QRadar -Komponententypen
QRadar Console
QRadar Console stellt die QRadar -Produktschnittstelle, Echtzeitansichten für Ereignisse und Datenflüsse, Berichte, Angriffe, Assetinformationen und Verwaltungsfunktionen bereit. In verteilten Umgebungen wird QRadar Console zur Verwaltung der anderen Komponenten in der Implementierung verwendet.
Ereigniskollektor
Der Ereigniskollektor erfasst Ereignisse aus lokalen und fernen Protokollquellen und normalisiert die unaufbereiteten Ereignisdaten, damit sie von QRadarverwendet werden können. Um Systemressourcen zu sparen, bündelt der Ereigniskollektor identische Ereignisse und sendet die Daten an den Ereignisprozessor.
Ereignisprozessor
Der Ereignisprozessor verarbeitet Ereignisse, die von mindestens einer Ereigniskollektorkomponente erfasst werden. Wenn Ereignisse mit den angepassten Regeln übereinstimmen, die in der Konsole definiert sind, folgt der Ereignisprozessor der Aktion, die in der Regelantwort definiert ist.Jeder Ereignisprozessor verfügt über lokalen Speicher. Ereignisdaten werden auf dem Prozessor gespeichert oder können auf einem Data Nodegespeichert werden.
QRadar Flow Collector
QRadar Flow Collector erfasst Netzdatenflüsse von Einheiten in Ihrem Netz. Es sind Live-Feeds und aufgezeichnete Feeds enthalten, z. B. Netz-Taps, SPAN-Ports, NetFlowund QRadar -Datenflussprotokolle.
Flow Processor
Die Flow Processor -Prozesse werden von einer oder mehreren QRadar Flow Collector -Appliances verarbeitet. Die Flow Processor Appliance kann auch externe Netzwerkströme wie NetFlow, J-Flow und sFlow direkt von Routern in Ihrem Netzwerk sammeln.
Flow Processors enthalten einen integrierten Prozessor und internen Speicher für Datenflussdaten.
Data Node
Data Node empfängt Sicherheitsereignisse und Datenflüsse von Ereignis-und Datenflussprozessoren und speichert die Daten auf Platte.
Data Node ist immer mit einem Ereignisprozessor oder einem Flow Processorverbunden.
Ausgelagerte Quell- und Zielappliances
Eine ausgelagerte Appliance ist eine QRadar -Appliance, die nicht Teil der Implementierung ist, die vom QRadar Consoleüberwacht wird.
Eine ausgelagerte Quellenappliance leitet normalisierte Daten an einen Ereigniskollektorweiter. Sie können in der Konfiguration einer ausgelagerten Quelle festlegen, dass Daten vor der Weiterleitung verschlüsselt werden.
Eine ausgelagerte Zielappliance empfängt normalisierte Ereignis-oder Datenflussdaten von einem beliebigen Ereigniskollektoroder einem beliebigen Prozessor in Ihrer Implementierung.
Neuere Versionen von QRadar -Systemen können Daten aus früheren Versionen von QRadar -Systemen empfangen, aber ältere Versionen können keine Daten aus späteren Versionen empfangen. Rüsten Sie zur Vermeidung von Problemen vor der Aufrüstung der Absender alle Empfänger auf.