플로우 파이프라인
IBM QRadar 에 유입되는 플로우는 심층 프로세스를 통해 네트워크 통신에 대한 추가 정보를 추출하여 보안 인시던트가 발생했을 수 있음을 나타내는 표시기를 찾습니다.
QFlow 프로세스
QFlow 프로세스는 다양한 플로우 소스에서 데이터를 수집합니다. 1분 동안 데이터를 구문 분석하고
정규화하여 데이터를 집계함으로써 1분 동안 정보를 축적합니다. 그런 다음 플로우를 분석하여 애플리케이션 및 플로우 방향을
판별하고 ecs-ec 프로세스로 넘겨 주기 전에 수퍼플로우를 작성하는 등의
추가 정보를 추출합니다.
ecs-ec 프로세스
ecs-ec 프로세스는 추가로 플로우 레코드를 구문 분석하고
중복 제거, 비대칭 재결합, 라이센스 부여, 도메인 태그 지정,
사용자 정의 플로우 특성 및 플로우 전달과 같은 추가 통합 및 처리를 수행합니다. 그러면 플로우는 CRE(Custom Rule Engine)로 전달되어
보안 인시던트가 발생했음을 표시할 수 있는 룰을 트리거하는지 판별할 수 있습니다.