수퍼플로우
IBM QRadar 는 개별 플로우를 분석하여 네트워크에서 공통 공격 벡터가 사용되고 있음을 나타내는 표시기를 찾습니다. 기준과 일치하는 플로우 수가 지정된 수에 도달하면 QRadar 는 개별 플로우를 수퍼플로우로 그룹화합니다. 각 수퍼플로우는 그 안에 번들된 플로우 레코드 수에 관계없이 분당 플로우(FPM) 라이센스에 대해 하나의 플로우로 계산됩니다.
수퍼플로우가 작성되기 전에 기준과 일치해야 하는 고유한 플로우 수를 제어하는 플로우 임계값을 구성할 수 있습니다. 임계값 100을 지정하는 경우 앞의 99개 플로우는 정상 플로우 레코드로 전송됩니다. 100번째 플로우와 후속 일치 플로우가 수퍼플로우 레코드에 포함됩니다. QRadar 는 일치하는 트래픽이 없는 하나의 전체 간격이 경과할 때까지 매분마다 수퍼플로우에 대해 계속 보고합니다. 하나의 플로우 레코드만 일치해도 수퍼플로우는 활성 상태로 유지되므로 일부 수퍼플로우가 작은 것처럼 보일 수 있습니다.
팁: QRadar 가 수퍼플로우를 작성하지 않도록 하려면 플로우 콜렉터 구성 설정에서 수퍼플로우 작성 설정을 No로 변경하십시오.
수퍼플로우 유형 A: 네트워크 스캔
네트워크 스캔은 네트워크에 있는 모든 활성 호스트를 감지하고 호스트를 IP 주소에 맵핑하려고 시도합니다.
QRadar 는 하나의 호스트가 여러 호스트에 데이터를 전송하는 플로우를 찾고 이 유형의 활동을 유형 A 수퍼플로우로 플래그 지정합니다. 이 단방향 플로우는 다른 대상 IP와 동일한 소스 IP가 있는 모든 플로우의 집합입니다.
그러나 다음 매개변수는 동일합니다.
- 프로토콜
- 소스 바이트와 패킷의 비율
- 소스 IP 주소
- 대상 포트(TCP 및 UDP만 해당)
- TCP 플래그(TCP만 해당)
- ICMP 유형 및 코드(ICMP만 해당)

수퍼플로우 유형 B: 분산 서비스 거부(DDoS)
DDoS 공격은 여러 시스템이 대상 시스템의 대역폭이나 자원을 초과할 때 발생합니다.
QRadar 는 많은 호스트가 하나의 대상 호스트에 데이터를 전송하는 플로우를 찾고 이 활동을 유형 B 수퍼플로우로 플래그 지정합니다. 이 단방향 플로우는 단일 대상 IP와 다른 소스 IP가
있는 모든 플로우의 집합입니다. 그러나 다음 매개변수는 동일합니다.
- 프로토콜
- 소스 바이트와 패킷의 비율
- 대상 IP 주소
- 대상 포트(TCP 및 UDP만 해당)
- TCP 플래그(TCP만 해당)
- ICMP 유형 및 코드(ICMP만 해당)

수퍼플로우 유형 C: 포트 스캔
포트 스캔은 네트워크에서 특정 호스트에 의해 사용되는 포트를 식별하려고 시도합니다.
QRadar 는 하나의 소스 IP및 하나의 대상 IP가 있지만 많은 포트가 있는 플로우를 찾습니다. 이 단방향
플로우는 소스 포트 또는 대상 포트가 다른 모든 비ICMP 플로우의 집합입니다.
그러나 다음 매개변수는 동일합니다.
- 프로토콜
- 소스 IP 주소
- 대상 IP 주소
- 소스 바이트와 패킷의 비율
- TCP 플래그(TCP만 해당)
