RFISI
Verwenden Sie die IBM Security QRadar Ready for IBM Security Intelligence (RFISI) Content Extension zur Ergänzung der RFISI Threat Intelligence App.
Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.
IBM Sicherheit QRadar RFISI-Inhaltserweiterung V1.0.1
Die folgenden Bausteine wurden in IBM Security QRadar RFISI Content Extension V1.0.1entfernt, da sie bereits standardmäßig in QRadar enthalten sind.
- BB:HostDefinition: Mail Servers
- BB:HostReference: Mail Servers
- BB:PortDefinition: Mail Ports
Die folgende Tabelle enthält die Referenzsets, die in IBM Security QRadar RFISI Content Extension V1.0.1aktualisiert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| Malicious URLs | Der Referenzset-Elementtyp toAlphaNumeric (Groß-/Kleinschreibung ignorieren) wurde geändert. |
| Malware URLs | Der Referenzset-Elementtyp toAlphaNumeric (Groß-/Kleinschreibung ignorieren) wurde geändert. |
| Phishing URLs | Der Referenzset-Elementtyp toAlphaNumeric (Groß-/Kleinschreibung ignorieren) wurde geändert. |
| Rogue-Prozessnamen | Der Referenzset-Elementtyp toAlphaNumeric (Groß-/Kleinschreibung ignorieren) wurde geändert. |
| Malware-Hostnamen | Der Referenzset-Elementtyp toAlphaNumeric (Groß-/Kleinschreibung ignorieren) wurde geändert. |
| Malware Hashes MD5 | Der Referenzset-Elementtyp toAlphaNumeric (Groß-/Kleinschreibung ignorieren) wurde geändert. |
| Malware Hashes SHA | Der Referenzset-Elementtyp toAlphaNumeric (Groß-/Kleinschreibung ignorieren) wurde geändert. |
IBM Sicherheit QRadar RFISI-Inhaltserweiterung V1.0.0
In der folgenden Tabelle sind die Regeln und Bausteine in IBM Security QRadar RFISI Content Extension V1.0.0aufgeführt.
| Ihren Namen | Beschreibung |
|---|---|
| RFISI: Interne Kommunikation mit URL | Meldet, wenn ein interner Client eine URL lädt, die als Host für Malware bekannt ist. |
| RFISI: Interne Verbindung zu Adressen-Hosting-Malware | Meldet, wenn ein internes System mit einer IP-Adresse kommuniziert, die als Host für Malware gilt. |
| RFISI: Interne Verbindung mit Botnet-Befehl und -Steuerung | Meldet, wenn ein interner Host mit einer IP-Adresse kommuniziert, die als Botnet Command and Control-Server bekannt ist. |
| RFISI: Interne Hosts, die mit Anonymizer Host kommunizieren | Meldet, wenn ein interner Host offenbar einen anonymen Proxy oder ein anonymes VPN nutzt. Dies zeigt generell einen Richtlinienverstoß an, kann aber auch auf eine Bedrohungsaktivität durch einen Insider hinweisen. |
| RFISI: Mail-Server sendet Mail an SPAM-Server | Meldet, wenn ein interner Mail-Server mit einer IP-Adresse kommuniziert, die als Spam-Versender bekannt ist. Da legitime E-Mail-Server in der Regel nicht als Spam-Server betrachtet werden, kann dies auf eine unerlaubte Aktivität oder eine interne Infizierung hinweisen. |
| RFISI: Phishing-E-Mail an internen Mail-Server gesendet | Meldet, wenn eine E-Mail von einem Server empfangen wird, der mit Phishing-Kampagnen in Verbindung gebracht wird. Kann darauf hinweisen, dass Insider das Ziel eines Angriffs sind. |
| BB:HostReference: Mail Servers | Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein. |
| BB:HostDefinition: Mail Servers | Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein. |
| BB:PortDefinition: Mail Ports | Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein. |
Die folgende Tabelle enthält die Referenzdaten in IBM Security QRadar RFISI Content Extension V1.0.0.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Referenzset | Malware-Sender | Enthält IP-Adressen von Mail-Hosts, die als Sender schädlicher E-Mails (z. B. Virus-/Malware-Anhänge und HTML-Exploits) bekannt sind. Wenn die Provider nicht zwischen diesen und anderen Spams unterscheiden, sollte alles zum Referenzset Spam Senders hinzugefügt werden. |
| Referenzset | Anonymizer IPs | Enthält IP-Adressen von bekannten anonymisierten Services, z. B. VPN-Providern, TOR-Exitknoten und anderen Proxys. |
