Compliance
Verwenden Sie die IBM Security QRadar Compliance Content Extension, um den Basisinhalt für neue QRadar Installationen zu erweitern.
- IBM Sicherheit QRadar Compliance Content Extension 1.1.2
- IBM Sicherheit QRadar Compliance Content Extension 1.1.1
- IBM Sicherheit QRadar Compliance Content Extension 1.1.0
- IBM Sicherheit QRadar Compliance Content Extension 1.0.8
- IBM Sicherheit QRadar Compliance Content Extension 1.0.7
- IBM Sicherheit QRadar Compliance Content Extension 1.0.6
- IBM Sicherheit QRadar Compliance Content Extension 1.0.5
- IBM Sicherheit QRadar Compliance Content Extension 1.0.4
- IBM Sicherheit QRadar Compliance Content Extension 1.0.3
- IBM Sicherheit QRadar Compliance Content Extension 1.0.2
- IBM Sicherheit QRadar Compliance Content Extension 1.0.1
- IBM Sicherheit QRadar Compliance Content Extension 1.0.0
IBM Sicherheit QRadar Compliance Content Extension 1.1.2
Die angepasste Eigenschaft AccountName wurde entfernt.
IBM Sicherheit QRadar Compliance Content Extension 1.1.1
Die folgenden Regeln und Bausteine wurden aus IBM Security QRadar Compliance Content Extension 1.1.1 entfernt und zum Network Anomaly Content Packhinzugefügt.
- BB:Policy Violation: IRC IM Policy Violation: IM Communications
- Compliance: Traffic from DMZ to Internal Network
- Fern: FTP an Nicht-Standard-Port erkannt
- Remote: Local P2P Client Connected to more than 100 Servers
- Remote: Local P2P Client Detected
- Remote: Local P2P Server Detected
- Remote: SSH or Telnet Detected on Non-Standard Port
- Remote: Verdächtiger IM/Chat-Datenverkehr
IBM Sicherheit QRadar Compliance Content Extension 1.1.0
In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Compliance Content Extension 1.1.0aktualisiert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| Excessive Firewall Accepts From Multiple Sources to a Single Destination | Wird ausgelöst, wenn Firewallanforderungen von verschiedenen Quellen an einen einzelnen Host wiederholt werden. Dies kann auf eine Denial-of-Service-Attacke oder eine Netzflut durch einen böswilligen Angreifer hinweisen. |
| Remote: Usenet Usage | Erkennt Datenflüsse zu oder von einem Usenet-Server. Bei einer rechtmäßigen geschäftlichen Kommunikation werden in der Regel keine Usenet- oder NNTP-Services verwendet. Die beteiligten Hosts verstoßen möglicherweise gegen unternehmensinterne Richtlinien. |
Die folgenden Regeln und Bausteine wurden in IBM Security QRadar Compliance Content Extension 1.1.0entfernt. Sie sind für die Verwendung in Endpoint Content Extension verfügbar.
- BB:Threats: Remote Access Violations: Remote Desktop Access from Remote Hosts
- BB:Threats: Remote Access Violations: VNC Activity from Remote Hosts
- Remote: Remote Desktop Access from the Internet
- Remote: VNC Access from the Internet to a Local Host
IBM Sicherheit QRadar Compliance Content Extension 1.0.8
In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Compliance Content Extension 1.0.8aktualisiert wurden.
| Ihren Namen | Beschreibung | |
|---|---|---|
| Baustein | Sicheres Zielnetzsegment | Name geändert von Sicheres Quellennetzsegment. Legen Sie den Regelfilter fest, um das Zielnetz zu verwenden. |
| Baustein | Sicheres Quellennetzsegment | Name geändert von Sicheres Quellennetzsegment. Die Netzdefinition wurde als Gruppe hinzugefügt. Legen Sie den Regelfilter für die Verwendung des Quellennetzes fest. |
| Regel | Fern: FTP an Nicht-Standard-Port erkannt | Name geändert von Fern: Versteckter FTP-Server. |
| Regel | Remote: Verdächtiger IM/Chat-Datenverkehr | Name geändert von Fern: IM/Chat. |
IBM Sicherheit QRadar Compliance Content Extension 1.0.7
QRadar -Standardinhalte, die zuvor in dieser Inhaltserweiterung enthalten waren, wurden entfernt. Wenn Sie diesen Inhalt aus der Inhaltserweiterung entfernen, wird verhindert, dass der Inhalt während der Installation der Inhaltserweiterung erneut portiert wird.
In der folgenden Tabelle sind die Berichte aufgeführt, die in IBM Security QRadar Compliance Content Extension 1.0.7aktualisiert wurden.
| Berichtsname | Name der Suche und Abhängigkeiten |
|---|---|
| Wöchentliche Anmeldefehler bei deaktivierten oder abgelaufenem Konten | Zeigt fehlgeschlagene Anmeldeversuche bei Konten an, die deaktiviert oder abgelaufen sind. |
IBM Sicherheit QRadar Compliance Content Extension 1.0.6
Gespeicherte Suchen werden jetzt standardmäßig gemeinsam genutzt. Alle Bausteine befinden sich jetzt in Gruppen.
