Reconocimiento
Utilice la IBM Security QRadar Reconnaissance Content Extension para centrarse en eventos de reconocimiento y detección.
IBM Seguridad QRadar Reconocimiento Extensión de contenido 1.0.3
En la tabla siguiente se muestran las reglas y los bloques de construcción que se actualizan en IBM Security QRadar Reconnaissance Content Extension 1.0.3.
| Nombre | Descripción |
|---|---|
| BB:ReconDetected: Dispositivos que fusionan el reconocimiento en sucesos únicos | Se ha cambiado la última condición a "y cuando un suceso coincide con cualquiera de los siguientes BB:DeviceDefinition: IDS/IPS" a partir de "y cuando uno o varios de los sucesos han sido detectados por uno o más de los IPS (sistemas de prevención de intrusiones) de TippingPoint". |
| Explorador ICMP remoto | Condición de regla eliminada: “y NOT cuando un flujo o un suceso coincida con cualquiera de los siguientes: Remote Database Scanner, Remote DHCP Scanner, Remote FTP Scanner, Remote Game Server Scanner, Remote IM Server Scanner, Remote IRC Server Scanner, Remote LDAP Server Scanner, Remote Mail Server Scanner, Remote P2P Scanner, Remote Proxy Server Scanner, Remote RPC Server Scanner, Remote SNMP Scanner, Remote SSH Server Scanner, Remote Web Server Scanner, Remote Windows Server Scanner”. |
Las reglas y los bloques de construcción siguientes se eliminan en IBM Security QRadar Reconnaissance Content Extension 1.0.3 porque ahora se incluyen en IBM Security QRadar de forma predeterminada.
- BB:CategoryDefinition: Categorías de sucesos de reconocimiento
- BB:CategoryDefinition: Sucesos de reconocimiento
- BB:CategoryDefinition: Flujos de reconocimiento
- BB:CategoryDefinition: Categorías de sucesos sospechosos
- BB:CategoryDefinition: Sucesos sospechosos
- BB:CategoryDefinition: Flujos sospechosos
- BB:CategoryDefinition: Flujo unidireccional
- BB:CategoryDefinition: DST de flujo unidireccional
- BB:CategoryDefinition: SRC de flujo unidireccional
- BB:Flowshape: Solo entrada
- BB:Flowshape: Solo salida
- BB:HostDefinition: Servidores de bases de datos
- BB:HostDefinition: Servidores DHCP
- BB:HostDefinition: Servidores DNS
- BB:HostDefinition: Servidores FTP
- BB:HostDefinition: Servidores LDAP
- BB:HostDefinition: Servidores de correo
- BB:HostDefinition: Servidores de gestión de red
- BB:HostDefinition: Servidores proxy
- BB:HostDefinition: Servidores RPC
- BB:HostDefinition: Servidores
- BB:HostDefinition: Remitente o destinatario SNMP
- BB:HostDefinition: Servidores SSH
- BB:HostDefinition: Definición de virus y otros servidor de actualización
- BB:HostDefinition: Servidores web
- BB:HostDefinition: Servidor de Windows
- BB:HostReference: Servidores de bases de datos
- BB:HostReference: Servidores DHCP
- BB:HostReference: Servidores DNS
- BB:HostReference: Servidores FTP
- BB:HostReference: Servidores LDAP
- BB:HostReference: Servidores de correo
- BB:HostReference: Servidores proxy
- BB:HostReference: Servidores SSH
- BB:HostReference: Servidores web
- BB:HostReference: Servidores Windows
- BB:NetworkDefinition: Honeypot (señuelo) como direcciones
