Super-flux
IBM QRadar analyse les flux individuels pour rechercher des indicateurs indiquant que des vecteurs d'attaque communs sont utilisés sur votre réseau. Lorsque le nombre de flux correspondant aux critères atteint un nombre spécifié, QRadar regroupe les flux individuels dans un superflux. Chaque super-flux compte comme un seul flux par rapport à la licence FPM (flux par minute), quel que soit le nombre d'enregistrements de flux regroupés.
Vous pouvez configurer le seuil de flux afin de contrôler le nombre de flux uniques devant correspondre aux critères avant la création d'un super-flux. Pour un seuil de 100, les 99 premiers flux sont envoyés en tant qu'enregistrements de flux normaux. Le centième flux et les flux correspondants suivants sont inclus dans l'enregistrement de super-flux. QRadar continue de générer des rapports sur le super-flux toutes les minutes jusqu'à ce qu'un intervalle complet soit écoulé sans trafic correspondant. Etant donné qu'un super-flux est conservé actif même si seul un enregistrement de flux correspond, certains super-flux peuvent sembler petits.
Super-flux de type A : analyse réseau
Une analyse réseau tente de détecter tous les hôtes actifs sur votre réseau et de mapper les hôtes à une adresse IP.
- Protocole
- Rapport octets/paquets source
- Adresse IP source
- Port de destination (flux TCP et UDP uniquement)
- Indicateurs TCP (flux TCP uniquement)
- Code et type ICMP (flux ICMP uniquement)

Super-flux de type B : déni de service réparti (DDoS)
Une attaque DDoS se produit lorsque plusieurs systèmes inondent la bande passante ou les ressources d'un système ciblé.
- Protocole
- Rapport octets/paquets source
- Adresse IP cible
- Port de destination (flux TCP et UDP uniquement)
- Indicateurs TCP (flux TCP uniquement)
- Code et type ICMP (flux ICMP uniquement)

Super-flux de type C : analyse de port
Une analyse de port tente d'identifier les ports utilisés par un hôte spécifique sur votre réseau.
- Protocole
- Adresse IP source
- Adresse IP cible
- Rapport octets/paquets source
- Indicateurs TCP (flux TCP uniquement)
