Anomalie réseau
Utilisez la IBM Security QRadar Network Anomaly Content Extension pour surveiller de près les anomalies.
Cette extension de contenu inclut un ou plusieurs tableaux de bord Pulse. Pour plus d'informations sur les tableaux de bord Pulse, voir QRadar Pulse app.
- IBM Sécurité QRadar Anomalie réseau Extension de contenu 1.1.1
- IBM Sécurité QRadar Anomalie réseau Extension de contenu 1.1.0
- IBM Sécurité QRadar Anomalie réseau Extension de contenu 1.0.3
- IBM Sécurité QRadar Anomalie réseau Extension de contenu 1.0.2
- IBM Sécurité QRadar Anomalie réseau Extension de contenu 1.0.1
- IBM Sécurité QRadar Anomalie réseau Extension de contenu 1.0.0
IBM Sécurité QRadar Anomalie réseau Extension de contenu 1.1.1
Le tableau suivant présente les règles mises à jour dans IBM Security QRadar Network Anomaly Content Extension 1.1.1.
| Nom | Descriptif |
|---|---|
| Nombre de verrouillages de compte suspects | Se déclenche lorsque le même utilisateur est verrouillé un nombre inhabituel de fois. Remarque: Réglez cette règle en fonction de vos exigences de conformité.
Utilisé pour être appelé Nombre élevé de verrouillages de compte pour le même utilisateur. |
| Nombre suspect de connexions utilisateur identiques à plusieurs appareils | Se déclenche lorsque le même utilisateur tente de se connecter à plusieurs périphériques dans un court laps de temps. Remarque: Réglez cette règle en fonction de vos exigences de conformité.
|
IBM Sécurité QRadar Anomalie réseau Extension de contenu 1.1.0
Le tableau suivant présente les règles et les blocs de construction mis à jour dans IBM Security QRadar Network Anomaly Content Extension 1.1.0.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:HostDefinition: Mail Servers | Modifiez ce bloc de construction pour définir des serveurs de messagerie standard. Ce module est utilisé conjointement avec les catégories BB:False Positive : Catégories de faux positifs du serveur de messagerie et BB:FalsePositve: Événements de faux positifs du serveur de messagerie. |
| Bloc de construction | BB:Violation de règle: Violation de règle de messagerie instantanée IRC: Communications de messagerie instantanée | Identifie les flux qui ont été identifiés comme des communications de messagerie instantanée. |
| Bloc de construction | BB:Violation de politique: Violation de politique de courrier: Expéditeur de courrier sortant | Identifie les flux qui affichent un hôte envoyant du courrier à des hôtes distants. |
| Règle | Anomalie: DMZ Jump | Se déclenche lorsque des connexions semblent être pontées dans la zone démilitarisée du réseau. |
| Règle | Conformité: trafic de la zone démilitarisée vers le réseau interne | Se déclenche lorsque le trafic est transmis de la zone démilitarisée vers un réseau interne. Ceci n'est généralement pas autorisé dans le cadre des règles de conformité. Vous devez vous assurer que l'objet DMZ de la hiérarchie réseau est défini avant d'activer cette règle définie. |
| Règle | Voyage impossible détecté | Se déclenche lorsque l'authentification réussie est détectée à partir d'emplacements qui sont impossibles à atteindre dans un court laps de temps en fonction de la vitesse de déplacement et de la distance. |
| Règle | Local: SSH ou Telnet détecté sur un port non standard | Se déclenche lorsqu'une communication FTP distante est observée sur un port non standard. Le port par défaut pour FTP est TCP port 21. La détection de FTP sur d'autres ports peut indiquer un hôte exploité, où l'agresseur a installé ce service pour fournir un accès dérobé à l'hôte. |
| Règle | Local: SSH ou Telnet détecté sur un port non standard | Se déclenche lorsqu'une communication SSH ou Telnet locale est observée sur un port non standard. Le port par défaut pour les serveurs SSH et Telnet est TCP port 22 et 23. La détection de SSH ou Telnet sur d'autres ports peut indiquer un hôte utilisé, où l'attaquant a installé ces serveurs pour fournir un accès par porte dérobée à l'hôte. |
| Règle | Distant: FTP détecté sur un port non standard | Se déclenche lorsqu'une communication FTP distante est observée sur un port non standard. Le port par défaut pour FTP est TCP port 21. La détection de FTP sur d'autres ports peut indiquer un hôte exploité, où l'agresseur a installé ce service pour fournir un accès dérobé à l'hôte. |
| Règle | Remote: client P2P local connecté à plus de 100 serveurs | Se déclenche lorsqu'un hôte local fonctionne en tant que client d'égal à égal (P2P). Ceci indique une violation d'une politique de réseau local et peut être l'indication d'activités illégales, par exemple une violation de droit d'auteur. |
| Règle | Distant: client P2P local détecté | Se déclenche lorsqu'un hôte local fonctionne en tant que client d'égal à égal (P2P). Ceci indique une violation d'une politique de réseau local et peut être l'indication d'activités illégales, par exemple une violation de droit d'auteur. |
| Règle | Distant: Serveur P2P local détecté | Se déclenche lorsqu'un hôte local fonctionne en tant que serveur d'égal à égal (P2P). Ceci indique une violation d'une politique de réseau local et peut être l'indication d'activités illégales, par exemple une violation de droit d'auteur. |
