Intrusiones

Utilice la IBM Security QRadar Intrusions Content Extension para centrarse en la detección de intrusiones.

Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Seguridad QRadar Intrusiones Extensión de contenido

IBM Security QRadar Intrusions Content Extension se ha eliminado de Fix Central. Las reglas están disponibles en las siguientes extensiones de contenido.
  • IBM Extensión de contenido de cumplimiento de seguridad QRadar
  • IBM Seguridad QRadar Extensión de contenido para terminales
  • IBM Seguridad QRadar Extensión de contenido para supervisión de amenazas
  • Extensión de contenido de anomalía de red de IBM Security QRadar

La lista siguiente muestra las reglas añadidas a IBM Security QRadar Compliance Content Extension.

  • BB:CategoryDefinition: Países/Regiones sin acceso remoto
  • Número excesivo de aceptaciones del cortafuegos desde distintos orígenes hacia un único destino

La lista siguiente muestra las reglas añadidas a IBM Security QRadar Endpoint Content Extension.

  • Remoto: Acceso de escritorio remoto desde Internet
  • BB:Amenazas: Violaciones de Acceso Remoto: Acceso remoto al escritorio desde hosts remotos - UUID SYSTEM-1055 (Nuevo nombre - BB:BehaviorDefinition: Acceso remoto al escritorio desde un host remoto)
  • BB:Amenazas: Violaciones de Acceso Remoto: VNC Activity from Remote Hosts - SYSTEM-1056 (Nuevo nombre - BB:BehaviorDefinition: VNC Activity from a Remote Host)
  • Remote: VNC Access from the Internet to a Local Host-UUID SYSTEM-1108 (Nombre nuevo- Remote: VNC Access from the Internet)

La lista siguiente muestra las reglas añadidas a IBM Security QRadar Threat Monitoring Content Extension.

  • BB:CategoryDefinition: Países/Regiones sin acceso remoto
  • BB:CategoryDefinition: Acceso a base de datos denegado
  • BB:CategoryDefinition: Problema de programas maliciosos
  • BB:CategoryDefinition: Virus detectado
  • BB:CategoryDefinition: sucesos de gusanos
  • BB:FalseNegative: Sucesos que indican un compromiso realizado correctamente
  • BB:NetworkDefinition: Espacio de IP no definido
  • BB:NetworkDefinition: Direcciones de lista de observación
  • Explotación seguida de actividad de host sospechosa
  • Sucesos de explotación/programas maliciosos en varios destinos
  • Explotación: Explotaciones seguidas de aceptaciones del cortafuegos
  • Origen de ataque de varios vectores
  • Origen vulnerable ante cualquier explotación
  • Origen vulnerable ante esta explotación
  • 100% Sucesos precisos-SYSTEM-1459(Nombre nuevo- Compromiso de firma satisfactorio)

La lista siguiente muestra las reglas añadidas a IBM Security QRadar Network Anomaly Content Extension.

  • Anomalía: Salto de DMZ
  • Remoto: Posible ejecución en túnel

IBM Seguridad QRadar Intrusiones Extensión de contenido V1.0.4

La tabla siguiente muestra la regla que se ha actualizado en IBM Security QRadar Intrusions Content Extension V1.0.4.

Tabla 1. Reglas y bloques de construcción en IBM Security QRadar Intrusions Content Extension V1.0.4
Nombre Descripción
Número excesivo de aceptaciones del cortafuegos desde distintos orígenes hacia un único destino Se ha cambiado el nombre a partir de Anomalía: Aceptaciones de cortafuegos excesivas de varios orígenes a un único destino.

Las reglas y los bloques de construcción siguientes se eliminan en IBM Security QRadar Intrusions Content Extension V1.0.4 porque ahora se incluyen en IBM Security QRadar de forma predeterminada.