IBM Sicherheit QRadar Compliance Content Extension 1.0.5
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Compliance Content Extension 1.0.5enthalten sind.
| Benutzerdefinierte Eigenschaft | Gefunden in |
|---|---|
| AccountName | Microsoft Windows |
Die folgende Tabelle zeigt den Baustein in IBM Security QRadar Compliance Content Extension 1.0.5.
| Ihren Namen | Beschreibung |
|---|---|
| BB:CategoryDefinition: Auditing geändert | Neue QIDs wurden hinzugefügt und einige der bisherigen QIDs wurden entfernt. |
IBM Sicherheit QRadar Compliance Content Extension 1.0.4
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Compliance Content Extension 1.0.4hinzugefügt oder geändert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| AccountName | Ja | 2 | Account Name:\s*(.+?)\s+Account Name:\s*(.+?)\s+ |
In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Compliance Content Extension 1.0.4hinzugefügt oder geändert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:DeviceDefinition: FW/Router/Switch | Definiert alle Firewalls, Router und Switches auf dem System. |
| Baustein | BB:DeviceDefinition: IDS / IPS | Definiert alle Intrusion-Detection-Systeme (IDS) und Intrusion-Prevention-Systeme (IPS) im System. |
| Baustein | BB:DeviceDefinition: VPN | Definiert alle virtuellen privaten Netze (VPN) im System. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokoll-Nutzung: Unzulässige TCP-Flag-Kombination | Identifiziert Datenflüsse mit einer unzulässigen TCP-Flagkombination. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Verdächtiger ICMP Type Code | Erkennt Internet Control Message Protocol (ICMP)-Datenflüsse mit verdächtigen ICMP-Typcodes. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: TCP- oder UDP-Port 0 | Identifiziert verdächtige Datenflüsse an Port 0. |
| Baustein | BB:CategoryDefinition: Superuser Accounts | Definiert Superuser-Konten wie admin und root. |
| Regel | Mögliche gemeinsam genutzte Konten | Erkennt gemeinsam genutzte Konten. Sie sollten weitere falsch-positive Systemkonten hinzufügen, die andernfalls zu Fehlalarmen führen könnten. |
IBM Sicherheit QRadar Compliance Content Extension 1.0.3
Die folgende Tabelle enthält die Regeln und Bausteine in IBM Security QRadar Compliance Content Extension 1.0.3.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:CategoryDefinition: Authentication to Disabled Account | Die folgenden QIDs wurden hinzugefügt:
|
| Regel | Konformität: Datenverkehr vom nicht vertrauenswürdigen Netz zum vertrauenswürdigen Netz | Der Regeltest dieser Regel wird nun ausgelöst, wenn ein Datenfluss oder Ereignis mit BB:NetworkDefinition: Untrusted Network Segment plus einer der folgenden Regeln übereinstimmt:
|
IBM Sicherheit QRadar Compliance Content Extension 1.0.2
In der folgenden Tabelle sind die Regeln und Bausteine in IBM Security QRadar Compliance Content Extension 1.0.2aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:Suspicious: Remote: Unidirectional UDP or Misc Flows | Der Regeltest dieses Bausteins wird nun ausgelöst, wenn die Regel BB:Threats: Suspicious IP Protocol Usage:Unidirectional UDP and Misc Flows innerhalb von einer Minute mindestens 15 Mal zutrifft (statt bisher die Regel BB:Threats: Suspicious IP Protocol Usage:Unidirectional TCP Flows. |
| Baustein | BB:Suspicious: Local: Unidirectional UDP or Misc Flows | Der Regeltest dieses Bausteins wird nun ausgelöst, wenn die Regel BB:Threats: Suspicious IP Protocol Usage:Unidirectional UDP and Misc Flows innerhalb von einer Minute mindestens 15 Mal zutrifft (statt bisher die Regel BB:Threats: Suspicious IP Protocol Usage:Unidirectional TCP Flows. |
IBM Sicherheit QRadar Compliance Content Extension 1.0.1
Die folgende Tabelle enthält die Regeln und Bausteine in IBM Security QRadar Compliance Content Extension 1.0.1.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:NetworkDefinition: Trusted Destination Network Segment | Referenziert die Standardnetzhierarchie. Aktualisieren Sie diesen Baustein, wenn Sie eine andere Netzhierarchie verwenden. |
| Baustein | BB:NetworkDefinition: Trusted Source Network Segment | Der Name des Bausteins wurde geändert und enthält nun auch die Bezeichnung Source Network. Referenziert die Standardnetzhierarchie. Aktualisieren Sie diesen Baustein, wenn Sie eine andere Netzhierarchie verwenden. |
| Baustein | BB:CategoryDefinition: Authentication to Disabled Account | QID 5000475 wurde hinzugefügt: Fehlerprüfung: Ein Konto konnte nicht angemeldet werden. |
| Baustein | BB:CategoryDefinition: Authentication to Expired Account | Die folgenden QIDs wurden hinzugefügt:
|
| Baustein | BB:DeviceDefinition: FW / Router / Switch | Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein. |
| Regel | Konformität: Datenverkehr vom nicht vertrauenswürdigen Netz zum internen Netz | Neu hinzugefügt: BB:NetworkDefinition: Trusted Destination Network Segment. |
| Regel | Compliance: Traffic from DMZ to Internal Network | Neuer Regeltest hinzugefügt: BB:DeviceDefinition: FW/Router/Switch. Referenziert die Standardnetzhierarchie. Passen Sie diese Regel an, wenn Sie eine andere Netzhierarchie verwenden. |
IBM Sicherheit QRadar Compliance Content Extension 1.0.0
In der folgenden Tabelle sind die angepassten Eigenschaften, Suchvorgänge, Referenzsets und Berichte in IBM Security QRadar Compliance Content Extension 1.0.0aufgeführt.
