Intrusions

Utilisez l'extension de contenu IBM Security QRadar Intrusions pour vous concentrer sur la détection des intrusions.

Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Extension de contenu relative aux intrusions dans l' QRadar s de sécurité

IBM Security QRadar Intrusions Content Extension a été retiré d' Fix Central. Les règles sont disponibles dans les extensions de contenu suivantes.
  • IBM Security QRadar -Extension de contenu de conformité
  • IBM Extension de contenu pour point d'extrémité de l' QRadar
  • IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar
  • IBM Extension de contenu relative aux anomalies réseau pour l' QRadar de la sécurité

La liste suivante présente les règles ajoutées à IBM Security QRadar Compliance Content Extension.

  • BB:CategoryDefinition: Pays/régions sans accès à distance
  • Nombre excessif d'acceptations de pare-feu provenant de plusieurs sources vers une seule destination

La liste suivante présente les règles ajoutées à IBM Security QRadar Endpoint Content Extension.

  • Distant: Remote Desktop Access à partir d'Internet
  • BB:Threats : Violations d'accès à distance : Accès au bureau à distance à partir d'hôtes distants - UUID SYSTEM-1055 (Nouveau nom - BB:BehaviorDefinition:Accès au bureau à distance à partir d'un hôte distant)
  • BB:Threats : Violations d'accès à distance : Activité VNC à partir d'hôtes distants - SYSTEM-1056 (Nouveau nom - BB:BehaviorDefinition: Activité VNC à partir d'un hôte distant)
  • Distant: accès VNC à partir d'Internet vers un hôte local-UUID SYSTEM-1108 (Nouveau nom- Remote: accès VNC à partir d'Internet)

La liste suivante présente les règles ajoutées à IBM Security QRadar Threat Monitoring Content Extension.

  • BB:CategoryDefinition: Pays/régions sans accès à distance
  • BB:CategoryDefinition: Accès à la base de données refusé
  • BB:CategoryDefinition: Les nuisances causées par les logiciels malveillants
  • BB:CategoryDefinition: Virus détecté
  • BB:CategoryDefinition: Evénements Worm
  • BB:FalseNegative: Événements indiquant un compromis réussi
  • BB:NetworkDefinition: Espace IP non défini
  • BB:NetworkDefinition: Adresses de la liste de surveillance
  • Utilisation suivie d'une activité d'hôte suspecte
  • Evénements d'exploitation/de logiciel malveillant sur plusieurs destinations
  • Utilisation: exploits suivis par les acceptations de pare-feu
  • Source d'attaque à vecteurs multiples
  • Source vulnérable à tout type d'exploitation
  • Source vulnérable à cette explosion
  • Evénements exacts à 100%-SYSTEM-1459(Nouveau nom- Compromis de signature réussi)

La liste suivante présente les règles ajoutées à IBM Security QRadar Network Anomaly Content Extension.

  • Anomalie: DMZ Jump
  • Distant: Tunneling possible

IBM Sécurité QRadar Intrusions Extension de contenu V1.0.4

Le tableau suivant présente la règle mise à jour dans IBM Security QRadar Intrusions Content Extension V1.0.4.

Tableau 1. Règles et blocs de construction dans IBM Security QRadar Intrusions Content Extension V1.0.4
Nom Descriptif
Nombre excessif d'acceptations de pare-feu provenant de plusieurs sources vers une seule destination Modification du nom Anomalie: nombre excessif d'acceptations de pare-feu provenant de plusieurs sources vers une destination unique.

Les règles et blocs de construction suivants sont supprimés dans IBM Security QRadar Intrusions Content Extension V1.0.4 car ils sont désormais inclus dans IBM Security QRadar par défaut.

