Ausspähung
Verwenden Sie die IBM Security QRadar Reconnaissance Content Extension für die Konzentration auf Aufklärungsereignisse und -erkennung.
IBM Security QRadar Erweiterung für Ausspähungsinhalte 1.0.3
Die folgende Tabelle enthält die Regeln und Bausteine, die in IBM Security QRadar Reconnaissance Content Extension 1.0.3aktualisiert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| BB:ReconDetected: Geräte, die Aufklärungen zu einzelnen Ereignissen zusammenfassen | Die letzte Bedingung wurde geändert in "und wenn ein Ereignis einer der folgenden BB:DeviceDefinition entspricht: IDS / IPS" von "und wenn das/die Ereignis(e) von einem oder mehreren TippingPoint Intrusion Prevention System (IPS) erkannt wurden". |
| Ferner ICMP-Scanner | Die Regelbedingung wurde entfernt: "und NICHT, wenn ein Datenfluss oder ein Ereignis mit einem der folgenden übereinstimmt: Remote-Datenbank-Scanner, Remote-DHCP-Scanner, Remote-FTP-Scanner, Remote-Game-Server-Scanner, Remote-IM-Server-Scanner, Remote-IRC-Server-Scanner, Remote-LDAP-Server-Scanner, Remote-Mail-Server-Scanner, Remote-P2P-Scanner, Remote-Proxy-Server-Scanner, Remote-RPC-Server-Scanner, Remote-SNMP-Scanner, Remote-SSH-Server-Scanner, Remote-Web-Server-Scanner, Remote-Windows-Server-Scanner". |
Die folgenden Regeln und Bausteine wurden in IBM Security QRadar Reconnaissance Content Extension 1.0.3 entfernt, da sie jetzt standardmäßig in IBM Security QRadar enthalten sind.
- BB:CategoryDefinition: Recon Event Categories
- BB:CategoryDefinition: Recon Events
- BB:CategoryDefinition: Recon Flows
- BB:Kategoriedefinition: Verdächtige Ereigniskategorien
- BB:Kategoriedefinition: Verdächtige Ereignisse
- BB:Kategoriedefinition: Verdächtige Datenflüsse
- BB:Kategoriedefinition: Unidirektionaler Datenfluss
- BB:Kategoriedefinition: Unidirektionaler Datenfluss DST
- BB:Kategoriedefinition: Unidirektionaler Datenfluss SRC
- BB:Flowshape: Nur eingehend
- BB:Flowshape: Nur abgehend
- BB:HostDefinition: Database Servers
- BB:HostDefinition: DHCP Servers
- BB:HostDefinition: DNS Servers
- BB:HostDefinition: FTP Servers
- BB:HostDefinition: LDAP Servers
- BB:HostDefinition: Mail Servers
- BB:HostDefinition: Network Management Servers
- BB:HostDefinition: Proxy Servers
- BB:HostDefinition: RPC Servers
- BB:HostDefinition: Servers
- BB:HostDefinition: SNMP Sender or Receiver
- BB:HostDefinition: SSH Servers
- BB:HostDefinition: Virus Definition and Other Update Servers
- BB:HostDefinition: Web Servers
- BB:HostDefinition: Windows Servers
- BB:HostReference: Database Servers
- BB:HostReference: DHCP Servers
- BB:HostReference: DNS Servers
- BB:HostReference: FTP Servers
- BB:HostReference: LDAP Servers
- BB:HostReference: Mail Servers
- BB:HostReference: Proxy Servers
- BB:HostReference: SSH Servers
- BB:HostReference: Web Servers
- BB:Hostreferenz: Windows-Server
- BB:NetworkDefinition: Honeypot like Addresses
- BB:PortDefinition: Database Ports
- BB:PortDefinition: DHCP Ports
- BB:PortDefinition: DNS Ports
- BB:PortDefinition: FTP Ports
- BB:Portdefinition: Game Server-Ports
- BB:Portdefinition: IM-Ports
- BB:PortDefinition: IRC Ports
- BB:PortDefinition: LDAP Ports
- BB:PortDefinition: P2P Ports
- BB:Portdefinition: Proxy-Ports
- BB:PortDefinition: RPC Ports
- BB:PortDefinition: SNMP Ports
- BB:PortDefinition: SSH Ports
- BB:PortDefinition: Windows Ports
- BB:ProtocolDefinition: Windows Protocols
- BB:Threats: Port Scans: Host Scans
- BB:Threats: Port Scans: UDP Port Scan
- BB:Threats: Scanning: Empty Responsive Flows High
- BB:Threats: Scanning: Empty Responsive Flows Low
- BB:Threats: Scanning: Empty Responsive Flows Medium
