Angriffe von außen

Verwenden Sie die IBM Security QRadar Intrusions Content Extension, um sich auf die Erkennung von Einbrüchen zu konzentrieren.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Sicherheits QRadar -Eindringlinge Inhaltserweiterung

IBM Security QRadar Intrusions Content Extension wurde aus Fix Centralentfernt. Die Regeln sind in den folgenden Inhaltserweiterungen verfügbar.
  • IBM Sicherheits QRadar -Compliance-Inhaltserweiterung
  • IBM Sicherheits QRadar -Endpunkt-Inhaltserweiterung
  • IBM Sicherheits QRadar -Bedrohungsüberwachung Inhaltserweiterung
  • IBM Sicherheits QRadar -Netzwerk-Anomalie-Inhaltserweiterung

In der folgenden Liste sind die Regeln aufgeführt, die IBM Security QRadar Compliance Content Extension hinzugefügt wurden.

  • BB:CategoryDefinition: Countries/Regions with no Remote Access
  • Excessive Firewall Accepts From Multiple Sources to a Single Destination

Die folgende Liste enthält die Regeln, die IBM Security QRadar Endpoint Content Extension hinzugefügt wurden.

  • Remote: Remote Desktop Access from the Internet
  • BB:Bedrohungen: Remote Access Violations: Remote Desktop Access from Remote Hosts - UUID SYSTEM-1055 (Neuer Name - BB:BehaviorDefinition: Remote Desktop Access from a Remote Host)
  • BB:Bedrohungen: Remote Access Violations: VNC-Aktivität von entfernten Hosts - SYSTEM-1056 (Neuer Name - BB:BehaviorDefinition: VNC-Aktivität von einem entfernten Host)
  • Remote: VNC-Zugriff aus dem Internet auf einen lokalen Host-UUID SYSTEM-1108 (Neuer Name- Remote: VNC-Zugriff aus dem Internet)

In der folgenden Liste sind die Regeln aufgeführt, die IBM Security QRadar Threat Monitoring Content Extension hinzugefügt wurden.

  • BB:CategoryDefinition: Countries/Regions with no Remote Access
  • BB:CategoryDefinition: Database Access Denied
  • BB:CategoryDefinition: Malware Annoyances
  • BB:CategoryDefinition: Virus Detected
  • BB:CategoryDefinition: Worm Events
  • BB:FalseNegative: Events That Indicate Successful Compromise
  • BB:NetworkDefinition: Undefined IP Space
  • BB:NetworkDefinition: Watch List Addresses
  • Exploit Followed by Suspicious Host Activity
  • Exploit/Malware Events Across Multiple Destinations
  • Exploit: Exploits Followed by Firewall Accepts
  • Multiple Vector Attack Source
  • Source Vulnerable to any Exploit
  • Source Vulnerable to this Exploit
  • 100% genaue Ereignisse-SYSTEM-1459(Neuer Name- Successful Signature Compromise)

In der folgenden Liste sind die Regeln aufgeführt, die IBM Security QRadar Network Anomaly Content Extension hinzugefügt wurden.

  • Anomaly: DMZ Jumping
  • Remote: Possible Tunneling

IBM Sicherheit QRadar Intrusions Content Extension V1.0.4

In der folgenden Tabelle ist die Regel aufgeführt, die in IBM Security QRadar Intrusions Content Extension V1.0.4aktualisiert wurde.

Tabelle 1. Regeln und Bausteine in IBM Security QRadar Intrusions Content Extension V1.0.4
Ihren Namen Beschreibung
Excessive Firewall Accepts From Multiple Sources to a Single Destination Namen geändert von Anomalie: Exzessive Firewall-Akzeptanz von mehreren Quellen zu einem einzigen Ziel.

Die folgenden Regeln und Bausteine wurden in IBM Security QRadar Intrusions Content Extension V1.0.4 entfernt, da sie jetzt standardmäßig in IBM Security QRadar enthalten sind.