| Referenzset | Botnet C&C IPs | Enthält IP-Adressen, die als C&C-Server bekannt sind, nicht als Knoten. Wenn der Provider nicht zwischen Knoten und C&C-Servern unterscheidet, sollte alles zum Referenzset 'Botnet IPs' hinzugefügt werden. |
| Referenzset | Botnet IPs | Enthält IP-Adressen, die einer Botnet-Aktivität zugeordnet werden. Ist für IP-Adressen von Knoten statt von C&C-Servern gedacht, aber wenn der Provider nicht zwischen diesen unterscheidet, werden beide diesem Referenzset hinzugefügt. |
| Referenzset | Mail Servers | Eine Liste mit Mail-Servern in Ihrer Umgebung. |
| Referenzset | Malicious URLs | Enthält URLs für Browser-Exploits und einige andere Exploit-Typen. |
| Referenzset | Malware Hashes MD5 | Enthält MD5-Summen von Malware-Dateien. |
| Referenzset | Malware Hashes SHA | Enthält SHA-Summen (SHA-1, SHA-256 usw.) von Malware-Dateien. |
| Referenzset | Malware-Hostnamen | Enthält die Hostnamen (oder IP-Adressen) von Servern, die Malware-Downloads bereitstellen. Wegen des virtuellen Hostings sind Hostnamen besser. |
| Referenzset | Malware IPs | Ist für IP-Adressen gedacht, die mit Malware-Post-Exploit-Kommunikationen in Zusammenhang stehen. |
| Referenzset | Malware URLs | Enthält URLs, die für Malware-Downloads bekannt sind. |
| Referenzset | Phishing IPs | Enthält IP-Adressen, denen Phishing-Versuche zugeordnet werden. |
| Referenzset | Phishing-Sender | Enthält IP-Adressen von Hosts, die dafür bekannt sind oder verdächtigt werden, Phishing-Versuche zu senden. |
| Referenzset | Phishing-Betreff | Enthält Betreffzeilen aus E-Mail-Kampagnen, bei denen es sich bekanntermaßen um Phishing-Versuche handelt. |
| Referenzset | Phishing URLs | Enthält URLs, denen Phishing-E-Mails zugeordnet werden. |
| Referenzset | Rogue-Prozessnamen | Enthält Prozessnamen oder ausführbare Namen für bekannte Malware, Trojaner und sonstige Rogue-Prozesse. |
| Referenzset | Spamsender | Enthält IP-Adressen von bekannten Spam-Servern. Wenn der Provider nicht zwischen Phishing und anderer Spam unterscheidet, werden beide diesem Referenzset hinzugefügt. |
| Referenzzuordnung von Zuordnungen | Malware-Senderdaten | Enthält erweiterte Daten zum Referenzset Malware Senders. |
| Referenzzuordnung von Zuordnungen | Anonymisierungs-IP-Daten | Enthält erweiterte Daten zum Referenzset Anonymizer IPs. |
| Referenzzuordnung von Zuordnungen | Botnet-C & C-IP-Daten | Enthält erweiterte Daten zum Referenzset C & C-Botnet-IPs . |
| Referenzzuordnung von Zuordnungen | Botnet-IP-Daten | Enthält erweiterte Daten zum Referenzset Botnet IPs. |
| Referenzzuordnung von Zuordnungen | Daten für schädliche URLs | Enthält erweiterte Daten zum Referenzset Malicious URLs. |
| Referenzzuordnung von Zuordnungen | Malware-Hashes MD5 Data | Enthält erweiterte Daten zum Referenzset Malware Hashes MD5. |
| Referenzzuordnung von Zuordnungen | Malware-Hashes-SHA-Daten | Enthält erweiterte Daten zum Referenzset Malware Hashes SHA. |
| Referenzzuordnung von Zuordnungen | Daten für Malware-Hostnamen | Enthält erweiterte Daten zum Referenzset Malware Hostnames. |
| Referenzzuordnung von Zuordnungen | Daten für Malware-IP-Adressen | Enthält erweiterte Daten zum Referenzset Malware IPs. |
| Referenzzuordnung von Zuordnungen | Daten für Malware-URLs | Enthält erweiterte Daten zum Referenzset Malware URLs. |
| Referenzzuordnung von Zuordnungen | Phishing-IP-Daten | Enthält erweiterte Daten zum Referenzset Phishing IPs. |
| Referenzzuordnung von Zuordnungen | Phishing-Senderdaten | Enthält erweiterte Daten zum Referenzset Phishing Senders. |
| Referenzzuordnung von Zuordnungen | Phishing-Subjekte-Daten | Enthält erweiterte Daten zum Referenzset Phishing Subjects. |
| Referenzzuordnung von Zuordnungen | Phishing-URL-Daten | Enthält erweiterte Daten zum Referenzset Phishing URLs. |
| Referenzzuordnung von Zuordnungen | Rogue-Prozessnamen-Daten | Enthält erweiterte Daten zum Referenzset Rogue Process Names. |
| Referenzzuordnung von Zuordnungen | Spamsenderdaten | Enthält erweiterte Daten zum Referenzset Spam Senders. |