침입

침입 탐지에 집중하려면 IBM 보안 QRadar 침입 콘텐츠 확장 프로그램을 사용하세요.

중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).

IBM 보안 QRadar 침입 탐지 콘텐츠 확장 프로그램

IBM Security QRadar Intrusions Content Extension이 Fix Central에서 제거됩니다. 규칙은 다음 컨텐츠 확장에서 사용 가능합니다.
  • IBM 보안 QRadar 규정 준수 콘텐츠 확장 프로그램
  • IBM Security QRadar 엔드포인트 컨텐츠 확장
  • IBM Security QRadar Threat Monitoring 컨텐츠 확장
  • IBM 보안 QRadar 네트워크 이상 콘텐츠 확장

다음 목록은 IBM Security QRadar Compliance Content Extension에 추가된 룰을 표시합니다.

  • BB:CategoryDefinition: Countries/Regions with no Remote Access
  • 다중 소스에서 단일 대상으로의 과도한 방화벽 승인

다음 목록은 IBM Security QRadar Endpoint Content Extension에 추가된 룰을 표시합니다.

  • 원격: 인터넷에서의 원격 데스크탑 액세스
  • BB:위협: 원격 액세스 위반: 원격 호스트로부터의 원격 데스크톱 액세스 - UUID SYSTEM-1055 (새 이름 - BB:BehaviorDefinition: 원격 호스트에서 원격 데스크톱 액세스)
  • BB:위협: 원격 액세스 위반: 원격 호스트의 VNC 활동 - SYSTEM-1056 (새 이름 - BB:BehaviorDefinition: 원격 호스트의 VNC 활동)
  • 원격: 인터넷에서 로컬 호스트로의 VNC 액세스-UUID SYSTEM-1108 (새 이름- 원격: 인터넷에서 VNC 액세스)

다음 목록은 IBM Security QRadar Threat Monitoring Content Extension에 추가된 룰을 표시합니다.

  • BB:CategoryDefinition: Countries/Regions with no Remote Access
  • BB:CategoryDefinition: Database Access Denied
  • BB:CategoryDefinition: Malware Annoyances
  • BB:CategoryDefinition: Virus Detected
  • BB:CategoryDefinition: Worm Events
  • BB:FalseNegative: Events That Indicate Successful Compromise
  • BB:NetworkDefinition: Undefined IP Space
  • BB:NetworkDefinition: Watch List Addresses
  • 의심스러운 호스트 활동으로 이어지는 악용
  • 다중 대상에 걸친 악용/악성코드 이벤트
  • 악용: 방화벽 승인으로 이어지는 악용
  • 다중 벡터 공격 소스
  • 악용에 취약한 소스
  • 이 악용에 취약한 소스
  • 100% 정확한 이벤트-SYSTEM-1459(새 이름- 성공적인 서명 확약)

다음 목록은 IBM Security QRadar Network Anomaly Content Extension에 추가된 룰을 표시합니다.

  • 이상 항목: DMZ 점핑
  • 원격: 가능한 터널링

IBM 보안 QRadar 침입 콘텐츠 확장 V1.0.4

다음 표는 IBM Security QRadar Intrusions Content Extension V1.0.4에서 업데이트된 룰을 표시합니다.

표 1. IBM 보안 QRadar Intrusions Content Extension V1.0.4 의 룰 및 빌딩 블록
이름 설명
다중 소스에서 단일 대상으로의 과도한 방화벽 승인 이상 항목: 다중 소스에서 단일 대상으로의 과도한 방화벽 승인에서 이름이 변경되었습니다.

다음 룰 및 빌딩 블록은 이제 기본적으로 IBM Security QRadar 에 포함되므로 IBM Security QRadar Intrusions Content Extension V1.0.4 에서 제거됩니다.

