Netzanomalie

Verwenden Sie die IBM Security QRadar Network Anomaly Content Extension, um genau auf Anomalien zu achten.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

Diese Inhaltserweiterung umfasst ein oder mehrere Impulsdashboards. Weitere Informationen zu Pulse-Dashboards finden Sie unter QRadar Pulse-App.

IBM Sicherheits QRadar Erweiterung für Inhalte zu Netzwerk-Anomalien 1.1.1

In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Network Anomaly Content Extension 1.1.1aktualisiert wurden.

Tabelle 1. Regeln in IBM Security QRadar Network Anomaly Content Extension 1.1.1
Ihren Namen Beschreibung
Verdächtige Anzahl Kontosperrungen Wird ausgelöst, wenn derselbe Benutzer ungewöhnlich oft gesperrt wird.
Hinweis: Optimieren Sie diese Regel entsprechend Ihren Konformitätsanforderungen.

Wird früher als Ungewöhnlich hohe Anzahl von Kontosperrungen für denselben Benutzer bezeichnet.

Verdächtige Anzahl derselben Benutzeranmeldungen auf mehreren Geräten Wird ausgelöst, wenn derselbe Benutzer in kurzer Zeit versucht, sich an mehreren Geräten anzumelden.
Hinweis: Optimieren Sie diese Regel entsprechend Ihren Konformitätsanforderungen.

(Zurück nach oben)

IBM Sicherheits QRadar Erweiterung für Inhalte zu Netzwerk-Anomalien 1.1.0

In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Network Anomaly Content Extension 1.1.0aktualisiert wurden.

