Conformité
Utilisez l'extension de contenu de conformité IBM Security QRadar pour améliorer le jeu de contenu de conformité de base pour les nouvelles installations QRadar.
- IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.1.2
- IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.1.1
- IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.1.0
- IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.8
- IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.7
- IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.6
- IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.5
- IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.4
- IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.3
- IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.2
- IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.1
- IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.0
IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.1.2
La propriété personnalisée AccountName a été supprimée.
IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.1.1
Les règles et les blocs de construction suivants sont supprimés dans IBM Security QRadar Compliance Content Extension 1.1.1 et ont été ajoutés au pack de contenu Network Anomaly.
- BB:Violation de règle: Violation de règle de messagerie instantanée IRC: Communications de messagerie instantanée
- Conformité: trafic de la zone démilitarisée vers le réseau interne
- Distant: FTP détecté sur un port non standard
- Remote: client P2P local connecté à plus de 100 serveurs
- Distant: client P2P local détecté
- Distant: Serveur P2P local détecté
- Distant: SSH ou Telnet détecté sur un port non standard
- Distant: volume suspect de trafic IM/Chat
IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.1.0
Le tableau suivant présente les règles mises à jour dans IBM Security QRadar Compliance Content Extension 1.1.0.
| Nom | Descriptif |
|---|---|
| Nombre excessif d'acceptations de pare-feu provenant de plusieurs sources vers une seule destination | Se déclenche lorsque des demandes de pare-feu répétées provenant de sources différentes sont envoyées à un hôte unique. Cela peut indiquer une attaque par déni de service ou une inondation du réseau par un attaquant malveillant. |
| Distant: Utilisation d'Usenet | Détecte des flux vers ou à partir d'un serveur Usenet. Il est peu courant que les communications d'entreprise utilisent des services Usenet ou NNTP. Les hôtes impliqués peuvent violer les règles d'entreprise. |
Les règles et les blocs de construction suivants sont supprimés dans IBM Security QRadar Compliance Content Extension 1.1.0. Ils peuvent être utilisés dans l'extension de contenu de noeud final.
- BB: Menaces: Violations d'accès à distance: Accès au bureau à distance à partir d'hôtes distants
- BB: Menaces: Violations d'accès à distance: Activité VNC à partir d'hôtes distants
- Distant: Remote Desktop Access à partir d'Internet
- Distant: accès VNC à partir d'Internet vers un hôte local
IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.8
Le tableau suivant présente les règles et les blocs de construction mis à jour dans IBM Security QRadar Compliance Content Extension 1.0.8.
| Nom | Descriptif | |
|---|---|---|
| Bloc de construction | Segment de réseau de destination sécurisée | Le nom Trusted Source Network Segmenta été modifié. Définissez le filtre de règle pour utiliser le réseau de destination. |
| Bloc de construction | Segment de réseau source sécurisé | Le nom Trusted Destination Network Segmenta été modifié. Définition de réseau ajoutée en tant que groupe. Définissez le filtre de règle pour utiliser le réseau source. |
| Règle | Distant: FTP détecté sur un port non standard | Le nom Remote: Hidden FTP Servera été modifié. |
| Règle | Distant: volume suspect de trafic IM/Chat | Le nom Remote: IM/Chata été modifié. |
IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.7
Le contenu QRadar par défaut précédemment inclus dans cette extension de contenu a été supprimé. La suppression de ce contenu de l'extension de contenu empêche la réimportation inutile du contenu lors de l'installation de l'extension de contenu.
Le tableau suivant présente les rapports mis à jour dans IBM Security QRadar Compliance Content Extension 1.0.7.
| Nom du rapport | Nom de la recherche et dépendances |
|---|---|
| Nombre hebdomadaire d'échecs de connexion à des comptes désactivés ou arrivés à expiration | Affiche les échecs de tentative de connexion aux comptes qui sont désactivés ou arrivés à expiration. |
IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.6
Les recherches sauvegardées sont désormais partagées par défaut. Tous les blocs de construction sont maintenant en groupes.
IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.5
Le tableau suivant présente les propriétés personnalisées incluses dans IBM Security QRadar Compliance Content Extension 1.0.5.
| Propriété personnalisée | Trouvé dans |
|---|---|
| AccountName | Microsoft Windows |
Le tableau suivant présente le bloc de construction dans IBM Security QRadar Compliance Content Extension 1.0.5.
