Reconocimiento

Utilice la IBM Security QRadar Reconnaissance Content Extension para centrarse en eventos de reconocimiento y detección.

Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Seguridad QRadar Reconocimiento Extensión de contenido 1.0.3

En la tabla siguiente se muestran las reglas y los bloques de construcción que se actualizan en IBM Security QRadar Reconnaissance Content Extension 1.0.3.

Tabla 1. Reglas y bloques de construcción actualizados en IBM Security QRadar Reconnaissance Content Extension 1.0.3
Nombre Descripción
BB:ReconDetected: Dispositivos que fusionan el reconocimiento en sucesos únicos Se ha cambiado la última condición a "y cuando un suceso coincide con cualquiera de los siguientes BB:DeviceDefinition: IDS/IPS" a partir de "y cuando uno o varios de los sucesos han sido detectados por uno o más de los IPS (sistemas de prevención de intrusiones) de TippingPoint".
Explorador ICMP remoto Condición de regla eliminada: “y NOT cuando un flujo o un suceso coincida con cualquiera de los siguientes: Remote Database Scanner, Remote DHCP Scanner, Remote FTP Scanner, Remote Game Server Scanner, Remote IM Server Scanner, Remote IRC Server Scanner, Remote LDAP Server Scanner, Remote Mail Server Scanner, Remote P2P Scanner, Remote Proxy Server Scanner, Remote RPC Server Scanner, Remote SNMP Scanner, Remote SSH Server Scanner, Remote Web Server Scanner, Remote Windows Server Scanner”.

Las reglas y los bloques de construcción siguientes se eliminan en IBM Security QRadar Reconnaissance Content Extension 1.0.3 porque ahora se incluyen en IBM Security QRadar de forma predeterminada.

