Conformidad
Utilice la IBM QRadar Extensión de contenido de cumplimiento para mejorar el conjunto de contenido de cumplimiento base para nuevas QRadar instalaciones.
- IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.1.2
- IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.1.1
- IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.1.0
- IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.8
- IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.7
- IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.6
- IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.5
- IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.4
- IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.3
- IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.2
- IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.1
- IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.0
IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.1.2
La propiedad personalizada AccountName se ha eliminado.
IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.1.1
Las reglas y componentes básicos siguientes se han eliminado en IBM Security QRadar Compliance Content Extension 1.1.1 y se han añadido al Paquete de contenido de anomalía de red.
- BB:Policy Violation: Infracción de la política de la mensajería instantánea (MI) IRC: comunicaciones de MI
- Conformidad: Tráfico de DMZ a red interna
- Remoto: FTP detectado en puerto no estándar
- Remoto: Cliente P2P local conectado a más de 100 servidores
- Remoto: Cliente P2P local detectado
- Remoto: Servidor P2P local detectado
- Remoto: SSH o Telnet detectado en puerto no estándar
- Remoto: Cantidad sospechosa de tráfico de mensajería instantánea/chat
IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.1.0
En la tabla siguiente se muestran las reglas que se actualizan en IBM Security QRadar Compliance Content Extension 1.1.0.
| Nombre | Descripción |
|---|---|
| Número excesivo de aceptaciones del cortafuegos desde distintos orígenes hacia un único destino | Se desencadena cuando se repiten solicitudes de cortafuegos de diferentes orígenes a un único host. Puede indicar un ataque de denegación de servicio o una inundación de red de un atacante malicioso. |
| Remoto: Uso de Usenet | Detecta los flujos que entran y salen de un servidor Usenet. El uso de servicios Usenet o NNTP es poco habitual en las comunicaciones comerciales legítimas. Los hosts involucrados pueden estar violando la política corporativa. |
Las siguientes reglas y bloques de construcción se han eliminado en IBM Security QRadar Compliance Content Extension 1.1.0. Están disponibles para su uso en la extensión de contenido de punto final.
- BB:Threats: Infracciones de acceso remoto: Acceso remoto de escritorio desde hosts remotos
- BB:Threats: Infracciones de acceso remoto: actividad VNC desde hosts remotos
- Remoto: Acceso de escritorio remoto desde Internet
- Remoto: Acceso VNC desde Internet a un host local
IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.8
En la tabla siguiente se muestran las reglas y los bloques de construcción que se actualizan en IBM Security QRadar Compliance Content Extension 1.0.8.
| Nombre | Descripción | |
|---|---|---|
| Bloque de construcción | Segmento de red de destino de confianza | Se ha cambiado el nombre de Segmento de red de origen de confianza. Establezca el filtro de reglas para utilizar la red de destino. |
| Bloque de construcción | Segmento de red de origen de confianza | Se ha cambiado el nombre de Segmento de red de destino de confianza. Se ha añadido la definición de red como grupo. Establezca el filtro de reglas para utilizar la red de origen. |
| Regla | Remoto: FTP detectado en puerto no estándar | Se ha cambiado el nombre de Remoto: Servidor FTP oculto. |
| Regla | Remoto: Cantidad sospechosa de tráfico de mensajería instantánea/chat | Se ha cambiado el nombre de Remoto: IM/Chat. |
IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.7
Se ha eliminado el contenido predeterminado de QRadar que se incluía anteriormente en esta extensión de contenido. La eliminación de este contenido de la extensión de contenido impide la reinstalación innecesaria del contenido durante la instalación de la extensión de contenido.
En la tabla siguiente se muestran los informes actualizados en IBM Security QRadar Compliance Content Extension 1.0.7.
| Nombre de informe | Buscar nombre y dependencias |
|---|---|
| Errores de inicio de sesión semanales para cuentas inhabilitadas o caducadas | Muestra los intentos de inicio de sesión fallidos en cuentas inhabilitadas o caducadas. |
IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.6
La búsquedas guardadas ahora se comparten de forma predeterminada. Todos los bloques de construcción están ahora en grupos.
IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.5
En la siguiente tabla se muestran las propiedades personalizadas que se incluyen en IBM Security QRadar Compliance Content Extension 1.0.5.
| Propiedad personalizada | Se encuentra en |
|---|---|
| AccountName | Microsoft Windows |
En la tabla siguiente se muestra el bloque de construcción en IBM Security QRadar Compliance Content Extension 1.0.5.