  • BB:BehaviorDefinition: Activités de compromis
  • BB:CategoryDefinition: Authentication Failures
  • BB:CategoryDefinition: Authentication to Disabled Account
  • BB:CategoryDefinition: Authentication to Expired Account
  • BB:CategoryDefinition: DDoS Attack Events
  • BB:CategoryDefinition: Exploits, portes dérobées et chevaux de Troie
  • BB:CategoryDefinition: Firewall or ACL Accept
  • BB:CategoryDefinition: Le pare-feu ou l'ACL refusent
  • BB:CategoryDefinition: Enregistreurs de frappe
  • BB:CategoryDefinition: Violation de la politique de messagerie
  • BB:CategoryDefinition: Network DoS Attack
  • BB:CategoryDefinition: Saut après la zone démilitarisée
  • BB:CategoryDefinition: Activité du compte après exploitation
  • BB:CategoryDefinition: Pré Saut DMZ
  • BB:CategoryDefinition: Catégories d'événements de reconnaissance
  • BB:CategoryDefinition: Événements Recon
  • BB:CategoryDefinition: Flux de reconnaissance
  • BB:CategoryDefinition: Service DoS
  • BB:CategoryDefinition: Communication réussie
  • BB:Base de données: Refus d'action système
  • BB:DeviceDefinition: Base de données
  • BB:DeviceDefinition: FW / Routeur / Commutateur
  • BB:HostDefinition: Serveurs de base de données
  • BB:HostReference: Serveurs de base de données
  • BB:NetworkDefinition: Adresses du Darknet
  • BB:NetworkDefinition: Adresses DMZ
  • BB:NetworkDefinition: Adresses de type Honeypot
  • BB:PortDefinition: Ports de vers communs
  • BB:PortDefinition: Ports de la base de données
  • BB: Menaces: Analyses de port: Analyses d'hôte
  • BB: Menaces: Analyse des ports: Analyse des ports UDP
  • BB: Menaces: Analyse: Flux réactifs vides élevé
  • BB: Menaces: Analyse: Flux réactifs vides Faible
  • BB: Menaces: Analyse: Vide Flux réactifs Moyen
  • BB: Menaces: Analyse: Analyse ICMP élevée
  • BB: Menaces: Analyse: ICMP Scan Low
  • BB: Menaces: Analyse: ICMP Scan Medium
  • BB: Menaces: Analyse: Analyse potentielle
  • BB: Menaces: Analyse: Analyse élevée
  • BB: Menaces: Scannage: Scannage faible
  • BB: Menaces: Analyse: Analyse moyenne
  • BB: Menaces: Utilisation du protocole IP suspecte: Paquets DNS volumineux
  • BB: Menaces: Utilisation du protocole IP suspecte: Paquets ICMP volumineux
  • Destination vulnérable à l'utilisation détectée
  • Destination vulnérable à l'utilisation détectée sur un port différent
  • Echec du nettoyage de logiciel malveillant ou de virus

(Haut de la page)

IBM Sécurité QRadar Intrusions Extension de contenu V1.0.3

Le tableau suivant présente les règles et les blocs de construction d' IBM Security QRadar Intrusions Content Extension V1.0.3.

Tableau 2. Règles et blocs de construction dans IBM Security QRadar Intrusions Content Extension V1.0.3
Type Nom Descriptif
Règle Destination vulnérable à l'utilisation détectée Détecte une attaque contre une destination locale vulnérable, où l'hôte est connu pour exister, et l'hôte est vulnérable à l'attaque.
Règle Destination vulnérable aux attaques détectées sur un port différent Détecte une attaque contre un hôte de destination local vulnérable, où l'hôte est connu pour exister, et l'hôte est vulnérable à l'attaque sur un port différent.
Règle Destination vulnérable à un autre type d'exploitation que la tentative sur un port ciblé Détecte une attaque contre un hôte de destination local vulnérable, où l'hôte est connu pour exister, et l'hôte est vulnérable à une attaque mais pas celle tentée.

Le tableau suivant présente les données de référence dans IBM Security QRadar Intrusions Content Extension V1.0.3.

Tableau 3. Données de référence dans IBM Security QRadar Intrusions Content Extension V1.0.3
Type Nom Descriptif
Ensemble de référence Serveurs de base de données Liste des adresses IP de base de données.

(Haut de la page)

IBM Sécurité QRadar Intrusions Extension de contenu V1.0.2

Le tableau suivant présente les règles et les blocs de construction mis à jour dans IBM Security QRadar Intrusions Content Extension V1.0.2.

