Données de flux réseau

IBM QRadar Network Insights analyse la communication réseau entre un client et un serveur. La communication est présentée sous forme de flux de données ou de flux de contenu.

Par exemple, considérons une connexion Web HTTP simple. Une fois l'établissement de liaison TCP négocié, le client envoie une requête HTTP au serveur. Le serveur répond avec une réponse HTTP. IBM QRadar SIEM représente la communication entre le client et le serveur en tant que sessions de flux bidirectionnelles. Dans les cas où la session de flux s'étend sur plusieurs minutes, QRadar affiche un enregistrement de flux récapitulatif pour chaque minute pendant laquelle la connexion reste active. Ces enregistrements de flux sont liés par la propriété ID flux, qui permet de surveiller tous les enregistrements de flux d'une même session.

L'image montre la communication bidirectionnelle, représentée sous la forme d'une série de flux de données, entre un client et un serveur. Le contenu extrait est représenté sous forme de flux de contenu. Les flux de données et les flux de contenu sont liés par la propriété ID de flux.

Si vous filtrez la colonne Type de flux, les flux de données standard et les flux de contenu apparaissent dans les résultats du filtrage. Lorsque vous créez des règles, vous ne pouvez pas utiliser la zone Type de flux afin de distinguer les flux de données des flux de contenu.

Flux de données

Les flux de données sont des enregistrements de flux classiques. Egalement appelés flux standard, ils comprennent des échantillons de contenu et affichent des valeurs non nulles dans les compteurs d'octets et de paquets.

Au niveau d'inspection De base, QRadar Network Insights crée uniquement des flux de données. Le flux de données contient les mêmes informations que celles collectées par le processus QRadar QFlow.

Lorsque vous survolez la colonne Type de flux dans l'onglet Activité réseau, l'infobulle d'un flux de données affiche Flux standard.

Flux de contenu

Flux de contenu contient des informations collectées par QRadar Network Insights à des niveaux d'analyse et d'extraction de métadonnées plus profonds. Les flux de contenu n'incluent pas d'exemples de contenu et tous les compteurs d'octets et de paquets indiquent la valeur zéro.

Le flux de contenu est lié au flux de données correspondant à l'aide de la zone Flow ID. QRadar Network Insights ne crée des flux de contenu que lorsque le niveau d'inspection est défini sur Enrichi ou Avancé.

Lorsque vous survolez la colonne Type de flux dans l'onglet Activité réseau, l'infobulle d'un flux de contenu affiche Flux standard (Flux de contenu). Avant 7.4.2, le seul moyen d'identifier les flux de contenu consiste à rechercher les flux qui ont 0 octet, 0 paquet et aucune durée.