네트워크 플로우 데이터
IBM QRadar Network Insights 는 클라이언트와 서버 간의 네트워크 통신을 분석합니다. 통신은 데이터 플로우 또는 컨텐츠 플로우로 표시됩니다.
예를 들어, 단순 HTTP 웹 연결을 고려합니다. TCP 핸드쉐이크를 조정한 후 클라이언트는 서버의 HTTP 요청을 작성합니다. 서버는 HTTP 응답으로 응답합니다. IBM QRadar SIEM 는 클라이언트와 서버 간의 통신을 양방향 플로우 세션으로 나타냅니다. 플로우 세션이 몇 분 동안 지속되는 경우 QRadar 는 연결이 활성 상태로 유지되는 각 분에 대한 요약 플로우 레코드를 표시합니다. 이러한 플로우 레코드는 동일한 세션의 일부인 플로우 레코드를 모두 모니터링하기 위한 방식을 제공하는 플로우 ID 특성으로 링크됩니다.

플로우 유형에서 필터링하면 표준 데이터 플로우 및 컨텐츠 플로우가 필터 결과에 표시됩니다. 룰을 작성할 때에는 데이터 플로우와 컨텐츠 플로우의 구별 요소로 플로우 유형 필드를 사용할 수 없습니다.
데이터 플로우
데이터 플로우는 일반 플로우 레코드입니다. 표준 플로우라고도 하는 데이터 플로우는 페이로드 샘플을 포함하고 바이트 및 패킷 카운터에 0이 아닌 값을 표시합니다.기본 검사 레벨에서 QRadar Network Insights 는 데이터 플로우만 작성합니다. 데이터 플로우에는 QRadar QFlow 프로세스에서 수집한 것과 동일한 정보가 포함되어 있습니다.
네트워크 활동 탭에서 플로우 유형 열 위로 마우스를 이동하면 데이터 플로우의 도구 팁에 표준 플로우가 표시됩니다.
컨텐츠 플로우
컨텐츠 플로우 에는 QRadar Network Insights 가 심층 분석 및 메타데이터 추출 레벨에서 수집하는 정보가 포함되어 있습니다. 컨텐츠 플로우는 페이로드 샘플을 포함하지 않으며 모든 바이트 및 패킷 카운터가 0으로 표시됩니다.컨텐츠 플로우는 Flow ID 필드에 의해 해당 데이터 플로우에 링크됩니다. QRadar Network Insights 는 검사 레벨이 강화됨 또는 고급으로 설정된 경우에만 컨텐츠 플로우를 작성합니다.
네트워크 활동 탭에서 플로우 유형 열 위로 마우스를 이동하면 컨텐츠 플로우의 도구 팁에서 표준 플로우(컨텐츠 플로우)를 표시합니다. 7.4.2이전에 컨텐츠 플로우를 식별하는 유일한 방법은 0바이트, 0패킷및 지속 기간이 없는 플로우를 찾는 것입니다.