Intrusions
Utilisez l'extension de contenu IBM Security QRadar Intrusions pour vous concentrer sur la détection des intrusions.
IBM Extension de contenu relative aux intrusions dans l' QRadar s de sécurité
- IBM Security QRadar -Extension de contenu de conformité
- IBM Extension de contenu pour point d'extrémité de l' QRadar
- IBM Extension de contenu pour la surveillance des menaces de sécurité QRadar
- IBM Extension de contenu relative aux anomalies réseau pour l' QRadar de la sécurité
La liste suivante présente les règles ajoutées à IBM Security QRadar Compliance Content Extension.
- BB:CategoryDefinition: Pays/régions sans accès à distance
- Nombre excessif d'acceptations de pare-feu provenant de plusieurs sources vers une seule destination
La liste suivante présente les règles ajoutées à IBM Security QRadar Endpoint Content Extension.
- Distant: Remote Desktop Access à partir d'Internet
- BB:Threats : Violations d'accès à distance : Accès au bureau à distance à partir d'hôtes distants - UUID SYSTEM-1055 (Nouveau nom - BB:BehaviorDefinition:Accès au bureau à distance à partir d'un hôte distant)
- BB:Threats : Violations d'accès à distance : Activité VNC à partir d'hôtes distants - SYSTEM-1056 (Nouveau nom - BB:BehaviorDefinition: Activité VNC à partir d'un hôte distant)
- Distant: accès VNC à partir d'Internet vers un hôte local-UUID SYSTEM-1108 (Nouveau nom- Remote: accès VNC à partir d'Internet)
La liste suivante présente les règles ajoutées à IBM Security QRadar Threat Monitoring Content Extension.
- BB:CategoryDefinition: Pays/régions sans accès à distance
- BB:CategoryDefinition: Accès à la base de données refusé
- BB:CategoryDefinition: Les nuisances causées par les logiciels malveillants
- BB:CategoryDefinition: Virus détecté
- BB:CategoryDefinition: Evénements Worm
- BB:FalseNegative: Événements indiquant un compromis réussi
- BB:NetworkDefinition: Espace IP non défini
- BB:NetworkDefinition: Adresses de la liste de surveillance
- Utilisation suivie d'une activité d'hôte suspecte
- Evénements d'exploitation/de logiciel malveillant sur plusieurs destinations
- Utilisation: exploits suivis par les acceptations de pare-feu
- Source d'attaque à vecteurs multiples
- Source vulnérable à tout type d'exploitation
- Source vulnérable à cette explosion
- Evénements exacts à 100%-SYSTEM-1459(Nouveau nom- Compromis de signature réussi)
La liste suivante présente les règles ajoutées à IBM Security QRadar Network Anomaly Content Extension.
- Anomalie: DMZ Jump
- Distant: Tunneling possible
IBM Sécurité QRadar Intrusions Extension de contenu V1.0.4
Le tableau suivant présente la règle mise à jour dans IBM Security QRadar Intrusions Content Extension V1.0.4.
| Nom | Descriptif |
|---|---|
| Nombre excessif d'acceptations de pare-feu provenant de plusieurs sources vers une seule destination | Modification du nom Anomalie: nombre excessif d'acceptations de pare-feu provenant de plusieurs sources vers une destination unique. |
Les règles et blocs de construction suivants sont supprimés dans IBM Security QRadar Intrusions Content Extension V1.0.4 car ils sont désormais inclus dans IBM Security QRadar par défaut.