- BB:Threats: Scanning: ICMP Scan High
- BB:Threats: Scanning: ICMP Scan Low
- BB:Threats: Scanning: ICMP Scan Medium
- BB:Threats: Scanning: Potential Scan
- BB:Threats: Scanning: Scan High
- BB:Threats: Scanning: Scan Low
- BB:Threats: Scanning: Scan Medium
- BB:Bedrohungen: Verdächtige IP-Protokoll-Nutzung: Unzulässige TCP-Flag-Kombination
- BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets
- BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets
- BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Lang dauernder abgehender Datenfluss
- BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Verdächtiger ICMP Type Code
- BB:Bedrohungen: Verdächtige IP-Protokollnutzung: TCP- oder UDP-Port 0
- BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale ICMP-Datenflüsse
- BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale ICMP-Antworten
- BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Bidirektionale Null-Payload-Datenflüsse
- BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale TCP-Datenflüsse
- BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale UDP- und sonstige Datenflüsse
- Lokaler L2L Datenbankscanner
- Lokaler L2L FTP-Scanner
- Lokaler L2L IRC-Serverscanner
- Lokaler L2L LDAP-Serverscanner
- Lokaler L2L SSH-Serverscanner
- Lokaler L2L Verdächtige Prüfereignisse erkannt
- Lokaler L2R Datenbankscanner
- Lokaler L2R FTP-Scanner
- Lokaler L2R IRC-Serverscanner
- Lokaler L2R LDAP-Serverscanner
- Lokaler L2R RPC-Serverscanner
- Lokaler L2R SSH-Serverscanner
- Fern-Datenbankscanner
- Fern-FTP-Scanner
- Fern-IRC-Serverscanner
- Fern-LDAP Serverscanner
- Fern-Proxy-Serverscanner
- Fern-RPC-Serverscanner
- Fern-SSH-Serverscanner
- Fern-Windows-Serverscanner
IBM Sicherheit QRadar Aufklärung Inhaltserweiterung 1.0.2
In der folgenden Tabelle sind die Bausteine aufgeführt, die in IBM Security QRadar Reconnaissance Content Extension 1.0.2aktualisiert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| BB:HostDefinition: Proxy Servers | BB:PortDefinition: Proxy-Ports wurde zum Regeltest hinzugefügt. |
| BB:Bedrohungen: Verdächtige IP-Protokoll-Nutzung: Unzulässige TCP-Flag-Kombination | Regelbedingung "and when the flow type is one of these flow types" wurde entfernt. |
| BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Verdächtiger ICMP Type Code | Regelbedingung "and when the flow type is one of these flow types" wurde entfernt. |
| BB:Bedrohungen: Verdächtige IP-Protokollnutzung: TCP- oder UDP-Port 0 | Regelbedingung "and when the flow type is one of these flow types" wurde entfernt. |
| BB:Kategoriedefinition: Unidirektionaler Datenfluss SRC | |
| BB:Flowshape: Nur abgehend | Gleicht Datenflüsse ab, die ausschließlich abgehend sind. |
| BB:CategoryDefinition: Recon Event Categories | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine Ausspähungsaktivität hinweisen. |
| BB:Kategoriedefinition: Verdächtige Ereigniskategorien | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen. |
| BB:Threats: Scanning: ICMP Scan Low | Identifiziert eine niedrige Stufe einer ICMP-Ausspähung. |
| BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Bidirektionale Null-Payload-Datenflüsse | Erkennt bidirektionalen Datenverkehr, der keine Nutzdaten enthält. |
| BB:Threats: Scanning: Scan High | Identifiziert eine hohe Stufe einer potenziellen Ausspähung. |
| BB:Kategoriedefinition: Unidirektionaler Datenfluss | |
| BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale ICMP-Antworten | Erkennt Datenverkehr, bei dem unangefordert ICMP-Antworten gesendet werden. |
| BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale ICMP-Datenflüsse | Erkennt unidirektionale ICMP-Datenflüsse. |
| BB:Flowshape: Nur eingehend | Gleicht Datenflüsse ab, die ausschließlich eingehend sind. |
| BB:NetworkDefinition: Honeypot like Addresses | Bearbeiten Sie diesen Baustein, indem Sie das andere Netz durch die in Ihrer Netzhierarchie definierten Netzobjekte ersetzen, die aktuell nicht in Ihrem Netz verwendet werden oder die in einer Honeypot- oder Tarpit-Installation verwendet werden. Nach erfolgter Definition müssen Sie die Regel Anomaly: Potential Honeypot Access aktivieren. Um Ereignisse auf Basis des versuchten Zugriffs zu generieren, müssen Sie außerdem ein Sentry für Sicherheit/Richtlinie zu diesen Netzobjekten hinzufügen. |
| BB:CategoryDefinition: Recon Flows | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen. |
| BB:Threats: Port Scans: UDP Port Scan | Identifiziert UDP-basierte Port-Scans. |
| BB:Threats: Scanning: ICMP Scan Medium | Identifiziert eine mittlere Stufe einer ICMP-Ausspähung. |
| BB:Threats: Scanning: Empty Responsive Flows Low | Erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 500 ist. |
| BB:Kategoriedefinition: Verdächtige Datenflüsse | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen. |
| BB:Kategoriedefinition: Verdächtige Ereignisse | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen. |
| BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Lang dauernder abgehender Datenfluss | Identifiziert Datenflüsse, die länger als 48 Stunden aktiv waren. |
| BB:Threats: Scanning: Empty Responsive Flows Medium | Erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 5.000 ist. |
| BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets | Identifiziert Datenflüsse mit abnormal großen ICMP-Paketen. |
| BB:Threats: Scanning: ICMP Scan High | Identifiziert eine hohe Stufe einer ICMP-Ausspähung. |
| BB:Threats: Port Scans: Host Scans | Identifiziert eine potenzielle Ausspähung durch Datenflüsse. |
| BB:Threats: Scanning: Scan Medium | Identifiziert eine mittlere Stufe einer potenziellen Ausspähung. |
| BB:Threats: Scanning: Scan Low | Identifiziert eine niedrige Stufe einer potenziellen Ausspähung. |
| BB:CategoryDefinition: Recon Events | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine Ausspähungsaktivität hinweisen. |
| BB:Threats: Scanning: Potential Scan | Identifiziert eine potenzielle Ausspähung durch Datenflüsse. |
| BB:Kategoriedefinition: Unidirektionaler Datenfluss DST | |
| BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale TCP-Datenflüsse | Erkennt unidirektionale TCP-Datenflüsse. |
| BB:Threats: Scanning: Empty Responsive Flows High | Erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 100.000 ist. |
| BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets | Identifiziert Datenflüsse mit abnormal großen DNS-Paketen. |
| BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale UDP- und sonstige Datenflüsse | Erkennt unidirektionale UDP-Datenflüsse und verschiedene andere Datenflüsse. |
| BB:Suspicious: Remote: Unidirectional UDP or Misc Flows | Erkennt ein übermäßig hohes Aufkommen an unidirektionalem UDP (User Datagram Protocol) und sonstigen Datenflüssen, die aus einer einzelnen Quelle stammen. |
| BB:Suspicious: Local: Unidirectional UDP or Misc Flows | Erkennt ein übermäßig hohes Aufkommen an unidirektionalem UDP (User Datagram Protocol) und sonstigen Datenflüssen, die aus einer einzelnen Quelle stammen. |
IBM Sicherheit QRadar Aufklärung Inhaltserweiterung 1.0.0
Die folgenden Referenzsets wurden in IBM Security QRadar Reconnaissance Content Extension 1.0.0hinzugefügt.