  • BB:CategoryDefinition: Categorías de sucesos de reconocimiento
  • BB:CategoryDefinition: Sucesos de reconocimiento
  • BB:CategoryDefinition: Flujos de reconocimiento
  • BB:CategoryDefinition: Categorías de sucesos sospechosos
  • BB:CategoryDefinition: Sucesos sospechosos
  • BB:CategoryDefinition: Flujos sospechosos
  • BB:CategoryDefinition: Flujo unidireccional
  • BB:CategoryDefinition: DST de flujo unidireccional
  • BB:CategoryDefinition: SRC de flujo unidireccional
  • BB:Flowshape: Solo entrada
  • BB:Flowshape: Solo salida
  • BB:HostDefinition: Servidores de bases de datos
  • BB:HostDefinition: Servidores DHCP
  • BB:HostDefinition: Servidores DNS
  • BB:HostDefinition: Servidores FTP
  • BB:HostDefinition: Servidores LDAP
  • BB:HostDefinition: Servidores de correo
  • BB:HostDefinition: Servidores de gestión de red
  • BB:HostDefinition: Servidores proxy
  • BB:HostDefinition: Servidores RPC
  • BB:HostDefinition: Servidores
  • BB:HostDefinition: Remitente o destinatario SNMP
  • BB:HostDefinition: Servidores SSH
  • BB:HostDefinition: Definición de virus y otros servidor de actualización
  • BB:HostDefinition: Servidores web
  • BB:HostDefinition: Servidor de Windows
  • BB:HostReference: Servidores de bases de datos
  • BB:HostReference: Servidores DHCP
  • BB:HostReference: Servidores DNS
  • BB:HostReference: Servidores FTP
  • BB:HostReference: Servidores LDAP
  • BB:HostReference: Servidores de correo
  • BB:HostReference: Servidores proxy
  • BB:HostReference: Servidores SSH
  • BB:HostReference: Servidores web
  • BB:HostReference: Servidores Windows
  • BB:NetworkDefinition: Honeypot (señuelo) como direcciones
  • BB:PortDefinition: Puertos de base de datos
  • BB:PortDefinition: Puertos DHCP
  • BB:PortDefinition: Puertos DNS
  • BB:PortDefinition: Puertos FTP
  • BB:PortDefinition: Puertos de servidor de juegos
  • BB:PortDefinition: Puertos de IM
  • BB:PortDefinition: Puertos IRC
  • BB:PortDefinition: Puertos LDAP
  • BB:PortDefinition: Puertos P2P
  • BB:PortDefinition: Puertos de proxy
  • BB:PortDefinition: Puertos RPC
  • BB:PortDefinition: Puertos SNMP
  • BB:PortDefinition: Puertos SSH
  • BB:PortDefinition: Puertos Windows
  • BB:ProtocolDefinition: Protocolos Windows
  • BB:Threats: Exploraciones de puertos: Exploraciones de hosts
  • BB:Threats: Exploraciones de puertos: Exploración de puertos UDP
  • BB:Threats: Exploración: Número alto de flujos de respuestas vacías
  • BB:Threats: Exploración: Número bajo de flujos de respuestas vacías
  • BB:Threats: Exploración: Número medio de flujos de respuestas vacías
  • BB:Threats: Exploración: Exploración de ICMP alta
  • BB:Threats: Exploración: Exploración de ICMP baja
  • BB:Threats: Exploración: Exploración de ICMP media
  • BB:Threats: Exploración: Exploración potencial
  • BB:Threats: Exploración: Exploración alta
  • BB:Threats: Exploración: Exploración baja
  • BB:Threats: Exploración: Exploración media
  • BB: Threats: Uso de protocolo IP sospechoso: Combinación de distintivos TCP no permitida
  • BB:Threats: Uso de protocolo IP sospechoso: Paquetes DNS grandes
  • BB:Threats: Uso de protocolo IP sospechoso: Paquetes ICMP grandes
  • BB: Threats: Uso de protocolo IP sospechoso: Flujo de salida de larga duración
  • BB: amenazas: Uso de protocolo IP sospechoso: Código de tipo de ICMP sospechoso
  • BB: Threats: Uso de protocolo IP sospechoso: Puerto 0 de TCP o UDP
  • BB:Threats: Uso sospechoso de protocolo IP: flujos unidireccionales de ICMP
  • BB:Threats: Uso sospechoso de protocolo IP: respuestas unidireccionales de ICMP
  • BB: Amenazas: Uso de protocolo IP sospechoso: Cero flujos de carga útil bidireccional
  • BB:Threats: Uso sospechoso de protocolo IP: flujos unidireccionales de TCP
  • BB: Threats: Uso de protocolo IP sospechoso: Flujos unidireccionales UDP y Misc
  • Explorador de base de datos L2L local
  • Explorador FTP L2L local
  • Explorador de servidor IRC L2L local
  • Explorador de servidor LDAP L2L local
  • Explorador de servidor SSH L2L local
  • Sucesos de sonda sospechosa de L2L local detectados
  • Explorador de base de datos L2R local
  • Explorador FTP L2R local
  • Explorador de servidor IRC L2R local
  • Explorador de servidor LDAP L2R local
  • Explorador de servidor RPC L2R local
  • Explorador de servidor SSH L2R local
  • Explorador de base de datos remoto
  • Explorador FTP remoto
  • Explorador de servidor IRC remoto
  • Explorador de servidor LDAP remoto
  • Explorador de servidor proxy remoto
  • Explorador de servidor RPC remoto
  • Explorador de servidor SSH remoto
  • Explorador de Windows Server remoto

(Volver arriba)

IBM Seguridad QRadar Reconocimiento Extensión de contenido 1.0.2

En la tabla siguiente se muestran los bloques de construcción que se actualizan en IBM Security QRadar Reconnaissance Content Extension 1.0.2.