  • BB:BehaviorDefinition: Compromise Activities
  • BB:CategoryDefinition: Authentication Failures
  • BB:CategoryDefinition: Authentication to Disabled Account
  • BB:CategoryDefinition: Authentication to Expired Account
  • BB:CategoryDefinition: DDoS Attack Events
  • BB:CategoryDefinition: Exploits Backdoors and Trojans
  • BB:CategoryDefinition: Firewall or ACL Accept
  • BB:CategoryDefinition: Firewall or ACL Denies
  • BB:CategoryDefinition: Key Loggers
  • BB:CategoryDefinition: Mail Policy Violation
  • BB:CategoryDefinition: Network DoS Attack
  • BB:CategoryDefinition: Post DMZ Jump
  • BB:CategoryDefinition: Post Exploit Account Activity
  • BB:CategoryDefinition: Pre DMZ Jump
  • BB:CategoryDefinition: Recon Event Categories
  • BB:CategoryDefinition: Recon Events
  • BB:CategoryDefinition: Recon Flows
  • BB:CategoryDefinition: Service DoS
  • BB:CategoryDefinition: Successful Communication
  • BB:Database: System Action Deny
  • BB:DeviceDefinition: Database
  • BB:DeviceDefinition: FW / Router / Switch
  • BB:HostDefinition: Database Servers
  • BB:HostReference: Database Servers
  • BB:NetworkDefinition: Darknet Addresses
  • BB:NetworkDefinition: DMZ Addresses
  • BB:NetworkDefinition: Honeypot like Addresses
  • BB:PortDefinition: Common Worm Ports
  • BB:PortDefinition: Database Ports
  • BB:Threats: Port Scans: Host Scans
  • BB:Threats: Port Scans: UDP Port Scan
  • BB:Threats: Scanning: Empty Responsive Flows High
  • BB:Threats: Scanning: Empty Responsive Flows Low
  • BB:Threats: Scanning: Empty Responsive Flows Medium
  • BB:Threats: Scanning: ICMP Scan High
  • BB:Threats: Scanning: ICMP Scan Low
  • BB:Threats: Scanning: ICMP Scan Medium
  • BB:Threats: Scanning: Potential Scan
  • BB:Threats: Scanning: Scan High
  • BB:Threats: Scanning: Scan Low
  • BB:Threats: Scanning: Scan Medium
  • BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets
  • BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets
  • Destination Vulnerable to Detected Exploit
  • Destination Vulnerable to Detected Exploit on a Different Port
  • Malware or Virus Clean Failed

(Zurück nach oben)

IBM Sicherheit QRadar Intrusions Content Extension V1.0.3

In der folgenden Tabelle sind die Regeln und Bausteine in IBM Security QRadar Intrusions Content Extension V1.0.3aufgeführt.

Tabelle 2. Regeln und Bausteine in IBM Security QRadar Intrusions Content Extension V1.0.3
Typ Ihren Namen Beschreibung
Regel Destination Vulnerable to Detected Exploit Erkennt einen Angriff auf ein anfälliges lokales Ziel, wobei der Host bekanntermaßen vorhanden und für den Angriff anfällig ist.
Regel Destination Vulnerable to Detected Exploit on a Different Port Erkennt einen Angriff auf einen anfälligen lokalen Zielhost, wobei der Host bekanntermaßen vorhanden und für den Angriff an einem anderen Port anfällig ist.
Regel Ziel anfällig für anderes Exploit als am Zielport versucht Erkennt einen Angriff auf einen anfälligen lokalen Zielhost, wobei der Host bekanntermaßen vorhanden und zwar für Angriffe anfällig ist, aber nicht für den versuchten Angriff.

Die folgende Tabelle zeigt die Referenzdaten in IBM Security QRadar Intrusions Content Extension V1.0.3.

Tabelle 3. Referenzdaten in IBM Security QRadar Intrusions Content Extension V1.0.3
Typ Ihren Namen Beschreibung
Referenzset Database Servers Liste mit Datenbank-IP-Adressen.

(Zurück nach oben)

IBM Sicherheit QRadar Intrusions Content Extension V1.0.2

In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Intrusions Content Extension V1.0.2aktualisiert wurden.

