Conformité

Utilisez l'extension de contenu de conformité IBM Security QRadar pour améliorer le jeu de contenu de conformité de base pour les nouvelles installations QRadar.

Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.1.2

La propriété personnalisée AccountName a été supprimée.

IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.1.1

Les règles et les blocs de construction suivants sont supprimés dans IBM Security QRadar Compliance Content Extension 1.1.1 et ont été ajoutés au pack de contenu Network Anomaly.

  • BB:Violation de règle: Violation de règle de messagerie instantanée IRC: Communications de messagerie instantanée
  • Conformité: trafic de la zone démilitarisée vers le réseau interne
  • Distant: FTP détecté sur un port non standard
  • Remote: client P2P local connecté à plus de 100 serveurs
  • Distant: client P2P local détecté
  • Distant: Serveur P2P local détecté
  • Distant: SSH ou Telnet détecté sur un port non standard
  • Distant: volume suspect de trafic IM/Chat

IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.1.0

Le tableau suivant présente les règles mises à jour dans IBM Security QRadar Compliance Content Extension 1.1.0.

Tableau 1. Règles dans IBM Security QRadar Compliance Content Extension 1.1.0
Nom Descriptif
Nombre excessif d'acceptations de pare-feu provenant de plusieurs sources vers une seule destination Se déclenche lorsque des demandes de pare-feu répétées provenant de sources différentes sont envoyées à un hôte unique. Cela peut indiquer une attaque par déni de service ou une inondation du réseau par un attaquant malveillant.
Distant: Utilisation d'Usenet Détecte des flux vers ou à partir d'un serveur Usenet. Il est peu courant que les communications d'entreprise utilisent des services Usenet ou NNTP. Les hôtes impliqués peuvent violer les règles d'entreprise.

Les règles et les blocs de construction suivants sont supprimés dans IBM Security QRadar Compliance Content Extension 1.1.0. Ils peuvent être utilisés dans l'extension de contenu de noeud final.

  • BB: Menaces: Violations d'accès à distance: Accès au bureau à distance à partir d'hôtes distants
  • BB: Menaces: Violations d'accès à distance: Activité VNC à partir d'hôtes distants
  • Distant: Remote Desktop Access à partir d'Internet
  • Distant: accès VNC à partir d'Internet vers un hôte local

IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.8

Le tableau suivant présente les règles et les blocs de construction mis à jour dans IBM Security QRadar Compliance Content Extension 1.0.8.

Tableau 2. Règles et blocs de construction dans IBM Security QRadar Compliance Content Extension 1.0.8
  Nom Descriptif
Bloc de construction Segment de réseau de destination sécurisée Le nom Trusted Source Network Segmenta été modifié. Définissez le filtre de règle pour utiliser le réseau de destination.
Bloc de construction Segment de réseau source sécurisé Le nom Trusted Destination Network Segmenta été modifié. Définition de réseau ajoutée en tant que groupe. Définissez le filtre de règle pour utiliser le réseau source.
Règle Distant: FTP détecté sur un port non standard Le nom Remote: Hidden FTP Servera été modifié.
Règle Distant: volume suspect de trafic IM/Chat Le nom Remote: IM/Chata été modifié.

(Haut de la page)

IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.7

Le contenu QRadar par défaut précédemment inclus dans cette extension de contenu a été supprimé. La suppression de ce contenu de l'extension de contenu empêche la réimportation inutile du contenu lors de l'installation de l'extension de contenu.

Le tableau suivant présente les rapports mis à jour dans IBM Security QRadar Compliance Content Extension 1.0.7.

Tableau 3. Rapports dans IBM Security QRadar Compliance Content Extension 1.0.7
Nom du rapport Nom de la recherche et dépendances
Nombre hebdomadaire d'échecs de connexion à des comptes désactivés ou arrivés à expiration Affiche les échecs de tentative de connexion aux comptes qui sont désactivés ou arrivés à expiration.

(Haut de la page)

IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.6

Les recherches sauvegardées sont désormais partagées par défaut. Tous les blocs de construction sont maintenant en groupes.

(Haut de la page)

IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.5

Le tableau suivant présente les propriétés personnalisées incluses dans IBM Security QRadar Compliance Content Extension 1.0.5.

Remarque: Les propriétés personnalisées qui sont incluses dans le tableau suivant sont des marques de réservation. Vous pouvez télécharger d'autres extensions de contenu qui incluent des propriétés personnalisées avec ces noms, ou vous pouvez créer les vôtres.
Tableau 4. Propriétés personnalisées dans IBM Security QRadar Compliance Content Extension 1.0.5
Propriété personnalisée Trouvé dans
AccountName Microsoft Windows

Le tableau suivant présente le bloc de construction dans IBM Security QRadar Compliance Content Extension 1.0.5.

Tableau 5. Bloc de construction dans IBM Security QRadar Compliance Content Extension 1.0.5
Nom Descriptif
BB:CategoryDefinition: Vérification modifiée Ajout de nouveaux QID et suppression d'autres QID.

(Haut de la page)

IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.4

Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Compliance Content Extension 1.0.4.

Tableau 6. Propriétés personnalisées dans IBM Security QRadar Compliance Content Extension 1.0.4
Nom optimisé Groupe de capture Expression régulière
AccountName Oui 2 Nom du compte: \s * (. +?) \s + Nom du compte: \s * (. +?) \s +

Le tableau suivant présente les règles et les blocs de construction qui sont nouveaux ou mis à jour dans IBM Security QRadar Compliance Content Extension 1.0.4.