| Nom | Descriptif |
|---|---|
| BB:CategoryDefinition: Vérification modifiée | Ajout de nouveaux QID et suppression d'autres QID. |
IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.4
Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Compliance Content Extension 1.0.4.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| AccountName | Oui | 2 | Nom du compte: \s * (. +?) \s + Nom du compte: \s * (. +?) \s + |
Le tableau suivant présente les règles et les blocs de construction qui sont nouveaux ou mis à jour dans IBM Security QRadar Compliance Content Extension 1.0.4.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:DeviceDefinition: FW / Routeur / Commutateur | Définit tous les pare-feux, routeurs et commutateurs du système. |
| Bloc de construction | BB:DeviceDefinition: IDS / IPS | Définit tous les systèmes de détection d'intrusion (IDS) et les systèmes de prévention contre les intrusions (IPS) sur le système. |
| Bloc de construction | BB:DeviceDefinition: VPN | Définit tous les réseaux privés virtuels (VPN) sur le système. |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Combinaison d'indicateurs TCP non conforme | Identifie les flux qui possèdent une combinaison d'indicateurs TCP non autorisés. |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Code de type ICMP suspect | Identifie les flux ICMP ( Internet Control Message Protocol ) avec des codes de type ICMP suspects. |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Port TCP ou UDP 0 | Identifie les flux suspects utilisant le port 0. |
| Bloc de construction | BB:CategoryDefinition: Comptes de superutilisateurs | Définit les noms d'utilisateur qui sont des comptes de superutilisateur, tels que admin et root. |
| Règle | Comptes partagés possibles | Détecte les comptes partagés. Vous devrez ajouter des comptes système de faux positifs supplémentaires. |
IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.3
Le tableau suivant présente les règles et les blocs de construction dans IBM Security QRadar Compliance Content Extension 1.0.3.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:CategoryDefinition: Authentication to Disabled Account | Ajout des QID suivants:
|
| Règle | Conformité: trafic depuis un réseau non sécurisé vers un réseau sécurisé | Le test de cette règle se déclenche désormais lorsqu'un flux ou un événement correspond à BB:NetworkDefinition: Untrusted Network Segment plus l'une des règles suivantes :
|
IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.2
Le tableau suivant présente les règles et les blocs de construction dans IBM Security QRadar Compliance Content Extension 1.0.2.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB: Suspicious: Remote: Unidirectionnel UDP ou Misc Flows | Le test de règle pour ce bloc de construction se déclenche désormais lorsque BB: Menaces: Utilisation du protocole IP suspect: Flux UDP et Misc unidirectionnels correspond à au moins 15 fois en une minute, au lieu de BB: Menaces: Utilisation du protocole IP suspect: Flux TCP unidirectionnels. |
| Bloc de construction | BB: Suspicious: Local: Flux UDP unidirectionnels ou divers | Le test de règle pour ce bloc de construction se déclenche désormais lorsque BB: Menaces: Utilisation du protocole IP suspect: Flux UDP et Misc unidirectionnels correspond à au moins 15 fois en une minute, au lieu de BB: Menaces: Utilisation du protocole IP suspect: Flux TCP unidirectionnels. |
IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.1
Le tableau suivant présente les règles et les blocs de construction d' IBM Security QRadar Compliance Content Extension 1.0.1.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:NetworkDefinition: Segemnt réseau de destination de confiance | Fait référence à la hiérarchie du réseau par défaut. Mettez à jour ce bloc de construction si vous utilisez une hiérarchie de réseau différente. |
| Bloc de construction | BB:NetworkDefinition: Réseau de sources fiables Segemnt | Mise à jour du nom du bloc de construction pour inclure Source Network. Fait référence à la hiérarchie du réseau par défaut. Mettez à jour ce bloc de construction si vous utilisez une hiérarchie de réseau différente. |
| Bloc de construction | BB:CategoryDefinition: Authentication to Disabled Account | Ajout de QID 5000475: Audit d'échec: un compte n'est pas parvenu à se connecter. |
| Bloc de construction | BB:CategoryDefinition: Authentication to Expired Account | Ajout des QID suivants:
|
| Bloc de construction | BB:DeviceDefinition: FW/Routeur/Commutateur | Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension. |
| Règle | Conformité: trafic depuis un réseau non sécurisé vers un réseau interne | Ajout d'un nouveau BB:NetworkDefinition: Trusted Destination Network Segemnt. |
| Règle | Conformité: trafic de la zone démilitarisée vers le réseau interne | Ajout d'un nouveau test de règle : BB:DeviceDefinition: FW/Router/Switch. Fait référence à la hiérarchie du réseau par défaut. Mettez à jour cette règle si vous utilisez une hiérarchie de réseau différente. |
IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.0
Le tableau suivant présente les propriétés personnalisées, les recherches, les ensembles de référence et les rapports dans IBM Security QRadar Compliance Content Extension 1.0.0.