- Database Servers
- DHCP Servers
- DNS-Server
- FTP Servers
- LDAP Servers
- Mail Servers
- Proxy Servers
- SSH Servers
- Web Servers
- Windows-Server
Die folgenden Regelbausteine wurden in IBM Security QRadar Reconnaissance Content Extension 1.0.0hinzugefügt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:CategoryDefinition: Recon Event Categories | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine Ausspähungsaktivität hinweisen. |
| Baustein | BB:CategoryDefinition: Recon Events | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine Ausspähungsaktivität hinweisen. |
| Baustein | BB:CategoryDefinition: Recon Flows | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen. |
| Baustein | BB:Kategoriedefinition: Verdächtige Ereigniskategorien | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen. |
| Baustein | BB:Kategoriedefinition: Verdächtige Ereignisse | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen. |
| Baustein | BB:Kategoriedefinition: Verdächtige Datenflüsse | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine verdächtige Aktivität hinweisen. |
| Baustein | BB:Kategoriedefinition: Unidirektionaler Datenfluss | |
| Baustein | BB:Kategoriedefinition: Unidirektionaler Datenfluss DST | |
| Baustein | BB:Kategoriedefinition: Unidirektionaler Datenfluss SRC | |
| Baustein | BB:Flowshape: Nur eingehend | Gleicht Datenflüsse ab, die ausschließlich eingehend sind. |
| Baustein | BB:Flowshape: Nur abgehend | Gleicht Datenflüsse ab, die ausschließlich abgehend sind. |
| Baustein | BB:HostDefinition: Database Servers | Bearbeiten Sie diesen Baustein, um typische Datenbankserver zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:FalsePositive: Database Server False Positive Categories und BB:FalsePositive: Database Server False Positive Events verwendet. |
| Baustein | BB:HostDefinition: DHCP Servers | Bearbeiten Sie diesen Baustein, um typische DHCP-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: DHCP Server False Positives Categories und BB:FalsePositive: DHCP Server False Positive Events verwendet. |
| Baustein | BB:HostDefinition: DNS Servers | Bearbeiten Sie diesen Baustein, um typische DNS-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:FalsePositive: DNS Server False Positives Categories und BB:FalsePositive: DNS Server False Positive Events verwendet. |
| Baustein | BB:HostDefinition: FTP Servers | Bearbeiten Sie diesen Baustein, um typische FTP-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: FTP Server False Positives Categories und BB:FalsePositive: FTP Server False Positive Events verwendet. |
| Baustein | BB:HostDefinition: LDAP Servers | Bearbeiten Sie diesen Baustein, um typische LDAP-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: LDAP Server False Positives Categories und BB:FalsePositive: LDAP Server False Positive Events verwendet. |
| Baustein | BB:HostDefinition: Mail Servers | Bearbeiten Sie diesen Baustein, um typische Mail-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: Mail Server False Positives Categories und BB:FalsePositive: Mail Server False Positive Events verwendet. |
| Baustein | BB:HostDefinition: Network Management Servers | Bearbeiten Sie diesen Baustein, um typische Netzmanagement-Server zu definieren. |
| Baustein | BB:HostDefinition: Proxy Servers | Bearbeiten Sie diesen Baustein, um typische Proxy-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: Proxy Server False Positives Categories und BB:FalsePositive: Proxy Server False Positive Events verwendet. |
| Baustein | BB:HostDefinition: RPC Servers | Bearbeiten Sie diesen Baustein, um typische RPC-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: RPC Server False Positives Categories und BB:FalsePositive: RPC Server False Positive Events verwendet. |
| Baustein | BB:HostDefinition: Servers | Bearbeiten Sie diesen Baustein, um generische Server zu definieren. |
| Baustein | BB:HostDefinition: SNMP Sender or Receiver | Bearbeiten Sie diesen Baustein, um SNMP-Sender oder -Empfänger zu definieren. Dieser Baustein wird in Verbindung mit dem Baustein BB:PortDefinition: SNMP Ports verwendet. |
| Baustein | BB:HostDefinition: SSH Servers | Bearbeiten Sie diesen Baustein, um typische SSH-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: SSH Server False Positives Categories und BB:FalsePositive: SSH Server False Positive Events verwendet. |
| Baustein | BB:HostDefinition: Virus Definition and Other Update Servers | Bearbeiten Sie diesen Baustein, um alle Server einzuschließen, die Virenschutz- und Aktualisierungsfunktionen enthalten. |
