wurde in der Liste der allgemeinen Zielports gefunden und QRadar hat die Datenflussrichtung umgekehrt. |
| 2 | Geändert in 7.4.2 Beides allgemeine Zielports, aber einer gemäß RFC 1700 bevorzugt (umgekehrt) |
Sowohl der Quellenport als auch der Zielport sind als allgemeine Zielports definiert. Gemäß RFC1700 (https://www.ietf.org/rfc/rfc1700.txt) ist der Quellenport ein bevorzugter Zielport, sodass QRadar die Datenflussrichtung umgekehrt hat. Die gemäß RFC1700 bevorzugten Ports liegen im Bereich zwischen 0 und 1023, was von der Internet Assigned Number Authority (IANA) gesteuert und zugewiesen wird. |
| 3 | Ankunftszeit | Der Datenfluss stimmt nicht mit den Kriterien für einen anderen Algorithmus für die Datenflussrichtung überein. QRadar hat die Datenflussankunftszeit verwendet, um die Datenflussrichtung zu bestimmen. Der QFlow -Prozess geht davon aus, dass die Anforderung vor der Antwort empfangen wurde und die Datenflussrichtung so bleibt, wie sie empfangen wurde. |
| 4 | Datenflussexportmodul | Die Datenflussrichtung wird von einem externen Datenflussexportmodul wie z. B. einer Packeteer-Einheit festgelegt. |
| 5 | Neu in 7.4.2 Einzelner allgemeiner Zielport (unverändert) |
Entweder der Quellenport oder der Zielport wurde in der Liste der allgemeinen Zielports gefunden. QRadar hat die Datenflussrichtung nicht geändert. |
| 6 | Neu in 7.4.2 Beides allgemeine Zielports, aber einer gemäß RFC 1700 bevorzugt (unverändert) |
Sowohl der Quellenport als auch der Zielport sind als allgemeine Zielports definiert. Gemäß RFC1700 (https://www.ietf.org/rfc/rfc1700.txt) ist der Zielport ein bevorzugter Zielport, sodass QRadar die Datenflussrichtung nicht geändert hat. |
| 7 | Neu in 7.4.2 QNI-TCP-Handshake beobachtet (umgekehrt) |
IBM QRadar Network Insights beobachtete einen Handshake „ TCP “ und stellte fest, dass die Flussrichtung umgekehrt werden sollte. |
| 8 | Neu in 7.4.2 QNI-TCP-Handshake beobachtet (unverändert) |
IBM QRadar Network Insights beobachtete einen Handschlag „ TCP “ und stellte fest, dass die Flussrichtung so bleiben sollte, wie sie beobachtet wurde. |