Sources de flux
IBM QRadar peut recevoir des flux provenant de différents types de sources de flux. Les sources de flux sont soit internes, soit externes.
Nouveau dans 7.5.0 Update Package 7 Utilisez l'API /api/config/flow_sources/flow_source_management/ pour afficher des informations sur les sources de flux de votre environnement, telles que les paramètres de configuration configurés pour la source de flux et les hôtesQRadar Network Insights qui la ciblent. L'API est en lecture seule et vous ne pouvez pas l'utiliser pour modifier les informations de source de flux.
Sources de flux internes
Les sources de flux internes collectent des paquets bruts dans une unité de tap réseau, ou dans un port miroir ou span connecté à une carte d'interface réseau ou Napatech. Ces sources fournissent des données de paquet brutes telles qu'elles apparaissent sur le réseau et les envoient à un port de surveillance sur un Collecteur de flux QRadar , qui convertit les données de paquet en enregistrements de flux.
Les sources de flux internes peuvent être multiprocessus. QRadar ne conserve pas la totalité du contenu du paquet. A la place, il capture uniquement certains paquets à partir du début de la communication. Cet instantané est appelé contenu ou capture de contenu.
Sources de flux externes
QRadar prend également en charge les sources de flux externes, telles que les routeurs qui envoient des protocoles de surveillance de réseau communs, tels que les données NetFlow, IPFIX, sFlow J-Flowet Packeteer .
Ces sources de données peuvent fournir un autre niveau de visibilité que les sources de flux internes. Par exemple, les enregistrements NetFlow peuvent fournir à la fois l'interface de routeur que les paquets ont croisée, ainsi que les numéros d'enregistrement ASN du réseau d'origine. Lors de l'utilisation d'IPFIX, les zones supplémentaires qui ne sont pas analysées dans des zones normalisées peuvent être placées dans le contenu en tant que paires nom/valeur, qui peuvent être ensuite utilisées comme propriétés personnalisées.
Les sources externes ne nécessitent pas autant d'utilisation de l'unité centrale pour être traitées. Vous pouvez donc les envoyer directement à un Flow Processor. Dans cette configuration, vous pouvez avoir un collecteur et un processeur de flux dédiés, ces deux éléments recevant et créant des données de flux.