  • BB:BehaviorDefinition: Actividades de compromiso
  • BB:CategoryDefinition: Errores de autenticación
  • BB:CategoryDefinition: Autenticación a cuenta inhabilitada
  • BB:CategoryDefinition: Authentication to Expired Account
  • BB:CategoryDefinition: Sucesos de ataque DDoS
  • BB:CategoryDefinition: Explotaciones de troyanos y backdoors
  • BB:CategoryDefinition: Aceptación de ACL o cortafuegos or BB:CategoryDefinition: Aceptación de ACL o cortafuegos
  • BB:CategoryDefinition: Rechazos de cortafuegos o ACL
  • BB:CategoryDefinition: Registradores de claves
  • BB:CategoryDefinition: Infracción de políticas de correo
  • BB:CategoryDefinition: Ataque de DoS de red
  • BB:CategoryDefinition: Salto posterior DMZ
  • BB:CategoryDefinition: Actividad de cuenta después de explotación
  • BB:CategoryDefinition: Salto previo DMZ
  • BB:CategoryDefinition: Categorías de sucesos de reconocimiento
  • BB:CategoryDefinition: Sucesos de reconocimiento
  • BB:CategoryDefinition: Flujos de reconocimiento
  • BB:CategoryDefinition: Servicio DoS
  • BB:CategoryDefinition: Comunicación correcta
  • BB:Database: Denegación de acción del sistema
  • BB:DeviceDefinition: Base de datos
  • BB:DeviceDefinition: Cortafuegos/direccionador/conmutador
  • BB:HostDefinition: Servidores de bases de datos
  • BB:HostReference: Servidores de bases de datos
  • BB:NetworkDefinition: Direcciones Darknet
  • BB:NetworkDefinition: Direcciones DMZ
  • BB:NetworkDefinition: Honeypot (señuelo) como direcciones
  • BB:PortDefinition: Puertos frecuentes de gusanos
  • BB:PortDefinition: Puertos de base de datos
  • BB:Threats: Exploraciones de puertos: Exploraciones de hosts
  • BB:Threats: Exploraciones de puertos: Exploración de puertos UDP
  • BB:Threats: Exploración: Número alto de flujos de respuestas vacías
  • BB:Threats: Exploración: Número bajo de flujos de respuestas vacías
  • BB:Threats: Exploración: Número medio de flujos de respuestas vacías
  • BB:Threats: Exploración: Exploración de ICMP alta
  • BB:Threats: Exploración: Exploración de ICMP baja
  • BB:Threats: Exploración: Exploración de ICMP media
  • BB:Threats: Exploración: Exploración potencial
  • BB:Threats: Exploración: Exploración alta
  • BB:Threats: Exploración: Exploración baja
  • BB:Threats: Exploración: Exploración media
  • BB:Threats: Uso de protocolo IP sospechoso: Paquetes DNS grandes
  • BB:Threats: Uso de protocolo IP sospechoso: Paquetes ICMP grandes
  • Destino vulnerable ante una explotación detectada
  • Destino vulnerable ante una explotación detectada en un puerto diferente
  • Limpieza de programas maliciosos o virus fallida

(Volver arriba)

IBM Seguridad QRadar Intrusiones Extensión de contenido V1.0.3

En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Intrusions Content Extension V1.0.3.

Tabla 2. Reglas y bloques de construcción en IBM Security QRadar Intrusions Content Extension V1.0.3
Tipo Nombre Descripción
Regla Destino vulnerable ante una explotación detectada Detecta un ataque contra un destino local vulnerable, en el que se sabe de la existencia del host, y que es vulnerable al ataque.
Regla Destino vulnerable ante una explotación detectada en un puerto diferente Detecta un ataque a un host de destino local vulnerable, en el que el host se sabe que existe y es vulnerable al ataque en otro puerto diferente.
Regla Destino vulnerable ante una explotación diferente del puerto del intento o de destino Detecta un ataque contra un host de destino local vulnerable, en el que se sabe de la existencia del host, y que es vulnerable a algún ataque, pero aún no se ha intentado.

La tabla siguiente muestra los datos de referencia en IBM Security QRadar Intrusions Content Extension V1.0.3.

Tabla 3. Datos de referencia en IBM Security QRadar Intrusions Content Extension V1.0.3
Tipo Nombre Descripción
Conjunto de referencia Servidores de base de datos Lista de direcciones IP de base de datos.

(Volver arriba)

IBM Seguridad QRadar Intrusiones Extensión de contenido V1.0.2

En la tabla siguiente se muestran las reglas y los bloques de construcción que se actualizan en IBM Security QRadar Intrusions Content Extension V1.0.2.

