Intrusiones
Utilice la IBM Security QRadar Intrusions Content Extension para centrarse en la detección de intrusiones.
- IBM Seguridad QRadar Intrusiones Extensión de contenido V1.0.4
- IBM Seguridad QRadar Intrusiones Extensión de contenido V1.0.3
- IBM Seguridad QRadar Intrusiones Extensión de contenido V1.0.2
- IBM Seguridad QRadar Intrusiones Extensión de contenido V1.0.1
- IBM Seguridad QRadar Intrusiones Extensión de contenido V1.0.0
IBM Seguridad QRadar Intrusiones Extensión de contenido
- IBM Extensión de contenido de cumplimiento de seguridad QRadar
- IBM Seguridad QRadar Extensión de contenido para terminales
- IBM Seguridad QRadar Extensión de contenido para supervisión de amenazas
- Extensión de contenido de anomalía de red de IBM Security QRadar
La lista siguiente muestra las reglas añadidas a IBM Security QRadar Compliance Content Extension.
- BB:CategoryDefinition: Países/Regiones sin acceso remoto
- Número excesivo de aceptaciones del cortafuegos desde distintos orígenes hacia un único destino
La lista siguiente muestra las reglas añadidas a IBM Security QRadar Endpoint Content Extension.
- Remoto: Acceso de escritorio remoto desde Internet
- BB:Amenazas: Violaciones de Acceso Remoto: Acceso remoto al escritorio desde hosts remotos - UUID SYSTEM-1055 (Nuevo nombre - BB:BehaviorDefinition: Acceso remoto al escritorio desde un host remoto)
- BB:Amenazas: Violaciones de Acceso Remoto: VNC Activity from Remote Hosts - SYSTEM-1056 (Nuevo nombre - BB:BehaviorDefinition: VNC Activity from a Remote Host)
- Remote: VNC Access from the Internet to a Local Host-UUID SYSTEM-1108 (Nombre nuevo- Remote: VNC Access from the Internet)
La lista siguiente muestra las reglas añadidas a IBM Security QRadar Threat Monitoring Content Extension.
- BB:CategoryDefinition: Países/Regiones sin acceso remoto
- BB:CategoryDefinition: Acceso a base de datos denegado
- BB:CategoryDefinition: Problema de programas maliciosos
- BB:CategoryDefinition: Virus detectado
- BB:CategoryDefinition: sucesos de gusanos
- BB:FalseNegative: Sucesos que indican un compromiso realizado correctamente
- BB:NetworkDefinition: Espacio de IP no definido
- BB:NetworkDefinition: Direcciones de lista de observación
- Explotación seguida de actividad de host sospechosa
- Sucesos de explotación/programas maliciosos en varios destinos
- Explotación: Explotaciones seguidas de aceptaciones del cortafuegos
- Origen de ataque de varios vectores
- Origen vulnerable ante cualquier explotación
- Origen vulnerable ante esta explotación
- 100% Sucesos precisos-SYSTEM-1459(Nombre nuevo- Compromiso de firma satisfactorio)
La lista siguiente muestra las reglas añadidas a IBM Security QRadar Network Anomaly Content Extension.
- Anomalía: Salto de DMZ
- Remoto: Posible ejecución en túnel
IBM Seguridad QRadar Intrusiones Extensión de contenido V1.0.4
La tabla siguiente muestra la regla que se ha actualizado en IBM Security QRadar Intrusions Content Extension V1.0.4.
| Nombre | Descripción |
|---|---|
| Número excesivo de aceptaciones del cortafuegos desde distintos orígenes hacia un único destino | Se ha cambiado el nombre a partir de Anomalía: Aceptaciones de cortafuegos excesivas de varios orígenes a un único destino. |
Las reglas y los bloques de construcción siguientes se eliminan en IBM Security QRadar Intrusions Content Extension V1.0.4 porque ahora se incluyen en IBM Security QRadar de forma predeterminada.