| Type | Nom |
|---|---|
| Propriété d'événement personnalisée | Nom de compte |
| Recherches d'événements | Déconnexion administrative par IP |
| Recherches d'événements | Récapitulatif virus par hôte |
| Recherches d'événements | Récapitulatif virus par utilisateur |
| Recherches d'événements | Quotidien - Récapitulatif des infractions à la politique |
| Recherches d'événements | Attaques DOS par IP source |
| Recherches d'événements | Attaques DOS par type |
| Recherches d'événements | Attaques DOS par IP de destination |
| Recherches d'événements | Distribution des catégories d'événement |
| Recherches d'événements | Utilisation par source |
| Recherches d'événements | Utilisations par destination |
| Recherches d'événements | Utilisations par type |
| Recherches d'événements | Groupes modifiés depuis des hôtes distants |
| Recherches d'événements | Activité IDP par catégorie |
| Recherches d'événements | Activité IDP par événement |
| Recherches d'événements | Activité IDP par source de journaux |
| Recherches d'événements | Echecs de connexion à des comptes ayant expiré ou désactivés |
| Recherches d'événements | Echecs d'accès distant (VPN et autres) |
| Recherches d'événements | Accès distant réussi (VPN et autres) |
| Recherches d'événements | Principaux échecs d'authentification par utilisateur |
| Recherches d'événements | Principales authentifications par utilisateur |
| Recherches d'événements | Principales règles IDS/IDP/IPS |
| Recherches d'événements | Principales alertes IDS/IPS par IP de destination |
| Recherches d'événements | Compte utilisateur ajouté par utilisateur |
| Recherches d'événements | Compte utilisateur modifié par utilisateur |
| Recherches d'événements | Compte utilisateur retiré par utilisateur |
| Recherches d'événements | Activité VPN par catégorie |
| Recherches d'événements | Activité VPN par événement |
| Recherches d'événements | Activité VPN par source de journaux |
| Recherches d'événements | Requêtes Web par destination |
| Recherches d'événements | Requêtes Web par source de journaux |
| Recherches d'événements | Requêtes Web par source |
| Rechercher événement | Principales alertes IDS/IPS par pays/région |
| Recherche de flux | Octets par ASN de destination |
| Recherche de flux | Octets dans index IF par destination |
| Recherche de flux | Octets dans ASN par source |
| Recherche de flux | Octets dans index IF par source |
| Recherche de flux | Utilisation de lien |
| Recherche de flux | Principaux réseaux de destination - En interne |
| Recherche de flux | Principaux réseaux source |
| Ensemble de références | Serveurs de base de données |
| Ensemble de références | Serveurs DHCP |
| Ensemble de références | Serveurs DNS |
| Ensemble de références | Serveurs FTP |
| Ensemble de références | Serveurs LDAP |
| Ensemble de références | Serveurs de messagerie |
| Ensemble de références | Serveurs proxy |
| Ensemble de références | Serveurs SSH |
| Ensemble de références | Serveurs Web |
| Ensemble de références | Serveurs Windows |
| Rapports | Quotidien - Récapitulatif du trafic ASN |
| Rapports | Quotidien - Récapitulatif attaquant et cible |
| Rapports | Quotidien - Distribution des catégories |
| Rapports | Quotidien - Récapitulatif des activités IDP-IDS |
| Rapports | Quotidien - Récapitulatif du trafic IfIndex |
| Rapports | Quotidien Journal/Distribution d'événement par catégorie |
| Rapports | Quotidien - Récapitulatif DOS réseau |
| Rapports | Quotidien - Récapitulatif d'utilisation réseau |
| Rapports | Quotidien - Récapitulatif des infractions à la politique |
| Rapports | Quotidien - Récapitulatif des activités de compte utilisateur |
| Rapports | Quotidien - Récapitulatif virus |
| Rapports | Quotidien - Récapitulatif d'activité VPN |
| Rapports | Quotidien - Récapitulatif des accès Web |
| Rapports | 20 derniers échecs de connexion |
| Rapports | 20 dernières déconnexions |
| Rapports | 20 dernières connexions réussies |
| Rapports | Hebdomadaire - Récapitulatif du trafic ASN |
| Rapports | Mensuel - Distribution des catégories |
| Rapports | Mensuel - Récapitulatif des activités IDP-IDS |
| Rapports | Mensuel - Récapitulatif du trafic IfIndex |
| Rapports | Mensuel - Récapitulatif DOS réseau |
| Rapports | Mensuel - Récapitulatif d'utilisation du réseau |
| Rapports | Mensuel - Récapitulatif des infractions à la politique |
| Rapports | Mensuel - Récapitulatif des activités de compte utilisateur |
| Rapports | Mensuel - Récapitulatif virus |
| Rapports | Mensuel - Récapitulatif des activités VPN |
| Rapports | Mensuel - Récapitulatif des accès Web |
| Rapports | Volume de trafic réseau |
| Rapports | Hebdomadaire - Récapitulatif du trafic ASN |
| Rapports | Hebdomadaire - Distribution des catégories |
| Rapports | Hebdomadaire - Modifications de groupe depuis des hôtes distants |
| Rapports | Hebdomadaire - Récapitulatif des activités IDP-IDS |
| Rapports | Hebdomadaire - Récapitulatif du trafic IfIndex |
| Rapports | Hebdomadaire - Echecs de connexion à des comptes activés ou désactivés |
| Rapports | Hebdomadaire - Récapitulatif DOS réseau |
| Rapports | Hebdomadaire - Récapitulatif d'utilisation du réseau |
| Rapports | Hebdomadaire - Récapitulatif des infractions à la politique |
| Rapports | Hebdomadaire - Récapitulatif des activités de compte utilisateur |
| Rapports | Hebdomadaire - Récapitulatif virus |
| Rapports | Hebdomadaire - Récapitulatif des activités VPN |
| Rapports | Hebdomadaire - Récapitulatif des accès Web |
Le tableau suivant présente les règles et les blocs de construction dans IBM Security QRadar Compliance Content Extension 1.0.0.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:DeviceDefinition: IDS / IPS | Définit tous les IDS et IPS du système. |
