준수
IBM 보안 QRadar 규정 준수 콘텐츠 확장을 사용하여 새로운 QRadar 설치를 위한 기본 규정 준수 콘텐츠 집합을 향상시킬 수 있습니다.
- IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.1.2
- IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.1.1
- IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.1.0
- IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.8
- IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.7
- IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.6
- IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.5
- IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.4
- IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.3
- IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.2
- IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.1
- IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.0
IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.1.2
AccountName 사용자 정의 특성이 제거되었습니다.
IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.1.1
다음 룰 및 빌딩 블록이 IBM Security QRadar Compliance Content Extension 1.1.1 에서 제거되고 네트워크 이상 항목 컨텐츠 팩에 추가되었습니다.
- BB:Policy Violation: IRC IM Policy Violation: IM Communications
- 준수: DMZ에서 내부 네트워크로의 트래픽
- 원격: 비표준 포트에서 FTP가 발견됨
- 원격: 로컬 P2P 클라이언트가 100개 이상의 서버에 연결됨
- 원격: 로컬 P2P 클라이언트를 발견함
- 원격: 로컬 P2P 서버를 발견함
- 원격: 비표준 포트에서 SSH 또는 Telnet을 발견함
- 원격: 의심스러운 IM/Chat 트래픽 양
IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.1.0
다음 표는 IBM Security QRadar Compliance Content Extension 1.1.0에서 업데이트되는 룰을 표시합니다.
| 이름 | 설명 |
|---|---|
| 다중 소스에서 단일 대상으로의 과도한 방화벽 승인 | 여러 소스에서 단일 호스트로 방화벽 요청을 반복할 때 트리거됩니다. 이는 서비스 거부 공격 또는 악의적인 공격자의 네트워크 플러딩을 나타낼 수 있습니다. |
| 원격: Usenet 사용 | Usenet 서버와의 플로우를 발견합니다. 올바른 비즈니스 통신이 Usenet 또는 NNTP 서비스를 사용하는 것은 일반적인 상황이 아닙니다. 관련된 호스트가 기업 정책을 위반하는 중입니다. |
IBM Security QRadar Compliance Content Extension 1.1.0에서 다음 룰 및 빌딩 블록이 제거되었습니다. 엔드포인트 컨텐츠 확장에서 사용할 수 있습니다.
- BB:Threats: Remote Access Violations: Remote Desktop Access from Remote Hosts
- BB:Threats: Remote Access Violations: VNC Activity from Remote Hosts
- 원격: 인터넷에서의 원격 데스크탑 액세스
- 원격: 인터넷에서 로컬 호스트로의 VNC 액세스
IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.8
다음 표는 IBM Security QRadar Compliance Content Extension 1.0.8에서 업데이트된 룰 및 빌딩 블록을 표시합니다.
| 이름 | 설명 | |
|---|---|---|
| 빌딩 블록 | 신뢰할 수 있는 대상 네트워크 세그먼트 | 신뢰할 수 있는 소스 네트워크 세그먼트에서 이름이 변경되었습니다. 대상 네트워크를 사용하도록 룰 필터를 설정하십시오. |
| 빌딩 블록 | 신뢰할 수 있는 소스 네트워크 세그먼트 | 신뢰할 수 있는 대상 네트워크 세그먼트에서 이름이 변경되었습니다. 네트워크 정의가 그룹으로 추가되었습니다. 소스 네트워크를 사용하도록 룰 필터를 설정하십시오. |
| 규칙 | 원격: 비표준 포트에서 FTP가 발견됨 | 원격: 숨겨진 FTP 서버에서 이름이 변경되었습니다. |
| 규칙 | 원격: 의심스러운 IM/Chat 트래픽 양 | 원격: IM/Chat에서 이름이 변경되었습니다. |
IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.7
이 컨텐츠 확장에 이전에 포함된 기본 QRadar 컨텐츠가 제거되었습니다. 컨텐츠 확장에서 이 컨텐츠를 제거하면 컨텐츠 확장 설치 중에 컨텐츠를 다시 가져오지 않아도 됩니다.
다음 표는 IBM Security QRadar Compliance Content Extension 1.0.7에서 업데이트된 보고서를 표시합니다.
| 보고서 이름 | 검색 이름 및 종속성 |
|---|---|
| 사용 안함으로 설정되거나 만료된 계정에 대한 주별 로그인 실패 | 사용 안함으로 설정되거나 만료된 계정에 대한 실패한 로그인 시도를 표시합니다. |
IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.6
이제 저장된 검색이 기본적으로 공유됩니다. 모든 빌딩 블록이 이제 그룹에 있습니다.
IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.5
다음 표는 IBM Security QRadar Compliance Content Extension 1.0.5에 포함된 사용자 정의 특성을 표시합니다.
| 사용자 정의 특성 | 발견되는 위치 |
|---|---|
| AccountName | Microsoft Windows |
다음 표는 IBM Security QRadar Compliance Content Extension 1.0.5의 빌딩 블록을 표시합니다.
| 이름 | 설명 |
|---|---|
| BB:CategoryDefinition: 감사 변경 | 새 QID가 추가되고 일부 기타 QID가 제거되었습니다. |
IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.4
다음 표는 IBM Security QRadar Compliance Content Extension 1.0.4에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| AccountName | 예 | 2 | 계정 이름:\s*(.+?)\s+계정 이름:\s*(.+?)\s+ |
다음 표는 IBM Security QRadar Compliance Content Extension 1.0.4에서 새로 추가되거나 업데이트된 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:DeviceDefinition: FW / Router / Switch | 시스템에 있는 모든 방화벽, 라우터 및 스위치를 정의합니다. |
| 빌딩 블록 | BB:DeviceDefinition: IDS / IPS | 시스템에 있는 모든 IDS(Intrusion Detection System) 및 IPS(Intrusion Prevention System)를 정의합니다. |
| 빌딩 블록 | BB:DeviceDefinition: VPN | 시스템에 있는 모든 가상 사설망(VPN)을 정의합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: Illegal TCP Flag Combination | 잘못된 TCP 플래그 결합이 있는 플로우를 식별합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: Suspicious ICMP Type Code | 의심스러운 ICMP(Internet Control Message Protocol) 유형 코드가 있는 ICMP 플로우를 식별합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: TCP or UDP Port 0 | 포트 0을 사용하는 의심스러운 플로우를 식별합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Superuser Accounts | admin 및 root와 같이 수퍼유저 계정인 사용자 이름을 정의합니다. |
| 규칙 | 가능한 공유 계정 | 공유 계정을 발견합니다. 추가적인 False Positive 시스템 계정을 추가해야 합니다. |
IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.3
다음 표는 IBM Security QRadar Compliance Content Extension 1.0.3의 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:CategoryDefinition: Authentication to Disabled Account | 다음 QID가 추가되었습니다.
|
| 규칙 | 준수: 신뢰할 수 없는 네트워크에서 신뢰하는 네트워크로의 트래픽 | 플로우 또는 이벤트가 BB:NetworkDefinition: Untrusted Network Segment 및 다음 룰에 일치하는 경우 이 룰에 대한 룰 테스트가 트리거됩니다.
|
IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.2
다음 표는 IBM Security QRadar Compliance Content Extension 1.0.2의 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:Suspicious: Remote: Unidirectional UDP or Misc Flows | BB:Threats: Suspicious IP Protocol Usage:Unidirectional TCP Flows 대신 BB:Threats: Suspicious IP Protocol Usage:Unidirectional UDP and Misc Flows가 1분 이내에 15회 이상 일치하는 경우 이제 이 빌딩 블록에 대한 룰 테스트가 트리거됩니다. |
| 빌딩 블록 | BB:Suspicious: Local: Unidirectional UDP or Misc Flows | BB:Threats: Suspicious IP Protocol Usage:Unidirectional TCP Flows 대신 BB:Threats: Suspicious IP Protocol Usage:Unidirectional UDP and Misc Flows가 1분 이내에 15회 이상 일치하는 경우 이제 이 빌딩 블록에 대한 룰 테스트가 트리거됩니다. |
IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.1
다음 표는 IBM Security QRadar Compliance Content Extension 1.0.1의 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:NetworkDefinition: 신뢰할 수 있는 대상 네트워크 세그먼트 | 기본 네트워크 계층 구조를 참조합니다. 다른 네트워크 계층 구조를 사용 중인 경우 이 빌딩 블록을 업데이트하십시오. |
| 빌딩 블록 | BB:NetworkDefinition: 신뢰할 수 있는 소스 네트워크 세그먼트 | 소스 네트워크를 포함하도록 빌딩 블록 이름을 업데이트했습니다. 기본 네트워크 계층 구조를 참조합니다. 다른 네트워크 계층 구조를 사용 중인 경우 이 빌딩 블록을 업데이트하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Authentication to Disabled Account | 추가됨 - QID 5000475: 실패 감사: 계정이 로그온에 실패했습니다. |
| 빌딩 블록 | BB:CategoryDefinition: Authentication to Expired Account | 다음 QID가 추가되었습니다.
|
| 빌딩 블록 | BB:DeviceDefinition: FW / Router / Switch | 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다. |
| 규칙 | 준수: 신뢰할 수 없는 네트워크에서 내부 네트워크로의 트래픽 | 새 BB:NetworkDefinition: Trusted Destination Network Segment가 추가되었습니다. |
| 규칙 | 준수: DMZ에서 내부 네트워크로의 트래픽 | 추가된 새 룰 테스트: BB:DeviceDefinition: FW/Router/Switch. 기본 네트워크 계층 구조를 참조합니다. 다른 계층 구조를 사용하는 경우 이 룰을 업데이트하십시오. |
IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.0
다음 표는 IBM Security QRadar Compliance Content Extension 1.0.0의 사용자 정의 특성, 검색, 참조 세트 및 보고서를 표시합니다.