- BB:BehaviorDefinition: Actividades de compromiso
- BB:CategoryDefinition: Errores de autenticación
- BB:CategoryDefinition: Autenticación a cuenta inhabilitada
- BB:CategoryDefinition: Authentication to Expired Account
- BB:CategoryDefinition: Sucesos de ataque DDoS
- BB:CategoryDefinition: Explotaciones de troyanos y backdoors
- BB:CategoryDefinition: Aceptación de ACL o cortafuegos or BB:CategoryDefinition: Aceptación de ACL o cortafuegos
- BB:CategoryDefinition: Rechazos de cortafuegos o ACL
- BB:CategoryDefinition: Registradores de claves
- BB:CategoryDefinition: Infracción de políticas de correo
- BB:CategoryDefinition: Ataque de DoS de red
- BB:CategoryDefinition: Salto posterior DMZ
- BB:CategoryDefinition: Actividad de cuenta después de explotación
- BB:CategoryDefinition: Salto previo DMZ
- BB:CategoryDefinition: Categorías de sucesos de reconocimiento
- BB:CategoryDefinition: Sucesos de reconocimiento
- BB:CategoryDefinition: Flujos de reconocimiento
- BB:CategoryDefinition: Servicio DoS
- BB:CategoryDefinition: Comunicación correcta
- BB:Database: Denegación de acción del sistema
- BB:DeviceDefinition: Base de datos
- BB:DeviceDefinition: Cortafuegos/direccionador/conmutador
- BB:HostDefinition: Servidores de bases de datos
- BB:HostReference: Servidores de bases de datos
- BB:NetworkDefinition: Direcciones Darknet
- BB:NetworkDefinition: Direcciones DMZ
- BB:NetworkDefinition: Honeypot (señuelo) como direcciones
- BB:PortDefinition: Puertos frecuentes de gusanos
- BB:PortDefinition: Puertos de base de datos
- BB:Threats: Exploraciones de puertos: Exploraciones de hosts
- BB:Threats: Exploraciones de puertos: Exploración de puertos UDP
- BB:Threats: Exploración: Número alto de flujos de respuestas vacías
- BB:Threats: Exploración: Número bajo de flujos de respuestas vacías
- BB:Threats: Exploración: Número medio de flujos de respuestas vacías
- BB:Threats: Exploración: Exploración de ICMP alta
- BB:Threats: Exploración: Exploración de ICMP baja
- BB:Threats: Exploración: Exploración de ICMP media
- BB:Threats: Exploración: Exploración potencial
- BB:Threats: Exploración: Exploración alta
- BB:Threats: Exploración: Exploración baja
- BB:Threats: Exploración: Exploración media
- BB:Threats: Uso de protocolo IP sospechoso: Paquetes DNS grandes
- BB:Threats: Uso de protocolo IP sospechoso: Paquetes ICMP grandes
- Destino vulnerable ante una explotación detectada
- Destino vulnerable ante una explotación detectada en un puerto diferente
- Limpieza de programas maliciosos o virus fallida
IBM Seguridad QRadar Intrusiones Extensión de contenido V1.0.3
En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Intrusions Content Extension V1.0.3.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Destino vulnerable ante una explotación detectada | Detecta un ataque contra un destino local vulnerable, en el que se sabe de la existencia del host, y que es vulnerable al ataque. |
| Regla | Destino vulnerable ante una explotación detectada en un puerto diferente | Detecta un ataque a un host de destino local vulnerable, en el que el host se sabe que existe y es vulnerable al ataque en otro puerto diferente. |
| Regla | Destino vulnerable ante una explotación diferente del puerto del intento o de destino | Detecta un ataque contra un host de destino local vulnerable, en el que se sabe de la existencia del host, y que es vulnerable a algún ataque, pero aún no se ha intentado. |
La tabla siguiente muestra los datos de referencia en IBM Security QRadar Intrusions Content Extension V1.0.3.