| Règle | Distant: Tunneling possible | Se déclenche lorsque la tunnellisation est possible, ce qui peut indiquer un contournement de la règle ou qu'un système infecté est détecté. |
| Règle | Distant: expéditeur de courrier SMTP | Se déclenche lorsqu'un hôte local envoie un grand nombre de flux SMTP de la même source vers Internet, en un seul intervalle. Cela peut indiquer la présence d'un mailing de masse, d'un ver ou d'un relais de spam. |
| Règle | Distant: SSH ou Telnet détecté sur un port non standard | Se déclenche lorsqu'une communication SSH ou Telnet distante est observée sur un port non standard. Le port par défaut pour les serveurs SSH et Telnet est TCP port 22 et 23. La détection de SSH ou Telnet sur d'autres ports peut indiquer un hôte utilisé, où l'attaquant a installé ces serveurs pour fournir un accès par porte dérobée à l'hôte. |
| Règle | Distant: volume suspect de trafic IM/Chat | Se déclenche lorsqu'une quantité excessive de trafic IM/Chat provenant d'une source unique est détectée. |
| Règle | Adresse IP unique avec plusieurs adresses MAC | Se déclenche lorsque l'adresse MAC associée à une adresse IP unique change plusieurs fois sur une période donnée. |
| Règle | Connexion réussie à partir d'une ville spécifique | Renvoie les données de localisation, fournies par MaxMind, pour une adresse IP sélectionnée et alimente la table de référence Voyages impossibles. |
| Règle | Systèmes utilisant de nombreux protocoles différents | Se déclenche lorsque des systèmes locaux se connectent à Internet sur plus de 50 ports DST en une heure. Les connexions doivent être réussies. Cette règle peut être modifiée afin de détecter également les communications ayant échoué, ce qui peut également vous être utile. |
| Règle | Nombre inhabituel d'appareils connectés par le même utilisateur | Se déclenche lorsque le même utilisateur semble se connecter à un nombre anormal de périphériques dans un court laps de temps. |
| Règle | Nombre anormalement élevé de verrouillages de compte pour le même utilisateur | Se déclenche lorsque le même utilisateur est verrouillé un nombre inhabituel de fois. |
- BB:CategoryDefinition: Pays/régions sans accès à distance
- Nombre excessif d'acceptations de pare-feu provenant de plusieurs sources vers une seule destination
- Accès à distance depuis un pays / une région étranger
- Communication entrante distante à partir d'un pays / d'une région étranger
Le tableau suivant présente les données de référence nouvelles ou mises à jour dans IBM Security QRadarNetwork Anomaly Content Extension 1.1.0.
| Type | Nom | Descriptif |
|---|---|---|
| Table de référence | Voyage impossible | Contient une liste d'adresses IP et de noms d'utilisateur associés à des villes spécifiques. |
| Table de référence | Utilisateurs de voyage impossible | Contient une liste d'utilisateurs associés à des déplacements impossibles en fonction de la vitesse et de la distance. |
| Données de référence | importation_pulse | Fait partie du tableau de bord Pulse. |
IBM Sécurité QRadar Anomalie réseau Extension de contenu 1.0.3
L'extension de contenu n'affiche plus un nombre incorrect de règles.
IBM Sécurité QRadar Anomalie réseau Extension de contenu 1.0.2
Le tableau suivant présente les règles et les blocs de construction mis à jour dans IBM Security QRadar Network Anomaly Content Extension 1.0.2.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:DeviceDefinition: FW / Routeur / Commutateur | Bloc de construction mis à jour avec les périphériques FW/Router / Switch. |
| Règle | Nombre excessif d'acceptations de pare-feu provenant de plusieurs sources vers une seule destination | Règle renommée en norme de dénomination. |
| Règle | Systèmes utilisant de nombreux protocoles différents | Règle renommée en norme de dénomination. |
| Règle | Adresse IP unique avec plusieurs adresses MAC | Règle renommée en norme de dénomination. |
IBM Sécurité QRadar Anomalie réseau Extension de contenu 1.0.1
Le tableau suivant présente les règles et les blocs de construction mis à jour dans IBM Security QRadar Network Anomaly Content Extension 1.0.1.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:DeviceDefinition: FW / Routeur / Commutateur | Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension. |
| Bloc de construction | BB:HostDefinition: Serveurs DHCP | Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension. |
| Bloc de construction | BB:CategoryDefinition: Communication réussie | Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension. |
| Règle | Anomalie: nombre excessif d'acceptations de pare-feu provenant de plusieurs sources vers une destination unique | Ajout d'un test de règle au bloc de construction BB:DeviceDefinition: FW / Router / Switch. |
| Règle | Anomalie: systèmes utilisant de nombreux protocoles différents | Ajout d'un test de règle au bloc de construction BB:DeviceDefinition: FW / Router / Switch. |
