Angriffe von außen
Verwenden Sie die IBM Security QRadar Intrusions Content Extension, um sich auf die Erkennung von Einbrüchen zu konzentrieren.
IBM Sicherheits QRadar -Eindringlinge Inhaltserweiterung
- IBM Sicherheits QRadar -Compliance-Inhaltserweiterung
- IBM Sicherheits QRadar -Endpunkt-Inhaltserweiterung
- IBM Sicherheits QRadar -Bedrohungsüberwachung Inhaltserweiterung
- IBM Sicherheits QRadar -Netzwerk-Anomalie-Inhaltserweiterung
In der folgenden Liste sind die Regeln aufgeführt, die IBM Security QRadar Compliance Content Extension hinzugefügt wurden.
- BB:CategoryDefinition: Countries/Regions with no Remote Access
- Excessive Firewall Accepts From Multiple Sources to a Single Destination
Die folgende Liste enthält die Regeln, die IBM Security QRadar Endpoint Content Extension hinzugefügt wurden.
- Remote: Remote Desktop Access from the Internet
- BB:Bedrohungen: Remote Access Violations: Remote Desktop Access from Remote Hosts - UUID SYSTEM-1055 (Neuer Name - BB:BehaviorDefinition: Remote Desktop Access from a Remote Host)
- BB:Bedrohungen: Remote Access Violations: VNC-Aktivität von entfernten Hosts - SYSTEM-1056 (Neuer Name - BB:BehaviorDefinition: VNC-Aktivität von einem entfernten Host)
- Remote: VNC-Zugriff aus dem Internet auf einen lokalen Host-UUID SYSTEM-1108 (Neuer Name- Remote: VNC-Zugriff aus dem Internet)
In der folgenden Liste sind die Regeln aufgeführt, die IBM Security QRadar Threat Monitoring Content Extension hinzugefügt wurden.
- BB:CategoryDefinition: Countries/Regions with no Remote Access
- BB:CategoryDefinition: Database Access Denied
- BB:CategoryDefinition: Malware Annoyances
- BB:CategoryDefinition: Virus Detected
- BB:CategoryDefinition: Worm Events
- BB:FalseNegative: Events That Indicate Successful Compromise
- BB:NetworkDefinition: Undefined IP Space
- BB:NetworkDefinition: Watch List Addresses
- Exploit Followed by Suspicious Host Activity
- Exploit/Malware Events Across Multiple Destinations
- Exploit: Exploits Followed by Firewall Accepts
- Multiple Vector Attack Source
- Source Vulnerable to any Exploit
- Source Vulnerable to this Exploit
- 100% genaue Ereignisse-SYSTEM-1459(Neuer Name- Successful Signature Compromise)
In der folgenden Liste sind die Regeln aufgeführt, die IBM Security QRadar Network Anomaly Content Extension hinzugefügt wurden.
- Anomaly: DMZ Jumping
- Remote: Possible Tunneling
IBM Sicherheit QRadar Intrusions Content Extension V1.0.4
In der folgenden Tabelle ist die Regel aufgeführt, die in IBM Security QRadar Intrusions Content Extension V1.0.4aktualisiert wurde.
| Ihren Namen | Beschreibung |
|---|---|
| Excessive Firewall Accepts From Multiple Sources to a Single Destination | Namen geändert von Anomalie: Exzessive Firewall-Akzeptanz von mehreren Quellen zu einem einzigen Ziel. |
Die folgenden Regeln und Bausteine wurden in IBM Security QRadar Intrusions Content Extension V1.0.4 entfernt, da sie jetzt standardmäßig in IBM Security QRadar enthalten sind.
