Conformidad

Utilice la IBM QRadar Extensión de contenido de cumplimiento para mejorar el conjunto de contenido de cumplimiento base para nuevas QRadar instalaciones.

Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.1.2

La propiedad personalizada AccountName se ha eliminado.

IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.1.1

Las reglas y componentes básicos siguientes se han eliminado en IBM Security QRadar Compliance Content Extension 1.1.1 y se han añadido al Paquete de contenido de anomalía de red.

  • BB:Policy Violation: Infracción de la política de la mensajería instantánea (MI) IRC: comunicaciones de MI
  • Conformidad: Tráfico de DMZ a red interna
  • Remoto: FTP detectado en puerto no estándar
  • Remoto: Cliente P2P local conectado a más de 100 servidores
  • Remoto: Cliente P2P local detectado
  • Remoto: Servidor P2P local detectado
  • Remoto: SSH o Telnet detectado en puerto no estándar
  • Remoto: Cantidad sospechosa de tráfico de mensajería instantánea/chat

IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.1.0

En la tabla siguiente se muestran las reglas que se actualizan en IBM Security QRadar Compliance Content Extension 1.1.0.

Tabla 1. Reglas en IBM Security QRadar Compliance Content Extension 1.1.0
Nombre Descripción
Número excesivo de aceptaciones del cortafuegos desde distintos orígenes hacia un único destino Se desencadena cuando se repiten solicitudes de cortafuegos de diferentes orígenes a un único host. Puede indicar un ataque de denegación de servicio o una inundación de red de un atacante malicioso.
Remoto: Uso de Usenet Detecta los flujos que entran y salen de un servidor Usenet. El uso de servicios Usenet o NNTP es poco habitual en las comunicaciones comerciales legítimas. Los hosts involucrados pueden estar violando la política corporativa.

Las siguientes reglas y bloques de construcción se han eliminado en IBM Security QRadar Compliance Content Extension 1.1.0. Están disponibles para su uso en la extensión de contenido de punto final.

  • BB:Threats: Infracciones de acceso remoto: Acceso remoto de escritorio desde hosts remotos
  • BB:Threats: Infracciones de acceso remoto: actividad VNC desde hosts remotos
  • Remoto: Acceso de escritorio remoto desde Internet
  • Remoto: Acceso VNC desde Internet a un host local

IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.8

En la tabla siguiente se muestran las reglas y los bloques de construcción que se actualizan en IBM Security QRadar Compliance Content Extension 1.0.8.

Tabla 2. Reglas y bloques de construcción en IBM Security QRadar Compliance Content Extension 1.0.8
  Nombre Descripción
Bloque de construcción Segmento de red de destino de confianza Se ha cambiado el nombre de Segmento de red de origen de confianza. Establezca el filtro de reglas para utilizar la red de destino.
Bloque de construcción Segmento de red de origen de confianza Se ha cambiado el nombre de Segmento de red de destino de confianza. Se ha añadido la definición de red como grupo. Establezca el filtro de reglas para utilizar la red de origen.
Regla Remoto: FTP detectado en puerto no estándar Se ha cambiado el nombre de Remoto: Servidor FTP oculto.
Regla Remoto: Cantidad sospechosa de tráfico de mensajería instantánea/chat Se ha cambiado el nombre de Remoto: IM/Chat.

(Volver arriba)

IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.7

Se ha eliminado el contenido predeterminado de QRadar que se incluía anteriormente en esta extensión de contenido. La eliminación de este contenido de la extensión de contenido impide la reinstalación innecesaria del contenido durante la instalación de la extensión de contenido.

En la tabla siguiente se muestran los informes actualizados en IBM Security QRadar Compliance Content Extension 1.0.7.

Tabla 3. Informes en IBM Security QRadar Compliance Content Extension 1.0.7
Nombre de informe Buscar nombre y dependencias
Errores de inicio de sesión semanales para cuentas inhabilitadas o caducadas Muestra los intentos de inicio de sesión fallidos en cuentas inhabilitadas o caducadas.

(Volver arriba)

IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.6

La búsquedas guardadas ahora se comparten de forma predeterminada. Todos los bloques de construcción están ahora en grupos.

(Volver arriba)

IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.5

En la siguiente tabla se muestran las propiedades personalizadas que se incluyen en IBM Security QRadar Compliance Content Extension 1.0.5.

Nota: Las propiedades personalizadas que se incluyen en la tabla siguiente son marcadores de posición. Puede descargar otras extensiones de contenido que incluyen las propiedades personalizadas con estos nombres o puede crear las suyas propias.
Tabla 4. Propiedades personalizadas en IBM Security QRadar Compliance Content Extension 1.0.5
Propiedad personalizada Se encuentra en
AccountName Microsoft Windows

En la tabla siguiente se muestra el bloque de construcción en IBM Security QRadar Compliance Content Extension 1.0.5.

Tabla 5. Bloque de construcción en IBM Security QRadar Compliance Content Extension 1.0.5
Nombre Descripción
BB:CategoryDefinition: Auditoría cambiada Se han añadido nuevos QID y se han eliminado otros.

(Volver arriba)

IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.4

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Compliance Content Extension 1.0.4.