- BB:PortDefinition: Puertos de base de datos
- BB:PortDefinition: Puertos DHCP
- BB:PortDefinition: Puertos DNS
- BB:PortDefinition: Puertos FTP
- BB:PortDefinition: Puertos de servidor de juegos
- BB:PortDefinition: Puertos de IM
- BB:PortDefinition: Puertos IRC
- BB:PortDefinition: Puertos LDAP
- BB:PortDefinition: Puertos P2P
- BB:PortDefinition: Puertos de proxy
- BB:PortDefinition: Puertos RPC
- BB:PortDefinition: Puertos SNMP
- BB:PortDefinition: Puertos SSH
- BB:PortDefinition: Puertos Windows
- BB:ProtocolDefinition: Protocolos Windows
- BB:Threats: Exploraciones de puertos: Exploraciones de hosts
- BB:Threats: Exploraciones de puertos: Exploración de puertos UDP
- BB:Threats: Exploración: Número alto de flujos de respuestas vacías
- BB:Threats: Exploración: Número bajo de flujos de respuestas vacías
- BB:Threats: Exploración: Número medio de flujos de respuestas vacías
- BB:Threats: Exploración: Exploración de ICMP alta
- BB:Threats: Exploración: Exploración de ICMP baja
- BB:Threats: Exploración: Exploración de ICMP media
- BB:Threats: Exploración: Exploración potencial
- BB:Threats: Exploración: Exploración alta
- BB:Threats: Exploración: Exploración baja
- BB:Threats: Exploración: Exploración media
- BB: Threats: Uso de protocolo IP sospechoso: Combinación de distintivos TCP no permitida
- BB:Threats: Uso de protocolo IP sospechoso: Paquetes DNS grandes
- BB:Threats: Uso de protocolo IP sospechoso: Paquetes ICMP grandes
- BB: Threats: Uso de protocolo IP sospechoso: Flujo de salida de larga duración
- BB: amenazas: Uso de protocolo IP sospechoso: Código de tipo de ICMP sospechoso
- BB: Threats: Uso de protocolo IP sospechoso: Puerto 0 de TCP o UDP
- BB:Threats: Uso sospechoso de protocolo IP: flujos unidireccionales de ICMP
- BB:Threats: Uso sospechoso de protocolo IP: respuestas unidireccionales de ICMP
- BB: Amenazas: Uso de protocolo IP sospechoso: Cero flujos de carga útil bidireccional
- BB:Threats: Uso sospechoso de protocolo IP: flujos unidireccionales de TCP
- BB: Threats: Uso de protocolo IP sospechoso: Flujos unidireccionales UDP y Misc
- Explorador de base de datos L2L local
- Explorador FTP L2L local
- Explorador de servidor IRC L2L local
- Explorador de servidor LDAP L2L local
- Explorador de servidor SSH L2L local
- Sucesos de sonda sospechosa de L2L local detectados
- Explorador de base de datos L2R local
- Explorador FTP L2R local
- Explorador de servidor IRC L2R local
- Explorador de servidor LDAP L2R local
- Explorador de servidor RPC L2R local
- Explorador de servidor SSH L2R local
- Explorador de base de datos remoto
- Explorador FTP remoto
- Explorador de servidor IRC remoto
- Explorador de servidor LDAP remoto
- Explorador de servidor proxy remoto
- Explorador de servidor RPC remoto
- Explorador de servidor SSH remoto
- Explorador de Windows Server remoto
IBM Seguridad QRadar Reconocimiento Extensión de contenido 1.0.2
En la tabla siguiente se muestran los bloques de construcción que se actualizan en IBM Security QRadar Reconnaissance Content Extension 1.0.2.