Tableau 7. Règles et blocs de construction dans IBM Security QRadar Compliance Content Extension 1.0.4
Type Nom Descriptif
Bloc de construction BB:DeviceDefinition: FW / Routeur / Commutateur Définit tous les pare-feux, routeurs et commutateurs du système.
Bloc de construction BB:DeviceDefinition: IDS / IPS

Définit tous les systèmes de détection d'intrusion (IDS) et les systèmes de prévention contre les intrusions (IPS) sur le système.

Bloc de construction BB:DeviceDefinition: VPN

Définit tous les réseaux privés virtuels (VPN) sur le système.

Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Combinaison d'indicateurs TCP non conforme

Identifie les flux qui possèdent une combinaison d'indicateurs TCP non autorisés.

Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Code de type ICMP suspect

Identifie les flux ICMP ( Internet Control Message Protocol ) avec des codes de type ICMP suspects.

Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Port TCP ou UDP 0 Identifie les flux suspects utilisant le port 0.
Bloc de construction BB:CategoryDefinition: Comptes de superutilisateurs Définit les noms d'utilisateur qui sont des comptes de superutilisateur, tels que admin et root.
Règle Comptes partagés possibles Détecte les comptes partagés. Vous devrez ajouter des comptes système de faux positifs supplémentaires.

(Haut de la page)

IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.3

Le tableau suivant présente les règles et les blocs de construction dans IBM Security QRadar Compliance Content Extension 1.0.3.

Tableau 8. Règles et blocs de construction dans IBM Security QRadar Compliance Content Extension 1.0.3
Type Nom Descriptif
Bloc de construction BB:CategoryDefinition: Authentication to Disabled Account Ajout des QID suivants:
  • 5001948: Audit d'échec: Un compte n'a pas pu se connecter: Compte désactivé
  • 5001959: Un compte n'est pas parvenu à se connecter: Compte désactivé
  • 5001954: Audit d'échec: Un compte n'est pas parvenu à se connecter: Utilisateur verrouillé
  • 5001949: Audit d'échec: Un compte n'est pas parvenu à se connecter: Compte arrivé à expiration
  • 5001960: Un compte n'est pas parvenu à se connecter: Compte arrivé à expiration
  • 5001951: Audit d'échec: Un compte n'est pas parvenu à se connecter: Connexion hors du temps normal
  • 5001962: Un compte n'est pas parvenu à se connecter: Connexion hors du temps normal
Règle Conformité: trafic depuis un réseau non sécurisé vers un réseau sécurisé Le test de cette règle se déclenche désormais lorsqu'un flux ou un événement correspond à BB:NetworkDefinition: Untrusted Network Segment plus l'une des règles suivantes :
  • BB:NetworkDefinition: Segment de réseau de la source de confiance
  • BB:NetworkDefinition: Segment de réseau de destination fiable

(Haut de la page)

IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.2

Le tableau suivant présente les règles et les blocs de construction dans IBM Security QRadar Compliance Content Extension 1.0.2.

Tableau 9. Règles et blocs de construction dans IBM Security QRadar Compliance Content Extension 1.0.2
Type Nom Descriptif
Bloc de construction BB: Suspicious: Remote: Unidirectionnel UDP ou Misc Flows Le test de règle pour ce bloc de construction se déclenche désormais lorsque BB: Menaces: Utilisation du protocole IP suspect: Flux UDP et Misc unidirectionnels correspond à au moins 15 fois en une minute, au lieu de BB: Menaces: Utilisation du protocole IP suspect: Flux TCP unidirectionnels.
Bloc de construction BB: Suspicious: Local: Flux UDP unidirectionnels ou divers Le test de règle pour ce bloc de construction se déclenche désormais lorsque BB: Menaces: Utilisation du protocole IP suspect: Flux UDP et Misc unidirectionnels correspond à au moins 15 fois en une minute, au lieu de BB: Menaces: Utilisation du protocole IP suspect: Flux TCP unidirectionnels.

(Haut de la page)

IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.1

Le tableau suivant présente les règles et les blocs de construction d' IBM Security QRadar Compliance Content Extension 1.0.1.

Tableau 10. Règles et blocs de construction dans IBM Security QRadar Compliance Content Extension 1.0.1
Type Nom Descriptif
Bloc de construction BB:NetworkDefinition: Segemnt réseau de destination de confiance Fait référence à la hiérarchie du réseau par défaut. Mettez à jour ce bloc de construction si vous utilisez une hiérarchie de réseau différente.
Bloc de construction BB:NetworkDefinition: Réseau de sources fiables Segemnt Mise à jour du nom du bloc de construction pour inclure Source Network.

Fait référence à la hiérarchie du réseau par défaut. Mettez à jour ce bloc de construction si vous utilisez une hiérarchie de réseau différente.

Bloc de construction BB:CategoryDefinition: Authentication to Disabled Account Ajout de QID 5000475: Audit d'échec: un compte n'est pas parvenu à se connecter.
Bloc de construction BB:CategoryDefinition: Authentication to Expired Account Ajout des QID suivants:
  • 5001653: Un compte n'est pas parvenu à se connecter. Le mot de passe du compte spécifié a expiré.
  • 5001654: Le contrôleur de domaine n'a pas réussi à valider les données d'identification d'un compte.
Bloc de construction BB:DeviceDefinition: FW/Routeur/Commutateur Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension.
Règle Conformité: trafic depuis un réseau non sécurisé vers un réseau interne Ajout d'un nouveau BB:NetworkDefinition: Trusted Destination Network Segemnt.
Règle Conformité: trafic de la zone démilitarisée vers le réseau interne Ajout d'un nouveau test de règle : BB:DeviceDefinition: FW/Router/Switch.