Tabla 6. Propiedades personalizadas en IBM Security QRadar Compliance Content Extension 1.0.4
Nombre Optimizada Grupo de capturas Expresión regular
AccountName 2 Account Name:\s*(.+?)\s+Account Name:\s*(.+?)\s+

La tabla siguiente muestra las reglas y los bloques de construcción que son nuevos o actualizados en IBM Security QRadar Compliance Content Extension 1.0.4.

Tabla 7. Reglas y bloques de construcción en IBM Security QRadar Compliance Content Extension 1.0.4
Tipo Nombre Descripción
Bloque de construcción BB:DeviceDefinition: cortafuegos / direccionador / conmutador Define todos los cortafuegos, direccionadores y conmutadores del sistema.
Bloque de construcción BB:DeviceDefinition: IDS / IPS

Define todos los Sistemas de detección de intrusiones (IDS) y Sistemas de prevención de intrusiones (IPS) en el sistema.

Bloque de construcción BB:DeviceDefinition: VPN

Define todas las redes privadas virtuales (VPN) en el sistema.

Bloque de construcción BB:Threats: Uso sospechoso del protocolo IP: Combinación no permitida del distintivo TCP

Identifica los flujos que tienen una combinación no permitida del distintivo TCP.

Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: tipo de código ICMP sospechoso

Identifica flujos del Protocolo de mensajes de control de Internet (ICMP) con códigos de tipo ICMP sospechosos.

Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: TCP o UDP Puerto 0 Identifica flujos sospechosos que utilizan el puerto 0.
Bloque de construcción BB:CategoryDefinition: Cuentas de superusuario Define nombres de usuario que son cuentas de superusuario, como admin y root.
Regla Posibles cuentas compartidas Detecta cuentas compartidas. Deberá agregar cuentas adicionales del sistema para evitar falsos positivos.

(Volver arriba)

IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.3

En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Compliance Content Extension 1.0.3.

Tabla 8. Reglas y bloques de construcción en IBM Security QRadar Compliance Content Extension 1.0.3
Tipo Nombre Descripción
Bloque de construcción BB:CategoryDefinition: Autenticación a cuenta inhabilitada Se han agregado los QID siguientes:
  • 5001948: Error de auditoría: Error de una cuenta en el inicio de sesión: Cuenta inhabilitada
  • 5001959: Error de una cuenta en el inicio de sesión: Cuenta inhabilitada
  • 5001954: Error de auditoría: Error de una cuenta en el inicio de sesión: Usuario bloqueado
  • 5001949: Error de auditoría: Error de una cuenta en el inicio de sesión: Cuenta caducada
  • 5001960: Error de una cuenta en el inicio de sesión: Cuenta caducada
  • 5001951: Error de auditoría: Error de una cuenta en el inicio de sesión: Inicio de sesión fuera de horas normales
  • 5001962: Error de una cuenta en el inicio de sesión: Inicio de sesión fuera de horas normales
Regla Conformidad: Tráfico de red no fiable a red de confianza La prueba de regla para esta regla ahora se activa cuando un flujo o suceso coincide con BB:NetworkDefinition: Segmento de red no fiable además de alguna de las reglas siguientes:
  • BB:NetworkDefinition: Segmento de red de origen de confianza
  • BB:NetworkDefinition: Segmento de red de destino de confianza

(Volver arriba)

IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.2

La tabla siguiente muestra las reglas y los bloques de construcción en IBM Security QRadar Compliance Content Extension 1.0.2.

Tabla 9. Reglas y bloques de construcción en IBM Security QRadar Compliance Content Extension 1.0.2
Tipo Nombre Descripción
Bloque de construcción BB:Suspicious: Remoto: UDP unidireccional o flujos diversos La prueba de regla para este bloque de construcción ahora se activa cuando BB:Threats: Uso sospechoso del protocolo IP:UDP unidireccional y flujos diversos coincide al menos 15 veces en un minuto, en lugar de BB:Threats: Uso sospechoso de protocolo IP: Flujos de TCP unidireccional.
Bloque de construcción BB:Suspicious: Local: UDP unidireccional o flujos varios La prueba de regla para este bloque de construcción ahora se activa cuando BB:Threats: Uso sospechoso del protocolo IP:UDP unidireccional y flujos diversos coincide al menos 15 veces en un minuto, en lugar de BB:Threats: Uso sospechoso de protocolo IP: Flujos de TCP unidireccional.

(Volver arriba)

IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.1

En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Compliance Content Extension 1.0.1.

Tabla 10. Reglas y bloques de construcción en IBM Security QRadar Compliance Content Extension 1.0.1
Tipo Nombre Descripción
Bloque de construcción BB:NetworkDefinition: Segmento de red de destino de confianza Hace referencia a la jerarquía de red predeterminada. Actualice este bloque de construcción si está utilizando una jerarquía de red diferente.
Bloque de construcción BB:NetworkDefinition: Segmento de red de origen de confianza Se ha actualizado el nombre del bloque de construcción para que incluya Red de origen.

Hace referencia a la jerarquía de red predeterminada. Actualice este bloque de construcción si está utilizando una jerarquía de red diferente.