  • BB:BehaviorDefinition: Compromise Activities
  • BB:CategoryDefinition: Authentication Failures
  • BB:CategoryDefinition: Authentication to Disabled Account
  • BB:CategoryDefinition: Authentication to Expired Account
  • BB:CategoryDefinition: DDoS Attack Events
  • BB:CategoryDefinition: Exploits Backdoors and Trojans
  • BB:CategoryDefinition: Firewall or ACL Accept
  • BB:CategoryDefinition: Firewall or ACL Denies
  • BB:CategoryDefinition: Key Loggers
  • BB:CategoryDefinition: Mail Policy Violation
  • BB:CategoryDefinition: Network DoS Attack
  • BB:CategoryDefinition: Post DMZ Jump
  • BB:CategoryDefinition: Post Exploit Account Activity
  • BB:CategoryDefinition: Pre DMZ Jump
  • BB:CategoryDefinition: Recon Event Categories
  • BB:CategoryDefinition: Recon Events
  • BB:CategoryDefinition: Recon Flows
  • BB:CategoryDefinition: Service DoS
  • BB:CategoryDefinition: Successful Communication
  • BB:Database: System Action Deny
  • BB:DeviceDefinition: Database
  • BB:DeviceDefinition: FW / Router / Switch
  • BB:HostDefinition: Database Servers
  • BB:HostReference: Database Servers
  • BB:NetworkDefinition: Darknet Addresses
  • BB:NetworkDefinition: DMZ Addresses
  • BB:NetworkDefinition: Honeypot like Addresses
  • BB:PortDefinition: Common Worm Ports
  • BB:PortDefinition: Database Ports
  • BB:Threats: Port Scans: Host Scans
  • BB:Threats: Port Scans: UDP Port Scan
  • BB:Threats: Scanning: Empty Responsive Flows High
  • BB:Threats: Scanning: Empty Responsive Flows Low
  • BB:Threats: Scanning: Empty Responsive Flows Medium
  • BB:Threats: Scanning: ICMP Scan High
  • BB:Threats: Scanning: ICMP Scan Low
  • BB:Threats: Scanning: ICMP Scan Medium
  • BB:Threats: Scanning: Potential Scan
  • BB:Threats: Scanning: Scan High
  • BB:Threats: Scanning: Scan Low
  • BB:Threats: Scanning: Scan Medium
  • BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets
  • BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets
  • 대상이 발견된 악용에 취약함
  • 대상이 다른 포트에서 발견된 악용에 취약함
  • 악성코드 또는 바이러스 정리 실패

(맨 위로 돌아가기)

IBM 보안 QRadar 침입 콘텐츠 확장 V1.0.3

다음 표는 IBM Security QRadar Intrusions Content Extension V1.0.3의 룰 및 빌딩 블록을 표시합니다.

표 2. IBM 보안 QRadar Intrusions Content Extension V1.0.3 의 룰 및 빌딩 블록
유형 이름 설명
규칙 대상이 발견된 악용에 취약함 호스트가 존재하는 것으로 알려져 있으며 해당 호스트가 공격에 취약한 로컬 대상 호스트에 대한 공격을 발견합니다.
규칙 대상이 다른 포트에서 발견된 악용에 취약함 호스트가 존재하는 것으로 알려져 있으며 해당 호스트가 다른 포트에서의 공격에 취약한 로컬 대상 호스트에 대한 공격을 발견합니다.
규칙 대상이 대상 포트에서 시도된 것과 다른 악용에 취약함 호스트가 존재하는 것으로 알려져 있으며 해당 호스트가 시도되고 있는 것을 제외한 몇 가지 공격에 취약한 로컬 대상 호스트에 대한 공격을 발견합니다.

다음 표는 IBM Security QRadar Intrusions Content Extension V1.0.3의 참조 데이터를 표시합니다.