Tabelle 4. Regeln und Bausteine in IBM Security QRadar Intrusions Content Extension V1.0.2
Typ Ihren Namen Beschreibung
Baustein BB:DeviceDefinition: FW/Router/Switch Baustein wurde mit FW-/Router-/Switch-Einheiten aktualisiert.
Baustein BB:DeviceDefinition: Database Baustein wurde mit Datenbankeinheiten aktualisiert.
Baustein BB:CategoryDefinition: Authentication to Disabled Account Die folgenden QIDs wurden hinzugefügt:
  • 5001948: Fehlerprüfung: Ein Konto konnte nicht angemeldet werden: Konto inaktiviert
  • 5001959: Ein Konto konnte sich nicht anmelden: Konto inaktiviert
  • 5001954: Fehlerprüfung: Ein Konto konnte sich nicht anmelden: Benutzer gesperrt
  • 5001965: Ein Konto konnte sich nicht anmelden: Benutzer gesperrt
  • 5001949: Fehlerprüfung: Ein Konto konnte sich nicht anmelden: Konto abgelaufen
  • 5001960: Ein Konto konnte sich nicht anmelden: Konto abgelaufen
  • 5001951: Fehlerprüfung: Ein Konto konnte sich nicht anmelden: Anmeldung außerhalb der Geschäftszeit
  • 5001962: Ein Konto konnte sich nicht anmelden: Anmeldung außerhalb der Geschäftszeit
Regel Malware or Virus Clean Failed Es wurden neue QIDs zur Regel hinzugefügt:
  • 42002833: Sicherheitsrisiko gefunden, tatsächliche Aktion: Alle Aktionen fehlgeschlagen
  • 42002836: Sicherheitsrisiko gefunden, tatsächliche Aktion: Keine
  • 42002845: Virus erkannt, tatsächliche Aktion: Keine
  • 42003869: Virus erkannt, tatsächliche Aktion: Aktionen fehlgeschlagen

(Zurück nach oben)

IBM Sicherheit QRadar Intrusions Content Extension V1.0.1

Die folgende Tabelle enthält die Regeln und Bausteine in IBM Security QRadar Intrusions Content Extension V1.0.1.

Tabelle 5. Bausteine in IBM Security QRadar Intrusions Content Extension V1.0.1
Typ Ihren Namen Beschreibung
Baustein BB:CategoryDefinition: Authentication to Disabled Account QID 5000475 wurde hinzugefügt: Fehlerprüfung: Ein Konto konnte nicht angemeldet werden.
Baustein BB:DeviceDefinition: FW/Router/Switch Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein.
Regel Exploit: Exploits Followed by Firewall Accepts Regeltest hinzugefügt: BB:DeviceDefinition: FW/Router/Switch zur Regel
Regel Anomaly: DMZ Jumping Regeltest hinzugefügt: BB:DeviceDefinition: FW/Router/Switch zur Regel
Regel Anomaly: Excessive Firewall Accepts From Multiple Sources to a Single Destination Regeltest hinzugefügt: BB:DeviceDefinition: FW/Router/Switch zur Regel
Regel Exploit: Destination Vulnerable to Detected Exploit on a Different Port Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert.

(Zurück nach oben)

IBM Sicherheit QRadar Intrusions Content Extension V1.0.0

IBM Security QRadar Intrusions Content Extension V1.0.0 fügt das Referenzset 'Datenbankserver' zu QRadarhinzu.