Bloque de construcción BB:CategoryDefinition: Autenticación a cuenta inhabilitada Se ha añadido el QID 5000475: Error de auditoría: Una cuenta no ha podido iniciar sesión.
Bloque de construcción BB:CategoryDefinition: Authentication to Expired Account Se han agregado los QID siguientes:
  • 5001653: Una cuenta no ha podido iniciar sesión. La contraseña de cuenta especificada ha caducado.
  • 5001654: El controlador de dominio no ha podido validar las credenciales para una cuenta.
Bloque de construcción BB:DeviceDefinition: FW / Router / Switch Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión.
Regla Conformidad: Tráfico de red no fiable a red interna Se ha agregado un nuevo BB:NetworkDefinition: Segmento de red de destino de confianza.
Regla Conformidad: Tráfico de DMZ a red interna Nueva prueba de regla añadida: BB:DeviceDefinition: Cortafuegos/Direccionador/Conmutador.

Hace referencia a la jerarquía de red predeterminada. Actualice esta regla si utiliza una jerarquía de red distinta.

(Volver arriba)

IBM Seguridad QRadar Cumplimiento normativo Extensión de contenido 1.0.0

La tabla siguiente muestra las propiedades personalizadas, búsquedas, conjuntos de referencia e informes en IBM Security QRadar Compliance Content Extension 1.0.0.

Tabla 11. Propiedades personalizadas, búsquedas, conjuntos de referencia e informes en IBM Security QRadar Compliance Content Extension 1.0.0
Tipo Nombre
Propiedad de sucesos personalizados Nombre de cuenta
Búsquedas de sucesos Finalizaciones de sesión de administrador por IP
Búsquedas de sucesos Resumen de virus por host
Búsquedas de sucesos Resumen de virus por usuario
Búsquedas de sucesos Resumen de violación de política diario
Búsquedas de sucesos Ataque de denegación de servicio por IP de origen
Búsquedas de sucesos Ataque de denegación de servicio por tipo
Búsquedas de sucesos Ataques de denegación de servicio por IP de destino
Búsquedas de sucesos Distribución de categoría de sucesos
Búsquedas de sucesos Explotación por origen
Búsquedas de sucesos Explotaciones por destino
Búsquedas de sucesos Explotaciones por tipo
Búsquedas de sucesos Grupos cambiados desde hosts remotos
Búsquedas de sucesos Actividad IDP por categoría
Búsquedas de sucesos Actividad IDP por suceso
Búsquedas de sucesos Actividad de IDP por origen de registro
Búsquedas de sucesos Anomalías de registro para cuentas caducadas o inhabilitadas
Búsquedas de sucesos Anomalías de acceso remoto (VPN y otros)
Búsquedas de sucesos Éxito de acceso remoto (VPN y otros)
Búsquedas de sucesos Anomalías de autenticación principales por usuario
Búsquedas de sucesos Autenticaciones principales por usuario
Búsquedas de sucesos Reglas de IDS/IDP/IPS principales
Búsquedas de sucesos Alertas de IDS/IPS principales por IP de destino
Búsquedas de sucesos Cuenta de usuario añadida por usuario
Búsquedas de sucesos Cuenta de usuario modificada por usuario
Búsquedas de sucesos Cuenta de usuario eliminada por usuario
Búsquedas de sucesos Actividad de VPN por categoría
Búsquedas de sucesos Actividad de VPN por suceso
Búsquedas de sucesos Actividad VPN por origen de registro
Búsquedas de sucesos Solicitudes web por destino
Búsquedas de sucesos Solicitudes web por origen de registro
Búsquedas de sucesos Solicitudes web por origen
Búsqueda de sucesos Alerta de IDS/IPS por país/región
Búsqueda de flujos Bytes de entrada por ASN de destino
Búsqueda de flujos Bytes de entrada por índice IF de destino
Búsqueda de flujos Bytes de entrada por ASN de origen
Búsqueda de flujos Bytes de entrada por índice IF de origen
Búsqueda de flujos Utilización de enlace
Búsqueda de flujos Redes de destino principales - Interno
Búsqueda de flujos Redes de origen principales
Conjunto de referencia Servidores de base de datos
Conjunto de referencia Servidores DHCP
Conjunto de referencia Servidores DNS
Conjunto de referencia Servidores FTP
Conjunto de referencia Servidores LDAP
Conjunto de referencia Servidores de correo
Conjunto de referencia Servidores proxy
Conjunto de referencia Servidores SSH
Conjunto de referencia Servidores web
Conjunto de referencia Servidores Windows
Informes Resumen de tráfico de ASN diario
Informes Resumen de atacante y destino diario
Informes Distribución de categoría diaria
Informes Resumen de actividad de IDP-IDS diario
Informes Resumen de tráfico de IfIndex diario
Informes Distribución de registros/sucesos por categoría diaria
Informes Resumen de denegación de servicio de red diario
Informes Resumen de explotación de red diario
Informes Resumen de violación de política diario
Informes Resumen de actividad de cuenta de usuario diario
Informes Resumen de virus diario
Informes Resumen de actividad de VPN diario
Informes Resumen de acceso web diario
Informes Últimos 20 inicios de sesión fallidos
Informes Últimas 20 finalizaciones de sesión
Informes Últimos 20 inicios de sesión satisfactorios
Informes Resumen de tráfico de ASN mensual
Informes Distribución de categoría mensual
Informes Resumen de actividad de IDP-IDS mensual
Informes Resumen de tráfico de IfIndex mensual
Informes Resumen de denegación de servicio de red mensual
Informes Resumen de explotación de red mensual
Informes Resumen de violación de política mensual
Informes Resumen de actividad de cuenta de usuario mensual
Informes Resumen de virus mensual
Informes Resumen de actividad de VPN mensual
Informes Resumen de acceso web mensual
Informes Volumen de tráfico de red
Informes Resumen de tráfico de ASN semanal
Informes Distribución de categoría semanal
Informes Cambios en grupos desde hosts remotos semanal
Informes Resumen de actividad de IDP-IDS semanal
Informes Resumen de tráfico de IfIndex semanal
Informes Anomalías de inicio de sesión semanales para cuentas inhabilitadas o habilitadas
Informes Resumen de denegación de servicio de red semanal
Informes Resumen de explotación de red semanal
Informes Resumen de violación de política semanal
Informes Resumen de actividad de cuenta de usuario semanal
Informes Resumen de virus semanal
Informes Resumen de actividad de VPN semanal
Informes Resumen de acceso web semanal