| Bloc de construction | BB:CategoryDefinition:Flux suspects | Modifiez ce bloc de construction pour inclure tous les événements indiquant une activité suspecte. |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Flux sortant de longue durée | Identifie les flux qui sont actifs depuis plus de 48 heures |
| Bloc de construction | BB:CategoryDefinition:Événements suspects | Modifiez ce bloc de construction pour inclure tous les événements indiquant une activité suspecte. |
| Bloc de construction | BB:CategoryDefinition: Flux unidirectionnel SRC | |
| Bloc de construction | BB:Flowshape: sortie uniquement | Correspond aux flux sortants uniquement. |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Paquets ICMP volumineux | Identifie les flux avec des paquets ICMP anormalement volumineux |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Port TCP ou UDP 0 | Identifie les flux suspects utilisant le port 0. |
| Bloc de construction | BB:CategoryDefinition: Erreurs et défaillances du système | Modifiez ce bloc de construction pour inclure tous les événements pouvant indiquer une erreur système ou un échec. Par défaut, ce bloc de commande intégrée s'applique lorsque la catégorie d'événement de l'événement est l'une des catégories de système suivantes: Echec du service, Erreur système, Echec système. |
| Bloc de construction | BB:CategoryDefinition: Catégories d'événements suspects | Modifiez ce bloc de construction pour inclure tous les événements indiquant une activité suspecte. |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Flux bidirectionnels de contenu nul | Identifie le trafic bidirectionnel qui n'inclut pas le contenu. |
| Bloc de construction | BB:CategoryDefinition: Flux unidirectionnel | |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Replys ICMP unidirectionnels | Identifie le trafic où les réponses ICMP sont vues sans demande. |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Flux ICMP unidirectionnels | Identifie les flux ICMP unidirectionnels. |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Combinaison d'indicateurs TCP non conforme | Identifie les flux qui possèdent une combinaison d'indicateurs TCP non autorisés. |
| Bloc de construction | BB:Flowshape: entrée uniquement | Ce bloc de construction correspondra aux flux qui sont uniquement entrants. |
| Bloc de construction | BB:CategoryDefinition: Flux unidirectionnel DST | |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Flux TCP unidirectionnels | Identifie les flux TCP unidirectionnels. |
| Bloc de construction | BB:NetworkDefinition: Honeypot comme les adresses | Editez ce bloc de construction en remplaçant l'autre réseau par des objets réseau définis dans votre hiérarchie de réseau qui ne sont actuellement pas utilisés dans votre réseau ou qui sont utilisés dans une installation de pot de miel ou de tartre. Une fois qu'ils ont été définis, vous devez activer la règle Anomalie: accès Honeypot potentiel . Vous devez également ajouter une sentinelle de sécurité/politique à ces objets réseau afin de générer des événements basés sur la tentative d'accès |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Code de type ICMP suspect | Identifie les flux ICMP avec des codes de type ICMP suspects. |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Paquets DNS volumineux | Identifie les flux avec des paquets DNS anormalement volumineux |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Flux UDP et divers unidirectionnels | Identifie les flux UDP unidirectionnels et autres flux divers. |
| Bloc de construction | BB:DeviceDefinition: VPN | Cette règle définit tous les réseaux privés virtuels sur le système. |
| Bloc de construction | BB:CategoryDefinition: Authentication Success | Modifiez ce bloc de construction pour inclure tous les événements indiquant que des tentatives d'accès au réseau ont abouti. |
| Bloc de construction | BB:CategoryDefinition: Authentication Failures | Modifiez ce bloc de construction pour inclure tous les événements indiquant une tentative d'accès au réseau ayant échoué. |
| Bloc de construction | BB:CategoryDefinition: Authentication to Disabled Account | Modifiez ce bloc de construction pour inclure tous les événements indiquant les échecs d'accès au réseau à l'aide d'un compte désactivé. |
| Bloc de construction | BB:CategoryDefinition: Authentication to Expired Account | Modifiez ce bloc de construction pour inclure tous les événements indiquant des échecs d'accès au réseau à l'aide d'un compte arrivé à expiration. |
| Bloc de construction | BB:HostDefinition: Serveurs de base de données | Modifiez ce bloc de construction pour définir des serveurs de base de données standard. Ce module est utilisé conjointement avec les modules BB:FalsePositive: Catégories de faux positifs du serveur de base de données et BB:FalsePositive:Événements de faux positifs du serveur de base de données. |
| Bloc de construction | BB:PortDefinition: Ports de la base de données | Modifiez ce bloc de construction pour inclure tous les ports de base de données communs. |
| Bloc de construction | BB:HostReference: Serveurs de base de données | |
| Bloc de construction | BB:CategoryDefinition: Pays/régions sans accès à distance | Modifiez ce bloc de construction pour inclure tout emplacement géographique qui ne serait généralement pas autorisé à accéder à distance à l'entreprise. Une fois la configuration effectuée, vous pouvez activer la règle Anomalie: Accès à distance à partir d'un pays / région étranger . |
