Anomalie réseau

Utilisez la IBM Security QRadar Network Anomaly Content Extension pour surveiller de près les anomalies.

Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

Cette extension de contenu inclut un ou plusieurs tableaux de bord Pulse. Pour plus d'informations sur les tableaux de bord Pulse, voir QRadar Pulse app.

IBM Sécurité QRadar Anomalie réseau Extension de contenu 1.1.1

Le tableau suivant présente les règles mises à jour dans IBM Security QRadar Network Anomaly Content Extension 1.1.1.

Tableau 1. Règles dans IBM Security QRadar Network Anomaly Content Extension 1.1.1
Nom Descriptif
Nombre de verrouillages de compte suspects Se déclenche lorsque le même utilisateur est verrouillé un nombre inhabituel de fois.
Remarque: Réglez cette règle en fonction de vos exigences de conformité.

Utilisé pour être appelé Nombre élevé de verrouillages de compte pour le même utilisateur.

Nombre suspect de connexions utilisateur identiques à plusieurs appareils Se déclenche lorsque le même utilisateur tente de se connecter à plusieurs périphériques dans un court laps de temps.
Remarque: Réglez cette règle en fonction de vos exigences de conformité.

(Haut de la page)

IBM Sécurité QRadar Anomalie réseau Extension de contenu 1.1.0

Le tableau suivant présente les règles et les blocs de construction mis à jour dans IBM Security QRadar Network Anomaly Content Extension 1.1.0.