| Nombre | Descripción |
|---|---|
| BB:CategoryDefinition: Auditoría cambiada | Se han añadido nuevos QID y se han eliminado otros. |
IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.4
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Compliance Content Extension 1.0.4.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| AccountName | Sí | 2 | Account Name:\s*(.+?)\s+Account Name:\s*(.+?)\s+ |
La tabla siguiente muestra las reglas y los bloques de construcción que son nuevos o actualizados en IBM Security QRadar Compliance Content Extension 1.0.4.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:DeviceDefinition: cortafuegos / direccionador / conmutador | Define todos los cortafuegos, direccionadores y conmutadores del sistema. |
| Bloque de construcción | BB:DeviceDefinition: IDS / IPS | Define todos los Sistemas de detección de intrusiones (IDS) y Sistemas de prevención de intrusiones (IPS) en el sistema. |
| Bloque de construcción | BB:DeviceDefinition: VPN | Define todas las redes privadas virtuales (VPN) en el sistema. |
| Bloque de construcción | BB:Threats: Uso sospechoso del protocolo IP: Combinación no permitida del distintivo TCP | Identifica los flujos que tienen una combinación no permitida del distintivo TCP. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: tipo de código ICMP sospechoso | Identifica flujos del Protocolo de mensajes de control de Internet (ICMP) con códigos de tipo ICMP sospechosos. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: TCP o UDP Puerto 0 | Identifica flujos sospechosos que utilizan el puerto 0. |
| Bloque de construcción | BB:CategoryDefinition: Cuentas de superusuario | Define nombres de usuario que son cuentas de superusuario, como admin y root. |
| Regla | Posibles cuentas compartidas | Detecta cuentas compartidas. Deberá agregar cuentas adicionales del sistema para evitar falsos positivos. |
IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.3
En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Compliance Content Extension 1.0.3.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:CategoryDefinition: Autenticación a cuenta inhabilitada | Se han agregado los QID siguientes:
|
| Regla | Conformidad: Tráfico de red no fiable a red de confianza | La prueba de regla para esta regla ahora se activa cuando un flujo o suceso coincide con BB:NetworkDefinition: Segmento de red no fiable además de alguna de las reglas siguientes:
|
IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.2
La tabla siguiente muestra las reglas y los bloques de construcción en IBM Security QRadar Compliance Content Extension 1.0.2.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:Suspicious: Remoto: UDP unidireccional o flujos diversos | La prueba de regla para este bloque de construcción ahora se activa cuando BB:Threats: Uso sospechoso del protocolo IP:UDP unidireccional y flujos diversos coincide al menos 15 veces en un minuto, en lugar de BB:Threats: Uso sospechoso de protocolo IP: Flujos de TCP unidireccional. |
| Bloque de construcción | BB:Suspicious: Local: UDP unidireccional o flujos varios | La prueba de regla para este bloque de construcción ahora se activa cuando BB:Threats: Uso sospechoso del protocolo IP:UDP unidireccional y flujos diversos coincide al menos 15 veces en un minuto, en lugar de BB:Threats: Uso sospechoso de protocolo IP: Flujos de TCP unidireccional. |
IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.1
En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Compliance Content Extension 1.0.1.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:NetworkDefinition: Segmento de red de destino de confianza | Hace referencia a la jerarquía de red predeterminada. Actualice este bloque de construcción si está utilizando una jerarquía de red diferente. |
| Bloque de construcción | BB:NetworkDefinition: Segmento de red de origen de confianza | Se ha actualizado el nombre del bloque de construcción para que incluya Red de origen. Hace referencia a la jerarquía de red predeterminada. Actualice este bloque de construcción si está utilizando una jerarquía de red diferente. |
| Bloque de construcción | BB:CategoryDefinition: Autenticación a cuenta inhabilitada | Se ha añadido el QID 5000475: Error de auditoría: Una cuenta no ha podido iniciar sesión. |
| Bloque de construcción | BB:CategoryDefinition: Authentication to Expired Account | Se han agregado los QID siguientes:
|
| Bloque de construcción | BB:DeviceDefinition: FW / Router / Switch | Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión. |
| Regla | Conformidad: Tráfico de red no fiable a red interna | Se ha agregado un nuevo BB:NetworkDefinition: Segmento de red de destino de confianza. |
| Regla | Conformidad: Tráfico de DMZ a red interna | Nueva prueba de regla añadida: BB:DeviceDefinition: Cortafuegos/Direccionador/Conmutador. Hace referencia a la jerarquía de red predeterminada. Actualice esta regla si utiliza una jerarquía de red distinta. |
IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.0
La tabla siguiente muestra las propiedades personalizadas, búsquedas, conjuntos de referencia e informes en IBM Security QRadar Compliance Content Extension 1.0.0.