- BB:BehaviorDefinition: Compromise Activities
- BB:CategoryDefinition: Authentication Failures
- BB:CategoryDefinition: Authentication to Disabled Account
- BB:CategoryDefinition: Authentication to Expired Account
- BB:CategoryDefinition: DDoS Attack Events
- BB:CategoryDefinition: Exploits Backdoors and Trojans
- BB:CategoryDefinition: Firewall or ACL Accept
- BB:CategoryDefinition: Firewall or ACL Denies
- BB:CategoryDefinition: Key Loggers
- BB:CategoryDefinition: Mail Policy Violation
- BB:CategoryDefinition: Network DoS Attack
- BB:CategoryDefinition: Post DMZ Jump
- BB:CategoryDefinition: Post Exploit Account Activity
- BB:CategoryDefinition: Pre DMZ Jump
- BB:CategoryDefinition: Recon Event Categories
- BB:CategoryDefinition: Recon Events
- BB:CategoryDefinition: Recon Flows
- BB:CategoryDefinition: Service DoS
- BB:CategoryDefinition: Successful Communication
- BB:Database: System Action Deny
- BB:DeviceDefinition: Database
- BB:DeviceDefinition: FW / Router / Switch
- BB:HostDefinition: Database Servers
- BB:HostReference: Database Servers
- BB:NetworkDefinition: Darknet Addresses
- BB:NetworkDefinition: DMZ Addresses
- BB:NetworkDefinition: Honeypot like Addresses
- BB:PortDefinition: Common Worm Ports
- BB:PortDefinition: Database Ports
- BB:Threats: Port Scans: Host Scans
- BB:Threats: Port Scans: UDP Port Scan
- BB:Threats: Scanning: Empty Responsive Flows High
- BB:Threats: Scanning: Empty Responsive Flows Low
- BB:Threats: Scanning: Empty Responsive Flows Medium
- BB:Threats: Scanning: ICMP Scan High
- BB:Threats: Scanning: ICMP Scan Low
- BB:Threats: Scanning: ICMP Scan Medium
- BB:Threats: Scanning: Potential Scan
- BB:Threats: Scanning: Scan High
- BB:Threats: Scanning: Scan Low
- BB:Threats: Scanning: Scan Medium
- BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets
- BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets
- Destination Vulnerable to Detected Exploit
- Destination Vulnerable to Detected Exploit on a Different Port
- Malware or Virus Clean Failed
IBM Sicherheit QRadar Intrusions Content Extension V1.0.3
In der folgenden Tabelle sind die Regeln und Bausteine in IBM Security QRadar Intrusions Content Extension V1.0.3aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | Destination Vulnerable to Detected Exploit | Erkennt einen Angriff auf ein anfälliges lokales Ziel, wobei der Host bekanntermaßen vorhanden und für den Angriff anfällig ist. |
| Regel | Destination Vulnerable to Detected Exploit on a Different Port | Erkennt einen Angriff auf einen anfälligen lokalen Zielhost, wobei der Host bekanntermaßen vorhanden und für den Angriff an einem anderen Port anfällig ist. |
| Regel | Ziel anfällig für anderes Exploit als am Zielport versucht | Erkennt einen Angriff auf einen anfälligen lokalen Zielhost, wobei der Host bekanntermaßen vorhanden und zwar für Angriffe anfällig ist, aber nicht für den versuchten Angriff. |
Die folgende Tabelle zeigt die Referenzdaten in IBM Security QRadar Intrusions Content Extension V1.0.3.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Referenzset | Database Servers | Liste mit Datenbank-IP-Adressen. |
IBM Sicherheit QRadar Intrusions Content Extension V1.0.2
In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Intrusions Content Extension V1.0.2aktualisiert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:DeviceDefinition: FW/Router/Switch | Baustein wurde mit FW-/Router-/Switch-Einheiten aktualisiert. |
| Baustein | BB:DeviceDefinition: Database | Baustein wurde mit Datenbankeinheiten aktualisiert. |