Fait référence à la hiérarchie du réseau par défaut. Mettez à jour cette règle si vous utilisez une hiérarchie de réseau différente.

(Haut de la page)

IBM Extension de contenu relative à la conformité aux normes de sécurité QRadar 1.0.0

Le tableau suivant présente les propriétés personnalisées, les recherches, les ensembles de référence et les rapports dans IBM Security QRadar Compliance Content Extension 1.0.0.

Tableau 11. Propriétés personnalisées, recherches, ensembles de références et rapports dans IBM Security QRadar Compliance Content Extension 1.0.0
Type Nom
Propriété d'événement personnalisée Nom de compte
Recherches d'événements Déconnexion administrative par IP
Recherches d'événements Récapitulatif virus par hôte
Recherches d'événements Récapitulatif virus par utilisateur
Recherches d'événements Quotidien - Récapitulatif des infractions à la politique
Recherches d'événements Attaques DOS par IP source
Recherches d'événements Attaques DOS par type
Recherches d'événements Attaques DOS par IP de destination
Recherches d'événements Distribution des catégories d'événement
Recherches d'événements Utilisation par source
Recherches d'événements Utilisations par destination
Recherches d'événements Utilisations par type
Recherches d'événements Groupes modifiés depuis des hôtes distants
Recherches d'événements Activité IDP par catégorie
Recherches d'événements Activité IDP par événement
Recherches d'événements Activité IDP par source de journaux
Recherches d'événements Echecs de connexion à des comptes ayant expiré ou désactivés
Recherches d'événements Echecs d'accès distant (VPN et autres)
Recherches d'événements Accès distant réussi (VPN et autres)
Recherches d'événements Principaux échecs d'authentification par utilisateur
Recherches d'événements Principales authentifications par utilisateur
Recherches d'événements Principales règles IDS/IDP/IPS
Recherches d'événements Principales alertes IDS/IPS par IP de destination
Recherches d'événements Compte utilisateur ajouté par utilisateur
Recherches d'événements Compte utilisateur modifié par utilisateur
Recherches d'événements Compte utilisateur retiré par utilisateur
Recherches d'événements Activité VPN par catégorie
Recherches d'événements Activité VPN par événement
Recherches d'événements Activité VPN par source de journaux
Recherches d'événements Requêtes Web par destination
Recherches d'événements Requêtes Web par source de journaux
Recherches d'événements Requêtes Web par source
Rechercher événement Principales alertes IDS/IPS par pays/région
Recherche de flux Octets par ASN de destination
Recherche de flux Octets dans index IF par destination
Recherche de flux Octets dans ASN par source
Recherche de flux Octets dans index IF par source
Recherche de flux Utilisation de lien
Recherche de flux Principaux réseaux de destination - En interne
Recherche de flux Principaux réseaux source
Ensemble de références Serveurs de base de données
Ensemble de références Serveurs DHCP
Ensemble de références Serveurs DNS
Ensemble de références Serveurs FTP
Ensemble de références Serveurs LDAP
Ensemble de références Serveurs de messagerie
Ensemble de références Serveurs proxy
Ensemble de références Serveurs SSH
Ensemble de références Serveurs Web
Ensemble de références Serveurs Windows
Rapports Quotidien - Récapitulatif du trafic ASN
Rapports Quotidien - Récapitulatif attaquant et cible
Rapports Quotidien - Distribution des catégories
Rapports Quotidien - Récapitulatif des activités IDP-IDS
Rapports Quotidien - Récapitulatif du trafic IfIndex
Rapports Quotidien Journal/Distribution d'événement par catégorie
Rapports Quotidien - Récapitulatif DOS réseau
Rapports Quotidien - Récapitulatif d'utilisation réseau
Rapports Quotidien - Récapitulatif des infractions à la politique
Rapports Quotidien - Récapitulatif des activités de compte utilisateur
Rapports Quotidien - Récapitulatif virus
Rapports Quotidien - Récapitulatif d'activité VPN
Rapports Quotidien - Récapitulatif des accès Web
Rapports 20 derniers échecs de connexion
Rapports 20 dernières déconnexions
Rapports 20 dernières connexions réussies
Rapports Hebdomadaire - Récapitulatif du trafic ASN
Rapports Mensuel - Distribution des catégories
Rapports Mensuel - Récapitulatif des activités IDP-IDS
Rapports Mensuel - Récapitulatif du trafic IfIndex
Rapports Mensuel - Récapitulatif DOS réseau
Rapports Mensuel - Récapitulatif d'utilisation du réseau
Rapports Mensuel - Récapitulatif des infractions à la politique
Rapports Mensuel - Récapitulatif des activités de compte utilisateur
Rapports Mensuel - Récapitulatif virus
Rapports Mensuel - Récapitulatif des activités VPN
Rapports Mensuel - Récapitulatif des accès Web
Rapports Volume de trafic réseau
Rapports Hebdomadaire - Récapitulatif du trafic ASN
Rapports Hebdomadaire - Distribution des catégories
Rapports Hebdomadaire - Modifications de groupe depuis des hôtes distants
Rapports Hebdomadaire - Récapitulatif des activités IDP-IDS
Rapports Hebdomadaire - Récapitulatif du trafic IfIndex
Rapports Hebdomadaire - Echecs de connexion à des comptes activés ou désactivés
Rapports Hebdomadaire - Récapitulatif DOS réseau
Rapports Hebdomadaire - Récapitulatif d'utilisation du réseau
Rapports Hebdomadaire - Récapitulatif des infractions à la politique
Rapports Hebdomadaire - Récapitulatif des activités de compte utilisateur
Rapports Hebdomadaire - Récapitulatif virus
Rapports Hebdomadaire - Récapitulatif des activités VPN
Rapports Hebdomadaire - Récapitulatif des accès Web

Le tableau suivant présente les règles et les blocs de construction dans IBM Security QRadar Compliance Content Extension 1.0.0.

