RFISI
Utilisez l'extension de contenu IBM Security QRadar Ready for IBM Security Intelligence (RFISI) pour compléter l'application RFISI Threat Intelligence.
Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).
IBM QRadar s de sécurité Extension de contenu RFISI V1.0.1
Les blocs de construction suivants sont supprimés dans IBM Security QRadar RFISI Content Extension V1.0.1, car ils sont déjà inclus dans QRadar par défaut.
- BB:HostDefinition: Mail Servers
- BB:HostReference: Mail Servers
- BB:PortDefinition: Mail Ports
Le tableau suivant présente les ensembles de référence mis à jour dans IBM Security QRadar RFISI Content Extension V1.0.1.
| Nom | Descriptif |
|---|---|
| URL malveillantes | Modification du type d'élément refset toAlphaNumeric (Ignore Case). |
| URL de logiciels malveillants | Modification du type d'élément refset toAlphaNumeric (Ignore Case). |
| URL de hameçonnage | Modification du type d'élément refset toAlphaNumeric (Ignore Case). |
| Noms de processus malveillants | Modification du type d'élément refset toAlphaNumeric (Ignore Case). |
| Noms d'hôte des logiciels malveillants | Modification du type d'élément refset toAlphaNumeric (Ignore Case). |
| Malware Hashes MD5 | Modification du type d'élément refset toAlphaNumeric (Ignore Case). |
| Malware Hashes SHA | Modification du type d'élément refset toAlphaNumeric (Ignore Case). |
IBM QRadar s de sécurité Extension de contenu RFISI V1.0.0
Le tableau suivant présente les règles et les blocs de construction dans IBM Security QRadar RFISI Content Extension V1.0.0.
| Nom | Descriptif |
|---|---|
| RFISI : Communication interne avec une URL logiciel malveillant | Notifie lorsqu'un client interne charge une URL connue pour héberger des logiciels malveillants. |
| RFISI: Connexion interne au logiciel malveillant d'hébergement d'adresse | Avertit lorsqu'un système interne communique avec une adresse IP qui est considérée comme hébergeant des logiciels malveillants. |
| RFISI: Connexion interne avec commande et contrôle Botnet | Avertit lorsqu'un hôte interne communique avec une adresse IP connue pour être un serveur de commande et de contrôle de botnet. |
| RFISI: Hôtes internes communiquant avec l'hôte de l'anonymisation | Avertit lorsqu'un hôte interne semble utiliser un proxy anonyme ou un VPN. Cela indique généralement une violation de la politique, mais peut également signaler une activité de menace interne. |
| RFISI: Serveur de messagerie Envoi de courrier aux serveurs SPAM | Avertit lorsqu'un serveur de messagerie interne communique avec une adresse IP connue pour envoyer des spams. Généralement, aucun serveur de messagerie légitime ne sera considéré comme un serveur de spam, ce qui peut indiquer une activité illicite ou une infection interne. |
| RFISI: E-mail de hameçonnage envoyé au serveur de messagerie interne | Avertit lorsque le courrier est reçu d'un serveur associé à des campagnes de hameçonnage. Peut indiquer que des initiés sont visés par des attaques. |
| BB:HostReference: Mail Servers | Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension. |
| BB:HostDefinition: Mail Servers | Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension. |
| BB:PortDefinition: Mail Ports | Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension. |
Le tableau suivant présente les données de référence dans IBM Security QRadar RFISI Content Extension V1.0.0.
