Flussinspektionsstufen
Die Inspektionsstufe für Datenflüsse bestimmt, wie viele Daten analysiert und aus den Netzflüssen extrahiert werden und ob der einzelne Dateiinhalt analysiert wird. IBM QRadar Network Insights überprüft die vollständigen Nutzdaten jedes Pakets unabhängig von der konfigurierten Inspektionsstufe für Datenflüsse.
Standardmäßig handelt es sich bei der Flussinspektionsstufe um eine globale Einstellung, die in den Systemeinstellungen auf der Registerkarte Verwaltung konfiguriert ist. Sie gilt für alle Geräte in Ihrer Implementierung. Für Appliances IBM QRadar Network Insights 6200, 6600 und 6610 können Sie die globale Einstellung überschreiben, indem Sie für jede Appliance eine angepasste Inspektionsstufe für Datenflüsse konfigurieren.
In einer gestapelten Konfiguration kann jeder Stapel eine andere Inspektionsstufe haben, aber alle Geräte innerhalb eines Stapels müssen dieselbe Inspektionsstufe aufweisen.
Basisinspektionsstufe
Die Stufe Basis ist die niedrigste Stufe der Flussinspektion. Diese Stufe unterstützt die höchste Bandbreite, generiert jedoch die geringste Menge an Datenflussinformationen.
Die Attribute, die QRadar Network Insights mithilfe der grundlegenden Inspektionsstufe für Datenflüsse erfasst, ähneln denen, die Sie aus einem Router oder Netzswitch erhalten, der keine gründliche Paketprüfung durchführt. Es enthält die folgenden Arten von Informationen:
- Quellen- und Zielinformationen
- Netzprotokoll
- Anwendungs-ID
- Byte- und Paketzähler
- Zeit der ersten und letzten Pakete
- Servicequalität
- VLAN-Tags
Auf der Inspektionsstufe Basis erstellt QRadar Network Insights einen Datenfluss, der Informationen zur Netzkommunikation erfasst. Der Datenfluss umfasst Nutzdatenstichproben und zeigt die Zähler für Byte- und Paketgröße an. Auf der Basis-Inspektionsebene werden dieselben Informationen erfasst wie im QRadar QFlow-Prozess.
Aufbereitete Inspektionsstufe
Mit der aufbereiteten Inspektionsstufe wird jeder Datenfluss identifiziert und von einem der Protokoll- oder Domäneninspektoren überprüft, und es können viele Arten von Attributen aus dieser Inspektion generiert werden.
- Benutzernamen, E-Mail-Adressen, Chat-IDs
- Suchargumente
- Hostinformationen
- HTTP Felder „FTP“, „SMTP“, „SSH“, „ SSL “ und „ TLS “
- DNS-Abfragen und -Antworten
- Tunnelinformationen von VXLAN, GRE oder ERSPAN
- Dateiname, Typ, Größe, Hash und Entropie
- Letzter Proxy, XFF, True Client IP
- Verdächtiger Inhalt
- Webkategorien
- Konfigurierbarer inhaltsbasierter fehlerverdächtiger Inhalt (YARA-Regeln)
Auf den Inspektionsstufen Aufbereitet und Erweitert erstellt QRadar Network Insights sowohl Datenflüsse als auch Inhaltsflüsse. Der Inhaltsfluss zeigt an, was innerhalb des Datenflusses mit dem tieferen Inspektionsniveau gefunden wurde. Inhaltsflüsse enthalten keine Nutzdatenstichproben, und alle Byte- und Paketzähler werden als null angezeigt. Sie sind über das Feld Datenfluss-ID mit dem Datenfluss verknüpft.
Sie können die Inhaltsflüsse auf die folgenden Arten ermitteln:
- Im Fenster Datenflussinformationen wird im Feld Datenflusstyp der Standarddatenfluss (Inhaltsfluss) angezeigt.
- Auf der Registerkarte Netzaktivität wird in der QuickInfo für das Symbol Datenflusstyp der Standarddatenfluss (Inhaltsfluss) angezeigt.
Erweiterte Inspektionsstufe
Die erweiterte Inspektion ist die höchste Inspektionsstufe. Durch umfassende Analyse der übertragenen Dateiinhalte baut sie auf den Datenflussattributen auf, die auf der Inspektionsstufe 'Aufbereitet' extrahiert werden.
- Inhaltsextraktion
- Erkennung persönlicher Informationen
- Erkennung vertraulicher Daten
- Eingebettete Scripts
- Umleitungen
- Zusätzliche Dateimetadaten
Die erweiterte Prüfstufe führt auch eine Inhaltsanalyse durch, die mehr fehlerverdächtige Inhaltswerte als die aufbereitete Ebene liefern kann. Wenn beispielsweise die Inspektionsstufe Erweitert festgelegt ist, sucht QRadar Network Insights tief in Dateien nach verdächtigen Inhalten wie eingebetteten Scripts in PDF-oder Microsoft-Dokumenten.
Ähnlich wie die aufbereitete Ebene wird ein Inhaltsfluss erstellt, um zu zeigen, was QRadar Network Insights bei der tieferen Ebene der Überprüfung des Datenflusses gefunden hat.