Datenflussrichtung

Der Prozess QFlow analysiert jeden Datenfluss, um die Richtung der Netzkommunikation zu ermitteln.

In einigen Fällen ist der Datenflussverkehr bidirektional, wenn der Client mit dem Server kommuniziert und der Server dem Client antwortet. In diesem Szenario agieren sowohl der Client als auch der Server, als ob sie die Quelle und das Gegenstück das Ziel wären. Um dies zu beheben, legt QRadar die Datenflussrichtung fest, um sicherzustellen, dass die Quellen-und Zieleinheiten während der gesamten Kommunikationssitzung konsistent gemeldet werden. Die Datenflussdaten werden normalisiert und alle Datenflüsse folgen der gleichen Konvention, wobei sich Ziel immer auf den Server und Quelle immer auf den Client bezieht.

Zur Bestimmung der Datenflussrichtung analysiert QRadar den Datenfluss, um festzustellen, ob die Quellen-und Zielports mit der Liste der allgemeinen Zielports übereinstimmen, die in der QRadar -Konfiguration definiert sind. Die Richtung des Datenflusses wird umgekehrt, wenn die folgenden Bedingungen erfüllt werden:
  • Wenn der Zielport nicht mit der Liste der allgemeinen Zielports übereinstimmt, kehren Sie die Datenflussrichtung um, wenn eine der folgenden Bedingungen zutrifft:
    • Der Quellenport ist ein allgemeiner Zielport.
    • Der Quellenport ist kleiner als 1024 und der Zielport ist größer als 1024.
  • Wenn der Zielport mit der Liste der allgemeinen Zielports übereinstimmt, kehren Sie die Datenflussrichtung um, wenn beide folgenden Bedingungen zutreffen:
    • Der Quellenport ist ein allgemeiner Zielport.
    • Der Quellenport ist kleiner als 1024 und der Zielport ist größer als 1024.

Wenn der Datenfluss keinem der Kriterien für die Datenflussrichtung entspricht, verwendet QRadar die Datenflusseingangszeit, um die Datenflussrichtung zu bestimmen.

Tipp: Wenn QRadar die Datenflussrichtung nicht bestimmen soll, setzen Sie das Feld Allgemeinen Zielport verwenden bei der Konfiguration des Datenflusscollectorsauf Nein . Weitere Informationen finden Sie unter Datenflusscollector konfigurieren.

Beispiel: Flussrichtung umgekehrt um QRadar

In diesem Datenfluss wird der Quellenport 80 verwendet, also ein allgemeiner Zielport. Der Zielport ist größer als 1024, wodurch er gemäß RFC1700 als allgemeiner Zielport ausgeschlossen ist. In diesem Fall hat QRadar die Flussrichtung umgedreht.
Auf der linken Seite zeigt der Datenflussdatensatz, dass der ursprüngliche Quellenport 80 und der Zielport 4444 ist. Auf der rechten Seite wird der gleiche Datenflussdatensatz angezeigt, aber die Quellen- und Zielinformationen sind vertauscht. Die Richtung des Datenflusses wurde umgekehrt, da Port 80 ein allgemeiner Zielport ist.

Im Fenster Datenflussinformationen wird der Algorithmus für die Datenflussrichtung angezeigt, der zum Festlegen der Richtung verwendet wurde. Im Fenster 'Datenflussinformationen' werden der Algorithmus für die Datenflussrichtung und der Port angezeigt, der sowohl für die Quelle als auch für das Ziel verwendet wurde.