| Tipo | Nombre |
|---|---|
| Propiedad de sucesos personalizados | Nombre de cuenta |
| Búsquedas de sucesos | Finalizaciones de sesión de administrador por IP |
| Búsquedas de sucesos | Resumen de virus por host |
| Búsquedas de sucesos | Resumen de virus por usuario |
| Búsquedas de sucesos | Resumen de violación de política diario |
| Búsquedas de sucesos | Ataque de denegación de servicio por IP de origen |
| Búsquedas de sucesos | Ataque de denegación de servicio por tipo |
| Búsquedas de sucesos | Ataques de denegación de servicio por IP de destino |
| Búsquedas de sucesos | Distribución de categoría de sucesos |
| Búsquedas de sucesos | Explotación por origen |
| Búsquedas de sucesos | Explotaciones por destino |
| Búsquedas de sucesos | Explotaciones por tipo |
| Búsquedas de sucesos | Grupos cambiados desde hosts remotos |
| Búsquedas de sucesos | Actividad IDP por categoría |
| Búsquedas de sucesos | Actividad IDP por suceso |
| Búsquedas de sucesos | Actividad de IDP por origen de registro |
| Búsquedas de sucesos | Anomalías de registro para cuentas caducadas o inhabilitadas |
| Búsquedas de sucesos | Anomalías de acceso remoto (VPN y otros) |
| Búsquedas de sucesos | Éxito de acceso remoto (VPN y otros) |
| Búsquedas de sucesos | Anomalías de autenticación principales por usuario |
| Búsquedas de sucesos | Autenticaciones principales por usuario |
| Búsquedas de sucesos | Reglas de IDS/IDP/IPS principales |
| Búsquedas de sucesos | Alertas de IDS/IPS principales por IP de destino |
| Búsquedas de sucesos | Cuenta de usuario añadida por usuario |
| Búsquedas de sucesos | Cuenta de usuario modificada por usuario |
| Búsquedas de sucesos | Cuenta de usuario eliminada por usuario |
| Búsquedas de sucesos | Actividad de VPN por categoría |
| Búsquedas de sucesos | Actividad de VPN por suceso |
| Búsquedas de sucesos | Actividad VPN por origen de registro |
| Búsquedas de sucesos | Solicitudes web por destino |
| Búsquedas de sucesos | Solicitudes web por origen de registro |
| Búsquedas de sucesos | Solicitudes web por origen |
| Búsqueda de sucesos | Alerta de IDS/IPS por país/región |
| Búsqueda de flujos | Bytes de entrada por ASN de destino |
| Búsqueda de flujos | Bytes de entrada por índice IF de destino |
| Búsqueda de flujos | Bytes de entrada por ASN de origen |
| Búsqueda de flujos | Bytes de entrada por índice IF de origen |
| Búsqueda de flujos | Utilización de enlace |
| Búsqueda de flujos | Redes de destino principales - Interno |
| Búsqueda de flujos | Redes de origen principales |
| Conjunto de referencia | Servidores de base de datos |
| Conjunto de referencia | Servidores DHCP |
| Conjunto de referencia | Servidores DNS |
| Conjunto de referencia | Servidores FTP |
| Conjunto de referencia | Servidores LDAP |
| Conjunto de referencia | Servidores de correo |
| Conjunto de referencia | Servidores proxy |
| Conjunto de referencia | Servidores SSH |
| Conjunto de referencia | Servidores web |
| Conjunto de referencia | Servidores Windows |
| Informes | Resumen de tráfico de ASN diario |
| Informes | Resumen de atacante y destino diario |
| Informes | Distribución de categoría diaria |
| Informes | Resumen de actividad de IDP-IDS diario |
| Informes | Resumen de tráfico de IfIndex diario |
| Informes | Distribución de registros/sucesos por categoría diaria |
| Informes | Resumen de denegación de servicio de red diario |
| Informes | Resumen de explotación de red diario |
| Informes | Resumen de violación de política diario |
| Informes | Resumen de actividad de cuenta de usuario diario |
| Informes | Resumen de virus diario |
| Informes | Resumen de actividad de VPN diario |
| Informes | Resumen de acceso web diario |
| Informes | Últimos 20 inicios de sesión fallidos |
| Informes | Últimas 20 finalizaciones de sesión |
| Informes | Últimos 20 inicios de sesión satisfactorios |
| Informes | Resumen de tráfico de ASN mensual |
| Informes | Distribución de categoría mensual |
| Informes | Resumen de actividad de IDP-IDS mensual |
| Informes | Resumen de tráfico de IfIndex mensual |
| Informes | Resumen de denegación de servicio de red mensual |
| Informes | Resumen de explotación de red mensual |
| Informes | Resumen de violación de política mensual |
| Informes | Resumen de actividad de cuenta de usuario mensual |
| Informes | Resumen de virus mensual |
| Informes | Resumen de actividad de VPN mensual |
| Informes | Resumen de acceso web mensual |
| Informes | Volumen de tráfico de red |
| Informes | Resumen de tráfico de ASN semanal |
| Informes | Distribución de categoría semanal |
| Informes | Cambios en grupos desde hosts remotos semanal |
| Informes | Resumen de actividad de IDP-IDS semanal |
| Informes | Resumen de tráfico de IfIndex semanal |
| Informes | Anomalías de inicio de sesión semanales para cuentas inhabilitadas o habilitadas |
| Informes | Resumen de denegación de servicio de red semanal |
| Informes | Resumen de explotación de red semanal |
| Informes | Resumen de violación de política semanal |
| Informes | Resumen de actividad de cuenta de usuario semanal |
| Informes | Resumen de virus semanal |
| Informes | Resumen de actividad de VPN semanal |
| Informes | Resumen de acceso web semanal |
La tabla siguiente muestra las reglas y los bloques de construcción en IBM Security QRadar Compliance Content Extension 1.0.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:DeviceDefinition: IDS / IPS | Define todos los IDS e IPS en el sistema. |
