Superflujos
IBM QRadar analiza flujos individuales para buscar indicadores de que se están utilizando vectores de ataque comunes en la red. Cuando el número de flujos que coinciden con los criterios alcanza un número especificado, QRadar agrupa los flujos individuales en un superflujo. Cada superflujo se contabiliza como un solo flujo con respecto a la licencia de flujos por minuto (FPM), independientemente del número de registros de flujo empaquetados en él.
Puede configurar el umbral del flujo para controlar el número de flujos exclusivos que deben coincidir con el criterio, para crear un superflujo. Para un umbral de 100, los primeros 99 flujos se envían como registros de flujos normales. El flujo número de 100 y los flujos de coincidencia posteriores se incluyen en el registro superflujo. QRadar continúa informando sobre el superflujo cada minuto hasta que pasa un intervalo completo sin tráfico coincidente. Como un superflujo se mantiene activo incluso si coincide un registro de flujo, algunos superflujos podrían parecer pequeños.
Superflujo de tipo A: exploración de red
Una exploración de red intenta descubrir todos los host activos de su red y correlacionar los host con una dirección IP.
- Protocolo
- Proporción bytes-a-paquetes de origen
- Dirección IP origen
- Puerto de destino (solo flujos TCP y UDP)
- Indicadores TCP (solo flujos TCP)
- Código y tipo de ICMP (solo flujos ICMP)

Superflujo de tipo B: Denegación de servicio distribuida (DDoS)
Un ataque DDoS se produce cuando varios sistemas inundan el ancho de banda o los recursos del sistema al que va dirigido el ataque.
- Protocolo
- Proporción bytes-a-paquetes de origen
- Dirección IP destino
- Puerto de destino (solo flujos TCP y UDP)
- Indicadores TCP (solo flujos TCP)
- Código y tipo de ICMP (solo flujos ICMP)

Superflujo de tipo C: exploración de puertos
Una exploración de puertos intenta identificar los puertos que utiliza un host concreto de su red.
- Protocolo
- Dirección IP origen
- Dirección IP destino
- Proporción bytes-a-paquetes de origen
- Indicadores TCP (solo flujos TCP)