| Typ | Ihren Namen |
|---|---|
| Angepasste Ereigniseigenschaft | Kontoname |
| Ereignissuche | Administratorabmeldung nach IP |
| Ereignissuche | Virenzusammenfassung nach Host |
| Ereignissuche | Virenzusammenfassung nach Benutzer |
| Ereignissuche | Tägliche Zusammenfassung von Richtlinienverstößen |
| Ereignissuche | Denial-of-Service-Attacke nach Quellen-IP |
| Ereignissuche | Denial-of-Service-Attacke nach Typ |
| Ereignissuche | Denial-of-Service-Attacken nach Ziel-IP |
| Ereignissuche | Verteilung der Ereigniskategorien |
| Ereignissuche | Exploit nach Quelle |
| Ereignissuche | Exploits nach Ziel |
| Ereignissuche | Exploits nach Typ |
| Ereignissuche | In fernen Hosts geänderte Gruppen |
| Ereignissuche | IDP-Aktivität nach Kategorie |
| Ereignissuche | IDP-Aktivität nach Ereignis |
| Ereignissuche | IDP-Aktivität nach Protokollquelle |
| Ereignissuche | Anmeldefehler in abgelaufenen oder inaktivierten Accounts |
| Ereignissuche | Fehler bei Fernzugriff (VPN und andere) |
| Ereignissuche | Erfolgreicher Fernzugriff (VPN und andere) |
| Ereignissuche | Häufigste Authentifizierungsfehler nach Benutzer |
| Ereignissuche | Häufigste Authentifizierungen nach Benutzer |
| Ereignissuche | Häufigste IDS/IDP/IPS-Regeln |
| Ereignissuche | Häufigste IDS/IPS-Alerts nach Ziel-IP |
| Ereignissuche | Hinzugefügter Benutzeraccount nach Benutzer |
| Ereignissuche | Geänderter Benutzeraccount nach Benutzer |
| Ereignissuche | Entfernter Benutzeraccount nach Benutzer |
| Ereignissuche | VPN-Aktivität nach Kategorie |
| Ereignissuche | VPN-Aktivität nach Ereignis |
| Ereignissuche | VPN-Aktivität nach Protokollquelle |
| Ereignissuche | Webanforderungen nach Ziel |
| Ereignissuche | Webanforderungen nach Protokollquelle |
| Ereignissuche | Webanforderungen nach Quelle |
| Ereignissuche | Häufigste IDS/IPS-Alerts nach Land/Region |
| Datenflusssuche | Eingehende Bytes nach Ziel-ASN |
| Datenflusssuche | Eingehende Bytes nach Zielschnittstellenindex |
| Datenflusssuche | Eingehende Bytes nach Quellen-ASN |
| Datenflusssuche | Eingehende Bytes nach Quellenschnittstellenindex |
| Datenflusssuche | Verbindungsauslastung |
| Datenflusssuche | Häufigste Zielnetze - Intern |
| Datenflusssuche | Häufigste Quellennetze |
| Referenzset | Database Servers |
| Referenzset | DHCP Servers |
| Referenzset | DNS-Server |
| Referenzset | FTP Servers |
| Referenzset | LDAP Servers |
| Referenzset | Mail Servers |
| Referenzset | Proxy Servers |
| Referenzset | SSH Servers |
| Referenzset | Web Servers |
| Referenzset | Windows-Server |
| Berichte | Zusammenfassung des täglichen ASN-Datenverkehrs |
| Berichte | Tägliche Zusammenfassung der Angreifer und Ziele |
| Berichte | Tägliche Kategorieverteilung |
| Berichte | Tägliche Zusammenfassung der IDP-/IDS-Aktivität |
| Berichte | Zusammenfassung des täglichen IfIndex-Datenverkehrs |
| Berichte | Tägliche Protokoll-/Ereignisverteilung nach Kategorie |
| Berichte | Tägliche Zusammenfassung des Denial-of-Service im Netz |
| Berichte | Tägliche Zusammenfassung des Netz-Exploits |
| Berichte | Tägliche Zusammenfassung von Richtlinienverstößen |
| Berichte | Tägliche Zusammenfassung der Benutzeraccountaktivität |
| Berichte | Tägliche Virenzusammenfassung |
| Berichte | Tägliche Zusammenfassung der VPN-Aktivität |
| Berichte | Zusammenfassung des täglichen Webzugriffs |
| Berichte | Letzte 20 fehlgeschlagene Anmeldungen |
| Berichte | Letzte 20 Abmeldungen |
| Berichte | Letzte 20 erfolgreiche Anmeldungen |
| Berichte | Zusammenfassung des monatlichen ASN-Datenverkehrs |
| Berichte | Monatliche Kategorieverteilung |
| Berichte | Monatliche Zusammenfassung der IDP-/IDS-Aktivität |
| Berichte | Zusammenfassung des monatlichen IfIndex-Datenverkehrs |
| Berichte | Monatliche Zusammenfassung des Denial-of-Service im Netz |
| Berichte | Monatliche Zusammenfassung des Netz-Exploits |
| Berichte | Monatliche Zusammenfassung von Richtlinienverstößen |
| Berichte | Monatliche Zusammenfassung der Benutzeraccountaktivität |
| Berichte | Monatliche Virenzusammenfassung |
| Berichte | Monatliche Zusammenfassung der VPN-Aktivität |
| Berichte | Zusammenfassung des monatlichen Webzugriffs |
| Berichte | Netzverkehrsaufkommen |
| Berichte | Zusammenfassung des wöchentlichen ASN-Datenverkehrs |
| Berichte | Wöchentliche Kategorieverteilung |
| Berichte | Gruppenänderungen über ferne Hosts in einer Woche |
| Berichte | Wöchentliche Zusammenfassung der IDP-/IDS-Aktivität |
| Berichte | Zusammenfassung des wöchentlichen IfIndex-Datenverkehrs |
| Berichte | Wöchentliche Anmeldefehler bei inaktivierten oder aktivierten Accounts |
| Berichte | Wöchentliche Zusammenfassung des Denial-of-Service im Netz |
| Berichte | Wöchentliche Zusammenfassung des Netz-Exploits |
| Berichte | Wöchentliche Zusammenfassung von Richtlinienverstößen |
| Berichte | Wöchentliche Zusammenfassung der Benutzeraccountaktivität |
| Berichte | Wöchentliche Virenzusammenfassung |
| Berichte | Wöchentliche Zusammenfassung der VPN-Aktivität |
| Berichte | Zusammenfassung des wöchentlichen Webzugriffs |
In der folgenden Tabelle sind die Regeln und Bausteine in IBM Security QRadar Compliance Content Extension 1.0.0aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:DeviceDefinition: IDS / IPS | Definiert alle Intrusion-Detection-Systeme (IDS) und Intrusion-Prevention-Systeme (IPS) im System. |