Tableau 2. Règles et blocs de construction dans IBM Security QRadar Network Anomaly Content Extension 1.1.0
Type Nom Descriptif
Bloc de construction BB:HostDefinition: Mail Servers Modifiez ce bloc de construction pour définir des serveurs de messagerie standard. Ce module est utilisé conjointement avec les catégories BB:False Positive : Catégories de faux positifs du serveur de messagerie et BB:FalsePositve: Événements de faux positifs du serveur de messagerie.
Bloc de construction BB:Violation de règle: Violation de règle de messagerie instantanée IRC: Communications de messagerie instantanée Identifie les flux qui ont été identifiés comme des communications de messagerie instantanée.
Bloc de construction BB:Violation de politique: Violation de politique de courrier: Expéditeur de courrier sortant Identifie les flux qui affichent un hôte envoyant du courrier à des hôtes distants.
Règle Anomalie: DMZ Jump Se déclenche lorsque des connexions semblent être pontées dans la zone démilitarisée du réseau.
Règle Conformité: trafic de la zone démilitarisée vers le réseau interne Se déclenche lorsque le trafic est transmis de la zone démilitarisée vers un réseau interne. Ceci n'est généralement pas autorisé dans le cadre des règles de conformité. Vous devez vous assurer que l'objet DMZ de la hiérarchie réseau est défini avant d'activer cette règle définie.
Règle Voyage impossible détecté Se déclenche lorsque l'authentification réussie est détectée à partir d'emplacements qui sont impossibles à atteindre dans un court laps de temps en fonction de la vitesse de déplacement et de la distance.
Règle Local: SSH ou Telnet détecté sur un port non standard Se déclenche lorsqu'une communication FTP distante est observée sur un port non standard. Le port par défaut pour FTP est TCP port 21. La détection de FTP sur d'autres ports peut indiquer un hôte exploité, où l'agresseur a installé ce service pour fournir un accès dérobé à l'hôte.
Règle Local: SSH ou Telnet détecté sur un port non standard Se déclenche lorsqu'une communication SSH ou Telnet locale est observée sur un port non standard. Le port par défaut pour les serveurs SSH et Telnet est TCP port 22 et 23. La détection de SSH ou Telnet sur d'autres ports peut indiquer un hôte utilisé, où l'attaquant a installé ces serveurs pour fournir un accès par porte dérobée à l'hôte.
Règle Distant: FTP détecté sur un port non standard Se déclenche lorsqu'une communication FTP distante est observée sur un port non standard. Le port par défaut pour FTP est TCP port 21. La détection de FTP sur d'autres ports peut indiquer un hôte exploité, où l'agresseur a installé ce service pour fournir un accès dérobé à l'hôte.
Règle Remote: client P2P local connecté à plus de 100 serveurs Se déclenche lorsqu'un hôte local fonctionne en tant que client d'égal à égal (P2P). Ceci indique une violation d'une politique de réseau local et peut être l'indication d'activités illégales, par exemple une violation de droit d'auteur.
Règle Distant: client P2P local détecté Se déclenche lorsqu'un hôte local fonctionne en tant que client d'égal à égal (P2P). Ceci indique une violation d'une politique de réseau local et peut être l'indication d'activités illégales, par exemple une violation de droit d'auteur.
Règle Distant: Serveur P2P local détecté Se déclenche lorsqu'un hôte local fonctionne en tant que serveur d'égal à égal (P2P). Ceci indique une violation d'une politique de réseau local et peut être l'indication d'activités illégales, par exemple une violation de droit d'auteur.
Règle Distant: Tunneling possible Se déclenche lorsque la tunnellisation est possible, ce qui peut indiquer un contournement de la règle ou qu'un système infecté est détecté.
Règle Distant: expéditeur de courrier SMTP Se déclenche lorsqu'un hôte local envoie un grand nombre de flux SMTP de la même source vers Internet, en un seul intervalle. Cela peut indiquer la présence d'un mailing de masse, d'un ver ou d'un relais de spam.
Règle Distant: SSH ou Telnet détecté sur un port non standard Se déclenche lorsqu'une communication SSH ou Telnet distante est observée sur un port non standard. Le port par défaut pour les serveurs SSH et Telnet est TCP port 22 et 23. La détection de SSH ou Telnet sur d'autres ports peut indiquer un hôte utilisé, où l'attaquant a installé ces serveurs pour fournir un accès par porte dérobée à l'hôte.
Règle Distant: volume suspect de trafic IM/Chat Se déclenche lorsqu'une quantité excessive de trafic IM/Chat provenant d'une source unique est détectée.
Règle Adresse IP unique avec plusieurs adresses MAC Se déclenche lorsque l'adresse MAC associée à une adresse IP unique change plusieurs fois sur une période donnée.
Règle Connexion réussie à partir d'une ville spécifique Renvoie les données de localisation, fournies par MaxMind, pour une adresse IP sélectionnée et alimente la table de référence Voyages impossibles.
Règle Systèmes utilisant de nombreux protocoles différents Se déclenche lorsque des systèmes locaux se connectent à Internet sur plus de 50 ports DST en une heure. Les connexions doivent être réussies. Cette règle peut être modifiée afin de détecter également les communications ayant échoué, ce qui peut également vous être utile.
Règle Nombre inhabituel d'appareils connectés par le même utilisateur Se déclenche lorsque le même utilisateur semble se connecter à un nombre anormal de périphériques dans un court laps de temps.
Règle Nombre anormalement élevé de verrouillages de compte pour le même utilisateur Se déclenche lorsque le même utilisateur est verrouillé un nombre inhabituel de fois.
Les blocs de construction et les règles suivants sont supprimés dans IBM Security QRadar Network Anomaly Content Extension 1.1.0. Ils sont disponibles pour être utilisés dans l'extension de contenu de conformité.
  • BB:CategoryDefinition: Pays/régions sans accès à distance
  • Nombre excessif d'acceptations de pare-feu provenant de plusieurs sources vers une seule destination
  • Accès à distance depuis un pays / une région étranger
  • Communication entrante distante à partir d'un pays / d'une région étranger

Le tableau suivant présente les données de référence nouvelles ou mises à jour dans IBM Security QRadarNetwork Anomaly Content Extension 1.1.0.