- BB:BehaviorDefinition: Activités de compromis
- BB:CategoryDefinition: Authentication Failures
- BB:CategoryDefinition: Authentication to Disabled Account
- BB:CategoryDefinition: Authentication to Expired Account
- BB:CategoryDefinition: DDoS Attack Events
- BB:CategoryDefinition: Exploits, portes dérobées et chevaux de Troie
- BB:CategoryDefinition: Firewall or ACL Accept
- BB:CategoryDefinition: Le pare-feu ou l'ACL refusent
- BB:CategoryDefinition: Enregistreurs de frappe
- BB:CategoryDefinition: Violation de la politique de messagerie
- BB:CategoryDefinition: Network DoS Attack
- BB:CategoryDefinition: Saut après la zone démilitarisée
- BB:CategoryDefinition: Activité du compte après exploitation
- BB:CategoryDefinition: Pré Saut DMZ
- BB:CategoryDefinition: Catégories d'événements de reconnaissance
- BB:CategoryDefinition: Événements Recon
- BB:CategoryDefinition: Flux de reconnaissance
- BB:CategoryDefinition: Service DoS
- BB:CategoryDefinition: Communication réussie
- BB:Base de données: Refus d'action système
- BB:DeviceDefinition: Base de données
- BB:DeviceDefinition: FW / Routeur / Commutateur
- BB:HostDefinition: Serveurs de base de données
- BB:HostReference: Serveurs de base de données
- BB:NetworkDefinition: Adresses du Darknet
- BB:NetworkDefinition: Adresses DMZ
- BB:NetworkDefinition: Adresses de type Honeypot
- BB:PortDefinition: Ports de vers communs
- BB:PortDefinition: Ports de la base de données
- BB: Menaces: Analyses de port: Analyses d'hôte
- BB: Menaces: Analyse des ports: Analyse des ports UDP
- BB: Menaces: Analyse: Flux réactifs vides élevé
- BB: Menaces: Analyse: Flux réactifs vides Faible
- BB: Menaces: Analyse: Vide Flux réactifs Moyen
- BB: Menaces: Analyse: Analyse ICMP élevée
- BB: Menaces: Analyse: ICMP Scan Low
- BB: Menaces: Analyse: ICMP Scan Medium
- BB: Menaces: Analyse: Analyse potentielle
- BB: Menaces: Analyse: Analyse élevée
- BB: Menaces: Scannage: Scannage faible
- BB: Menaces: Analyse: Analyse moyenne
- BB: Menaces: Utilisation du protocole IP suspecte: Paquets DNS volumineux
- BB: Menaces: Utilisation du protocole IP suspecte: Paquets ICMP volumineux
- Destination vulnérable à l'utilisation détectée
- Destination vulnérable à l'utilisation détectée sur un port différent
- Echec du nettoyage de logiciel malveillant ou de virus
IBM Sécurité QRadar Intrusions Extension de contenu V1.0.3
Le tableau suivant présente les règles et les blocs de construction d' IBM Security QRadar Intrusions Content Extension V1.0.3.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | Destination vulnérable à l'utilisation détectée | Détecte une attaque contre une destination locale vulnérable, où l'hôte est connu pour exister, et l'hôte est vulnérable à l'attaque. |
| Règle | Destination vulnérable aux attaques détectées sur un port différent | Détecte une attaque contre un hôte de destination local vulnérable, où l'hôte est connu pour exister, et l'hôte est vulnérable à l'attaque sur un port différent. |
| Règle | Destination vulnérable à un autre type d'exploitation que la tentative sur un port ciblé | Détecte une attaque contre un hôte de destination local vulnérable, où l'hôte est connu pour exister, et l'hôte est vulnérable à une attaque mais pas celle tentée. |
Le tableau suivant présente les données de référence dans IBM Security QRadar Intrusions Content Extension V1.0.3.