| 유형 | 이름 |
|---|---|
| 사용자 정의 이벤트 특성 | 계정 이름 |
| 이벤트 검색 | IP별 관리자 로그아웃 |
| 이벤트 검색 | 호스트 바이러스 요약별 |
| 이벤트 검색 | 사용자 바이러스 요약별 |
| 이벤트 검색 | 일별 정책 위반 요약 |
| 이벤트 검색 | 소스 IP별 DOS 공격 |
| 이벤트 검색 | 유형별 DOS 공격 |
| 이벤트 검색 | 대상 IP별 DOS 공격 |
| 이벤트 검색 | 이벤트 카테고리 분배 |
| 이벤트 검색 | 소스별 악용 |
| 이벤트 검색 | 대상별 악용 |
| 이벤트 검색 | 유형별 악용 |
| 이벤트 검색 | 원격 호스트로부터 변경된 그룹 |
| 이벤트 검색 | 카테고리별 IDP 활동 |
| 이벤트 검색 | 이벤트별 IDP 활동 |
| 이벤트 검색 | 로그 소스별 IDP 활동 |
| 이벤트 검색 | 만료 또는 사용 해제 계정에 대한 로그 실패 |
| 이벤트 검색 | 원격 액세스 실패(VPN 및 기타) |
| 이벤트 검색 | 원격 액세스 성공(VPN 및 기타) |
| 이벤트 검색 | 사용자별 상위 인증 실패 |
| 이벤트 검색 | 사용자별 최상위 인증 |
| 이벤트 검색 | 상위 IDS/IDP/IPS 룰 |
| 이벤트 검색 | 대상 IP별 상위 IDS/IPS 경보 |
| 이벤트 검색 | 사용자가 추가한 사용자 계정 |
| 이벤트 검색 | 사용자가 수정한 사용자 계정 |
| 이벤트 검색 | 사용자가 제거한 사용자 계정 |
| 이벤트 검색 | 카테고리별 VPN 활동 |
| 이벤트 검색 | 이벤트별 VPN 활동 |
| 이벤트 검색 | 로그 소스별 VPN 활동 |
| 이벤트 검색 | 대상별 웹 요청 |
| 이벤트 검색 | 로그 소스별 웹 요청 |
| 이벤트 검색 | 소스별 웹 요청 |
| 이벤트 검색 | 국가/지역별 상위 IDS/IPS 경보 |
| 플로우 검색 | 대상 ASN별 수신 바이트 |
| 플로우 검색 | 대상 IF 색인별 수신 바이트 |
| 플로우 검색 | 소스 ASN별 수신 바이트 |
| 플로우 검색 | 소스 IF 색인별 수신 바이트 |
| 플로우 검색 | 링크 활용도 |
| 플로우 검색 | 상위 대상 네트워크 - 내부 |
| 플로우 검색 | 최다 소스 네트워크 |
| 참조 세트 | 데이터베이스 서버 |
| 참조 세트 | DHCP 서버 |
| 참조 세트 | DNS 서버 |
| 참조 세트 | FTP 서버 |
| 참조 세트 | LDAP 서버 |
| 참조 세트 | 메일 서버 |
| 참조 세트 | 프록시 서버 |
| 참조 세트 | SSH 서버 |
| 참조 세트 | 웹 서버 |
| 참조 세트 | Windows Server |
| 보고서 | 일별 ASN 트래픽 요약 |
| 보고서 | 일별 공격자 및 대상 요약 |
| 보고서 | 일별 카테고리 분배 |
| 보고서 | 일별 IDP-IDS 활동 요약 |
| 보고서 | 일별 IfIndex 트래픽 요약 |
| 보고서 | 카테고리별 일별 로그/이벤트 분배 |
| 보고서 | 일별 네트워크 DOS 요약 |
| 보고서 | 일별 네트워크 악용 요약 |
| 보고서 | 일별 정책 위반 요약 |
| 보고서 | 일별 사용자 계정 활동 요약 |
| 보고서 | 일별 바이러스 요약 |
| 보고서 | 일별 VPN 활동 요약 |
| 보고서 | 일별 웹 액세스 요약 |
| 보고서 | 최근 20개의 실패한 로그인 |
| 보고서 | 최근 20개의 로그오프 |
| 보고서 | 최근 20개의 성공한 로그인 |
| 보고서 | 월별 ASN 트래픽 요약 |
| 보고서 | 월별 카테고리 분배 |
| 보고서 | 월별 IDP-IDS 활동 요약 |
| 보고서 | 월별 IfIndex 트래픽 요약 |
| 보고서 | 월별 네트워크 DOS 요약 |
| 보고서 | 월별 네트워크 악용 요약 |
| 보고서 | 월별 정책 위반 요약 |
| 보고서 | 월별 사용자 계정 활동 요약 |
| 보고서 | 월별 바이러스 요약 |
| 보고서 | 월별 VPN 활동 요약 |
| 보고서 | 월별 웹 액세스 요약 |
| 보고서 | 네트워크 트래픽 볼륨 |
| 보고서 | 주별 ASN 트래픽 요약 |
| 보고서 | 주별 카테고리 분배 |
| 보고서 | 원격 호스트의 주별 그룹 변경사항 |
| 보고서 | 주별 IDP-IDS 활동 요약 |
| 보고서 | 주별 IfIndex 트래픽 요약 |
| 보고서 | 사용 해제 계정 또는 사용 계정에 대한 주별 로그인 실패 |
| 보고서 | 주별 네트워크 DOS 요약 |
| 보고서 | 주별 네트워크 악용 요약 |
| 보고서 | 주별 정책 위반 요약 |
| 보고서 | 주별 사용자 계정 활동 요약 |
| 보고서 | 주별 바이러스 요약 |
| 보고서 | 주별 VPN 활동 요약 |
| 보고서 | 주별 웹 액세스 요약 |
다음 표는 IBM Security QRadar Compliance Content Extension 1.0.0의 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:DeviceDefinition: IDS / IPS | 시스템의 모든 IDS 및 IPS를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Suspicious Flows | 의심스러운 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: Long Duration Outbound Flow | 48시간이 넘게 활성화되어 있는 플로우를 식별합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Suspicious Events | 의심스러운 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Unidirectional Flow SRC | |
| 빌딩 블록 | BB:Flowshape: Outbound Only | 아웃바운드 전용 플로우와 일치합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets | 비정상적으로 큰 ICMP 패킷이 있는 플로우를 식별합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: TCP or UDP Port 0 | 포트 0을 사용하는 의심스러운 플로우를 식별합니다. |
