Contenu suspect dans les flux réseau
IBM QRadar Network Insights recherche les contenus suspects dans les flux réseau aux niveaux d'inspection enrichi et avancé.
La zone Suspect Content Descriptions est alimentée par plusieurs sources de données, telles que les catégories de site web, les liens intégrés et les règles Yara. Elle ne contient des données que si une entité suspecte a été détectée.
La liste suivante présente des exemples de types de contenu suspect détectés aux niveaux d'inspection enrichie et avancée:
- Inspection enrichie
- Identification d'un protocole qui s'exécute sur un port non standard.
- SSL / TLS Le certificat a expiré car
not valid afterl'horodatage est antérieur à la date actuelle. - SSL / TLS certificat invalide car
not valid beforel'horodatage est dans le futur. - Utilisation d'un certificat auto-signé dans SSL / TLS.
- Utilisation d'une longueur de clé publique faible dans SSL / TLS.
- Contenu suspect via l'analyse avec les règles Yara fournies par l'utilisateur.
- La catégorie d'un site Web est l'une des nombreuses entrées suspectes.
- Le certificat a un autre nom de sujet non DNS.
- L'algorithme de signature ne correspond pas à l'algorithme de signature à signer.
- Echec de la vérification de l'établissement de liaison BitTorrent .
- Signatures X-Force .
Pour plus d'informations, voir Description des contenus suspects dérivés de X-Force.
- Inspection avancée
- Contenu suspect dans les informations transférées.
- Nombre excessif d'éléments détectés via la correspondance d'expressions régulières.
- Numéros de carte de crédit, numéros de sécurité sociale, adresses IP et adresses électroniques.
- Eléments définis par l'utilisateur qui sont reconnus via une correspondance d'expression régulière marquée comme suspecte.
- Scripts dans les fichiers Office ou PDF.
- Liens intégrés dans les fichiers PDF.