| Type | Nom | Descriptif |
|---|---|---|
| Ensemble de référence | Serveurs de base de données | Liste des adresses IP de base de données. |
IBM Sécurité QRadar Intrusions Extension de contenu V1.0.2
Le tableau suivant présente les règles et les blocs de construction mis à jour dans IBM Security QRadar Intrusions Content Extension V1.0.2.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:DeviceDefinition: FW / Routeur / Commutateur | Bloc de construction mis à jour avec les périphériques FW/Router / Switch. |
| Bloc de construction | BB:DeviceDefinition: Base de données | Bloc de construction mis à jour avec les unités de base de données. |
| Bloc de construction | BB:CategoryDefinition: Authentication to Disabled Account | Ajout des QID suivants:
|
| Règle | Echec du nettoyage de logiciel malveillant ou de virus | Nouveaux QID ajoutés à la règle:
|
IBM Sécurité QRadar Intrusions Extension de contenu V1.0.1
Le tableau suivant présente les règles et les blocs de construction d' IBM Security QRadar Intrusions Content Extension V1.0.1.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:CategoryDefinition: Authentication to Disabled Account | Ajout de QID 5000475: Audit d'échec: un compte n'est pas parvenu à se connecter. |
| Bloc de construction | BB:DeviceDefinition: FW / Routeur / Commutateur | Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension. |
| Règle | Utilisation: Exploiter suivis par Firewall Accepte | Ajout d'un test de règle : BB:DeviceDefinition: FW/Router/Switch à la règle |
| Règle | Anomalie: Jumping DMZ | Ajout d'un test de règle : BB:DeviceDefinition: FW/Router/Switch à la règle |
| Règle | Anomalie: nombre excessif d'acceptations de pare-feu provenant de plusieurs sources vers une destination unique | Ajout d'un test de règle : BB:DeviceDefinition: FW/Router/Switch à la règle |
| Règle | Utilisation: Destination vulnérable à une utilisation détectée sur un port différent | Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle. |
IBM Sécurité QRadar Intrusions Extension de contenu V1.0.0
IBM Security QRadar Intrusions Content Extension V1.0.0 ajoute l'ensemble de références des serveurs de base de données à QRadar.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:BehaviorDefinition: Activités de compromis | Modifiez ce bloc de construction pour inclure des catégories qui sont considérées comme faisant partie des événements vus lors de compromis typiques. |
| Bloc de construction | BB:CategoryDefinition: Authentication Failures | Modifiez ce bloc de construction pour inclure tous les événements indiquant une tentative d'accès au réseau ayant échoué. |
| Bloc de construction | BB:CategoryDefinition: Authentication to Disabled Account | Modifiez ce bloc de construction pour inclure tous les événements indiquant les échecs d'accès au réseau à l'aide d'un compte désactivé. |
| Bloc de construction | BB:CategoryDefinition: Authentication to Expired Account | Modifiez ce bloc de construction pour inclure tous les événements indiquant des échecs d'accès au réseau à l'aide d'un compte arrivé à expiration. |
| Bloc de construction | BB:CategoryDefinition: Pays/régions sans accès à distance | Modifiez ce bloc de construction pour inclure tout emplacement géographique qui ne serait généralement pas autorisé à accéder à distance à l'entreprise. Une fois la configuration effectuée, vous pouvez activer la règle Anomalie: Accès à distance à partir d'un pays / région étranger . |
| Bloc de construction | BB:CategoryDefinition: Accès à la base de données refusé | Identifie les événements de base de données qui sont considérés comme des accès refusés. |
| Bloc de construction | BB:CategoryDefinition: DDoS Attack Events | Modifiez ce bloc de construction pour inclure toutes les catégories d'événement que vous souhaitez catégoriser en tant qu'attaque DDoS . |
| Bloc de construction | BB:CategoryDefinition: Exploits Backdoors et Trojans | Modifiez ce bloc de construction pour inclure tous les événements qui sont généralement des exploits, des portes dérobées ou des chevaux de Troie. |