| Tipo | Nombre | Descripción |
|---|---|---|
| Conjunto de referencia | Servidores de base de datos | Lista de direcciones IP de base de datos. |
IBM Seguridad QRadar Intrusiones Extensión de contenido V1.0.2
En la tabla siguiente se muestran las reglas y los bloques de construcción que se actualizan en IBM Security QRadar Intrusions Content Extension V1.0.2.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:DeviceDefinition: cortafuegos / direccionador / conmutador | Bloque de construcción actualizado con dispositivos FW/Router/Switch (cortafuegos / direccionador / conmutador). |
| Bloque de construcción | BB:DeviceDefinition: Base de datos | Bloque de construcción actualizado con dispositivos de base de datos. |
| Bloque de construcción | BB:CategoryDefinition: Autenticación a cuenta inhabilitada | Se han agregado los QID siguientes:
|
| Regla | Limpieza de programas maliciosos o virus fallida | Se han añadido nuevos QID a la regla:
|
IBM Seguridad QRadar Intrusiones Extensión de contenido V1.0.1
En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Intrusions Content Extension V1.0.1.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:CategoryDefinition: Autenticación a cuenta inhabilitada | Se ha añadido el QID 5000475: Error de auditoría: Una cuenta no ha podido iniciar sesión. |
| Bloque de construcción | BB:DeviceDefinition: cortafuegos / direccionador / conmutador | Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión. |
| Regla | Explotación: Explotaciones seguidas de aceptaciones del cortafuegos | Se ha añadido una prueba de regla: BB:DeviceDefinition: Cortafuegos/Direccionador/Conmutador a la regla |
| Regla | Anomalía: Salto de DMZ | Se ha añadido una prueba de regla: BB:DeviceDefinition: Cortafuegos/Direccionador/Conmutador a la regla |
| Regla | Anomalía: Aceptaciones excesivas del cortafuegos desde varios orígenes a un único destino | Se ha añadido una prueba de regla: BB:DeviceDefinition: Cortafuegos/Direccionador/Conmutador a la regla |
| Regla | Explotación: Destino vulnerable ante una explotación detectada en un puerto diferente | Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla. |
IBM Seguridad QRadar Intrusiones Extensión de contenido V1.0.0
IBM Security QRadar Intrusions Content Extension V1.0.0 añade el conjunto de referencia de servidores de bases de datos a QRadar.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:BehaviorDefinition: Actividades de compromiso | Edite este bloque de construcción para incluir las categorías que se consideran parte de los sucesos observados durante los compromisos típicos. |
| Bloque de construcción | BB:CategoryDefinition: Authentication Failures | Edite este bloque de construcción para incluir todos los sucesos que indican intentos incorrectos de acceso a la red. |
| Bloque de construcción | BB:CategoryDefinition: Autenticación a cuenta inhabilitada | Edite este bloque de construcción para incluir todos los sucesos que indican intentos incorrectos de acceso a la red desde una cuenta inhabilitada. |
| Bloque de construcción | BB:CategoryDefinition: Authentication to Expired Account | Edite este bloque de construcción para incluir todos los sucesos que indican intentos incorrectos de acceso a la red desde una cuenta caducada. |
| Bloque de construcción | BB:CategoryDefinition: Países/Regiones sin acceso remoto | Edite este bloque de construcción para incluir cualquier ubicación geográfica que normalmente no se permitiría acceso remoto a la empresa. Una vez configurado, puede habilitar la regla Anomalía: Acceso remoto desde país/región extranjero. |
| Bloque de construcción | BB:CategoryDefinition: Acceso a base de datos denegado | Identifica los sucesos de base de datos que se consideran de acceso denegado. |
| Bloque de construcción | BB:CategoryDefinition: Sucesos de ataque DDoS | Edite este bloque de construcción para incluir todas las categorías de sucesos que desee clasificar como ataques DDoS. |