Tabelle 2. Regeln und Bausteine in IBM Security QRadar Network Anomaly Content Extension 1.1.0
Typ Ihren Namen Beschreibung
Baustein BB:HostDefinition: Mail Servers Bearbeiten Sie diesen Baustein, um typische Mail-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: Mail Server False Positives Categories und BB:FalsePositive: Mail Server False Positive Events verwendet.
Baustein BB:Policy Violation: IRC IM Policy Violation: IM Communications Erkennt Datenflüsse, die als Instant-Messaging-Kommunikation identifiziert wurden.
Baustein BB:Policy Violation: Mail Policy Violation: Outbound Mail Sender Identifiziert Datenflüsse, die einen Host anzeigen, der Mail an ferne Hosts sendet.
Regel Anomaly: DMZ Jumping Wird ausgelöst, wenn Verbindungen scheinbar über die Netz-DMZ überbrückt werden.
Regel Compliance: Traffic from DMZ to Internal Network Wird ausgelöst, wenn Datenverkehr von der DMZ an ein internes Netz übergeben wird. Die Compliance-Regelungen lassen dies für gewöhnlich nicht zu. Vor der Aktivierung dieser Regel sollten Sie sicherstellen, dass das Objekt der Demilitarized Zone in der Netzhierarchie definiert ist.
Regel Unmögliche Reise erkannt Wird ausgelöst, wenn eine erfolgreiche Authentifizierung von Standorten erkannt wird, zu denen innerhalb eines kurzen Zeitraums aufgrund der Reisegeschwindigkeit und der Entfernung keine Reise möglich ist.
Regel Local: SSH or Telnet Detected on Non-Standard Port Wird ausgelöst, wenn eine ferne FTP-Kommunikation an einem vom Standard abweichenden Port beobachtet wird Der Standardport für FTP ist der TCP-Port 21. Die Erkennung von FTP an anderen Ports kann auf einen Host hinweisen, der ausgenutzt wird, wenn der Angreifer diesen Service installiert hat, um Backdoor-Zugriff auf den Host bereitzustellen.
Regel Local: SSH or Telnet Detected on Non-Standard Port Wird ausgelöst, wenn eine lokale SSH-oder Telnet-Kommunikation an einem vom Standard abweichenden Port beobachtet wird Als Standardports für Secure Shell- und Telnet-Server werden die TCP-Ports 22 und 23 verwendet. Wird aktives Secure Shell oder Telnet an anderen Ports erkannt, kann dies auf einen Host hinweisen, der Opfer eines Exploits geworden ist. Dabei hat der Angreifer diese Server installiert, um sich Zugriff auf den Host über eine Hintertür zu verschaffen.
Regel Fern: FTP an Nicht-Standard-Port erkannt Wird ausgelöst, wenn eine ferne FTP-Kommunikation an einem vom Standard abweichenden Port beobachtet wird Der Standardport für FTP ist der TCP-Port 21. Die Erkennung von FTP an anderen Ports kann auf einen Host hinweisen, der ausgenutzt wird, wenn der Angreifer diesen Service installiert hat, um Backdoor-Zugriff auf den Host bereitzustellen.
Regel Remote: Local P2P Client Connected to more than 100 Servers Wird ausgelöst, wenn ein lokaler Host als Peer-to-Peer-Client (P2P) betrieben wird. Dies weist auf einen Angriff gegen eine lokale Netzrichtlinie hin und kann bedeuten, dass unzulässige Aktivitäten (beispielsweise eine Rechtsverletzung des Urheberrechts) stattfinden.
Regel Remote: Local P2P Client Detected Wird ausgelöst, wenn ein lokaler Host als Peer-to-Peer-Client (P2P) betrieben wird. Dies weist auf einen Angriff gegen eine lokale Netzrichtlinie hin und kann bedeuten, dass unzulässige Aktivitäten (beispielsweise eine Rechtsverletzung des Urheberrechts) stattfinden.
Regel Remote: Local P2P Server Detected Wird ausgelöst, wenn ein lokaler Host als Peer-to-Peer-Server (P2P) betrieben wird. Dies weist auf einen Angriff gegen eine lokale Netzrichtlinie hin und kann bedeuten, dass unzulässige Aktivitäten (beispielsweise eine Rechtsverletzung des Urheberrechts) stattfinden.
Regel Remote: Possible Tunneling Löst eine mögliche Tunnelung aus, die auf eine Richtlinienumgehung hinweisen kann, oder es wird ein infiziertes System erkannt.
Regel Remote: SMTP Mail Sender Wird ausgelöst, wenn ein lokaler Host in einem Intervall eine große Anzahl von SMTP-Datenflüssen von derselben Quelle an das Internet sendet. Dies könnte darauf hinweisen, dass ein Massenmailing, ein Wurm oder ein Spam-Relay vorhanden ist.
Regel Remote: SSH or Telnet Detected on Non-Standard Port Wird ausgelöst, wenn eine ferne SSH-oder Telnet-Kommunikation an einem vom Standard abweichenden Port beobachtet wird. Als Standardports für Secure Shell- und Telnet-Server werden die TCP-Ports 22 und 23 verwendet. Wird aktives Secure Shell oder Telnet an anderen Ports erkannt, kann dies auf einen Host hinweisen, der Opfer eines Exploits geworden ist. Dabei hat der Angreifer diese Server installiert, um sich Zugriff auf den Host über eine Hintertür zu verschaffen.
Regel Remote: Verdächtiger IM/Chat-Datenverkehr Wird ausgelöst, wenn ein zu großer IM-/Chat-Datenverkehr von einer einzelnen Quelle erkannt wird.
Regel Einzelne IP mit mehreren MAC-Adressen Wird ausgelöst, wenn sich die MAC-Adresse, die einer einzelnen IP-Adresse zugeordnet ist, in einem bestimmten Zeitraum mehrfach ändert.
Regel Erfolgreiche Anmeldung von einem bestimmten Ort Gibt von MaxMind bereitgestellte Standortdaten für eine ausgewählte IP-Adresse zurück und befüllt die Referenztabelle Reisen nicht möglich.
Regel Systeme mit vielen verschiedenen Protokollen Wird ausgelöst, wenn lokale Systeme über mehr als 50 DST-Ports in einer Stunde eine Verbindung zum Internet herstellen. Die Verbindungen müssen erfolgreich sein. Diese Regel kann bearbeitet werden, damit auch fehlgeschlagene Kommunikationen erkannt werden. Dies kann ebenfalls hilfreich sein.
Regel Ungewöhnliche Anzahl von Geräten, bei denen derselbe Benutzer angemeldet ist Wird ausgelöst, wenn derselbe Benutzer scheinbar innerhalb eines kurzen Zeitraums eine abnormale Anzahl von Einheiten anmeldet.
Regel Ungewöhnlich hohe Anzahl von Kontosperrungen für denselben Benutzer Wird ausgelöst, wenn derselbe Benutzer ungewöhnlich oft gesperrt wird.
Folgende Bausteine und Regeln wurden in IBM Security QRadar Network Anomaly Content Extension 1.1.0entfernt. Sie sind für die Verwendung in Compliance Content Extension verfügbar.
  • BB:CategoryDefinition: Countries/Regions with no Remote Access
  • Excessive Firewall Accepts From Multiple Sources to a Single Destination
  • Fernzugriff von einem fremden Land/einer fremden Region
  • Ferne eingehende Kommunikation aus einem fremden Land/einer fremden Region

Die folgende Tabelle zeigt die neuen oder aktualisierten Referenzdaten in IBM Security QRadarNetwork Anomaly Content Extension 1.1.0.