| Bloc de construction | BB:CategoryDefinition: Firewall or ACL Accept | Modifiez ce bloc de construction pour inclure tous les événements indiquant l'accès au pare-feu. |
| Bloc de construction | BB:CategoryDefinition: Pare-feu ou ACL refuse | Modifiez ce bloc de construction pour inclure tous les événements indiquant que des tentatives d'accès au pare-feu ont échoué. |
| Bloc de construction | BB:CategoryDefinition: Enregistreurs de clés | Modifiez ce bloc de construction pour inclure tous les événements associés à la surveillance des activités des utilisateurs via un consignateur de clés. |
| Bloc de construction | BB:CategoryDefinition: Violation de la politique de courrier | Modifiez ce bloc de construction pour inclure tout ce que vous considérez comme une violation de politique basée sur le courrier. Exemple : un trafic sortant sur le port 25 ne provenant pas d'un serveur de messagerie. |
| Bloc de construction | BB:CategoryDefinition: Les nuisances causées par les logiciels malveillants | Modifiez ce bloc de construction pour inclure des catégories d'événement qui sont généralement associées à des infections par des logiciels espions. |
| Bloc de construction | BB:CategoryDefinition: Network DoS Attack | Modifiez ce bloc de construction pour inclure toutes les catégories d'événement que vous souhaitez catégoriser en tant qu'attaque DoS réseau. |
| Bloc de construction | BB:CategoryDefinition: Saut après la zone démilitarisée | Identifie les actions qui peuvent être vues dans un scénario de saut de zone démilitarisée. Il est principalement utilisé par les règles Anomalie: saut de zone démilitarisée et Anomalie: Tunnel inverse de la zone démilitarisée . |
| Bloc de construction | BB:CategoryDefinition: Afficher l'activité du compte d'exploitation | Identifie les événements qui se produisent généralement après une exploitation. |
| Bloc de construction | BB:CategoryDefinition: Pré Saut DMZ | Identifie les actions qui peuvent être vues dans un scénario de saut de zone démilitarisée. Il est principalement utilisé par les règles Anomalie: saut de zone démilitarisée et Anomalie: Tunnel inverse de la zone démilitarisée . |
| Bloc de construction | BB:CategoryDefinition: Catégories d'événements de reconnaissance | Modifiez ce bloc de construction pour inclure tous les événements qui indiquent une activité de reconnaissance. |
| Bloc de construction | BB:CategoryDefinition:Evénements de reconnaissance | Modifiez ce bloc de construction pour inclure tous les événements qui indiquent une activité de reconnaissance. |
| Bloc de construction | BB:CategoryDefinition: Flux de reconnaissance | Modifiez ce bloc de construction pour inclure tous les événements indiquant une activité suspecte. |
| Bloc de construction | BB:CategoryDefinition: Service DoS | Editez ce bloc de construction pour définir les événements d'attaque par refus de service (DoS). |
| Bloc de construction | BB:CategoryDefinition: Communication réussie | Définit des flux qui indiquent généralement un type de communication réussie. Si vous êtes méfiant, vous pouvez si vous le souhaitez abaisser le taux à 64 octets/paquet. Toutefois, cela entraîne un grand nombre de faux positifs et peut nécessiter une optimisation plus fine à l'aide d'indicateurs et d'autres propriétés. |
| Bloc de construction | BB:CategoryDefinition: Virus détecté | Cette règle définit tous les événements de détection de virus. |
| Bloc de construction | BB:CategoryDefinition: Evénements Worm | Modifiez ce bloc de construction pour définir des événements de ver. Ce bloc de construction s'applique uniquement aux événements non détectés par une règle personnalisée. |
| Bloc de construction | BB:Base de données: Action système refusée | Modifiez ce bloc de construction pour inclure les événements indiquant des actions ayant échoué dans une base de données |
| Bloc de construction | BB:DeviceDefinition: Base de données | Cette règle définit toutes les bases de données sur le système. |