| Bloc de construction | BB:CategoryDefinition: Communication réussie | Définit des flux qui indiquent généralement un type de communication réussie. Si vous êtes méfiant, vous pouvez si vous le souhaitez abaisser le taux à 64 octets/paquet. Toutefois, cela entraîne un grand nombre de faux positifs et peut nécessiter une optimisation plus fine à l'aide d'indicateurs et d'autres propriétés. |
| Bloc de construction | BB:CategoryDefinition: Comptes de superutilisateurs | |
| Bloc de construction | BB:CategoryDefinition: IRC détecté sur la base de l'application | Identifie le trafic IRC qui a été identifié par le test d'application. |
| Bloc de construction | BB:CategoryDefinition: IRC détecté sur la base de la catégorie de l'événement | Identifie le trafic IRC qui a été identifié par des événements ou des catégories. |
| Bloc de construction | BB:Policy Violation: IRC IM Policy Violation: Connexion IRC à Internet | Identifie une connexion IRC à un hôte distant. |
| Bloc de construction | BB:CategoryDefinition: Détection IRC basée sur les événements du pare-feu | Identifie le trafic IRC qui a été identifié par des événements ou des catégories. |
| Bloc de construction | BB:CategoryDefinition: Firewall or ACL Accept | Modifiez ce bloc de construction pour inclure tous les événements indiquant l'accès au pare-feu. |
| Bloc de construction | BB:PortDefinition: Ports IRC | Modifiez ce bloc de construction pour inclure tous les ports IRC communs. |
| Bloc de construction | BB:ComplianceDefinition: Serveurs GLBA | Modifiez ce bloc de construction pour inclure vos systèmes GLBA IP. Vous devez ensuite appliquer ce bloc de construction aux règles relatives aux échecs de connexion, à l'accès distant, etc. |
| Bloc de construction | BB:ComplianceDefinition: Serveurs HIPAA | Modifiez ce bloc de construction pour inclure vos serveurs HIPAA par adresse IP. Vous devez ensuite appliquer ce bloc de construction aux règles relatives aux échecs de connexion, à l'accès distant, etc. |
| Bloc de construction | BB:ComplianceDefinition: Serveurs SOX | Modifiez ce bloc de construction pour inclure vos serveurs SOX IP. Vous devez ensuite appliquer ce bloc de construction aux règles relatives aux échecs de connexion, à l'accès distant, etc. |
| Bloc de construction | BB:ComplianceDefinition: Serveurs PCI DSS | Modifiez ce bloc de construction pour inclure vos serveurs PCI DSS par adresse IP. Vous devez ensuite appliquer ce bloc de construction aux règles relatives aux échecs de connexion, à l'accès distant, etc. |
| Bloc de construction | BB:NetworkDefinition: Segment de réseau non fiable | Emplacements réseau non accrédités généralement utilisés dans les règles pour détecter lorsque un emplacement non accrédité communique avec un emplacement accrédité. |
| Bloc de construction | BB:NetworkDefinition: Réseaux locaux non fiables | |
| Bloc de construction | BB:NetworkDefinition: Communication entrante de l'Internet vers l'hôte local | |
| Bloc de construction | BB:NetworkDefinition: Segment de réseau de la source de confiance | |
| Bloc de construction | BB:CategoryDefinition: Changement de configuration du système ou de l'appareil | |
| Bloc de construction | BB:CategoryDefinition: Vérification modifiée | |
| Bloc de construction | BB:PortDefinition: Ports autorisés L2R | Définit des ports couramment observés dans le trafic local et distant. |
| Bloc de construction | BB:Violation de politique: Violation de politique de conformité: Utilisation de l'application en texte clair | Identifie les flux qui utilisent des protocoles non chiffrés tels que telnet et FTP. |
| Bloc de construction | BB:HostDefinition: Serveurs DHCP | Modifiez ce bloc de construction pour définir des serveurs DHCP standard. Ce module est utilisé conjointement avec les catégories BB:False Positive : Catégories de faux positifs du serveur DHCP et BB:FalsePositve: Événements de faux positifs du serveur DHCP. |
| Bloc de construction | BB:PortDefinition: Ports DHCP | Modifiez ce bloc de construction pour inclure tous les ports DHCP communs. |
| Bloc de construction | BB:Violation de règle: Violation de règle de messagerie instantanée IRC: Communications de messagerie instantanée | Identifie les flux qui ont été identifiés comme des communications de messagerie instantanée. |
| Bloc de construction | BB: Menaces: Violations d'accès à distance: Accès au bureau à distance à partir d'hôtes distants | Identifie les flux dans lesquels une application de bureau distante est accessible à partir d'un hôte distant |
| Bloc de construction | BB:Violation de politique: Violation de politique d'application: NNTP sur Internet | Identifie le trafic NNTP vers Internet |
| Bloc de construction | BB: Menaces: Violations d'accès à distance: Activité VNC à partir d'hôtes distants | Identifie les flux dans lesquels un service VNC est accessible à partir d'un hôte distant. |
| Bloc de construction | BB:HostDefinition: Serveurs | Editez ce bloc de construction pour définir des serveurs génériques. |
| Bloc de construction | BB:HostDefinition: Serveurs DNS | Modifiez ce bloc de construction pour définir des serveurs DNS classiques. ce bloc est utilisé conjointement avec les blocs BB:FalsePositive: Catégories de faux positifs du serveur DNS et BB:FalsePositve: Evénements de faux positifs du serveur DNS. |
| Bloc de construction | BB:PortDefinition: Ports DNS | Modifiez ce bloc de construction pour inclure tous les ports DNS communs. |
| Bloc de construction | BB:HostDefinition: Serveurs FTP | Modifiez ce bloc de construction pour définir des serveurs FTP standard. ce module est utilisé en conjonction avec les BB:False Positive : Catégories de faux positifs du serveur FTP et BB:FalsePositive: Événements de faux positifs du serveur FTP. |
