RFISI

Verwenden Sie die IBM Security QRadar Ready for IBM Security Intelligence (RFISI) Content Extension zur Ergänzung der RFISI Threat Intelligence App.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Sicherheit QRadar RFISI-Inhaltserweiterung V1.0.1

Die folgenden Bausteine wurden in IBM Security QRadar RFISI Content Extension V1.0.1entfernt, da sie bereits standardmäßig in QRadar enthalten sind.

  • BB:HostDefinition: Mail Servers
  • BB:HostReference: Mail Servers
  • BB:PortDefinition: Mail Ports

Die folgende Tabelle enthält die Referenzsets, die in IBM Security QRadar RFISI Content Extension V1.0.1aktualisiert wurden.

Tabelle 1. Referenzsets in IBM Security QRadar RFISI Content Extension V1.0.1
Ihren Namen Beschreibung
Malicious URLs Der Referenzset-Elementtyp toAlphaNumeric (Groß-/Kleinschreibung ignorieren) wurde geändert.
Malware URLs Der Referenzset-Elementtyp toAlphaNumeric (Groß-/Kleinschreibung ignorieren) wurde geändert.
Phishing URLs Der Referenzset-Elementtyp toAlphaNumeric (Groß-/Kleinschreibung ignorieren) wurde geändert.
Rogue-Prozessnamen Der Referenzset-Elementtyp toAlphaNumeric (Groß-/Kleinschreibung ignorieren) wurde geändert.
Malware-Hostnamen Der Referenzset-Elementtyp toAlphaNumeric (Groß-/Kleinschreibung ignorieren) wurde geändert.
Malware Hashes MD5 Der Referenzset-Elementtyp toAlphaNumeric (Groß-/Kleinschreibung ignorieren) wurde geändert.
Malware Hashes SHA Der Referenzset-Elementtyp toAlphaNumeric (Groß-/Kleinschreibung ignorieren) wurde geändert.

IBM Sicherheit QRadar RFISI-Inhaltserweiterung V1.0.0

In der folgenden Tabelle sind die Regeln und Bausteine in IBM Security QRadar RFISI Content Extension V1.0.0aufgeführt.

Tabelle 2. Regeln in IBM Security QRadar RFISI Content Extension V1.0.0
Ihren Namen Beschreibung
RFISI: Interne Kommunikation mit URL Meldet, wenn ein interner Client eine URL lädt, die als Host für Malware bekannt ist.
RFISI: Interne Verbindung zu Adressen-Hosting-Malware Meldet, wenn ein internes System mit einer IP-Adresse kommuniziert, die als Host für Malware gilt.
RFISI: Interne Verbindung mit Botnet-Befehl und -Steuerung Meldet, wenn ein interner Host mit einer IP-Adresse kommuniziert, die als Botnet Command and Control-Server bekannt ist.
RFISI: Interne Hosts, die mit Anonymizer Host kommunizieren Meldet, wenn ein interner Host offenbar einen anonymen Proxy oder ein anonymes VPN nutzt. Dies zeigt generell einen Richtlinienverstoß an, kann aber auch auf eine Bedrohungsaktivität durch einen Insider hinweisen.
RFISI: Mail-Server sendet Mail an SPAM-Server Meldet, wenn ein interner Mail-Server mit einer IP-Adresse kommuniziert, die als Spam-Versender bekannt ist. Da legitime E-Mail-Server in der Regel nicht als Spam-Server betrachtet werden, kann dies auf eine unerlaubte Aktivität oder eine interne Infizierung hinweisen.
RFISI: Phishing-E-Mail an internen Mail-Server gesendet Meldet, wenn eine E-Mail von einem Server empfangen wird, der mit Phishing-Kampagnen in Verbindung gebracht wird. Kann darauf hinweisen, dass Insider das Ziel eines Angriffs sind.
BB:HostReference: Mail Servers Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein.
BB:HostDefinition: Mail Servers Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein.
BB:PortDefinition: Mail Ports Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein.

Die folgende Tabelle enthält die Referenzdaten in IBM Security QRadar RFISI Content Extension V1.0.0.