Tabla 4. Reglas y bloques de construcción en IBM Security QRadar Intrusions Content Extension V1.0.2
Tipo Nombre Descripción
Bloque de construcción BB:DeviceDefinition: cortafuegos / direccionador / conmutador Bloque de construcción actualizado con dispositivos FW/Router/Switch (cortafuegos / direccionador / conmutador).
Bloque de construcción BB:DeviceDefinition: Base de datos Bloque de construcción actualizado con dispositivos de base de datos.
Bloque de construcción BB:CategoryDefinition: Autenticación a cuenta inhabilitada Se han agregado los QID siguientes:
  • 5001948: Error de auditoría: Error de una cuenta en el inicio de sesión: Cuenta inhabilitada
  • 5001959: Error de una cuenta en el inicio de sesión: Cuenta inhabilitada
  • 5001954: Error de auditoría: Error de una cuenta en el inicio de sesión: Usuario bloqueado
  • 5001965: Error de una cuenta en el inicio de sesión: Usuario bloqueado
  • 5001949: Error de auditoría: Error de una cuenta en el inicio de sesión: Cuenta caducada
  • 5001960: Error de una cuenta en el inicio de sesión: Cuenta caducada
  • 5001951: Error de auditoría: Error de una cuenta en el inicio de sesión: Inicio de sesión fuera de horas normales
  • 5001962: Error de una cuenta en el inicio de sesión: Inicio de sesión fuera de horas normales
Regla Limpieza de programas maliciosos o virus fallida Se han añadido nuevos QID a la regla:
  • 42002833: Riesgo de seguridad detectado, acción actual: todas las acciones han fallado
  • 42002836: Riesgo de seguridad detectado, acción actual: No hacer nada
  • 42002845: Virus detectado, acción actual: No hacer nada
  • 42003869: Virus detectado, acción actual: las acciones han fallado

(Volver arriba)

IBM Seguridad QRadar Intrusiones Extensión de contenido V1.0.1

En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Intrusions Content Extension V1.0.1.

Tabla 5. Bloques de construcción en IBM Security QRadar Intrusions Content Extension V1.0.1
Tipo Nombre Descripción
Bloque de construcción BB:CategoryDefinition: Autenticación a cuenta inhabilitada Se ha añadido el QID 5000475: Error de auditoría: Una cuenta no ha podido iniciar sesión.
Bloque de construcción BB:DeviceDefinition: cortafuegos / direccionador / conmutador Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión.
Regla Explotación: Explotaciones seguidas de aceptaciones del cortafuegos Se ha añadido una prueba de regla: BB:DeviceDefinition: Cortafuegos/Direccionador/Conmutador a la regla
Regla Anomalía: Salto de DMZ Se ha añadido una prueba de regla: BB:DeviceDefinition: Cortafuegos/Direccionador/Conmutador a la regla
Regla Anomalía: Aceptaciones excesivas del cortafuegos desde varios orígenes a un único destino Se ha añadido una prueba de regla: BB:DeviceDefinition: Cortafuegos/Direccionador/Conmutador a la regla
Regla Explotación: Destino vulnerable ante una explotación detectada en un puerto diferente Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla.

(Volver arriba)

IBM Seguridad QRadar Intrusiones Extensión de contenido V1.0.0

IBM Security QRadar Intrusions Content Extension V1.0.0 añade el conjunto de referencia de servidores de bases de datos a QRadar.