Tabla 2. Bloques de construcción en IBM Security QRadar Reconnaissance Content Extension 1.0.2
Nombre Descripción
BB:HostDefinition: Servidores proxy Se ha agregado BB:PortDefinition: puertos de proxy a la prueba de regla.
BB:Threats: Uso sospechoso del protocolo IP: Combinación no permitida del distintivo TCP Condición de regla eliminada: "y cuando el tipo de flujo es uno de estos tipos de flujo". "
BB:Threats: Uso sospechoso de protocolo IP: tipo de código ICMP sospechoso Condición de regla eliminada: "y cuando el tipo de flujo es uno de estos tipos de flujo". "
BB:Threats: Uso sospechoso de protocolo IP: TCP o UDP Puerto 0 Condición de regla eliminada: "y cuando el tipo de flujo es uno de estos tipos de flujo". "
BB:CategoryDefinition: SRC de flujo unidireccional
BB:Flowshape: Solo salida Coincide con flujos que solo son de salida
BB:CategoryDefinition: categorías de sucesos de reconocimiento Edite este bloque de construcción para incluir todos los sucesos que indican actividad de reconocimiento.
BB:CategoryDefinition: categorías de sucesos de sospechosos Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa.
BB:Threats: Exploración: Baja exploración ICMP Identifica un bajo nivel de reconocimiento de ICMP.
BB:Threats: Uso sospechoso de protocolo IP: flujos bidireccionales de carga útil cero Identifica tráfico bidireccional que no incluye carga útil.
BB:Threats: Exploración: alta exploración Identifica un alto nivel de posible reconocimiento.
BB:CategoryDefinition: Flujo unidireccional
BB:Threats: Uso sospechoso de protocolo IP: respuestas ICMP unidireccionales Identifica tráfico en los que se detecten respuestas ICMP sin solicitud.
BB:Threats: Uso sospechoso de protocolo IP: flujos ICMP unidireccionales Identifica flujos ICMP unidireccionales.
BB:Flowshape: Solo entrada Coincide con flujos que solo son de entrada.
BB:NetworkDefinition: Honeypot (señuelo) como direcciones Edite este bloque de construcción sustituyendo la otra red por objetos de red definidos en su jerarquía de red que actualmente no están en uso en su red o que se están utilizando en una instalación honeypot o tarpit.

Una vez definidos, debe habilitar la regla Anomalía: Acceso honeypot potencial. Para generar sucesos basados en un intento de acceso, también debe añadir un centinela de seguridad/política a estos objetos de red.

BB:CategoryDefinition: flujos de reconocimiento Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa.
BB:Threats: Exploración de puertos: exploración de puertos UDP Identifica exploraciones de puerto basadas en UDP.
BB:Threats: Exploración: Exploración media de ICMP Identifica un nivel medio de reconocimiento de ICMP.
BB:Threats: Exploración: Bajo flujo de respuesta vacía Detecta posible actividad de reconocimiento en la que el recuento de paquetes de origen es mayor de 500.
BB:CategoryDefinition: Flujos sospechosos Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa.
BB:CategoryDefinition: Sucesos sospechosos Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa.
BB:Threats: Uso sospechoso de protocolo IP: flujo de salida de larga duración Identifica flujos con más de 48 horas de actividad.
BB:Threats: Exploración: Flujo medio de respuesta vacía Detecta posible actividad de reconocimiento en la que el recuento de paquetes de origen es mayor de 5000.
BB:Threats: Uso sospechoso de protocolo IP: paquetes ICMP de gran tamaño Identifica flujos con paquetes ICMP anormalmente grandes.
BB:Threats: Exploración: Exploración alta de ICMP Identifica un nivel alto de reconocimiento de ICMP.
BB:Threats: Exploración de puertos: exploraciones de host Identifica posible reconocimiento por flujos.
BB:Threats: Exploración: Exploración media Identifica un nivel medio de reconocimiento potencial.
BB:Threats: Exploración: Baja exploración Identifica un nivel bajo de reconocimiento potencial.
BB:CategoryDefinition: Sucesos de reconocimiento Edite este bloque de construcción para incluir todos los sucesos que indican actividad de reconocimiento.
BB:Threats: Exploración: Exploración potencial Identifica posible reconocimiento por flujos.
BB:CategoryDefinition: DST de flujo unidireccional
BB:Threats: Uso sospechoso de protocolo IP: flujos TCP unidireccionales Identifica flujos TCP unidireccionales.
BB:Threats: Exploración: Flujo alto de respuesta vacía Detecta posible actividad de reconocimiento en la que el recuento de paquetes de origen es mayor de 100 000.
BB:Threats: Uso sospechoso de protocolo IP: paquetes DNS de gran tamaño Identifica flujos con paquetes DNS anormalmente grandes.
BB:Threats: Uso sospechoso de protocolo IP: flujos UDP unidireccionales y variados Identifica UDP unidireccional y otros flujos diversos.
BB:Suspicious: Remoto: UDP unidireccional o flujos diversos Detecta un número excesivo de flujos UDP y otros flujos diferentes unidireccionales que proceden de un único origen.
BB:Suspicious: Local: UDP unidireccional o flujos varios Detecta un número excesivo de flujos UDP y otros flujos diferentes unidireccionales que proceden de un único origen.

