Compliance

Verwenden Sie die IBM Security QRadar Compliance Content Extension, um den Basisinhalt für neue QRadar Installationen zu erweitern.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Sicherheit QRadar Compliance Content Extension 1.1.2

Die angepasste Eigenschaft AccountName wurde entfernt.

IBM Sicherheit QRadar Compliance Content Extension 1.1.1

Die folgenden Regeln und Bausteine wurden aus IBM Security QRadar Compliance Content Extension 1.1.1 entfernt und zum Network Anomaly Content Packhinzugefügt.

  • BB:Policy Violation: IRC IM Policy Violation: IM Communications
  • Compliance: Traffic from DMZ to Internal Network
  • Fern: FTP an Nicht-Standard-Port erkannt
  • Remote: Local P2P Client Connected to more than 100 Servers
  • Remote: Local P2P Client Detected
  • Remote: Local P2P Server Detected
  • Remote: SSH or Telnet Detected on Non-Standard Port
  • Remote: Verdächtiger IM/Chat-Datenverkehr

IBM Sicherheit QRadar Compliance Content Extension 1.1.0

In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Compliance Content Extension 1.1.0aktualisiert wurden.

Tabelle 1. Regeln in IBM Security QRadar Compliance Content Extension 1.1.0
Ihren Namen Beschreibung
Excessive Firewall Accepts From Multiple Sources to a Single Destination Wird ausgelöst, wenn Firewallanforderungen von verschiedenen Quellen an einen einzelnen Host wiederholt werden. Dies kann auf eine Denial-of-Service-Attacke oder eine Netzflut durch einen böswilligen Angreifer hinweisen.
Remote: Usenet Usage Erkennt Datenflüsse zu oder von einem Usenet-Server. Bei einer rechtmäßigen geschäftlichen Kommunikation werden in der Regel keine Usenet- oder NNTP-Services verwendet. Die beteiligten Hosts verstoßen möglicherweise gegen unternehmensinterne Richtlinien.

Die folgenden Regeln und Bausteine wurden in IBM Security QRadar Compliance Content Extension 1.1.0entfernt. Sie sind für die Verwendung in Endpoint Content Extension verfügbar.

  • BB:Threats: Remote Access Violations: Remote Desktop Access from Remote Hosts
  • BB:Threats: Remote Access Violations: VNC Activity from Remote Hosts
  • Remote: Remote Desktop Access from the Internet
  • Remote: VNC Access from the Internet to a Local Host

IBM Sicherheit QRadar Compliance Content Extension 1.0.8

In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Compliance Content Extension 1.0.8aktualisiert wurden.

Tabelle 2. Regeln und Bausteine in IBM Security QRadar Compliance Content Extension 1.0.8
  Ihren Namen Beschreibung
Baustein Sicheres Zielnetzsegment Name geändert von Sicheres Quellennetzsegment. Legen Sie den Regelfilter fest, um das Zielnetz zu verwenden.
Baustein Sicheres Quellennetzsegment Name geändert von Sicheres Quellennetzsegment. Die Netzdefinition wurde als Gruppe hinzugefügt. Legen Sie den Regelfilter für die Verwendung des Quellennetzes fest.
Regel Fern: FTP an Nicht-Standard-Port erkannt Name geändert von Fern: Versteckter FTP-Server.
Regel Remote: Verdächtiger IM/Chat-Datenverkehr Name geändert von Fern: IM/Chat.

(Zurück nach oben)

IBM Sicherheit QRadar Compliance Content Extension 1.0.7

QRadar -Standardinhalte, die zuvor in dieser Inhaltserweiterung enthalten waren, wurden entfernt. Wenn Sie diesen Inhalt aus der Inhaltserweiterung entfernen, wird verhindert, dass der Inhalt während der Installation der Inhaltserweiterung erneut portiert wird.

In der folgenden Tabelle sind die Berichte aufgeführt, die in IBM Security QRadar Compliance Content Extension 1.0.7aktualisiert wurden.

Tabelle 3. Berichte in IBM Security QRadar Compliance Content Extension 1.0.7
Berichtsname Name der Suche und Abhängigkeiten
Wöchentliche Anmeldefehler bei deaktivierten oder abgelaufenem Konten Zeigt fehlgeschlagene Anmeldeversuche bei Konten an, die deaktiviert oder abgelaufen sind.

(Zurück nach oben)

IBM Sicherheit QRadar Compliance Content Extension 1.0.6

Gespeicherte Suchen werden jetzt standardmäßig gemeinsam genutzt. Alle Bausteine befinden sich jetzt in Gruppen.

(Zurück nach oben)

IBM Sicherheit QRadar Compliance Content Extension 1.0.5

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Compliance Content Extension 1.0.5enthalten sind.

Hinweis: Die angepassten Eigenschaften, die in der folgenden Tabelle enthalten sind, sind Platzhalter. Sie können andere Inhaltserweiterungen herunterladen, die benutzerdefinierte Eigenschaften mit diesen Namen enthalten, oder eigene Eigenschaften erstellen.
Tabelle 4. Angepasste Eigenschaften in IBM Security QRadar Compliance Content Extension 1.0.5
Benutzerdefinierte Eigenschaft Gefunden in
AccountName Microsoft Windows

Die folgende Tabelle zeigt den Baustein in IBM Security QRadar Compliance Content Extension 1.0.5.

Tabelle 5. Baustein in IBM Security QRadar Compliance Content Extension 1.0.5
Ihren Namen Beschreibung
BB:CategoryDefinition: Auditing geändert Neue QIDs wurden hinzugefügt und einige der bisherigen QIDs wurden entfernt.

(Zurück nach oben)

IBM Sicherheit QRadar Compliance Content Extension 1.0.4

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Compliance Content Extension 1.0.4hinzugefügt oder geändert wurden.

Tabelle 6: Angepasste Eigenschaften in IBM Security QRadar Compliance Content Extension 1.0.4
Ihren Namen Optimiert Erfassungsgruppe Regex
AccountName Ja 2 Account Name:\s*(.+?)\s+Account Name:\s*(.+?)\s+

In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Compliance Content Extension 1.0.4hinzugefügt oder geändert wurden.