| Nombre | Descripción |
|---|---|
| BB:HostDefinition: Servidores proxy | Se ha agregado BB:PortDefinition: puertos de proxy a la prueba de regla. |
| BB:Threats: Uso sospechoso del protocolo IP: Combinación no permitida del distintivo TCP | Condición de regla eliminada: "y cuando el tipo de flujo es uno de estos tipos de flujo". " |
| BB:Threats: Uso sospechoso de protocolo IP: tipo de código ICMP sospechoso | Condición de regla eliminada: "y cuando el tipo de flujo es uno de estos tipos de flujo". " |
| BB:Threats: Uso sospechoso de protocolo IP: TCP o UDP Puerto 0 | Condición de regla eliminada: "y cuando el tipo de flujo es uno de estos tipos de flujo". " |
| BB:CategoryDefinition: SRC de flujo unidireccional | |
| BB:Flowshape: Solo salida | Coincide con flujos que solo son de salida |
| BB:CategoryDefinition: categorías de sucesos de reconocimiento | Edite este bloque de construcción para incluir todos los sucesos que indican actividad de reconocimiento. |
| BB:CategoryDefinition: categorías de sucesos de sospechosos | Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa. |
| BB:Threats: Exploración: Baja exploración ICMP | Identifica un bajo nivel de reconocimiento de ICMP. |
| BB:Threats: Uso sospechoso de protocolo IP: flujos bidireccionales de carga útil cero | Identifica tráfico bidireccional que no incluye carga útil. |
| BB:Threats: Exploración: alta exploración | Identifica un alto nivel de posible reconocimiento. |
| BB:CategoryDefinition: Flujo unidireccional | |
| BB:Threats: Uso sospechoso de protocolo IP: respuestas ICMP unidireccionales | Identifica tráfico en los que se detecten respuestas ICMP sin solicitud. |
| BB:Threats: Uso sospechoso de protocolo IP: flujos ICMP unidireccionales | Identifica flujos ICMP unidireccionales. |
| BB:Flowshape: Solo entrada | Coincide con flujos que solo son de entrada. |
| BB:NetworkDefinition: Honeypot (señuelo) como direcciones | Edite este bloque de construcción sustituyendo la otra red por objetos de red definidos en su jerarquía de red que actualmente no están en uso en su red o que se están utilizando en una instalación honeypot o tarpit. Una vez definidos, debe habilitar la regla Anomalía: Acceso honeypot potencial. Para generar sucesos basados en un intento de acceso, también debe añadir un centinela de seguridad/política a estos objetos de red. |
| BB:CategoryDefinition: flujos de reconocimiento | Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa. |
| BB:Threats: Exploración de puertos: exploración de puertos UDP | Identifica exploraciones de puerto basadas en UDP. |
| BB:Threats: Exploración: Exploración media de ICMP | Identifica un nivel medio de reconocimiento de ICMP. |
| BB:Threats: Exploración: Bajo flujo de respuesta vacía | Detecta posible actividad de reconocimiento en la que el recuento de paquetes de origen es mayor de 500. |
| BB:CategoryDefinition: Flujos sospechosos | Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa. |
| BB:CategoryDefinition: Sucesos sospechosos | Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa. |
| BB:Threats: Uso sospechoso de protocolo IP: flujo de salida de larga duración | Identifica flujos con más de 48 horas de actividad. |
| BB:Threats: Exploración: Flujo medio de respuesta vacía | Detecta posible actividad de reconocimiento en la que el recuento de paquetes de origen es mayor de 5000. |
| BB:Threats: Uso sospechoso de protocolo IP: paquetes ICMP de gran tamaño | Identifica flujos con paquetes ICMP anormalmente grandes. |
| BB:Threats: Exploración: Exploración alta de ICMP | Identifica un nivel alto de reconocimiento de ICMP. |
| BB:Threats: Exploración de puertos: exploraciones de host | Identifica posible reconocimiento por flujos. |
| BB:Threats: Exploración: Exploración media | Identifica un nivel medio de reconocimiento potencial. |
| BB:Threats: Exploración: Baja exploración | Identifica un nivel bajo de reconocimiento potencial. |
| BB:CategoryDefinition: Sucesos de reconocimiento | Edite este bloque de construcción para incluir todos los sucesos que indican actividad de reconocimiento. |
| BB:Threats: Exploración: Exploración potencial | Identifica posible reconocimiento por flujos. |
| BB:CategoryDefinition: DST de flujo unidireccional | |
| BB:Threats: Uso sospechoso de protocolo IP: flujos TCP unidireccionales | Identifica flujos TCP unidireccionales. |
| BB:Threats: Exploración: Flujo alto de respuesta vacía | Detecta posible actividad de reconocimiento en la que el recuento de paquetes de origen es mayor de 100 000. |
| BB:Threats: Uso sospechoso de protocolo IP: paquetes DNS de gran tamaño | Identifica flujos con paquetes DNS anormalmente grandes. |
| BB:Threats: Uso sospechoso de protocolo IP: flujos UDP unidireccionales y variados | Identifica UDP unidireccional y otros flujos diversos. |
| BB:Suspicious: Remoto: UDP unidireccional o flujos diversos | Detecta un número excesivo de flujos UDP y otros flujos diferentes unidireccionales que proceden de un único origen. |
| BB:Suspicious: Local: UDP unidireccional o flujos varios | Detecta un número excesivo de flujos UDP y otros flujos diferentes unidireccionales que proceden de un único origen. |
IBM Seguridad QRadar Reconocimiento Extensión de contenido 1.0.0
Se han añadido los siguientes conjuntos de referencia en IBM Security QRadar Reconnaissance Content Extension 1.0.0.