| Baustein | BB:HostDefinition: Web Servers | Bearbeiten Sie diesen Baustein, um typische Web-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: Web Server False Positives Categories und BB:FalsePositive: Web Server False Positive Events verwendet. |
| Baustein | BB:HostDefinition: Windows Servers | Bearbeiten Sie diesen Baustein, um typische Windows-Server, z. B. Domänencontroller oder Exchange Server, zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: Windows Server False Positives Categories und BB:FalsePositive: Windows Server False Positive Events verwendet. |
| Baustein | BB:HostReference: Database Servers | |
| Baustein | BB:HostReference: DHCP Servers | |
| Baustein | BB:HostReference: DNS Servers | |
| Baustein | BB:HostReference: FTP Servers | |
| Baustein | BB:HostReference: LDAP Servers | |
| Baustein | BB:HostReference: Mail Servers | |
| Baustein | BB:HostReference: Proxy Servers | |
| Baustein | BB:HostReference: SSH Servers | |
| Baustein | BB:HostReference: Web Servers | |
| Baustein | BB:Hostreferenz: Windows-Server | |
| Baustein | BB:NetworkDefinition: Honeypot like Addresses | Bearbeiten Sie diesen Baustein, um das andere Netz durch Netzobjekte zu ersetzen, die in Ihrer Netzhierarchie definiert sind und die aktuell nicht in Ihrem Netz im Gebrauch sind oder in einer Honeypot- oder Tarpit-Installation verwendet werden. Nach erfolgter Definition müssen Sie die Regel Anomaly: Potential Honeypot Access aktivieren. Fügen Sie diesen Netzobjekten außerdem ein Sicherheits-/Richtlinien-Sentry hinzu, um bei Zugriffsversuchen Ereignisse zu generieren. |
| Baustein | BB:PortDefinition: Database Ports | Bearbeiten Sie diesen Baustein, um alle gängigen Datenbankports einzuschließen. |
| Baustein | BB:PortDefinition: DHCP Ports | Bearbeiten Sie diesen Baustein, um alle gängigen DHCP-Ports einzuschließen. |
| Baustein | BB:PortDefinition: DNS Ports | Bearbeiten Sie diesen Baustein, um alle gängigen DNS-Ports einzuschließen. |
| Baustein | BB:PortDefinition: FTP Ports | Bearbeiten Sie diesen Baustein, um alle gängigen FTP-Ports einzuschließen. |
| Baustein | BB:Portdefinition: Game Server-Ports | Bearbeiten Sie diesen Baustein, um alle allgemeinen Spieleserver-Ports einzuschließen. |
| Baustein | BB:Portdefinition: IM-Ports | Bearbeiten Sie diesen Baustein, um alle allgemeinen IM-Ports einzuschließen. |
| Baustein | BB:PortDefinition: IRC Ports | Bearbeiten Sie diesen Baustein, um alle gängigen IRC-Ports einzuschließen. |
| Baustein | BB:PortDefinition: LDAP Ports | Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von LDAP-Servern verwendet werden. |
| Baustein | BB:PortDefinition: Mail Ports | Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von Mail-Servern verwendet werden. |
| Baustein | BB:PortDefinition: P2P Ports | Bearbeiten Sie diesen Baustein, um alle allgemeinen Ports, die von P2P-Servern (Peer-to-Peer) verwendet werden, einzuschließen. |
| Baustein | BB:Portdefinition: Proxy-Ports | Bearbeiten Sie diesen Baustein, um alle allgemeinen Ports, die von Proxy-Servern verwendet werden, einzuschließen. |
| Baustein | BB:PortDefinition: RPC Ports | Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von RPC-Servern verwendet werden. |
| Baustein | BB:PortDefinition: SNMP Ports | Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von SNMP-Absendern oder -Empfängern verwendet werden. |
| Baustein | BB:PortDefinition: SSH Ports | Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von SSH-Servern verwendet werden. |
| Baustein | BB:PortDefinition: Web Ports | Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von Web-Servern verwendet werden. |
| Baustein | BB:PortDefinition: Windows Ports | Bearbeiten Sie diesen Baustein, um alle gängigen Ports einzuschließen, die von Windows-Servern verwendet werden. |
| Baustein | BB:ProtocolDefinition: Windows Protocols | Bearbeiten Sie diesen Baustein, um alle gängigen Protokolle (außer TCP) einzuschließen, die von Windows-Servern verwendet werden, aber von den Optimierungsregeln für Fehlalarme ignoriert werden sollen. |
| Baustein | BB:ReconDetected: Geräte, die Aufklärungen zu einzelnen Ereignissen zusammenfassen | Bearbeiten Sie diesen Baustein, um alle Einheiten einzuschließen, die Ausspähungen über mehrere Hosts oder Ports hinweg in einem einzigen Ereignis zusammenführen. Diese Regel erzwingt die Umwandlung derartiger Ereignisse in Angriffe. |
| Baustein | BB:Suspicious: Local: Unidirectional UDP or Misc Flows | Erkennt ein übermäßig hohes Aufkommen an unidirektionalen User Datagram Protocol (UDP)- und sonstigen Datenflüssen aus einer einzelnen Quelle. |
| Baustein | BB:Suspicious: Remote: Unidirectional UDP or Misc Flows | Erkennt ein übermäßig hohes Aufkommen an unidirektionalen User Datagram Protocol (UDP)- und sonstigen Datenflüssen aus einer einzelnen Quelle. |