Tabelle 7: Regeln und Bausteine in IBM Security QRadar Compliance Content Extension 1.0.4
Typ Ihren Namen Beschreibung
Baustein BB:DeviceDefinition: FW/Router/Switch Definiert alle Firewalls, Router und Switches auf dem System.
Baustein BB:DeviceDefinition: IDS / IPS

Definiert alle Intrusion-Detection-Systeme (IDS) und Intrusion-Prevention-Systeme (IPS) im System.

Baustein BB:DeviceDefinition: VPN

Definiert alle virtuellen privaten Netze (VPN) im System.

Baustein BB:Bedrohungen: Verdächtige IP-Protokoll-Nutzung: Unzulässige TCP-Flag-Kombination

Identifiziert Datenflüsse mit einer unzulässigen TCP-Flagkombination.

Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Verdächtiger ICMP Type Code

Erkennt Internet Control Message Protocol (ICMP)-Datenflüsse mit verdächtigen ICMP-Typcodes.

Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: TCP- oder UDP-Port 0 Identifiziert verdächtige Datenflüsse an Port 0.
Baustein BB:CategoryDefinition: Superuser Accounts Definiert Superuser-Konten wie admin und root.
Regel Mögliche gemeinsam genutzte Konten Erkennt gemeinsam genutzte Konten. Sie sollten weitere falsch-positive Systemkonten hinzufügen, die andernfalls zu Fehlalarmen führen könnten.

(Zurück nach oben)

IBM Sicherheit QRadar Compliance Content Extension 1.0.3

Die folgende Tabelle enthält die Regeln und Bausteine in IBM Security QRadar Compliance Content Extension 1.0.3.

Tabelle 8. Regeln und Bausteine in IBM Security QRadar Compliance Content Extension 1.0.3
Typ Ihren Namen Beschreibung
Baustein BB:CategoryDefinition: Authentication to Disabled Account Die folgenden QIDs wurden hinzugefügt:
  • 5001948: Fehlerprüfung: Ein Konto konnte nicht angemeldet werden: Konto inaktiviert
  • 5001959: Ein Konto konnte sich nicht anmelden: Konto inaktiviert
  • 5001954: Fehlerprüfung: Ein Konto konnte sich nicht anmelden: Benutzer gesperrt
  • 5001949: Fehlerprüfung: Ein Konto konnte sich nicht anmelden: Konto abgelaufen
  • 5001960: Ein Konto konnte sich nicht anmelden: Konto abgelaufen
  • 5001951: Fehlerprüfung: Ein Konto konnte sich nicht anmelden: Anmeldung außerhalb der Geschäftszeit
  • 5001962: Ein Konto konnte sich nicht anmelden: Anmeldung außerhalb der Geschäftszeit
Regel Konformität: Datenverkehr vom nicht vertrauenswürdigen Netz zum vertrauenswürdigen Netz Der Regeltest dieser Regel wird nun ausgelöst, wenn ein Datenfluss oder Ereignis mit BB:NetworkDefinition: Untrusted Network Segment plus einer der folgenden Regeln übereinstimmt:
  • BB:NetworkDefinition: Netzwerksegment der vertrauenswürdigen Quelle
  • BB:NetworkDefinition: Vertrauenswürdiges Zielnetzsegment

(Zurück nach oben)

IBM Sicherheit QRadar Compliance Content Extension 1.0.2

In der folgenden Tabelle sind die Regeln und Bausteine in IBM Security QRadar Compliance Content Extension 1.0.2aufgeführt.

Tabelle 9. Regeln und Bausteine in IBM Security QRadar Compliance Content Extension 1.0.2
Typ Ihren Namen Beschreibung
Baustein BB:Suspicious: Remote: Unidirectional UDP or Misc Flows Der Regeltest dieses Bausteins wird nun ausgelöst, wenn die Regel BB:Threats: Suspicious IP Protocol Usage:Unidirectional UDP and Misc Flows innerhalb von einer Minute mindestens 15 Mal zutrifft (statt bisher die Regel BB:Threats: Suspicious IP Protocol Usage:Unidirectional TCP Flows.
Baustein BB:Suspicious: Local: Unidirectional UDP or Misc Flows Der Regeltest dieses Bausteins wird nun ausgelöst, wenn die Regel BB:Threats: Suspicious IP Protocol Usage:Unidirectional UDP and Misc Flows innerhalb von einer Minute mindestens 15 Mal zutrifft (statt bisher die Regel BB:Threats: Suspicious IP Protocol Usage:Unidirectional TCP Flows.

(Zurück nach oben)

IBM Sicherheit QRadar Compliance Content Extension 1.0.1

Die folgende Tabelle enthält die Regeln und Bausteine in IBM Security QRadar Compliance Content Extension 1.0.1.

Tabelle 10. Regeln und Bausteine in IBM Security QRadar Compliance Content Extension 1.0.1
Typ Ihren Namen Beschreibung
Baustein BB:NetworkDefinition: Trusted Destination Network Segment Referenziert die Standardnetzhierarchie. Aktualisieren Sie diesen Baustein, wenn Sie eine andere Netzhierarchie verwenden.
Baustein BB:NetworkDefinition: Trusted Source Network Segment Der Name des Bausteins wurde geändert und enthält nun auch die Bezeichnung Source Network.

Referenziert die Standardnetzhierarchie. Aktualisieren Sie diesen Baustein, wenn Sie eine andere Netzhierarchie verwenden.