| Bloc de construction | BB:PortDefinition: Ports FTP | Modifiez ce bloc de construction pour inclure tous les ports FTP communs. |
| Bloc de construction | BB:HostDefinition: Serveurs LDAP | Modifiez ce bloc de construction pour définir des serveurs LDAP standard. ce module est utilisé en conjonction avec les BB:False Positive : Catégories de faux positifs du serveur LDAP et BB:FalsePositive: Événements de faux positifs du serveur LDAP. |
| Bloc de construction | BB:PortDefinition: Ports LDAP | Modifiez ce bloc de construction pour inclure tous les ports communs utilisés par les serveurs LDAP. |
| Bloc de construction | BB:HostDefinition: Mail Servers | Modifiez ce bloc de construction pour définir des serveurs de messagerie standard. ce module est utilisé en conjonction avec les BB:False Positive : Catégories de faux positifs du serveur de messagerie et BB:FalsePositive: Événements de faux positifs du serveur de messagerie. |
| Bloc de construction | BB:PortDefinition: Mail Ports | Modifiez ce bloc de construction pour inclure tous les ports communs utilisés par les serveurs de messagerie. |
| Bloc de construction | BB:HostDefinition: Serveurs de gestion du réseau | Modifiez ce bloc de construction pour définir des serveurs de gestion de réseau standard. |
| Bloc de construction | BB:HostDefinition: Serveurs proxy | Modifiez ce bloc de construction pour définir des serveurs proxy standard. ce module est utilisé en conjonction avec les BB:False Positive : Catégories de faux positifs du serveur mandataire et BB:FalsePositive: Événements de faux positifs du serveur mandataire. |
| Bloc de construction | BB:HostDefinition: Serveurs RPC | Modifiez ce bloc de construction pour définir des serveurs RPC standard. ce bloc est utilisé en conjonction avec les BB:False Positive : Catégories de faux positifs du serveur RPC et BB:FalsePositive: Événements de faux positifs du serveur RPC. |
| Bloc de construction | BB:PortDefinition: Ports RPC | Modifiez ce bloc de construction pour inclure tous les ports communs utilisés par les serveurs RPC. |
| Bloc de construction | BB:HostDefinition: Émetteur ou récepteur SNMP | Modifiez ce bloc de construction pour définir des émetteurs ou des récepteurs SNMP. ce module est utilisé conjointement avec le module BB:PortDefinition: SNMP Ports. |
| Bloc de construction | BB:PortDefinition: Ports SNMP | Modifiez ce bloc de construction pour inclure tous les ports communs utilisés par les émetteurs ou les récepteurs SNMP. |
| Bloc de construction | BB:HostDefinition: Serveurs SSH | Modifiez ce bloc de construction pour définir des serveurs SSH standard. ce module est utilisé en conjonction avec les BB:False Positive : Catégories de faux positifs du serveur SSH et BB:FalsePositive: Événements de faux positifs du serveur SSH. |
| Bloc de construction | BB:PortDefinition: Ports SSH | Modifiez ce bloc de construction pour inclure tous les ports communs utilisés par les serveurs SSH. |
| Bloc de construction | BB:HostDefinition: Serveurs de définition de virus et autres serveurs de mise à jour | Modifiez ce bloc de construction pour inclure tous les serveurs qui incluent des fonctions de protection contre les virus et de mise à jour. |
| Bloc de construction | BB:HostDefinition: Serveurs Web | Modifiez ce bloc de construction pour définir des serveurs Web standard. ce module est utilisé en conjonction avec les BB:False Positive : Catégories de faux positifs du serveur web et BB:FalsePositive: Événements de faux positifs du serveur web. |
| Bloc de construction | BB:PortDefinition: Ports Web | Modifiez ce bloc de construction pour inclure tous les ports communs utilisés par les serveurs Web. |
| Bloc de construction | BB:HostDefinition: Serveurs Windows | Modifiez ce bloc de construction pour définir des serveurs Windows standard, tels que des contrôleurs de domaine ou des serveurs d'échange. ce module est utilisé en conjonction avec les BB:False Positive : Catégories de faux positifs du serveur Windows et BB:FalsePositive: Événements de faux positifs du serveur Windows. |
| Bloc de construction | BB:PortDefinition: Ports Windows | Modifiez ce bloc de construction pour inclure tous les ports communs utilisés par les serveurs Windows. |
| Bloc de construction | BB:ProtocolDefinition: Protocoles Windows | Modifiez ce bloc de construction pour inclure tous les protocoles communs (à l'exclusion de TCP) utilisés par les serveurs Windows qui seront ignorés pour les règles d'optimisation des faux positifs. |
| Bloc de construction | BB:HostReference: Serveurs DHCP | |
| Bloc de construction | BB:HostReference: Serveurs DNS | |
| Bloc de construction | BB:HostReference: Serveurs FTP | |
| Bloc de construction | BB:HostReference: Serveurs LDAP | |
| Bloc de construction | BB:HostReference: Mail Servers | |
| Bloc de construction | BB:HostReference: Serveurs proxy | |
| Bloc de construction | BB:HostReference: Serveurs SSH | |
| Bloc de construction | BB:HostReference: Serveurs Web | |
| Bloc de construction | BB:HostReference: Serveurs Windows | |
| Bloc de construction | BB:CategoryDefinition: Défaillance Service ou Matériel | Définit des catégories d'événements qui indiquent des échecs au sein de services ou d'un matériel. |
| Bloc de construction | BB:HostBased: Événements critiques | Définit les catégories d'événement qui indiquent des événements critiques. |
| Bloc de construction | BB:CategoryDefinition: Service démarré | |
| Bloc de construction | BB:CategoryDefinition: Service arrêté | |
| Bloc de construction | BB:DeviceDefinition: FW / Routeur / Commutateur | Cette règle définit tous les pare-feux, routeurs et commutateurs du système. |