| Baustein | BB:CategoryDefinition: Authentication to Disabled Account | Die folgenden QIDs wurden hinzugefügt:
|
| Regel | Malware or Virus Clean Failed | Es wurden neue QIDs zur Regel hinzugefügt:
|
IBM Sicherheit QRadar Intrusions Content Extension V1.0.1
Die folgende Tabelle enthält die Regeln und Bausteine in IBM Security QRadar Intrusions Content Extension V1.0.1.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:CategoryDefinition: Authentication to Disabled Account | QID 5000475 wurde hinzugefügt: Fehlerprüfung: Ein Konto konnte nicht angemeldet werden. |
| Baustein | BB:DeviceDefinition: FW/Router/Switch | Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein. |
| Regel | Exploit: Exploits Followed by Firewall Accepts | Regeltest hinzugefügt: BB:DeviceDefinition: FW/Router/Switch zur Regel |
| Regel | Anomaly: DMZ Jumping | Regeltest hinzugefügt: BB:DeviceDefinition: FW/Router/Switch zur Regel |
| Regel | Anomaly: Excessive Firewall Accepts From Multiple Sources to a Single Destination | Regeltest hinzugefügt: BB:DeviceDefinition: FW/Router/Switch zur Regel |
| Regel | Exploit: Destination Vulnerable to Detected Exploit on a Different Port | Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert. |
IBM Sicherheit QRadar Intrusions Content Extension V1.0.0
IBM Security QRadar Intrusions Content Extension V1.0.0 fügt das Referenzset 'Datenbankserver' zu QRadarhinzu.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:BehaviorDefinition: Compromise Activities | Bearbeiten Sie diesen Baustein, um Kategorien einzuschließen, die als Teil von Ereignissen, die bei typischen Beeinträchtigungen sichtbar sind, betrachtet werden. |
| Baustein | BB:CategoryDefinition: Authentication Failures | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf erfolglose Netzzugriffsversuche hinweisen. |
| Baustein | BB:CategoryDefinition: Authentication to Disabled Account | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf erfolglose Netzzugriffsversuche aufgrund eines inaktivierten Kontos hinweisen. |
| Baustein | BB:CategoryDefinition: Authentication to Expired Account | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf erfolglose Netzzugriffsversuche aufgrund eines abgelaufenen Kontos hinweisen. |
| Baustein | BB:CategoryDefinition: Countries/Regions with no Remote Access | Bearbeiten Sie diesen Baustein, um Standorte einzuschließen, von denen normalerweise kein Fernzugriff auf das Unternehmen zulässig ist. Sobald Sie dies konfiguriert haben, können Sie die Regel Anomaly: Remote Access from Foreign Country/Region aktivieren. |
| Baustein | BB:CategoryDefinition: Database Access Denied | Identifiziert Datenbankereignisse, die als verweigerter Zugriff betrachtet werden. |
| Baustein | BB:CategoryDefinition: DDoS Attack Events | Bearbeiten Sie diesen Baustein, um alle Ereigniskategorien einzuschließen, die als DDoS-Attacke kategorisiert werden sollen. |
| Baustein | BB:CategoryDefinition: Exploits Backdoors and Trojans | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, bei denen es sich normalerweise um Exploits, Backdoors oder Trojaner handelt. |
| Baustein | BB:CategoryDefinition: Firewall or ACL Accept | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf einen Zugriff auf die Firewall hinweisen. |
| Baustein | BB:CategoryDefinition: Firewall or ACL Denies | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf nicht erfolgreiche Versuche von Zugriffen auf die Firewall hinweisen. |