Tabelle 3. Referenzdaten in IBM Security QRadar RFISI Content Extension V1.0.0
Typ Ihren Namen Beschreibung
Referenzset Malware-Sender Enthält IP-Adressen von Mail-Hosts, die als Sender schädlicher E-Mails (z. B. Virus-/Malware-Anhänge und HTML-Exploits) bekannt sind. Wenn die Provider nicht zwischen diesen und anderen Spams unterscheiden, sollte alles zum Referenzset Spam Senders hinzugefügt werden.
Referenzset Anonymizer IPs Enthält IP-Adressen von bekannten anonymisierten Services, z. B. VPN-Providern, TOR-Exitknoten und anderen Proxys.
Referenzset Botnet C&C IPs Enthält IP-Adressen, die als C&C-Server bekannt sind, nicht als Knoten. Wenn der Provider nicht zwischen Knoten und C&C-Servern unterscheidet, sollte alles zum Referenzset 'Botnet IPs' hinzugefügt werden.
Referenzset Botnet IPs Enthält IP-Adressen, die einer Botnet-Aktivität zugeordnet werden. Ist für IP-Adressen von Knoten statt von C&C-Servern gedacht, aber wenn der Provider nicht zwischen diesen unterscheidet, werden beide diesem Referenzset hinzugefügt.
Referenzset Mail Servers Eine Liste mit Mail-Servern in Ihrer Umgebung.
Referenzset Malicious URLs Enthält URLs für Browser-Exploits und einige andere Exploit-Typen.
Referenzset Malware Hashes MD5 Enthält MD5-Summen von Malware-Dateien.
Referenzset Malware Hashes SHA Enthält SHA-Summen (SHA-1, SHA-256 usw.) von Malware-Dateien.
Referenzset Malware-Hostnamen Enthält die Hostnamen (oder IP-Adressen) von Servern, die Malware-Downloads bereitstellen. Wegen des virtuellen Hostings sind Hostnamen besser.
Referenzset Malware IPs Ist für IP-Adressen gedacht, die mit Malware-Post-Exploit-Kommunikationen in Zusammenhang stehen.
Referenzset Malware URLs Enthält URLs, die für Malware-Downloads bekannt sind.
Referenzset Phishing IPs Enthält IP-Adressen, denen Phishing-Versuche zugeordnet werden.
Referenzset Phishing-Sender Enthält IP-Adressen von Hosts, die dafür bekannt sind oder verdächtigt werden, Phishing-Versuche zu senden.
Referenzset Phishing-Betreff Enthält Betreffzeilen aus E-Mail-Kampagnen, bei denen es sich bekanntermaßen um Phishing-Versuche handelt.
Referenzset Phishing URLs Enthält URLs, denen Phishing-E-Mails zugeordnet werden.
Referenzset Rogue-Prozessnamen Enthält Prozessnamen oder ausführbare Namen für bekannte Malware, Trojaner und sonstige Rogue-Prozesse.
Referenzset Spamsender Enthält IP-Adressen von bekannten Spam-Servern. Wenn der Provider nicht zwischen Phishing und anderer Spam unterscheidet, werden beide diesem Referenzset hinzugefügt.
Referenzzuordnung von Zuordnungen Malware-Senderdaten Enthält erweiterte Daten zum Referenzset Malware Senders.
Referenzzuordnung von Zuordnungen Anonymisierungs-IP-Daten Enthält erweiterte Daten zum Referenzset Anonymizer IPs.
Referenzzuordnung von Zuordnungen Botnet-C & C-IP-Daten Enthält erweiterte Daten zum Referenzset C & C-Botnet-IPs .
Referenzzuordnung von Zuordnungen Botnet-IP-Daten Enthält erweiterte Daten zum Referenzset Botnet IPs.
Referenzzuordnung von Zuordnungen Daten für schädliche URLs Enthält erweiterte Daten zum Referenzset Malicious URLs.
Referenzzuordnung von Zuordnungen Malware-Hashes MD5 Data Enthält erweiterte Daten zum Referenzset Malware Hashes MD5.
Referenzzuordnung von Zuordnungen Malware-Hashes-SHA-Daten Enthält erweiterte Daten zum Referenzset Malware Hashes SHA.
Referenzzuordnung von Zuordnungen Daten für Malware-Hostnamen Enthält erweiterte Daten zum Referenzset Malware Hostnames.
Referenzzuordnung von Zuordnungen Daten für Malware-IP-Adressen Enthält erweiterte Daten zum Referenzset Malware IPs.
Referenzzuordnung von Zuordnungen Daten für Malware-URLs Enthält erweiterte Daten zum Referenzset Malware URLs.
Referenzzuordnung von Zuordnungen Phishing-IP-Daten Enthält erweiterte Daten zum Referenzset Phishing IPs.
Referenzzuordnung von Zuordnungen Phishing-Senderdaten Enthält erweiterte Daten zum Referenzset Phishing Senders.
Referenzzuordnung von Zuordnungen Phishing-Subjekte-Daten Enthält erweiterte Daten zum Referenzset Phishing Subjects.
Referenzzuordnung von Zuordnungen Phishing-URL-Daten Enthält erweiterte Daten zum Referenzset Phishing URLs.
Referenzzuordnung von Zuordnungen Rogue-Prozessnamen-Daten Enthält erweiterte Daten zum Referenzset Rogue Process Names.
Referenzzuordnung von Zuordnungen Spamsenderdaten Enthält erweiterte Daten zum Referenzset Spam Senders.