Investigación de flujos

IBM QRadar correlaciona flujos en un delito cuando identifica actividad sospechosa en las comunicaciones de red. El análisis de flujo proporciona visibilidad en la capa 7, o la capa de aplicación, para aplicaciones como navegadores web, NFS, SNMP, Telnet y FTP. Un flujo puede incluir información como, por ejemplo, direcciones IP, puertos, aplicaciones, estadísticas de tráfico y carga útil de paquete del tráfico sin cifrar.

De forma predeterminada, QRadar intenta extraer campos normalizados y propiedades de flujo personalizadas de los primeros 64 bytes de datos de flujo, pero los administradores pueden aumentar la longitud de captura de contenido para recopilar más datos. Para obtener más información, consulte la publicación IBM QRadar Guía de administración.

Procedimiento

  1. En la ventana Resumen de delitos , pulse Flujos en el menú superior derecho.

    La ventana Lista de flujos muestra todos los flujos que están asociados al delito.

  2. Especifique las opciones Hora de inicio, Hora de finalizacióny Ver para ver los flujos que se han producido dentro de un intervalo de tiempo específico.
  3. Pulse la cabecera de columna del flujo para ordenar la lista de flujos.
  4. En la lista de flujos, pulse el nombre de flujo con el botón derecho del ratón para aplicar opciones de filtro rápido a fin de reducir el número de flujos a revisar.

    También puede aplicar filtros rápidos a otras columnas de la lista de flujos.

  5. Efectúe una doble pulsación sobre un flujo para revisar los detalles del mismo.
    Más información sobre los detalles del flujo:
    Campo Descripción
    Descripción del suceso Cuando la aplicación no se identifica en la carga útil, QRadar utiliza la decodificación incorporada para determinar la aplicación y muestraApplication detected with state-based decodingen Descripción de suceso.
    Carga útil de origen y Carga útil de destino Muestra el tamaño de la carga útil.

    Cuando el tamaño supera los 64 bytes, la carga útil puede contener información adicional que no se muestra en la interfaz de QRadar .

    Reglas personalizadas coinciden parcialmente Muestra las reglas para las que no se ha cumplido el valor de umbral, pero por lo demás son coincidentes.
    Dirección de flujo Especifica la dirección de flujo, dondeLindica la red local, yRindica la red remota.

Qué hacer a continuación

Para obtener más información sobre cómo utilizar QRadar para revisar los datos de flujo, consulte Supervisión de actividad de red y Búsqueda de sucesos y flujos.