Baustein BB:CategoryDefinition: Authentication to Disabled Account QID 5000475 wurde hinzugefügt: Fehlerprüfung: Ein Konto konnte nicht angemeldet werden.
Baustein BB:CategoryDefinition: Authentication to Expired Account Die folgenden QIDs wurden hinzugefügt:
  • 5001653: Ein Konto konnte nicht angemeldet werden. Das Kennwort des angegebenen Kontos ist abgelaufen.
  • 5001654: Der Domänencontroller konnte die Berechtigungsnachweise für ein Konto nicht validieren.
Baustein BB:DeviceDefinition: FW / Router / Switch Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein.
Regel Konformität: Datenverkehr vom nicht vertrauenswürdigen Netz zum internen Netz Neu hinzugefügt: BB:NetworkDefinition: Trusted Destination Network Segment.
Regel Compliance: Traffic from DMZ to Internal Network Neuer Regeltest hinzugefügt: BB:DeviceDefinition: FW/Router/Switch.

Referenziert die Standardnetzhierarchie. Passen Sie diese Regel an, wenn Sie eine andere Netzhierarchie verwenden.

(Zurück nach oben)

IBM Sicherheit QRadar Compliance Content Extension 1.0.0

In der folgenden Tabelle sind die angepassten Eigenschaften, Suchvorgänge, Referenzsets und Berichte in IBM Security QRadar Compliance Content Extension 1.0.0aufgeführt.

Tabelle 11. Benutzerdefinierte Eigenschaften, Suchvorgänge, Referenzsets und Berichte in IBM Security QRadar Compliance Content Extension 1.0.0
Typ Ihren Namen
Angepasste Ereigniseigenschaft Kontoname
Ereignissuche Administratorabmeldung nach IP
Ereignissuche Virenzusammenfassung nach Host
Ereignissuche Virenzusammenfassung nach Benutzer
Ereignissuche Tägliche Zusammenfassung von Richtlinienverstößen
Ereignissuche Denial-of-Service-Attacke nach Quellen-IP
Ereignissuche Denial-of-Service-Attacke nach Typ
Ereignissuche Denial-of-Service-Attacken nach Ziel-IP
Ereignissuche Verteilung der Ereigniskategorien
Ereignissuche Exploit nach Quelle
Ereignissuche Exploits nach Ziel
Ereignissuche Exploits nach Typ
Ereignissuche In fernen Hosts geänderte Gruppen
Ereignissuche IDP-Aktivität nach Kategorie
Ereignissuche IDP-Aktivität nach Ereignis
Ereignissuche IDP-Aktivität nach Protokollquelle
Ereignissuche Anmeldefehler in abgelaufenen oder inaktivierten Accounts
Ereignissuche Fehler bei Fernzugriff (VPN und andere)
Ereignissuche Erfolgreicher Fernzugriff (VPN und andere)
Ereignissuche Häufigste Authentifizierungsfehler nach Benutzer
Ereignissuche Häufigste Authentifizierungen nach Benutzer
Ereignissuche Häufigste IDS/IDP/IPS-Regeln
Ereignissuche Häufigste IDS/IPS-Alerts nach Ziel-IP
Ereignissuche Hinzugefügter Benutzeraccount nach Benutzer
Ereignissuche Geänderter Benutzeraccount nach Benutzer
Ereignissuche Entfernter Benutzeraccount nach Benutzer
Ereignissuche VPN-Aktivität nach Kategorie
Ereignissuche VPN-Aktivität nach Ereignis
Ereignissuche VPN-Aktivität nach Protokollquelle
Ereignissuche Webanforderungen nach Ziel
Ereignissuche Webanforderungen nach Protokollquelle
Ereignissuche Webanforderungen nach Quelle
Ereignissuche Häufigste IDS/IPS-Alerts nach Land/Region
Datenflusssuche Eingehende Bytes nach Ziel-ASN
Datenflusssuche Eingehende Bytes nach Zielschnittstellenindex
Datenflusssuche Eingehende Bytes nach Quellen-ASN
Datenflusssuche Eingehende Bytes nach Quellenschnittstellenindex
Datenflusssuche Verbindungsauslastung
Datenflusssuche Häufigste Zielnetze - Intern
Datenflusssuche Häufigste Quellennetze
Referenzset Database Servers
Referenzset DHCP Servers
Referenzset DNS-Server
Referenzset FTP Servers
Referenzset LDAP Servers
Referenzset Mail Servers
Referenzset Proxy Servers
Referenzset SSH Servers
Referenzset Web Servers
Referenzset Windows-Server
Berichte Zusammenfassung des täglichen ASN-Datenverkehrs
Berichte Tägliche Zusammenfassung der Angreifer und Ziele
Berichte Tägliche Kategorieverteilung
Berichte Tägliche Zusammenfassung der IDP-/IDS-Aktivität
Berichte Zusammenfassung des täglichen IfIndex-Datenverkehrs
Berichte Tägliche Protokoll-/Ereignisverteilung nach Kategorie
Berichte Tägliche Zusammenfassung des Denial-of-Service im Netz
Berichte Tägliche Zusammenfassung des Netz-Exploits
Berichte Tägliche Zusammenfassung von Richtlinienverstößen
Berichte Tägliche Zusammenfassung der Benutzeraccountaktivität
Berichte Tägliche Virenzusammenfassung
Berichte Tägliche Zusammenfassung der VPN-Aktivität
Berichte Zusammenfassung des täglichen Webzugriffs
Berichte Letzte 20 fehlgeschlagene Anmeldungen
Berichte Letzte 20 Abmeldungen
Berichte Letzte 20 erfolgreiche Anmeldungen
Berichte Zusammenfassung des monatlichen ASN-Datenverkehrs
Berichte Monatliche Kategorieverteilung
Berichte Monatliche Zusammenfassung der IDP-/IDS-Aktivität
Berichte Zusammenfassung des monatlichen IfIndex-Datenverkehrs
Berichte Monatliche Zusammenfassung des Denial-of-Service im Netz
Berichte Monatliche Zusammenfassung des Netz-Exploits
Berichte Monatliche Zusammenfassung von Richtlinienverstößen
Berichte Monatliche Zusammenfassung der Benutzeraccountaktivität
Berichte Monatliche Virenzusammenfassung
Berichte Monatliche Zusammenfassung der VPN-Aktivität
Berichte Zusammenfassung des monatlichen Webzugriffs
Berichte Netzverkehrsaufkommen
Berichte Zusammenfassung des wöchentlichen ASN-Datenverkehrs
Berichte Wöchentliche Kategorieverteilung
Berichte Gruppenänderungen über ferne Hosts in einer Woche
Berichte Wöchentliche Zusammenfassung der IDP-/IDS-Aktivität
Berichte Zusammenfassung des wöchentlichen IfIndex-Datenverkehrs
Berichte Wöchentliche Anmeldefehler bei inaktivierten oder aktivierten Accounts
Berichte Wöchentliche Zusammenfassung des Denial-of-Service im Netz
Berichte Wöchentliche Zusammenfassung des Netz-Exploits
Berichte Wöchentliche Zusammenfassung von Richtlinienverstößen
Berichte Wöchentliche Zusammenfassung der Benutzeraccountaktivität
Berichte Wöchentliche Virenzusammenfassung
Berichte Wöchentliche Zusammenfassung der VPN-Aktivität
Berichte Zusammenfassung des wöchentlichen Webzugriffs