(Volver arriba)

IBM Seguridad QRadar Reconocimiento Extensión de contenido 1.0.0

Se han añadido los siguientes conjuntos de referencia en IBM Security QRadar Reconnaissance Content Extension 1.0.0.

  • Servidores de base de datos
  • Servidores DHCP
  • Servidores DNS
  • Servidores FTP
  • Servidores LDAP
  • Servidores de correo
  • Servidores proxy
  • Servidores SSH
  • Servidores web
  • Servidores Windows

Se han añadido los siguientes bloques de creación de reglas en IBM Security QRadar Reconnaissance Content Extension 1.0.0.

Tabla 3. Reglas y componentes básicos en IBM Security QRadar Reconnaissance Content Extension 1.0.0
Tipo Nombre Descripción
Bloque de construcción BB:CategoryDefinition: categorías de sucesos de reconocimiento Edite este bloque de construcción para incluir todos los sucesos que indican actividad de reconocimiento.
Bloque de construcción BB:CategoryDefinition: Sucesos de reconocimiento Edite este bloque de construcción para incluir todos los sucesos que indican actividad de reconocimiento.
Bloque de construcción BB:CategoryDefinition: flujos de reconocimiento Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa.
Bloque de construcción BB:CategoryDefinition: categorías de sucesos de sospechosos Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa.
Bloque de construcción BB:CategoryDefinition: Sucesos sospechosos Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa.
Bloque de construcción BB:CategoryDefinition: Flujos sospechosos Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa.
Bloque de construcción BB:CategoryDefinition: Flujo unidireccional  
Bloque de construcción BB:CategoryDefinition: DST de flujo unidireccional  
Bloque de construcción BB:CategoryDefinition: SRC de flujo unidireccional  
Bloque de construcción BB:Flowshape: Solo entrada Coincide con flujos que solo son de entrada.
Bloque de construcción BB:Flowshape: Solo salida Hace coincidir los flujos que solo son de salida.
Bloque de construcción BB:HostDefinition: Servidores de bases de datos Edite este bloque de construcción para definir servidores de bases de datos típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falso positivo de servidor de bases de datos y BB:FalsePositive: Sucesos de falso positivo de servidor de bases de datos.
Bloque de construcción BB:HostDefinition: servidores DHCP Edite este bloque de construcción para definir los servidores DHCP típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive : Categorías de falsos positivos de servidor DHCP y BB:FalsePositive: Sucesos de falsos positivos de servidor DHCP.
Bloque de construcción BB:HostDefinition: Servidores DNS Edite este bloque de construcción para definir los servidores DNS típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falso positivo de servidor DNS y BB:FalsePositve: Sucesos de falso positivo de servidor DNS.
Bloque de construcción BB:HostDefinition: Servidores FTP Edite este bloque de construcción para definir servidores FTP típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falsos positivos del servidor FTP y BB:FalsePositve: Sucesos de falsos positivos del servidor FTP.
Bloque de construcción BB:HostDefinition: Servidores LDAP Edite este bloque de construcción para definir servidores LDAP típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falsos positivos del servidor LDAP y BB:FalsePositve: Sucesos de falsos positivos del servidor LDAP.
Bloque de construcción BB:HostDefinition: Servidores de correo Edite este bloque de construcción para definir servidores de correo típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falsos positivos del servidor de correo y BB:FalsePositive: Sucesos de falsos positivos del servidor de correo.
Bloque de construcción BB:HostDefinition: Servidores de gestión de red Edite este bloque de construcción para definir servidores de gestión de red típicos.
Bloque de construcción BB:HostDefinition: Servidores proxy Edite este bloque de construcción para definir los servidores proxy típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falsos positivos del servidor proxy y BB:FalsePositive: Sucesos de falsos positivos del servidor proxy.
Bloque de construcción BB:HostDefinition: Servidores RPC Edite este bloque de construcción para definir servidores RPC típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falsos positivos del servidor RPC y BB:FalsePositive: Sucesos de falsos positivos del servidor RPC.
Bloque de construcción BB:HostDefinition: Servidores Edite este bloque de construcción para definir servidores genéricos.
Bloque de construcción BB:HostDefinition: Remitente o destinatario SNMP Edite este bloque de construcción para definir emisores o receptores SNMP. Este bloque de construcción se utiliza junto con los bloques de construcción BB:PortDefinition: Puertos SNMP.