| Baustein | BB:Kategoriedefinition: Verdächtige Datenflüsse | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Lang dauernder abgehender Datenfluss | Identifiziert Datenflüsse, die länger als 48 Stunden aktiv waren. |
| Baustein | BB:Kategoriedefinition: Verdächtige Ereignisse | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen. |
| Baustein | BB:Kategoriedefinition: Unidirektionaler Datenfluss SRC | |
| Baustein | BB:Flowshape: Nur abgehend | Gleicht Datenflüsse ab, die ausschließlich abgehend sind. |
| Baustein | BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets | Erkennt Datenflüsse mit außergewöhnlich großen ICMP-Paketen. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: TCP- oder UDP-Port 0 | Identifiziert verdächtige Datenflüsse an Port 0. |
| Baustein | BB:CategoryDefinition: Systemfehler und Ausfälle | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf einen Systemfehler oder Systemausfall hinweisen. Dieser Baustein wird standardmäßig angewendet, wenn die Ereigniskategorie des betreffenden Ereignisses unter eine der folgenden Systemkategorien fällt: Serviceausfall, Systemfehler oder Systemausfall. |
| Baustein | BB:Kategoriedefinition: Verdächtige Ereigniskategorien | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Bidirektionale Null-Payload-Datenflüsse | Erkennt bidirektionalen Datenverkehr, der keine Nutzdaten enthält. |
| Baustein | BB:Kategoriedefinition: Unidirektionaler Datenfluss | |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale ICMP-Antworten | Erkennt Datenverkehr, bei dem unangefordert ICMP-Antworten gesendet werden. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale ICMP-Datenflüsse | Erkennt unidirektionale ICMP-Datenflüsse. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokoll-Nutzung: Unzulässige TCP-Flag-Kombination | Identifiziert Datenflüsse mit einer unzulässigen TCP-Flagkombination. |
| Baustein | BB:Flowshape: Nur eingehend | Erkennt ausschließlich eingehende Datenflüsse. |
| Baustein | BB:Kategoriedefinition: Unidirektionaler Datenfluss DST | |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale TCP-Datenflüsse | Erkennt unidirektionale TCP-Datenflüsse. |
| Baustein | BB:NetworkDefinition: Honeypot like Addresses | Ersetzen Sie in diesem Baustein den Eintrag 'Other Network' durch in Ihrer Netzhierarchie definierte Netzobjekte, die derzeit in Ihrem Netz entweder nicht verwendet oder nur in einer Honeypot- oder Tarpit-Installation verwendet werden. Nach erfolgter Definition müssen Sie die Regel Anomaly: Potential Honeypot Access aktivieren. Fügen Sie diesen Netzobjekten außerdem ein Sicherheits-/Richtlinien-Sentry hinzu, um bei Zugriffsversuchen Ereignisse zu generieren. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Verdächtiger ICMP Type Code | Erkennt Internet Control Message Protocol (ICMP)-Datenflüsse mit verdächtigen ICMP-Typcodes. |
| Baustein | BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets | Erkennt Datenflüsse mit außergewöhnlich großen DNS-Paketen. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale UDP- und sonstige Datenflüsse | Erkennt unidirektionale UDP-Datenflüsse und verschiedene andere Datenflüsse. |
| Baustein | BB:DeviceDefinition: VPN | Definiert alle virtuellen privaten Netze (VPNs) im System. |
| Baustein | BB:CategoryDefinition: Authentication Success | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf erfolgreiche Netzzugriffsversuche hinweisen. |
| Baustein | BB:CategoryDefinition: Authentication Failures | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf erfolglose Netzzugriffsversuche hinweisen. |
| Baustein | BB:CategoryDefinition: Authentication to Disabled Account | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf erfolglose Netzzugriffsversuche aufgrund eines inaktivierten Kontos hinweisen. |
| Baustein | BB:CategoryDefinition: Authentication to Expired Account | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf erfolglose Netzzugriffsversuche aufgrund eines abgelaufenen Kontos hinweisen. |
| Baustein | BB:HostDefinition: Database Servers | Bearbeiten Sie diesen Baustein, um typische Datenbankserver zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:FalsePositive: Database Server False Positive Categories und BB:FalsePositive: Database Server False Positive Events verwendet. |
| Baustein | BB:PortDefinition: Database Ports | Bearbeiten Sie diesen Baustein, um alle gängigen Datenbankports einzuschließen. |
| Baustein | BB:HostReference: Database Servers | |
| Baustein | BB:CategoryDefinition: Countries/Regions with no Remote Access | Bearbeiten Sie diesen Baustein, um Standorte einzuschließen, von denen normalerweise kein Fernzugriff auf das Unternehmen zulässig ist. Sobald Sie dies konfiguriert haben, können Sie die Regel Anomaly: Remote Access from Foreign Country/Region aktivieren. |
| Baustein | BB:CategoryDefinition: Successful Communication | Definiert Datenflüsse, die für eine erfolgreiche Kommunikation typisch sind. Sie können das Verhältnis auch auf 64 Byte/Paket herabsetzen. Dies führt jedoch zu vielen Fehlalarmen und erfordert unter Umständen eine weitere Optimierung mithilfe von Flags und sonstigen Eigenschaften. |
| Baustein | BB:CategoryDefinition: Superuser Accounts | |
