Superflows

IBM QRadar analysiert einzelne Datenflüsse, um nach Indikatoren zu suchen, die allgemeine Angriffsvektoren in Ihrem Netz verwenden. Wenn die Anzahl der Datenflüsse, die den Kriterien entsprechen, eine angegebene Anzahl erreicht, gruppiert QRadar die einzelnen Datenflüsse in einem Superflow. Jeder Superflow zählt für die FPM-Lizenz der Datenflüsse pro Minute als einziger Datenfluss, unabhängig davon, wie viele Datenflussdatensätze darin gebündelt werden.

Sie können den Schwellenwert für die Datenflüsse konfigurieren, um die Anzahl der eindeutigen Datenflüsse zu steuern, die mit dem Kriterien übereinstimmen müssen, bevor ein Superflow erstellt wird. Bei einem Schwellenwert von 100 werden die ersten 99 Datenflüsse als normale Datenflussdatensätze gesendet. Der 100. Datenfluss und alle nachfolgenden übereinstimmenden Datenflüsse werden in den Datensatz des Superflows eingeschlossen. QRadar berichtet weiterhin jede Minute über den Superflow, bis ein vollständiges Intervall ohne übereinstimmenden Datenverkehr verstrichen ist. Da ein Superflow selbst dann aufrechterhalten wird, wenn nur ein Datenflussdatensatz übereinstimmt, scheinen einige Superflows klein zu sein.

Tipp: Wenn Sie nicht möchten, dass QRadar Superflows erstellt, ändern Sie in den Konfigurationseinstellungen des Datenflusscollectors die Einstellung Superflüsse erstellen in No.

Superflow Typ A: Netzscan

Bei einem Netzscan wird versucht, alle aktiven Hosts in Ihrem Netz zu ermitteln und die Hosts einer IP-Adresse zuzuordnen.

QRadar sucht nach Datenflüssen, bei denen ein Host Daten an viele Hosts sendet und markiert diesen Aktivitätstyp als Superflow des Typs A. Bei diesem unidirektionalen Datenfluss handelt es sich um eine Zusammenfassung aller Datenflüsse, die die gleiche Quellen-IP mit unterschiedlichen Ziel-IPs haben, bei denen die folgenden Parameter aber identisch sind:
  • Protokoll
  • Bytes-Pakete-Verhältnis der Quelle
  • Quellen-IP-Adresse
  • Zielport (nur TCP- und UDP-Datenflüsse)
  • TCP-Flags (nur TCP-Datenflüsse)
  • ICMP-Typ und -Code (nur ICMP-Datenflüsse)
QRadar -Produktschnittstelle mit mehreren Superflows des Typs A auf der Registerkarte "Netzaktivität".

Superflow Typ B: Distributed Denial of Service (DDoS)

Ein DDoS-Angriff tritt auf, wenn mehrere Systeme die Bandbreite oder die Ressourcen eines Zielsystems überfluten.

QRadar sucht nach Datenflüssen, bei denen viele Hosts Daten an einen Zielhost senden, und markiert diese Aktivität als Superflow des Typs B. Bei diesem unidirektionalen Datenfluss handelt es sich um eine Zusammenfassung aller Datenflüsse, die unterschiedliche Quellen-IPs mit einer einzelnen Ziel-IP haben, bei denen die folgenden Parameter aber identisch sind:
  • Protokoll
  • Bytes-Pakete-Verhältnis der Quelle
  • Ziel-IP-Adresse
  • Zielport (nur TCP- und UDP-Datenflüsse)
  • TCP-Flags (nur TCP-Datenflüsse)
  • ICMP-Typ und -Code (nur ICMP-Datenflüsse)
QRadar -Produktschnittstelle mit mehreren Superflows des Typs B auf der Registerkarte "Netzaktivität".

Superflow Typ C: Portscan

Bei einem Portscan wird versucht, die Ports zu ermitteln, die von einem bestimmten Host in Ihrem Netz verwendet werden.

QRadar sucht nach Datenflüssen mit einer Quellen-IP und einer Ziel-IP, aber vielen Ports. Bei diesem unidirektionalen Datenfluss handelt es sich um eine Zusammenfassung aller Nicht-ICMP-Datenflüsse mit unterschiedlichen Quellen- oder Zielports, aber mit den folgenden identischen Parametern:
  • Protokoll
  • Quellen-IP-Adresse
  • Ziel-IP-Adresse
  • Bytes-Pakete-Verhältnis der Quelle
  • TCP-Flags (nur TCP-Datenflüsse)
QRadar -Produktschnittstelle mit mehreren Superflows des Typs C auf der Registerkarte "Netzaktivität".