Contenido sospechoso en flujos de red
IBM QRadar Network Insights comprueba si hay contenido sospechoso en los flujos de red en los niveles de inspección avanzada y enriquecida.
El campo Descripciones de contenido sospechoso se llena con varios orígenes de datos, como por ejemplo categorías de sitio web, enlaces incluidos y reglas de Yara, y contiene datos sólo cuando se detecta una entidad sospechosa.
La lista siguiente muestra ejemplos de los tipos de contenido sospechoso que se detectan en los niveles de inspección enriquecido y avanzado:
- Inspección enriquecida
- Se ha identificado un protocolo que se ejecuta en un puerto no estándar.
- SSL / El certificado TLS ha caducado porque la
not valid aftermarca de tiempo es anterior a la fecha actual. - SSL / El certificado TLS no es válido porque la
not valid beforemarca de tiempo está en el futuro. - Uso de un certificado autofirmado en SSL / TLS.
- Uso de una longitud de clave pública débil en SSL / TLS.
- Contenido sospechoso mediante escaneo con reglas de Yara proporcionadas por el usuario.
- La categoría de un sitio web es una de varias entradas sospechosas.
- El certificado tiene un nombre alternativo de asunto no DNS.
- El algoritmo de firma no coincide con el algoritmo de firma que se va a firmar.
- Error de verificación de reconocimiento de BitTorrent .
- Firmas de X-Force .
Para obtener más información, consulte Descripciones de contenido sospechoso derivadas de X-Force.
- Inspección avanzada
- Contenido sospechoso en la información transferida.
- Número excesivo de elementos que se han descubierto a través de la coincidencia de expresiones regulares.
- Números de tarjeta de crédito, números de seguridad social, direcciones IP y direcciones de correo electrónico.
- Elementos definidos por el usuario que se descubren a través de una coincidencia de expresión regular que está marcada como sospechosa.
- Scripts en archivos de Office o PDF.
- Enlaces incorporados en archivos PDF.