| Bloc de construction | BB:DeviceDefinition: FW / Routeur / Commutateur | Cette règle définit tous les pare-feux, routeurs et commutateurs du système. |
| Bloc de construction | BB:FalseNegative: Événements indiquant un compromis réussi | Définit les événements indiquant un compromis qui a abouti. En règle générale, ces événements sont 100 % exacts. |
| Bloc de construction | BB:HostDefinition: Serveurs de base de données | Modifiez ce bloc de construction pour définir des serveurs de base de données standard. Ce module est utilisé conjointement avec les modules BB:FalsePositive: Catégories de faux positifs du serveur de base de données et BB:FalsePositive:Événements de faux positifs du serveur de base de données. |
| Bloc de construction | BB:HostReference: Serveurs de base de données | |
| Bloc de construction | BB:NetworkDefinition: Adresses du Darknet | Modifiez ce bloc de construction pour inclure les réseaux qui doivent être ajoutés à une liste Darknet. |
| Bloc de construction | BB:NetworkDefinition: Adresses DMZ | Modifier ce bloc de construction pour inclure les adresses qui sont incluses dans la zone démilitarisée |
| Bloc de construction | BB:NetworkDefinition: Honeypot comme les adresses | Editez ce bloc de construction en remplaçant l'autre réseau par des objets réseau définis dans votre hiérarchie réseau qui ne sont actuellement pas utilisés dans votre réseau ou qui sont utilisés dans une installation de pot de miel ou de tartre. Une fois qu'ils ont été définis, vous devez activer la règle Anomalie: accès Honeypot potentiel . Vous devez également ajouter une sentinelle de sécurité/politique à ces objets réseau afin de générer des événements basés sur la tentative d'accès |
| Bloc de construction | BB:NetworkDefinition: Espace IP non défini | Modifiez ce bloc de construction pour inclure des zones de votre réseau qui ne contiennent pas d'hôtes valides. |
| Bloc de construction | BB:NetworkDefinition: Adresses de la liste de surveillance | Modifiez ce bloc de construction pour inclure les réseaux qui doivent être ajoutés à une liste de surveillance. |
| Bloc de construction | BB:PortDefinition: Ports de vers communs | Définit des ports généralement observés dans le trafic local et distant. |
| Bloc de construction | BB:PortDefinition: Ports de la base de données | Modifiez ce bloc de construction pour inclure tous les ports de base de données communs. |
| Bloc de construction | BB: Menaces: Analyses des ports: Analyses des hôtes | Identifie la reconnaissance potentielle par les flux. |
| Bloc de construction | BB: Menaces: Analyse des ports: Analyse des ports UDP | Identifie les analyses de port UDP. |
| Bloc de construction | BB: Menaces: Violations d'accès à distance: Accès au bureau à distance à partir d'hôtes distants | Identifie les flux dans lesquels une application de bureau distante est accessible à partir d'un hôte distant |
| Bloc de construction | BB: Menaces: Violations d'accès à distance: Activité VNC à partir d'hôtes distants | Identifie les flux dans lesquels un service VNC est accessible à partir d'un hôte distant. |
| Bloc de construction | BB: Menaces: Analyse: Flux réactifs vides élevé | Ce bloc de construction détecte une activité de reconnaissance potentielle lorsque le nombre de paquets source est supérieur à 100 000. |
| Bloc de construction | BB: Menaces: Analyse: Flux réactifs vides Faible | Ce bloc de construction détecte une activité de reconnaissance potentielle lorsque le nombre de paquets source est supérieur à 500. |
| Bloc de construction | BB: Menaces: Analyse: Flux réactifs vides Moyen | Ce bloc de construction détecte une activité de reconnaissance potentielle lorsque le nombre de paquets source est supérieur à 5 000. |
| Bloc de construction | BB: Menaces: Analyse: Analyse ICMP élevée | Identifie un niveau élevé de reconnaissance ICMP. |
| Bloc de construction | BB: Menaces: Analyse: ICMP Scan Low | Identifie un niveau bas de reconnaissance ICMP. |
| Bloc de construction | BB: Menaces: Analyse: ICMP Scan Medium | Identifie un niveau moyen de reconnaissance ICMP. |
