Aplicación QRadar Network Threat Analytics

IBM® QRadar® Network Threat Analytics supervisa continuamente los registros de flujo en la red para identificar tráfico anómalo. La página de inicio proporciona visualizaciones para mostrar qué registros de flujo se desvían más de otros registros de flujo que normalmente se observan en la red. La visualización puede ayudarle a identificar rápidamente qué flujos pueden indicar un comportamiento sospechoso en la red y priorizar las investigaciones.

Para obtener más información sobre la aplicación QRadar Network Threat Analytics , vea el vídeo en el sitio web de IBM Security Learning Academy . Debe tener una cuenta de IBMid para inscribirse y ver los vídeos.

Análisis de datos de flujo en QRadar

IBM QRadar recopila información sobre la forma en que los dispositivos de la red se comunican entre sí y crea un registro de flujo para capturar información sobre la comunicación. Los flujos observados por QRadar aparecen en la pestaña Actividad de red . La mayoría de los flujos representan una comunicación normal entre los dispositivos y no representan una amenaza para el entorno, pero algunos flujos pueden ser indicadores de actividad sospechosa en la red.

QRadar Network Threat Analytics analiza los registros de flujo en el sistema para determinar patrones de tráfico normales y, a continuación, compara todos los flujos de entrada con la línea base de red más reciente creada por la aplicación. A cada flujo se le asigna una puntuación de valores atípicos basada en los valores de atributo de flujo y en la frecuencia con la que se observa el tipo de comunicación en la red. Cuanto más alta es la puntuación de valores atípicos, más anómalo es el flujo en comparación con el conjunto de datos de línea base.

QRadar Network Threat Analytics no realiza ninguna afirmación de seguridad sobre qué tráfico puede ser problemático o malicioso.

Para un análisis más profundo de los metadatos de red y el contenido de la aplicación dentro de un flujo, puede utilizar IBM QRadar Network Insights. El mayor nivel de inspección de flujo proporcionado por QRadar Network Insights puede detectar actividad sospechosa y extraer contenido para proporcionar aún más visibilidad sobre la actividad potencial de amenaza de red. Para obtener más información, consulte Visión general deQRadar Network Insights.