Die folgenden Regeln und Bausteine sind in IBM Security QRadar Intrusions Content Extension V1.0.0enthalten.
Typ Ihren Namen Beschreibung
Baustein BB:BehaviorDefinition: Compromise Activities Bearbeiten Sie diesen Baustein, um Kategorien einzuschließen, die als Teil von Ereignissen, die bei typischen Beeinträchtigungen sichtbar sind, betrachtet werden.
Baustein BB:CategoryDefinition: Authentication Failures Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf erfolglose Netzzugriffsversuche hinweisen.
Baustein BB:CategoryDefinition: Authentication to Disabled Account Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf erfolglose Netzzugriffsversuche aufgrund eines inaktivierten Kontos hinweisen.
Baustein BB:CategoryDefinition: Authentication to Expired Account Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf erfolglose Netzzugriffsversuche aufgrund eines abgelaufenen Kontos hinweisen.
Baustein BB:CategoryDefinition: Countries/Regions with no Remote Access Bearbeiten Sie diesen Baustein, um Standorte einzuschließen, von denen normalerweise kein Fernzugriff auf das Unternehmen zulässig ist. Sobald Sie dies konfiguriert haben, können Sie die Regel Anomaly: Remote Access from Foreign Country/Region aktivieren.
Baustein BB:CategoryDefinition: Database Access Denied Identifiziert Datenbankereignisse, die als verweigerter Zugriff betrachtet werden.
Baustein BB:CategoryDefinition: DDoS Attack Events Bearbeiten Sie diesen Baustein, um alle Ereigniskategorien einzuschließen, die als DDoS-Attacke kategorisiert werden sollen.
Baustein BB:CategoryDefinition: Exploits Backdoors and Trojans Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, bei denen es sich normalerweise um Exploits, Backdoors oder Trojaner handelt.
Baustein BB:CategoryDefinition: Firewall or ACL Accept Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf einen Zugriff auf die Firewall hinweisen.
Baustein BB:CategoryDefinition: Firewall or ACL Denies Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf nicht erfolgreiche Versuche von Zugriffen auf die Firewall hinweisen.
Baustein BB:CategoryDefinition: Key Loggers Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die mit der Überwachung von Benutzeraktivitäten über einen Schlüsselprotokollprozess in Zusammenhang stehen.
Baustein BB:CategoryDefinition: Mail Policy Violation Bearbeiten Sie diesen Baustein, um alles einzuschließen, was Sie als E-Mail-basierten Richtlinienverstoß betrachten würden. Dies kann beispielsweise abgehender Datenverkehr an Port 25 sein, der nicht von einem E-Mail-Server stammt.
Baustein BB:CategoryDefinition: Malware Annoyances Bearbeiten Sie diesen Baustein, um Ereigniskategorien einzuschließen, die normalerweise mit Spyware-Infektionen in Zusammenhang stehen.
Baustein BB:CategoryDefinition: Network DoS Attack Bearbeiten Sie diesen Baustein, um alle Ereigniskategorien einzuschließen, die als Netz-DoS-Attacke kategorisiert werden sollen.
Baustein BB:CategoryDefinition: Post DMZ Jump Identifiziert Aktionen, die innerhalb eines Wechselszenarios der Demilitarized Zone beobachtet werden können. Wird hauptsächlich von den Regeln Anomaly: DMZ Jumping und Anomaly: DMZ Reverse Tunnel verwendet.
Baustein BB:CategoryDefinition: Post Exploit Account Activity Identifiziert Ereignisse, die im Allgemeinen nach einem Exploit auftreten.
Baustein BB:CategoryDefinition: Pre DMZ Jump Identifiziert Aktionen, die innerhalb eines Wechselszenarios der Demilitarized Zone beobachtet werden können. Wird hauptsächlich von den Regeln Anomaly: DMZ Jumping und Anomaly: DMZ Reverse Tunnel verwendet.
Baustein BB:CategoryDefinition: Recon Event Categories Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine Ausspähungsaktivität hinweisen.
Baustein BB:CategoryDefinition: Recon Events Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine Ausspähungsaktivität hinweisen.
Baustein BB:CategoryDefinition: Recon Flows Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen.