| Baustein | BB:Threats: Port Scans: Host Scans | Identifiziert eine potenzielle Ausspähung durch Datenflüsse. |
| Baustein | BB:Threats: Port Scans: UDP Port Scan | Identifiziert UDP-basierte Port-Scans. |
| Baustein | BB:Threats: Scanning: Empty Responsive Flows High | Erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 100.000 ist. |
| Baustein | BB:Threats: Scanning: Empty Responsive Flows Low | Erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 500 ist. |
| Baustein | BB:Threats: Scanning: Empty Responsive Flows Medium | Erkennt potenzielle Ausspähungsaktivitäten, bei denen die Anzahl der Quellenpakete größer als 5.000 ist. |
| Baustein | BB:Threats: Scanning: ICMP Scan High | Identifiziert eine hohe Stufe einer ICMP-Ausspähung. |
| Baustein | BB:Threats: Scanning: ICMP Scan Low | Identifiziert eine niedrige Stufe einer ICMP-Ausspähung. |
| Baustein | BB:Threats: Scanning: ICMP Scan Medium | Identifiziert eine mittlere Stufe einer ICMP-Ausspähung. |
| Baustein | BB:Threats: Scanning: Potential Scan | Identifiziert eine potenzielle Ausspähung durch Datenflüsse. |
| Baustein | BB:Threats: Scanning: Scan High | Identifiziert eine hohe Stufe einer potenziellen Ausspähung. |
| Baustein | BB:Threats: Scanning: Scan Low | Identifiziert eine niedrige Stufe einer potenziellen Ausspähung. |
| Baustein | BB:Threats: Scanning: Scan Medium | Identifiziert eine mittlere Stufe einer potenziellen Ausspähung. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokoll-Nutzung: Unzulässige TCP-Flag-Kombination | Identifiziert Datenflüsse mit einer unzulässigen TCP-Flagkombination. |
| Baustein | BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets | Identifiziert Datenflüsse mit abnormal großen DNS-Paketen. |
| Baustein | BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets | Identifiziert Datenflüsse mit abnormal großen ICMP-Paketen. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Lang dauernder abgehender Datenfluss | Identifiziert Datenflüsse, die länger als 48 Stunden aktiv waren. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Verdächtiger ICMP Type Code | Erkennt Internet Control Message Protocol (ICMP)-Datenflüsse mit verdächtigen ICMP-Typcodes. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: TCP- oder UDP-Port 0 | Identifiziert verdächtige Datenflüsse an Port 0. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale ICMP-Datenflüsse | Erkennt unidirektionale ICMP-Datenflüsse. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale ICMP-Antworten | Erkennt Datenverkehr, bei dem unangefordert ICMP-Antworten gesendet werden. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Bidirektionale Null-Payload-Datenflüsse | Erkennt bidirektionalen Datenverkehr, der keine Nutzdaten enthält. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale TCP-Datenflüsse | Erkennt unidirektionale TCP-Datenflüsse. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Unidirektionale UDP- und sonstige Datenflüsse | Erkennt unidirektionale UDP-Datenflüsse und verschiedene andere Datenflüsse. |
| Regel | Lokaler L2L Datenbankscanner | Meldet einen von einem lokalen Host ausgehenden Scan auf anderen lokalen Zielen. Mindestens 30 Hosts wurden innerhalb von zehn Minuten gescannt. |
| Regel | Local L2L DHCP Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen DHCP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Local L2L DNS Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen DNS-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Lokaler L2L FTP-Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen FTP-Ports bei mehr als 30 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Local L2L Game Server Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen Spieleserver-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Local L2L ICMP Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen ICMP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Local L2L IM Server Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen IM-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Lokaler L2L IRC-Serverscanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen IRC-Server-Ports bei mehr als zehn Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Lokaler L2L LDAP-Serverscanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen LDAP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Local L2L Mail Server Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen E-Mail-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Local L2L P2P Server Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen P2P-Server-Ports (P2P = Peer-to-Peer) bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Local L2L