| Baustein | BB:CategoryDefinition: IRC Detected based on Application | Erkennt IRC-Datenverkehr, der durch Anwendungstests identifiziert wurde. |
| Baustein | BB:CategoryDefinition: IRC Detected based on Event Category | Erkennt IRC-Datenverkehr, der durch Ereignisse oder Kategorien identifiziert wurde. |
| Baustein | BB:Policy Violation: IRC IM Policy Violation: IRC Connection to Internet | Erkennt IRC-Verbindungen mit einem fernen Host. |
| Baustein | BB:CategoryDefinition: IRC Detection based on Firewall Events | Erkennt IRC-Datenverkehr, der durch Ereignisse oder Kategorien identifiziert wurde. |
| Baustein | BB:CategoryDefinition: Firewall or ACL Accept | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf einen Zugriff auf die Firewall hinweisen. |
| Baustein | BB:PortDefinition: IRC Ports | Bearbeiten Sie diesen Baustein, um alle gängigen IRC-Ports einzuschließen. |
| Baustein | BB:ComplianceDefinition: GLBA Server | Bearbeiten Sie diesen Baustein, um Ihre GLBA-IP-Systeme einzuschließen. Wenden Sie diesen Baustein danach auf Regeln zu Anmeldefehlern, Fernzugriffen und ähnlichem an. |
| Baustein | BB:ComplianceDefinition: HIPAA-Server | Bearbeiten Sie diesen Baustein, um Ihre HIPAA-Server nach IP-Adressen einzuschließen. Wenden Sie diesen Baustein danach auf Regeln zu Anmeldefehlern, Fernzugriffen und ähnlichem an. |
| Baustein | BB:ComplianceDefinition: SOX-Server | Bearbeiten Sie diesen Baustein, um Ihre SOX-IP-Server einzuschließen. Wenden Sie diesen Baustein danach auf Regeln zu Anmeldefehlern, Fernzugriffen und ähnlichem an. |
| Baustein | BB:ComplianceDefinition: PCI DSS Server | Bearbeiten Sie diesen Baustein, um Ihre PCI-DSS-Server nach IP-Adressen einzuschließen. Wenden Sie diesen Baustein danach auf Regeln zu Anmeldefehlern, Fernzugriffen und ähnlichem an. |
| Baustein | BB:NetworkDefinition: Nicht vertrauenswürdiges Netzwerksegment | Nicht vertrauenswürdige Netzadressen, die für gewöhnlich in Regeln verwendet werden, um zu erkennen, dass eine nicht vertrauenswürdige Adresse mit einer vertrauenswürdigen Adresse kommuniziert. |
| Baustein | BB:NetworkDefinition: Nicht vertrauenswürdige lokale Netzwerke | |
| Baustein | BB:NetworkDefinition: Inbound Communication from Internet to Local Host | |
| Baustein | BB:NetworkDefinition: Netzwerksegment der vertrauenswürdigen Quelle | |
| Baustein | BB:CategoryDefinition: System or Device Configuration Change | |
| Baustein | BB:CategoryDefinition: Auditing geändert | |
| Baustein | BB:PortDefinition: Autorisierte L2R Ports | Definiert Ports, die beim Datenverkehr zwischen einem lokalen und einem fernen System häufig verwendet werden. |
| Baustein | BB:Verstoß gegen Richtlinien: Verstoß gegen Compliance-Richtlinien: Verwendung von Klartext-Anwendungen | Erkennt Datenflüsse, die unverschlüsselte Protokolle wie Telnet und FTP verwenden. |
| Baustein | BB:HostDefinition: DHCP Servers | Bearbeiten Sie diesen Baustein, um typische DHCP-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: DHCP Server False Positives Categories und BB:FalsePositive: DHCP Server False Positive Events verwendet. |
| Baustein | BB:PortDefinition: DHCP Ports | Bearbeiten Sie diesen Baustein, um alle gängigen DHCP-Ports einzuschließen. |
| Baustein | BB:Policy Violation: IRC IM Policy Violation: IM Communications | Erkennt Datenflüsse, die als Instant-Messaging-Kommunikation identifiziert wurden. |
| Baustein | BB:Threats: Remote Access Violations: Remote Desktop Access from Remote Hosts | Erkennt Datenflüsse, bei denen ein ferner Host auf eine Remote-Desktop-Anwendung zugreift. |
| Baustein | BB:Policy Violation: Application Policy Violation: NNTP to Internet | Erkennt NNTP-Datenverkehr zum Internet. |
| Baustein | BB:Threats: Remote Access Violations: VNC Activity from Remote Hosts | Erkennt Datenflüsse, bei denen ein ferner Host auf einen VNC-Service zugreift. |
| Baustein | BB:HostDefinition: Servers | Bearbeiten Sie diesen Baustein, um generische Server zu definieren. |
| Baustein | BB:HostDefinition: DNS Servers | Bearbeiten Sie diesen Baustein, um typische DNS-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:FalsePositive: DNS Server False Positives Categories und BB:FalsePositive: DNS Server False Positive Events verwendet. |
| Baustein | BB:PortDefinition: DNS Ports | Bearbeiten Sie diesen Baustein, um alle gängigen DNS-Ports einzuschließen. |
| Baustein | BB:HostDefinition: FTP Servers | Bearbeiten Sie diesen Baustein, um typische FTP-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: FTP Server False Positives Categories und BB:FalsePositive: FTP Server False Positive Events verwendet. |
| Baustein | BB:PortDefinition: FTP Ports | Bearbeiten Sie diesen Baustein, um alle gängigen FTP-Ports einzuschließen. |
| Baustein | BB:HostDefinition: LDAP Servers | Bearbeiten Sie diesen Baustein, um typische LDAP-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: LDAP Server False Positives Categories und BB:FalsePositive: LDAP Server False Positive Events verwendet. |
| Baustein | BB:PortDefinition: LDAP Ports | Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von LDAP-Servern verwendet werden. |
| Baustein | BB:HostDefinition: Mail Servers | Bearbeiten Sie diesen Baustein, um typische Mail-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: Mail Server False Positives Categories und BB:FalsePositive: Mail Server False Positive Events verwendet. |