Bloque de construcción BB:HostDefinition: Servidores SSH Edite este bloque de construcción para definir servidores SSH típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falsos positivos del servidor SSH y BB:FalsePositive: Sucesos de falsos positivos del servidor SSH.
Bloque de construcción BB:HostDefinition: Definición de virus y otros servidor de actualización Edite este bloque de construcción para incluir todos los servidores que incluyen funciones de protección antivirus y actualizaciones.
Bloque de construcción BB:HostDefinition: Servidores web Edite este bloque de construcción para definir servidores web típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falsos positivos del servidor web y BB:FalsePositive: Sucesos de falsos positivos del servidor web.
Bloque de construcción BB:HostDefinition: Servidor de Windows Edite este bloque de construcción para definir servidores de Windows típicos, como controladores de dominio o servidores Exchange. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falsos positivos del servidor Windows y BB:FalsePositive: Sucesos de falsos positivos del servidor Windows.
Bloque de construcción BB:HostReference: Servidores de bases de datos  
Bloque de construcción BB:HostReference: Servidores DHCP  
Bloque de construcción BB:HostReference: Servidores DNS  
Bloque de construcción BB:HostReference: Servidores FTP  
Bloque de construcción BB:HostReference: Servidores LDAP  
Bloque de construcción BB:HostReference: Servidores de correo  
Bloque de construcción BB:HostReference: Servidores proxy  
Bloque de construcción BB:HostReference: Servidores SSH  
Bloque de construcción BB:HostReference: Servidores web  
Bloque de construcción BB:HostReference: Servidores Windows  
Bloque de construcción BB:NetworkDefinition: Honeypot (señuelo) como direcciones Edite este bloque de construcción sustituyendo la otra red por objetos de red definidos en su jerarquía de red que actualmente no están en uso en su red o que se están utilizando en una instalación honeypot o tarpit. Una vez que se hayan definido, debe habilitar la regla Anomalía: Potencial acceso a honeypot (señuelo). También debe añadir un centinela de seguridad/política a estos objetos de red para generar sucesos basados en el intento de acceso.
Bloque de construcción BB:PortDefinition: Puertos de base de datos Edite este bloque de construcción para incluir todos los puertos de base de datos comunes.
Bloque de construcción BB:PortDefinition: Puertos DHCP Edite este bloque de construcción para incluir todos los puertos de DHCP comunes.
Bloque de construcción BB:PortDefinition: Puertos DNS Edite este bloque de construcción para incluir todos los puertos de DNS comunes.
Bloque de construcción BB:PortDefinition: Puertos FTP Edite este bloque de construcción para incluir todos los puertos de FTP comunes.
Bloque de construcción BB:PortDefinition: Puertos de servidor de juegos Edite este bloque de construcción para incluir todos los puertos del servidor de juegos comunes.
Bloque de construcción BB:PortDefinition: Puertos IM Edite este bloque de construcción para incluir todos los puertos IM comunes.
Bloque de construcción BB:PortDefinition: Puertos IRC Edite este bloque de construcción para incluir todos los puertos de IRC comunes.
Bloque de construcción BB:PortDefinition: Puertos LDAP Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores LDAP.
Bloque de construcción BB:PortDefinition: Puertos de correo Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores de correo.
Bloque de construcción BB:PortDefinition: Puertos P2P Edite este bloque de construcción para incluir todos los puertos comunes utilizados por los servidores de igual a igual, P2P.
Bloque de construcción BB:PortDefinition: Puertos Proxy Edite este bloque de construcción para incluir todos los puertos comunes utilizados por los servidores proxy.
Bloque de construcción BB:PortDefinition: Puertos RPC Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores RPC.
Bloque de construcción BB:PortDefinition: Puertos SNMP Edite este bloque de construcción para incluir todos los puertos comunes usados por emisores o receptores SNMP.
Bloque de construcción BB:PortDefinition: Puertos SSH Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores SSH.
Bloque de construcción BB:PortDefinition: Puertos web Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores web.
Bloque de construcción BB:PortDefinition: Puertos Windows Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores Windows.
Bloque de construcción BB:ProtocolDefinition: Protocolos Windows Edite este bloque de construcción para incluir todos los protocolos comunes (sin incluir TCP) utilizados por servidores Windows que se ignorarán según las reglas de ajuste de falsos positivos.