| Bloque de construcción | BB:CategoryDefinition: Flujos sospechosos | Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: flujo de salida de larga duración | Identifica flujos con más de 48 horas de actividad |
| Bloque de construcción | BB:CategoryDefinition: Sucesos sospechosos | Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa. |
| Bloque de construcción | BB:CategoryDefinition: SRC de flujo unidireccional | |
| Bloque de construcción | BB:Flowshape: Solo salida | Coincide con flujos que solo son de salida |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: paquetes ICMP de gran tamaño | Identifica flujos con paquetes ICMP anormalmente grandes. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: TCP o UDP Puerto 0 | Identifica flujos sospechosos que utilizan el puerto 0. |
| Bloque de construcción | BB:CategoryDefinition: Errores y fallos del sistema | Edite este bloque de construcción para que incluya todos los sucesos que puedan indicar un error o fallo del sistema. De forma predeterminada, este bloque de construcción se aplica cuando la categoría de suceso para el suceso es una de las siguientes categorías del sistema: Service Failure, System Error, System Failure (Fallo del servicio, Error del sistema, Fallo del sistema). |
| Bloque de construcción | BB:CategoryDefinition: categorías de sucesos de sospechosos | Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: flujos bidireccionales de carga útil cero | Identifica tráfico bidireccional que no incluye carga útil. |
| Bloque de construcción | BB:CategoryDefinition: Flujo unidireccional | |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: respuestas ICMP unidireccionales | Identifica tráfico en los que se detecten respuestas ICMP sin solicitud. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: flujos ICMP unidireccionales | Identifica flujos ICMP unidireccionales. |
| Bloque de construcción | BB:Threats: Uso sospechoso del protocolo IP: Combinación no permitida del distintivo TCP | Identifica los flujos que tienen una combinación no permitida del distintivo TCP. |
| Bloque de construcción | BB:Flowshape: Solo entrada | Este bloque de construcción coincide con flujos que solo son de entrada. |
| Bloque de construcción | BB:CategoryDefinition: DST de flujo unidireccional | |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: flujos TCP unidireccionales | Identifica flujos TCP unidireccionales. |
| Bloque de construcción | BB:NetworkDefinition: Honeypot (señuelo) como direcciones | Edite este bloque de construcción sustituyendo la otra red con objetos de red definidos en su jerarquía de red que están actualmente en uso o han sido usados en una instalación señuelo o de ralentización tarpit. Una vez que se hayan definido, debe habilitar la regla Anomalía: Potencial acceso a honeypot (señuelo). También debe añadir un centinela de seguridad/política a estos objetos de red para generar sucesos basados en el intento de acceso. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: tipo de código ICMP sospechoso | Identifica flujos ICMP con códigos de tipo ICMP. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: paquetes DNS de gran tamaño | Identifica flujos con paquetes DNS anormalmente grandes. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: flujos UDP unidireccionales y variados | Identifica UDP unidireccional y otros flujos diversos. |
| Bloque de construcción | BB:DeviceDefinition: VPN | Esta regla define todas las VPN del sistema. |
| Bloque de construcción | BB:Definición de categoría: Autenticación correcta | Edite este bloque de construcción para incluir todos los sucesos que indican intentos correctos de acceso a la red. |
| Bloque de construcción | BB:CategoryDefinition: Authentication Failures | Edite este bloque de construcción para incluir todos los sucesos que indican intentos incorrectos de acceso a la red. |
| Bloque de construcción | BB:CategoryDefinition: Autenticación a cuenta inhabilitada | Edite este bloque de construcción para incluir todos los sucesos que indican intentos incorrectos de acceso a la red desde una cuenta inhabilitada. |
| Bloque de construcción | BB:CategoryDefinition: Authentication to Expired Account | Edite este bloque de construcción para incluir todos los sucesos que indican intentos incorrectos de acceso a la red desde una cuenta caducada. |
| Bloque de construcción | BB:HostDefinition: Servidores de bases de datos | Edite este bloque de construcción para definir servidores de bases de datos típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falso positivo de servidor de bases de datos y BB:FalsePositive: Sucesos de falso positivo de servidor de bases de datos. |
| Bloque de construcción | BB:PortDefinition: Puertos de base de datos | Edite este bloque de construcción para incluir todos los puertos de base de datos comunes. |
| Bloque de construcción | BB:HostReference: Servidores de bases de datos | |
| Bloque de construcción | BB:CategoryDefinition: Países/Regiones sin acceso remoto | Edite este bloque de construcción para incluir cualquier ubicación geográfica que normalmente no se permitiría acceso remoto a la empresa. Una vez configurado, puede habilitar la regla Anomalía: Acceso remoto desde país/región extranjero. |
| Bloque de construcción | BB:CategoryDefinition: Comunicación correcta | Define los flujos que son habituales en una comunicación satisfactoria. Si está muy preocupado por la seguridad, puede bajar la tasa a 64 bytes/paquete; sin embargo, esto provocará un gran número de falsos positivos y puede requerir más ajustes mediante distintivos y otras propiedades. |