| Bloc de construction | BB: Menaces: Analyse: Analyse potentielle | Identifie la reconnaissance potentielle par les flux. |
| Bloc de construction | BB: Menaces: Analyse: Analyse élevée | Identifie un niveau élevé de reconnaissance potentielle. |
| Bloc de construction | BB: Menaces: Analyse: Analyse faible | Identifie un faible niveau de reconnaissance potentielle. |
| Bloc de construction | BB: Menaces: Analyse: Analyse moyenne | Identifie un niveau moyen de reconnaissance potentielle. |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Paquets DNS volumineux | Identifie les flux avec des paquets DNS anormalement volumineux |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Paquets ICMP volumineux | Identifie les flux avec des paquets ICMP anormalement volumineux |
| Règle | Evénements exacts à 100% | Crée une infraction lorsqu'un événement correspond à une signature exacte à 100% pour des compromis réussis. |
| Règle | Anomalie: DMZ Jump | Cette règle est déclenchée lorsque des connexions semblent utiliser des ponts dans la DMZ du réseau. |
| Règle | Anomalie: nombre excessif d'acceptations de pare-feu provenant de plusieurs sources vers une destination unique | Signale un nombre excessif d'acceptations de pare-feu vers la même destination depuis au moins 100 adresses IP source uniques en l'espace de 5 minutes. |
| Règle | Destination vulnérable à l'utilisation détectée | Détecte une attaque contre une destination locale vulnérable, où l'hôte est connu pour exister, et l'hôte est vulnérable à l'attaque. |
| Règle | Utilisation suivie d'une activité d'hôte suspecte | Signale une activité de type d'attaque ou d'exploitation à partir d'une adresse IP source suivie d'une activité de compte suspecte sur le même hôte de destination dans les 15 minutes suivant l'événement d'origine. |
| Règle | Utilisation: Destination vulnérable à l'utilisation détectée sur un port différent | Signale une attaque contre un hôte de destination locale vulnérable, dans laquelle l'existence de l'hôte est connue, et cet hôte est vulnérable à l'attaque sur un port différent. |
| Règle | Utilisation: exploits suivis par les acceptations de pare-feu | Détecte quand les événements d'exploitation ou d'attaque sont suivis d'événements d'acceptation de pare-feu, ce qui peut indiquer une attaque réussie. |
| Règle | Evénements d'exploitation/de logiciel malveillant sur plusieurs destinations | Signale une adresse IP source qui génère plusieurs (au moins 5) événements d'utilisations ou de logiciels malveillants au cours des 5 dernières minutes. Ces événements ne ciblent pas des hôtes qui sont vulnérables et peuvent indiquer la génération de faux positifs d'une unité. |
| Règle | Echec du nettoyage de logiciel malveillant ou de virus | Le système a détecté un virus et il n'a pas réussi à le nettoyer ou à le supprimer |
| Règle | Source d'attaque à vecteurs multiples | Détecte lorsqu'un hôte source tente plusieurs vecteurs d'attaque, ce qui peut indiquer que l'hôte source cible spécifiquement un actif. |
| Règle | Distant: Tunneling possible | Détecte une possible tunnellisation, ce qui peut indiquer une omission de règle ou un système infecté. |
| Règle | Distant: Remote Desktop Access à partir d'Internet | Détecte le protocole Microsoft Remote Desktop depuis Internet vers un hôte local. La plupart des entreprises considèrent qu'il s'agit d'une violation de la politique d'entreprise. Si cette activité est normale sur votre réseau, vous devez désactiver cette règle. |
| Règle | Distant: accès VNC à partir d'Internet vers un hôte local | Détecte VNC (application d'accès réseau distant) entre Internet et un hôte local. Un grand nombre de sociétés considère qu'il s'agit d'un problème de politique qui doit être résolu. Si cette activité est normale sur votre réseau, désactivez cette règle. |
| Règle | Source vulnérable à tout type d'exploitation | Signale une attaque d'un hôte local dans laquelle la source a au moins une vulnérabilité. Il est possible que la source ait été ciblée dans une infraction antérieure. |