| Baustein | BB:CategoryDefinition: Key Loggers | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die mit der Überwachung von Benutzeraktivitäten über einen Schlüsselprotokollprozess in Zusammenhang stehen. |
| Baustein | BB:CategoryDefinition: Mail Policy Violation | Bearbeiten Sie diesen Baustein, um alles einzuschließen, was Sie als E-Mail-basierten Richtlinienverstoß betrachten würden. Dies kann beispielsweise abgehender Datenverkehr an Port 25 sein, der nicht von einem E-Mail-Server stammt. |
| Baustein | BB:CategoryDefinition: Malware Annoyances | Bearbeiten Sie diesen Baustein, um Ereigniskategorien einzuschließen, die normalerweise mit Spyware-Infektionen in Zusammenhang stehen. |
| Baustein | BB:CategoryDefinition: Network DoS Attack | Bearbeiten Sie diesen Baustein, um alle Ereigniskategorien einzuschließen, die als Netz-DoS-Attacke kategorisiert werden sollen. |
| Baustein | BB:CategoryDefinition: Post DMZ Jump | Identifiziert Aktionen, die innerhalb eines Wechselszenarios der Demilitarized Zone beobachtet werden können. Wird hauptsächlich von den Regeln Anomaly: DMZ Jumping und Anomaly: DMZ Reverse Tunnel verwendet. |
| Baustein | BB:CategoryDefinition: Post Exploit Account Activity | Identifiziert Ereignisse, die im Allgemeinen nach einem Exploit auftreten. |
| Baustein | BB:CategoryDefinition: Pre DMZ Jump | Identifiziert Aktionen, die innerhalb eines Wechselszenarios der Demilitarized Zone beobachtet werden können. Wird hauptsächlich von den Regeln Anomaly: DMZ Jumping und Anomaly: DMZ Reverse Tunnel verwendet. |
| Baustein | BB:CategoryDefinition: Recon Event Categories | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine Ausspähungsaktivität hinweisen. |
| Baustein | BB:CategoryDefinition: Recon Events | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine Ausspähungsaktivität hinweisen. |
| Baustein | BB:CategoryDefinition: Recon Flows | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen. |
| Baustein | BB:CategoryDefinition: Service DoS | Bearbeiten Sie diesen Baustein, um Ereignisse einer Denial-of-Service-(DoS-)Attacke zu definieren. |
| Baustein | BB:CategoryDefinition: Successful Communication | Definiert Datenflüsse, die für eine erfolgreiche Kommunikation typisch sind. Sie können das Verhältnis auch auf 64 Byte/Paket herabsetzen. Dies führt jedoch zu vielen Fehlalarmen und erfordert unter Umständen eine weitere Optimierung mithilfe von Flags und sonstigen Eigenschaften. |
| Baustein | BB:CategoryDefinition: Virus Detected | Diese Regel definiert alle Ereignisse aufgrund einer Virenerkennung. |
| Baustein | BB:CategoryDefinition: Worm Events | Bearbeiten Sie diesen Baustein, um Wurmereignisse zu definieren. Dieser Baustein gilt nur für Ereignisse, die nicht von einer angepassten Regel erkannt werden. |
| Baustein | BB:Database: System Action Deny | Bearbeiten Sie diesen Baustein, um Ereignisse einzuschließen, die auf nicht erfolgreiche Aktionen innerhalb einer Datenbank hinweisen. |
| Baustein | BB:DeviceDefinition: Database | Diese Regel definiert alle Datenbanken auf dem System. |
| Baustein | BB:DeviceDefinition: FW/Router/Switch | Definiert alle Firewalls, Router und Switches im System. |
| Baustein | BB:FalseNegative: Events That Indicate Successful Compromise | Definiert Ereignisse, die eine erfolgreiche Beeinträchtigung anzeigen. Diese Ereignisse weisen in der Regel eine Genauigkeit von 100 Prozent auf. |