| Bloque de construcción | BB:CategoryDefinition: Cuentas de superusuario | |
| Bloque de construcción | BB:CategoryDefinition: IRC detectado en base a una aplicación | Identifica el tráfico IRC que ha sido identificado por la prueba de la aplicación. |
| Bloque de construcción | BB:CategoryDefinition: IRC detectado en base a la categoría de suceso | Identifica el tráfico IRC que ha sido identificado por sucesos o categorías. |
| Bloque de construcción | BB:Policy Violation: Infracción de la política de la mensajería instantánea IRC: Conexión IRC a Internet | Identifica una conexión IRC a un host remoto. |
| Bloque de construcción | BB:CategoryDefinition: Detección de IRC en base a sucesos de cortafuegos | Identifica el tráfico IRC que ha sido identificado por sucesos o categorías. |
| Bloque de construcción | BB:CategoryDefinition: Aceptación de cortafuegos o ACL | Edite este bloque de construcción para incluir todos los sucesos que indican acceso al cortafuegos. |
| Bloque de construcción | BB:PortDefinition: Puertos IRC | Edite este bloque de construcción para incluir todos los puertos de IRC comunes. |
| Bloque de construcción | BB:ComplianceDefinition: Servidores GLBA | Edite este bloque de construcción para que incluya sus sistemas IP de GLBA. A continuación, debe aplicar este bloque de construcción a reglas relacionadas con inicios de sesión erróneos, acceso remoto, etc. |
| Bloque de construcción | BB:ComplianceDefinition: Servidores HIPAA | Edite este bloque de construcción para que incluya sus Servidores HIPAA por dirección IP. A continuación, debe aplicar este bloque de construcción a reglas relacionadas con inicios de sesión erróneos, acceso remoto, etc. |
| Bloque de construcción | BB:ComplianceDefinition: Servidores SOX | Edite este bloque de construcción para que incluya sus Servidores de IP SOX. A continuación, debe aplicar este bloque de construcción a reglas relacionadas con inicios de sesión erróneos, acceso remoto, etc. |
| Bloque de construcción | BB:ComplianceDefinition: Servidores PCI DSS | Edite este bloque de construcción para que incluya sus Servidores PCI DSS por dirección IP. A continuación, debe aplicar este bloque de construcción a reglas relacionadas con inicios de sesión erróneos, acceso remoto, etc. |
| Bloque de construcción | BB:NetworkDefinition: Segmento de red no de confianza | Ubicaciones de red que no son de confianza utilizadas habitualmente en las reglas para detectar cuándo una ubicación no de confianza se está comunicando con una ubicación de confianza. |
| Bloque de construcción | BB:NetworkDefinition: Redes locales no fiables | |
| Bloque de construcción | BB:NetworkDefinition: Comunicación de entrada desde Internet a un host local | |
| Bloque de construcción | BB:NetworkDefinition: Segmento de red de origen de confianza | |
| Bloque de construcción | BB:CategoryDefinition: Cambio de configuración de sistema o dispositivo | |
| Bloque de construcción | BB:CategoryDefinition: Auditoría cambiada | |
| Bloque de construcción | BB:PortDefinition: Puertos L2R autorizados | Define los puertos que se ven habitualmente en el tráfico de local a remoto. |
| Bloque de construcción | BB:Policy Violation: Infracción de la política de conformidad: Uso de aplicación de texto sin cifrar | Identifica flujos que utiliza protocolos no encriptados, como Telnet y FTP. |
| Bloque de construcción | BB:HostDefinition: servidores DHCP | Edite este bloque de construcción para definir los servidores DHCP típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive : Categorías de falsos positivos de servidor DHCP y BB:FalsePositive: Sucesos de falsos positivos de servidor DHCP. |
| Bloque de construcción | BB:PortDefinition: Puertos DHCP | Edite este bloque de construcción para incluir todos los puertos de DHCP comunes. |
| Bloque de construcción | BB:Policy Violation: Infracción de la política de la mensajería instantánea (MI) IRC: comunicaciones de MI | Identifica flujos que han sido identificados como comunicaciones de mensajería instantánea. |
| Bloque de construcción | BB:Threats: Infracciones de acceso remoto: Acceso remoto de escritorio desde hosts remotos | Identifica los flujos en los que se accede a una aplicación de escritorio remoto desde un host remoto |
| Bloque de construcción | BB:Policy Violation: Infracción de política de aplicación: NNTP a Internet | Identifica el tráfico NNTP hacia Internet |
| Bloque de construcción | BB:Threats: Infracciones de acceso remoto: actividad VNC desde hosts remotos | Identifica el flujo de acceso a un servicio VNC desde un host remoto. |
| Bloque de construcción | BB:HostDefinition: Servidores | Edite este bloque de construcción para definir servidores genéricos. |
| Bloque de construcción | BB:HostDefinition: Servidores DNS | Edite este bloque de construcción para definir los servidores DNS típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falso positivo de servidor DNS y BB:FalsePositve: Sucesos de falso positivo de servidor DNS. |
| Bloque de construcción | BB:PortDefinition: Puertos DNS | Edite este bloque de construcción para incluir todos los puertos de DNS comunes. |
| Bloque de construcción | BB:HostDefinition: Servidores FTP | Edite este bloque de construcción para definir servidores FTP típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive : Categorías de falsos positivos de servidor FTP y BB:FalsePositive: Sucesos de falsos positivos de servidor FTP. |
| Bloque de construcción | BB:PortDefinition: Puertos FTP | Edite este bloque de construcción para incluir todos los puertos de FTP comunes. |