In der folgenden Tabelle sind die Regeln und Bausteine in IBM Security QRadar Compliance Content Extension 1.0.0aufgeführt.

Tabelle 12. Regeln und Bausteine in IBM Security QRadar Compliance Content Extension 1.0.0
Typ Ihren Namen Beschreibung
Baustein BB:DeviceDefinition: IDS / IPS Definiert alle Intrusion-Detection-Systeme (IDS) und Intrusion-Prevention-Systeme (IPS) im System.
Baustein BB:Kategoriedefinition: Verdächtige Datenflüsse Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen.
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Lang dauernder abgehender Datenfluss Identifiziert Datenflüsse, die länger als 48 Stunden aktiv waren.
Baustein BB:Kategoriedefinition: Verdächtige Ereignisse Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen.
Baustein BB:Kategoriedefinition: Unidirektionaler Datenfluss SRC  
Baustein BB:Flowshape: Nur abgehend Gleicht Datenflüsse ab, die ausschließlich abgehend sind.
Baustein BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets Erkennt Datenflüsse mit außergewöhnlich großen ICMP-Paketen.
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: TCP- oder UDP-Port 0 Identifiziert verdächtige Datenflüsse an Port 0.
Baustein BB:CategoryDefinition: Systemfehler und Ausfälle Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf einen Systemfehler oder Systemausfall hinweisen. Dieser Baustein wird standardmäßig angewendet, wenn die Ereigniskategorie des betreffenden Ereignisses unter eine der folgenden Systemkategorien fällt: Serviceausfall, Systemfehler oder Systemausfall.
Baustein BB:Kategoriedefinition: Verdächtige Ereigniskategorien Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen.
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Bidirektionale Null-Payload-Datenflüsse Erkennt bidirektionalen Datenverkehr, der keine Nutzdaten enthält.
Baustein BB:Kategoriedefinition: Unidirektionaler Datenfluss  
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale ICMP-Antworten Erkennt Datenverkehr, bei dem unangefordert ICMP-Antworten gesendet werden.
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale ICMP-Datenflüsse Erkennt unidirektionale ICMP-Datenflüsse.
Baustein BB:Bedrohungen: Verdächtige IP-Protokoll-Nutzung: Unzulässige TCP-Flag-Kombination Identifiziert Datenflüsse mit einer unzulässigen TCP-Flagkombination.
Baustein BB:Flowshape: Nur eingehend Erkennt ausschließlich eingehende Datenflüsse.
Baustein BB:Kategoriedefinition: Unidirektionaler Datenfluss DST  
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale TCP-Datenflüsse Erkennt unidirektionale TCP-Datenflüsse.
Baustein BB:NetworkDefinition: Honeypot like Addresses Ersetzen Sie in diesem Baustein den Eintrag 'Other Network' durch in Ihrer Netzhierarchie definierte Netzobjekte, die derzeit in Ihrem Netz entweder nicht verwendet oder nur in einer Honeypot- oder Tarpit-Installation verwendet werden. Nach erfolgter Definition müssen Sie die Regel Anomaly: Potential Honeypot Access aktivieren. Fügen Sie diesen Netzobjekten außerdem ein Sicherheits-/Richtlinien-Sentry hinzu, um bei Zugriffsversuchen Ereignisse zu generieren.
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Verdächtiger ICMP Type Code Erkennt Internet Control Message Protocol (ICMP)-Datenflüsse mit verdächtigen ICMP-Typcodes.
Baustein BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets Erkennt Datenflüsse mit außergewöhnlich großen DNS-Paketen.
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale UDP- und sonstige Datenflüsse Erkennt unidirektionale UDP-Datenflüsse und verschiedene andere Datenflüsse.
Baustein BB:DeviceDefinition: VPN Definiert alle virtuellen privaten Netze (VPNs) im System.
Baustein BB:CategoryDefinition: Authentication Success Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf erfolgreiche Netzzugriffsversuche hinweisen.
Baustein BB:CategoryDefinition: Authentication Failures Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf erfolglose Netzzugriffsversuche hinweisen.
Baustein BB:CategoryDefinition: Authentication to Disabled Account Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf erfolglose Netzzugriffsversuche aufgrund eines inaktivierten Kontos hinweisen.
Baustein BB:CategoryDefinition: Authentication to Expired Account Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf erfolglose Netzzugriffsversuche aufgrund eines abgelaufenen Kontos hinweisen.
Baustein BB:HostDefinition: Database Servers Bearbeiten Sie diesen Baustein, um typische Datenbankserver zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:FalsePositive: Database Server False Positive Categories und BB:FalsePositive: Database Server False Positive Events verwendet.
Baustein BB:PortDefinition: Database Ports Bearbeiten Sie diesen Baustein, um alle gängigen Datenbankports einzuschließen.
Baustein BB:HostReference: Database Servers  
Baustein BB:CategoryDefinition: Countries/Regions with no Remote Access Bearbeiten Sie diesen Baustein, um Standorte einzuschließen, von denen normalerweise kein Fernzugriff auf das Unternehmen zulässig ist. Sobald Sie dies konfiguriert haben, können Sie die Regel Anomaly: Remote Access from Foreign Country/Region aktivieren.