Baustein BB:CategoryDefinition: Service DoS Bearbeiten Sie diesen Baustein, um Ereignisse einer Denial-of-Service-(DoS-)Attacke zu definieren.
Baustein BB:CategoryDefinition: Successful Communication Definiert Datenflüsse, die für eine erfolgreiche Kommunikation typisch sind. Sie können das Verhältnis auch auf 64 Byte/Paket herabsetzen. Dies führt jedoch zu vielen Fehlalarmen und erfordert unter Umständen eine weitere Optimierung mithilfe von Flags und sonstigen Eigenschaften.
Baustein BB:CategoryDefinition: Virus Detected Diese Regel definiert alle Ereignisse aufgrund einer Virenerkennung.
Baustein BB:CategoryDefinition: Worm Events Bearbeiten Sie diesen Baustein, um Wurmereignisse zu definieren. Dieser Baustein gilt nur für Ereignisse, die nicht von einer angepassten Regel erkannt werden.
Baustein BB:Database: System Action Deny Bearbeiten Sie diesen Baustein, um Ereignisse einzuschließen, die auf nicht erfolgreiche Aktionen innerhalb einer Datenbank hinweisen.
Baustein BB:DeviceDefinition: Database Diese Regel definiert alle Datenbanken auf dem System.
Baustein BB:DeviceDefinition: FW/Router/Switch Definiert alle Firewalls, Router und Switches im System.
Baustein BB:FalseNegative: Events That Indicate Successful Compromise Definiert Ereignisse, die eine erfolgreiche Beeinträchtigung anzeigen. Diese Ereignisse weisen in der Regel eine Genauigkeit von 100 Prozent auf.
Baustein BB:HostDefinition: Database Servers Bearbeiten Sie diesen Baustein, um typische Datenbankserver zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:FalsePositive: Database Server False Positive Categories und BB:FalsePositive: Database Server False Positive Events verwendet.
Baustein BB:HostReference: Database Servers  
Baustein BB:NetworkDefinition: Darknet Addresses Bearbeiten Sie diesen Baustein, um Netze einzuschließen, die zu einer Darknet-Liste hinzugefügt werden sollen.
Baustein BB:NetworkDefinition: DMZ Addresses Bearbeiten Sie diesen Baustein, um Adressen einzuschließen, die in der Demilitarized Zone enthalten sind.
Baustein BB:NetworkDefinition: Honeypot like Addresses Bearbeiten Sie diesen Baustein, um das andere Netz durch Netzobjekte zu ersetzen, die in Ihrer Netzhierarchie definiert sind und die aktuell nicht in Ihrem Netz im Gebrauch sind oder in einer Honeypot- oder Tarpit-Installation verwendet werden. Nach erfolgter Definition müssen Sie die Regel Anomaly: Potential Honeypot Access aktivieren. Fügen Sie diesen Netzobjekten außerdem ein Sicherheits-/Richtlinien-Sentry hinzu, um bei Zugriffsversuchen Ereignisse zu generieren.
Baustein BB:NetworkDefinition: Undefined IP Space Bearbeiten Sie diesen Baustein, um Bereiche Ihres Netzes einzuschließen, die keine gültigen Hosts enthalten.
Baustein BB:NetworkDefinition: Watch List Addresses Bearbeiten Sie diesen Baustein, um Netze einzuschließen, die zu einer Beobachtungsliste hinzugefügt werden sollen.
Baustein BB:PortDefinition: Common Worm Ports Definiert Ports, die beim Datenverkehr von einem lokalen System an ein fernes System im Allgemeinen nicht sichtbar sind.
Baustein BB:PortDefinition: Database Ports Bearbeiten Sie diesen Baustein, um alle gängigen Datenbankports einzuschließen.
Baustein BB:Threats: Port Scans: Host Scans Identifiziert eine potenzielle Ausspähung durch Datenflüsse.
Baustein BB:Threats: Port Scans: UDP Port Scan Identifiziert UDP-basierte Port-Scans.
Baustein BB:Threats: Remote Access Violations: Remote Desktop Access from Remote Hosts Erkennt Datenflüsse, bei denen ein ferner Host auf eine Remote-Desktop-Anwendung zugreift.
Baustein BB:Threats: Remote Access Violations: VNC Activity from Remote Hosts Erkennt Datenflüsse, bei denen ein ferner Host auf einen VNC-Service zugreift.
Baustein BB:Threats: Scanning: Empty Responsive Flows High Dieser Baustein erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 100.000 ist.
Baustein BB:Threats: Scanning: Empty Responsive Flows Low Dieser Baustein erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 500 ist.