| Baustein | BB:HostDefinition: Database Servers | Bearbeiten Sie diesen Baustein, um typische Datenbankserver zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:FalsePositive: Database Server False Positive Categories und BB:FalsePositive: Database Server False Positive Events verwendet. |
| Baustein | BB:HostReference: Database Servers | |
| Baustein | BB:NetworkDefinition: Darknet Addresses | Bearbeiten Sie diesen Baustein, um Netze einzuschließen, die zu einer Darknet-Liste hinzugefügt werden sollen. |
| Baustein | BB:NetworkDefinition: DMZ Addresses | Bearbeiten Sie diesen Baustein, um Adressen einzuschließen, die in der Demilitarized Zone enthalten sind. |
| Baustein | BB:NetworkDefinition: Honeypot like Addresses | Bearbeiten Sie diesen Baustein, um das andere Netz durch Netzobjekte zu ersetzen, die in Ihrer Netzhierarchie definiert sind und die aktuell nicht in Ihrem Netz im Gebrauch sind oder in einer Honeypot- oder Tarpit-Installation verwendet werden. Nach erfolgter Definition müssen Sie die Regel Anomaly: Potential Honeypot Access aktivieren. Fügen Sie diesen Netzobjekten außerdem ein Sicherheits-/Richtlinien-Sentry hinzu, um bei Zugriffsversuchen Ereignisse zu generieren. |
| Baustein | BB:NetworkDefinition: Undefined IP Space | Bearbeiten Sie diesen Baustein, um Bereiche Ihres Netzes einzuschließen, die keine gültigen Hosts enthalten. |
| Baustein | BB:NetworkDefinition: Watch List Addresses | Bearbeiten Sie diesen Baustein, um Netze einzuschließen, die zu einer Beobachtungsliste hinzugefügt werden sollen. |
| Baustein | BB:PortDefinition: Common Worm Ports | Definiert Ports, die beim Datenverkehr von einem lokalen System an ein fernes System im Allgemeinen nicht sichtbar sind. |
| Baustein | BB:PortDefinition: Database Ports | Bearbeiten Sie diesen Baustein, um alle gängigen Datenbankports einzuschließen. |
| Baustein | BB:Threats: Port Scans: Host Scans | Identifiziert eine potenzielle Ausspähung durch Datenflüsse. |
| Baustein | BB:Threats: Port Scans: UDP Port Scan | Identifiziert UDP-basierte Port-Scans. |
| Baustein | BB:Threats: Remote Access Violations: Remote Desktop Access from Remote Hosts | Erkennt Datenflüsse, bei denen ein ferner Host auf eine Remote-Desktop-Anwendung zugreift. |
| Baustein | BB:Threats: Remote Access Violations: VNC Activity from Remote Hosts | Erkennt Datenflüsse, bei denen ein ferner Host auf einen VNC-Service zugreift. |
| Baustein | BB:Threats: Scanning: Empty Responsive Flows High | Dieser Baustein erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 100.000 ist. |
| Baustein | BB:Threats: Scanning: Empty Responsive Flows Low | Dieser Baustein erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 500 ist. |
| Baustein | BB:Threats: Scanning: Empty Responsive Flows Medium | Dieser Baustein erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 5.000 ist. |
| Baustein | BB:Threats: Scanning: ICMP Scan High | Identifiziert eine hohe Stufe einer ICMP-Ausspähung. |
| Baustein | BB:Threats: Scanning: ICMP Scan Low | Identifiziert eine niedrige Stufe einer ICMP-Ausspähung. |
| Baustein | BB:Threats: Scanning: ICMP Scan Medium | Identifiziert eine mittlere Stufe einer ICMP-Ausspähung. |
| Baustein | BB:Threats: Scanning: Potential Scan | Identifiziert eine potenzielle Ausspähung durch Datenflüsse. |
| Baustein | BB:Threats: Scanning: Scan High | Identifiziert eine hohe Stufe einer potenziellen Ausspähung. |
| Baustein | BB:Threats: Scanning: Scan Low | Identifiziert eine niedrige Stufe einer potenziellen Ausspähung. |
| Baustein | BB:Threats: Scanning: Scan Medium | Identifiziert eine mittlere Stufe einer potenziellen Ausspähung. |