Baustein BB:CategoryDefinition: Successful Communication Definiert Datenflüsse, die für eine erfolgreiche Kommunikation typisch sind. Sie können das Verhältnis auch auf 64 Byte/Paket herabsetzen. Dies führt jedoch zu vielen Fehlalarmen und erfordert unter Umständen eine weitere Optimierung mithilfe von Flags und sonstigen Eigenschaften.
Baustein BB:CategoryDefinition: Superuser Accounts  
Baustein BB:CategoryDefinition: IRC Detected based on Application Erkennt IRC-Datenverkehr, der durch Anwendungstests identifiziert wurde.
Baustein BB:CategoryDefinition: IRC Detected based on Event Category Erkennt IRC-Datenverkehr, der durch Ereignisse oder Kategorien identifiziert wurde.
Baustein BB:Policy Violation: IRC IM Policy Violation: IRC Connection to Internet Erkennt IRC-Verbindungen mit einem fernen Host.
Baustein BB:CategoryDefinition: IRC Detection based on Firewall Events Erkennt IRC-Datenverkehr, der durch Ereignisse oder Kategorien identifiziert wurde.
Baustein BB:CategoryDefinition: Firewall or ACL Accept Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf einen Zugriff auf die Firewall hinweisen.
Baustein BB:PortDefinition: IRC Ports Bearbeiten Sie diesen Baustein, um alle gängigen IRC-Ports einzuschließen.
Baustein BB:ComplianceDefinition: GLBA Server Bearbeiten Sie diesen Baustein, um Ihre GLBA-IP-Systeme einzuschließen. Wenden Sie diesen Baustein danach auf Regeln zu Anmeldefehlern, Fernzugriffen und ähnlichem an.
Baustein BB:ComplianceDefinition: HIPAA-Server Bearbeiten Sie diesen Baustein, um Ihre HIPAA-Server nach IP-Adressen einzuschließen. Wenden Sie diesen Baustein danach auf Regeln zu Anmeldefehlern, Fernzugriffen und ähnlichem an.
Baustein BB:ComplianceDefinition: SOX-Server Bearbeiten Sie diesen Baustein, um Ihre SOX-IP-Server einzuschließen. Wenden Sie diesen Baustein danach auf Regeln zu Anmeldefehlern, Fernzugriffen und ähnlichem an.
Baustein BB:ComplianceDefinition: PCI DSS Server Bearbeiten Sie diesen Baustein, um Ihre PCI-DSS-Server nach IP-Adressen einzuschließen. Wenden Sie diesen Baustein danach auf Regeln zu Anmeldefehlern, Fernzugriffen und ähnlichem an.
Baustein BB:NetworkDefinition: Nicht vertrauenswürdiges Netzwerksegment Nicht vertrauenswürdige Netzadressen, die für gewöhnlich in Regeln verwendet werden, um zu erkennen, dass eine nicht vertrauenswürdige Adresse mit einer vertrauenswürdigen Adresse kommuniziert.
Baustein BB:NetworkDefinition: Nicht vertrauenswürdige lokale Netzwerke  
Baustein BB:NetworkDefinition: Inbound Communication from Internet to Local Host  
Baustein BB:NetworkDefinition: Netzwerksegment der vertrauenswürdigen Quelle  
Baustein BB:CategoryDefinition: System or Device Configuration Change  
Baustein BB:CategoryDefinition: Auditing geändert  
Baustein BB:PortDefinition: Autorisierte L2R Ports Definiert Ports, die beim Datenverkehr zwischen einem lokalen und einem fernen System häufig verwendet werden.
Baustein BB:Verstoß gegen Richtlinien: Verstoß gegen Compliance-Richtlinien: Verwendung von Klartext-Anwendungen Erkennt Datenflüsse, die unverschlüsselte Protokolle wie Telnet und FTP verwenden.
Baustein BB:HostDefinition: DHCP Servers Bearbeiten Sie diesen Baustein, um typische DHCP-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: DHCP Server False Positives Categories und BB:FalsePositive: DHCP Server False Positive Events verwendet.
Baustein BB:PortDefinition: DHCP Ports Bearbeiten Sie diesen Baustein, um alle gängigen DHCP-Ports einzuschließen.
Baustein BB:Policy Violation: IRC IM Policy Violation: IM Communications Erkennt Datenflüsse, die als Instant-Messaging-Kommunikation identifiziert wurden.
Baustein BB:Threats: Remote Access Violations: Remote Desktop Access from Remote Hosts Erkennt Datenflüsse, bei denen ein ferner Host auf eine Remote-Desktop-Anwendung zugreift.
Baustein BB:Policy Violation: Application Policy Violation: NNTP to Internet Erkennt NNTP-Datenverkehr zum Internet.
Baustein BB:Threats: Remote Access Violations: VNC Activity from Remote Hosts Erkennt Datenflüsse, bei denen ein ferner Host auf einen VNC-Service zugreift.
Baustein BB:HostDefinition: Servers Bearbeiten Sie diesen Baustein, um generische Server zu definieren.
Baustein BB:HostDefinition: DNS Servers Bearbeiten Sie diesen Baustein, um typische DNS-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:FalsePositive: DNS Server False Positives Categories und BB:FalsePositive: DNS Server False Positive Events verwendet.
Baustein BB:PortDefinition: DNS Ports Bearbeiten Sie diesen Baustein, um alle gängigen DNS-Ports einzuschließen.
Baustein BB:HostDefinition: FTP Servers Bearbeiten Sie diesen Baustein, um typische FTP-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: FTP Server False Positives Categories und BB:FalsePositive: FTP Server False Positive Events verwendet.
Baustein BB:PortDefinition: FTP Ports Bearbeiten Sie diesen Baustein, um alle gängigen FTP-Ports einzuschließen.
Baustein BB:HostDefinition: LDAP Servers Bearbeiten Sie diesen Baustein, um typische LDAP-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: LDAP Server False Positives Categories und BB:FalsePositive: LDAP Server False Positive Events verwendet.
Baustein BB:PortDefinition: LDAP Ports Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von LDAP-Servern verwendet werden.
