Superflows
IBM QRadar analysiert einzelne Datenflüsse, um nach Indikatoren zu suchen, die allgemeine Angriffsvektoren in Ihrem Netz verwenden. Wenn die Anzahl der Datenflüsse, die den Kriterien entsprechen, eine angegebene Anzahl erreicht, gruppiert QRadar die einzelnen Datenflüsse in einem Superflow. Jeder Superflow zählt für die FPM-Lizenz der Datenflüsse pro Minute als einziger Datenfluss, unabhängig davon, wie viele Datenflussdatensätze darin gebündelt werden.
Sie können den Schwellenwert für die Datenflüsse konfigurieren, um die Anzahl der eindeutigen Datenflüsse zu steuern, die mit dem Kriterien übereinstimmen müssen, bevor ein Superflow erstellt wird. Bei einem Schwellenwert von 100 werden die ersten 99 Datenflüsse als normale Datenflussdatensätze gesendet. Der 100. Datenfluss und alle nachfolgenden übereinstimmenden Datenflüsse werden in den Datensatz des Superflows eingeschlossen. QRadar berichtet weiterhin jede Minute über den Superflow, bis ein vollständiges Intervall ohne übereinstimmenden Datenverkehr verstrichen ist. Da ein Superflow selbst dann aufrechterhalten wird, wenn nur ein Datenflussdatensatz übereinstimmt, scheinen einige Superflows klein zu sein.
Superflow Typ A: Netzscan
Bei einem Netzscan wird versucht, alle aktiven Hosts in Ihrem Netz zu ermitteln und die Hosts einer IP-Adresse zuzuordnen.
- Protokoll
- Bytes-Pakete-Verhältnis der Quelle
- Quellen-IP-Adresse
- Zielport (nur TCP- und UDP-Datenflüsse)
- TCP-Flags (nur TCP-Datenflüsse)
- ICMP-Typ und -Code (nur ICMP-Datenflüsse)

Superflow Typ B: Distributed Denial of Service (DDoS)
Ein DDoS-Angriff tritt auf, wenn mehrere Systeme die Bandbreite oder die Ressourcen eines Zielsystems überfluten.
- Protokoll
- Bytes-Pakete-Verhältnis der Quelle
- Ziel-IP-Adresse
- Zielport (nur TCP- und UDP-Datenflüsse)
- TCP-Flags (nur TCP-Datenflüsse)
- ICMP-Typ und -Code (nur ICMP-Datenflüsse)

Superflow Typ C: Portscan
Bei einem Portscan wird versucht, die Ports zu ermitteln, die von einem bestimmten Host in Ihrem Netz verwendet werden.
- Protokoll
- Quellen-IP-Adresse
- Ziel-IP-Adresse
- Bytes-Pakete-Verhältnis der Quelle
- TCP-Flags (nur TCP-Datenflüsse)