- Servidores de base de datos
- Servidores DHCP
- Servidores DNS
- Servidores FTP
- Servidores LDAP
- Servidores de correo
- Servidores proxy
- Servidores SSH
- Servidores web
- Servidores Windows
Se han añadido los siguientes bloques de creación de reglas en IBM Security QRadar Reconnaissance Content Extension 1.0.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:CategoryDefinition: categorías de sucesos de reconocimiento | Edite este bloque de construcción para incluir todos los sucesos que indican actividad de reconocimiento. |
| Bloque de construcción | BB:CategoryDefinition: Sucesos de reconocimiento | Edite este bloque de construcción para incluir todos los sucesos que indican actividad de reconocimiento. |
| Bloque de construcción | BB:CategoryDefinition: flujos de reconocimiento | Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa. |
| Bloque de construcción | BB:CategoryDefinition: categorías de sucesos de sospechosos | Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa. |
| Bloque de construcción | BB:CategoryDefinition: Sucesos sospechosos | Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa. |
| Bloque de construcción | BB:CategoryDefinition: Flujos sospechosos | Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa. |
| Bloque de construcción | BB:CategoryDefinition: Flujo unidireccional | |
| Bloque de construcción | BB:CategoryDefinition: DST de flujo unidireccional | |
| Bloque de construcción | BB:CategoryDefinition: SRC de flujo unidireccional | |
| Bloque de construcción | BB:Flowshape: Solo entrada | Coincide con flujos que solo son de entrada. |
| Bloque de construcción | BB:Flowshape: Solo salida | Hace coincidir los flujos que solo son de salida. |
| Bloque de construcción | BB:HostDefinition: Servidores de bases de datos | Edite este bloque de construcción para definir servidores de bases de datos típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falso positivo de servidor de bases de datos y BB:FalsePositive: Sucesos de falso positivo de servidor de bases de datos. |
| Bloque de construcción | BB:HostDefinition: servidores DHCP | Edite este bloque de construcción para definir los servidores DHCP típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive : Categorías de falsos positivos de servidor DHCP y BB:FalsePositive: Sucesos de falsos positivos de servidor DHCP. |
| Bloque de construcción | BB:HostDefinition: Servidores DNS | Edite este bloque de construcción para definir los servidores DNS típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falso positivo de servidor DNS y BB:FalsePositve: Sucesos de falso positivo de servidor DNS. |
| Bloque de construcción | BB:HostDefinition: Servidores FTP | Edite este bloque de construcción para definir servidores FTP típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falsos positivos del servidor FTP y BB:FalsePositve: Sucesos de falsos positivos del servidor FTP. |
| Bloque de construcción | BB:HostDefinition: Servidores LDAP | Edite este bloque de construcción para definir servidores LDAP típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falsos positivos del servidor LDAP y BB:FalsePositve: Sucesos de falsos positivos del servidor LDAP. |
| Bloque de construcción | BB:HostDefinition: Servidores de correo | Edite este bloque de construcción para definir servidores de correo típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falsos positivos del servidor de correo y BB:FalsePositive: Sucesos de falsos positivos del servidor de correo. |
| Bloque de construcción | BB:HostDefinition: Servidores de gestión de red | Edite este bloque de construcción para definir servidores de gestión de red típicos. |
| Bloque de construcción | BB:HostDefinition: Servidores proxy | Edite este bloque de construcción para definir los servidores proxy típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falsos positivos del servidor proxy y BB:FalsePositive: Sucesos de falsos positivos del servidor proxy. |
| Bloque de construcción | BB:HostDefinition: Servidores RPC | Edite este bloque de construcción para definir servidores RPC típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falsos positivos del servidor RPC y BB:FalsePositive: Sucesos de falsos positivos del servidor RPC. |
| Bloque de construcción | BB:HostDefinition: Servidores | Edite este bloque de construcción para definir servidores genéricos. |
| Bloque de construcción | BB:HostDefinition: Remitente o destinatario SNMP | Edite este bloque de construcción para definir emisores o receptores SNMP. Este bloque de construcción se utiliza junto con los bloques de construcción BB:PortDefinition: Puertos SNMP. |
| Bloque de construcción | BB:HostDefinition: Servidores SSH | Edite este bloque de construcción para definir servidores SSH típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falsos positivos del servidor SSH y BB:FalsePositive: Sucesos de falsos positivos del servidor SSH. |
