IBM® QRadar® Network Threat Analytics analysiert vorhandene Netzdatenflüsse, um Typ und Häufigkeit des normalen Datenflussverkehrs in Ihrem Netz zu bestimmen. Das Ergebnis dieses Prozesses ist eine Netzbaseline, die Informationen zu den Datenflüssen und Datenflussattributen enthält, die derzeit auf dem System vorhanden sind. Die App verwendet die Netzbaseline als Indikator für den Datenflussverkehr, der in Ihrem Netz als typisch betrachtet wird.
Baseline-Felder
Die folgende Tabelle enthält die Attribute, die analysiert werden. Die Attribute sind in Kategorien gruppiert, die im Diagramm Analysebewertung nach Kategorie auf der Seite Ergebnisdetail verwendet werden.
Die Attribute, die zum Erstellen der Netzreferenzversion analysiert werden, unterscheiden sich je nachdem, welche Software installiert ist. QRadar -Datenflussattribute werden immer analysiert, aber wenn QRadar Network Insights installiert ist, stehen noch mehr Daten für die Analyse zur Verfügung.
Tabelle 1. Datenflussattribute, die von QRadar Network Threat Analyticsanalysiert werden, gruppiert nach Kategorie
| Kategorie |
QRadar -Datenflussattribute |
QRadar Network Insights -Ablaufattribute |
Quelle
|
- Quellen-IP
- Quellennetz
- Quellenteilnetz Neu in 1.2.0
|
|
Ziel
|
- Ziel-IP
- Name des Zielnetzes
- Zielteilnetz Neu in 1.2.0
|
|
Quellenrate
|
- Kumulierte Quellenbytes
- Quellenbytes
- Quellenpakete
- Ablaufdauer Neu in 1.2.0
|
Nicht zutreffend
|
Zielrate
|
- Kumulierte Zielbytes
- Zielbytes
- Zielpakete
|
Nicht zutreffend
|
Verhältnis von Quelle zu Ziel
|
- Paarung der Quellbytes zu Zielbytes
- Paarung der Quellenpakete zu Zielpakete
|
Nicht zutreffend
|
Protokoll & Anwendung
|
- Anwendungs-ID
- Zielflags
- Zielport
- Protokoll-ID
- Quellenflags
|
Neu in 1.2.0 (alle Attribute)
Name des Anwendungsprotokolls
Authentifizierungsverfahren
Inhaltstyp
DNS-Domänenname
DNS-Anforderungstyp
DNS-Antwortcode
FTP-Antwortcode
HTTP-Antwortcode
Name des Kerberos-Clientprinzipals
Kerberos-Cipher-Suite
Kerberos-Realm
Name des Kerberos-Serverprinzipals
Letzte Proxy-IPv4
Letzte Proxy-IPv6
Protokollversion
RDP-Verschlüsselungsstufe
RDP-Verschlüsselungsverfahren
TFTP-Modus
TFTP-Status
|
X.509
|
Nicht zutreffend
|
X509-Zertifikatsversion
X509-Zertifikatssignaturalgorithmus
X509 allgemeiner Name des Zertifikatsausstellers Neu in 1.2.0
x509 -Algorithmus für öffentlichen Zertifikatsschlüssel Neu in 1.2.0
X509 -Zertifikatsgröße des öffentlichen Schlüssels Neu in 1.2.0
X509 -Signaturalgorithmus für zu signierende Zertifikate Neu in 1.2.0
x509 -Zertifikatsausstellername Neu in 1.2.0
|
SSL/TLS
|
Nicht zutreffend
|
- SSL/TLS-Cipher-Suite
- SSL/TLS-Komprimierungsmethode
- SSL/TLS-Version
- TLS Anwendungsschicht
|
Datei
|
Nicht zutreffend
|
|
Nicht kategorisiert
|
|
Nicht zutreffend
|