Baustein BB:HostDefinition: Mail Servers Bearbeiten Sie diesen Baustein, um typische Mail-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: Mail Server False Positives Categories und BB:FalsePositive: Mail Server False Positive Events verwendet.
Baustein BB:PortDefinition: Mail Ports Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von Mail-Servern verwendet werden.
Baustein BB:HostDefinition: Network Management Servers Bearbeiten Sie diesen Baustein, um typische Netzmanagement-Server zu definieren.
Baustein BB:HostDefinition: Proxy Servers Bearbeiten Sie diesen Baustein, um typische Proxy-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: Proxy Server False Positives Categories und BB:FalsePositive: Proxy Server False Positive Events verwendet.
Baustein BB:HostDefinition: RPC Servers Bearbeiten Sie diesen Baustein, um typische RPC-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: RPC Server False Positives Categories und BB:FalsePositive: RPC Server False Positive Events verwendet.
Baustein BB:PortDefinition: RPC Ports Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von RPC-Servern verwendet werden.
Baustein BB:HostDefinition: SNMP Sender or Receiver Bearbeiten Sie diesen Baustein, um SNMP-Sender oder -Empfänger zu definieren. Dieser Baustein wird in Verbindung mit dem Baustein BB:PortDefinition: SNMP Ports verwendet.
Baustein BB:PortDefinition: SNMP Ports Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von SNMP-Absendern oder -Empfängern verwendet werden.
Baustein BB:HostDefinition: SSH Servers Bearbeiten Sie diesen Baustein, um typische SSH-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: SSH Server False Positives Categories und BB:FalsePositive: SSH Server False Positive Events verwendet.
Baustein BB:PortDefinition: SSH Ports Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von SSH-Servern verwendet werden.
Baustein BB:HostDefinition: Virus Definition and Other Update Servers Bearbeiten Sie diesen Baustein, um alle Server einzuschließen, die Virenschutz- und Aktualisierungsfunktionen enthalten.
Baustein BB:HostDefinition: Web Servers Bearbeiten Sie diesen Baustein, um typische Web-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: Web Server False Positives Categories und BB:FalsePositive: Web Server False Positive Events verwendet.
Baustein BB:PortDefinition: Web Ports Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von Web-Servern verwendet werden.
Baustein BB:HostDefinition: Windows Servers Bearbeiten Sie diesen Baustein, um typische Windows-Server, z. B. Domänencontroller oder Exchange Server, zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: Windows Server False Positives Categories und BB:FalsePositive: Windows Server False Positive Events verwendet.
Baustein BB:PortDefinition: Windows Ports Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von Windows-Servern verwendet werden.
Baustein BB:ProtocolDefinition: Windows Protocols Bearbeiten Sie diesen Baustein, um alle gängigen Protokolle (außer TCP) einzuschließen, die von Windows-Servern verwendet werden, aber von den Optimierungsregeln für Fehlalarme ignoriert werden sollen.
Baustein BB:HostReference: DHCP Servers  
Baustein BB:HostReference: DNS Servers  
Baustein BB:HostReference: FTP Servers  
Baustein BB:HostReference: LDAP Servers  
Baustein BB:HostReference: Mail Servers  
Baustein BB:HostReference: Proxy Servers  
Baustein BB:HostReference: SSH Servers  
Baustein BB:HostReference: Web Servers  
Baustein BB:Hostreferenz: Windows-Server  
Baustein BB:CategoryDefinition: Failure Service or Hardware Definiert Ereigniskategorien, die auf Service- oder Hardware-Fehler hinweisen.
Baustein BB:HostBased: Critical Events Definiert Ereigniskategorien, die auf kritische Ereignisse hinweisen.
Baustein BB:CategoryDefinition: Service Started  
Baustein BB:CategoryDefinition: Service Stopped  
Baustein BB:DeviceDefinition: FW/Router/Switch Definiert alle Firewalls, Router und Switches im System.
Baustein BB:NetworkDefinition: Vertrauenswürdiges Zielnetzsegment  
Baustein BB:Suspicious: Remote: Unidirectional UDP or Misc Flows Erkennt ein übermäßig hohes Aufkommen an unidirektionalen User Datagram Protocol (UDP)- und sonstigen Datenflüssen aus einer einzelnen Quelle.
Baustein BB:Suspicious: Local: Unidirectional UDP or Misc Flows Erkennt ein übermäßig hohes Aufkommen an unidirektionalen User Datagram Protocol (UDP)- und sonstigen Datenflüssen aus einer einzelnen Quelle.
Regel Login Failure to Disabled Account Meldet eine Nachricht bezüglich einer Hostanmeldung über ein inaktiviertes Benutzerkonto. Wenn der Benutzer dem Unternehmen nicht mehr angehört, wird empfohlen, zu überprüfen, ob weitere Authentifizierungsnachrichten für diesen Benutzer empfangen wurden.
Regel Anmeldefehler bei abgelaufenem Konto Meldet eine Nachricht bezüglich eines Hostanmeldefehlers bei einem bekanntermaßen abgelaufenen Benutzerkonto. Wenn der Benutzer dem Unternehmen nicht mehr angehört, wird empfohlen, zu überprüfen, ob weitere Authentifizierungsnachrichten empfangen wurden.
Regel Database Groups Changed from Remote Host Antwortet, wenn Änderungen an Gruppen in einer Datenbank über ein fernes Netz vorgenommen werden.