| Baustein | BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets | Identifiziert Datenflüsse mit abnormal großen DNS-Paketen. |
| Baustein | BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets | Identifiziert Datenflüsse mit abnormal großen ICMP-Paketen. |
| Regel | 100% Accurate Events | Erstellt einen Angriff, wenn ein Ereignis mit einer 100% genauen Signatur für erfolgreiche Beeinträchtigungen übereinstimmt. |
| Regel | Anomaly: DMZ Jumping | Diese Regel wird ausgelöst, wenn Verbindungen anscheinend über die Demilitarized Zone des Netzes hinweg überbrückt wurden. |
| Regel | Anomaly: Excessive Firewall Accepts From Multiple Sources to a Single Destination | Meldet übermäßig viele Akzeptierungen durch die Firewall innerhalb von fünf Minuten an demselben Ziel, die aus mindestens 100 eindeutigen Quellen-IP-Adressen stammen. |
| Regel | Destination Vulnerable to Detected Exploit | Erkennt einen Angriff auf ein anfälliges lokales Ziel, wobei der Host bekanntermaßen vorhanden und für den Angriff anfällig ist. |
| Regel | Exploit Followed by Suspicious Host Activity | Meldet eine Aktivität des Typs "Exploit" oder "Angriff" von einer Quellen-IP-Adresse, gefolgt von einer verdächtigen Kontoaktivität auf demselben Zielhost innerhalb von 15 Minuten nach dem ursprünglichen Ereignis. |
| Regel | Exploit: Destination Vulnerable to Detected Exploit on a Different Port | Meldet einen Angriff auf einen anfälligen lokalen Zielhost, wobei der Host bekanntermaßen vorhanden und für den Angriff an einem anderen Port anfällig ist. |
| Regel | Exploit: Exploits Followed by Firewall Accepts | Erkennt, wenn auf Exploit- oder Angriffsereignisse Ereignisse in Bezug auf Akzeptierungen durch die Firewall folgen, was auf einen erfolgreichen Angriff hinweisen kann. |
| Regel | Exploit/Malware Events Across Multiple Destinations | Meldet eine Quellen-IP-Adresse, die in den letzten fünf Minuten mehrere (mindestens 5) Ereignisse aufgrund von Exploits oder zerstörerischer Software (Malware) generiert hat. Diese Ereignisse zielen nicht auf anfällige Hosts ab und können lediglich Fehlalarmereignisse sein, die von einer Einheit generiert werden. |
| Regel | Malware or Virus Clean Failed | Das System hat einen Virus erkannt und konnte diesen weder bereinigen noch entfernen. |
| Regel | Multiple Vector Attack Source | Erkennt, wenn ein Quellenhost mehrere Angriffsvektoren versucht. Dies kann darauf hinweisen, dass der Angriff des Quellenhosts auf ein spezielles Asset ausgerichtet ist. |
| Regel | Remote: Possible Tunneling | Erkennt eine mögliche Tunnelung, die auf eine Richtlinienumgehung oder auf ein infiziertes System hinweisen kann. |
| Regel | Remote: Remote Desktop Access from the Internet | Erkennt das Microsoft Remote Desktop Protocol aus dem Internet an einen lokalen Host. Die meisten Unternehmen sehen dies als einen Angriff gegen die unternehmensinterne Richtlinie an. Falls es sich hierbei um eine normale Aktivität in Ihrem Netz handelt, sollten Sie diese Regel inaktivieren. |
| Regel | Remote: VNC Access from the Internet to a Local Host | Erkennt VNC (eine Desktop-Fernzugriffsanwendung) aus dem Internet an einen lokalen Host. Viele Unternehmen betrachten dies als Richtlinienproblem, das gelöst werden muss. Falls es sich hierbei um eine normale Aktivität in Ihrem Netz handelt, inaktivieren Sie diese Regel. |
| Regel | Source Vulnerable to any Exploit | Meldet einen Angriff von einem lokalen Host, bei dem der Quellenhost mindestens eine Schwachstelle aufweist. Möglicherweise war die Quelle Ziel eines früheren Angriffs. |
