IBM QRadar Network Threat Analytics 네트워크 기준선

IBM® QRadar® Network Threat Analytics 는 기존 네트워크 플로우를 분석하여 네트워크에서 정상 플로우 트래픽의 유형 및 빈도를 판별합니다. 이 프로세스의 결과는 현재 시스템에 있는 플로우 및 플로우 속성에 대한 정보를 포함하는 네트워크 기준선입니다. 앱은 네트워크에서 일반적인 것으로 간주되는 플로우 트래픽의 지표로 네트워크 기준선을 사용합니다.

기준선 필드

다음 표에는 분석되는 속성이 표시되어 있습니다. 속성은 카테고리로 그룹화되며, 이는 찾은 결과 세부사항 페이지의 카테고리별 분석 점수 차트에서 사용됩니다.

네트워크 기준선을 작성하기 위해 분석되는 속성은 설치된 소프트웨어에 따라 다릅니다. QRadar 플로우 속성은 항상 분석되지만 QRadar Network Insights 가 설치된 경우에는 분석에 더 많은 데이터를 사용할 수 있습니다.

표 1. 카테고리별로 그룹화된 QRadar 네트워크 위협 분석로 분석되는 플로우 속성
카테고리 QRadar 플로우 속성 QRadar Network Insights 플로우 속성

소스

  • 소스 IP
  • 소스 네트워크
  • 소스 서브네트워크 1.2.0
  • TLS JA3 1.2.0 에서 변경된 해시

대상

  • 대상 IP
  • 대상 네트워크 이름
  • 대상 서브네트워크 1.2.0
  • HTTP 서버 1.2.0 의 새로운 기능

  • TLS JA3S 1.2.0 에서 변경된 해시

소스 비율

  • 누적 소스 바이트
  • 소스 바이트
  • 소스 패킷
  • 플로우 지속 기간 1.2.0

적용할 수 없습니다.

대상 비율

  • 누적된 대상 바이트
  • 대상 바이트
  • 대상 패킷

적용할 수 없습니다.

소스 대 대상 비율

  • 소스 바이트 대 대상 바이트 페어링
  • 소스 패킷 대 대상 패킷 페어링

적용할 수 없습니다.

프로토콜 및 애플리케이션

  • 애플리케이션 ID
  • 대상 플래그
  • 대상 포트
  • 프로토콜 ID
  • 소스 플래그
1.2.0의 새로운 기능 (모든 속성)
  • 애플리케이션 프로토콜 이름

  • 인증 메커니즘

  • 컨텐츠 유형

  • DNS 정의역명

  • DNS 요청 유형

  • DNS 응답 코드

  • FTP 응답 코드

  • HTTP 응답 코드

  • Kerberos 클라이언트 프린시펄 이름

  • Kerberos 암호 스위트

  • Kerberos 영역

  • Kerberos 서버 프린시펄 이름

  • 마지막 프록시 IPv4

  • 마지막 프록시 IPv6

  • 프로토콜 버전

  • RDP 암호화 레벨

  • RDP 암호화 방법

  • TFTP 모드

  • TFTP 상태

X.509

적용할 수 없습니다.

  • x509 인증서 버전

  • x509 인증서 서명 알고리즘

  • X509 인증서 발행자 공통 이름 1.2.0의 새로운 기능

  • x509 인증서 공개 키 알고리즘 1.2.0

  • X509 인증서 공개 키 크기 1.2.0

  • X509 서명할 인증서 서명 알고리즘 1.2.0

  • x509 인증서 발행자 이름 1.2.0

SSL/TLS

적용할 수 없습니다.

  • SSL/TLS Cipher Suite
  • SSL/TLS 압축 방법
  • SSL/TLS 버전
  • TLS 애플리케이션 계층

파일

적용할 수 없습니다.

  • 파일 엔트로피
  • 파일 크기

분류되지 않음

  • 플로우 방향

적용할 수 없습니다.