| Bloque de construcción | BB:CategoryDefinition: Vulnerabilidades por puerta trasera y troyanos | Edite este bloque de construcción para incluir todos los sucesos que normalmente explotan troyanos o backdoors. |
| Bloque de construcción | BB:CategoryDefinition: Aceptación de cortafuegos o ACL | Edite este bloque de construcción para incluir todos los sucesos que indican acceso al cortafuegos. |
| Bloque de construcción | BB:CategoryDefinition: Rechazos de cortafuegos o ACL | Edite este bloque de construcción para incluir todos los sucesos que indican un intento incorrecto de acceso al cortafuegos. |
| Bloque de construcción | BB:CategoryDefinition: Registradores de claves | Edite este bloque de construcción para incluir todos los sucesos asociados a la supervisión de las actividades del usuario en un registrador de claves. |
| Bloque de construcción | BB:CategoryDefinition: Infracción de políticas de correo | Edite este bloque de construcción para incluir cualquier cosa que pueda considerarse como una infracción de política basada en correo. Un ejemplo podría ser un tráfico de salida en el puerto 25 que no se origina en un servidor de correo. |
| Bloque de construcción | BB:CategoryDefinition: Problema de programas maliciosos | Edite este bloque de construcción para incluir las categorías de sucesos que normalmente están asociadas a infecciones de spyware. |
| Bloque de construcción | BB:CategoryDefinition: Ataque de red DoS | Edite este bloque de construcción para incluir todas las categorías de sucesos que desee clasificar como un ataque de red DoS. |
| Bloque de construcción | BB:CategoryDefinition: Salto posterior DMZ | Identifica acciones que pueden verse dentro de una situación de salto DMZ. Principalmente lo utilizan las reglas Anomalía: Salto de DMZ y Anomalía: Túnel inverso DMZ. |
| Bloque de construcción | BB:CategoryDefinition: Actividad de cuenta después de explotación | Identifica los sucesos que suelen producirse después de una explotación. |
| Bloque de construcción | BB:CategoryDefinition: Salto previo DMZ | Identifica acciones que pueden verse dentro de una situación de salto DMZ. Principalmente lo utilizan las reglas Anomalía: Salto de DMZ y Anomalía: Túnel inverso DMZ. |
| Bloque de construcción | BB:CategoryDefinition: categorías de sucesos de reconocimiento | Edite este bloque de construcción para incluir todos los sucesos que indican actividad de reconocimiento. |
| Bloque de construcción | BB:CategoryDefinition: Sucesos de reconocimiento | Edite este bloque de construcción para incluir todos los sucesos que indican actividad de reconocimiento. |
| Bloque de construcción | BB:CategoryDefinition: flujos de reconocimiento | Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa. |
| Bloque de construcción | BB:CategoryDefinition: Servicio DoS | Edite este bloque de construcción para definir ataques de denegación de servicio (DoS). |
| Bloque de construcción | BB:CategoryDefinition: Comunicación correcta | Define los flujos que son habituales en una comunicación satisfactoria. Si está muy preocupado por la seguridad, puede bajar la tasa a 64 bytes/paquete; sin embargo, esto provocará un gran número de falsos positivos y puede requerir más ajustes mediante distintivos y otras propiedades. |
| Bloque de construcción | BB:CategoryDefinition: Virus detectado | Esta regla define todos los sucesos de detección de virus. |
| Bloque de construcción | BB:CategoryDefinition: sucesos de gusanos | Edite este bloque de construcción para definir los sucesos de gusano. Este bloque de construcción solo se aplica a sucesos no detectados por una regla personalizada. |
| Bloque de construcción | BB:Database: Denegación de acción del sistema | Edite este bloque de construcción para incluir cualquier suceso que indique acciones no satisfactorias en una base de datos. |
| Bloque de construcción | BB:DeviceDefinition: Base de datos | Esta regla define todas las bases de datos del sistema. |
| Bloque de construcción | BB:DeviceDefinition: cortafuegos / direccionador / conmutador | Esta regla define todos los cortafuegos, direccionadores y conmutadores del sistema. |