| 빌딩 블록 | BB:CategoryDefinition: 시스템 오류 및 장애 | 시스템 오류 또는 실패를 표시할 수 있는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. 기본적으로 이 빌딩 블록은 이벤트에 대한 이벤트 카테고리가 시스템 카테고리(서비스 실패, 시스템 오류, 시스템 실패) 중 하나인 경우 적용됩니다. |
| 빌딩 블록 | BB:CategoryDefinition: Suspicious Event Categories | 의심스러운 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: Zero Payload Bidirectional Flows | 페이로드가 포함되지 않는 양방향 트래픽을 식별합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Unidirectional Flow | |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: Unidirectional ICMP Replys | 요청 없이 ICMP 응답이 표시되는 트래픽을 식별합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: Unidirectional ICMP Flows | 단방향 ICMP 플로우를 식별합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: Illegal TCP Flag Combination | 잘못된 TCP 플래그 결합이 있는 플로우를 식별합니다. |
| 빌딩 블록 | BB:Flowshape: Inbound Only | 이 빌딩 블록은 인바운드 전용 플로우와 일치합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Unidirectional Flow DST | |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage:Unidirectional TCP Flows | 단방향 TCP 플로우를 식별합니다. |
| 빌딩 블록 | BB:NetworkDefinition: Honeypot like Addresses | 현재 사용자 네트워크에서 사용하고 있지 않거나 허니팟 또는 타르핏 설치에서 사용되는 사용자 네트워크 계층 구조에 정의되는 네트워크 오브젝트로 다른 네트워크를 대체하여 이 빌딩 블록을 편집하십시오. 정의되고 난 후에는 이상 항목: 잠재적인 허니팟 액세스 룰을 사용으로 설정해야 합니다. 이러한 네트워크 오브젝트가 액세스 시도에 기반하여 이벤트를 생성하도록 보안/정책 센트리도 추가해야 합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: Suspicious ICMP Type Code | 의심스러운 ICMP 유형 코드가 있는 ICMP 플로우를 식별합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets | 비정상으로 큰 DNS 패킷이 있는 플로우를 식별합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage:Unidirectional UDP and Misc Flows | 단방향 UDP 및 기타 여러 플로우를 식별합니다. |
| 빌딩 블록 | BB:DeviceDefinition: VPN | 이 룰은 시스템의 모든 VPN을 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Authentication Success | 네트워크에 액세스하기 위한 성공적인 시도를 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Authentication Failures | 네트워크에 액세스하기 위한 실패 시도를 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Authentication to Disabled Account | 사용 해제 계정을 사용하여 네트워크에 액세스하기 위한 실패 시도를 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Authentication to Expired Account | 만료된 계정을 사용하여 네트워크에 액세스하기 위한 실패 시도를 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:HostDefinition: Database Servers | 일반 데이터베이스 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:FalsePositive: Database Server False Positive Categories 및 BB:FalsePositive: Database Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:PortDefinition: Database Ports | 모든 공통 데이터베이스 포트를 포함하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:HostReference: Database Servers | |
| 빌딩 블록 | BB:CategoryDefinition: Countries/Regions with no Remote Access | 일반적으로 엔터프라이즈에 대한 원격 액세스가 허용되지 않는 지리적 위치를 포함하도록 이 빌딩 블록을 편집하십시오. 일단 구성되면 이상 항목: 외국/지역에서의 원격 액세스 룰을 사용으로 설정할 수 있습니다. |
| 빌딩 블록 | BB:CategoryDefinition: Successful Communication | 성공적인 통신의 일반적인 형태인 플로우를 정의합니다. 의심스러울 경우 비율을 64바이트/패킷으로 낮출 수 있지만 이는 많은 False Positive의 원인이 될 수 있으며 플래그 및 기타 특성을 사용한 추가 튜닝이 필요할 수 있습니다. |
| 빌딩 블록 | BB:CategoryDefinition: Superuser Accounts | |
| 빌딩 블록 | BB:CategoryDefinition: IRC Detected based on Application | 애플리케이션 테스트에서 식별되는 IRC 트래픽을 식별합니다. |