Las reglas y bloques de construcción siguientes se incluyen en IBM Security QRadar Intrusions Content Extension V1.0.0.
Tipo Nombre Descripción
Bloque de construcción BB:BehaviorDefinition: Actividades de compromiso Edite este bloque de construcción para incluir las categorías que se consideran parte de los sucesos observados durante los compromisos típicos.
Bloque de construcción BB:CategoryDefinition: Authentication Failures Edite este bloque de construcción para incluir todos los sucesos que indican intentos incorrectos de acceso a la red.
Bloque de construcción BB:CategoryDefinition: Autenticación a cuenta inhabilitada Edite este bloque de construcción para incluir todos los sucesos que indican intentos incorrectos de acceso a la red desde una cuenta inhabilitada.
Bloque de construcción BB:CategoryDefinition: Authentication to Expired Account Edite este bloque de construcción para incluir todos los sucesos que indican intentos incorrectos de acceso a la red desde una cuenta caducada.
Bloque de construcción BB:CategoryDefinition: Países/Regiones sin acceso remoto Edite este bloque de construcción para incluir cualquier ubicación geográfica que normalmente no se permitiría acceso remoto a la empresa. Una vez configurado, puede habilitar la regla Anomalía: Acceso remoto desde país/región extranjero.
Bloque de construcción BB:CategoryDefinition: Acceso a base de datos denegado Identifica los sucesos de base de datos que se consideran de acceso denegado.
Bloque de construcción BB:CategoryDefinition: Sucesos de ataque DDoS Edite este bloque de construcción para incluir todas las categorías de sucesos que desee clasificar como ataques DDoS.
Bloque de construcción BB:CategoryDefinition: Vulnerabilidades por puerta trasera y troyanos Edite este bloque de construcción para incluir todos los sucesos que normalmente explotan troyanos o backdoors.
Bloque de construcción BB:CategoryDefinition: Aceptación de cortafuegos o ACL Edite este bloque de construcción para incluir todos los sucesos que indican acceso al cortafuegos.
Bloque de construcción BB:CategoryDefinition: Rechazos de cortafuegos o ACL Edite este bloque de construcción para incluir todos los sucesos que indican un intento incorrecto de acceso al cortafuegos.
Bloque de construcción BB:CategoryDefinition: Registradores de claves Edite este bloque de construcción para incluir todos los sucesos asociados a la supervisión de las actividades del usuario en un registrador de claves.
Bloque de construcción BB:CategoryDefinition: Infracción de políticas de correo Edite este bloque de construcción para incluir cualquier cosa que pueda considerarse como una infracción de política basada en correo. Un ejemplo podría ser un tráfico de salida en el puerto 25 que no se origina en un servidor de correo.
Bloque de construcción BB:CategoryDefinition: Problema de programas maliciosos Edite este bloque de construcción para incluir las categorías de sucesos que normalmente están asociadas a infecciones de spyware.
Bloque de construcción BB:CategoryDefinition: Ataque de red DoS Edite este bloque de construcción para incluir todas las categorías de sucesos que desee clasificar como un ataque de red DoS.
Bloque de construcción BB:CategoryDefinition: Salto posterior DMZ Identifica acciones que pueden verse dentro de una situación de salto DMZ. Principalmente lo utilizan las reglas Anomalía: Salto de DMZ y Anomalía: Túnel inverso DMZ.
Bloque de construcción BB:CategoryDefinition: Actividad de cuenta después de explotación Identifica los sucesos que suelen producirse después de una explotación.
Bloque de construcción BB:CategoryDefinition: Salto previo DMZ Identifica acciones que pueden verse dentro de una situación de salto DMZ. Principalmente lo utilizan las reglas Anomalía: Salto de DMZ y Anomalía: Túnel inverso DMZ.
Bloque de construcción BB:CategoryDefinition: categorías de sucesos de reconocimiento Edite este bloque de construcción para incluir todos los sucesos que indican actividad de reconocimiento.
Bloque de construcción BB:CategoryDefinition: Sucesos de reconocimiento Edite este bloque de construcción para incluir todos los sucesos que indican actividad de reconocimiento.
Bloque de construcción BB:CategoryDefinition: flujos de reconocimiento Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa.
Bloque de construcción BB:CategoryDefinition: Servicio DoS Edite este bloque de construcción para definir ataques de denegación de servicio (DoS).