Baustein BB:Threats: Scanning: Empty Responsive Flows Medium Dieser Baustein erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 5.000 ist.
Baustein BB:Threats: Scanning: ICMP Scan High Identifiziert eine hohe Stufe einer ICMP-Ausspähung.
Baustein BB:Threats: Scanning: ICMP Scan Low Identifiziert eine niedrige Stufe einer ICMP-Ausspähung.
Baustein BB:Threats: Scanning: ICMP Scan Medium Identifiziert eine mittlere Stufe einer ICMP-Ausspähung.
Baustein BB:Threats: Scanning: Potential Scan Identifiziert eine potenzielle Ausspähung durch Datenflüsse.
Baustein BB:Threats: Scanning: Scan High Identifiziert eine hohe Stufe einer potenziellen Ausspähung.
Baustein BB:Threats: Scanning: Scan Low Identifiziert eine niedrige Stufe einer potenziellen Ausspähung.
Baustein BB:Threats: Scanning: Scan Medium Identifiziert eine mittlere Stufe einer potenziellen Ausspähung.
Baustein BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets Identifiziert Datenflüsse mit abnormal großen DNS-Paketen.
Baustein BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets Identifiziert Datenflüsse mit abnormal großen ICMP-Paketen.
Regel 100% Accurate Events Erstellt einen Angriff, wenn ein Ereignis mit einer 100% genauen Signatur für erfolgreiche Beeinträchtigungen übereinstimmt.
Regel Anomaly: DMZ Jumping Diese Regel wird ausgelöst, wenn Verbindungen anscheinend über die Demilitarized Zone des Netzes hinweg überbrückt wurden.
Regel Anomaly: Excessive Firewall Accepts From Multiple Sources to a Single Destination Meldet übermäßig viele Akzeptierungen durch die Firewall innerhalb von fünf Minuten an demselben Ziel, die aus mindestens 100 eindeutigen Quellen-IP-Adressen stammen.
Regel Destination Vulnerable to Detected Exploit Erkennt einen Angriff auf ein anfälliges lokales Ziel, wobei der Host bekanntermaßen vorhanden und für den Angriff anfällig ist.
Regel Exploit Followed by Suspicious Host Activity Meldet eine Aktivität des Typs "Exploit" oder "Angriff" von einer Quellen-IP-Adresse, gefolgt von einer verdächtigen Kontoaktivität auf demselben Zielhost innerhalb von 15 Minuten nach dem ursprünglichen Ereignis.
Regel Exploit: Destination Vulnerable to Detected Exploit on a Different Port Meldet einen Angriff auf einen anfälligen lokalen Zielhost, wobei der Host bekanntermaßen vorhanden und für den Angriff an einem anderen Port anfällig ist.
Regel Exploit: Exploits Followed by Firewall Accepts Erkennt, wenn auf Exploit- oder Angriffsereignisse Ereignisse in Bezug auf Akzeptierungen durch die Firewall folgen, was auf einen erfolgreichen Angriff hinweisen kann.
Regel Exploit/Malware Events Across Multiple Destinations Meldet eine Quellen-IP-Adresse, die in den letzten fünf Minuten mehrere (mindestens 5) Ereignisse aufgrund von Exploits oder zerstörerischer Software (Malware) generiert hat. Diese Ereignisse zielen nicht auf anfällige Hosts ab und können lediglich Fehlalarmereignisse sein, die von einer Einheit generiert werden.
Regel Malware or Virus Clean Failed Das System hat einen Virus erkannt und konnte diesen weder bereinigen noch entfernen.
Regel Multiple Vector Attack Source Erkennt, wenn ein Quellenhost mehrere Angriffsvektoren versucht. Dies kann darauf hinweisen, dass der Angriff des Quellenhosts auf ein spezielles Asset ausgerichtet ist.
Regel Remote: Possible Tunneling Erkennt eine mögliche Tunnelung, die auf eine Richtlinienumgehung oder auf ein infiziertes System hinweisen kann.
Regel Remote: Remote Desktop Access from the Internet Erkennt das Microsoft Remote Desktop Protocol aus dem Internet an einen lokalen Host. Die meisten Unternehmen sehen dies als einen Angriff gegen die unternehmensinterne Richtlinie an. Falls es sich hierbei um eine normale Aktivität in Ihrem Netz handelt, sollten Sie diese Regel inaktivieren.
Regel Remote: VNC Access from the Internet to a Local Host Erkennt VNC (eine Desktop-Fernzugriffsanwendung) aus dem Internet an einen lokalen Host. Viele Unternehmen betrachten dies als Richtlinienproblem, das gelöst werden muss. Falls es sich hierbei um eine normale Aktivität in Ihrem Netz handelt, inaktivieren Sie diese Regel.