Tableau 4. Règles et blocs de construction dans IBM Security QRadar Intrusions Content Extension V1.0.2
Type Nom Descriptif
Bloc de construction BB:DeviceDefinition: FW / Routeur / Commutateur Bloc de construction mis à jour avec les périphériques FW/Router / Switch.
Bloc de construction BB:DeviceDefinition: Base de données Bloc de construction mis à jour avec les unités de base de données.
Bloc de construction BB:CategoryDefinition: Authentication to Disabled Account Ajout des QID suivants:
  • 5001948: Audit d'échec: Un compte n'a pas pu se connecter: Compte désactivé
  • 5001959: Un compte n'est pas parvenu à se connecter: Compte désactivé
  • 5001954: Audit d'échec: Un compte n'est pas parvenu à se connecter: Utilisateur verrouillé
  • 5001965: Un compte n'est pas parvenu à se connecter: Utilisateur verrouillé
  • 5001949: Audit d'échec: Un compte n'est pas parvenu à se connecter: Compte arrivé à expiration
  • 5001960: Un compte n'est pas parvenu à se connecter: Compte arrivé à expiration
  • 5001951: Audit d'échec: Un compte n'est pas parvenu à se connecter: Connexion hors du temps normal
  • 5001962: Un compte n'est pas parvenu à se connecter: Connexion hors du temps normal
Règle Echec du nettoyage de logiciel malveillant ou de virus Nouveaux QID ajoutés à la règle:
  • 42002833: Risque de sécurité détecté, Action réelle: toutes les actions ont échoué
  • 42002836: Risque de sécurité détecté, Action réelle: Gauche seule
  • 42002845: Virus détecté, Action réelle: Gauche seule
  • 42003869: Virus détecté, action réelle: échec des actions

(Haut de la page)

IBM Sécurité QRadar Intrusions Extension de contenu V1.0.1

Le tableau suivant présente les règles et les blocs de construction d' IBM Security QRadar Intrusions Content Extension V1.0.1.

Tableau 5. Blocs de construction dans IBM Security QRadar Intrusions Content Extension V1.0.1
Type Nom Descriptif
Bloc de construction BB:CategoryDefinition: Authentication to Disabled Account Ajout de QID 5000475: Audit d'échec: un compte n'est pas parvenu à se connecter.
Bloc de construction BB:DeviceDefinition: FW / Routeur / Commutateur Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension.
Règle Utilisation: Exploiter suivis par Firewall Accepte Ajout d'un test de règle : BB:DeviceDefinition: FW/Router/Switch à la règle
Règle Anomalie: Jumping DMZ Ajout d'un test de règle : BB:DeviceDefinition: FW/Router/Switch à la règle
Règle Anomalie: nombre excessif d'acceptations de pare-feu provenant de plusieurs sources vers une destination unique Ajout d'un test de règle : BB:DeviceDefinition: FW/Router/Switch à la règle
Règle Utilisation: Destination vulnérable à une utilisation détectée sur un port différent Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle.

(Haut de la page)

IBM Sécurité QRadar Intrusions Extension de contenu V1.0.0

IBM Security QRadar Intrusions Content Extension V1.0.0 ajoute l'ensemble de références des serveurs de base de données à QRadar.

