Configuration du niveau d'inspection de flux

Le niveau d'inspection de flux détermine la quantité de données analysées et extraites des flux réseau. Chaque niveau d'inspection de flux offre une visibilité plus détaillée et extrait plus de contenu que les niveaux précédents.

A propos de cette tâche

Le tableau suivant présente la différence entre chaque niveau d'inspection :
Tableau 1. Niveaux d'inspection de flux
Niveau d'inspection de flux Descriptif
Basique Niveau d'inspection le plus faible. Les flux sont détectés par un 5-uplet et les octets et paquets allant dans chaque direction sont comptés.
Enrichi Chaque flux est identifié et inspecté par l'un des inspecteurs de protocoles ou de domaines ; cette inspection peut générer de nombreuses sortes d'attributs.
A l'avance Le paramètre par défaut. Niveau d'inspection le plus élevé.

Les flux sont soumis à des procédés d'extraction de contenu plus rigoureux, qui comprennent notamment l'examen (scan) et l'inspection du contenu des fichiers trouvés.

Par défaut, le niveau d'inspection de flux de chaque dispositif est hérité du paramètre global défini dans System Settings sur la page Admin. Lorsque vous modifiez le paramètre global, la nouvelle valeur est héritée par tous les dispositifs QRadar Network Insights configurés pour utiliser le paramètre global. Cela concerne aussi les nouveaux dispositifs que vous ajoutez après le changement de réglage.

Pour les dispositifs QRadar Network Insights 6200, 6600 et 6610, vous pouvez remplacer le paramètre global en configurant un niveau d'inspection de flux personnalisé pour chaque dispositif.

Dans une configuration empilée, chaque pile peut avoir un niveau d'inspection de flux différent, mais tous les dispositifs d'une pile doivent avoir le même niveau d'inspection.

Procédure

  1. Connectez-vous à QRadar en tant qu'administrateur.
  2. Pour configurer le paramètre global de tous les dispositifs, procédez comme suit :
    1. Dans l'onglet Admin , cliquez sur Paramètres système.
    2. Cliquez sur QRadar Network Insights.
    3. Dans Niveau d'inspection de flux, sélectionnez le débit de flux.
    4. Cliquez sur Sauvegarder.
  3. Pour les types de dispositif 6200, 6600 et 6610, vous pouvez configurer le niveau d'inspection de flux pour chaque dispositif.
    1. Dans l'onglet Admin , cliquez sur Gestion du système et de la licence.
    2. Sélectionnez le dispositif à modifier et cliquez sur Actions de déploiement > Editer la connexion hôte.
    3. Définissez le collecteur de flux et la connexion de source de flux et cliquez sur Sauvegarder.
    4. Indiquez le niveau d'inspection de flux du dispositif.
    5. Cliquez sur Suivant , puis sur Sauvegarder.
  4. Dans la barre de menus de l'onglet Admin , cliquez sur Avancé > Déployer la configuration complète.
    Avertissement: Lorsque vous déployez la configuration complète, les services QRadar redémarrent. Pendant ce temps, les événements et les flux ne sont pas collectés et aucune infraction n'est générée.
  5. Actualisez votre navigateur Web.

Etape suivante

Déployez le processeur QRadar Network Insights .