| 빌딩 블록 | BB:CategoryDefinition: IRC Detected based on Event Category | 이벤트 또는 카테고리에서 식별된 IRC 트래픽을 식별합니다. |
| 빌딩 블록 | BB:Policy Violation: IRC IM Policy Violation: IRC Connection to Internet | 원격 호스트로의 IRC 연결을 식별합니다. |
| 빌딩 블록 | BB:CategoryDefinition: IRC Detection based on Firewall Events | 이벤트 또는 카테고리에서 식별된 IRC 트래픽을 식별합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Firewall or ACL Accept | 방화벽에 대한 액세스를 표시하는 모든 이벤트를 포함하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:PortDefinition: IRC Ports | 모든 공통 IRC 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:ComplianceDefinition: GLBA 서버 | GLBA IP 시스템이 포함되도록 이 빌딩 블록을 편집하십시오. 그런 다음 실패한 로그인, 원격 액세스 등과 관련된 룰에 이 빌딩 블록을 적용해야 합니다. |
| 빌딩 블록 | BB:ComplianceDefinition: HIPAA 서버 | IP 주소별로 사용자의 HIPAA 서버가 포함되도록 이 빌딩 블록을 편집하십시오. 그런 다음 실패한 로그인, 원격 액세스 등과 관련된 룰에 이 빌딩 블록을 적용해야 합니다. |
| 빌딩 블록 | BB:ComplianceDefinition: SOX 서버 | 사용자의 SOX IP 서버가 포함되도록 이 빌딩 블록을 편집하십시오. 그런 다음 실패한 로그인, 원격 액세스 등과 관련된 룰에 이 빌딩 블록을 적용해야 합니다. |
| 빌딩 블록 | BB:ComplianceDefinition: PCI DSS 서버 | IP 주소별로 사용자의 PCI DSS 서버가 포함되도록 이 빌딩 블록을 편집하십시오. 그런 다음 실패한 로그인, 원격 액세스 등과 관련된 룰에 이 빌딩 블록을 적용해야 합니다. |
| 빌딩 블록 | BB:NetworkDefinition: 신뢰할 수 없는 네트워크 세그먼트 | 일반적으로 신뢰할 수 없는 위치가 신뢰할 수 있는 위치와 통신하는 경우를 발견하는 룰에 사용되는 신뢰할 수 없는 네트워크 위치입니다. |
| 빌딩 블록 | BB:NetworkDefinition: 신뢰할 수 없는 로컬 네트워크 | |
| 빌딩 블록 | BB:NetworkDefinition: Inbound Communication from Internet to Local Host | |
| 빌딩 블록 | BB:NetworkDefinition: 신뢰할 수 있는 소스 네트워크 세그먼트 | |
| 빌딩 블록 | BB:CategoryDefinition: System or Device Configuration Change | |
| 빌딩 블록 | BB:CategoryDefinition: 감사 변경 | |
| 빌딩 블록 | BB:PortDefinition: L2R 의 허용된 포트 | 로컬-원격 트래픽에서 일반적으로 표시되는 포트를 정의합니다. |
| 빌딩 블록 | BB:Policy 위반: 준수 정책 위반: 일반 텍스트 어플리케이션 사용 | Telnet 및 FTP와 같은 암호화되지 않은 프로토콜을 사용 중인 플로우를 식별합니다. |
| 빌딩 블록 | BB:HostDefinition: DHCP Servers | 일반 DHCP 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: DHCP Server False Positives Categories 및 BB:FalsePositve: DHCP Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:PortDefinition: DHCP Ports | 모든 공통 DHCP 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:Policy Violation: IRC IM Policy Violation: IM Communications | 인스턴트 메시징 통신으로 식별된 플로우를 식별합니다. |
| 빌딩 블록 | BB:Threats: Remote Access Violations: Remote Desktop Access from Remote Hosts | 원격 호스트에서 원격 데스크탑 애플리케이션에 액세스 중인 플로우를 식별합니다. |
| 빌딩 블록 | BB:Policy Violation: Application Policy Violation: NNTP to Internet | 인터넷에 대한 NNTP 트래픽을 식별합니다. |
| 빌딩 블록 | BB:Threats: Remote Access Violations: VNC Activity from Remote Hosts | 원격 호스트에서 VNC 서비스에 액세스 중인 플로우를 식별합니다. |
| 빌딩 블록 | BB:HostDefinition: Servers | 일반 서버를 정의하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:HostDefinition: DNS Servers | 일반 DNS 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:FalsePositive: DNS Server False Positives Categories 및 BB:FalsePositve: DNS Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:PortDefinition: DNS Ports | 모든 공통 DNS 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:HostDefinition: FTP Servers | 일반 FTP 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: FTP Server False Positives