Supervisión del tráfico de IBM QRadar Network Threat Analytics

La aplicación IBM QRadar Network Threat Analytics utiliza algoritmos de aprendizaje automático para detectar tráfico anómalo en la red.

Un registro de flujo es un registro de una comunicación entre dos hosts. Los registros de flujo entre los mismos dos hosts que tienen características similares se agrupan y las comunicaciones que se desvían de la línea base se agregan a un resultado. En QRadar Network Threat Analytics, un resultado es el nivel más alto de visibilidad para el tráfico anómalo que se ha encontrado en la red.

La aplicación proporciona un método de puntuación de registros de flujo de entrada para determinar si el flujo es coherente con el tipo de tráfico que se observa normalmente en la red. Los flujos de red con las puntuaciones más altas se muestran en las visualizaciones de la página de inicio, lo que facilita la determinación de los flujos que deben investigarse más a fondo.

Importante:

La aplicación no realiza ninguna aserción de seguridad sobre el tráfico que puede ser problemático o malicioso. La puntuación de valores atípicos no indica que un registro de flujo sea sospechoso o malicioso. Indica que el flujo tiene características que parecen anómalas cuando se compara con otros flujos en la línea base de la red. Tras una investigación adicional, es posible que determine que este tráfico anómalo no representa una amenaza para la red.