| Bloque de construcción | BB:HostDefinition: Servidores LDAP | Edite este bloque de construcción para definir servidores LDAP típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive : Categorías de falsos positivos de servidor LDAP y BB:FalsePositive: Sucesos de falsos positivos de servidor LDAP. |
| Bloque de construcción | BB:PortDefinition: Puertos LDAP | Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores LDAP. |
| Bloque de construcción | BB:HostDefinition: Servidores de correo | Edite este bloque de construcción para definir servidores de correo típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive : Categorías de falsos positivos de servidor de correo y BB:FalsePositive: Sucesos de falsos positivos de servidor de correo. |
| Bloque de construcción | BB:PortDefinition: Puertos de correo | Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores de correo. |
| Bloque de construcción | BB:HostDefinition: Servidores de gestión de red | Edite este bloque de construcción para definir servidores de gestión de red típicos. |
| Bloque de construcción | BB:HostDefinition: Servidores proxy | Edite este bloque de construcción para definir los servidores proxy típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive : Categorías de falsos positivos de servidor Proxy y BB:FalsePositive: Sucesos de falsos positivos de servidor Proxy. |
| Bloque de construcción | BB:HostDefinition: Servidores RPC | Edite este bloque de construcción para definir servidores RPC típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive : Categorías de falsos positivos de servidor RPC y BB:FalsePositive: Sucesos de falsos positivos de servidor RPC. |
| Bloque de construcción | BB:PortDefinition: Puertos RPC | Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores RPC. |
| Bloque de construcción | BB:HostDefinition: Remitente o destinatario SNMP | Edite este bloque de construcción para definir emisores o receptores SNMP. Este bloque de construcción se utiliza junto con los bloques de construcción BB:PortDefinition: Puertos SNMP. |
| Bloque de construcción | BB:PortDefinition: Puertos SNMP | Edite este bloque de construcción para incluir todos los puertos comunes usados por emisores o receptores SNMP. |
| Bloque de construcción | BB:HostDefinition: Servidores SSH | Edite este bloque de construcción para definir servidores SSH típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive : Categorías de falsos positivos de servidor SSH y BB:FalsePositive: Sucesos de falsos positivos de servidor SSH. |
| Bloque de construcción | BB:PortDefinition: Puertos SSH | Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores SSH. |
| Bloque de construcción | BB:HostDefinition: Definición de virus y otros servidor de actualización | Edite este bloque de construcción para incluir todos los servidores que incluyen funciones de protección antivirus y actualizaciones. |
| Bloque de construcción | BB:HostDefinition: Servidores web | Edite este bloque de construcción para definir servidores web típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive : Categorías de falsos positivos de servidor Web y BB:FalsePositive: Sucesos de falsos positivos de servidor Web. |
| Bloque de construcción | BB:PortDefinition: Puertos web | Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores web. |
| Bloque de construcción | BB:HostDefinition: Servidor de Windows | Edite este bloque de construcción para definir servidores de Windows típicos, como controladores de dominio o servidores Exchange. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive : Categorías de falsos positivos de servidor Windows y BB:FalsePositive: Sucesos de falsos positivos de servidor Windows. |
| Bloque de construcción | BB:PortDefinition: Puertos Windows | Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores Windows. |
| Bloque de construcción | BB:ProtocolDefinition: Protocolos Windows | Edite este bloque de construcción para incluir todos los protocolos comunes (sin incluir TCP) utilizados por servidores Windows que se ignorarán según las reglas de ajuste de falsos positivos. |
| Bloque de construcción | BB:HostReference: Servidores DHCP | |
| Bloque de construcción | BB:HostReference: Servidores DNS | |
| Bloque de construcción | BB:HostReference: Servidores FTP | |
| Bloque de construcción | BB:HostReference: Servidores LDAP | |
| Bloque de construcción | BB:HostReference: Servidores de correo | |
| Bloque de construcción | BB:HostReference: Servidores proxy | |
| Bloque de construcción | BB:HostReference: Servidores SSH | |
| Bloque de construcción | BB:HostReference: Servidores web | |
| Bloque de construcción | BB:HostReference: Servidores Windows | |
| Bloque de construcción | BB:CategoryDefinition: Error de servicio o hardware | Define las categorías de sucesos que indican anomalías en los servicios o el hardware. |
| Bloque de construcción | BB:HostBased: Sucesos críticos | Define las categorías de sucesos que indican sucesos críticos. |
| Bloque de construcción | BB:CategoryDefinition: Servicio iniciado | |
| Bloque de construcción | BB:CategoryDefinition: Servicio detenido | |
| Bloque de construcción | BB:DeviceDefinition: cortafuegos / direccionador / conmutador | Esta regla define todos los cortafuegos, direccionadores y conmutadores del sistema. |
| Bloque de construcción | BB:NetworkDefinition: Segmento de red de destino de confianza | |
