Contenido sospechoso en flujos de red

IBM QRadar Network Insights comprueba si hay contenido sospechoso en los flujos de red en los niveles de inspección avanzada y enriquecida.

El campo Descripciones de contenido sospechoso se llena con varios orígenes de datos, como por ejemplo categorías de sitio web, enlaces incluidos y reglas de Yara, y contiene datos sólo cuando se detecta una entidad sospechosa.

La lista siguiente muestra ejemplos de los tipos de contenido sospechoso que se detectan en los niveles de inspección enriquecido y avanzado:
Inspección enriquecida
  • Se ha identificado un protocolo que se ejecuta en un puerto no estándar.
  • SSL / El certificado TLS ha caducado porque la not valid after marca de tiempo es anterior a la fecha actual.
  • SSL / El certificado TLS no es válido porque la not valid before marca de tiempo está en el futuro.
  • Uso de un certificado autofirmado en SSL / TLS.
  • Uso de una longitud de clave pública débil en SSL / TLS.
  • Contenido sospechoso mediante escaneo con reglas de Yara proporcionadas por el usuario.
  • La categoría de un sitio web es una de varias entradas sospechosas.
  • El certificado tiene un nombre alternativo de asunto no DNS.
  • El algoritmo de firma no coincide con el algoritmo de firma que se va a firmar.
  • Error de verificación de reconocimiento de BitTorrent .
  • Firmas de X-Force .

    Para obtener más información, consulte Descripciones de contenido sospechoso derivadas de X-Force.

Inspección avanzada
  • Contenido sospechoso en la información transferida.
  • Número excesivo de elementos que se han descubierto a través de la coincidencia de expresiones regulares.
    • Números de tarjeta de crédito, números de seguridad social, direcciones IP y direcciones de correo electrónico.
    • Elementos definidos por el usuario que se descubren a través de una coincidencia de expresión regular que está marcada como sospechosa.
  • Scripts en archivos de Office o PDF.
  • Enlaces incorporados en archivos PDF.