| Règle | Source vulnérable à cette explosion | Signale une attaque d'un hôte local dans laquelle l'hôte source est vulnérable à l'attaque utilisée. Il est possible que l'hôte source soit la destination d'une infraction antérieure. |
- Nombre excessif d'acceptations de pare-feu provenant de plusieurs sources vers une destination unique
- Saut DMZ
- Destination vulnérable à l'utilisation détectée
- Source vulnérable à toute explosion
- Source Vulnérable à cet Exploit
- Evénements d'exploitation/de logiciel malveillant sur plusieurs destinations
- Utilisation suivie d'une activité d'hôte suspecte
- Destination vulnérable à l'utilisation détectée sur un port différent
- Evénements exacts à 100%
- Source d'attaque vectorielle multiple
- Distant: Remote Desktop Access à partir d'Internet
- Exploitations suivies par Firewall Accepte
- Distant: accès VNC à partir d'Internet vers un hôte local
- Echec du nettoyage de logiciel malveillant ou de virus
- Distant: Tunneling possible
- BB:Base de données: Refus d'action système
- BB:HostDefinition: Serveurs de base de données
- BB:HostReference: Serveurs de base de données
- BB:PortDefinition: Ports de la base de données
- BB:PortDefinition: Ports de vers communs
- BB:FalseNegative: Événements indiquant un compromis réussi
- BB:DeviceDefinition: Base de données
- BB:DeviceDefinition: FW / Routeur / Commutateur
- BB: Menaces: Analyse: Analyse moyenne
- BB: Menaces: Violations d'accès à distance: Accès au bureau à distance à partir d'hôtes distants
- BB: Menaces: Analyse: ICMP Scan Low
- BB: Menaces: Analyse: Analyse ICMP élevée
- BB: Menaces: Scannage: Scannage faible
- BB: Menaces: Analyse: ICMP Scan Medium
- BB: Menaces: Violations d'accès à distance: Activité VNC à partir d'hôtes distants
- BB: Menaces: Utilisation du protocole IP suspecte: Paquets ICMP volumineux
- BB: Menaces: Analyse: Flux réactifs vides élevé
- BB: Menaces: Analyse: Analyse élevée
- BB: Menaces: Analyse: Flux réactifs vides Faible
- BB: Menaces: Analyse: Vide Flux réactifs Moyen
- BB: Menaces: Analyse des ports: Analyse des ports UDP
- BB: Menaces: Analyses de port: Analyses d'hôte
- BB: Menaces: Utilisation du protocole IP suspecte: Paquets DNS volumineux
- BB: Menaces: Analyse: Analyse potentielle
- BB:CategoryDefinition: Activité du compte après exploitation
- BB:CategoryDefinition: Flux de reconnaissance
- BB:CategoryDefinition: Communication réussie
- BB:CategoryDefinition: Le pare-feu ou l'ACL refusent
- BB:CategoryDefinition: Événements Recon
- BB:CategoryDefinition: Violation de la politique de messagerie
- BB:CategoryDefinition: Service DoS
- BB:CategoryDefinition: Événements liés aux vers
- BB:CategoryDefinition: Virus détecté
- BB:CategoryDefinition: Authentication to Expired Account
- BB:CategoryDefinition: Pays/Régions sans accès à distance
- BB:CategoryDefinition: Pré Saut DMZ
- BB:CategoryDefinition: Authentication to Disabled Account
- BB:CategoryDefinition: Network DoS Attack
- BB:CategoryDefinition: Catégories d'événements de reconnaissance
- BB:CategoryDefinition: Firewall or ACL Accept
- BB:CategoryDefinition: Exploits, portes dérobées et chevaux de Troie
- BB:BehaviorDefinition: Activités de compromis
- BB:CategoryDefinition: Saut après la zone démilitarisée
- BB:CategoryDefinition: Authentication Failures
- BB:CategoryDefinition: Enregistreurs de frappe
- BB:CategoryDefinition: Les nuisances causées par les logiciels malveillants
- BB:CategoryDefinition: DDoS Attack Events
- BB:CategoryDefinition: Accès à la base de données refusé
- BB:NetworkDefinition: Adresses DMZRemarque: ce bloc de construction fait référence à la hiérarchie du réseau par défaut. Mettez à jour ce bloc de construction si vous utilisez une hiérarchie de réseau différente.
- BB:NetworkDefinition: Adresses de type Honeypot
- BB:NetworkDefinition: Espace IP non défini
- BB:NetworkDefinition: Adresses du Darknet
- BB:NetworkDefinition: Adresses de la liste de surveillance