Inspection de base

Le niveau d'inspection De base prend en charge la bande passante élevée mais génère le moins d'informations de flux. L'inspection de niveau De base crée des enregistrements de flux standard appelés flux de données.

Important: Les données doivent exister dans le contenu source pour que la zone soit renseignée dans QRadar. Par exemple, certains contenus sont alimentés par le flux X-Force Threat Intelligence, mais le champ peut apparaître vide dans QRadar si l'information n'est pas disponible dans X-Force

Le tableau suivant présente les zones qui sont renseignées lorsque QRadar Network Insights est configuré pour utiliser le niveau d'inspection De base.

Tableau 1. Contenu renseigné avec le niveau d'inspection de base
Nom du générateur de requête Nom de la recherche avancée Source de données
Application applicationid Plusieurs sources, telles que les inspecteurs et X-Force.

L'attribut est renseigné par défaut.

ID de VLAN du client "customer vlan id" Zone renseignée uniquement lorsque l'adresse de source ou de destination du flux provient de données d'en-tête VLAN 802.1q.
DSCP de destination destinationdscp Qualité de service IP dérivée de l'en-tête IPv4 ou IPv6 du paquet de flux.
Indicateurs de destination destinationflags En-tête TCP du paquet de flux.
Adresse IP de destination destinationip En-tête IPv4 ou IPv6 du paquet de flux
Port de destination destinationport En-tête TCP ou UDP du paquet de flux.
ID de VLAN de l'entreprise "enterprise vlan id" Zone renseignée uniquement lorsque l'adresse de source ou de destination du flux provient de données d'en-tête VLAN 802.1q.
Heure du premier paquet firstpackettime Affecté par QRadar Network Insights.
ID du flux flowid Affecté par QRadar Network Insights.
Protocole IP protocolid En-tête IPv4 ou IPv6 du flux.
Heure du dernier paquet lastpackettime Affecté par QRadar Network Insights.
DSCP source sourcedscp Qualité de service IP dérivée de l'en-tête IPv4 ou IPv6 du paquet de flux.
Indicateurs source sourceflags En-tête TCP du paquet de flux.
Adresse IP source sourceip En-tête IPv4 ou IPv6 du paquet de flux
Port source sourceport En-tête TCP ou UDP du paquet de flux.
Octets totaux par paquet sourcebytes, destinationbytes Affecté et géré par QRadar Network Insights*.
Paquets totaux sourcepackets, destinationpackets Affecté et géré par QRadar Network Insights*.
Balise VLAN "vlan tag" Zone renseignée uniquement lorsque l'adresse de source ou de destination du flux provient de données d'en-tête VLAN 802.1q.
Identificateur réseau VXLAN "vxlan network indentifier" Zone renseignée uniquement lorsque le flux contient des données d'en-tête VXLAN.