| Bloque de construcción | BB:FalseNegative: Sucesos que indican un compromiso realizado correctamente | Define sucesos que indican un riesgo real. Estos sucesos generalmente tienen una precisión del 100%. |
| Bloque de construcción | BB:HostDefinition: Servidores de bases de datos | Edite este bloque de construcción para definir servidores de bases de datos típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falso positivo de servidor de bases de datos y BB:FalsePositive: Sucesos de falso positivo de servidor de bases de datos. |
| Bloque de construcción | BB:HostReference: Servidores de bases de datos | |
| Bloque de construcción | BB:NetworkDefinition: Direcciones Darknet | Edite este bloque de construcción para incluir redes que se deben añadir a una lista Darknet. |
| Bloque de construcción | BB:NetworkDefinition: Direcciones DMZ | Edite este bloque de construcción para incluir las direcciones que se han de incluir en DMZ. |
| Bloque de construcción | BB:NetworkDefinition: Honeypot (señuelo) como direcciones | Edite este bloque de construcción sustituyendo la otra red por objetos de red definidos en su jerarquía de red que actualmente no están en uso en su red o que se están utilizando en una instalación honeypot o tarpit. Una vez que se hayan definido, debe habilitar la regla Anomalía: Potencial acceso a honeypot (señuelo). También debe añadir un centinela de seguridad/política a estos objetos de red para generar sucesos basados en el intento de acceso. |
| Bloque de construcción | BB:NetworkDefinition: Espacio de IP no definido | Edite este bloque de construcción para incluir áreas de su red que no contienen ningún host válido. |
| Bloque de construcción | BB:NetworkDefinition: Direcciones de lista de observación | Edite este bloque de construcción para incluir redes que se deben añadir a una lista de observación. |
| Bloque de construcción | BB:PortDefinition: Puertos gusano comunes | Define los puertos que generalmente no se ven en el tráfico de local a remoto. |
| Bloque de construcción | BB:PortDefinition: Puertos de base de datos | Edite este bloque de construcción para incluir todos los puertos de base de datos comunes. |
| Bloque de construcción | BB:Threats: Exploración de puertos: exploraciones de host | Identifica posible reconocimiento por flujos. |
| Bloque de construcción | BB:Threats: Exploración de puertos: exploración de puertos UDP | Identifica exploraciones de puerto basadas en UDP. |
| Bloque de construcción | BB:Threats: Infracciones de acceso remoto: Acceso remoto de escritorio desde hosts remotos | Identifica los flujos en los que se accede a una aplicación de escritorio remoto desde un host remoto |
| Bloque de construcción | BB:Threats: Infracciones de acceso remoto: actividad VNC desde hosts remotos | Identifica el flujo de acceso a un servicio VNC desde un host remoto. |
| Bloque de construcción | BB:Threats: Exploración: Flujo alto de respuesta vacía | Este bloque de construcción detecta una actividad de reconocimiento potencial en la que el recuento de paquetes de origen es mayor que 100,000. |
| Bloque de construcción | BB:Threats: Exploración: Bajo flujo de respuesta vacía | Este bloque de construcción detecta una actividad de reconocimiento potencial en la que el recuento de paquetes de origen es mayor que 500. |
| Bloque de construcción | BB:Threats: Exploración: Flujo medio de respuesta vacía | Este bloque de construcción detecta una actividad de reconocimiento potencial en la que el recuento de paquetes de origen es mayor que 5,000. |
| Bloque de construcción | BB:Threats: Exploración: Exploración alta de ICMP | Identifica un nivel alto de reconocimiento de ICMP. |
| Bloque de construcción | BB:Threats: Exploración: Baja exploración ICMP | Identifica un bajo nivel de reconocimiento de ICMP. |
| Bloque de construcción | BB:Threats: Exploración: Exploración media de ICMP | Identifica un nivel medio de reconocimiento de ICMP. |
| Bloque de construcción | BB:Threats: Exploración: Exploración potencial | Identifica posible reconocimiento por flujos. |
