Identification de l'application
Le processus QFlow utilise des algorithmes pour déterminer l'application de flux. Chaque algorithme s'appuie sur différents types d'informations pour déterminer l'application.
IBM QRadar Network Insights s'appuie sur son propre ensemble d'inspecteurs et de méthodes de détection d'application. QRadar Network Insights, les algorithmes QFlow sont utilisés uniquement lorsque QRadar Network Insights ne peut pas identifier un protocole spécifique.
| Valeur numérique | Nom de l'algorithme | Descriptif |
|---|---|---|
| 2 | Signatures d'application | Algorithme basé sur le contenu qui examine comment le contenu est structuré. Cet algorithme utilise les informations du fichier signatures.xml. |
| 3 | Décodage en fonction de l'état | Algorithme basé sur le contenu qui utilise la logique interne complexe. |
| 4 | Mappage basé sur les ports QRadar | Algorithme basé sur le port qui utilise une liste prédéfinie de mappages d'application. Cet algorithme utilise les informations du fichier /opt/qradar/conf/appid_map.conf. |
| 5 | Mappage par port utilisateur | Algorithme basé sur le port qui utilise une liste personnalisable de mappages d'application. Utilisez cet algorithme pour ajouter de nouveaux mappages basés sur des ports ou reclasser les mappages existants fournis avec QRadar. Cet algorithme utilise les informations du fichier /opt/qradar/conf/user_application_mapping.conf. |
| 6 | Mappage de protocole ICMP | Algorithme basé sur le protocole qui examine le code et le type du protocole. |
| 7 | Exportateur de flux | Algorithme basé sur l'exportateur de flux pour déterminer l'application. Par exemple, le processus QFlow fait intrinsèquement confiance aux ID d'application provenant de QRadar Network Insights. |
| 8 | Signatures d'application QNI | Cet algorithme est utilisé par QRadar Network Insights. |
| 9 | Inspecteurs QNI | Cet algorithme a été supprimé dans QRadar Network Insights 7.5.0. |
| 10 | Classification d'application Web X-Force | Cet algorithme est utilisé par QRadar Network Insights. |
| 11 Nouveautés de la version 7.5.0 |
Heuristique du port QNI | Cet algorithme est utilisé par QRadar Network Insights. Il indique que l'application est identifiée à l'aide d'une heuristique basée sur le port et représente un faible degré de confiance. |
| 12 Nouveautés de la version 7.5.0 |
Données initiales QNI | Cet algorithme est utilisé par QRadar Network Insights. Il indique que l'application est identifiée à l'aide des données initiales de la session de flux et représente un degré de confiance moyen. |
| 13 Nouveautés de la version 7.5.0 |
Analyseurs QNI | Cet algorithme est utilisé par QRadar Network Insights. Il indique que l'application est identifiée en analysant les données disponibles et représente le degré de confiance le plus élevé. |
Applications personnalisées
Si votre organisation a des applications non standard ou personnalisées, vous pouvez les ajouter aux fichiers /opt/qradar/conf/user_application_mapping.conf ou signatures.xml.
Vous pouvez utiliser la zone Algorithme de détermination d'application pour vérifier que l'algorithme approprié a été utilisé pour identifier vos applications personnalisées. Supposons par exemple que vous définissez une application personnalisée en fonction de l'utilisation du port. Les flux de cette application sont identifiés par l'algorithme 5, c'est-à-dire Mappage de port utilisateur. En vérifiant l'algorithme utilisé pour identifier l'application, vous pouvez affecter un niveau de fiabilité au mappage d'application.
Pour plus d'informations, voir Définition de nouvelles applications et Applications par défaut dans le manuel IBM QRadar Application Configuration Guide.