애플리케이션 식별

QFlow 프로세스는 알고리즘을 사용하여 플로우 애플리케이션을 판별합니다. 각 알고리즘은 다양한 유형의 정보에 의존하여 애플리케이션을 판별합니다.

IBM QRadar Network Insights 는 자체 검사기 및 애플리케이션 발견 방법 세트에 의존합니다. QRadar Network Insights, QFlow 알고리즘은 QRadar Network Insights 가 특정 프로토콜을 식별할 수 없는 경우에만 사용됩니다.

애플리케이션 판별 알고리즘은 다음 표에 표시되어 있습니다.
표 1. 애플리케이션 판별 알고리즘
숫자 값 알고리즘 이름 설명
2 애플리케이션 서명 페이로드가 구조화되는 방법을 보는 페이로드 기반 알고리즘입니다.

이 알고리즘은 signatures.xml 파일의 정보를 사용합니다.

3 상태 기반 디코딩 복합 내부 논리를 사용하는 페이로드 기반 알고리즘입니다.
4 QRadar 포트 기반 맵핑 애플리케이션 맵핑의 사전정의 목록을 사용하는 포트 기반 알고리즘입니다.

이 알고리즘은 /opt/qradar/conf/appid_map.conf 파일의 정보를 사용합니다.

5 사용자 포트 기반 맵핑 애플리케이션 맵핑의 사용자 정의 가능 목록을 사용하는 포트 기반 알고리즘입니다.

이 알고리즘을 사용하여 새 포트 기반 맵핑을 추가하거나 QRadar와 함께 제공되는 기존 맵핑을 재분류하십시오.

이 알고리즘은 /opt/qradar/conf/user_application_mapping.conf 파일의 정보를 사용합니다.

6 ICMP 프로토콜 맵핑 프로토콜 유형과 코드를 보는 프로토콜 기반 알고리즘입니다.
7 플로우 내보내기 프로그램 애플리케이션을 판별하기 위해 플로우 내보내기 프로그램에 의존하는 알고리즘입니다.

예를 들어, QFlow 프로세스는 본질적으로 QRadar Network Insights에서 가져온 애플리케이션 ID를 신뢰합니다.

8 QNI 애플리케이션 서명 이 알고리즘은 QRadar Network Insights에서 사용됩니다.
9 QNI 검사기 이 알고리즘은 QRadar Network Insights 7.5.0에서 제거되었습니다.
1,000만 X-Force 웹 애플리케이션 분류 이 알고리즘은 QRadar Network Insights에서 사용됩니다.
11

7.5.0의 새로운 기능

QNI 포트 휴리스틱 이 알고리즘은 QRadar Network Insights에서 사용됩니다.

이는 애플리케이션이 포트 기반 휴리스틱을 사용하여 식별되며 신뢰도가 낮음을 나타냅니다.

12

7.5.0의 새로운 기능

QNI 초기 데이터 이 알고리즘은 QRadar Network Insights에서 사용됩니다.

이는 애플리케이션이 플로우 세션의 초기 데이터를 사용하여 식별되며 중간 정도의 신뢰도임을 나타냅니다.

13

7.5.0의 새로운 기능

QNI 구문 분석기 이 알고리즘은 QRadar Network Insights에서 사용됩니다.

이는 사용 가능한 데이터를 구문 분석하여 애플리케이션이 식별되고 신뢰도가 가장 높음을 나타냅니다.

플로우 정보 창의 애플리케이션 결정 알고리즘 필드에 사용되는 애플리케이션 감지 알고리즘의 유형을 확인할 수 있습니다.
사용된 애플리케이션 판별 알고리즘을 표시하는 필드를 표시하는 플로우 정보 창입니다.

사용자 정의 애플리케이션

조직에 비표준 또는 사용자 정의된 애플리케이션이 있는 경우 /opt/qradar/conf/user_application_mapping.conf 또는 signatures.xml 파일에 추가할 수 있습니다.

애플리케이션 판별 알고리즘 필드를 사용하여 사용자 정의된 애플리케이션을 식별하는 데 올바른 알고리즘이 사용되었는지 확인할 수 있습니다. 예를 들어 포트 사용을 기준으로 사용자 정의 애플리케이션을 정의할 수 있습니다. 해당 애플리케이션의 플로우는 사용자 포트 기반 맵핑인 알고리즘 5로 식별됩니다. 애플리케이션을 식별하는 데 사용되는 알고리즘을 확인하여 애플리케이션 맵핑에 신뢰도 레벨을 지정할 수 있습니다.

자세한 정보는 IBM QRadar 애플리케이션 구성 안내서새 애플리케이션 정의기본 애플리케이션 을 참조하십시오.