Pipeline de flux

Les flux qui arrivent dans IBM QRadar passent par un processus approfondi pour extraire des informations supplémentaires sur la communication réseau, à la recherche d'indicateurs indiquant qu'un incident de sécurité a pu se produire.

Figure 1 : Pipeline de flux dans QRadar
Les flux passent par cinq étapes de traitement dans QRadar: la réception, l'agrégation, l'analyse, l'unification et le moteur de règles personnalisées.

QFlow processus

Le processus QFlow collecte des données à partir de diverses sources de flux. Il agrège les données en les analysant et en les normalisant, ce qui augmente le volume d'informations pendant une minute. Il analyse ensuite le flux afin d'extraire des informations supplémentaires, comme la détermination de la direction d'application et de flux et la création de super-flux avant le processus ecs-ec.

Processus ecs-ec

Le processus ecs-ec analyse de manière plus poussée l'enregistrement de flux et effectue l'unification et le traitement, comme le dédoublonnage, la recombinaison asymétrique, l'octroi de licence, le balisage de domaine, les propriétés de flux personnalisées et la transmission de flux. Le flux est ensuite transmis au moteur CRE (Custom Rule Engine) afin de déterminer si le flux déclenche une règle, ce qui peut indiquer qu'un incident de sécurité est survenu.