| Bloque de construcción | BB:Threats: Exploración: alta exploración | Identifica un alto nivel de posible reconocimiento. |
| Bloque de construcción | BB:Threats: Exploración: Baja exploración | Identifica un nivel bajo de reconocimiento potencial. |
| Bloque de construcción | BB:Threats: Exploración: Exploración media | Identifica un nivel medio de reconocimiento potencial. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: paquetes DNS de gran tamaño | Identifica flujos con paquetes DNS más grandes de lo habitual |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: paquetes ICMP de gran tamaño | Identifica flujos con paquetes ICMP más grandes de lo habitual |
| Regla | Sucesos de 100% de precisión | Crea un delito cuando un suceso coincide con una firma del 100% de precisión para compromisos satisfactorios. |
| Regla | Anomalía: Salto de DMZ | Esta regla se activará cuando parece que las conexiones tienen un puente a través de la DMZ de la red. |
| Regla | Anomalía: número excesivo de aceptaciones del cortafuegos desde distintos orígenes hacia un único destino | Informa de un número excesivo de aceptaciones de cortafuegos al mismo destino desde al menos 100 direcciones IP de origen exclusivas en un plazo de 5 minutos. |
| Regla | Destino vulnerable ante una explotación detectada | Detecta un ataque contra un destino local vulnerable, en el que se sabe de la existencia del host, y que es vulnerable al ataque. |
| Regla | Explotación seguida de actividad de host sospechosa | Informa acerca de una actividad de tipo explotación o ataque desde una dirección IP seguida de una actividad de cuenta sospechosa en el mismo host de destino en un plazo de 15 minutos desde el suceso original. |
| Regla | Vulnerabilidad: Destino vulnerable detectado en un puerto distinto | Informa de un ataque a un host de destino local vulnerable, en el que el host se sabe que existe y es vulnerable al ataque en otro puerto diferente. |
| Regla | Explotación: Explotaciones seguidas de aceptaciones del cortafuegos | Detecta sucesos de explotación o ataque seguidos de sucesos de aceptación de cortafuegos que pueden indicar un ataque satisfactorio. |
| Regla | Sucesos de explotación/programas maliciosos en varios destinos | Informa de una dirección IP de origen que está generando diversos sucesos de explotación o de software malicioso (al menos 5) en los últimos 5 minutos. Estos sucesos no tienen como destino hosts que sean vulnerables y podrían indicar que se están generando falsos positivos desde un dispositivo. |
| Regla | Limpieza de programas maliciosos o virus fallida | El sistema ha detectado un virus y no ha podido limpiarlo ni eliminarlo |
| Regla | Origen de ataque de varios vectores | Detecta si un host de origen intenta varios vectores de ataque, lo que puede indicar que el host de origen se está dirigiendo específicamente a un activo. |
| Regla | Remoto: Posible ejecución en túnel | Detecta una posible ejecución en túnel, lo que puede indicar que se está omitiendo la política o un sistema infectado. |
| Regla | Remoto: Acceso de escritorio remoto desde Internet | Detecta el protocolo de escritorio remoto de Microsoft desde internet a un host local. La mayoría de las empresas consideran esto una violación de la política corporativa. Si esta es una actividad normal en su red, debe inhabilitar esta regla. |
| Regla | Remoto: Acceso VNC desde Internet a un host local | Detecta VNC (una aplicación de acceso a escritorios remotos) desde internet a un host local. Muchas empresas consideran esta acción un problema de política que debe abordarse. Si esta es una actividad normal en su red, inhabilite esta regla. |
| Regla | Origen vulnerable ante cualquier explotación | Informa de un ataque procedente de un host local en el que el origen tiene al menos una vulnerabilidad. Puede que el origen fuese el destino de un delito anterior. |