Les règles et blocs de construction suivants sont inclus dans IBM Security QRadar Intrusions Content Extension V1.0.0.
Type Nom Descriptif
Bloc de construction BB:BehaviorDefinition: Activités de compromis Modifiez ce bloc de construction pour inclure des catégories qui sont considérées comme faisant partie des événements vus lors de compromis typiques.
Bloc de construction BB:CategoryDefinition: Authentication Failures Modifiez ce bloc de construction pour inclure tous les événements indiquant une tentative d'accès au réseau ayant échoué.
Bloc de construction BB:CategoryDefinition: Authentication to Disabled Account Modifiez ce bloc de construction pour inclure tous les événements indiquant les échecs d'accès au réseau à l'aide d'un compte désactivé.
Bloc de construction BB:CategoryDefinition: Authentication to Expired Account Modifiez ce bloc de construction pour inclure tous les événements indiquant des échecs d'accès au réseau à l'aide d'un compte arrivé à expiration.
Bloc de construction BB:CategoryDefinition: Pays/régions sans accès à distance Modifiez ce bloc de construction pour inclure tout emplacement géographique qui ne serait généralement pas autorisé à accéder à distance à l'entreprise. Une fois la configuration effectuée, vous pouvez activer la règle Anomalie: Accès à distance à partir d'un pays / région étranger .
Bloc de construction BB:CategoryDefinition: Accès à la base de données refusé Identifie les événements de base de données qui sont considérés comme des accès refusés.
Bloc de construction BB:CategoryDefinition: DDoS Attack Events Modifiez ce bloc de construction pour inclure toutes les catégories d'événement que vous souhaitez catégoriser en tant qu'attaque DDoS .
Bloc de construction BB:CategoryDefinition: Exploits Backdoors et Trojans Modifiez ce bloc de construction pour inclure tous les événements qui sont généralement des exploits, des portes dérobées ou des chevaux de Troie.
Bloc de construction BB:CategoryDefinition: Firewall or ACL Accept Modifiez ce bloc de construction pour inclure tous les événements indiquant l'accès au pare-feu.
Bloc de construction BB:CategoryDefinition: Pare-feu ou ACL refuse Modifiez ce bloc de construction pour inclure tous les événements indiquant que des tentatives d'accès au pare-feu ont échoué.
Bloc de construction BB:CategoryDefinition: Enregistreurs de clés Modifiez ce bloc de construction pour inclure tous les événements associés à la surveillance des activités des utilisateurs via un consignateur de clés.
Bloc de construction BB:CategoryDefinition: Violation de la politique de courrier Modifiez ce bloc de construction pour inclure tout ce que vous considérez comme une violation de politique basée sur le courrier. Exemple : un trafic sortant sur le port 25 ne provenant pas d'un serveur de messagerie.
Bloc de construction BB:CategoryDefinition: Les nuisances causées par les logiciels malveillants Modifiez ce bloc de construction pour inclure des catégories d'événement qui sont généralement associées à des infections par des logiciels espions.
Bloc de construction BB:CategoryDefinition: Network DoS Attack Modifiez ce bloc de construction pour inclure toutes les catégories d'événement que vous souhaitez catégoriser en tant qu'attaque DoS réseau.
Bloc de construction BB:CategoryDefinition: Saut après la zone démilitarisée Identifie les actions qui peuvent être vues dans un scénario de saut de zone démilitarisée. Il est principalement utilisé par les règles Anomalie: saut de zone démilitarisée et Anomalie: Tunnel inverse de la zone démilitarisée .
Bloc de construction BB:CategoryDefinition: Afficher l'activité du compte d'exploitation Identifie les événements qui se produisent généralement après une exploitation.
Bloc de construction BB:CategoryDefinition: Pré Saut DMZ Identifie les actions qui peuvent être vues dans un scénario de saut de zone démilitarisée. Il est principalement utilisé par les règles Anomalie: saut de zone démilitarisée et Anomalie: Tunnel inverse de la zone démilitarisée .
Bloc de construction BB:CategoryDefinition: Catégories d'événements de reconnaissance Modifiez ce bloc de construction pour inclure tous les événements qui indiquent une activité de reconnaissance.
Bloc de construction BB:CategoryDefinition:Evénements de reconnaissance Modifiez ce bloc de construction pour inclure tous les événements qui indiquent une activité de reconnaissance.