Bloque de construcción BB:ReconDetected: Dispositivos que fusionan el reconocimiento en sucesos únicos Edite este bloque de construcción para incluir todos los dispositivos que acumulan el reconocimiento de varios hosts o puertos en un único suceso. Esta regla fuerza la conversión de estos sucesos en delitos.
Bloque de construcción BB:Suspicious: Local: UDP unidireccional o flujos varios Detecta un número excesivo de flujos UDP y unidireccionales varios desde un único origen.
Bloque de construcción BB:Suspicious: Remoto: UDP unidireccional o flujos diversos Detecta un número excesivo de flujos UDP y unidireccionales varios desde un único origen.
Bloque de construcción BB:Threats: Exploración de puertos: exploraciones de host Identifica posible reconocimiento por flujos.
Bloque de construcción BB:Threats: Exploración de puertos: exploración de puertos UDP Identifica exploraciones de puerto basadas en UDP.
Bloque de construcción BB:Threats: Exploración: Flujo alto de respuesta vacía Detecta posible actividad de reconocimiento en la que el recuento de paquetes de origen es mayor de 100 000.
Bloque de construcción BB:Threats: Exploración: Bajo flujo de respuesta vacía Detecta posible actividad de reconocimiento en la que el recuento de paquetes de origen es mayor de 500.
Bloque de construcción BB:Threats: Exploración: Flujo medio de respuesta vacía Detecta posible actividad de reconocimiento en la que el recuento de paquetes de origen es mayor de 5000.
Bloque de construcción BB:Threats: Exploración: Exploración alta de ICMP Identifica un nivel alto de reconocimiento de ICMP.
Bloque de construcción BB:Threats: Exploración: Baja exploración ICMP Identifica un bajo nivel de reconocimiento de ICMP.
Bloque de construcción BB:Threats: Exploración: Exploración media de ICMP Identifica un nivel medio de reconocimiento de ICMP.
Bloque de construcción BB:Threats: Exploración: Exploración potencial Identifica posible reconocimiento por flujos.
Bloque de construcción BB:Threats: Exploración: alta exploración Identifica un alto nivel de posible reconocimiento.
Bloque de construcción BB:Threats: Exploración: Baja exploración Identifica un nivel bajo de reconocimiento potencial.
Bloque de construcción BB:Threats: Exploración: Exploración media Identifica un nivel medio de reconocimiento potencial.
Bloque de construcción BB:Threats: Uso sospechoso del protocolo IP: Combinación no permitida del distintivo TCP Identifica los flujos que tienen una combinación no permitida del distintivo TCP.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: paquetes DNS de gran tamaño Identifica flujos con paquetes DNS más grandes de lo habitual
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: paquetes ICMP de gran tamaño Identifica flujos con paquetes ICMP más grandes de lo habitual
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: flujo de salida de larga duración Identifica flujos con más de 48 horas de actividad
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: tipo de código ICMP sospechoso Identifica flujos ICMP con códigos de tipo ICMP.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: TCP o UDP Puerto 0 Identifica flujos sospechosos que utilizan el puerto 0.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: flujos ICMP unidireccionales Identifica flujos ICMP unidireccionales.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: respuestas ICMP unidireccionales Identifica tráfico en los que se detecten respuestas ICMP sin solicitud.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: flujos bidireccionales de carga útil cero Identifica tráfico bidireccional que no incluye carga útil.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: flujos TCP unidireccionales Identifica flujos TCP unidireccionales.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: flujos UDP unidireccionales y variados Identifica UDP unidireccional y otros flujos diversos.
Regla Explorador de base de datos L2L local Informa de una exploración desde un host local en otros destinos locales. Al menos 30 hosts se han explorado en un plazo de 10 minutos.
Regla Explorador DHCP L2L local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos DHCP comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador DNS L2L local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos DNS comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador FTP L2L local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos FTP comunes en más de 30 hosts en un plazo de 10 minutos.
Regla Explorador de servidor de juegos L2L local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor de juegos comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador ICMP L2L local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos ICMP comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de servidor IM L2L local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor IM comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de servidor IRC L2L local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor IRC comunes en más de 10 hosts en un plazo de 10 minutos.