Categories 및 BB:FalsePositive: FTP Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:PortDefinition: FTP Ports | 모든 공통 FTP 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:HostDefinition: LDAP Servers | 일반 LDAP 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: LDAP Server False Positives Categories 및 BB:FalsePositive: LDAP Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:PortDefinition: LDAP Ports | LDAP 서버에서 사용하는 모든 공통 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:HostDefinition: Mail Servers | 일반 메일 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: Mail Server False Positives Categories 및 BB:FalsePositive: Mail Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:PortDefinition: 메일 포트 | 메일 서버에서 사용하는 모든 공통 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:HostDefinition: Network Management Servers | 일반적인 네트워크 관리 서버를 정의하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:HostDefinition: Proxy Servers | 일반 프록시 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: Proxy Server False Positives Categories 및 BB:FalsePositive: Proxy Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:HostDefinition: RPC Servers | 일반 RPC 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: RPC Server False Positives Categories 및 BB:FalsePositive: RPC Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:PortDefinition: RPC Ports | RPC 서버에서 사용하는 모든 공통 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:HostDefinition: SNMP Sender or Receiver | SNMP 전송자 또는 수신자를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:PortDefinition: SNMP Ports 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:PortDefinition: SNMP Ports | SNMP 전송자 또는 수신자가 사용하는 모든 공통 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:HostDefinition: SSH Servers | 일반 SSH 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: SSH Server False Positives Categories 및 BB:FalsePositive: SSH Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:PortDefinition: SSH Ports | SSH 서버에서 사용하는 모든 공통 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:HostDefinition: Virus Definition and Other Update Servers | 바이러스 보호 및 업데이트 기능을 포함하는 모든 서버가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:HostDefinition: Web Servers | 일반 웹 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: Web Server False Positives Categories 및 BB:FalsePositive: Web Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:PortDefinition: Web Ports | 웹 서버에서 사용하는 모든 공통 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:HostDefinition: Windows Servers | 도메인 컨트롤러 또는 교환 서버와 같이 일반적인 Windows 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: Windows Server False Positives Categories 및 BB:FalsePositive: Windows Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:PortDefinition: Windows Ports | Windows 서버에서 사용하는 모든 공통 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:ProtocolDefinition: Windows Protocols | False Positive 튜닝 룰의 경우 무시될 Windows 서버에서 사용하는 모든 공통 프로토콜(TCP 제외)을 포함하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:HostReference: DHCP Servers | |
| 빌딩 블록 | BB:HostReference: DNS Servers | |