Tabelle 3. Referenzdaten in IBM Security QRadar Network Anomaly Content Extension 1.1.0
Typ Ihren Namen Beschreibung
Referenztabelle Unmögliche Reise Enthält eine Liste mit IP-Adressen und Benutzernamen, die bestimmten Städten zugeordnet sind.
Referenztabelle Benutzer mit unmöglicher Reise Enthält eine Liste der Benutzer, die einer unmöglichen Reise basierend auf Geschwindigkeit und Entfernung zugeordnet sind.
Referenzdaten pulse_imports Teil des Dashboards 'Pulse'.

(Zurück nach oben)

IBM Sicherheits QRadar Erweiterung für Inhalte zu Netzwerk-Anomalien 1.0.3

Die Inhaltserweiterung zeigt nicht mehr eine falsche Anzahl von Regeln an.

(Zurück nach oben)

IBM Sicherheits QRadar Erweiterung für Inhalte zu Netzwerk-Anomalien 1.0.2

In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Network Anomaly Content Extension 1.0.2aktualisiert wurden.

Tabelle 4. Regeln und Bausteine in IBM Security QRadar Network Anomaly Content Extension 1.0.2
Typ Ihren Namen Beschreibung
Baustein BB:DeviceDefinition: FW/Router/Switch Baustein wurde mit FW-/Router-/Switch-Einheiten aktualisiert.
Regel Excessive Firewall Accepts From Multiple Sources to a Single Destination Regelname an Benennungskonvention angepasst.
Regel Systeme mit vielen verschiedenen Protokollen Regelname an Benennungskonvention angepasst.
Regel Einzelne IP mit mehreren MAC-Adressen Regelname an Benennungskonvention angepasst.

(Zurück nach oben)

IBM Sicherheits QRadar Erweiterung für Inhalte zu Netzwerk-Anomalien 1.0.1

In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Network Anomaly Content Extension 1.0.1aktualisiert wurden.

Tabelle 5. Regeln und Bausteine in IBM Security QRadar Network Anomaly Content Extension 1.0.1
Typ Ihren Namen Beschreibung
Baustein BB:DeviceDefinition: FW/Router/Switch Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein.
Baustein BB:HostDefinition: DHCP Servers Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein.
Baustein BB:CategoryDefinition: Successful Communication Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein.
Regel Anomaly: Excessive Firewall Accepts From Multiple Sources to a Single Destination Regeltest zum Baustein BB:DeviceDefinition: FW/Router/Switch hinzugefügt.
Regel Anomalie: Systeme mit vielen verschiedenen Protokollen Regeltest zum Baustein BB:DeviceDefinition: FW/Router/Switch hinzugefügt.
Regel Einzelne IP mit mehreren MAC-Adressen Regeltest zum Baustein BB:HostDefinition: DHCP Servers hinzugefügt.

(Zurück nach oben)

IBM Sicherheits QRadar Erweiterung für Inhalte zu Netzwerk-Anomalien 1.0.0

Die folgende Tabelle zeigt die Regeln und Bausteine in IBM Security QRadar Network Anomaly Content Extension 1.0.0.