| Bloque de construcción | BB:Suspicious: Remoto: UDP unidireccional o flujos diversos | Detecta un número excesivo de flujos UDP y unidireccionales varios desde un único origen. |
| Bloque de construcción | BB:Suspicious: Local: UDP unidireccional o flujos varios | Detecta un número excesivo de flujos UDP y unidireccionales varios desde un único origen. |
| Regla | Anomalía de inicio de sesión en cuenta inhabilitada | Informa de un mensaje de inicio de sesión procedente de una cuenta de usuario inhabilitada. Si el usuario ya no es miembro de la organización, es recomendable que investigue otros mensajes de autenticación recibidos del mismo usuario. |
| Regla | Error de inicio de sesión en una cuenta caducada | Informa de un mensaje de anomalía de inicio de sesión en host procedente de una cuenta de usuario caducada conocida. Si el usuario ya no es miembro de la organización, es recomendable que investigue otros mensajes de autenticación recibidos. |
| Regla | Cambios en grupos de base de datos desde un host remoto | Responde cuando se realizan cambios en grupos de una base de datos desde una red remota. |
| Regla | Acceso remoto desde un país/región extranjero | Informa de los inicios de sesión o el acceso satisfactorios desde una dirección IP que se sabe que está en un país o región que no tiene derechos de acceso remoto. Antes de habilitar esta regla, es recomendable configurar el bloque de construcción BB:CategoryDefinition: Países/regiones sin acceso remoto. |
| Regla | Comunicación de entrada remota desde un país/región extranjero | Informa del tráfico desde una dirección IP que se sabe que está en un país o región que no tiene derechos de acceso remoto. Antes de habilitar esta regla, es recomendable configurar el bloque de construcción BB:CategoryDefinition: Países/regiones sin acceso remoto. SMTP y DNS se han eliminado de esta prueba, ya que tiene poco grado de control sobre esa actividad. Puede que también tenga que eliminar los servidores web de la DMZ que son sondeados a menudo por hosts remotos con exploradores web. |
| Regla | Sin actividad durante 60 días | Esta cuenta no ha iniciado sesión durante más de 60 días |
| Regla | Posibles cuentas compartidas | Detección de cuentas compartidas. No deberá añadir cuentas del sistema como falsos positivos adicionales a y NO cuando el nombre de usuario del suceso coincida con... |
| Regla | Remoto: conexiones IRC | Detecta un host local que emite un número excesivo de conexiones IRC a Internet. |
| Regla | Sucesos de conformidad se convierten en delitos | Informa de sucesos basados en conformidad, como contraseñas de texto sin cifrar. |
| Regla | Errores excesivos de inicios de sesión para IS de conformidad | Informa de una cantidad excesiva de anomalías de autenticación en un servidor de conformidad en un plazo de 10 minutos. |
| Regla | Varios errores de inicio de sesión en un activo de conformidad | |
| Regla | Varios errores de inicio de sesión para el mismo nombre de usuario | Notifica las anomalías de autenticación de un mismo nombre de usuario |
| Regla | Varios errores de inicio de sesión desde el mismo origen | Informa de errores de autenticación en la misma dirección IP de origen con distintos nombres de usuario más de 10 veces en 5 minutos. |
| Regla | Varios errores de inicio de sesión desde el mismo destino | Informa si se produce un suceso de error de autenticación al menos 10 veces en la misma dirección IP de destino desde direcciones de IP y nombres de usuario distintos de origen, en 5 minutos. |
| Regla | Conformidad: Tráfico de red no fiable a red de confianza | El tráfico de un segmento de red que no es de confianza pasa a un segmento de red de confianza. Tiene que editar los bloques de construcción de las redes que son de confianza y de las que no son de confianza antes de habilitar esta regla. |
| Regla | Conformidad: Tráfico de DMZ a red interna | Hay tráfico procedente de la DMZ a la red interna. Esto no suele estar permitido bajo las regulaciones de conformidad. Debe asegurarse de que el objeto DMZ de la jerarquía de red está definido antes de habilitar esta regla. |
| Regla | Cambios de configuración realizados en dispositivos de conformidad | Detecta los cambios de configuración realizados en dispositivos de cumplimiento. Antes de habilitar esta regla, añada los orígenes de registro de servidor de conformidad al grupo de origen de registro de servidores de conformidad. |
| Regla | Modificación de servicios de auditoría en host de conformidad | Se han cambiado los servicios de auditoría en un host de conformidad. Antes de habilitar esta regla, asegúrese de definir los hosts en los bloques de construcción de definición de conformidad y verifique que los sucesos del servicio de auditoría cambiados del host están en el bloque de construcción BB:CategoryDefinition: Auditing Changed. |
| Regla | Conexión a Internet en un puerto no autorizado | Normalmente, las conexiones a Internet están limitadas a las aplicaciones habituales, como el tráfico web y el correo. Otras comunicaciones pueden ser sospechosas y deben investigarse. Antes de habilitar esta regla, el bloque de construcción BB:PortDefinition: Puertos L2R autorizados se debe editar con una lista de puertos aceptables. |
| Regla | Crear infracciones para todo el tráfico de chat en base a los flujos | |
| Regla | Crear infracciones para todo el tráfico de mensajería instantánea | Informa del tráfico de mensajería instantánea o de cualquier suceso categorizado como tráfico de mensajería instantánea en el que el origen sea local y el destino sea remoto. |