| 빌딩 블록 | BB:HostReference: FTP Servers | |
| 빌딩 블록 | BB:HostReference: LDAP Servers | |
| 빌딩 블록 | BB:HostReference: Mail Servers | |
| 빌딩 블록 | BB:HostReference: Proxy Servers | |
| 빌딩 블록 | BB:HostReference: SSH Servers | |
| 빌딩 블록 | BB:HostReference: Web Servers | |
| 빌딩 블록 | BB:HostReference: Windows Servers | |
| 빌딩 블록 | BB:CategoryDefinition: Failure Service or Hardware | 서비스 또는 하드웨어 내의 장애를 표시하는 이벤트 카테고리를 정의합니다. |
| 빌딩 블록 | BB:HostBased: Critical Events | 위험 이벤트를 표시하는 이벤트 카테고리를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Service Started | |
| 빌딩 블록 | BB:CategoryDefinition: Service Stopped | |
| 빌딩 블록 | BB:DeviceDefinition: FW / Router / Switch | 이 룰은 시스템의 모든 방화벽, 라우터 및 스위치를 정의합니다. |
| 빌딩 블록 | BB:NetworkDefinition: 신뢰할 수 있는 대상 네트워크 세그먼트 | |
| 빌딩 블록 | BB:Suspicious: Remote: Unidirectional UDP or Misc Flows | 단일 소스로부터 과도한 수의 단방향 UDP 및 기타 플로우를 발견합니다. |
| 빌딩 블록 | BB:Suspicious: Local: Unidirectional UDP or Misc Flows | 단일 소스로부터 과도한 수의 단방향 UDP 및 기타 플로우를 발견합니다. |
| 규칙 | 사용 안함으로 설정된 계정에 대한 로그인 실패 | 사용 해제 사용자 계정의 호스트 로그인 메시지를 보고합니다. 사용자가 더 이상 조직의 구성원이 아닌 경우 동일한 사용자로부터 수신된 다른 인증 메시지를 조사해 볼 것을 권장합니다. |
| 규칙 | 만료된 계정으로의 로그인 실패 | 만료된 것으로 알려진 사용자 계정으로부터 호스트 로그인 실패 메시지를 보고합니다. 사용자가 더 이상 조직의 구성원이 아닌 경우 수신된 다른 인증 메시지를 조사해 볼 것을 권장합니다. |
| 규칙 | 원격 호스트에서 변경된 데이터베이스 그룹 | 원격 네트워크에서 데이터베이스 그룹의 변경사항이 적용되면 응답합니다. |
| 규칙 | 외국/지역에서의 원격 액세스 | 원격 액세스 권한이 없는 국가/지역에 있는 것으로 알려진 IP 주소로부터의 성공적인 로그인 또는 액세스를 보고합니다. 이 룰을 사용하기 전에 BB:CategoryDefinition: Countries/Regions with no Remote Access 빌딩 블록을 구성하도록 권장합니다. |
| 규칙 | 외국/지역에서의 원격 인바운드 통신 | 원격 액세스 권한이 없는 국가/지역에 있는 것으로 알려진 IP 주소로부터의 트래픽을 보고합니다. 이 룰을 사용하기 전에 BB:CategoryDefinition: Countries/Regions with no Remote Access 빌딩 블록을 구성하도록 권장합니다. SMTP 및 DNS는 해당 활동에서 사용자가 제어할 것이 거의 없기 때문에 이 테스트에서 제거되었습니다. 웹 스캐너를 사용하는 원격 호스트에 의해 흔히 프로빙되는 DMZ의 웹 서버도 제거해야 할 수 있습니다. |
| 규칙 | 60일간 활동 없음 | 이 계정은 60일 넘게 로그인되지 않았습니다. |
| 규칙 | 가능한 공유 계정 | 공유 계정을 발견합니다. and NOT when the event username matches the following ...에 False Positive 시스템 계정을 추가적으로 추가해야 합니다. |
| 규칙 | 원격: IRC 연결 | 인터넷에 대한 과도한 수의 IRC 연결을 실행하는 로컬 호스트를 발견합니다. |
| 규칙 | 준수 이벤트가 오펜스가 됨 | 일반 텍스트 비밀번호 같은 준수 기반 이벤트를 보고합니다. |
| 규칙 | 준수 IS에 대한 과도한 실패 로그인 | 10분 이내에 준수 서버에 대한 과도한 인증 실패를 보고합니다. |
| 규칙 | 준수 자산에 대한 실패한 다중 로그인 | |
| 규칙 | 단일 사용자 이름에 대한 다중 로그인 실패 | 동일한 사용자 이름에 대한 인증 실패를 보고합니다. |
| 규칙 | 동일한 소스로부터의 다중 로그인 실패 | 5분 이내에 10회를 초과하는 다른 사용자 이름으로 동일한 소스 IP 주소에서의 인증 실패를 보고합니다. |
| 규칙 | 동일한 대상에 대한 다중 로그인 실패 | 5분 이내에 다른 소스 IP 주소 및 사용자 이름으로 동일한 대상 UP 주소에 대해 10회 이상 인증 실패 이벤트가 발생하는 경우를 보고합니다. |
| 규칙 | 준수: 신뢰할 수 없는 네트워크에서 신뢰하는 네트워크로의 트래픽 | "신뢰할 수 없는" 네트워크 세그먼트의 트래픽이 "신뢰하는" 네트워크 세그먼트로 전달됩니다. 이 룰을 사용하기 전에 신뢰하는 네트워크 및 신뢰할 수 없는 네트워크에 대한 빌딩 블록을 편집해야 합니다. |
| 규칙 | 준수: DMZ에서 내부 네트워크로의 트래픽 | DMZ에서 내부 네트워크로 트래픽이 전달됩니다. 규정 준수 규정에서 이는 일반적으로 허용되지 않습니다. 이 룰을 사용하기 전에 네트워크 계층 구조에서 DMZ 오브젝트를 정의해야 합니다. |
| 규칙 | 준수 디바이스에 대한 구성 변경 | 준수 디바이스에 대한 구성이 변경되는 경우 이를 발견합니다. 이 룰을 사용으로 설정하기 전에 준수 서버 로그 소스 그룹에 준수 서버 로그 소스를 추가하십시오. |
| 규칙 | 준수 호스트에서 변경된 감사 서비스 | 준수 호스트에서 감사 서비스가 변경되었습니다. 이 룰을 사용으로 설정하기 전에 준수 정의 빌딩 블록에서 호스트가 정의되고 호스트에 대해 변경된 감사 서비스 이벤트가 BB:CategoryDefinition: Auditing Changed 빌딩 블록에 있는지 확인하십시오. |
