Niveaux d'inspection de flux

Le niveau d'inspection de flux détermine la quantité de données analysées et extraites des flux de réseau et détermine si le contenu des fichiers individuels est analysé. IBM QRadar Network Insights inspecte le contenu complet de chaque paquet, quel que soit le niveau d'inspection de flux configuré.

Par défaut, le niveau d'inspection de flux est un réglage global dont la valeur est fixée dans la section Paramètres système de l'onglet Admin. Il s'applique à tous les dispositifs de votre déploiement. Pour les dispositifs IBM QRadar Network Insights 6200, 6600 et 6610, vous pouvez remplacer le paramètre global en configurant un niveau d'inspection de flux personnalisé pour chaque dispositif.

Dans une configuration empilée, chaque pile peut avoir un niveau d'inspection différent mais tous les dispositifs d'une pile doivent avoir le même niveau d'inspection.

Niveau d'inspection de base

Le niveau Base est le niveau le plus faible d'inspection de flux. Il se prête à l'inspection des plus hauts débits, mais c'est aussi le niveau qui produit le moins d'informations sur les flux.

Les attributs qu' QRadar Network Insights capture à l'aide du niveau d'inspection de flux de base sont similaires à ceux que vous obtenez d'un routeur ou d'un commutateur réseau qui n'effectue pas d'inspection approfondie des paquets. Il inclut les types d'informations suivants:

  • Source et cible - Informations
  • Protocole de réseau
  • ID de l'application
  • Compteurs d'octets et de paquets
  • Heure des premiers et derniers paquets
  • Qualité de service
  • Balises de réseau local virtuel (VLAN)

Au niveau d'inspection de base, QRadar Network Insights crée un flux de données qui capture des informations sur la communication réseau. Le flux de données inclut des exemples de contenu et affiche les compteurs d'octets et de taille de paquet. Le niveau d'inspection de base collecte les mêmes informations que le processus QRadar QFlow.

Niveau d'inspection enrichi

Avec le niveau d'inspection enrichi, chaque flux est identifié et inspecté par l'un des inspecteurs de protocoles ou de domaines ; cette inspection peut générer de nombreuses sortes d'attributs.

Le niveau d'inspection Enrichi fournit les types d'informations suivants :
  • Noms d'utilisateur, adresses électroniques, ID de discussion
  • Arguments de recherche
  • Informations d'hôte
  • HTTP Champs FTP, SMTP, SSH, SSL et TLS
  • Requêtes DNS et réponses
  • Informations de tunnel à partir de VXLAN, GRE ou ERSPAN
  • Nom de fichier, type, taille, hachage et entropie
  • Dernier proxy, XFF, IP True Client
  • Contenu suspect
  • Catégories Web
  • Contenu suspect reposant sur un contenu configurable (règles YARA)

Aux niveaux d'inspection enrichi et avancé, QRadar Network Insights crée à la fois des flux de données et des flux de contenu. Le flux de contenu indique ce qui a été trouvé dans le flux de données avec le niveau d'inspection plus profond. Les flux de contenu n'incluent pas d'exemples de contenu et tous les compteurs d'octets et de paquets indiquent la valeur zéro. Ils sont liés au flux de données par la zone ID de flux.

Vous pouvez identifier les flux de contenu comme suit :

  • Dans la fenêtre Informations sur le flux, la zone Type de flux indique Flux standard (flux de contenu).
  • Dans l'onglet Activité réseau, l'infobulle de l'icône Type de flux indique Flux standard (flux de contenu).

Niveau d'inspection avancé

L'inspection avancée est le niveau d'inspection le plus élevé. Grâce à une analyse complète du contenu du fichier transféré, il s'appuie sur les attributs de flux qui sont extraits au niveau d'inspection enrichi.

Le niveau d'inspection Avancé fournit les types d'informations suivants :
  • Extraction de contenu
  • Détection des informations personnelles
  • Détection des données confidentielles
  • Scripts imbriqués
  • Réacheminements
  • Métadonnées de fichier supplémentaires

Le niveau d'inspection avancé effectue également une analyse de contenu, qui peut détecter davantage de valeurs de contenu suspect que le niveau Enrichi. Par exemple, lorsqu'il est défini sur le niveau d'inspection Avancé , QRadar Network Insights recherche profondément dans les fichiers pour identifier le contenu suspect, tel que les scripts intégrés dans les documents PDF ou Microsoft.

Comme pour le niveau enrichi, un flux de contenu est créé pour montrer ce que QRadar Network Insights a trouvé lors de l'inspection approfondie du flux de données.