Bloque de construcción BB:CategoryDefinition: Comunicación correcta Define los flujos que son habituales en una comunicación satisfactoria. Si está muy preocupado por la seguridad, puede bajar la tasa a 64 bytes/paquete; sin embargo, esto provocará un gran número de falsos positivos y puede requerir más ajustes mediante distintivos y otras propiedades.
Bloque de construcción BB:CategoryDefinition: Virus detectado Esta regla define todos los sucesos de detección de virus.
Bloque de construcción BB:CategoryDefinition: sucesos de gusanos Edite este bloque de construcción para definir los sucesos de gusano. Este bloque de construcción solo se aplica a sucesos no detectados por una regla personalizada.
Bloque de construcción BB:Database: Denegación de acción del sistema Edite este bloque de construcción para incluir cualquier suceso que indique acciones no satisfactorias en una base de datos.
Bloque de construcción BB:DeviceDefinition: Base de datos Esta regla define todas las bases de datos del sistema.
Bloque de construcción BB:DeviceDefinition: cortafuegos / direccionador / conmutador Esta regla define todos los cortafuegos, direccionadores y conmutadores del sistema.
Bloque de construcción BB:FalseNegative: Sucesos que indican un compromiso realizado correctamente Define sucesos que indican un riesgo real. Estos sucesos generalmente tienen una precisión del 100%.
Bloque de construcción BB:HostDefinition: Servidores de bases de datos Edite este bloque de construcción para definir servidores de bases de datos típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falso positivo de servidor de bases de datos y BB:FalsePositive: Sucesos de falso positivo de servidor de bases de datos.
Bloque de construcción BB:HostReference: Servidores de bases de datos  
Bloque de construcción BB:NetworkDefinition: Direcciones Darknet Edite este bloque de construcción para incluir redes que se deben añadir a una lista Darknet.
Bloque de construcción BB:NetworkDefinition: Direcciones DMZ Edite este bloque de construcción para incluir las direcciones que se han de incluir en DMZ.
Bloque de construcción BB:NetworkDefinition: Honeypot (señuelo) como direcciones Edite este bloque de construcción sustituyendo la otra red por objetos de red definidos en su jerarquía de red que actualmente no están en uso en su red o que se están utilizando en una instalación honeypot o tarpit. Una vez que se hayan definido, debe habilitar la regla Anomalía: Potencial acceso a honeypot (señuelo). También debe añadir un centinela de seguridad/política a estos objetos de red para generar sucesos basados en el intento de acceso.
Bloque de construcción BB:NetworkDefinition: Espacio de IP no definido Edite este bloque de construcción para incluir áreas de su red que no contienen ningún host válido.
Bloque de construcción BB:NetworkDefinition: Direcciones de lista de observación Edite este bloque de construcción para incluir redes que se deben añadir a una lista de observación.
Bloque de construcción BB:PortDefinition: Puertos gusano comunes Define los puertos que generalmente no se ven en el tráfico de local a remoto.
Bloque de construcción BB:PortDefinition: Puertos de base de datos Edite este bloque de construcción para incluir todos los puertos de base de datos comunes.
Bloque de construcción BB:Threats: Exploración de puertos: exploraciones de host Identifica posible reconocimiento por flujos.
Bloque de construcción BB:Threats: Exploración de puertos: exploración de puertos UDP Identifica exploraciones de puerto basadas en UDP.
Bloque de construcción BB:Threats: Infracciones de acceso remoto: Acceso remoto de escritorio desde hosts remotos Identifica los flujos en los que se accede a una aplicación de escritorio remoto desde un host remoto
Bloque de construcción BB:Threats: Infracciones de acceso remoto: actividad VNC desde hosts remotos Identifica el flujo de acceso a un servicio VNC desde un host remoto.
Bloque de construcción BB:Threats: Exploración: Flujo alto de respuesta vacía Este bloque de construcción detecta una actividad de reconocimiento potencial en la que el recuento de paquetes de origen es mayor que 100,000.
Bloque de construcción BB:Threats: Exploración: Bajo flujo de respuesta vacía Este bloque de construcción detecta una actividad de reconocimiento potencial en la que el recuento de paquetes de origen es mayor que 500.