Tableau 3. Données de référence dans IBM Security QRadar Network Anomaly Content Extension 1.1.0
Type Nom Descriptif
Table de référence Voyage impossible Contient une liste d'adresses IP et de noms d'utilisateur associés à des villes spécifiques.
Table de référence Utilisateurs de voyage impossible Contient une liste d'utilisateurs associés à des déplacements impossibles en fonction de la vitesse et de la distance.
Données de référence importation_pulse Fait partie du tableau de bord Pulse.

(Haut de la page)

IBM Sécurité QRadar Anomalie réseau Extension de contenu 1.0.3

L'extension de contenu n'affiche plus un nombre incorrect de règles.

(Haut de la page)

IBM Sécurité QRadar Anomalie réseau Extension de contenu 1.0.2

Le tableau suivant présente les règles et les blocs de construction mis à jour dans IBM Security QRadar Network Anomaly Content Extension 1.0.2.

Tableau 4. Règles et blocs de construction dans IBM Security QRadar Network Anomaly Content Extension 1.0.2
Type Nom Descriptif
Bloc de construction BB:DeviceDefinition: FW / Routeur / Commutateur Bloc de construction mis à jour avec les périphériques FW/Router / Switch.
Règle Nombre excessif d'acceptations de pare-feu provenant de plusieurs sources vers une seule destination Règle renommée en norme de dénomination.
Règle Systèmes utilisant de nombreux protocoles différents Règle renommée en norme de dénomination.
Règle Adresse IP unique avec plusieurs adresses MAC Règle renommée en norme de dénomination.

(Haut de la page)

IBM Sécurité QRadar Anomalie réseau Extension de contenu 1.0.1

Le tableau suivant présente les règles et les blocs de construction mis à jour dans IBM Security QRadar Network Anomaly Content Extension 1.0.1.

Tableau 5. Règles et blocs de construction dans IBM Security QRadar Network Anomaly Content Extension 1.0.1
Type Nom Descriptif
Bloc de construction BB:DeviceDefinition: FW / Routeur / Commutateur Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension.
Bloc de construction BB:HostDefinition: Serveurs DHCP Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension.
Bloc de construction BB:CategoryDefinition: Communication réussie Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension.
Règle Anomalie: nombre excessif d'acceptations de pare-feu provenant de plusieurs sources vers une destination unique Ajout d'un test de règle au bloc de construction BB:DeviceDefinition: FW / Router / Switch.
Règle Anomalie: systèmes utilisant de nombreux protocoles différents Ajout d'un test de règle au bloc de construction BB:DeviceDefinition: FW / Router / Switch.
Règle Adresse IP unique avec plusieurs adresses MAC Ajout d'un test de règle au bloc de construction BB:HostDefinition: DHCP Servers.

(Haut de la page)

IBM Sécurité QRadar Anomalie réseau Extension de contenu 1.0.0

Le tableau suivant présente les règles et les blocs de construction d' IBM Security QRadar Network Anomaly Content Extension 1.0.0.