Proxy Server Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen Proxy-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Local L2L RPC Server Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen RPC-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Local L2L SNMP Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen SNMP-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Lokaler L2L SSH-Serverscanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen Secure Shell-Ports bei mehr als 30 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Lokaler L2L Verdächtige Prüfereignisse erkannt | Meldet, wenn innerhalb von vier Minuten bei mehr als fünf Ziel-IP-Adressen verschiedene verdächtige Ereignisse oder Ausspähungsereignisse erkannt wurden, die von derselben lokalen Quellen-IP-Adresse ausgehen. Dies kann auf verschiedene Formen einer Hostprüfung (beispielsweise auf eine Nmap-Ausspähung) hinweisen, bei der versucht wird, die Services und Betriebssysteme des Ziels zu ermitteln. |
| Regel | Local L2L TCP Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen TCP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Local L2L UDP Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen UDP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Local L2L Web Server Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen lokalen Web-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Local L2L Windows Server Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von 20 Minuten an allgemeinen Windows-Server-Ports bei mehr als 200 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. Hierbei kann es sich um einen Fehlalarm handeln, der bei ausgelasteten Windows-Servern häufiger ausgelöst wird. |
| Regel | Lokaler L2R Datenbankscanner | Meldet einen von einem lokalen Host ausgehenden Scan auf anderen fernen Zielen. Mindestens 30 Hosts wurden innerhalb von zehn Minuten gescannt. |
| Regel | Lokaler L2R DHCP-Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen DHCP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Lokaler L2R DNS-Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen DNS-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Lokaler L2R FTP-Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen FTP-Ports bei mehr als 30 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Lokaler L2R Game Server-Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen Spieleserver-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Lokaler L2R ICMP-Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen ICMP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Lokaler L2R IM-Server-Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen IM-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Lokaler L2R IRC-Serverscanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen IRC-Server-Ports bei mehr als zehn Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Lokaler L2R LDAP-Serverscanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen LDAP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Lokaler L2R -Mail-Server-Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen E-Mail-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Lokaler L2R P2P Server Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen P2P-Server-Ports (P2P = Peer-to-Peer) bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Scanner für lokalen L2R -Proxy-Server | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen Proxy-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Lokaler L2R RPC-Serverscanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen RPC-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Lokaler L2R SNMP-Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen SNMP-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Lokaler L2R SSH-Serverscanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen Secure Shell-Ports bei mehr als 30 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Lokale L2R -verdächtige Testmonitorereignisse erkannt | Meldet, wenn innerhalb von vier Minuten bei mehr als fünf Ziel-IP-Adressen verschiedene verdächtige Ereignisse oder Ausspähungsereignisse erkannt wurden, die von derselben lokalen Quellen-IP-Adresse ausgehen. Dies kann auf verschiedene Formen einer Hostprüfung (beispielsweise auf eine Nmap-Ausspähung) hinweisen, bei der versucht wird, die Services und Betriebssysteme des Ziels zu ermitteln. |
