Activité suspecte
La catégorie suspecte contient des événements liés à des virus, des chevaux de Troie, des attaques à la porte arrière et d'autres formes de logiciels hostiles.
Le tableau suivant décrit les catégories d'événements de bas niveau et les niveaux de gravité associés pour la catégorie d'activité suspecte.
| Catégorie d'événement de bas niveau | ID de catégorie | Descriptif | Niveau de gravité (0 à 10) |
|---|---|---|---|
| Evénement suspect inconnu | 7001 | Indique un événement suspect inconnu. | 3 |
| Modèle suspect détecté | 7002 | Indique qu'un modèle suspect a été détecté. | 3 |
| Contenu modifié par le pare-feu | 7003 | Indique que le contenu a été modifié par le pare-feu. | 3 |
| Commande ou données non valides | 7004 | Indique une commande ou des données non valides. | 3 |
| Paquet suspect | 7005 | Indique un paquet suspect. | 3 |
| Activité suspecte | 7006 | Indique une activité suspecte. | 3 |
| Nom de fichier suspect | 7007 | Indique un nom de fichier suspect. | 3 |
| Activité de port suspecte | 7008 | Indique une activité de port suspecte. | 3 |
| Routage suspect | 7009 | Indique un routage suspect. | 3 |
| Vulnérabilité Web potentielle | 7010 | Indique une vulnérabilité Web potentielle. | 3 |
| Evénement d'évitement inconnu | 7011 | Indique un événement de fraude inconnu. | 5 |
| Usurpation d'adresse IP | 7012 | Indique un usurpateur IP. | 5 |
| Fragmentation IP | 7013 | Indique une fragmentation IP. | 3 |
| Chevauchement de fragments IP | 7014 | Indique des fragments IP qui se chevauchent. | 5 |
| Evitement système de détection d'intrusion | 7015 | Indique une fraude IDS. | 5 |
| Anomalie du protocole DNS | 7016 | Indique une anomalie de protocole DNS. | 3 |
| Anomalie du protocole FTP | 7017 | Indique une anomalie de protocole FTP. | 3 |
| Anomalie du protocole de messagerie | 7018 | Indique une anomalie de protocole de messagerie. | 3 |
| Anomalie du protocole de routage | 7019 | Indique une anomalie du protocole de routage. | 3 |
| Anomalie du protocole Web | 7020 | Indique une anomalie de protocole Web. | 3 |
| Anomalie du protocole SQL | 7021 | Indique une anomalie de protocole SQL. | 3 |
| Code exécutable détecté | 7022 | Indique qu'un code exécutable a été détecté. | 5 |
| Evénement suspect autre | 7023 | Indique un événement suspect divers. | 3 |
| Fuite d'informations | 7024 | Indique une fuite d'informations. | 1 |
| Vulnérabilité de messagerie potentielle | 7025 | Indique une vulnérabilité potentielle dans le serveur de messagerie. | 4 |
| Vulnérabilité de version potentielle | 7026 | Indique une vulnérabilité potentielle dans la version IBM QRadar. | 4 |
| Vulnérabilité FTP potentielle | 7027 | Indique une vulnérabilité FTP potentielle. | 4 |
| Vulnérabilité SSH potentielle | 7028 | Indique une vulnérabilité SSH potentielle. | 4 |
| Vulnérabilité DNS potentielle | 7029 | Indique une vulnérabilité potentielle dans le serveur DNS. | 4 |
| Vulnérabilité SMB potentielle | 7030 | Indique une vulnérabilité de SMB (Samba) potentielle. | 4 |
| Vulnérabilité de base de données potentielle | 7031 | Indique une vulnérabilité potentielle dans la base de données. | 4 |
| Anomalie de protocole IP | 7032 | Indique une anomalie potentielle du protocole IP | 3 |
| Adresse IP suspecte | 7033 | Indique qu'une adresse IP suspecte a été détectée. | 2 |
| Utilisation du protocole IP non valide | 7034 | Indique un protocole IP non valide. | 2 |
| Protocole non valide | 7035 | Indique un protocole non valide. | 4 |
| Événements de fenêtre suspects | 7036 | Indique un événement suspect avec un écran sur votre bureau. | 2 |
| Activité ICMP suspecte | 7037 | Indique une activité ICMP suspecte. | 2 |