La tabla siguiente muestra las reglas y los bloques de construcción en IBM Security QRadar Compliance Content Extension 1.0.0.

Tabla 12. Reglas y bloques de construcción en IBM Security QRadar Compliance Content Extension 1.0.0
Tipo Nombre Descripción
Bloque de construcción BB:DeviceDefinition: IDS / IPS Define todos los IDS e IPS en el sistema.
Bloque de construcción BB:CategoryDefinition: Flujos sospechosos Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: flujo de salida de larga duración Identifica flujos con más de 48 horas de actividad
Bloque de construcción BB:CategoryDefinition: Sucesos sospechosos Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa.
Bloque de construcción BB:CategoryDefinition: SRC de flujo unidireccional  
Bloque de construcción BB:Flowshape: Solo salida Coincide con flujos que solo son de salida
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: paquetes ICMP de gran tamaño Identifica flujos con paquetes ICMP anormalmente grandes.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: TCP o UDP Puerto 0 Identifica flujos sospechosos que utilizan el puerto 0.
Bloque de construcción BB:CategoryDefinition: Errores y fallos del sistema Edite este bloque de construcción para que incluya todos los sucesos que puedan indicar un error o fallo del sistema. De forma predeterminada, este bloque de construcción se aplica cuando la categoría de suceso para el suceso es una de las siguientes categorías del sistema: Service Failure, System Error, System Failure (Fallo del servicio, Error del sistema, Fallo del sistema).
Bloque de construcción BB:CategoryDefinition: categorías de sucesos de sospechosos Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: flujos bidireccionales de carga útil cero Identifica tráfico bidireccional que no incluye carga útil.
Bloque de construcción BB:CategoryDefinition: Flujo unidireccional  
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: respuestas ICMP unidireccionales Identifica tráfico en los que se detecten respuestas ICMP sin solicitud.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: flujos ICMP unidireccionales Identifica flujos ICMP unidireccionales.
Bloque de construcción BB:Threats: Uso sospechoso del protocolo IP: Combinación no permitida del distintivo TCP Identifica los flujos que tienen una combinación no permitida del distintivo TCP.
Bloque de construcción BB:Flowshape: Solo entrada Este bloque de construcción coincide con flujos que solo son de entrada.
Bloque de construcción BB:CategoryDefinition: DST de flujo unidireccional  
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: flujos TCP unidireccionales Identifica flujos TCP unidireccionales.
Bloque de construcción BB:NetworkDefinition: Honeypot (señuelo) como direcciones Edite este bloque de construcción sustituyendo la otra red con objetos de red definidos en su jerarquía de red que están actualmente en uso o han sido usados en una instalación señuelo o de ralentización tarpit. Una vez que se hayan definido, debe habilitar la regla Anomalía: Potencial acceso a honeypot (señuelo). También debe añadir un centinela de seguridad/política a estos objetos de red para generar sucesos basados en el intento de acceso.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: tipo de código ICMP sospechoso Identifica flujos ICMP con códigos de tipo ICMP.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: paquetes DNS de gran tamaño Identifica flujos con paquetes DNS anormalmente grandes.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: flujos UDP unidireccionales y variados Identifica UDP unidireccional y otros flujos diversos.
Bloque de construcción BB:DeviceDefinition: VPN Esta regla define todas las VPN del sistema.
Bloque de construcción BB:Definición de categoría: Autenticación correcta Edite este bloque de construcción para incluir todos los sucesos que indican intentos correctos de acceso a la red.
Bloque de construcción BB:CategoryDefinition: Authentication Failures Edite este bloque de construcción para incluir todos los sucesos que indican intentos incorrectos de acceso a la red.
Bloque de construcción BB:CategoryDefinition: Autenticación a cuenta inhabilitada Edite este bloque de construcción para incluir todos los sucesos que indican intentos incorrectos de acceso a la red desde una cuenta inhabilitada.
Bloque de construcción BB:CategoryDefinition: Authentication to Expired Account Edite este bloque de construcción para incluir todos los sucesos que indican intentos incorrectos de acceso a la red desde una cuenta caducada.
Bloque de construcción BB:HostDefinition: Servidores de bases de datos Edite este bloque de construcción para definir servidores de bases de datos típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falso positivo de servidor de bases de datos y BB:FalsePositive: Sucesos de falso positivo de servidor de bases de datos.
Bloque de construcción BB:PortDefinition: Puertos de base de datos Edite este bloque de construcción para incluir todos los puertos de base de datos comunes.
Bloque de construcción BB:HostReference: Servidores de bases de datos  
Bloque de construcción BB:CategoryDefinition: Países/Regiones sin acceso remoto Edite este bloque de construcción para incluir cualquier ubicación geográfica que normalmente no se permitiría acceso remoto a la empresa. Una vez configurado, puede habilitar la regla Anomalía: Acceso remoto desde país/región extranjero.