| Baustein | BB:PortDefinition: Mail Ports | Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von Mail-Servern verwendet werden. |
| Baustein | BB:HostDefinition: Network Management Servers | Bearbeiten Sie diesen Baustein, um typische Netzmanagement-Server zu definieren. |
| Baustein | BB:HostDefinition: Proxy Servers | Bearbeiten Sie diesen Baustein, um typische Proxy-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: Proxy Server False Positives Categories und BB:FalsePositive: Proxy Server False Positive Events verwendet. |
| Baustein | BB:HostDefinition: RPC Servers | Bearbeiten Sie diesen Baustein, um typische RPC-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: RPC Server False Positives Categories und BB:FalsePositive: RPC Server False Positive Events verwendet. |
| Baustein | BB:PortDefinition: RPC Ports | Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von RPC-Servern verwendet werden. |
| Baustein | BB:HostDefinition: SNMP Sender or Receiver | Bearbeiten Sie diesen Baustein, um SNMP-Sender oder -Empfänger zu definieren. Dieser Baustein wird in Verbindung mit dem Baustein BB:PortDefinition: SNMP Ports verwendet. |
| Baustein | BB:PortDefinition: SNMP Ports | Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von SNMP-Absendern oder -Empfängern verwendet werden. |
| Baustein | BB:HostDefinition: SSH Servers | Bearbeiten Sie diesen Baustein, um typische SSH-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: SSH Server False Positives Categories und BB:FalsePositive: SSH Server False Positive Events verwendet. |
| Baustein | BB:PortDefinition: SSH Ports | Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von SSH-Servern verwendet werden. |
| Baustein | BB:HostDefinition: Virus Definition and Other Update Servers | Bearbeiten Sie diesen Baustein, um alle Server einzuschließen, die Virenschutz- und Aktualisierungsfunktionen enthalten. |
| Baustein | BB:HostDefinition: Web Servers | Bearbeiten Sie diesen Baustein, um typische Web-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: Web Server False Positives Categories und BB:FalsePositive: Web Server False Positive Events verwendet. |
| Baustein | BB:PortDefinition: Web Ports | Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von Web-Servern verwendet werden. |
| Baustein | BB:HostDefinition: Windows Servers | Bearbeiten Sie diesen Baustein, um typische Windows-Server, z. B. Domänencontroller oder Exchange Server, zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: Windows Server False Positives Categories und BB:FalsePositive: Windows Server False Positive Events verwendet. |
| Baustein | BB:PortDefinition: Windows Ports | Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von Windows-Servern verwendet werden. |
| Baustein | BB:ProtocolDefinition: Windows Protocols | Bearbeiten Sie diesen Baustein, um alle gängigen Protokolle (außer TCP) einzuschließen, die von Windows-Servern verwendet werden, aber von den Optimierungsregeln für Fehlalarme ignoriert werden sollen. |
| Baustein | BB:HostReference: DHCP Servers | |
| Baustein | BB:HostReference: DNS Servers | |
| Baustein | BB:HostReference: FTP Servers | |
| Baustein | BB:HostReference: LDAP Servers | |
| Baustein | BB:HostReference: Mail Servers | |
| Baustein | BB:HostReference: Proxy Servers | |
| Baustein | BB:HostReference: SSH Servers | |
| Baustein | BB:HostReference: Web Servers | |
| Baustein | BB:Hostreferenz: Windows-Server | |
| Baustein | BB:CategoryDefinition: Failure Service or Hardware | Definiert Ereigniskategorien, die auf Service- oder Hardware-Fehler hinweisen. |
| Baustein | BB:HostBased: Critical Events | Definiert Ereigniskategorien, die auf kritische Ereignisse hinweisen. |
| Baustein | BB:CategoryDefinition: Service Started | |
| Baustein | BB:CategoryDefinition: Service Stopped | |
| Baustein | BB:DeviceDefinition: FW/Router/Switch | Definiert alle Firewalls, Router und Switches im System. |
| Baustein | BB:NetworkDefinition: Vertrauenswürdiges Zielnetzsegment | |
| Baustein | BB:Suspicious: Remote: Unidirectional UDP or Misc Flows | Erkennt ein übermäßig hohes Aufkommen an unidirektionalen User Datagram Protocol (UDP)- und sonstigen Datenflüssen aus einer einzelnen Quelle. |
| Baustein | BB:Suspicious: Local: Unidirectional UDP or Misc Flows | Erkennt ein übermäßig hohes Aufkommen an unidirektionalen User Datagram Protocol (UDP)- und sonstigen Datenflüssen aus einer einzelnen Quelle. |
| Regel | Login Failure to Disabled Account | Meldet eine Nachricht bezüglich einer Hostanmeldung über ein inaktiviertes Benutzerkonto. Wenn der Benutzer dem Unternehmen nicht mehr angehört, wird empfohlen, zu überprüfen, ob weitere Authentifizierungsnachrichten für diesen Benutzer empfangen wurden. |
| Regel | Anmeldefehler bei abgelaufenem Konto | Meldet eine Nachricht bezüglich eines Hostanmeldefehlers bei einem bekanntermaßen abgelaufenen Benutzerkonto. Wenn der Benutzer dem Unternehmen nicht mehr angehört, wird empfohlen, zu überprüfen, ob weitere Authentifizierungsnachrichten empfangen wurden. |
| Regel | Database Groups Changed from Remote Host | Antwortet, wenn Änderungen an Gruppen in einer Datenbank über ein fernes Netz vorgenommen werden. |