Tableau 12. Règles et blocs de construction dans IBM Security QRadar Compliance Content Extension 1.0.0
Type Nom Descriptif
Bloc de construction BB:DeviceDefinition: IDS / IPS Définit tous les IDS et IPS du système.
Bloc de construction BB:CategoryDefinition:Flux suspects Modifiez ce bloc de construction pour inclure tous les événements indiquant une activité suspecte.
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Flux sortant de longue durée Identifie les flux qui sont actifs depuis plus de 48 heures
Bloc de construction BB:CategoryDefinition:Événements suspects Modifiez ce bloc de construction pour inclure tous les événements indiquant une activité suspecte.
Bloc de construction BB:CategoryDefinition: Flux unidirectionnel SRC  
Bloc de construction BB:Flowshape: sortie uniquement Correspond aux flux sortants uniquement.
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Paquets ICMP volumineux Identifie les flux avec des paquets ICMP anormalement volumineux
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Port TCP ou UDP 0 Identifie les flux suspects utilisant le port 0.
Bloc de construction BB:CategoryDefinition: Erreurs et défaillances du système Modifiez ce bloc de construction pour inclure tous les événements pouvant indiquer une erreur système ou un échec. Par défaut, ce bloc de commande intégrée s'applique lorsque la catégorie d'événement de l'événement est l'une des catégories de système suivantes: Echec du service, Erreur système, Echec système.
Bloc de construction BB:CategoryDefinition: Catégories d'événements suspects Modifiez ce bloc de construction pour inclure tous les événements indiquant une activité suspecte.
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Flux bidirectionnels de contenu nul Identifie le trafic bidirectionnel qui n'inclut pas le contenu.
Bloc de construction BB:CategoryDefinition: Flux unidirectionnel  
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Replys ICMP unidirectionnels Identifie le trafic où les réponses ICMP sont vues sans demande.
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Flux ICMP unidirectionnels Identifie les flux ICMP unidirectionnels.
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Combinaison d'indicateurs TCP non conforme Identifie les flux qui possèdent une combinaison d'indicateurs TCP non autorisés.
Bloc de construction BB:Flowshape: entrée uniquement Ce bloc de construction correspondra aux flux qui sont uniquement entrants.
Bloc de construction BB:CategoryDefinition: Flux unidirectionnel DST  
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Flux TCP unidirectionnels Identifie les flux TCP unidirectionnels.
Bloc de construction BB:NetworkDefinition: Honeypot comme les adresses Editez ce bloc de construction en remplaçant l'autre réseau par des objets réseau définis dans votre hiérarchie de réseau qui ne sont actuellement pas utilisés dans votre réseau ou qui sont utilisés dans une installation de pot de miel ou de tartre. Une fois qu'ils ont été définis, vous devez activer la règle Anomalie: accès Honeypot potentiel . Vous devez également ajouter une sentinelle de sécurité/politique à ces objets réseau afin de générer des événements basés sur la tentative d'accès
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Code de type ICMP suspect Identifie les flux ICMP avec des codes de type ICMP suspects.
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Paquets DNS volumineux Identifie les flux avec des paquets DNS anormalement volumineux
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Flux UDP et divers unidirectionnels Identifie les flux UDP unidirectionnels et autres flux divers.
Bloc de construction BB:DeviceDefinition: VPN Cette règle définit tous les réseaux privés virtuels sur le système.
Bloc de construction BB:CategoryDefinition: Authentication Success Modifiez ce bloc de construction pour inclure tous les événements indiquant que des tentatives d'accès au réseau ont abouti.
Bloc de construction BB:CategoryDefinition: Authentication Failures Modifiez ce bloc de construction pour inclure tous les événements indiquant une tentative d'accès au réseau ayant échoué.
Bloc de construction BB:CategoryDefinition: Authentication to Disabled Account Modifiez ce bloc de construction pour inclure tous les événements indiquant les échecs d'accès au réseau à l'aide d'un compte désactivé.
Bloc de construction BB:CategoryDefinition: Authentication to Expired Account Modifiez ce bloc de construction pour inclure tous les événements indiquant des échecs d'accès au réseau à l'aide d'un compte arrivé à expiration.
Bloc de construction BB:HostDefinition: Serveurs de base de données Modifiez ce bloc de construction pour définir des serveurs de base de données standard. Ce module est utilisé conjointement avec les modules BB:FalsePositive: Catégories de faux positifs du serveur de base de données et BB:FalsePositive:Événements de faux positifs du serveur de base de données.
Bloc de construction BB:PortDefinition: Ports de la base de données Modifiez ce bloc de construction pour inclure tous les ports de base de données communs.
Bloc de construction BB:HostReference: Serveurs de base de données  
Bloc de construction BB:CategoryDefinition: Pays/régions sans accès à distance Modifiez ce bloc de construction pour inclure tout emplacement géographique qui ne serait généralement pas autorisé à accéder à distance à l'entreprise. Une fois la configuration effectuée, vous pouvez activer la règle Anomalie: Accès à distance à partir d'un pays / région étranger .