| Bloque de construcción | BB:HostDefinition: Definición de virus y otros servidor de actualización | Edite este bloque de construcción para incluir todos los servidores que incluyen funciones de protección antivirus y actualizaciones. |
| Bloque de construcción | BB:HostDefinition: Servidores web | Edite este bloque de construcción para definir servidores web típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falsos positivos del servidor web y BB:FalsePositive: Sucesos de falsos positivos del servidor web. |
| Bloque de construcción | BB:HostDefinition: Servidor de Windows | Edite este bloque de construcción para definir servidores de Windows típicos, como controladores de dominio o servidores Exchange. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falsos positivos del servidor Windows y BB:FalsePositive: Sucesos de falsos positivos del servidor Windows. |
| Bloque de construcción | BB:HostReference: Servidores de bases de datos | |
| Bloque de construcción | BB:HostReference: Servidores DHCP | |
| Bloque de construcción | BB:HostReference: Servidores DNS | |
| Bloque de construcción | BB:HostReference: Servidores FTP | |
| Bloque de construcción | BB:HostReference: Servidores LDAP | |
| Bloque de construcción | BB:HostReference: Servidores de correo | |
| Bloque de construcción | BB:HostReference: Servidores proxy | |
| Bloque de construcción | BB:HostReference: Servidores SSH | |
| Bloque de construcción | BB:HostReference: Servidores web | |
| Bloque de construcción | BB:HostReference: Servidores Windows | |
| Bloque de construcción | BB:NetworkDefinition: Honeypot (señuelo) como direcciones | Edite este bloque de construcción sustituyendo la otra red por objetos de red definidos en su jerarquía de red que actualmente no están en uso en su red o que se están utilizando en una instalación honeypot o tarpit. Una vez que se hayan definido, debe habilitar la regla Anomalía: Potencial acceso a honeypot (señuelo). También debe añadir un centinela de seguridad/política a estos objetos de red para generar sucesos basados en el intento de acceso. |
| Bloque de construcción | BB:PortDefinition: Puertos de base de datos | Edite este bloque de construcción para incluir todos los puertos de base de datos comunes. |
| Bloque de construcción | BB:PortDefinition: Puertos DHCP | Edite este bloque de construcción para incluir todos los puertos de DHCP comunes. |
| Bloque de construcción | BB:PortDefinition: Puertos DNS | Edite este bloque de construcción para incluir todos los puertos de DNS comunes. |
| Bloque de construcción | BB:PortDefinition: Puertos FTP | Edite este bloque de construcción para incluir todos los puertos de FTP comunes. |
| Bloque de construcción | BB:PortDefinition: Puertos de servidor de juegos | Edite este bloque de construcción para incluir todos los puertos del servidor de juegos comunes. |
| Bloque de construcción | BB:PortDefinition: Puertos IM | Edite este bloque de construcción para incluir todos los puertos IM comunes. |
| Bloque de construcción | BB:PortDefinition: Puertos IRC | Edite este bloque de construcción para incluir todos los puertos de IRC comunes. |
| Bloque de construcción | BB:PortDefinition: Puertos LDAP | Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores LDAP. |
| Bloque de construcción | BB:PortDefinition: Puertos de correo | Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores de correo. |
| Bloque de construcción | BB:PortDefinition: Puertos P2P | Edite este bloque de construcción para incluir todos los puertos comunes utilizados por los servidores de igual a igual, P2P. |
| Bloque de construcción | BB:PortDefinition: Puertos Proxy | Edite este bloque de construcción para incluir todos los puertos comunes utilizados por los servidores proxy. |
| Bloque de construcción | BB:PortDefinition: Puertos RPC | Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores RPC. |
| Bloque de construcción | BB:PortDefinition: Puertos SNMP | Edite este bloque de construcción para incluir todos los puertos comunes usados por emisores o receptores SNMP. |
| Bloque de construcción | BB:PortDefinition: Puertos SSH | Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores SSH. |
| Bloque de construcción | BB:PortDefinition: Puertos web | Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores web. |
| Bloque de construcción | BB:PortDefinition: Puertos Windows | Edite este bloque de construcción para incluir todos los puertos comunes usados por servidores Windows. |
| Bloque de construcción | BB:ProtocolDefinition: Protocolos Windows | Edite este bloque de construcción para incluir todos los protocolos comunes (sin incluir TCP) utilizados por servidores Windows que se ignorarán según las reglas de ajuste de falsos positivos. |