| Règle | Adresse IP unique avec plusieurs adresses MAC | Ajout d'un test de règle au bloc de construction BB:HostDefinition: DHCP Servers. |
IBM Sécurité QRadar Anomalie réseau Extension de contenu 1.0.0
Le tableau suivant présente les règles et les blocs de construction d' IBM Security QRadar Network Anomaly Content Extension 1.0.0.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:CategoryDefinition: Saut DMZ inversé | Identifie les actions qui peuvent être vues dans un scénario de saut de zone démilitarisée. Il est principalement utilisé par Anomaly: DMZ Jump et Anomaly: DMZ Reverse Tunnel. |
| Bloc de construction | BB:CategoryDefinition: Authentication Success | Modifiez ce bloc de construction pour inclure tous les événements indiquant que des tentatives d'accès au réseau ont abouti. |
| Bloc de construction | BB:CategoryDefinition: Pays/régions sans accès à distance | Modifiez ce bloc de construction pour inclure tout emplacement géographique qui ne serait généralement pas autorisé à accéder à distance à l'entreprise. Une fois la configuration effectuée, vous pouvez activer la règle Anomalie: Accès à distance à partir d'un pays / région étranger . |
| Bloc de construction | BB:CategoryDefinition: Firewall or ACL Accept | Modifiez ce bloc de construction pour inclure tous les événements indiquant l'accès au pare-feu. |
| Bloc de construction | BB:CategoryDefinition:Saut de DMZ inversé | Identifie les actions qui peuvent être vues dans un scénario de saut de zone démilitarisée. Il est principalement utilisé par Anomaly: DMZ Jump et Anomaly: DMZ Reverse Tunnel. |
| Bloc de construction | BB:CategoryDefinition: Communication réussie | Définit des flux qui indiquent généralement un type de communication réussie. Vous souhaiterez peut-être diminuer le rapport à 64 octets / paquet, mais cela provoquera un grand nombre de faux positifs et peut nécessiter un ajustement supplémentaire à l'aide d'indicateurs et d'autres propriétés. |
| Bloc de construction | BB:CategoryDefinition: Pré Saut DMZ | Identifie les actions qui peuvent être vues dans un scénario de saut de zone démilitarisée. Il est principalement utilisé par Anomaly: DMZ Jump et Anomaly: DMZ Reverse Tunnel. |
| Bloc de construction | BB:CategoryDefinition: Saut après la zone démilitarisée | Identifie les actions qui peuvent être vues dans un scénario de saut de zone démilitarisée. Il est principalement utilisé par Anomaly: DMZ Jump et Anomaly: DMZ Reverse Tunnel. |
| Bloc de construction | BB:DeviceDefinition: FW / Routeur / Commutateur | Définit tous les pare-feux, routeurs et commutateurs du système. |
| Bloc de construction | BB:HostDefinition: Serveurs DHCP | Modifiez ce bloc de construction pour définir des serveurs DHCP standard. Ce module est utilisé conjointement avec les catégories BB:False Positive : Catégories de faux positifs du serveur DHCP et BB:FalsePositve: Événements de faux positifs du serveur DHCP. |
| Bloc de construction | BB:NetworkDefinition: Adresses DMZ | Mettez à jour ce bloc de construction pour inclure les adresses incluses dans la zone démilitarisée. Ce bloc de construction fait référence à la hiérarchie du réseau par défaut. Mettez à jour ce bloc de construction si vous utilisez une hiérarchie de réseau différente. |
| Règle | Nombre excessif d'acceptations de pare-feu provenant de plusieurs sources vers une seule destination | Signale un nombre excessif d'acceptations de pare-feu vers la même destination depuis au moins 100 adresses IP source uniques en l'espace de 5 minutes. |
| Règle | Tunnel inverse de la zone démilitarisée | Cette règle se déclenche lorsque des connexions semblent être pontées à travers la zone démilitarisée du réseau via un tunnel inverse. |
| Règle | Communication entrante distante à partir d'un pays / d'une région étranger | Signale un trafic depuis une adresse IP connue comme se situant dans un pays/une région qui ne dispose pas d'un droit d'accès distant. Avant d'activer cette règle, configurez le bloc de construction BB:CategoryDefinition: Pays/Régions sans accès à distance. Vous devrez peut-être supprimer des serveurs Web dans la zone démilitarisée qui sont souvent vérifiés par des hôtes distants avec des scanners Web. |
| Règle | Accès à distance depuis un pays / une région étranger | Signale les connexions ou les accès réussis depuis une adresse IP connue comme se situant dans un pays/une région qui ne dispose pas d'un droit d'accès distant. Avant d'activer cette règle, configurez le bloc de construction BB:CategoryDefinition: Pays/Régions sans accès à distance. |
| Règle | Adresse IP unique avec plusieurs adresses MAC | Cette règle se déclenche lorsque l'adresse MAC change pour une adresse IP unique plusieurs fois sur une période donnée. |
| Règle | Systèmes utilisant de nombreux protocoles différents | Système local qui se connecte à Internet sur plus de 50 ports DST en une heure. Les connexions doivent être réussies. Cette règle peut être modifiée afin de détecter également les communications ayant échoué, ce qui peut également vous être utile. |