Bloque de construcción BB:CategoryDefinition: Comunicación correcta Define los flujos que son habituales en una comunicación satisfactoria. Si está muy preocupado por la seguridad, puede bajar la tasa a 64 bytes/paquete; sin embargo, esto provocará un gran número de falsos positivos y puede requerir más ajustes mediante distintivos y otras propiedades.
Bloque de construcción BB:CategoryDefinition: Cuentas de superusuario  
Bloque de construcción BB:CategoryDefinition: IRC detectado en base a una aplicación Identifica el tráfico IRC que ha sido identificado por la prueba de la aplicación.
Bloque de construcción BB:CategoryDefinition: IRC detectado en base a la categoría de suceso Identifica el tráfico IRC que ha sido identificado por sucesos o categorías.
Bloque de construcción BB:Policy Violation: Infracción de la política de la mensajería instantánea IRC: Conexión IRC a Internet Identifica una conexión IRC a un host remoto.
Bloque de construcción BB:CategoryDefinition: Detección de IRC en base a sucesos de cortafuegos Identifica el tráfico IRC que ha sido identificado por sucesos o categorías.
Bloque de construcción BB:CategoryDefinition: Aceptación de cortafuegos o ACL Edite este bloque de construcción para incluir todos los sucesos que indican acceso al cortafuegos.
Bloque de construcción BB:PortDefinition: Puertos IRC Edite este bloque de construcción para incluir todos los puertos de IRC comunes.
Bloque de construcción BB:ComplianceDefinition: Servidores GLBA Edite este bloque de construcción para que incluya sus sistemas IP de GLBA. A continuación, debe aplicar este bloque de construcción a reglas relacionadas con inicios de sesión erróneos, acceso remoto, etc.
Bloque de construcción BB:ComplianceDefinition: Servidores HIPAA Edite este bloque de construcción para que incluya sus Servidores HIPAA por dirección IP. A continuación, debe aplicar este bloque de construcción a reglas relacionadas con inicios de sesión erróneos, acceso remoto, etc.
Bloque de construcción BB:ComplianceDefinition: Servidores SOX Edite este bloque de construcción para que incluya sus Servidores de IP SOX. A continuación, debe aplicar este bloque de construcción a reglas relacionadas con inicios de sesión erróneos, acceso remoto, etc.
Bloque de construcción BB:ComplianceDefinition: Servidores PCI DSS Edite este bloque de construcción para que incluya sus Servidores PCI DSS por dirección IP. A continuación, debe aplicar este bloque de construcción a reglas relacionadas con inicios de sesión erróneos, acceso remoto, etc.
Bloque de construcción BB:NetworkDefinition: Segmento de red no de confianza Ubicaciones de red que no son de confianza utilizadas habitualmente en las reglas para detectar cuándo una ubicación no de confianza se está comunicando con una ubicación de confianza.
Bloque de construcción BB:NetworkDefinition: Redes locales no fiables  
Bloque de construcción BB:NetworkDefinition: Comunicación de entrada desde Internet a un host local  
Bloque de construcción BB:NetworkDefinition: Segmento de red de origen de confianza  
Bloque de construcción BB:CategoryDefinition: Cambio de configuración de sistema o dispositivo  
Bloque de construcción BB:CategoryDefinition: Auditoría cambiada  
Bloque de construcción BB:PortDefinition: Puertos L2R autorizados Define los puertos que se ven habitualmente en el tráfico de local a remoto.
Bloque de construcción BB:Policy Violation: Infracción de la política de conformidad: Uso de aplicación de texto sin cifrar Identifica flujos que utiliza protocolos no encriptados, como Telnet y FTP.
Bloque de construcción BB:HostDefinition: servidores DHCP Edite este bloque de construcción para definir los servidores DHCP típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive : Categorías de falsos positivos de servidor DHCP y BB:FalsePositive: Sucesos de falsos positivos de servidor DHCP.
Bloque de construcción BB:PortDefinition: Puertos DHCP Edite este bloque de construcción para incluir todos los puertos de DHCP comunes.
Bloque de construcción BB:Policy Violation: Infracción de la política de la mensajería instantánea (MI) IRC: comunicaciones de MI Identifica flujos que han sido identificados como comunicaciones de mensajería instantánea.
Bloque de construcción BB:Threats: Infracciones de acceso remoto: Acceso remoto de escritorio desde hosts remotos Identifica los flujos en los que se accede a una aplicación de escritorio remoto desde un host remoto
Bloque de construcción BB:Policy Violation: Infracción de política de aplicación: NNTP a Internet Identifica el tráfico NNTP hacia Internet
Bloque de construcción BB:Threats: Infracciones de acceso remoto: actividad VNC desde hosts remotos Identifica el flujo de acceso a un servicio VNC desde un host remoto.
Bloque de construcción BB:HostDefinition: Servidores Edite este bloque de construcción para definir servidores genéricos.
Bloque de construcción BB:HostDefinition: Servidores DNS Edite este bloque de construcción para definir los servidores DNS típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falso positivo de servidor DNS y BB:FalsePositve: Sucesos de falso positivo de servidor DNS.
Bloque de construcción BB:PortDefinition: Puertos DNS Edite este bloque de construcción para incluir todos los puertos de DNS comunes.