| Regel | Fernzugriff von einem fremden Land/einer fremden Region | Meldet erfolgreiche Anmeldungen oder den erfolgreichen Zugriff von einer IP-Adresse, die sich bekanntermaßen in einem Land bzw. in einer Region befindet, für das bzw. die keine Fernzugriffsberechtigung besteht. Vor der Aktivierung dieser Regel sollten Sie den Baustein BB:CategoryDefinition: Countries/Regions with no Remote Access konfigurieren. |
| Regel | Ferne eingehende Kommunikation aus einem fremden Land/einer fremden Region | Meldet Datenverkehr von einer IP-Adresse, die sich bekanntermaßen in einem Land bzw. in einer Region befindet, für das bzw. die keine Fernzugriffsberechtigung besteht. Vor der Aktivierung dieser Regel sollten Sie den Baustein BB:CategoryDefinition: Countries/Regions with no Remote Access konfigurieren. SMTP und DNS wurden aus diesem Test entfernt, da diese Aktivität nur in geringem Maß kontrolliert werden kann. Möglicherweise müssen Sie auch Web-Server in der Demilitarized Zone entfernen, die häufig von fernen Hosts mit Webscannern geprüft werden. |
| Regel | Keine Aktivität für 60 Tage | Erkennt Konten, mit denen seit mehr als 60 Tagen keine Anmeldung erfolgt ist. |
| Regel | Mögliche gemeinsam genutzte Konten | Erkennt gemeinsam genutzte Konten. Sie sollten der Regel and NOT when the event username matches the following...weitere falsch-positive Systemkonten hinzufügen, die andernfalls zu Fehlalarmen führen könnten. |
| Regel | Remote: IRC Connections | Erkennt einen lokalen Host, der übermäßig viele IRC-Verbindungen mit dem Internet herstellt. |
| Regel | Konformitätsereignisse werden zu Angriffen | Meldet Ereignisse in Verbindung mit Compliance, beispielsweise Klartextkennwörter. |
| Regel | Übermäßig viele fehlgeschlagene Anmeldungen bei Compliance IS | Meldet übermäßig viele Authentifizierungsfehler bei einem Compliance-Server innerhalb von zehn Minuten. |
| Regel | Mehrere fehlgeschlagene Anmeldungen bei einem Konformitätsasset | |
| Regel | Multiple Login Failures for Single Username (Mehrere Anmeldefehler für einzelnen Benutzernamen) | Meldet Authentifizierungsfehler desselben Benutzernamens. |
| Regel | Mehrere Anmeldefehler aus derselben Quelle | Meldet, wenn innerhalb von 5 Minuten mehr als 10 Mal ein Authentifizierungsfehler mit derselben Quellen-IP-Adresse, jedoch verschiedenen Benutzernamen auftritt. |
| Regel | Mehrere Anmeldefehler an demselben Ziel | Meldet, wenn innerhalb von 5 Minuten mehr als 10 Mal ein Authentifizierungsfehler mit derselben Ziel-IP-Adresse, jedoch von verschiedenen Quellen-IP-Adressen und Benutzernamen auftritt. |
| Regel | Konformität: Datenverkehr vom nicht vertrauenswürdigen Netz zum vertrauenswürdigen Netz | Der Datenverkehr von einem "nicht vertrauenswürdigen" Netzsegment wird an ein "vertrauenswürdiges" Netzsegment übermittelt. Sie müssen die Bausteine vor der Aktivierung dieser Regel mit vertrauenswürdigen und nicht vertrauenswürdigen Netzen bearbeiten. |
| Regel | Compliance: Traffic from DMZ to Internal Network | Der Datenverkehr wird aus der Demilitarized Zone an ein internes Netz übermittelt. Die Compliance-Regelungen lassen dies für gewöhnlich nicht zu. Vor der Aktivierung dieser Regel sollten Sie sicherstellen, dass das Objekt der Demilitarized Zone in der Netzhierarchie definiert ist. |
| Regel | An Konformitätsgeräten vorgenommene Konfigurationsänderungen | Erkennt Konfigurationsänderungen an Compliance-Einheiten. Vor der Aktivierung dieser Regel müssen Sie die Protokollquellen des Compliance-Servers zur Protokollquellengruppe der Compliance-Server hinzufügen. |
| Regel | Geänderte Prüfservices auf Compliance-Host | Erkennt Prüfservice-Änderungen auf Compliance-Hosts. Vor der Aktivierung dieser Regel müssen Sie die Hosts in den Bausteinen für die Compliance-Definition definieren und sicherstellen, dass die Ereignisse zu Prüfservice-Änderungen auf Ihren Hosts im Baustein BB:CategoryDefinition: Auditing Changed enthalten sind. |
| Regel | Verbindung zum Internet über nicht autorisierten Port | In der Regel sind Internetverbindungen auf allgemeine Anwendungen wie Webdatenverkehr und E-Mail beschränkt. Jede sonstige Kommunikation kann verdächtig sein und sollte untersucht werden. Vor der Aktivierung dieser Regel müssen Sie im Baustein BB:PortDefinition: Authorized L2R Ports eine Liste der zulässigen Ports eingeben. |
| Regel | Angriffe für gesamten Chat-Datenverkehr basierend auf Datenflüssen erstellen | |
| Regel | Angriffe für gesamten Instant Messenger-Datenverkehr erstellen | Meldet Instant Messenger-Datenverkehr oder ein Ereignis, das als Instant Messenger-Datenverkehr kategorisiert ist, bei dem die Quelle lokal und das Ziel fern ist. |
| Regel | Angriffe für die gesamte P2P -Nutzung erstellen | Erkennt P2P-Datenverkehr bzw. jedes Ereignis, das als P2P (Peer-to-Peer) kategorisiert ist. |
| Regel | Angriffe für alle Richtlinienereignisse erstellen | Meldet Richtlinienereignisse. Diese Regel ist standardmäßig inaktiviert. Aktivieren Sie diese Regel, wenn alle Ereignisse, die als Richtlinie kategorisiert sind, einen Angriff erstellen sollen. |
| Regel | Angriffe für die gesamte Pornonutzung erstellen | Meldet jeglichen Datenverkehr mit illegalen Inhalten und jedes Ereignis, das als Pornografie kategorisiert wurde. Diese Regel ist standardmäßig inaktiviert. Aktivieren Sie diese Regel, wenn jedes Ereignis, das als Pornografie kategorisiert ist, als Angriff gemeldet werden soll. |