| Regel | Lokaler L2R TCP-Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen TCP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Lokaler L2R UDP-Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen UDP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Lokaler L2R -Web-Server-Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen fernen Web-Server-Ports bei mehr als 400 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Lokaler Windows-Scanner im Internet | Meldet eine Quellen-IP-Adresse, die innerhalb von 20 Minuten an allgemeinen Windows-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. Dies ist ein klassisches Wurmverhalten. |
| Regel | Fern-Datenbankscanner | Meldet einen von einem fernen Host ausgehenden Scan auf anderen lokalen oder fernen Zielen. Mindestens 30 Hosts wurden innerhalb von zehn Minuten gescannt. |
| Regel | Ferner DHCP-Scanner | Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen DHCP-Ports bei mehr als 30 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Ferner DNS-Scanner | Meldet eine Quellen-IP-Adresse, die innerhalb von zehn Minuten an allgemeinen DNS-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Fern-FTP-Scanner | Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen FTP-Ports bei mehr als 30 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Remote-Spieleserver-Scanner | Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen Spieleserver-Ports bei mehr als 30 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Ferner ICMP-Scanner | Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen ICMP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Scanner für fernen IM-Server | Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen IM-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Fern-IRC-Serverscanner | Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen IRC-Server-Ports bei mehr als zehn Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Fern-LDAP Serverscanner | Meldet einen von einem fernen Host ausgehenden Scan auf anderen lokalen oder fernen Zielen. Mindestens 30 Hosts wurden innerhalb von zehn Minuten gescannt. |
| Regel | Scanner für fernen Mail-Server | Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen E-Mail-Server-Ports bei mehr als 30 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Ferner P2P -Scanner | Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen P2P-Server-Ports (P2P = Peer-to-Peer) bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Fern-Proxy-Serverscanner | Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen Proxy-Server-Ports bei mehr als 30 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Fern-RPC-Serverscanner | Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen RPC-Server-Ports bei mehr als 30 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Ferner SNMP-Scanner | Meldet Scans von einem fernen Host bei lokalen oder fernen Zielen. Mindestens 30 Hosts wurden innerhalb von zehn Minuten gescannt. |
| Regel | Fern-SSH-Serverscanner | Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen Secure Shell-Ports bei mehr als 30 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Ferne verdächtige Testmonitorereignisse erkannt | Meldet, wenn innerhalb von vier Minuten bei mehr als fünf Ziel-IP-Adressen verschiedene verdächtige Ereignisse oder Ausspähungsereignisse stattgefunden haben, die von derselben fernen Quellen-IP-Adresse ausgehen. Dies kann auf verschiedene Formen einer Hostprüfung (beispielsweise auf eine Nmap-Ausspähung) hinweisen, bei der versucht wird, die Services und das Betriebssystem der Ziele zu ermitteln. |
| Regel | Ferner TCP-Scanner | Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen TCP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Ferner UDP-Scanner | Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen UDP-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Scanner für fernen Web-Server | Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen lokalen Web-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Fern-Windows-Serverscanner | Meldet einen fernen Host, der innerhalb von zehn Minuten an allgemeinen Windows-Server-Ports bei mehr als 60 Hosts Ausspähungsversuche unternommen oder verdächtige Verbindungen hergestellt hat. |
| Regel | Lokaler Scanner für einzelne zusammengeführte Datenabgleichsereignisse | Meldet zusammengeführte Ausspähungsereignisse, die von einigen Einheiten generiert wurden. Diese Regel führt dazu, dass alle diese Ereignisse einen Angriff erstellen. Alle Einheiten dieses Typs und ihre Kategorien sollten zum Baustein BB:ReconDetected: Devices which Merge Recon into Single Events hinzugefügt werden. |
| Regel | Ferner Scanner für einzelne zusammengeführte Datenabgleichsereignisse | Meldet zusammengeführte Ausspähungsereignisse, die von einigen Einheiten generiert wurden. Alle Einheiten dieses Typs und ihre Kategorien sollten zum Baustein BB:ReconDetected: Devices which Merge Recon into Single Events hinzugefügt werden. |