Bloc de construction BB:CategoryDefinition: Communication réussie Définit des flux qui indiquent généralement un type de communication réussie. Si vous êtes méfiant, vous pouvez si vous le souhaitez abaisser le taux à 64 octets/paquet. Toutefois, cela entraîne un grand nombre de faux positifs et peut nécessiter une optimisation plus fine à l'aide d'indicateurs et d'autres propriétés.
Bloc de construction BB:CategoryDefinition: Comptes de superutilisateurs  
Bloc de construction BB:CategoryDefinition: IRC détecté sur la base de l'application Identifie le trafic IRC qui a été identifié par le test d'application.
Bloc de construction BB:CategoryDefinition: IRC détecté sur la base de la catégorie de l'événement Identifie le trafic IRC qui a été identifié par des événements ou des catégories.
Bloc de construction BB:Policy Violation: IRC IM Policy Violation: Connexion IRC à Internet Identifie une connexion IRC à un hôte distant.
Bloc de construction BB:CategoryDefinition: Détection IRC basée sur les événements du pare-feu Identifie le trafic IRC qui a été identifié par des événements ou des catégories.
Bloc de construction BB:CategoryDefinition: Firewall or ACL Accept Modifiez ce bloc de construction pour inclure tous les événements indiquant l'accès au pare-feu.
Bloc de construction BB:PortDefinition: Ports IRC Modifiez ce bloc de construction pour inclure tous les ports IRC communs.
Bloc de construction BB:ComplianceDefinition: Serveurs GLBA Modifiez ce bloc de construction pour inclure vos systèmes GLBA IP. Vous devez ensuite appliquer ce bloc de construction aux règles relatives aux échecs de connexion, à l'accès distant, etc.
Bloc de construction BB:ComplianceDefinition: Serveurs HIPAA Modifiez ce bloc de construction pour inclure vos serveurs HIPAA par adresse IP. Vous devez ensuite appliquer ce bloc de construction aux règles relatives aux échecs de connexion, à l'accès distant, etc.
Bloc de construction BB:ComplianceDefinition: Serveurs SOX Modifiez ce bloc de construction pour inclure vos serveurs SOX IP. Vous devez ensuite appliquer ce bloc de construction aux règles relatives aux échecs de connexion, à l'accès distant, etc.
Bloc de construction BB:ComplianceDefinition: Serveurs PCI DSS Modifiez ce bloc de construction pour inclure vos serveurs PCI DSS par adresse IP. Vous devez ensuite appliquer ce bloc de construction aux règles relatives aux échecs de connexion, à l'accès distant, etc.
Bloc de construction BB:NetworkDefinition: Segment de réseau non fiable Emplacements réseau non accrédités généralement utilisés dans les règles pour détecter lorsque un emplacement non accrédité communique avec un emplacement accrédité.
Bloc de construction BB:NetworkDefinition: Réseaux locaux non fiables  
Bloc de construction BB:NetworkDefinition: Communication entrante de l'Internet vers l'hôte local  
Bloc de construction BB:NetworkDefinition: Segment de réseau de la source de confiance  
Bloc de construction BB:CategoryDefinition: Changement de configuration du système ou de l'appareil  
Bloc de construction BB:CategoryDefinition: Vérification modifiée  
Bloc de construction BB:PortDefinition: Ports autorisés L2R Définit des ports couramment observés dans le trafic local et distant.
Bloc de construction BB:Violation de politique: Violation de politique de conformité: Utilisation de l'application en texte clair Identifie les flux qui utilisent des protocoles non chiffrés tels que telnet et FTP.
Bloc de construction BB:HostDefinition: Serveurs DHCP Modifiez ce bloc de construction pour définir des serveurs DHCP standard. Ce module est utilisé conjointement avec les catégories BB:False Positive : Catégories de faux positifs du serveur DHCP et BB:FalsePositve: Événements de faux positifs du serveur DHCP.
Bloc de construction BB:PortDefinition: Ports DHCP Modifiez ce bloc de construction pour inclure tous les ports DHCP communs.
Bloc de construction BB:Violation de règle: Violation de règle de messagerie instantanée IRC: Communications de messagerie instantanée Identifie les flux qui ont été identifiés comme des communications de messagerie instantanée.
Bloc de construction BB: Menaces: Violations d'accès à distance: Accès au bureau à distance à partir d'hôtes distants Identifie les flux dans lesquels une application de bureau distante est accessible à partir d'un hôte distant
Bloc de construction BB:Violation de politique: Violation de politique d'application: NNTP sur Internet Identifie le trafic NNTP vers Internet
Bloc de construction BB: Menaces: Violations d'accès à distance: Activité VNC à partir d'hôtes distants Identifie les flux dans lesquels un service VNC est accessible à partir d'un hôte distant.
Bloc de construction BB:HostDefinition: Serveurs Editez ce bloc de construction pour définir des serveurs génériques.
Bloc de construction BB:HostDefinition: Serveurs DNS Modifiez ce bloc de construction pour définir des serveurs DNS classiques. ce bloc est utilisé conjointement avec les blocs BB:FalsePositive: Catégories de faux positifs du serveur DNS et BB:FalsePositve: Evénements de faux positifs du serveur DNS.
Bloc de construction BB:PortDefinition: Ports DNS Modifiez ce bloc de construction pour inclure tous les ports DNS communs.
Bloc de construction BB:HostDefinition: Serveurs FTP Modifiez ce bloc de construction pour définir des serveurs FTP standard. ce module est utilisé en conjonction avec les BB:False Positive : Catégories de faux positifs du serveur FTP et BB:FalsePositive: Événements de faux positifs du serveur FTP.