| Regel | Lokal: Klartext-Anwendungsnutzung | Erkennt Datenflüsse zum oder vom Internet, bei denen der Anwendungstyp Kennwörter im Klartext verwendet. Dies kann Anwendungen wie Telnet, FTP usw. umfassen. |
| Regel | Neuer DHCP-Server entdeckt | Diese Regel wird ausgelöst, wenn ein DHCP-Server im Netz erkannt wird. |
| Regel | Neuen Host erkannt | Erkennt, wenn ein neuer Host im Netz gefunden wurde. |
| Regel | Neuer Host in DMZ erkannt | Erkennt, wenn ein neuer Host im Netz gefunden wurde. |
| Regel | Neuer Service erkannt | Erkennt, wenn auf einem bereits vorhandenen Host ein neuer Service erkannt wurde. |
| Regel | Neuer Service in DMZ erkannt | Erkennt, wenn auf einem bereits vorhandenen Host ein neuer Service erkannt wurde. |
| Regel | Mögliche lokale IRC-Server | Meldet einen lokalen Host, der einen Service an einem typischen IRC-Port ausführt, oder einen Datenfluss, der als regionsübergreifende Kommunikation (IRC) erkannt wurde. Dies ist für Unternehmen untypisch und sollte untersucht werden. |
| Regel | Remote: Klartextanwendungsnutzung basierend auf Datenflüssen | Erkennt Datenflüsse zum oder vom Internet, bei denen der Anwendungstyp Kennwörter im Klartext verwendet. Dies kann Anwendungen wie Telnet, FTP usw. umfassen. |
| Regel | Remote: Hidden FTP Server | Erkennt einen fernen FTP-Server an einem vom Standard abweichenden Port. Der Standardport für FTP ist der TCP-Port 21. Die Erkennung von FTP an anderen Ports kann ein Hinweis auf einen Host sein, der durch ein Exploit kompromittiert wurde. Dieser Server wurde dabei vom Angreifer installiert, um sich Zugriff auf den Host über eine Hintertür zu verschaffen. |
| Regel | Remote: IM/Chat | Erkennt ein übermäßig hohes Aufkommen an IM-/Chatdatenverkehr aus einer einzelnen Quelle. |
| Regel | Remote: Local P2P Client Connected to more than 100 Servers | Erkennt lokale Hosts, die als Peer-to-Peer-Server (P2P-Server) betrieben werden. Dies weist auf einen Angriff gegen eine lokale Netzrichtlinie hin und kann bedeuten, dass unzulässige Aktivitäten (beispielsweise eine Rechtsverletzung des Urheberrechts) stattfinden. |
| Regel | Remote: Local P2P Client Detected | Erkennt lokale Hosts, die als Peer-to-Peer-Server (P2P-Server) betrieben werden. Dies weist auf einen Angriff gegen eine lokale Netzrichtlinie hin und kann bedeuten, dass unzulässige Aktivitäten (beispielsweise eine Rechtsverletzung des Urheberrechts) stattfinden. |
| Regel | Remote: Local P2P Server connected to more than 100 Clients | Erkennt lokale Hosts, die als Peer-to-Peer-Server (P2P-Server) betrieben werden. Dies weist auf einen Angriff gegen eine lokale Netzrichtlinie hin und kann bedeuten, dass unzulässige Aktivitäten (beispielsweise eine Rechtsverletzung des Urheberrechts) stattfinden. |
| Regel | Remote: Local P2P Server Detected | Erkennt lokale Hosts, die als Peer-to-Peer-Server (P2P-Server) betrieben werden. Dies weist auf einen Angriff gegen eine lokale Netzrichtlinie hin und kann bedeuten, dass unzulässige Aktivitäten (beispielsweise eine Rechtsverletzung des Urheberrechts) stattfinden. |
| Regel | Remote: Remote Desktop Access from the Internet | Erkennt an einen lokalen Host gerichtetes Remote Desktop Protocol von Microsoft aus dem Internet. Die meisten Unternehmen sehen dies als einen Angriff gegen die unternehmensinterne Richtlinie an. Falls es sich hierbei um eine normale Aktivität in Ihrem Netz handelt, sollten Sie diese Regel inaktivieren. |
| Regel | Remote: SSH or Telnet Detected on Non-Standard Port | Erkennt einen Secure Shell- oder Telnet-Server an einem vom Standard abweichenden Port. Als Standardports für Secure Shell- und Telnet-Server werden die TCP-Ports 22 und 23 verwendet. Wird aktives Secure Shell oder Telnet an anderen Ports erkannt, kann dies auf einen Host hinweisen, der Opfer eines Exploits geworden ist. Dabei hat der Angreifer diese Server installiert, um sich Zugriff auf den Host über eine Hintertür zu verschaffen. |
| Regel | Remote: Usenet Usage | Erkennt Datenflüsse zu oder von einem Usenet-Server. Bei einer rechtmäßigen geschäftlichen Kommunikation werden in der Regel keine Usenet- oder NNTP-Services verwendet. Die beteiligten Hosts verstoßen möglicherweise gegen unternehmensinterne Richtlinien. |
| Regel | Remote: VNC Access from the Internet to a Local Host | Erkennt an einen lokalen Host gerichtetes Virtual Network Computing (eine Anwendung für den Fernzugriff auf Desktops) aus dem Internet. Viele Unternehmen betrachten dies als Richtlinienproblem, das gelöst werden muss. Falls es sich hierbei um eine normale Aktivität in Ihrem Netz handelt, inaktivieren Sie diese Regel. |
| Regel | Potenzieller P2P -oder VoIP -Datenverkehr erkannt | Erkennt potenziellen Peer-to-Peer-Datenverkehr. |
| Regel | Mehrere Systemfehler | Meldet, wenn eine Quelle innerhalb von drei Minuten zehn Systemfehler aufweist. |
| Regel | Hostbasierte Fehler | Diese Regel wird ausgelöst, wenn das System Ereignisse beobachtet, die auf Ausfälle bei Services oder Hardware hinweisen. |
| Regel | Kritische Systemereignisse | Diese Regel wird ausgelöst, wenn das System kritische Ereignisse beobachtet. |
| Regel | Service gestoppt und nicht erneut gestartet | Erkennt, wenn ein Service auf einem System gestoppt und nicht erneut gestartet wurde. |