Super-flux

IBM QRadar analyse les flux individuels pour rechercher des indicateurs indiquant que des vecteurs d'attaque communs sont utilisés sur votre réseau. Lorsque le nombre de flux correspondant aux critères atteint un nombre spécifié, QRadar regroupe les flux individuels dans un superflux. Chaque super-flux compte comme un seul flux par rapport à la licence FPM (flux par minute), quel que soit le nombre d'enregistrements de flux regroupés.

Vous pouvez configurer le seuil de flux afin de contrôler le nombre de flux uniques devant correspondre aux critères avant la création d'un super-flux. Pour un seuil de 100, les 99 premiers flux sont envoyés en tant qu'enregistrements de flux normaux. Le centième flux et les flux correspondants suivants sont inclus dans l'enregistrement de super-flux. QRadar continue de générer des rapports sur le super-flux toutes les minutes jusqu'à ce qu'un intervalle complet soit écoulé sans trafic correspondant. Etant donné qu'un super-flux est conservé actif même si seul un enregistrement de flux correspond, certains super-flux peuvent sembler petits.

Astuce: Si vous ne souhaitez pas que QRadar crée des super-flux, dans les paramètres de configuration de Collecteur de flux , remplacez le paramètre Créer des super-flux par No.

Super-flux de type A : analyse réseau

Une analyse réseau tente de détecter tous les hôtes actifs sur votre réseau et de mapper les hôtes à une adresse IP.

QRadar recherche les flux dans lesquels un hôte envoie des données à plusieurs hôtes et marque ce type d'activité en tant que superflux de type A. Ce flux unidirectionnel rassemble tous les flux ayant la même adresse IP source avec différentes adresses IP de destination. Les paramètres suivants sont identiques :
  • Protocole
  • Rapport octets/paquets source
  • Adresse IP source
  • Port de destination (flux TCP et UDP uniquement)
  • Indicateurs TCP (flux TCP uniquement)
  • Code et type ICMP (flux ICMP uniquement)
Interface du produit QRadar affichant plusieurs superflux de type A sur l'onglet Activité réseau.

Super-flux de type B : déni de service réparti (DDoS)

Une attaque DDoS se produit lorsque plusieurs systèmes inondent la bande passante ou les ressources d'un système ciblé.

QRadar recherche les flux dans lesquels de nombreux hôtes envoient des données à un hôte de destination et marque cette activité en tant que superflux de type B. Ce flux unidirectionnel est un agrégat de tous les flux ayant différentes adresses IP source avec une adresse IP de destination unique mais pour lesquels les paramètres suivants sont identiques :
  • Protocole
  • Rapport octets/paquets source
  • Adresse IP cible
  • Port de destination (flux TCP et UDP uniquement)
  • Indicateurs TCP (flux TCP uniquement)
  • Code et type ICMP (flux ICMP uniquement)
Interface du produit QRadar présentant plusieurs super-flux de type B dans l'onglet Activité réseau.

Super-flux de type C : analyse de port

Une analyse de port tente d'identifier les ports utilisés par un hôte spécifique sur votre réseau.

QRadar recherche les flux qui ont une adresse IP source et une adresse IP de destination, mais plusieurs ports. Ce flux unidirectionnel est un agrégat de tous les flux non ICMP ayant différents ports source ou de destination mais pour lesquels les paramètres suivants sont identiques :
  • Protocole
  • Adresse IP source
  • Adresse IP cible
  • Rapport octets/paquets source
  • Indicateurs TCP (flux TCP uniquement)
Interface du produit QRadar présentant plusieurs superflux de type C dans l'onglet Activité réseau.