플로우 파이프라인

IBM QRadar 에 유입되는 플로우는 심층 프로세스를 통해 네트워크 통신에 대한 추가 정보를 추출하여 보안 인시던트가 발생했을 수 있음을 나타내는 표시기를 찾습니다.

그림 1. QRadar의 플로우 파이프라인
플로우는 QRadar에서 다섯 단계의 처리 (수신, 집계, 분석, 통합 및 사용자 정의 규칙 엔진) 를 거칩니다.

QFlow 프로세스

QFlow 프로세스는 다양한 플로우 소스에서 데이터를 수집합니다. 1분 동안 데이터를 구문 분석하고 정규화하여 데이터를 집계함으로써 1분 동안 정보를 축적합니다. 그런 다음 플로우를 분석하여 애플리케이션 및 플로우 방향을 판별하고 ecs-ec 프로세스로 넘겨 주기 전에 수퍼플로우를 작성하는 등의 추가 정보를 추출합니다.

ecs-ec 프로세스

ecs-ec 프로세스는 추가로 플로우 레코드를 구문 분석하고 중복 제거, 비대칭 재결합, 라이센스 부여, 도메인 태그 지정, 사용자 정의 플로우 특성 및 플로우 전달과 같은 추가 통합 및 처리를 수행합니다. 그러면 플로우는 CRE(Custom Rule Engine)로 전달되어 보안 인시던트가 발생했음을 표시할 수 있는 룰을 트리거하는지 판별할 수 있습니다.