Bloque de construcción BB:HostDefinition: Servidores FTP Edite este bloque de construcción para definir servidores FTP típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive : Categorías de falsos positivos de servidor FTP y BB:FalsePositive: Sucesos de falsos positivos de servidor FTP.
Bloque de construcción BB:PortDefinition: Puertos FTP Edite este bloque de construcción para incluir todos los puertos de FTP comunes.
Bloque de construcción BB:HostDefinition: Servidores LDAP Edite este bloque de construcción para definir servidores LDAP típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive : Categorías de falsos positivos de servidor LDAP y BB:FalsePositive: Sucesos de falsos positivos de servidor LDAP.
Bloque de construcción BB:PortDefinition: Puertos LDAP Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores LDAP.
Bloque de construcción BB:HostDefinition: Servidores de correo Edite este bloque de construcción para definir servidores de correo típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive : Categorías de falsos positivos de servidor de correo y BB:FalsePositive: Sucesos de falsos positivos de servidor de correo.
Bloque de construcción BB:PortDefinition: Puertos de correo Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores de correo.
Bloque de construcción BB:HostDefinition: Servidores de gestión de red Edite este bloque de construcción para definir servidores de gestión de red típicos.
Bloque de construcción BB:HostDefinition: Servidores proxy Edite este bloque de construcción para definir los servidores proxy típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive : Categorías de falsos positivos de servidor Proxy y BB:FalsePositive: Sucesos de falsos positivos de servidor Proxy.
Bloque de construcción BB:HostDefinition: Servidores RPC Edite este bloque de construcción para definir servidores RPC típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive : Categorías de falsos positivos de servidor RPC y BB:FalsePositive: Sucesos de falsos positivos de servidor RPC.
Bloque de construcción BB:PortDefinition: Puertos RPC Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores RPC.
Bloque de construcción BB:HostDefinition: Remitente o destinatario SNMP Edite este bloque de construcción para definir emisores o receptores SNMP. Este bloque de construcción se utiliza junto con los bloques de construcción BB:PortDefinition: Puertos SNMP.
Bloque de construcción BB:PortDefinition: Puertos SNMP Edite este bloque de construcción para incluir todos los puertos comunes usados por emisores o receptores SNMP.
Bloque de construcción BB:HostDefinition: Servidores SSH Edite este bloque de construcción para definir servidores SSH típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive : Categorías de falsos positivos de servidor SSH y BB:FalsePositive: Sucesos de falsos positivos de servidor SSH.
Bloque de construcción BB:PortDefinition: Puertos SSH Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores SSH.
Bloque de construcción BB:HostDefinition: Definición de virus y otros servidor de actualización Edite este bloque de construcción para incluir todos los servidores que incluyen funciones de protección antivirus y actualizaciones.
Bloque de construcción BB:HostDefinition: Servidores web Edite este bloque de construcción para definir servidores web típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive : Categorías de falsos positivos de servidor Web y BB:FalsePositive: Sucesos de falsos positivos de servidor Web.
Bloque de construcción BB:PortDefinition: Puertos web Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores web.
Bloque de construcción BB:HostDefinition: Servidor de Windows Edite este bloque de construcción para definir servidores de Windows típicos, como controladores de dominio o servidores Exchange. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive : Categorías de falsos positivos de servidor Windows y BB:FalsePositive: Sucesos de falsos positivos de servidor Windows.
Bloque de construcción BB:PortDefinition: Puertos Windows Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores Windows.
Bloque de construcción BB:ProtocolDefinition: Protocolos Windows Edite este bloque de construcción para incluir todos los protocolos comunes (sin incluir TCP) utilizados por servidores Windows que se ignorarán según las reglas de ajuste de falsos positivos.
Bloque de construcción BB:HostReference: Servidores DHCP  
Bloque de construcción BB:HostReference: Servidores DNS  
Bloque de construcción BB:HostReference: Servidores FTP  
Bloque de construcción BB:HostReference: Servidores LDAP  
Bloque de construcción BB:HostReference: Servidores de correo  
Bloque de construcción BB:HostReference: Servidores proxy  
Bloque de construcción BB:HostReference: Servidores SSH  
Bloque de construcción BB:HostReference: Servidores web  
Bloque de construcción BB:HostReference: Servidores Windows  
Bloque de construcción BB:CategoryDefinition: Error de servicio o hardware Define las categorías de sucesos que indican anomalías en los servicios o el hardware.
Bloque de construcción BB:HostBased: Sucesos críticos Define las categorías de sucesos que indican sucesos críticos.
Bloque de construcción BB:CategoryDefinition: Servicio iniciado  
Bloque de construcción BB:CategoryDefinition: Servicio detenido  
Bloque de construcción BB:DeviceDefinition: cortafuegos / direccionador / conmutador Esta regla define todos los cortafuegos, direccionadores y conmutadores del sistema.