| Bloc de construction | BB:NetworkDefinition: Segment de réseau de destination fiable | |
| Bloc de construction | BB: Suspicious: Remote: Unidirectionnel UDP ou Misc Flows | Détecte un nombre excessif de flux unidirectionnels UDP et divers depuis une source unique. |
| Bloc de construction | BB: Suspicious: Local: Flux UDP unidirectionnels ou divers | Détecte un nombre excessif de flux unidirectionnels UDP et divers depuis une source unique. |
| Règle | Echec de connexion au compte désactivé | Signale un message de connexion hôte depuis un compte utilisateur désactivé. Si l'utilisateur ne fait plus partie de l'organisation, il est recommandé d'examiner tous les autres messages d'authentification reçus du même utilisateur. |
| Règle | Echec de la connexion au compte arrivé à expiration | Signale un message d'échec de connexion hôte d'un compte utilisateur expiré connu. Si l'utilisateur ne fait plus partie de l'organisation, il est recommandé d'examiner tous les autres messages d'authentification reçus. |
| Règle | Groupes de bases de données modifiés à partir de l'hôte distant | Répond lorsque des modifications de groupes sont modifiées depuis un réseau distant. |
| Règle | Accès à distance depuis un pays / une région étranger | Signale les connexions ou les accès réussis depuis une adresse IP connue comme se situant dans un pays/une région qui ne dispose pas d'un droit d'accès distant. Avant d'activer cette règle, nous vous recommandons de configurer le bloc de construction BB:CategoryDefinition: Pays/Régions sans accès à distance. |
| Règle | Communication entrante distante à partir d'un pays / d'une région étranger | Signale un trafic depuis une adresse IP connue comme se situant dans un pays/une région qui ne dispose pas d'un droit d'accès distant. Avant d'activer cette règle, nous vous recommandons de configurer le bloc de construction BB:CategoryDefinition: Pays/Régions sans accès à distance. SMTP et DNS ont été retirés de ce test dans la mesure où vous avez peu de contrôle sur cette activité. Vous devrez peut-être aussi retirer des serveurs Web de la DMZ qui sont souvent sondés par des hôtes distants à l'aide de scanners Web |
| Règle | Aucune activité pendant 60 jours | Ce compte n'est pas connecté depuis plus de 60 jours |
| Règle | Comptes partagés possibles | Détection de comptes partagés. Vous devrez ajouter des comptes système de faux positifs supplémentaires à et NON lorsque le nom d'utilisateur de l'événement correspond à ce qui suit .... |
| Règle | Distant: Connexions IRC | Détecte un hôte local qui émet un nombre excessivement élevé de connexions IRC à Internet. |
| Règle | Les événements de conformité deviennent des infractions | Signale des événements de conformité, par exemple des mots de passe en clair. |
| Règle | Nombre excessif d'échecs de connexion au magasin d'informations de conformité | Signale un nombre excessif d'échecs d'authentification à un serveur de conformité en l'espace de 10 minutes. |
| Règle | Plusieurs échecs de connexion à un actif de conformité | |
| Règle | Multiple Login Failures for Single Username | Signale des échecs d'authentification pour le même nom d'utilisateur |
| Règle | Plusieurs échecs de connexion à partir de la même source | Signale les échecs d'authentification sur la même adresse IP source avec des noms d'utilisateur différents plus de 10 fois en l'espace de 5 minutes. |
| Règle | Plusieurs échecs de connexion à la même destination | Signale qu'un événement d'échec d'authentification se produit au moins 10 fois sur la même adresse IP de destination à partir d'une adresse IP source et d'un nom d'utilisateur différents dans un délai de 5 minutes. |
| Règle | Conformité: trafic depuis un réseau non sécurisé vers un réseau sécurisé | Le trafic d'un segment de réseau "non accrédité" est transmis à un segment de réseau "accrédité". Vous devez éditer les blocs de construction des réseaux accrédités et non accrédités avant d'activer cette règle. |
| Règle | Conformité: trafic de la zone démilitarisée vers le réseau interne | Le trafic est transmis depuis la DMZ vers un réseau interne. Ceci n'est généralement pas autorisé dans le cadre des règles de conformité. Vous devez vous assurer que l'objet DMZ de la hiérarchie réseau est défini avant d'activer cette règle définie. |
| Règle | Modifications de configuration apportées aux appareils de conformité | Détecte les changements de configuration apportés aux appareils de conformité. Avant d'activer cette règle, ajoutez les sources de journal du serveur de conformité au groupe de sources de journal des serveurs de conformité. |
| Règle | Services d'audit modifiés sur l'hôte de conformité | Les services d'audit ont été modifiés sur un hôte de conformité. Avant d'activer cette règle, veillez à définir les hôtes dans les modules de définition de la conformité et vérifiez que les événements relatifs au service d'audit modifié pour votre hôte se trouvent dans le module BB:CategoryDefinition: Audit modifié. |
| Règle | Connexion à Internet sur un port non autorisé | Généralement, les connexions Internet sont limitées à des applications communes telles que le trafic et le courrier Web. D'autres communications peuvent être suspectes et doivent être analysées. Avant d'activer cette règle, le bloc de construction BB:PortDefinition: Authorized L2R Ports doit être modifié avec une liste de ports acceptables. |
| Règle | Créer des infractions pour tout le trafic de discussion en fonction des flux | |
| Règle | Créer des infractions pour tous les trafics Instant Messenger | Signale un trafic de messagerie instantanée ou un événement catégorisé en tant que trafic de messagerie instantanée dans lequel la source est locale et la destination est distante. |