Regel Fernzugriff von einem fremden Land/einer fremden Region Meldet erfolgreiche Anmeldungen oder den erfolgreichen Zugriff von einer IP-Adresse, die sich bekanntermaßen in einem Land bzw. in einer Region befindet, für das bzw. die keine Fernzugriffsberechtigung besteht. Vor der Aktivierung dieser Regel sollten Sie den Baustein BB:CategoryDefinition: Countries/Regions with no Remote Access konfigurieren.
Regel Ferne eingehende Kommunikation aus einem fremden Land/einer fremden Region Meldet Datenverkehr von einer IP-Adresse, die sich bekanntermaßen in einem Land bzw. in einer Region befindet, für das bzw. die keine Fernzugriffsberechtigung besteht. Vor der Aktivierung dieser Regel sollten Sie den Baustein BB:CategoryDefinition: Countries/Regions with no Remote Access konfigurieren. SMTP und DNS wurden aus diesem Test entfernt, da diese Aktivität nur in geringem Maß kontrolliert werden kann. Möglicherweise müssen Sie auch Web-Server in der Demilitarized Zone entfernen, die häufig von fernen Hosts mit Webscannern geprüft werden.
Regel Keine Aktivität für 60 Tage Erkennt Konten, mit denen seit mehr als 60 Tagen keine Anmeldung erfolgt ist.
Regel Mögliche gemeinsam genutzte Konten Erkennt gemeinsam genutzte Konten. Sie sollten der Regel and NOT when the event username matches the following... weitere falsch-positive Systemkonten hinzufügen, die andernfalls zu Fehlalarmen führen könnten.
Regel Remote: IRC Connections Erkennt einen lokalen Host, der übermäßig viele IRC-Verbindungen mit dem Internet herstellt.
Regel Konformitätsereignisse werden zu Angriffen Meldet Ereignisse in Verbindung mit Compliance, beispielsweise Klartextkennwörter.
Regel Übermäßig viele fehlgeschlagene Anmeldungen bei Compliance IS Meldet übermäßig viele Authentifizierungsfehler bei einem Compliance-Server innerhalb von zehn Minuten.
Regel Mehrere fehlgeschlagene Anmeldungen bei einem Konformitätsasset  
Regel Multiple Login Failures for Single Username (Mehrere Anmeldefehler für einzelnen Benutzernamen) Meldet Authentifizierungsfehler desselben Benutzernamens.
Regel Mehrere Anmeldefehler aus derselben Quelle Meldet, wenn innerhalb von 5 Minuten mehr als 10 Mal ein Authentifizierungsfehler mit derselben Quellen-IP-Adresse, jedoch verschiedenen Benutzernamen auftritt.
Regel Mehrere Anmeldefehler an demselben Ziel Meldet, wenn innerhalb von 5 Minuten mehr als 10 Mal ein Authentifizierungsfehler mit derselben Ziel-IP-Adresse, jedoch von verschiedenen Quellen-IP-Adressen und Benutzernamen auftritt.
Regel Konformität: Datenverkehr vom nicht vertrauenswürdigen Netz zum vertrauenswürdigen Netz Der Datenverkehr von einem "nicht vertrauenswürdigen" Netzsegment wird an ein "vertrauenswürdiges" Netzsegment übermittelt. Sie müssen die Bausteine vor der Aktivierung dieser Regel mit vertrauenswürdigen und nicht vertrauenswürdigen Netzen bearbeiten.
Regel Compliance: Traffic from DMZ to Internal Network Der Datenverkehr wird aus der Demilitarized Zone an ein internes Netz übermittelt. Die Compliance-Regelungen lassen dies für gewöhnlich nicht zu. Vor der Aktivierung dieser Regel sollten Sie sicherstellen, dass das Objekt der Demilitarized Zone in der Netzhierarchie definiert ist.
Regel An Konformitätsgeräten vorgenommene Konfigurationsänderungen Erkennt Konfigurationsänderungen an Compliance-Einheiten. Vor der Aktivierung dieser Regel müssen Sie die Protokollquellen des Compliance-Servers zur Protokollquellengruppe der Compliance-Server hinzufügen.
Regel Geänderte Prüfservices auf Compliance-Host Erkennt Prüfservice-Änderungen auf Compliance-Hosts. Vor der Aktivierung dieser Regel müssen Sie die Hosts in den Bausteinen für die Compliance-Definition definieren und sicherstellen, dass die Ereignisse zu Prüfservice-Änderungen auf Ihren Hosts im Baustein BB:CategoryDefinition: Auditing Changed enthalten sind.
Regel Verbindung zum Internet über nicht autorisierten Port In der Regel sind Internetverbindungen auf allgemeine Anwendungen wie Webdatenverkehr und E-Mail beschränkt. Jede sonstige Kommunikation kann verdächtig sein und sollte untersucht werden. Vor der Aktivierung dieser Regel müssen Sie im Baustein BB:PortDefinition: Authorized L2R Ports eine Liste der zulässigen Ports eingeben.
Regel Angriffe für gesamten Chat-Datenverkehr basierend auf Datenflüssen erstellen  
Regel Angriffe für gesamten Instant Messenger-Datenverkehr erstellen Meldet Instant Messenger-Datenverkehr oder ein Ereignis, das als Instant Messenger-Datenverkehr kategorisiert ist, bei dem die Quelle lokal und das Ziel fern ist.
Regel Angriffe für die gesamte P2P -Nutzung erstellen Erkennt P2P-Datenverkehr bzw. jedes Ereignis, das als P2P (Peer-to-Peer) kategorisiert ist.
Regel Angriffe für alle Richtlinienereignisse erstellen Meldet Richtlinienereignisse. Diese Regel ist standardmäßig inaktiviert. Aktivieren Sie diese Regel, wenn alle Ereignisse, die als Richtlinie kategorisiert sind, einen Angriff erstellen sollen.
Regel Angriffe für die gesamte Pornonutzung erstellen Meldet jeglichen Datenverkehr mit illegalen Inhalten und jedes Ereignis, das als Pornografie kategorisiert wurde. Diese Regel ist standardmäßig inaktiviert. Aktivieren Sie diese Regel, wenn jedes Ereignis, das als Pornografie kategorisiert ist, als Angriff gemeldet werden soll.
