Basisinspektion

Die Basis-Inspektionsstufe unterstützt eine hohe Bandbreite, generiert aber die geringste Menge an Datenflussinformationen. Bei der Prüfung auf Basic-Stufe werden Standardflussdatensätze erstellt, die als Datenflüsse bekannt sind.

Wichtig: Die Daten müssen im Quelleninhalt vorhanden sein, damit das Feld in QRadargefüllt wird. So werden beispielsweise einige Inhalte durch den X-Force Threat Intelligence Feed aufgefüllt, aber das Feld kann in QRadar leer erscheinen, wenn die Informationen in X-Force nicht verfügbar sind.

Die folgende Tabelle enthält die Felder, die ausgefüllt werden, wenn QRadar Network Insights für die Verwendung der Inspektionsstufe Basis konfiguriert ist.

Tabelle 1. Inhalte, die bei der Basis-Inspektionsstufe ausgefüllt werden
Name des Abfragebuilders Name der erweiterten Suche Datenquelle
Anwendung applicationid Mehrere Quellen, z. B. Inspectors und X-Force.

Das Attribut wird standardmäßig ausgefüllt.

Kunden-VLAN-ID "customer vlan id" Wird nur ausgefüllt, wenn die Datenflussquelle oder Zieladresse aus den 802.1q-VLAN-Headerdaten stammte.
Ziel-DSCP destinationdscp Aus dem IPv4- oder IPv6-Header des Datenflusspakets abgeleitete IP-Servicequalität.
Zielflags destinationflags TCP-Header des Datenflusspakets.
Ziel-IP-Adresse destinationip IPv4- oder IPv6-Header des Datenflusspakets.
Bestimmungshafen destinationport TCP- oder UDP-Header des Datenflusspakets.
Unternehmens-VLAN-ID "enterprise vlan id" Wird nur ausgefüllt, wenn die Datenflussquelle oder Zieladresse aus den 802.1q-VLAN-Headerdaten stammte.
Uhrzeit des ersten Pakets firstpackettime Zugewiesen von QRadar Network Insights.
Datenfluss-ID flowid Zugewiesen von QRadar Network Insights.
IP-Protokoll protocolid IPv4- oder IPv6-Header des Datenflusspakets.
Zeit des letzten Pakets lastpackettime Zugewiesen von QRadar Network Insights.
Quellen-DSCP sourcedscp Aus dem IPv4- oder IPv6-Header des Datenflusspakets abgeleitete IP-Servicequalität.
Quellenflags sourceflags TCP-Header des Datenflusspakets.
Quellen-IP-Adresse sourceip IPv4- oder IPv6-Header des Datenflusspakets.
Quellenport sourceport TCP- oder UDP-Header des Datenflusspakets.
Byte gesamt pro Paket sourcebytes, destinationbytes Zugeordnet und verwaltet von QRadar Network Insights*.
Pakete gesamt sourcepackets, destinationpackets Zugeordnet und verwaltet von QRadar Network Insights*.
VLAN-Tag "vlan tag" Wird nur ausgefüllt, wenn die Datenflussquelle oder Zieladresse aus den 802.1q-VLAN-Headerdaten stammte.
VXLAN-Netz-ID "vxlan network indentifier" Nur ausgefüllt, wenn der Datenfluss VXLAN-Headerdaten enthält.