Bloc de construction BB:PortDefinition: Ports FTP Modifiez ce bloc de construction pour inclure tous les ports FTP communs.
Bloc de construction BB:HostDefinition: Serveurs LDAP Modifiez ce bloc de construction pour définir des serveurs LDAP standard. ce module est utilisé en conjonction avec les BB:False Positive : Catégories de faux positifs du serveur LDAP et BB:FalsePositive: Événements de faux positifs du serveur LDAP.
Bloc de construction BB:PortDefinition: Ports LDAP Modifiez ce bloc de construction pour inclure tous les ports communs utilisés par les serveurs LDAP.
Bloc de construction BB:HostDefinition: Mail Servers Modifiez ce bloc de construction pour définir des serveurs de messagerie standard. ce module est utilisé en conjonction avec les BB:False Positive : Catégories de faux positifs du serveur de messagerie et BB:FalsePositive: Événements de faux positifs du serveur de messagerie.
Bloc de construction BB:PortDefinition: Mail Ports Modifiez ce bloc de construction pour inclure tous les ports communs utilisés par les serveurs de messagerie.
Bloc de construction BB:HostDefinition: Serveurs de gestion du réseau Modifiez ce bloc de construction pour définir des serveurs de gestion de réseau standard.
Bloc de construction BB:HostDefinition: Serveurs proxy Modifiez ce bloc de construction pour définir des serveurs proxy standard. ce module est utilisé en conjonction avec les BB:False Positive : Catégories de faux positifs du serveur mandataire et BB:FalsePositive: Événements de faux positifs du serveur mandataire.
Bloc de construction BB:HostDefinition: Serveurs RPC Modifiez ce bloc de construction pour définir des serveurs RPC standard. ce bloc est utilisé en conjonction avec les BB:False Positive : Catégories de faux positifs du serveur RPC et BB:FalsePositive: Événements de faux positifs du serveur RPC.
Bloc de construction BB:PortDefinition: Ports RPC Modifiez ce bloc de construction pour inclure tous les ports communs utilisés par les serveurs RPC.
Bloc de construction BB:HostDefinition: Émetteur ou récepteur SNMP Modifiez ce bloc de construction pour définir des émetteurs ou des récepteurs SNMP. ce module est utilisé conjointement avec le module BB:PortDefinition: SNMP Ports.
Bloc de construction BB:PortDefinition: Ports SNMP Modifiez ce bloc de construction pour inclure tous les ports communs utilisés par les émetteurs ou les récepteurs SNMP.
Bloc de construction BB:HostDefinition: Serveurs SSH Modifiez ce bloc de construction pour définir des serveurs SSH standard. ce module est utilisé en conjonction avec les BB:False Positive : Catégories de faux positifs du serveur SSH et BB:FalsePositive: Événements de faux positifs du serveur SSH.
Bloc de construction BB:PortDefinition: Ports SSH Modifiez ce bloc de construction pour inclure tous les ports communs utilisés par les serveurs SSH.
Bloc de construction BB:HostDefinition: Serveurs de définition de virus et autres serveurs de mise à jour Modifiez ce bloc de construction pour inclure tous les serveurs qui incluent des fonctions de protection contre les virus et de mise à jour.
Bloc de construction BB:HostDefinition: Serveurs Web Modifiez ce bloc de construction pour définir des serveurs Web standard. ce module est utilisé en conjonction avec les BB:False Positive : Catégories de faux positifs du serveur web et BB:FalsePositive: Événements de faux positifs du serveur web.
Bloc de construction BB:PortDefinition: Ports Web Modifiez ce bloc de construction pour inclure tous les ports communs utilisés par les serveurs Web.
Bloc de construction BB:HostDefinition: Serveurs Windows Modifiez ce bloc de construction pour définir des serveurs Windows standard, tels que des contrôleurs de domaine ou des serveurs d'échange. ce module est utilisé en conjonction avec les BB:False Positive : Catégories de faux positifs du serveur Windows et BB:FalsePositive: Événements de faux positifs du serveur Windows.
Bloc de construction BB:PortDefinition: Ports Windows Modifiez ce bloc de construction pour inclure tous les ports communs utilisés par les serveurs Windows.
Bloc de construction BB:ProtocolDefinition: Protocoles Windows Modifiez ce bloc de construction pour inclure tous les protocoles communs (à l'exclusion de TCP) utilisés par les serveurs Windows qui seront ignorés pour les règles d'optimisation des faux positifs.
Bloc de construction BB:HostReference: Serveurs DHCP  
Bloc de construction BB:HostReference: Serveurs DNS  
Bloc de construction BB:HostReference: Serveurs FTP  
Bloc de construction BB:HostReference: Serveurs LDAP  
Bloc de construction BB:HostReference: Mail Servers  
Bloc de construction BB:HostReference: Serveurs proxy  
Bloc de construction BB:HostReference: Serveurs SSH  
Bloc de construction BB:HostReference: Serveurs Web  
Bloc de construction BB:HostReference: Serveurs Windows  
Bloc de construction BB:CategoryDefinition: Défaillance Service ou Matériel Définit des catégories d'événements qui indiquent des échecs au sein de services ou d'un matériel.
Bloc de construction BB:HostBased: Événements critiques Définit les catégories d'événement qui indiquent des événements critiques.
Bloc de construction BB:CategoryDefinition: Service démarré  
Bloc de construction BB:CategoryDefinition: Service arrêté  
Bloc de construction BB:DeviceDefinition: FW / Routeur / Commutateur Cette règle définit tous les pare-feux, routeurs et commutateurs du système.