Tableau 6. Règles et blocs de construction dans IBM Security QRadar Network Anomaly Content Extension 1.0.0
Type Nom Descriptif
Bloc de construction BB:CategoryDefinition: Saut DMZ inversé Identifie les actions qui peuvent être vues dans un scénario de saut de zone démilitarisée. Il est principalement utilisé par Anomaly: DMZ Jump et Anomaly: DMZ Reverse Tunnel.
Bloc de construction BB:CategoryDefinition: Authentication Success Modifiez ce bloc de construction pour inclure tous les événements indiquant que des tentatives d'accès au réseau ont abouti.
Bloc de construction BB:CategoryDefinition: Pays/régions sans accès à distance Modifiez ce bloc de construction pour inclure tout emplacement géographique qui ne serait généralement pas autorisé à accéder à distance à l'entreprise. Une fois la configuration effectuée, vous pouvez activer la règle Anomalie: Accès à distance à partir d'un pays / région étranger .
Bloc de construction BB:CategoryDefinition: Firewall or ACL Accept Modifiez ce bloc de construction pour inclure tous les événements indiquant l'accès au pare-feu.
Bloc de construction BB:CategoryDefinition:Saut de DMZ inversé Identifie les actions qui peuvent être vues dans un scénario de saut de zone démilitarisée. Il est principalement utilisé par Anomaly: DMZ Jump et Anomaly: DMZ Reverse Tunnel.
Bloc de construction BB:CategoryDefinition: Communication réussie Définit des flux qui indiquent généralement un type de communication réussie. Vous souhaiterez peut-être diminuer le rapport à 64 octets / paquet, mais cela provoquera un grand nombre de faux positifs et peut nécessiter un ajustement supplémentaire à l'aide d'indicateurs et d'autres propriétés.
Bloc de construction BB:CategoryDefinition: Pré Saut DMZ Identifie les actions qui peuvent être vues dans un scénario de saut de zone démilitarisée. Il est principalement utilisé par Anomaly: DMZ Jump et Anomaly: DMZ Reverse Tunnel.
Bloc de construction BB:CategoryDefinition: Saut après la zone démilitarisée Identifie les actions qui peuvent être vues dans un scénario de saut de zone démilitarisée. Il est principalement utilisé par Anomaly: DMZ Jump et Anomaly: DMZ Reverse Tunnel.
Bloc de construction BB:DeviceDefinition: FW / Routeur / Commutateur Définit tous les pare-feux, routeurs et commutateurs du système.
Bloc de construction BB:HostDefinition: Serveurs DHCP Modifiez ce bloc de construction pour définir des serveurs DHCP standard. Ce module est utilisé conjointement avec les catégories BB:False Positive : Catégories de faux positifs du serveur DHCP et BB:FalsePositve: Événements de faux positifs du serveur DHCP.
Bloc de construction BB:NetworkDefinition: Adresses DMZ Mettez à jour ce bloc de construction pour inclure les adresses incluses dans la zone démilitarisée.

Ce bloc de construction fait référence à la hiérarchie du réseau par défaut. Mettez à jour ce bloc de construction si vous utilisez une hiérarchie de réseau différente.

Règle Nombre excessif d'acceptations de pare-feu provenant de plusieurs sources vers une seule destination Signale un nombre excessif d'acceptations de pare-feu vers la même destination depuis au moins 100 adresses IP source uniques en l'espace de 5 minutes.
Règle Tunnel inverse de la zone démilitarisée Cette règle se déclenche lorsque des connexions semblent être pontées à travers la zone démilitarisée du réseau via un tunnel inverse.
Règle Communication entrante distante à partir d'un pays / d'une région étranger Signale un trafic depuis une adresse IP connue comme se situant dans un pays/une région qui ne dispose pas d'un droit d'accès distant. Avant d'activer cette règle, configurez le bloc de construction BB:CategoryDefinition: Pays/Régions sans accès à distance. Vous devrez peut-être supprimer des serveurs Web dans la zone démilitarisée qui sont souvent vérifiés par des hôtes distants avec des scanners Web.
Règle Accès à distance depuis un pays / une région étranger Signale les connexions ou les accès réussis depuis une adresse IP connue comme se situant dans un pays/une région qui ne dispose pas d'un droit d'accès distant. Avant d'activer cette règle, configurez le bloc de construction BB:CategoryDefinition: Pays/Régions sans accès à distance.
Règle Adresse IP unique avec plusieurs adresses MAC Cette règle se déclenche lorsque l'adresse MAC change pour une adresse IP unique plusieurs fois sur une période donnée.
Règle Systèmes utilisant de nombreux protocoles différents Système local qui se connecte à Internet sur plus de 50 ports DST en une heure. Les connexions doivent être réussies. Cette règle peut être modifiée afin de détecter également les communications ayant échoué, ce qui peut également vous être utile.

(Haut de la page)