Regel Source Vulnerable to any Exploit Meldet einen Angriff von einem lokalen Host, bei dem der Quellenhost mindestens eine Schwachstelle aufweist. Möglicherweise war die Quelle Ziel eines früheren Angriffs.
Regel Source Vulnerable to this Exploit Meldet einen Angriff von einem lokalen Host, bei dem der Quellenhost für den verwendeten Angriff anfällig ist. Möglicherweise war der Quellenhost Ziel eines früheren Angriffs.
  • Excessive Firewall Accepts From Multiple Sources to a Single Destination
  • DMZ Jumping
  • Destination Vulnerable to Detected Exploit
  • Source Vulnerable to any Exploit
  • Source Vulnerable to this Exploit
  • Exploit/Malware Events Across Multiple Destinations
  • Exploit Followed by Suspicious Host Activity
  • Destination Vulnerable to Detected Exploit on a Different Port
  • 100% Accurate Events
  • Multiple Vector Attack Source
  • Remote: Remote Desktop Access from the Internet
  • Exploits Followed by Firewall Accepts
  • Remote: VNC Access from the Internet to a Local Host
  • Malware or Virus Clean Failed
  • Remote: Possible Tunneling
Die folgenden Bausteine sind in IBM Security QRadar Intrusions Content Extension V1.0.0enthalten.
  • BB:Database: System Action Deny
  • BB:HostDefinition: Database Servers
  • BB:HostReference: Database Servers
  • BB:PortDefinition: Database Ports
  • BB:PortDefinition: Common Worm Ports
  • BB:FalseNegative: Events That Indicate Successful Compromise
  • BB:DeviceDefinition: Database
  • BB:DeviceDefinition: FW / Router / Switch
  • BB:Threats: Scanning: Scan Medium
  • BB:Threats: Remote Access Violations: Remote Desktop Access from Remote Hosts
  • BB:Threats: Scanning: ICMP Scan Low
  • BB:Threats: Scanning: ICMP Scan High
  • BB:Threats: Scanning: Scan Low
  • BB:Threats: Scanning: ICMP Scan Medium
  • BB:Threats: Remote Access Violations: VNC Activity from Remote Hosts
  • BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets
  • BB:Threats: Scanning: Empty Responsive Flows High
  • BB:Threats: Scanning: Scan High
  • BB:Threats: Scanning: Empty Responsive Flows Low
  • BB:Threats: Scanning: Empty Responsive Flows Medium
  • BB:Threats: Port Scans: UDP Port Scan
  • BB:Threats: Port Scans: Host Scans
  • BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets
  • BB:Threats: Scanning: Potential Scan
  • BB:CategoryDefinition: Post Exploit Account Activity
  • BB:CategoryDefinition: Recon Flows
  • BB:CategoryDefinition: Successful Communication
  • BB:CategoryDefinition: Firewall or ACL Denies
  • BB:CategoryDefinition: Recon Events
  • BB:CategoryDefinition: Mail Policy Violation
  • BB:CategoryDefinition: Service DoS
  • BB:CategoryDefinition: Worm Events
  • BB:CategoryDefinition: Virus Detected
  • BB:CategoryDefinition: Authentication to Expired Account
  • BB:CategoryDefinition: Countries/Regions with no Remote Access
  • BB:CategoryDefinition: Pre DMZ Jump
  • BB:CategoryDefinition: Authentication to Disabled Account
  • BB:CategoryDefinition: Network DoS Attack
  • BB:CategoryDefinition: Recon Event Categories
  • BB:CategoryDefinition: Firewall or ACL Accept
  • BB:CategoryDefinition: Exploits Backdoors and Trojans
  • BB:BehaviorDefinition: Compromise Activities
  • BB:CategoryDefinition: Post DMZ Jump
  • BB:CategoryDefinition: Authentication Failures
  • BB:CategoryDefinition: Key Loggers
  • BB:CategoryDefinition: Malware Annoyances
  • BB:CategoryDefinition: DDoS Attack Events
  • BB:CategoryDefinition: Database Access Denied
  • BB:NetworkDefinition: DMZ Addresses
    Hinweis Dieser Baustein verweist auf die Standardnetzhierarchie. Aktualisieren Sie diesen Baustein, wenn Sie eine andere Netzhierarchie verwenden.
  • BB:NetworkDefinition: Honeypot like Addresses
  • BB:NetworkDefinition: Undefined IP Space
  • BB:NetworkDefinition: Darknet Addresses
  • BB:NetworkDefinition: Watch List Addresses

(Zurück nach oben)