| Bloque de construcción | BB:ReconDetected: Dispositivos que fusionan el reconocimiento en sucesos únicos | Edite este bloque de construcción para incluir todos los dispositivos que acumulan el reconocimiento de varios hosts o puertos en un único suceso. Esta regla fuerza la conversión de estos sucesos en delitos. |
| Bloque de construcción | BB:Suspicious: Local: UDP unidireccional o flujos varios | Detecta un número excesivo de flujos UDP y unidireccionales varios desde un único origen. |
| Bloque de construcción | BB:Suspicious: Remoto: UDP unidireccional o flujos diversos | Detecta un número excesivo de flujos UDP y unidireccionales varios desde un único origen. |
| Bloque de construcción | BB:Threats: Exploración de puertos: exploraciones de host | Identifica posible reconocimiento por flujos. |
| Bloque de construcción | BB:Threats: Exploración de puertos: exploración de puertos UDP | Identifica exploraciones de puerto basadas en UDP. |
| Bloque de construcción | BB:Threats: Exploración: Flujo alto de respuesta vacía | Detecta posible actividad de reconocimiento en la que el recuento de paquetes de origen es mayor de 100 000. |
| Bloque de construcción | BB:Threats: Exploración: Bajo flujo de respuesta vacía | Detecta posible actividad de reconocimiento en la que el recuento de paquetes de origen es mayor de 500. |
| Bloque de construcción | BB:Threats: Exploración: Flujo medio de respuesta vacía | Detecta posible actividad de reconocimiento en la que el recuento de paquetes de origen es mayor de 5000. |
| Bloque de construcción | BB:Threats: Exploración: Exploración alta de ICMP | Identifica un nivel alto de reconocimiento de ICMP. |
| Bloque de construcción | BB:Threats: Exploración: Baja exploración ICMP | Identifica un bajo nivel de reconocimiento de ICMP. |
| Bloque de construcción | BB:Threats: Exploración: Exploración media de ICMP | Identifica un nivel medio de reconocimiento de ICMP. |
| Bloque de construcción | BB:Threats: Exploración: Exploración potencial | Identifica posible reconocimiento por flujos. |
| Bloque de construcción | BB:Threats: Exploración: alta exploración | Identifica un alto nivel de posible reconocimiento. |
| Bloque de construcción | BB:Threats: Exploración: Baja exploración | Identifica un nivel bajo de reconocimiento potencial. |
| Bloque de construcción | BB:Threats: Exploración: Exploración media | Identifica un nivel medio de reconocimiento potencial. |
| Bloque de construcción | BB:Threats: Uso sospechoso del protocolo IP: Combinación no permitida del distintivo TCP | Identifica los flujos que tienen una combinación no permitida del distintivo TCP. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: paquetes DNS de gran tamaño | Identifica flujos con paquetes DNS más grandes de lo habitual |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: paquetes ICMP de gran tamaño | Identifica flujos con paquetes ICMP más grandes de lo habitual |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: flujo de salida de larga duración | Identifica flujos con más de 48 horas de actividad |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: tipo de código ICMP sospechoso | Identifica flujos ICMP con códigos de tipo ICMP. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: TCP o UDP Puerto 0 | Identifica flujos sospechosos que utilizan el puerto 0. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: flujos ICMP unidireccionales | Identifica flujos ICMP unidireccionales. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: respuestas ICMP unidireccionales | Identifica tráfico en los que se detecten respuestas ICMP sin solicitud. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: flujos bidireccionales de carga útil cero | Identifica tráfico bidireccional que no incluye carga útil. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: flujos TCP unidireccionales | Identifica flujos TCP unidireccionales. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: flujos UDP unidireccionales y variados | Identifica UDP unidireccional y otros flujos diversos. |
| Regla | Explorador de base de datos L2L local | Informa de una exploración desde un host local en otros destinos locales. Al menos 30 hosts se han explorado en un plazo de 10 minutos. |
