Inspection de base
Le niveau d'inspection De base prend en charge la bande passante élevée mais génère le moins d'informations de flux. L'inspection de niveau De base crée des enregistrements de flux standard appelés flux de données.
Important: Les données doivent exister dans le contenu source pour que la zone soit renseignée dans QRadar. Par exemple, certains contenus sont alimentés par le flux X-Force
Threat Intelligence, mais le champ peut apparaître vide dans QRadar si l'information n'est pas disponible dans X-Force
Le tableau suivant présente les zones qui sont renseignées lorsque QRadar Network Insights est configuré pour utiliser le niveau d'inspection De base.
| Nom du générateur de requête | Nom de la recherche avancée | Source de données |
|---|---|---|
| Application | applicationid |
Plusieurs sources, telles que les inspecteurs et X-Force. L'attribut est renseigné par défaut. |
| ID de VLAN du client | "customer vlan id" |
Zone renseignée uniquement lorsque l'adresse de source ou de destination du flux provient de données d'en-tête VLAN 802.1q. |
| DSCP de destination | destinationdscp |
Qualité de service IP dérivée de l'en-tête IPv4 ou IPv6 du paquet de flux. |
| Indicateurs de destination | destinationflags |
En-tête TCP du paquet de flux. |
| Adresse IP de destination | destinationip |
En-tête IPv4 ou IPv6 du paquet de flux |
| Port de destination | destinationport |
En-tête TCP ou UDP du paquet de flux. |
| ID de VLAN de l'entreprise | "enterprise vlan id" |
Zone renseignée uniquement lorsque l'adresse de source ou de destination du flux provient de données d'en-tête VLAN 802.1q. |
| Heure du premier paquet | firstpackettime |
Affecté par QRadar Network Insights. |
| ID du flux | flowid |
Affecté par QRadar Network Insights. |
| Protocole IP | protocolid |
En-tête IPv4 ou IPv6 du flux. |
| Heure du dernier paquet | lastpackettime |
Affecté par QRadar Network Insights. |
| DSCP source | sourcedscp |
Qualité de service IP dérivée de l'en-tête IPv4 ou IPv6 du paquet de flux. |
| Indicateurs source | sourceflags |
En-tête TCP du paquet de flux. |
| Adresse IP source | sourceip |
En-tête IPv4 ou IPv6 du paquet de flux |
| Port source | sourceport |
En-tête TCP ou UDP du paquet de flux. |
| Octets totaux par paquet | sourcebytes, destinationbytes |
Affecté et géré par QRadar Network Insights*. |
| Paquets totaux | sourcepackets, destinationpackets |
Affecté et géré par QRadar Network Insights*. |
| Balise VLAN | "vlan tag" |
Zone renseignée uniquement lorsque l'adresse de source ou de destination du flux provient de données d'en-tête VLAN 802.1q. |
| Identificateur réseau VXLAN | "vxlan network indentifier" |
Zone renseignée uniquement lorsque le flux contient des données d'en-tête VXLAN. |