Bloc de construction BB:CategoryDefinition: Flux de reconnaissance Modifiez ce bloc de construction pour inclure tous les événements indiquant une activité suspecte.
Bloc de construction BB:CategoryDefinition: Service DoS Editez ce bloc de construction pour définir les événements d'attaque par refus de service (DoS).
Bloc de construction BB:CategoryDefinition: Communication réussie Définit des flux qui indiquent généralement un type de communication réussie. Si vous êtes méfiant, vous pouvez si vous le souhaitez abaisser le taux à 64 octets/paquet. Toutefois, cela entraîne un grand nombre de faux positifs et peut nécessiter une optimisation plus fine à l'aide d'indicateurs et d'autres propriétés.
Bloc de construction BB:CategoryDefinition: Virus détecté Cette règle définit tous les événements de détection de virus.
Bloc de construction BB:CategoryDefinition: Evénements Worm Modifiez ce bloc de construction pour définir des événements de ver. Ce bloc de construction s'applique uniquement aux événements non détectés par une règle personnalisée.
Bloc de construction BB:Base de données: Action système refusée Modifiez ce bloc de construction pour inclure les événements indiquant des actions ayant échoué dans une base de données
Bloc de construction BB:DeviceDefinition: Base de données Cette règle définit toutes les bases de données sur le système.
Bloc de construction BB:DeviceDefinition: FW / Routeur / Commutateur Cette règle définit tous les pare-feux, routeurs et commutateurs du système.
Bloc de construction BB:FalseNegative: Événements indiquant un compromis réussi Définit les événements indiquant un compromis qui a abouti. En règle générale, ces événements sont 100 % exacts.
Bloc de construction BB:HostDefinition: Serveurs de base de données Modifiez ce bloc de construction pour définir des serveurs de base de données standard. Ce module est utilisé conjointement avec les modules BB:FalsePositive: Catégories de faux positifs du serveur de base de données et BB:FalsePositive:Événements de faux positifs du serveur de base de données.
Bloc de construction BB:HostReference: Serveurs de base de données  
Bloc de construction BB:NetworkDefinition: Adresses du Darknet Modifiez ce bloc de construction pour inclure les réseaux qui doivent être ajoutés à une liste Darknet.
Bloc de construction BB:NetworkDefinition: Adresses DMZ Modifier ce bloc de construction pour inclure les adresses qui sont incluses dans la zone démilitarisée
Bloc de construction BB:NetworkDefinition: Honeypot comme les adresses Editez ce bloc de construction en remplaçant l'autre réseau par des objets réseau définis dans votre hiérarchie réseau qui ne sont actuellement pas utilisés dans votre réseau ou qui sont utilisés dans une installation de pot de miel ou de tartre. Une fois qu'ils ont été définis, vous devez activer la règle Anomalie: accès Honeypot potentiel . Vous devez également ajouter une sentinelle de sécurité/politique à ces objets réseau afin de générer des événements basés sur la tentative d'accès
Bloc de construction BB:NetworkDefinition: Espace IP non défini Modifiez ce bloc de construction pour inclure des zones de votre réseau qui ne contiennent pas d'hôtes valides.
Bloc de construction BB:NetworkDefinition: Adresses de la liste de surveillance Modifiez ce bloc de construction pour inclure les réseaux qui doivent être ajoutés à une liste de surveillance.
Bloc de construction BB:PortDefinition: Ports de vers communs Définit des ports généralement observés dans le trafic local et distant.
Bloc de construction BB:PortDefinition: Ports de la base de données Modifiez ce bloc de construction pour inclure tous les ports de base de données communs.
Bloc de construction BB: Menaces: Analyses des ports: Analyses des hôtes Identifie la reconnaissance potentielle par les flux.
Bloc de construction BB: Menaces: Analyse des ports: Analyse des ports UDP Identifie les analyses de port UDP.
Bloc de construction BB: Menaces: Violations d'accès à distance: Accès au bureau à distance à partir d'hôtes distants Identifie les flux dans lesquels une application de bureau distante est accessible à partir d'un hôte distant
Bloc de construction BB: Menaces: Violations d'accès à distance: Activité VNC à partir d'hôtes distants Identifie les flux dans lesquels un service VNC est accessible à partir d'un hôte distant.
Bloc de construction BB: Menaces: Analyse: Flux réactifs vides élevé Ce bloc de construction détecte une activité de reconnaissance potentielle lorsque le nombre de paquets source est supérieur à 100 000.
