Interface réseau
IBM QRadar peut surveiller les paquets qui arrivent sur n'importe quelle carte d'interface réseau installée sur votre système. La carte d'interface réseau doit être installée pour que QRadar l'affiche dans la liste des sources de flux basées sur des paquets configurables. QRadar surveille la communication entre les serveurs. Il n'est pas nécessaire de créer une source de flux pour surveiller l'interface de gestion du réseau QRadar car la source de flux consomme la licence de flux.
Lorsque vous configurez la source de flux Interface réseau, configurez une seule source de journal pour chaque interface Ethernet. Pour filtrer le trafic réseau arrivant sur la source de flux, spécifiez un filtre BPF (Berkeley Packet Filter) dans la zone Chaîne de filtrage.
Une fois que la source de flux est configurée et que les modifications sont déployées, vous pouvez afficher le trafic réseau sur l'onglet Activité réseau.
Vous pouvez personnaliser la façon dont QRadar traite le trafic réseau. Par exemple, vous pouvez configurer les seuils de super-flux, la direction de flux et la hiérarchie réseau ainsi que la manière dont les applications sont détectées. Vous pouvez également créer des règles, lancer des requêtes et filtrer le trafic réseau.