| Vulnérabilité NFS potentielle | 7038 | Indique une vulnérabilité potentielle du système de fichiers réseau (NFS). | 4 |
| Vulnérabilité NNTP potentielle | 7039 | Indique une vulnérabilité NNTP (Network News Transfer Protocol) potentielle. | 4 |
| Vulnérabilité RPC potentielle | 7040 | Indique une vulnérabilité RPC potentielle. | 4 |
| Vulnérabilité Telnet potentielle | 7041 | Indique une vulnérabilité Telnet potentielle sur votre système. | 4 |
| Vulnérabilité SNMP potentielle | 7042 | Indique une vulnérabilité SNMP potentielle. | 4 |
| Combinaison d'indicateurs TCP interdite | 7043 | Indique qu'une combinaison d'indicateur TCP non valide a été détectée. | 5 |
| Combinaison d'indicateurs TCP suspecte | 7044 | Indique qu'une combinaison d'indicateur TCP potentiellement non valide a été détectée. | 4 |
| Utilisation du protocole ICMP interdite | 7045 | Indique qu'une utilisation non valide du protocole ICMP a été détectée. | 5 |
| Utilisation du protocole ICMP suspecte | 7046 | Indique qu'une utilisation potentiellement non valide du protocole ICMP a été détectée. | 4 |
| Type ICMP interdit | 7047 | Indique qu'un type ICMP non valide a été détecté. | 5 |
| Code ICMP interdit | 7048 | Indique qu'un code ICMP non valide a été détecté. | 5 |
| Type ICMP suspect | 7049 | Indique qu'un type ICMP potentiellement non valide a été détecté. | 4 |
| Code ICMP suspect | 7050 | Indique qu'un code ICMP potentiellement non valide a été détecté. | 4 |
| Port TCP 0 | 7051 | Indique qu'un paquet TCP utilise un port réservé (0) pour la source ou la destination. | 4 |
| Port UDP 0 | 7052 | Indique qu'un paquet UDP utilise un port réservé (0) pour la source ou la destination. | 4 |
| Adresse IP hostile | 7053 | Indique l'utilisation d'une adresse IP hostile connue. | 4 |
| Adresse IP de la liste de surveillance | 7054 | Indique l'utilisation d'une adresse IP à partir d'une liste de surveillance d'adresses IP. | 4 |
| Adresse IP d'un attaquant connu | 7055 | Indique l'utilisation d'une adresse IP d'un contrevenant connu. | 4 |
| Adresse IP RFC 1918 (privée) | 7056 | Indique l'utilisation d'une adresse IP à partir d'une plage d'adresses IP privées. | 4 |
| Vulnérabilité VoIP potentielle | 7057 | Indique une vulnérabilité VoIP potentielle. | 4 |
| Adresse de liste noire | 7058 | Indique qu'une adresse IP figure dans la liste de refus. | 8 |
| Adresse de liste de surveillance | 7059 | Indique que l'adresse IP figure sur la liste des adresses IP surveillées. | 7 |
| Adresse Darknet | 7060 | Indique que l'adresse IP fait partie d'un darknet. | 5 |
| Adresse Botnet | 7061 | Indique que l'adresse fait partie d'un botnet. | 7 |
| Adresse suspecte | 7062 | Indique que l'adresse IP doit être surveillée. | 5 |
| Contenu incorrect | 7063 | Indique que le contenu incorrect a été détecté. | 7 |
| Certificat non valide | 7064 | Indique qu'un certificat non valide a été détecté. | 7 |
| Activité utilisateur | 7065 | Indique qu'une activité utilisateur a été détectée. | 7 |
| Utilisation de protocole suspecte | 7066 | Indique qu'une utilisation suspecte du protocole a été détectée. | 5 |
| Activité BGP suspecte | 7067 | Indique qu'une utilisation du protocole BGP (Border Gateway Protocol) a été détectée. | 5 |
| Empoisonnement de chemin | 7068 | Indique qu'une corruption de routage a été détectée. | 5 |
| Empoisonnement ARP | 7069 | Indique qu'un empoisonnement par ARP-cache a été détecté. | 5 |
| Périphérique voyou détecté | 7070 | Indique qu'un périphérique voyou a été détecté. | 5 |
| Adresse de l'organisme gouvernemental | 7071 | Indique qu'une adresse d'agence gouvernementale a été détectée. | 3 |