Bloc de construction BB:NetworkDefinition: Segment de réseau de destination fiable  
Bloc de construction BB: Suspicious: Remote: Unidirectionnel UDP ou Misc Flows Détecte un nombre excessif de flux unidirectionnels UDP et divers depuis une source unique.
Bloc de construction BB: Suspicious: Local: Flux UDP unidirectionnels ou divers Détecte un nombre excessif de flux unidirectionnels UDP et divers depuis une source unique.
Règle Echec de connexion au compte désactivé Signale un message de connexion hôte depuis un compte utilisateur désactivé. Si l'utilisateur ne fait plus partie de l'organisation, il est recommandé d'examiner tous les autres messages d'authentification reçus du même utilisateur.
Règle Echec de la connexion au compte arrivé à expiration Signale un message d'échec de connexion hôte d'un compte utilisateur expiré connu. Si l'utilisateur ne fait plus partie de l'organisation, il est recommandé d'examiner tous les autres messages d'authentification reçus.
Règle Groupes de bases de données modifiés à partir de l'hôte distant Répond lorsque des modifications de groupes sont modifiées depuis un réseau distant.
Règle Accès à distance depuis un pays / une région étranger Signale les connexions ou les accès réussis depuis une adresse IP connue comme se situant dans un pays/une région qui ne dispose pas d'un droit d'accès distant. Avant d'activer cette règle, nous vous recommandons de configurer le bloc de construction BB:CategoryDefinition: Pays/Régions sans accès à distance.
Règle Communication entrante distante à partir d'un pays / d'une région étranger Signale un trafic depuis une adresse IP connue comme se situant dans un pays/une région qui ne dispose pas d'un droit d'accès distant. Avant d'activer cette règle, nous vous recommandons de configurer le bloc de construction BB:CategoryDefinition: Pays/Régions sans accès à distance. SMTP et DNS ont été retirés de ce test dans la mesure où vous avez peu de contrôle sur cette activité. Vous devrez peut-être aussi retirer des serveurs Web de la DMZ qui sont souvent sondés par des hôtes distants à l'aide de scanners Web
Règle Aucune activité pendant 60 jours Ce compte n'est pas connecté depuis plus de 60 jours
Règle Comptes partagés possibles Détection de comptes partagés. Vous devrez ajouter des comptes système de faux positifs supplémentaires à et NON lorsque le nom d'utilisateur de l'événement correspond à ce qui suit ....
Règle Distant: Connexions IRC Détecte un hôte local qui émet un nombre excessivement élevé de connexions IRC à Internet.
Règle Les événements de conformité deviennent des infractions Signale des événements de conformité, par exemple des mots de passe en clair.
Règle Nombre excessif d'échecs de connexion au magasin d'informations de conformité Signale un nombre excessif d'échecs d'authentification à un serveur de conformité en l'espace de 10 minutes.
Règle Plusieurs échecs de connexion à un actif de conformité  
Règle Multiple Login Failures for Single Username Signale des échecs d'authentification pour le même nom d'utilisateur
Règle Plusieurs échecs de connexion à partir de la même source Signale les échecs d'authentification sur la même adresse IP source avec des noms d'utilisateur différents plus de 10 fois en l'espace de 5 minutes.
Règle Plusieurs échecs de connexion à la même destination Signale qu'un événement d'échec d'authentification se produit au moins 10 fois sur la même adresse IP de destination à partir d'une adresse IP source et d'un nom d'utilisateur différents dans un délai de 5 minutes.
Règle Conformité: trafic depuis un réseau non sécurisé vers un réseau sécurisé Le trafic d'un segment de réseau "non accrédité" est transmis à un segment de réseau "accrédité". Vous devez éditer les blocs de construction des réseaux accrédités et non accrédités avant d'activer cette règle.
Règle Conformité: trafic de la zone démilitarisée vers le réseau interne Le trafic est transmis depuis la DMZ vers un réseau interne. Ceci n'est généralement pas autorisé dans le cadre des règles de conformité. Vous devez vous assurer que l'objet DMZ de la hiérarchie réseau est défini avant d'activer cette règle définie.
Règle Modifications de configuration apportées aux appareils de conformité Détecte les changements de configuration apportés aux appareils de conformité. Avant d'activer cette règle, ajoutez les sources de journal du serveur de conformité au groupe de sources de journal des serveurs de conformité.
Règle Services d'audit modifiés sur l'hôte de conformité Les services d'audit ont été modifiés sur un hôte de conformité. Avant d'activer cette règle, veillez à définir les hôtes dans les modules de définition de la conformité et vérifiez que les événements relatifs au service d'audit modifié pour votre hôte se trouvent dans le module BB:CategoryDefinition: Audit modifié.
Règle Connexion à Internet sur un port non autorisé Généralement, les connexions Internet sont limitées à des applications communes telles que le trafic et le courrier Web. D'autres communications peuvent être suspectes et doivent être analysées. Avant d'activer cette règle, le bloc de construction BB:PortDefinition: Authorized L2R Ports doit être modifié avec une liste de ports acceptables.
Règle Créer des infractions pour tout le trafic de discussion en fonction des flux  
Règle Créer des infractions pour tous les trafics Instant Messenger Signale un trafic de messagerie instantanée ou un événement catégorisé en tant que trafic de messagerie instantanée dans lequel la source est locale et la destination est distante.