Bloque de construcción BB:NetworkDefinition: Segmento de red de destino de confianza  
Bloque de construcción BB:Suspicious: Remoto: UDP unidireccional o flujos diversos Detecta un número excesivo de flujos UDP y unidireccionales varios desde un único origen.
Bloque de construcción BB:Suspicious: Local: UDP unidireccional o flujos varios Detecta un número excesivo de flujos UDP y unidireccionales varios desde un único origen.
Regla Anomalía de inicio de sesión en cuenta inhabilitada Informa de un mensaje de inicio de sesión procedente de una cuenta de usuario inhabilitada. Si el usuario ya no es miembro de la organización, es recomendable que investigue otros mensajes de autenticación recibidos del mismo usuario.
Regla Error de inicio de sesión en una cuenta caducada Informa de un mensaje de anomalía de inicio de sesión en host procedente de una cuenta de usuario caducada conocida. Si el usuario ya no es miembro de la organización, es recomendable que investigue otros mensajes de autenticación recibidos.
Regla Cambios en grupos de base de datos desde un host remoto Responde cuando se realizan cambios en grupos de una base de datos desde una red remota.
Regla Acceso remoto desde un país/región extranjero Informa de los inicios de sesión o el acceso satisfactorios desde una dirección IP que se sabe que está en un país o región que no tiene derechos de acceso remoto. Antes de habilitar esta regla, es recomendable configurar el bloque de construcción BB:CategoryDefinition: Países/regiones sin acceso remoto.
Regla Comunicación de entrada remota desde un país/región extranjero Informa del tráfico desde una dirección IP que se sabe que está en un país o región que no tiene derechos de acceso remoto. Antes de habilitar esta regla, es recomendable configurar el bloque de construcción BB:CategoryDefinition: Países/regiones sin acceso remoto. SMTP y DNS se han eliminado de esta prueba, ya que tiene poco grado de control sobre esa actividad. Puede que también tenga que eliminar los servidores web de la DMZ que son sondeados a menudo por hosts remotos con exploradores web.
Regla Sin actividad durante 60 días Esta cuenta no ha iniciado sesión durante más de 60 días
Regla Posibles cuentas compartidas Detección de cuentas compartidas. No deberá añadir cuentas del sistema como falsos positivos adicionales a y NO cuando el nombre de usuario del suceso coincida con...
Regla Remoto: conexiones IRC Detecta un host local que emite un número excesivo de conexiones IRC a Internet.
Regla Sucesos de conformidad se convierten en delitos Informa de sucesos basados en conformidad, como contraseñas de texto sin cifrar.
Regla Errores excesivos de inicios de sesión para IS de conformidad Informa de una cantidad excesiva de anomalías de autenticación en un servidor de conformidad en un plazo de 10 minutos.
Regla Varios errores de inicio de sesión en un activo de conformidad  
Regla Varios errores de inicio de sesión para el mismo nombre de usuario Notifica las anomalías de autenticación de un mismo nombre de usuario
Regla Varios errores de inicio de sesión desde el mismo origen Informa de errores de autenticación en la misma dirección IP de origen con distintos nombres de usuario más de 10 veces en 5 minutos.
Regla Varios errores de inicio de sesión desde el mismo destino Informa si se produce un suceso de error de autenticación al menos 10 veces en la misma dirección IP de destino desde direcciones de IP y nombres de usuario distintos de origen, en 5 minutos.
Regla Conformidad: Tráfico de red no fiable a red de confianza El tráfico de un segmento de red que no es de confianza pasa a un segmento de red de confianza. Tiene que editar los bloques de construcción de las redes que son de confianza y de las que no son de confianza antes de habilitar esta regla.
Regla Conformidad: Tráfico de DMZ a red interna Hay tráfico procedente de la DMZ a la red interna. Esto no suele estar permitido bajo las regulaciones de conformidad. Debe asegurarse de que el objeto DMZ de la jerarquía de red está definido antes de habilitar esta regla.
Regla Cambios de configuración realizados en dispositivos de conformidad Detecta los cambios de configuración realizados en dispositivos de cumplimiento. Antes de habilitar esta regla, añada los orígenes de registro de servidor de conformidad al grupo de origen de registro de servidores de conformidad.
Regla Modificación de servicios de auditoría en host de conformidad Se han cambiado los servicios de auditoría en un host de conformidad. Antes de habilitar esta regla, asegúrese de definir los hosts en los bloques de construcción de definición de conformidad y verifique que los sucesos del servicio de auditoría cambiados del host están en el bloque de construcción BB:CategoryDefinition: Auditing Changed.
Regla Conexión a Internet en un puerto no autorizado Normalmente, las conexiones a Internet están limitadas a las aplicaciones habituales, como el tráfico web y el correo. Otras comunicaciones pueden ser sospechosas y deben investigarse. Antes de habilitar esta regla, el bloque de construcción BB:PortDefinition: Puertos L2R autorizados se debe editar con una lista de puertos aceptables.
Regla Crear infracciones para todo el tráfico de chat en base a los flujos  
Regla Crear infracciones para todo el tráfico de mensajería instantánea Informa del tráfico de mensajería instantánea o de cualquier suceso categorizado como tráfico de mensajería instantánea en el que el origen sea local y el destino sea remoto.