Regel Lokal: Klartext-Anwendungsnutzung Erkennt Datenflüsse zum oder vom Internet, bei denen der Anwendungstyp Kennwörter im Klartext verwendet. Dies kann Anwendungen wie Telnet, FTP usw. umfassen.
Regel Neuer DHCP-Server entdeckt Diese Regel wird ausgelöst, wenn ein DHCP-Server im Netz erkannt wird.
Regel Neuen Host erkannt Erkennt, wenn ein neuer Host im Netz gefunden wurde.
Regel Neuer Host in DMZ erkannt Erkennt, wenn ein neuer Host im Netz gefunden wurde.
Regel Neuer Service erkannt Erkennt, wenn auf einem bereits vorhandenen Host ein neuer Service erkannt wurde.
Regel Neuer Service in DMZ erkannt Erkennt, wenn auf einem bereits vorhandenen Host ein neuer Service erkannt wurde.
Regel Mögliche lokale IRC-Server Meldet einen lokalen Host, der einen Service an einem typischen IRC-Port ausführt, oder einen Datenfluss, der als regionsübergreifende Kommunikation (IRC) erkannt wurde. Dies ist für Unternehmen untypisch und sollte untersucht werden.
Regel Remote: Klartextanwendungsnutzung basierend auf Datenflüssen Erkennt Datenflüsse zum oder vom Internet, bei denen der Anwendungstyp Kennwörter im Klartext verwendet. Dies kann Anwendungen wie Telnet, FTP usw. umfassen.
Regel Remote: Hidden FTP Server Erkennt einen fernen FTP-Server an einem vom Standard abweichenden Port. Der Standardport für FTP ist der TCP-Port 21. Die Erkennung von FTP an anderen Ports kann ein Hinweis auf einen Host sein, der durch ein Exploit kompromittiert wurde. Dieser Server wurde dabei vom Angreifer installiert, um sich Zugriff auf den Host über eine Hintertür zu verschaffen.
Regel Remote: IM/Chat Erkennt ein übermäßig hohes Aufkommen an IM-/Chatdatenverkehr aus einer einzelnen Quelle.
Regel Remote: Local P2P Client Connected to more than 100 Servers Erkennt lokale Hosts, die als Peer-to-Peer-Server (P2P-Server) betrieben werden. Dies weist auf einen Angriff gegen eine lokale Netzrichtlinie hin und kann bedeuten, dass unzulässige Aktivitäten (beispielsweise eine Rechtsverletzung des Urheberrechts) stattfinden.
Regel Remote: Local P2P Client Detected Erkennt lokale Hosts, die als Peer-to-Peer-Server (P2P-Server) betrieben werden. Dies weist auf einen Angriff gegen eine lokale Netzrichtlinie hin und kann bedeuten, dass unzulässige Aktivitäten (beispielsweise eine Rechtsverletzung des Urheberrechts) stattfinden.
Regel Remote: Local P2P Server connected to more than 100 Clients Erkennt lokale Hosts, die als Peer-to-Peer-Server (P2P-Server) betrieben werden. Dies weist auf einen Angriff gegen eine lokale Netzrichtlinie hin und kann bedeuten, dass unzulässige Aktivitäten (beispielsweise eine Rechtsverletzung des Urheberrechts) stattfinden.
Regel Remote: Local P2P Server Detected Erkennt lokale Hosts, die als Peer-to-Peer-Server (P2P-Server) betrieben werden. Dies weist auf einen Angriff gegen eine lokale Netzrichtlinie hin und kann bedeuten, dass unzulässige Aktivitäten (beispielsweise eine Rechtsverletzung des Urheberrechts) stattfinden.
Regel Remote: Remote Desktop Access from the Internet Erkennt an einen lokalen Host gerichtetes Remote Desktop Protocol von Microsoft aus dem Internet. Die meisten Unternehmen sehen dies als einen Angriff gegen die unternehmensinterne Richtlinie an. Falls es sich hierbei um eine normale Aktivität in Ihrem Netz handelt, sollten Sie diese Regel inaktivieren.
Regel Remote: SSH or Telnet Detected on Non-Standard Port Erkennt einen Secure Shell- oder Telnet-Server an einem vom Standard abweichenden Port. Als Standardports für Secure Shell- und Telnet-Server werden die TCP-Ports 22 und 23 verwendet. Wird aktives Secure Shell oder Telnet an anderen Ports erkannt, kann dies auf einen Host hinweisen, der Opfer eines Exploits geworden ist. Dabei hat der Angreifer diese Server installiert, um sich Zugriff auf den Host über eine Hintertür zu verschaffen.
Regel Remote: Usenet Usage Erkennt Datenflüsse zu oder von einem Usenet-Server. Bei einer rechtmäßigen geschäftlichen Kommunikation werden in der Regel keine Usenet- oder NNTP-Services verwendet. Die beteiligten Hosts verstoßen möglicherweise gegen unternehmensinterne Richtlinien.
Regel Remote: VNC Access from the Internet to a Local Host Erkennt an einen lokalen Host gerichtetes Virtual Network Computing (eine Anwendung für den Fernzugriff auf Desktops) aus dem Internet. Viele Unternehmen betrachten dies als Richtlinienproblem, das gelöst werden muss. Falls es sich hierbei um eine normale Aktivität in Ihrem Netz handelt, inaktivieren Sie diese Regel.
Regel Potenzieller P2P -oder VoIP -Datenverkehr erkannt Erkennt potenziellen Peer-to-Peer-Datenverkehr.
Regel Mehrere Systemfehler Meldet, wenn eine Quelle innerhalb von drei Minuten zehn Systemfehler aufweist.
Regel Hostbasierte Fehler Diese Regel wird ausgelöst, wenn das System Ereignisse beobachtet, die auf Ausfälle bei Services oder Hardware hinweisen.
Regel Kritische Systemereignisse Diese Regel wird ausgelöst, wenn das System kritische Ereignisse beobachtet.
Regel Service gestoppt und nicht erneut gestartet Erkennt, wenn ein Service auf einem System gestoppt und nicht erneut gestartet wurde.

(Zurück nach oben)