Superflujos

IBM QRadar analiza flujos individuales para buscar indicadores de que se están utilizando vectores de ataque comunes en la red. Cuando el número de flujos que coinciden con los criterios alcanza un número especificado, QRadar agrupa los flujos individuales en un superflujo. Cada superflujo se contabiliza como un solo flujo con respecto a la licencia de flujos por minuto (FPM), independientemente del número de registros de flujo empaquetados en él.

Puede configurar el umbral del flujo para controlar el número de flujos exclusivos que deben coincidir con el criterio, para crear un superflujo. Para un umbral de 100, los primeros 99 flujos se envían como registros de flujos normales. El flujo número de 100 y los flujos de coincidencia posteriores se incluyen en el registro superflujo. QRadar continúa informando sobre el superflujo cada minuto hasta que pasa un intervalo completo sin tráfico coincidente. Como un superflujo se mantiene activo incluso si coincide un registro de flujo, algunos superflujos podrían parecer pequeños.

Consejo: Si no desea que QRadar cree superflujos, en los valores de configuración del Recopilador de flujos , cambie el valor Crear superflujos a No.

Superflujo de tipo A: exploración de red

Una exploración de red intenta descubrir todos los host activos de su red y correlacionar los host con una dirección IP.

QRadar busca flujos en los que un host envía datos a muchos hosts y señala este tipo de actividad como un superflujo de tipo A. Este flujo unidireccional es un agregado de todos los flujos que tienen la misma IP de origen con distintas IP de destino, pero cuyos parámetros siguientes son iguales:
  • Protocolo
  • Proporción bytes-a-paquetes de origen
  • Dirección IP origen
  • Puerto de destino (solo flujos TCP y UDP)
  • Indicadores TCP (solo flujos TCP)
  • Código y tipo de ICMP (solo flujos ICMP)
Interfaz del producto QRadar que muestra varios superflujos de tipo A en la pestaña Actividad de red.

Superflujo de tipo B: Denegación de servicio distribuida (DDoS)

Un ataque DDoS se produce cuando varios sistemas inundan el ancho de banda o los recursos del sistema al que va dirigido el ataque.

QRadar busca flujos en los que muchos hosts envían datos a un host de destino y señala esta actividad como un superflujo de tipo B. Este flujo unidireccional es un agregado de todos los flujos que tienen IP de origen distintas con una única IP de destino, pero cuyos parámetros siguientes son los mismos:
  • Protocolo
  • Proporción bytes-a-paquetes de origen
  • Dirección IP destino
  • Puerto de destino (solo flujos TCP y UDP)
  • Indicadores TCP (solo flujos TCP)
  • Código y tipo de ICMP (solo flujos ICMP)
Interfaz del producto QRadar que muestra varios superflujos de tipo B en la pestaña Actividad de red.

Superflujo de tipo C: exploración de puertos

Una exploración de puertos intenta identificar los puertos que utiliza un host concreto de su red.

QRadar busca flujos que tienen una IP de origen y una IP de destino, pero muchos puertos. Este flujo unidireccional es un agregado de todos los flujos que no son ICMP que tienen puertos de origen y de destino distintos, pero cuyos parámetros siguientes son los mismos:
  • Protocolo
  • Dirección IP origen
  • Dirección IP destino
  • Proporción bytes-a-paquetes de origen
  • Indicadores TCP (solo flujos TCP)
Interfaz del producto QRadar que muestra varios superflujos de tipo C en la pestaña Actividad de red.