| Règle | Créer des infractions pour toutes les utilisations P2P | Détecte le trafic P2P ou tout événement catégorisé en tant que trafic P2P |
| Règle | Créer des infractions pour tous les événements de politique | Signale des événements de politique. Cette règle est désactivée par défaut. Activez cette règle si vous souhaitez que tous les événements soient catégorisés en tant que politique pour créer une infraction. |
| Règle | Créer des infractions pour l'utilisation de tous les pornos | Signale un trafic contenant des éléments illicites ou un événement catégorisé comme pornographique. Cette règle est désactivée par défaut. Activez cette règle si vous souhaitez que tous les événements soient catégorisés en tant que pornographie pour créer une infraction. |
| Règle | Local: Utilisation de l'application en texte clair | Détecte les flux à destination ou en provenance d'Internet dans lesquels le type d'application utilise des mots de passe en texte clair. Cela peut inclure des applications telles que Telnet, FTP, etc. |
| Règle | Nouveau serveur DHCP supprimé | Cette règle sera déclenchée lorsqu'un serveur DHCP sera découvert sur le réseau. |
| Règle | Nouvel hôte découvert | Détecte lorsqu'un nouvel hôte est découvert sur le réseau. |
| Règle | Nouvel hôte reconnu dans la zone démilitarisée | Détecte lorsqu'un nouvel hôte est découvert sur le réseau. |
| Règle | Nouveau service reconnu | Détecte lorsqu'un nouveau service a été découvert sur un hôte. |
| Règle | Nouveau service reconnu dans la zone démilitarisée | Détecte lorsqu'un nouveau service a été découvert sur un hôte. |
| Règle | Serveur IRC local possible | Signale un hôte local qui exécute un service sur un port IRC standard ou un flux qui a été détecté en tant qu'IRC. Il ne s'agit pas d'un comportement classique pour les entreprises et il doit être analysé. |
| Règle | Distant: Utilisation de l'application de texte en clair en fonction des flux | Détecte les flux à destination ou en provenance d'Internet dans lesquels le type d'application utilise des mots de passe en texte clair. Cela peut inclure des applications telles que Telnet, FTP, etc. |
| Règle | Distant: Serveur FTP masqué | Détecte un serveur FTP distant sur un port non standard. Le port par défaut pour FTP est TCP port 21. La détection de FTP sur d'autres ports peut indiquer un hôte utilisé, où l'attaquant a installé ce serveur pour fournir un accès par porte dérobée à l'hôte. |
| Règle | Distant: IM/Chat | Détecte un volume excessif de trafic de messagerie instantanée/discussion depuis une source unique. |
| Règle | Remote: client P2P local connecté à plus de 100 serveurs | Détecte des hôtes locaux qui agissent en tant que serveur d'égal à égal (P2P). Ceci indique une violation d'une politique de réseau local et peut être l'indication d'activités illégales, par exemple une violation de droit d'auteur. |
| Règle | Distant: client P2P local détecté | Détecte des hôtes locaux qui agissent en tant que serveur d'égal à égal (P2P). Ceci indique une violation d'une politique de réseau local et peut être l'indication d'activités illégales, par exemple une violation de droit d'auteur. |
| Règle | Distant: serveur P2P local connecté à plus de 100 clients | Détecte des hôtes locaux qui agissent en tant que serveur d'égal à égal (P2P). Ceci indique une violation d'une politique de réseau local et peut être l'indication d'activités illégales, par exemple une violation de droit d'auteur. |
| Règle | Distant: Serveur P2P local détecté | Détecte des hôtes locaux qui agissent en tant que serveur d'égal à égal (P2P). Ceci indique une violation d'une politique de réseau local et peut être l'indication d'activités illégales, par exemple une violation de droit d'auteur. |
| Règle | Distant: Remote Desktop Access à partir d'Internet | Détecte le protocole Microsoft Remote Desktop depuis Internet vers un hôte local. La plupart des entreprises considèrent qu'il s'agit d'une violation de la politique d'entreprise. Si cette activité est normale sur votre réseau, vous devez désactiver cette règle. |
| Règle | Distant: SSH ou Telnet détecté sur un port non standard | Détecte un serveur SSH ou Telnet sur un port non standard. Le port par défaut pour les serveurs SSH et Telnet est TCP port 22 et 23. La détection de SSH ou Telnet sur d'autres ports peut indiquer un hôte utilisé, où l'attaquant a installé ces serveurs pour fournir un accès par porte dérobée à l'hôte. |
| Règle | Distant: Utilisation d'Usenet | Détecte des flux vers ou à partir d'un serveur Usenet. Il est peu courant que les communications d'entreprise utilisent des services Usenet ou NNTP. Les hôtes impliqués peuvent violer les règles d'entreprise. |
| Règle | Distant: accès VNC à partir d'Internet vers un hôte local | Détecte VNC (application d'accès réseau distant) entre Internet et un hôte local. Un grand nombre de sociétés considère qu'il s'agit d'un problème de politique qui doit être résolu. Si cette activité est normale sur votre réseau, désactivez cette règle. |
| Règle | Trafic P2P ou VoIP potentiel détecté | Détecte un possible trafic d'égal à égal |
| Règle | Erreurs système multiples | Signale lorsqu'une source présente 10 erreurs système en l'espace de 3 minutes. |
| Règle | Echecs basés sur l'hôte | Cette règle est déclenchée lorsque le système détecte des événements indiquant des échecs au sein de services ou d'éléments matériels. |
| Règle | Evénements système critiques | Cette règle est déclenchée lorsque le système détecte des événements critiques. |
| Règle | Service arrêté et non redémarré | Détecte lorsqu'un service est arrêté mais non redémarré sur un système. |