Bloque de construcción BB:Threats: Exploración: Flujo medio de respuesta vacía Este bloque de construcción detecta una actividad de reconocimiento potencial en la que el recuento de paquetes de origen es mayor que 5,000.
Bloque de construcción BB:Threats: Exploración: Exploración alta de ICMP Identifica un nivel alto de reconocimiento de ICMP.
Bloque de construcción BB:Threats: Exploración: Baja exploración ICMP Identifica un bajo nivel de reconocimiento de ICMP.
Bloque de construcción BB:Threats: Exploración: Exploración media de ICMP Identifica un nivel medio de reconocimiento de ICMP.
Bloque de construcción BB:Threats: Exploración: Exploración potencial Identifica posible reconocimiento por flujos.
Bloque de construcción BB:Threats: Exploración: alta exploración Identifica un alto nivel de posible reconocimiento.
Bloque de construcción BB:Threats: Exploración: Baja exploración Identifica un nivel bajo de reconocimiento potencial.
Bloque de construcción BB:Threats: Exploración: Exploración media Identifica un nivel medio de reconocimiento potencial.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: paquetes DNS de gran tamaño Identifica flujos con paquetes DNS más grandes de lo habitual
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: paquetes ICMP de gran tamaño Identifica flujos con paquetes ICMP más grandes de lo habitual
Regla Sucesos de 100% de precisión Crea un delito cuando un suceso coincide con una firma del 100% de precisión para compromisos satisfactorios.
Regla Anomalía: Salto de DMZ Esta regla se activará cuando parece que las conexiones tienen un puente a través de la DMZ de la red.
Regla Anomalía: número excesivo de aceptaciones del cortafuegos desde distintos orígenes hacia un único destino Informa de un número excesivo de aceptaciones de cortafuegos al mismo destino desde al menos 100 direcciones IP de origen exclusivas en un plazo de 5 minutos.
Regla Destino vulnerable ante una explotación detectada Detecta un ataque contra un destino local vulnerable, en el que se sabe de la existencia del host, y que es vulnerable al ataque.
Regla Explotación seguida de actividad de host sospechosa Informa acerca de una actividad de tipo explotación o ataque desde una dirección IP seguida de una actividad de cuenta sospechosa en el mismo host de destino en un plazo de 15 minutos desde el suceso original.
Regla Vulnerabilidad: Destino vulnerable detectado en un puerto distinto Informa de un ataque a un host de destino local vulnerable, en el que el host se sabe que existe y es vulnerable al ataque en otro puerto diferente.
Regla Explotación: Explotaciones seguidas de aceptaciones del cortafuegos Detecta sucesos de explotación o ataque seguidos de sucesos de aceptación de cortafuegos que pueden indicar un ataque satisfactorio.
Regla Sucesos de explotación/programas maliciosos en varios destinos Informa de una dirección IP de origen que está generando diversos sucesos de explotación o de software malicioso (al menos 5) en los últimos 5 minutos. Estos sucesos no tienen como destino hosts que sean vulnerables y podrían indicar que se están generando falsos positivos desde un dispositivo.
Regla Limpieza de programas maliciosos o virus fallida El sistema ha detectado un virus y no ha podido limpiarlo ni eliminarlo
Regla Origen de ataque de varios vectores Detecta si un host de origen intenta varios vectores de ataque, lo que puede indicar que el host de origen se está dirigiendo específicamente a un activo.
Regla Remoto: Posible ejecución en túnel Detecta una posible ejecución en túnel, lo que puede indicar que se está omitiendo la política o un sistema infectado.
Regla Remoto: Acceso de escritorio remoto desde Internet Detecta el protocolo de escritorio remoto de Microsoft desde internet a un host local. La mayoría de las empresas consideran esto una violación de la política corporativa. Si esta es una actividad normal en su red, debe inhabilitar esta regla.
Regla Remoto: Acceso VNC desde Internet a un host local Detecta VNC (una aplicación de acceso a escritorios remotos) desde internet a un host local. Muchas empresas consideran esta acción un problema de política que debe abordarse. Si esta es una actividad normal en su red, inhabilite esta regla.
Regla Origen vulnerable ante cualquier explotación Informa de un ataque procedente de un host local en el que el origen tiene al menos una vulnerabilidad. Puede que el origen fuese el destino de un delito anterior.