Tabelle 6: Regeln und Bausteine in IBM Security QRadar Network Anomaly Content Extension 1.0.0
Typ Ihren Namen Beschreibung
Baustein BB:CategoryDefinition: Vorwärts-Rückwärts-DMZ-Sprung Identifiziert Aktionen, die innerhalb eines Wechselszenarios der Demilitarized Zone beobachtet werden können. Dieser Baustein wird in erster Linie von den Regeln Anomaly: DMZ Jumping und Anomaly: DMZ Reverse Tunnel verwendet.
Baustein BB:CategoryDefinition: Authentication Success Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf erfolgreiche Netzzugriffsversuche hinweisen.
Baustein BB:CategoryDefinition: Countries/Regions with no Remote Access Bearbeiten Sie diesen Baustein, um Standorte einzuschließen, von denen normalerweise kein Fernzugriff auf das Unternehmen zulässig ist. Sobald Sie dies konfiguriert haben, können Sie die Regel Anomaly: Remote Access from Foreign Country/Region aktivieren.
Baustein BB:CategoryDefinition: Firewall or ACL Accept Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf einen Zugriff auf die Firewall hinweisen.
Baustein BB:CategoryDefinition: Umgekehrter DMZ-Sprung Identifiziert Aktionen, die innerhalb eines Wechselszenarios der Demilitarized Zone beobachtet werden können. Dieser Baustein wird in erster Linie von den Regeln Anomaly: DMZ Jumping und Anomaly: DMZ Reverse Tunnel verwendet.
Baustein BB:CategoryDefinition: Successful Communication Definiert Datenflüsse, die für eine erfolgreiche Kommunikation typisch sind. Sie können das Verhältnis auch auf 64 Byte/Paket herabsetzen. Dies führt jedoch zu vielen Fehlalarmen und erfordert unter Umständen eine weitere Optimierung mithilfe von Flags und sonstigen Eigenschaften.
Baustein BB:CategoryDefinition: Pre DMZ Jump Identifiziert Aktionen, die innerhalb eines Wechselszenarios der Demilitarized Zone beobachtet werden können. Dieser Baustein wird in erster Linie von den Regeln Anomaly: DMZ Jumping und Anomaly: DMZ Reverse Tunnel verwendet.
Baustein BB:CategoryDefinition: Post DMZ Jump Identifiziert Aktionen, die innerhalb eines Wechselszenarios der Demilitarized Zone beobachtet werden können. Dieser Baustein wird in erster Linie von den Regeln Anomaly: DMZ Jumping und Anomaly: DMZ Reverse Tunnel verwendet.
Baustein BB:DeviceDefinition: FW/Router/Switch Definiert alle Firewalls, Router und Switches auf dem System.
Baustein BB:HostDefinition: DHCP Servers Bearbeiten Sie diesen Baustein, um typische DHCP-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: DHCP Server False Positives Categories und BB:FalsePositive: DHCP Server False Positive Events verwendet.
Baustein BB:NetworkDefinition: DMZ Addresses Bearbeiten Sie diesen Baustein, um Adressen Ihrer Demilitarized Zone (DMZ) einzuschließen.

Dieser Baustein referenziert die Standardnetzhierarchie. Aktualisieren Sie diesen Baustein, wenn Sie eine andere Netzhierarchie verwenden.

Regel Excessive Firewall Accepts From Multiple Sources to a Single Destination Meldet übermäßig viele Akzeptierungen durch die Firewall innerhalb von fünf Minuten an demselben Ziel, die aus mindestens 100 eindeutigen Quellen-IP-Adressen stammen.
Regel DMZ-Umkehrtunnel Diese Regel wird ausgelöst, wenn Verbindungen offensichtlich durch einen umgekehrten Tunnel über die Demilitarized Zone (DMZ) des Netzes hinweg überbrückt werden.
Regel Ferne eingehende Kommunikation aus einem fremden Land/einer fremden Region Meldet Datenverkehr von einer IP-Adresse, die sich bekanntermaßen in einem Land bzw. in einer Region befindet, für das bzw. die keine Fernzugriffsberechtigung besteht. Vor der Aktivierung dieser Regel müssen Sie den Baustein BB:CategoryDefinition: Countries/Regions with no Remote Access konfigurieren. Möglicherweise müssen Sie in der Demilitarized Zone auch Web-Server entfernen, die häufig von fernen Hosts mit Webscannern geprüft werden.
Regel Fernzugriff von einem fremden Land/einer fremden Region Meldet erfolgreiche Anmeldungen oder den erfolgreichen Zugriff von einer IP-Adresse, die sich bekanntermaßen in einem Land bzw. in einer Region befindet, für das bzw. die keine Fernzugriffsberechtigung besteht. Vor der Aktivierung dieser Regel müssen Sie den Baustein BB:CategoryDefinition: Countries/Regions with no Remote Access konfigurieren.
Regel Einzelne IP mit mehreren MAC-Adressen Diese Regel wird ausgelöst, wenn sich die MAC-Adresse der gleichen IP-Adresse innerhalb eines festgelegten Zeitraums mehrmals ändert.
Regel Systeme mit vielen verschiedenen Protokollen Ein lokales System verbindet sich innerhalb einer Stunde an mehr als 50 DST-Ports mit dem Internet. Die Verbindungen müssen erfolgreich sein. Diese Regel kann bearbeitet werden, damit auch fehlgeschlagene Kommunikationen erkannt werden. Dies kann ebenfalls hilfreich sein.

(Zurück nach oben)