| Regla | Crear infracciones para todo el uso de P2P | Detecta el tráfico P2P o cualquier suceso categorizado como P2P |
| Regla | Crear infracciones para todos los sucesos de política | Notifica los sucesos de política. De forma predeterminada, esta regla está inhabilitada. Habilite esta regla si desea que todos los sucesos categorizados como de política creen un delito. |
| Regla | Crear infracciones para todo el uso de pornografía | Informa de todo tráfico que contenga material ilícito o sucesos categorizados como pornografía. De forma predeterminada, esta regla está inhabilitada. Habilite esta regla si desea que todos los sucesos categorizados como pornografía creen una infracción. |
| Regla | Local: Uso de aplicación de texto sin cifrar | Detecta los flujos hacia y desde Internet en los que el tipo de aplicación utiliza contraseñas de texto, sin cifrar. Esto puede incluir aplicaciones tales como Telnet, FTP, etc. |
| Regla | Nuevo servidor DHCP descubierto | Esta regla se activará cuando un servidor DHCP se descubra en la red. |
| Regla | Host nuevo descubierto | Detecta si se descubre un host nuevo en la red. |
| Regla | Nuevo host descubierto en la DMZ | Detecta si se descubre un host nuevo en la red. |
| Regla | Nuevo servicio descubierto | Detecta si se descubre un servicio nuevo en un host existente. |
| Regla | Nuevo servicio descubierto en la DMZ | Detecta si se descubre un servicio nuevo en un host existente. |
| Regla | Posible servidor IRC local | Informa de que un host local está ejecutando un servicio en un puerto IRC habitual o de que un flujo se ha detectado como IRC. Esto no es habitual en las empresas y debe investigarse. |
| Regla | Remoto: Uso de Aplicación de texto sin cifrar en base a flujos | Detecta los flujos hacia y desde Internet en los que el tipo de aplicación utiliza contraseñas de texto, sin cifrar. Esto puede incluir aplicaciones tales como Telnet, FTP, etc. |
| Regla | Remoto: Servidor FTP oculto | Detecta un servidor FTP remoto en un puerto no estándar. El puerto predeterminado para FTP es el puerto TCP 21. La detección de FTP en otros puertos puede indicar un host explotado, en el que el atacante ha instalado este servidor para proporcionar acceso de puerta trasera al host. |
| Regla | Remoto: Mensajería instantánea/chat | Detecta una cantidad excesiva de tráfico de mensajería instantánea o conversación procedente de un solo origen. |
| Regla | Remoto: Cliente P2P local conectado a más de 100 servidores | Detecta los hosts locales que funcionan como servidor P2P (de igual a igual). Esto indica una violación de la política de la red local y puede indicar que se están produciendo actividades no permitidas, como, por ejemplo, una infracción del copyright. |
| Regla | Remoto: Cliente P2P local detectado | Detecta los hosts locales que funcionan como servidor P2P (de igual a igual). Esto indica una violación de la política de la red local y puede indicar que se están produciendo actividades no permitidas, como, por ejemplo, una infracción del copyright. |
| Regla | Remoto: Servidor P2P local conectado a más de 100 clientes | Detecta los hosts locales que funcionan como servidor P2P (de igual a igual). Esto indica una violación de la política de la red local y puede indicar que se están produciendo actividades no permitidas, como, por ejemplo, una infracción del copyright. |
| Regla | Remoto: Servidor P2P local detectado | Detecta los hosts locales que funcionan como servidor P2P (de igual a igual). Esto indica una violación de la política de la red local y puede indicar que se están produciendo actividades no permitidas, como, por ejemplo, una infracción del copyright. |
| Regla | Remoto: Acceso de escritorio remoto desde Internet | Detecta el protocolo de escritorio remoto de Microsoft desde Internet a un host local. La mayoría de las empresas consideran esto una violación de la política corporativa. Si esta es una actividad normal en su red, debe inhabilitar esta regla. |
| Regla | Remoto: SSH o Telnet detectado en puerto no estándar | Detecta un servidor SSH o Telnet en un puerto no estándar. El puerto predeterminado para los servidores SSH y Telnet es el puerto TCP 22 y 23. La detección de SSH o Telnet funcionando en otros puertos puede indicar un host explotado, en el que el atacante ha instalado estos servidores para proporcionar acceso de puerta trasera al host. |
| Regla | Remoto: Uso de Usenet | Detecta los flujos que entran y salen de un servidor Usenet. El uso de servicios Usenet o NNTP es poco habitual en las comunicaciones comerciales legítimas. Los hosts involucrados pueden estar violando la política corporativa. |
| Regla | Remoto: Acceso VNC desde Internet a un host local | Detecta VNC (una aplicación de acceso a escritorios remotos) desde Internet a un host local. Muchas empresas consideran esta acción un problema de política que debe abordarse. Si esta es una actividad normal en su red, inhabilite esta regla. |
| Regla | Posible tráfico P2P o VoIP detectado | Detecta el tráfico de igual a igual (P2) potencial |
| Regla | Varios errores del sistema | Informa cuando en un origen se producen 10 errores del sistema en un plazo de 3 minutos. |
| Regla | Errores basados en host | Esta regla se activa cuando el sistema encuentra sucesos que indican anomalías en los servicios o el hardware. |
| Regla | Sucesos críticos del sistema | Esta regla se activa cuando el sistema encuentra sucesos críticos. |
| Regla | Servicio detenido pero no reiniciado | Detecta si se ha detenido un servicio en un sistema y no se ha reiniciado. |