Netzflussdaten
IBM QRadar Network Insights analysiert die Netzkommunikation zwischen Client und Server. Die Kommunikation wird als Datenflüsse oder Inhaltsflüsse dargestellt.
Betrachten Sie zum Beispiel eine einfache HTTP-Webverbindung. Nachdem der TCP-Handshake ausgehandelt wurde, stellt der Client eine HTTP-Anforderung des Servers her. Der Server antwortet mit einer HTTP-Antwort. IBM QRadar SIEM stellt die Kommunikation zwischen Client und Server als bidirektionale Datenflusssitzungen dar. In Fällen, in denen die Datenflusssitzung mehrere Minuten umfasst, zeigt QRadar einen zusammenfassenden Datenflussdatensatz für jede Minute an, die die Verbindung aktiv bleibt. Diese Datenflussdatensätze werden durch die Eigenschaft Datenfluss-ID verknüpft, die eine Möglichkeit bietet, alle Flussdatensätze zu überwachen, die zu derselben Sitzung gehören.

Wenn Sie den Flow Type (Datenflusstyp) filtern, werden sowohl die Standarddatenflüsse als auch die Inhaltsflüsse in den Filterergebnissen angezeigt. Wenn Sie Regeln erstellen, können Sie das Feld Flow Type (Datenflusstyp) nicht zur Unterscheidung zwischen Datenflüssen und Inhaltsflüssen verwenden.
Datenflüsse
Datenflüsse sind traditionelle Datenflussdatensätze. Sie können auch als Standarddatenflüssebezeichnet werden, umfassen Nutzdatenstichproben und zeigen Werte ungleich null in den Byte- und Paketzählern an.Auf der Inspektionsstufe Basis erstellt QRadar Network Insights nur Datenflüsse. Der Datenfluss enthält dieselben Informationen, die vom QRadar QFlow -Prozess erfasst werden.
Wenn Sie den Mauszeiger über die Spalte Datenflusstyp auf der Registerkarte Netzaktivität bewegen, zeigt die QuickInfo für einen Datenfluss Standardfluss an.
Inhaltsflüsse
Inhaltsabläufe enthalten Informationen, die QRadar Network Insights auf tieferen Ebenen der Analyse und Metadatenextraktion erfasst. Inhaltsflüsse enthalten keine Nutzdatenstichproben, und alle Byte- und Paketzähler werden als null angezeigt.Der Inhaltsdatenfluss wird über das Feld Flow ID mit dem entsprechenden Datenfluss verknüpft. QRadar Network Insights erstellt Inhaltsflüsse nur, wenn die Inspektionsstufe auf Aufbereitet oder Erweitertgesetzt ist.
Wenn Sie den Mauszeiger über die Spalte Datenflusstyp auf der Registerkarte Netzaktivität bewegen, zeigt die QuickInfo für einen Inhaltsfluss Standardfluss (Inhaltsfluss) an. Vor 7.4.2besteht die einzige Möglichkeit, Inhaltsdatenflüsse zu identifizieren, darin, nach Datenflüssen mit 0 Byte, 0 Paketen und ohne Dauer zu suchen.