Regla Explorador de servidor LDAP L2L local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos LDAP comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de servidor de correo L2L local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor de correo comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de servidor P2P L2L local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos P2P (de igual a igual) comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de servidor proxy L2L local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor proxy comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de servidor RPC L2L local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor RPC comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador SNMP L2L local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor SNMP comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de servidor SSH L2L local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos SSH comunes en más de 30 hosts en un plazo de 10 minutos.
Regla Se han detectado sucesos sospechosos de sonda L2L local Informa cuando se detectan diversos sucesos sospechosos o de reconocimiento desde la misma dirección IP de origen local hacia más de 5 direcciones IP de destino en un plazo de 4 minutos. Esto puede indicar varias formas de sondeo de host, como el reconocimiento de Nmap, que intenta identificar los servicios y sistemas operativos del destino.
Regla Explorador TCP L2L local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos TCP comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador UDP L2L local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos UDP comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de servidor web L2L local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor web locales comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de servidor Windows L2L local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor Windows comunes en más de 200 hosts en un plazo de 20 minutos. Es susceptible de provocar falsos positivos con los servidores Windows ocupados.
Regla Explorador de base de datos L2R local Informa de una exploración desde un host local en otros destinos remotos. Al menos 30 hosts se han explorado en un plazo de 10 minutos.
Regla Explorador de DHCP L2R local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos DHCP comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de DNS L2R local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos DNS comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de FTP L2R local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos FTP comunes en más de 30 hosts en un plazo de 10 minutos.
Regla Explorador de servidor de juegos L2R local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor de juegos comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de ICMP L2R local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos ICMP comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de servidor IM L2R local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor IM comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de servidor IRC L2R local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor IRC comunes en más de 10 hosts en un plazo de 10 minutos.
Regla Explorador de servidor LDAP L2R local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos LDAP comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de servidor de correo L2R local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor de correo comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de servidor P2P L2R local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos P2P (de igual a igual) comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de servidor proxy L2R local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor proxy comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de servidor RPC L2R local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor RPC comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de SNMP L2R local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor SNMP comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de servidor SSH L2R local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos SSH comunes en más de 30 hosts en un plazo de 10 minutos.
Regla Se han detectado sucesos sospechosos de sonda L2R local Informa cuando se detectan diversos sucesos sospechosos o de reconocimiento desde la misma dirección IP de origen local hacia más de 5 direcciones IP de destino en un plazo de 4 minutos. Esto puede indicar varias formas de sondeo de host, como el reconocimiento de Nmap, que intenta identificar los servicios y sistemas operativos del destino.