| Regla | Origen vulnerable ante esta explotación | Informa de un ataque procedente de un host local en el que el host de origen es vulnerable a ese ataque. Puede que el host de origen fuese el destino de un delito anterior. |
- Aceptaciones excesivas del cortafuegos desde varios orígenes a un único destino
- Salto DMZ
- Destino vulnerable ante una explotación detectada
- Origen vulnerable ante cualquier explotación
- Origen vulnerable ante esta explotación
- Sucesos de explotación/programas maliciosos en varios destinos
- Explotación seguida de actividad de host sospechosa
- Destino vulnerable ante una explotación detectada en un puerto diferente
- Sucesos de 100% de precisión
- Origen de ataque de varios vectores
- Acceso a escritorio remoto desde internet
- Explotaciones seguidas de aceptaciones del cortafuegos
- Remoto: Acceso VNC a un host local desde internet
- Limpieza de programas maliciosos o virus fallida
- Remoto: Posible ejecución en túnel
- BB:Database: Denegación de acción del sistema
- BB:HostDefinition: Servidores de bases de datos
- BB:HostReference: Servidores de bases de datos
- BB:PortDefinition: Puertos de base de datos
- BB:PortDefinition: Puertos frecuentes de gusanos
- BB:FalseNegative: Sucesos que indican un compromiso realizado correctamente
- BB:DeviceDefinition: Base de datos
- BB:DeviceDefinition: Cortafuegos/direccionador/conmutador
- BB:Threats: Exploración: Exploración media
- BB:Threats: Infracciones de acceso remoto: Acceso a escritorio remoto desde hosts remotos
- BB:Threats: Exploración: Exploración de ICMP baja
- BB:Threats: Exploración: Exploración de ICMP alta
- BB:Threats: Exploración: Exploración baja
- BB:Threats: Exploración: Exploración de ICMP media
- BB:Threats: Infracciones de acceso remoto: Actividad de VNC desde hosts remotos
- BB:Threats: Uso de protocolo IP sospechoso: Paquetes ICMP grandes
- BB:Threats: Exploración: Número alto de flujos de respuestas vacías
- BB:Threats: Exploración: Exploración alta
- BB:Threats: Exploración: Número bajo de flujos de respuestas vacías
- BB:Threats: Exploración: Número medio de flujos de respuestas vacías
- BB:Threats: Exploraciones de puertos: Exploración de puertos UDP
- BB:Threats: Exploraciones de puertos: Exploraciones de hosts
- BB:Threats: Uso de protocolo IP sospechoso: Paquetes DNS grandes
- BB:Threats: Exploración: Exploración potencial
- BB:CategoryDefinition: Actividad de cuenta después de explotación
- BB:CategoryDefinition: Flujos de reconocimiento
- BB:CategoryDefinition: Comunicación correcta
- BB:CategoryDefinition: Rechazos de cortafuegos o ACL
- BB:CategoryDefinition: Sucesos de reconocimiento
- BB:CategoryDefinition: Infracción de políticas de correo
- BB:CategoryDefinition: Servicio DoS
- BB:CategoryDefinition: Sucesos de gusano
- BB:CategoryDefinition: Virus Detectado
- BB:CategoryDefinition: Authentication to Expired Account
- BB:CategoryDefinition: Países/Regiones sin acceso remoto
- BB:CategoryDefinition: Salto previo DMZ
- BB:CategoryDefinition: Autenticación a cuenta inhabilitada
- BB:CategoryDefinition: Ataque de DoS de red
- BB:CategoryDefinition: Categorías de sucesos de reconocimiento
- BB:CategoryDefinition: Aceptación de ACL o cortafuegos or BB:CategoryDefinition: Aceptación de ACL o cortafuegos
- BB:CategoryDefinition: Explotaciones de troyanos y backdoors
- BB:BehaviorDefinition: Actividades de compromiso
- BB:CategoryDefinition: Salto posterior DMZ
- BB:CategoryDefinition: Errores de autenticación
- BB:CategoryDefinition: Registradores de claves
- BB:CategoryDefinition: Problema de programas maliciosos
- BB:CategoryDefinition: Sucesos de ataque DDoS
- BB:CategoryDefinition: Acceso a base de datos denegado
- BB:NetworkDefinition: Direcciones DMZNota: Este bloque de construcción hace referencia a la jerarquía de red predeterminada. Actualice este bloque de construcción si está utilizando una jerarquía de red diferente.
- BB:NetworkDefinition: Honeypot (señuelo) como direcciones
- BB:NetworkDefinition: Espacio de IP no definido
- BB:NetworkDefinition: Direcciones Darknet
- BB:NetworkDefinition: Direcciones de lista de observación