Règle Créer des infractions pour toutes les utilisations P2P Détecte le trafic P2P ou tout événement catégorisé en tant que trafic P2P
Règle Créer des infractions pour tous les événements de politique Signale des événements de politique. Cette règle est désactivée par défaut. Activez cette règle si vous souhaitez que tous les événements soient catégorisés en tant que politique pour créer une infraction.
Règle Créer des infractions pour l'utilisation de tous les pornos Signale un trafic contenant des éléments illicites ou un événement catégorisé comme pornographique. Cette règle est désactivée par défaut. Activez cette règle si vous souhaitez que tous les événements soient catégorisés en tant que pornographie pour créer une infraction.
Règle Local: Utilisation de l'application en texte clair Détecte les flux à destination ou en provenance d'Internet dans lesquels le type d'application utilise des mots de passe en texte clair. Cela peut inclure des applications telles que Telnet, FTP, etc.
Règle Nouveau serveur DHCP supprimé Cette règle sera déclenchée lorsqu'un serveur DHCP sera découvert sur le réseau.
Règle Nouvel hôte découvert Détecte lorsqu'un nouvel hôte est découvert sur le réseau.
Règle Nouvel hôte reconnu dans la zone démilitarisée Détecte lorsqu'un nouvel hôte est découvert sur le réseau.
Règle Nouveau service reconnu Détecte lorsqu'un nouveau service a été découvert sur un hôte.
Règle Nouveau service reconnu dans la zone démilitarisée Détecte lorsqu'un nouveau service a été découvert sur un hôte.
Règle Serveur IRC local possible Signale un hôte local qui exécute un service sur un port IRC standard ou un flux qui a été détecté en tant qu'IRC. Il ne s'agit pas d'un comportement classique pour les entreprises et il doit être analysé.
Règle Distant: Utilisation de l'application de texte en clair en fonction des flux Détecte les flux à destination ou en provenance d'Internet dans lesquels le type d'application utilise des mots de passe en texte clair. Cela peut inclure des applications telles que Telnet, FTP, etc.
Règle Distant: Serveur FTP masqué Détecte un serveur FTP distant sur un port non standard. Le port par défaut pour FTP est TCP port 21. La détection de FTP sur d'autres ports peut indiquer un hôte utilisé, où l'attaquant a installé ce serveur pour fournir un accès par porte dérobée à l'hôte.
Règle Distant: IM/Chat Détecte un volume excessif de trafic de messagerie instantanée/discussion depuis une source unique.
Règle Remote: client P2P local connecté à plus de 100 serveurs Détecte des hôtes locaux qui agissent en tant que serveur d'égal à égal (P2P). Ceci indique une violation d'une politique de réseau local et peut être l'indication d'activités illégales, par exemple une violation de droit d'auteur.
Règle Distant: client P2P local détecté Détecte des hôtes locaux qui agissent en tant que serveur d'égal à égal (P2P). Ceci indique une violation d'une politique de réseau local et peut être l'indication d'activités illégales, par exemple une violation de droit d'auteur.
Règle Distant: serveur P2P local connecté à plus de 100 clients Détecte des hôtes locaux qui agissent en tant que serveur d'égal à égal (P2P). Ceci indique une violation d'une politique de réseau local et peut être l'indication d'activités illégales, par exemple une violation de droit d'auteur.
Règle Distant: Serveur P2P local détecté Détecte des hôtes locaux qui agissent en tant que serveur d'égal à égal (P2P). Ceci indique une violation d'une politique de réseau local et peut être l'indication d'activités illégales, par exemple une violation de droit d'auteur.
Règle Distant: Remote Desktop Access à partir d'Internet Détecte le protocole Microsoft Remote Desktop depuis Internet vers un hôte local. La plupart des entreprises considèrent qu'il s'agit d'une violation de la politique d'entreprise. Si cette activité est normale sur votre réseau, vous devez désactiver cette règle.
Règle Distant: SSH ou Telnet détecté sur un port non standard Détecte un serveur SSH ou Telnet sur un port non standard. Le port par défaut pour les serveurs SSH et Telnet est TCP port 22 et 23. La détection de SSH ou Telnet sur d'autres ports peut indiquer un hôte utilisé, où l'attaquant a installé ces serveurs pour fournir un accès par porte dérobée à l'hôte.
Règle Distant: Utilisation d'Usenet Détecte des flux vers ou à partir d'un serveur Usenet. Il est peu courant que les communications d'entreprise utilisent des services Usenet ou NNTP. Les hôtes impliqués peuvent violer les règles d'entreprise.
Règle Distant: accès VNC à partir d'Internet vers un hôte local Détecte VNC (application d'accès réseau distant) entre Internet et un hôte local. Un grand nombre de sociétés considère qu'il s'agit d'un problème de politique qui doit être résolu. Si cette activité est normale sur votre réseau, désactivez cette règle.
Règle Trafic P2P ou VoIP potentiel détecté Détecte un possible trafic d'égal à égal
Règle Erreurs système multiples Signale lorsqu'une source présente 10 erreurs système en l'espace de 3 minutes.
Règle Echecs basés sur l'hôte Cette règle est déclenchée lorsque le système détecte des événements indiquant des échecs au sein de services ou d'éléments matériels.
Règle Evénements système critiques Cette règle est déclenchée lorsque le système détecte des événements critiques.
Règle Service arrêté et non redémarré Détecte lorsqu'un service est arrêté mais non redémarré sur un système.

(Haut de la page)