Regla Explorador de TCP L2R local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos TCP comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de UDP L2R local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos UDP comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de servidor web L2R local Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor web remotos comunes en más de 400 hosts en un plazo de 10 minutos.
Regla Explorador Windows local para internet Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor Windows comunes en más de 60 hosts en un plazo de 20 minutos. Este es comportamiento de gusano clásico.
Regla Explorador de base de datos remota Informa de una exploración desde un host remoto en otros destinos locales o remotos. Al menos 30 hosts se han explorado en un plazo de 10 minutos.
Regla Explorador de DHCP remoto Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos DHCP comunes en más de 30 hosts en un plazo de 10 minutos.
Regla Explorador de DNS remoto Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos DNS comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de FTP remoto Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos FTP comunes en más de 30 hosts en un plazo de 10 minutos.
Regla Explorador de servidor de juegos remoto Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor de juegos comunes en más de 30 hosts en un plazo de 10 minutos.
Regla Explorador ICMP remoto Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos ICMP comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de servidor IM remoto Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor IM comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de servidor IRC remoto Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor IRC comunes en más de 10 hosts en un plazo de 10 minutos.
Regla Explorador de servidor LDAP remoto Informa de una exploración desde un host remoto en otros destinos locales o remotos. Al menos 30 hosts se han explorado en un plazo de 10 minutos.
Regla Explorador de servidor de correo remoto Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor de correo comunes en más de 30 hosts en un plazo de 10 minutos.
Regla Explorador P2P remoto Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor P2P (de igual a igual) comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de servidor proxy remoto Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor proxy comunes en más de 30 hosts en un plazo de 10 minutos.
Regla Explorador de servidor RPC remoto Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor RPC comunes en más de 30 hosts en un plazo de 10 minutos.
Regla Explorador SNMP remoto Informa de las exploraciones desde un host remoto en destinos locales o remotos. Al menos 30 hosts se han explorado en un plazo de 10 minutos.
Regla Escáner de Servidor SSH remoto Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos SSH comunes en más de 30 hosts en un plazo de 10 minutos.
Regla Se han detectado sucesos sospechosos de sonda remotos Informa de diversos sucesos sospechosos o de reconocimiento desde la misma dirección IP de origen remota hacia más de 5 direcciones IP de destino en un plazo de 4 minutos. Esto puede indicar varias formas de sondeo de host, como el reconocimiento de Nmap, que intenta identificar los servicios y sistemas operativos de los destinos.
Regla Explorador TCP remoto Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos TCP comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador UDP remoto Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos UDP comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de servidor web remoto Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor web local comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador de Windows Server remoto Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor Windows comunes en más de 60 hosts en un plazo de 10 minutos.
Regla Explorador local de sucesos únicos de reconocimiento fusionados Informa de los sucesos de reconocimiento fusionados generados por algunos dispositivos. Esta regla hace que todos los sucesos creen un delito. Todos los dispositivos de este tipo y sus categorías deben añadirse al bloque de construcción BB:ReconDetected: Dispositivos que fusionan el reconocimiento en sucesos únicos.
Regla Explorador de sucesos únicos de reconocimiento fusionados Informa de los sucesos de reconocimiento fusionados generados por algunos dispositivos. Todos los dispositivos de este tipo y sus categorías deben añadirse al bloque de construcción BB:ReconDetected: Dispositivos que fusionan el reconocimiento en sucesos únicos.

(Volver arriba)