Untersuchung von Datenflüssen

IBM QRadar korreliert Datenflüsse in einen Angriff, wenn verdächtige Aktivitäten in der Netzkommunikation erkannt werden. Bei Anwendungen wie z. B. Web-Browsern, NDS, SNMP, Telnet und FTP gibt die Datenflussanalyse Einblick in Ebene 7, die Anwendungsebene. Ein Datenfluss kann Informationen wie z. B. IP-Adressen, Ports, Anwendungen, Datenverkehrsstatistiken und Paketnutzdaten aus unverschlüsseltem Datenverkehr enthalten.

Standardmäßig versucht QRadar , normalisierte Felder und angepasste Datenflusseigenschaften aus den ersten 64 Byte der Datenflussdaten zu extrahieren. Administratoren können jedoch die Länge der Inhaltserfassung erhöhen, um mehr Daten zu erfassen. Weitere Informationen finden Sie im Handbuch IBM QRadar Administration Guide.

Vorgehensweise

  1. Klicken Sie im Fenster Offense Summary (Angriffszusammenfassung) im Menü oben rechts auf Flows .

    Im Fenster Datenflussliste werden alle Datenflüsse angezeigt, die dem Angriff zugeordnet sind.

  2. Geben Sie die Optionen Startzeit, Endzeitund Ansicht an, um Datenflüsse anzuzeigen, die in einem bestimmten Zeitrahmen aufgetreten sind.
  3. Klicken Sie auf die Überschrift der Datenflussspalte, um die Datenflussliste zu sortieren.
  4. Klicken Sie in der Datenflussliste mit der rechten Maustaste auf den Datenflussnamen, um Schnellfilteroptionen anzuwenden und so die Anzahl der zu prüfenden Datenflüsse zu verringern.

    Sie können auch auf andere Spalten der Datenflussliste Schnellfilter anwenden.

  5. Doppelklicken Sie auf einen Datenfluss, um die Details zu dem Datenfluss zu prüfen.
    Weitere Informationen zu den Ablaufdetails:
    Feld Beschreibung
    Ereignisbeschreibung Wenn die Anwendung nicht in den Nutzdaten angegeben ist, verwendet QRadar integrierte Decodierung, um die Anwendung zu bestimmen, und zeigt Folgendes an:Application detected with state-based decodingin Ereignisbeschreibung.
    Quellennutzdaten und Zielnutzdaten Hier wird die Größe der Nutzdaten angezeigt.

    Wenn die Größe 64 Byte überschreitet, enthalten die Nutzdaten möglicherweise zusätzliche Informationen, die nicht in der Schnittstelle QRadar angezeigt werden.

    Angepasste Regeln teilweise abgeglichen Hier werden Regeln angezeigt, deren Schwellenwert nicht erreicht wurde, die jedoch ansonsten abgeglichen werden konnten.
    Datenflussrichtung Gibt die Flussrichtung an. Dabei gilt Folgendes:LGibt das lokale Netz an undRgibt das ferne Netz an.

Nächste Schritte

Weitere Informationen zur Verwendung von QRadar zum Prüfen von Datenflussdaten finden Sie unter Überwachung von Netzaktivitäten und Ereignis-und Datenflusssuchen.