| Type | Nom | Descriptif |
|---|---|---|
| Ensemble de référence | Expéditeurs de logiciels malveillants | Obtient les adresses IP des hôtes de messagerie connus pour envoyer des e-mails malveillants (tels que des pièces jointes de virus / logiciels malveillants et des exploits html). Si les fournisseurs ne font pas la distinction entre ces spams et d'autres spams, ils doivent tous accéder à l'ensemble Spam Senders . |
| Ensemble de référence | IP de l'anonymiseur | Obtient les adresses IP des services anonymisés connus, tels que les fournisseurs VPN, les noeuds d'exit TOR et d'autres proxys. |
| Ensemble de référence | Adresses IP C & C du réseau de zombies | Obtient les adresses IP connues pour être des serveurs C & C plutôt que des noeuds. Lorsque le fournisseur ne fait pas la distinction entre les noeuds et C & C, tous doivent accéder à l'ensemble d'adresses IP Botnet. |
| Ensemble de référence | IP de réseau de zombies | Obtient les adresses IP associées à l'activité de botnet. Destiné aux noeuds plutôt qu'aux adresses IP C & C, mais si le fournisseur ne les distingue pas, les deux sont inclus dans cet ensemble. |
| Ensemble de référence | Serveurs de messagerie | Liste des serveurs de messagerie de votre environnement. |
| Ensemble de référence | URL malveillantes | Permet d'obtenir des URL pour les utilisations du navigateur et d'autres types d'exploitation. |
| Ensemble de référence | Malware Hashes MD5 | Obtient les sommes MD5 des fichiers de logiciel malveillant. |
| Ensemble de référence | Malware Hashes SHA | Extrait les sommes SHA (SHA-1, SHA-256, etc.) des fichiers malveillants. |
| Ensemble de référence | Noms d'hôte des logiciels malveillants | Obtient les hôtes (ou les adresses IP) des serveurs fournissant des téléchargements de logiciels malveillants. Les noms d'hôte sont meilleurs en raison de l'hébergement virtuel. |
| Ensemble de référence | Adresses IP des logiciels malveillants | Destiné aux adresses IP associées à des communications de post-utilisation de logiciels malveillants. |
| Ensemble de référence | URL de logiciels malveillants | Permet d'obtenir des URL qui sont des téléchargements de logiciels malveillants. |
| Ensemble de référence | IP de hameçonnage | Obtient l'adresse IP associée aux tentatives d'hameçonnage. |
| Ensemble de référence | Emetteurs de hameçonnage | Obtient les adresses IP des hôtes connus ou suspectés d'avoir envoyé des tentatives d'hameçonnage. |
| Ensemble de référence | Phishing Subjects | Extrait les lignes Objet des campagnes par e-mail qui sont connues pour être des tentatives d'hameçonnage. |
| Ensemble de référence | URL de hameçonnage | Obtient les URL associées aux e-mails de hameçonnage. |
| Ensemble de référence | Noms de processus malveillants | Obtient les noms de processus ou les noms d'exécutables pour les logiciels malveillants connus, les chevaux de Troie et d'autres processus malveillants. |
| Ensemble de référence | Emetteurs de spam | Obtient les adresses IP des serveurs de spam connus. Si le fournisseur ne fait pas la distinction entre le hameçonnage et les autres spams, les deux sont inclus dans cet ensemble. |
| Mappe de référence de mappes | Données des expéditeurs de logiciels malveillants | Contient des données étendues liées à l'ensemble de référence Expéditeurs de logiciels malveillants . |
| Mappe de référence de mappes | Données IP de l'anonymiseur | Contient des données étendues liées à l'ensemble de références Adresses IP de l'anonymiseur . |
| Mappe de référence de mappes | Données IP C & C Botnet | Contient des données étendues relatives à l'ensemble de référence Botnet C & C IPs . |
| Mappe de référence de mappes | Données d'adresses IP de réseau de zombies | Contient des données étendues relatives à l'ensemble de référence Botnet IPs . |
| Mappe de référence de mappes | Données d'URL malveillantes | Contient des données étendues liées à l'ensemble de références URL malveillantes . |
| Mappe de référence de mappes | Hachages de logiciels malveillants MD5 Données | Contient les données étendues liées à l'ensemble de référence Malware Hashes MD5 . |
| Mappe de référence de mappes | Hachage de données SHA par des logiciels malveillants | Contient des données étendues liées à l'ensemble de référence Malware Hashes SHA . |
| Mappe de référence de mappes | Données des noms d'hôte de logiciels malveillants | Contient des données étendues relatives à l'ensemble de références Noms d'hôte de logiciels malveillants . |
| Mappe de référence de mappes | Données IP des logiciels malveillants | Contient des données étendues liées à l'ensemble de références IP de logiciel malveillant . |
| Mappe de référence de mappes | Données des URL de logiciels malveillants | Contient des données étendues liées à l'ensemble de références URL de logiciels malveillants . |
| Mappe de référence de mappes | Données IP de hameçonnage | Contient des données étendues liées à l'ensemble de références IP de hameçonnage . |
| Mappe de référence de mappes | Données des expéditeurs de hameçonnage | Contient des données étendues liées à l'ensemble de références Emetteurs de hameçonnage . |
| Mappe de référence de mappes | Données des sujets de hameçonnage | Contient les données étendues liées à l'ensemble de référence Sujets de hameçonnage . |
| Mappe de référence de mappes | Données d'URL de hameçonnage | Contient des données étendues liées à l'ensemble de références Phishing URLs . |
| Mappe de référence de mappes | Données de noms de processus frauduleux | Contient des données étendues relatives à l'ensemble de références Noms de processus Rogue . |
| Mappe de référence de mappes | Données des expéditeurs de spam | Contient des données étendues relatives à l'ensemble de références Spam Senders . |