| 규칙 | 권한 없는 포트에서 인터넷에 연결 | 일반적으로 인터넷 연결은 웹 트래픽 및 메일 같은 일반 애플리케이션으로 제한됩니다. 다른 통신은 의심스러울 수 있으므로 조사해야 합니다. 이 룰을 사용으로 설정하기 전에 허용 가능한 포트 목록과 함께 BB:PortDefinition: Authorized L2R Ports 빌딩 블록을 편집해야 합니다. |
| 규칙 | 플로우를 기반으로 모든 대화 트래픽에 대한 오펜스 작성 | |
| 규칙 | 모든 인스턴트 메신저 트래픽에 대한 오펜스 작성 | 소스가 로컬이고 대상이 원격인 인스턴트 메신저 트래픽 또는 인스턴트 메신저 트래픽으로 분류된 임의의 이벤트를 보고합니다. |
| 규칙 | 모든 P2P 사용에 대해 오펜스 작성 | P2P 트래픽 또는 P2P로 분류된 임의의 이벤트를 발견합니다. |
| 규칙 | 모든 정책 이벤트에 대한 오펜스 작성 | 정책 이벤트를 보고합니다. 기본적으로 이 룰은 사용 안함으로 설정되어 있습니다. 정책으로 분류된 모든 이벤트가 오펜스를 작성하려면 이 룰을 사용하십시오. |
| 규칙 | 모든 포르노물 사용에 대한 오펜스 작성 | 포르노로 분류된 불법 자료 또는 임의의 이벤트를 포함하는 임의의 트래픽을 보고합니다. 기본적으로 이 룰은 사용 안함으로 설정되어 있습니다. 포르노로 분류된 모든 이벤트에서 오펜스를 작성하려는 경우 이 룰을 사용으로 설정하십시오. |
| 규칙 | 로컬: 일반 텍스트 애플리케이션 사용 | 애플리케이션 유형에서 일반 텍스트 비밀번호를 사용하는 인터넷으로 또는 인터넷으로부터의 플로우를 발견합니다. 여기에는 Telnet, FTP 등의 애플리케이션을 포함할 수 있습니다. |
| 규칙 | 새 DHCP 서버 감지 | 네트워크에서 DHCP 서버가 감지되면 이 룰이 실행됩니다. |
| 규칙 | 새 호스트가 감지됨 | 네트워크에서 새 호스트가 감지되는 경우 이를 발견합니다. |
| 규칙 | DMZ에서 새 호스트가 감지됨 | 네트워크에서 새 호스트가 감지되는 경우 이를 발견합니다. |
| 규칙 | 새 서비스 발견 | 기존 호스트에 해당 호스트에서 감지된 새 서비스가 있는 경우 이를 발견합니다. |
| 규칙 | DMZ에서 새 서비스가 감지됨 | 기존 호스트에 해당 호스트에서 감지된 새 서비스가 있는 경우 이를 발견합니다. |
| 규칙 | 가능한 로컬 IRC 서버 | 일반 IRC 포트의 서비스 또는 IRC로 발견된 플로우를 실행하는 로컬 호스트를 보고합니다. 이는 엔터프라이즈에서 일반적인 상황이 아니며 조사해야 합니다. |
| 규칙 | 원격: 플로우를 기반으로 하는 일반 텍스트 애플리케이션 사용 | 애플리케이션 유형에서 일반 텍스트 비밀번호를 사용하는 인터넷으로 또는 인터넷으로부터의 플로우를 발견합니다. 여기에는 Telnet, FTP 등의 애플리케이션을 포함할 수 있습니다. |
| 규칙 | 원격: 숨겨진 FTP 서버 | 비표준 포트에서 원격 FTP 서버를 발견합니다. FTP에 대한 기본 포트는 TCP 포트 21입니다. 다른 포트에서 FTP가 발견됨은 악용 호스트를 표시할 수 있습니다. 여기서, 공격자가 이 서버에 설치되어 호스트에 대한 백도어 액세스를 제공합니다. |
| 규칙 | 원격: IM/Chat | 단일 소스로부터의 과도한 양의 IM/Chat 트래픽을 발견합니다. |
| 규칙 | 원격: 로컬 P2P 클라이언트가 100개 이상의 서버에 연결됨 | 피어 투 피어(P2P) 서버로 운영되는 로컬 호스트를 발견합니다. 이는 로컬 네트워크 정책 위반을 표시하며 저작권 침해 등의 불법 활동을 표시할 수 있습니다. |
| 규칙 | 원격: 로컬 P2P 클라이언트를 발견함 | 피어 투 피어(P2P) 서버로 운영되는 로컬 호스트를 발견합니다. 이는 로컬 네트워크 정책 위반을 표시하며 저작권 침해 등의 불법 활동을 표시할 수 있습니다. |
| 규칙 | 원격: 로컬 P2P 서버가 100개 이상의 클라이언트에 연결됨 | 피어 투 피어(P2P) 서버로 운영되는 로컬 호스트를 발견합니다. 이는 로컬 네트워크 정책 위반을 표시하며 저작권 침해 등의 불법 활동을 표시할 수 있습니다. |
| 규칙 | 원격: 로컬 P2P 서버를 발견함 | 피어 투 피어(P2P) 서버로 운영되는 로컬 호스트를 발견합니다. 이는 로컬 네트워크 정책 위반을 표시하며 저작권 침해 등의 불법 활동을 표시할 수 있습니다. |
| 규칙 | 원격: 인터넷에서의 원격 데스크탑 액세스 | 인터넷에서 로컬 호스트로의 Microsoft 원격 데스크탑 프로토콜을 발견합니다. 대부분의 회사에서 이를 기업 정책 위반으로 간주합니다. 사용자 네트워크에서 이것이 일반적인 활동일 경우 이 룰을 사용하지 않습니다. |
| 규칙 | 원격: 비표준 포트에서 SSH 또는 Telnet을 발견함 | 비표준 포트에서 SSH 또는 Telnet 서버를 발견합니다. SSH 및 Telnet 서버의 기본 포트는 TCP 포트 22 및 23입니다. 다른 포트에서 SSH 또는 Telnet 조작이 발견되면 이는 악용된 호스트를 표시할 수 있고, 여기서 공격자는 이러한 서버를 설치하여 호스트에 대한 백도어 액세스를 제공합니다. |
| 규칙 | 원격: Usenet 사용 | Usenet 서버와의 플로우를 발견합니다. 올바른 비즈니스 통신이 Usenet 또는 NNTP 서비스를 사용하는 것은 일반적인 상황이 아닙니다. 관련된 호스트가 기업 정책을 위반하는 중입니다. |
| 규칙 | 원격: 인터넷에서 로컬 호스트로의 VNC 액세스 | 인터넷에서 로컬 호스트로의 VNC(원격 데스크탑 액세스 애플리케이션)를 발견합니다. 많은 회사에서 이를 해결해야 할 정책 문제로 고려하고 있습니다. 사용자 네트워크에서 이것이 일반적인 활동일 경우 이 룰을 사용하지 마십시오. |
| 규칙 | 잠재적 P2P 또는 VoIP 트래픽을 발견함 | 잠재적 피어 투 피어 트래픽을 발견합니다. |
| 규칙 | 다중 시스템 오류 | 3분 이내에 소스에 10개의 시스템 오류가 있을 경우 보고합니다. |
| 규칙 | 호스트 기반 실패 | 시스템이 서비스 또는 하드웨어에서 장애를 표시하는 이벤트를 발견하면 이 룰이 실행됩니다. |
| 규칙 | 중요한 시스템 이벤트 | 시스템에서 위험 이벤트가 발견되면 이 룰이 실행됩니다. |
| 규칙 | 서비스가 중지되었다 다시 시작되지 않음 | 시스템에서 서비스가 중지되고 다시 시작되지 않은 경우 이를 발견합니다. |