Bloc de construction BB: Menaces: Analyse: Flux réactifs vides Faible Ce bloc de construction détecte une activité de reconnaissance potentielle lorsque le nombre de paquets source est supérieur à 500.
Bloc de construction BB: Menaces: Analyse: Flux réactifs vides Moyen Ce bloc de construction détecte une activité de reconnaissance potentielle lorsque le nombre de paquets source est supérieur à 5 000.
Bloc de construction BB: Menaces: Analyse: Analyse ICMP élevée Identifie un niveau élevé de reconnaissance ICMP.
Bloc de construction BB: Menaces: Analyse: ICMP Scan Low Identifie un niveau bas de reconnaissance ICMP.
Bloc de construction BB: Menaces: Analyse: ICMP Scan Medium Identifie un niveau moyen de reconnaissance ICMP.
Bloc de construction BB: Menaces: Analyse: Analyse potentielle Identifie la reconnaissance potentielle par les flux.
Bloc de construction BB: Menaces: Analyse: Analyse élevée Identifie un niveau élevé de reconnaissance potentielle.
Bloc de construction BB: Menaces: Analyse: Analyse faible Identifie un faible niveau de reconnaissance potentielle.
Bloc de construction BB: Menaces: Analyse: Analyse moyenne Identifie un niveau moyen de reconnaissance potentielle.
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Paquets DNS volumineux Identifie les flux avec des paquets DNS anormalement volumineux
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Paquets ICMP volumineux Identifie les flux avec des paquets ICMP anormalement volumineux
Règle Evénements exacts à 100% Crée une infraction lorsqu'un événement correspond à une signature exacte à 100% pour des compromis réussis.
Règle Anomalie: DMZ Jump Cette règle est déclenchée lorsque des connexions semblent utiliser des ponts dans la DMZ du réseau.
Règle Anomalie: nombre excessif d'acceptations de pare-feu provenant de plusieurs sources vers une destination unique Signale un nombre excessif d'acceptations de pare-feu vers la même destination depuis au moins 100 adresses IP source uniques en l'espace de 5 minutes.
Règle Destination vulnérable à l'utilisation détectée Détecte une attaque contre une destination locale vulnérable, où l'hôte est connu pour exister, et l'hôte est vulnérable à l'attaque.
Règle Utilisation suivie d'une activité d'hôte suspecte Signale une activité de type d'attaque ou d'exploitation à partir d'une adresse IP source suivie d'une activité de compte suspecte sur le même hôte de destination dans les 15 minutes suivant l'événement d'origine.
Règle Utilisation: Destination vulnérable à l'utilisation détectée sur un port différent Signale une attaque contre un hôte de destination locale vulnérable, dans laquelle l'existence de l'hôte est connue, et cet hôte est vulnérable à l'attaque sur un port différent.
Règle Utilisation: exploits suivis par les acceptations de pare-feu Détecte quand les événements d'exploitation ou d'attaque sont suivis d'événements d'acceptation de pare-feu, ce qui peut indiquer une attaque réussie.
Règle Evénements d'exploitation/de logiciel malveillant sur plusieurs destinations Signale une adresse IP source qui génère plusieurs (au moins 5) événements d'utilisations ou de logiciels malveillants au cours des 5 dernières minutes. Ces événements ne ciblent pas des hôtes qui sont vulnérables et peuvent indiquer la génération de faux positifs d'une unité.
Règle Echec du nettoyage de logiciel malveillant ou de virus Le système a détecté un virus et il n'a pas réussi à le nettoyer ou à le supprimer
Règle Source d'attaque à vecteurs multiples Détecte lorsqu'un hôte source tente plusieurs vecteurs d'attaque, ce qui peut indiquer que l'hôte source cible spécifiquement un actif.
Règle Distant: Tunneling possible Détecte une possible tunnellisation, ce qui peut indiquer une omission de règle ou un système infecté.
Règle Distant: Remote Desktop Access à partir d'Internet Détecte le protocole Microsoft Remote Desktop depuis Internet vers un hôte local. La plupart des entreprises considèrent qu'il s'agit d'une violation de la politique d'entreprise. Si cette activité est normale sur votre réseau, vous devez désactiver cette règle.
Règle Distant: accès VNC à partir d'Internet vers un hôte local Détecte VNC (application d'accès réseau distant) entre Internet et un hôte local. Un grand nombre de sociétés considère qu'il s'agit d'un problème de politique qui doit être résolu. Si cette activité est normale sur votre réseau, désactivez cette règle.
