Orígenes de flujo
IBM QRadar puede recibir flujos de muchos tipos diferentes de orígenes de flujo. Los orígenes del flujo se clasifican como internos o externos.
Novedad en 7.5.0 Paquete de actualización 7 Utilice la API /api/config/flow_sources/flow_source_management/ para ver información sobre los orígenes de flujo en el entorno, como por ejemplo los parámetros de configuración que están configurados para el origen de flujo y qué hosts deQRadar Network Insights lo destinan. La API es de sólo lectura y no puede utilizarla para cambiar la información de origen de flujo.
Orígenes de flujos internos
Los orígenes de flujos internos recopilan paquetes sin procesar de un dispositivo TAP de red o un puerto de duplicación que esté conectado a una tarjeta de interfaz de red o Napatech. Estos orígenes proporcionan datos de paquete sin formato tal como aparecen en la red y los envían a un puerto de supervisión en un QRadar Recopilador de flujos, que convierte los datos de paquete en registros de flujo.
Los orígenes de flujo internos pueden ser multihebra. QRadar no conserva toda la carga útil del paquete. Por contra, solo captura algunos de los paquetes del principio de la comunicación. A esta instantánea se le denomina carga útil o captura de contenido.
Orígenes de flujos externos
QRadar también da soporte a orígenes de flujo externos, como por ejemplo direccionadores que envían protocolos de supervisión de red comunes, como por ejemplo datos de NetFlow, IPFIX, sFlow J-Flowy Packeteer .
Estos orígenes de flujos externos pueden proporcionar un nivel de visibilidad distinto de los orígenes de flujos internos. Por ejemplo, los registros de NetFlow pueden proporcionar la interfaz de direccionador que han cruzado los paquetes, así como los números de registro ASN de la red de origen. Al usar IPFIX, los campos adicionales que no se analizan a campos normalizados se pueden colocar en las cargas útiles como pares de nombre y valor, y que luego se pueden utilizar como propiedades personalizadas.
Los orígenes externos no requieren tanta utilización de CPU para procesarse, por lo que puede enviarlos directamente a un Flow Processor. En esta configuración, puede haber un recopilador de flujos dedicado y un procesador de flujos, ambos recibiendo y creando datos de flujo.