| Regel | Source Vulnerable to this Exploit | Meldet einen Angriff von einem lokalen Host, bei dem der Quellenhost für den verwendeten Angriff anfällig ist. Möglicherweise war der Quellenhost Ziel eines früheren Angriffs. |
- Excessive Firewall Accepts From Multiple Sources to a Single Destination
- DMZ Jumping
- Destination Vulnerable to Detected Exploit
- Source Vulnerable to any Exploit
- Source Vulnerable to this Exploit
- Exploit/Malware Events Across Multiple Destinations
- Exploit Followed by Suspicious Host Activity
- Destination Vulnerable to Detected Exploit on a Different Port
- 100% Accurate Events
- Multiple Vector Attack Source
- Remote: Remote Desktop Access from the Internet
- Exploits Followed by Firewall Accepts
- Remote: VNC Access from the Internet to a Local Host
- Malware or Virus Clean Failed
- Remote: Possible Tunneling
- BB:Database: System Action Deny
- BB:HostDefinition: Database Servers
- BB:HostReference: Database Servers
- BB:PortDefinition: Database Ports
- BB:PortDefinition: Common Worm Ports
- BB:FalseNegative: Events That Indicate Successful Compromise
- BB:DeviceDefinition: Database
- BB:DeviceDefinition: FW / Router / Switch
- BB:Threats: Scanning: Scan Medium
- BB:Threats: Remote Access Violations: Remote Desktop Access from Remote Hosts
- BB:Threats: Scanning: ICMP Scan Low
- BB:Threats: Scanning: ICMP Scan High
- BB:Threats: Scanning: Scan Low
- BB:Threats: Scanning: ICMP Scan Medium
- BB:Threats: Remote Access Violations: VNC Activity from Remote Hosts
- BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets
- BB:Threats: Scanning: Empty Responsive Flows High
- BB:Threats: Scanning: Scan High
- BB:Threats: Scanning: Empty Responsive Flows Low
- BB:Threats: Scanning: Empty Responsive Flows Medium
- BB:Threats: Port Scans: UDP Port Scan
- BB:Threats: Port Scans: Host Scans
- BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets
- BB:Threats: Scanning: Potential Scan
- BB:CategoryDefinition: Post Exploit Account Activity
- BB:CategoryDefinition: Recon Flows
- BB:CategoryDefinition: Successful Communication
- BB:CategoryDefinition: Firewall or ACL Denies
- BB:CategoryDefinition: Recon Events
- BB:CategoryDefinition: Mail Policy Violation
- BB:CategoryDefinition: Service DoS
- BB:CategoryDefinition: Worm Events
- BB:CategoryDefinition: Virus Detected
- BB:CategoryDefinition: Authentication to Expired Account
- BB:CategoryDefinition: Countries/Regions with no Remote Access
- BB:CategoryDefinition: Pre DMZ Jump
- BB:CategoryDefinition: Authentication to Disabled Account
- BB:CategoryDefinition: Network DoS Attack
- BB:CategoryDefinition: Recon Event Categories
- BB:CategoryDefinition: Firewall or ACL Accept
- BB:CategoryDefinition: Exploits Backdoors and Trojans
- BB:BehaviorDefinition: Compromise Activities
- BB:CategoryDefinition: Post DMZ Jump
- BB:CategoryDefinition: Authentication Failures
- BB:CategoryDefinition: Key Loggers
- BB:CategoryDefinition: Malware Annoyances
- BB:CategoryDefinition: DDoS Attack Events
- BB:CategoryDefinition: Database Access Denied
- BB:NetworkDefinition: DMZ AddressesHinweis Dieser Baustein verweist auf die Standardnetzhierarchie. Aktualisieren Sie diesen Baustein, wenn Sie eine andere Netzhierarchie verwenden.
- BB:NetworkDefinition: Honeypot like Addresses
- BB:NetworkDefinition: Undefined IP Space
- BB:NetworkDefinition: Darknet Addresses
- BB:NetworkDefinition: Watch List Addresses