| Regla | Explorador DHCP L2L local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos DHCP comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador DNS L2L local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos DNS comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador FTP L2L local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos FTP comunes en más de 30 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor de juegos L2L local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor de juegos comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador ICMP L2L local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos ICMP comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor IM L2L local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor IM comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor IRC L2L local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor IRC comunes en más de 10 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor LDAP L2L local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos LDAP comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor de correo L2L local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor de correo comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor P2P L2L local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos P2P (de igual a igual) comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor proxy L2L local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor proxy comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor RPC L2L local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor RPC comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador SNMP L2L local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor SNMP comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor SSH L2L local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos SSH comunes en más de 30 hosts en un plazo de 10 minutos. |
| Regla | Se han detectado sucesos sospechosos de sonda L2L local | Informa cuando se detectan diversos sucesos sospechosos o de reconocimiento desde la misma dirección IP de origen local hacia más de 5 direcciones IP de destino en un plazo de 4 minutos. Esto puede indicar varias formas de sondeo de host, como el reconocimiento de Nmap, que intenta identificar los servicios y sistemas operativos del destino. |
| Regla | Explorador TCP L2L local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos TCP comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador UDP L2L local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos UDP comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor web L2L local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor web locales comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor Windows L2L local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor Windows comunes en más de 200 hosts en un plazo de 20 minutos. Es susceptible de provocar falsos positivos con los servidores Windows ocupados. |
| Regla | Explorador de base de datos L2R local | Informa de una exploración desde un host local en otros destinos remotos. Al menos 30 hosts se han explorado en un plazo de 10 minutos. |
| Regla | Explorador de DHCP L2R local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos DHCP comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de DNS L2R local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos DNS comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de FTP L2R local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos FTP comunes en más de 30 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor de juegos L2R local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor de juegos comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de ICMP L2R local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos ICMP comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor IM L2R local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor IM comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor IRC L2R local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor IRC comunes en más de 10 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor LDAP L2R local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos LDAP comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor de correo L2R local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor de correo comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor P2P L2R local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos P2P (de igual a igual) comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor proxy L2R local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor proxy comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor RPC L2R local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor RPC comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de SNMP L2R local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor SNMP comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor SSH L2R local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos SSH comunes en más de 30 hosts en un plazo de 10 minutos. |
| Regla | Se han detectado sucesos sospechosos de sonda L2R local | Informa cuando se detectan diversos sucesos sospechosos o de reconocimiento desde la misma dirección IP de origen local hacia más de 5 direcciones IP de destino en un plazo de 4 minutos. Esto puede indicar varias formas de sondeo de host, como el reconocimiento de Nmap, que intenta identificar los servicios y sistemas operativos del destino. |