Règle Source vulnérable à tout type d'exploitation Signale une attaque d'un hôte local dans laquelle la source a au moins une vulnérabilité. Il est possible que la source ait été ciblée dans une infraction antérieure.
Règle Source vulnérable à cette explosion Signale une attaque d'un hôte local dans laquelle l'hôte source est vulnérable à l'attaque utilisée. Il est possible que l'hôte source soit la destination d'une infraction antérieure.
  • Nombre excessif d'acceptations de pare-feu provenant de plusieurs sources vers une destination unique
  • Saut DMZ
  • Destination vulnérable à l'utilisation détectée
  • Source vulnérable à toute explosion
  • Source Vulnérable à cet Exploit
  • Evénements d'exploitation/de logiciel malveillant sur plusieurs destinations
  • Utilisation suivie d'une activité d'hôte suspecte
  • Destination vulnérable à l'utilisation détectée sur un port différent
  • Evénements exacts à 100%
  • Source d'attaque vectorielle multiple
  • Distant: Remote Desktop Access à partir d'Internet
  • Exploitations suivies par Firewall Accepte
  • Distant: accès VNC à partir d'Internet vers un hôte local
  • Echec du nettoyage de logiciel malveillant ou de virus
  • Distant: Tunneling possible
Les blocs de construction suivants sont inclus dans IBM Security QRadar Intrusions Content Extension V1.0.0.
  • BB:Base de données: Refus d'action système
  • BB:HostDefinition: Serveurs de base de données
  • BB:HostReference: Serveurs de base de données
  • BB:PortDefinition: Ports de la base de données
  • BB:PortDefinition: Ports de vers communs
  • BB:FalseNegative: Événements indiquant un compromis réussi
  • BB:DeviceDefinition: Base de données
  • BB:DeviceDefinition: FW / Routeur / Commutateur
  • BB: Menaces: Analyse: Analyse moyenne
  • BB: Menaces: Violations d'accès à distance: Accès au bureau à distance à partir d'hôtes distants
  • BB: Menaces: Analyse: ICMP Scan Low
  • BB: Menaces: Analyse: Analyse ICMP élevée
  • BB: Menaces: Scannage: Scannage faible
  • BB: Menaces: Analyse: ICMP Scan Medium
  • BB: Menaces: Violations d'accès à distance: Activité VNC à partir d'hôtes distants
  • BB: Menaces: Utilisation du protocole IP suspecte: Paquets ICMP volumineux
  • BB: Menaces: Analyse: Flux réactifs vides élevé
  • BB: Menaces: Analyse: Analyse élevée
  • BB: Menaces: Analyse: Flux réactifs vides Faible
  • BB: Menaces: Analyse: Vide Flux réactifs Moyen
  • BB: Menaces: Analyse des ports: Analyse des ports UDP
  • BB: Menaces: Analyses de port: Analyses d'hôte
  • BB: Menaces: Utilisation du protocole IP suspecte: Paquets DNS volumineux
  • BB: Menaces: Analyse: Analyse potentielle
  • BB:CategoryDefinition: Activité du compte après exploitation
  • BB:CategoryDefinition: Flux de reconnaissance
  • BB:CategoryDefinition: Communication réussie
  • BB:CategoryDefinition: Le pare-feu ou l'ACL refusent
  • BB:CategoryDefinition: Événements Recon
  • BB:CategoryDefinition: Violation de la politique de messagerie
  • BB:CategoryDefinition: Service DoS
  • BB:CategoryDefinition: Événements liés aux vers
  • BB:CategoryDefinition: Virus détecté
  • BB:CategoryDefinition: Authentication to Expired Account
  • BB:CategoryDefinition: Pays/Régions sans accès à distance
  • BB:CategoryDefinition: Pré Saut DMZ
  • BB:CategoryDefinition: Authentication to Disabled Account
  • BB:CategoryDefinition: Network DoS Attack
  • BB:CategoryDefinition: Catégories d'événements de reconnaissance
  • BB:CategoryDefinition: Firewall or ACL Accept
  • BB:CategoryDefinition: Exploits, portes dérobées et chevaux de Troie
  • BB:BehaviorDefinition: Activités de compromis
  • BB:CategoryDefinition: Saut après la zone démilitarisée
  • BB:CategoryDefinition: Authentication Failures
  • BB:CategoryDefinition: Enregistreurs de frappe
  • BB:CategoryDefinition: Les nuisances causées par les logiciels malveillants
  • BB:CategoryDefinition: DDoS Attack Events
  • BB:CategoryDefinition: Accès à la base de données refusé
  • BB:NetworkDefinition: Adresses DMZ
    Remarque: ce bloc de construction fait référence à la hiérarchie du réseau par défaut. Mettez à jour ce bloc de construction si vous utilisez une hiérarchie de réseau différente.
  • BB:NetworkDefinition: Adresses de type Honeypot
  • BB:NetworkDefinition: Espace IP non défini
  • BB:NetworkDefinition: Adresses du Darknet
  • BB:NetworkDefinition: Adresses de la liste de surveillance

(Haut de la page)