Regla Crear infracciones para todo el uso de P2P Detecta el tráfico P2P o cualquier suceso categorizado como P2P
Regla Crear infracciones para todos los sucesos de política Notifica los sucesos de política. De forma predeterminada, esta regla está inhabilitada. Habilite esta regla si desea que todos los sucesos categorizados como de política creen un delito.
Regla Crear infracciones para todo el uso de pornografía Informa de todo tráfico que contenga material ilícito o sucesos categorizados como pornografía. De forma predeterminada, esta regla está inhabilitada. Habilite esta regla si desea que todos los sucesos categorizados como pornografía creen una infracción.
Regla Local: Uso de aplicación de texto sin cifrar Detecta los flujos hacia y desde Internet en los que el tipo de aplicación utiliza contraseñas de texto, sin cifrar. Esto puede incluir aplicaciones tales como Telnet, FTP, etc.
Regla Nuevo servidor DHCP descubierto Esta regla se activará cuando un servidor DHCP se descubra en la red.
Regla Host nuevo descubierto Detecta si se descubre un host nuevo en la red.
Regla Nuevo host descubierto en la DMZ Detecta si se descubre un host nuevo en la red.
Regla Nuevo servicio descubierto Detecta si se descubre un servicio nuevo en un host existente.
Regla Nuevo servicio descubierto en la DMZ Detecta si se descubre un servicio nuevo en un host existente.
Regla Posible servidor IRC local Informa de que un host local está ejecutando un servicio en un puerto IRC habitual o de que un flujo se ha detectado como IRC. Esto no es habitual en las empresas y debe investigarse.
Regla Remoto: Uso de Aplicación de texto sin cifrar en base a flujos Detecta los flujos hacia y desde Internet en los que el tipo de aplicación utiliza contraseñas de texto, sin cifrar. Esto puede incluir aplicaciones tales como Telnet, FTP, etc.
Regla Remoto: Servidor FTP oculto Detecta un servidor FTP remoto en un puerto no estándar. El puerto predeterminado para FTP es el puerto TCP 21. La detección de FTP en otros puertos puede indicar un host explotado, en el que el atacante ha instalado este servidor para proporcionar acceso de puerta trasera al host.
Regla Remoto: Mensajería instantánea/chat Detecta una cantidad excesiva de tráfico de mensajería instantánea o conversación procedente de un solo origen.
Regla Remoto: Cliente P2P local conectado a más de 100 servidores Detecta los hosts locales que funcionan como servidor P2P (de igual a igual). Esto indica una violación de la política de la red local y puede indicar que se están produciendo actividades no permitidas, como, por ejemplo, una infracción del copyright.
Regla Remoto: Cliente P2P local detectado Detecta los hosts locales que funcionan como servidor P2P (de igual a igual). Esto indica una violación de la política de la red local y puede indicar que se están produciendo actividades no permitidas, como, por ejemplo, una infracción del copyright.
Regla Remoto: Servidor P2P local conectado a más de 100 clientes Detecta los hosts locales que funcionan como servidor P2P (de igual a igual). Esto indica una violación de la política de la red local y puede indicar que se están produciendo actividades no permitidas, como, por ejemplo, una infracción del copyright.
Regla Remoto: Servidor P2P local detectado Detecta los hosts locales que funcionan como servidor P2P (de igual a igual). Esto indica una violación de la política de la red local y puede indicar que se están produciendo actividades no permitidas, como, por ejemplo, una infracción del copyright.
Regla Remoto: Acceso de escritorio remoto desde Internet Detecta el protocolo de escritorio remoto de Microsoft desde Internet a un host local. La mayoría de las empresas consideran esto una violación de la política corporativa. Si esta es una actividad normal en su red, debe inhabilitar esta regla.
Regla Remoto: SSH o Telnet detectado en puerto no estándar Detecta un servidor SSH o Telnet en un puerto no estándar. El puerto predeterminado para los servidores SSH y Telnet es el puerto TCP 22 y 23. La detección de SSH o Telnet funcionando en otros puertos puede indicar un host explotado, en el que el atacante ha instalado estos servidores para proporcionar acceso de puerta trasera al host.
Regla Remoto: Uso de Usenet Detecta los flujos que entran y salen de un servidor Usenet. El uso de servicios Usenet o NNTP es poco habitual en las comunicaciones comerciales legítimas. Los hosts involucrados pueden estar violando la política corporativa.
Regla Remoto: Acceso VNC desde Internet a un host local Detecta VNC (una aplicación de acceso a escritorios remotos) desde Internet a un host local. Muchas empresas consideran esta acción un problema de política que debe abordarse. Si esta es una actividad normal en su red, inhabilite esta regla.
Regla Posible tráfico P2P o VoIP detectado Detecta el tráfico de igual a igual (P2) potencial
Regla Varios errores del sistema Informa cuando en un origen se producen 10 errores del sistema en un plazo de 3 minutos.
Regla Errores basados en host Esta regla se activa cuando el sistema encuentra sucesos que indican anomalías en los servicios o el hardware.
Regla Sucesos críticos del sistema Esta regla se activa cuando el sistema encuentra sucesos críticos.
Regla Servicio detenido pero no reiniciado Detecta si se ha detenido un servicio en un sistema y no se ha reiniciado.

(Volver arriba)