| Regla | Explorador de TCP L2R local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos TCP comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de UDP L2R local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos UDP comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor web L2R local | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor web remotos comunes en más de 400 hosts en un plazo de 10 minutos. |
| Regla | Explorador Windows local para internet | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor Windows comunes en más de 60 hosts en un plazo de 20 minutos. Este es comportamiento de gusano clásico. |
| Regla | Explorador de base de datos remota | Informa de una exploración desde un host remoto en otros destinos locales o remotos. Al menos 30 hosts se han explorado en un plazo de 10 minutos. |
| Regla | Explorador de DHCP remoto | Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos DHCP comunes en más de 30 hosts en un plazo de 10 minutos. |
| Regla | Explorador de DNS remoto | Informa de una dirección IP de origen que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos DNS comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de FTP remoto | Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos FTP comunes en más de 30 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor de juegos remoto | Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor de juegos comunes en más de 30 hosts en un plazo de 10 minutos. |
| Regla | Explorador ICMP remoto | Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos ICMP comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor IM remoto | Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor IM comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor IRC remoto | Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor IRC comunes en más de 10 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor LDAP remoto | Informa de una exploración desde un host remoto en otros destinos locales o remotos. Al menos 30 hosts se han explorado en un plazo de 10 minutos. |
| Regla | Explorador de servidor de correo remoto | Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor de correo comunes en más de 30 hosts en un plazo de 10 minutos. |
| Regla | Explorador P2P remoto | Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor P2P (de igual a igual) comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor proxy remoto | Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor proxy comunes en más de 30 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor RPC remoto | Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor RPC comunes en más de 30 hosts en un plazo de 10 minutos. |
| Regla | Explorador SNMP remoto | Informa de las exploraciones desde un host remoto en destinos locales o remotos. Al menos 30 hosts se han explorado en un plazo de 10 minutos. |
| Regla | Escáner de Servidor SSH remoto | Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos SSH comunes en más de 30 hosts en un plazo de 10 minutos. |
| Regla | Se han detectado sucesos sospechosos de sonda remotos | Informa de diversos sucesos sospechosos o de reconocimiento desde la misma dirección IP de origen remota hacia más de 5 direcciones IP de destino en un plazo de 4 minutos. Esto puede indicar varias formas de sondeo de host, como el reconocimiento de Nmap, que intenta identificar los servicios y sistemas operativos de los destinos. |
| Regla | Explorador TCP remoto | Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos TCP comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador UDP remoto | Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos UDP comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de servidor web remoto | Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor web local comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador de Windows Server remoto | Informa de un host remoto que está intentando obtener reconocimiento o establecer conexiones sospechosas en puertos de servidor Windows comunes en más de 60 hosts en un plazo de 10 minutos. |
| Regla | Explorador local de sucesos únicos de reconocimiento fusionados | Informa de los sucesos de reconocimiento fusionados generados por algunos dispositivos. Esta regla hace que todos los sucesos creen un delito. Todos los dispositivos de este tipo y sus categorías deben añadirse al bloque de construcción BB:ReconDetected: Dispositivos que fusionan el reconocimiento en sucesos únicos. |
| Regla | Explorador de sucesos únicos de reconocimiento fusionados | Informa de los sucesos de reconocimiento fusionados generados por algunos dispositivos. Todos los dispositivos de este tipo y sus categorías deben añadirse al bloque de construcción BB:ReconDetected: Dispositivos que fusionan el reconocimiento en sucesos únicos. |