Standardgruppen für ferne Netze

IBM QRadar enthält ferne Standardnetzgruppen.

In der folgenden Tabelle werden die Standardgruppen für ferne Netze beschrieben.

Tabelle 1. Standardgruppen für ferne Netze
Gruppe Beschreibung
BOT

Gibt Datenverkehr an, der aus BOT-Anwendungen stammt.

Weitere Informationen finden Sie unter Botnet Command and Control drop rules on the Emerging Threats website (http://rules.emergingthreats.net/blockrules/emerging-botcc.rules).

Bogon

Gibt Datenverkehr an, der von nicht zugewiesenen IP-Adressen stammt.

Weitere Informationen finden Sie unter bogon reference auf der Team CYMRU-Website (http://www.team-cymru.org/Services/Bogons/bogon-bn-nonagg.txt).

HostileNets

Gibt Datenverkehr an, der aus bekannten feindlichen Netzen stammt.

HostileNets verfügt über eine Gruppe von 20 konfigurierbaren CIDR-Bereichen (Einstufung von 1 bis 20 (einschließlich)).

Weitere Informationen finden Sie unter HostileNets -Referenz auf der DShield-Website (http://www.dshield.org/ipsascii.html?limit=20)

Nachbarn

Gibt Datenverkehr an, der aus benachbarten Netzen stammt, mit denen Ihr Unternehmen netzbezogene Partnervereinbarungen geschlossen hat.

Diese Gruppe ist standardmäßig leer. Sie müssen diese Gruppe konfigurieren, um Datenverkehr zu klassifizieren, der aus benachbarten Netzen stammt.

Smurfs

Gibt Datenverkehr an, der aus Smurfattacken stammt.

Eine Smurfattacke ist eine Art von Denial-of-Service-Attacke, die ein Zielsystem mit gefälschten Broadcast-Pingnachrichten überschwemmt.

Superflows

Diese Gruppe ist nicht konfigurierbar.

Ein Superflow ist ein Datenfluss, der eine Zusammenfassung von Datenflüssen darstellt, die über eine ähnliche vordefinierte Elementgruppe verfügen.

TrustedNetworks

Gibt Datenverkehr aus vertrauenswürdigen Netzen an, unter anderem von Geschäftspartnern, die über Fernzugriff auf Ihre kritischen Anwendungen und Services verfügen.

Diese Gruppe ist standardmäßig leer.

Sie müssen diese Gruppe konfigurieren, um Datenverkehr zu klassifizieren, der aus vertrauenswürdigen Netzen stammt.

Watchlists (Beobachtungslisten)

Klassifiziert Datenverkehr, der aus Netzen stammt, die überwacht werden sollen.

Diese Gruppe ist standardmäßig leer.

Gruppen und Objekte, die Superflows enthalten, dienen nur der Information und können nicht bearbeitet werden. Gruppen und Objekte, die Bogons enthalten, werden über die Funktion der automatischen Aktualisierung konfiguriert.

Anmerkung: Sie können Referenzsets anstelle von fernen Netzen verwenden, um einige dieser Funktionen bereitzustellen. Auch wenn Sie einem IP-Wert in einer Referenztabelle eine Vertraulichkeitsstufe zuweisen können, werden Referenzsets nur mit einzelnen IPs verwendet und können nicht mit CIDR-Bereichen verwendet werden. Einen CIDR-Wert können Sie nach der Aktualisierung eines fernen Netzes verwenden, jedoch nicht mit Gewichtungs- oder Vertraulichkeitsstufen.