Regla Origen vulnerable ante esta explotación Informa de un ataque procedente de un host local en el que el host de origen es vulnerable a ese ataque. Puede que el host de origen fuese el destino de un delito anterior.
  • Aceptaciones excesivas del cortafuegos desde varios orígenes a un único destino
  • Salto DMZ
  • Destino vulnerable ante una explotación detectada
  • Origen vulnerable ante cualquier explotación
  • Origen vulnerable ante esta explotación
  • Sucesos de explotación/programas maliciosos en varios destinos
  • Explotación seguida de actividad de host sospechosa
  • Destino vulnerable ante una explotación detectada en un puerto diferente
  • Sucesos de 100% de precisión
  • Origen de ataque de varios vectores
  • Acceso a escritorio remoto desde internet
  • Explotaciones seguidas de aceptaciones del cortafuegos
  • Remoto: Acceso VNC a un host local desde internet
  • Limpieza de programas maliciosos o virus fallida
  • Remoto: Posible ejecución en túnel
Los siguientes bloques de construcción se incluyen en IBM Security QRadar Intrusions Content Extension V1.0.0.
  • BB:Database: Denegación de acción del sistema
  • BB:HostDefinition: Servidores de bases de datos
  • BB:HostReference: Servidores de bases de datos
  • BB:PortDefinition: Puertos de base de datos
  • BB:PortDefinition: Puertos frecuentes de gusanos
  • BB:FalseNegative: Sucesos que indican un compromiso realizado correctamente
  • BB:DeviceDefinition: Base de datos
  • BB:DeviceDefinition: Cortafuegos/direccionador/conmutador
  • BB:Threats: Exploración: Exploración media
  • BB:Threats: Infracciones de acceso remoto: Acceso a escritorio remoto desde hosts remotos
  • BB:Threats: Exploración: Exploración de ICMP baja
  • BB:Threats: Exploración: Exploración de ICMP alta
  • BB:Threats: Exploración: Exploración baja
  • BB:Threats: Exploración: Exploración de ICMP media
  • BB:Threats: Infracciones de acceso remoto: Actividad de VNC desde hosts remotos
  • BB:Threats: Uso de protocolo IP sospechoso: Paquetes ICMP grandes
  • BB:Threats: Exploración: Número alto de flujos de respuestas vacías
  • BB:Threats: Exploración: Exploración alta
  • BB:Threats: Exploración: Número bajo de flujos de respuestas vacías
  • BB:Threats: Exploración: Número medio de flujos de respuestas vacías
  • BB:Threats: Exploraciones de puertos: Exploración de puertos UDP
  • BB:Threats: Exploraciones de puertos: Exploraciones de hosts
  • BB:Threats: Uso de protocolo IP sospechoso: Paquetes DNS grandes
  • BB:Threats: Exploración: Exploración potencial
  • BB:CategoryDefinition: Actividad de cuenta después de explotación
  • BB:CategoryDefinition: Flujos de reconocimiento
  • BB:CategoryDefinition: Comunicación correcta
  • BB:CategoryDefinition: Rechazos de cortafuegos o ACL
  • BB:CategoryDefinition: Sucesos de reconocimiento
  • BB:CategoryDefinition: Infracción de políticas de correo
  • BB:CategoryDefinition: Servicio DoS
  • BB:CategoryDefinition: Sucesos de gusano
  • BB:CategoryDefinition: Virus Detectado
  • BB:CategoryDefinition: Authentication to Expired Account
  • BB:CategoryDefinition: Países/Regiones sin acceso remoto
  • BB:CategoryDefinition: Salto previo DMZ
  • BB:CategoryDefinition: Autenticación a cuenta inhabilitada
  • BB:CategoryDefinition: Ataque de DoS de red
  • BB:CategoryDefinition: Categorías de sucesos de reconocimiento
  • BB:CategoryDefinition: Aceptación de ACL o cortafuegos or BB:CategoryDefinition: Aceptación de ACL o cortafuegos
  • BB:CategoryDefinition: Explotaciones de troyanos y backdoors
  • BB:BehaviorDefinition: Actividades de compromiso
  • BB:CategoryDefinition: Salto posterior DMZ
  • BB:CategoryDefinition: Errores de autenticación
  • BB:CategoryDefinition: Registradores de claves
  • BB:CategoryDefinition: Problema de programas maliciosos
  • BB:CategoryDefinition: Sucesos de ataque DDoS
  • BB:CategoryDefinition: Acceso a base de datos denegado
  • BB:NetworkDefinition: Direcciones DMZ
    Nota: Este bloque de construcción hace referencia a la jerarquía de red predeterminada. Actualice este bloque de construcción si está utilizando una jerarquía de red diferente.
  • BB:NetworkDefinition: Honeypot (señuelo) como direcciones
  • BB:NetworkDefinition: Espacio de IP no definido
  • BB:NetworkDefinition: Direcciones Darknet
  • BB:NetworkDefinition: Direcciones de lista de observación

(Volver arriba)