표 3. IBM 보안 QRadar Intrusions Content Extension V1.0.3 의 참조 데이터
유형 이름 설명
참조 세트 데이터베이스 서버 데이터베이스 IP 주소의 목록

(맨 위로 돌아가기)

IBM 보안 QRadar 침입 콘텐츠 확장 V1.0.2

다음 표는 IBM Security QRadar Intrusions Content Extension V1.0.2에서 업데이트된 룰 및 빌딩 블록을 표시합니다.

표 4. IBM 보안 QRadar Intrusions Content Extension V1.0.2 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:DeviceDefinition: FW / Router / Switch FW/라우터/스위치 디바이스 관련 빌딩 블록이 업데이트되었습니다.
빌딩 블록 BB:DeviceDefinition: Database 데이터베이스 디바이스 관련 빌딩 블록이 업데이트되었습니다.
빌딩 블록 BB:CategoryDefinition: Authentication to Disabled Account 다음 QID가 추가되었습니다.
  • 5001948: 실패 감사: 계정이 로그온에 실패했습니다. 계정이 사용 안함으로 설정됨
  • 5001959: 계정이 로그온에 실패했습니다. 계정이 사용 안함으로 설정됨
  • 5001954: 실패 감사: 계정이 로그온에 실패했습니다. 사용자가 잠김
  • 5001965: 계정이 로그온에 실패했습니다. 사용자가 잠김
  • 5001949: 실패 감사: 계정이 로그온에 실패했습니다. 계정이 만료됨
  • 5001960: 계정이 로그온에 실패했습니다. 계정이 만료됨
  • 5001951: 실패 감사: 계정이 로그온에 실패했습니다. 정상 시간 외의 로그온
  • 5001962: 계정이 로그온에 실패했습니다. 정상 시간 외의 로그온
규칙 악성코드 또는 바이러스 정리 실패 룰에 다음과 같은 새로운 QID가 추가되었습니다.
  • 42002833: 보안 위험 발견, 실제 조치: 모든 조치가 실패함
  • 42002836: 보안 위험 발견, 실제 조치: 방치함
  • 42002845: 바이러스 발견, 실제 조치: 방치함
  • 42003869: 바이러스 발견, 실제 조치: 조치가 실패함

(맨 위로 돌아가기)

IBM 보안 QRadar 침입 콘텐츠 확장 V1.0.1

다음 표는 IBM Security QRadar Intrusions Content Extension V1.0.1의 룰 및 빌딩 블록을 표시합니다.

표 5. IBM 보안 QRadar Intrusions Content Extension V1.0.1 의 빌딩 블록
유형 이름 설명
빌딩 블록 BB:CategoryDefinition: Authentication to Disabled Account 추가됨 - QID 5000475: 실패 감사: 계정이 로그온에 실패했습니다.
빌딩 블록 BB:DeviceDefinition: FW / Router / Switch 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
규칙 악용: 악용 후 방화벽 승인이 따름 룰에 룰 테스트: BB:DeviceDefinition: FW/Router/Switch가 추가됨
규칙 이상 항목: DMZ 점핑 룰에 룰 테스트: BB:DeviceDefinition: FW/Router/Switch가 추가됨
규칙 이상 항목: 다중 소스에서 단일 대상으로의 과도한 방화벽 승인 룰에 룰 테스트: BB:DeviceDefinition: FW/Router/Switch가 추가됨
규칙 악용: 대상이 다른 포트에서 발견된 악용에 취약함 사용자 인터페이스 이름 및 룰 텍스트 설명이 업데이트되었습니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 침입 콘텐츠 확장 V1.0.0

IBM Security QRadar Intrusions Content Extension V1.0.0 은 QRadar에 데이터베이스 서버 참조 세트를 추가합니다.

다음 규칙 및 빌딩 블록이 IBM Security QRadar Intrusions Content Extension V1.0.0에 포함되어 있습니다.
유형 이름 설명
빌딩 블록 BB:BehaviorDefinition: Compromise Activities 일반 위해 행위 도중 표시되는 이벤트의 일부로 간주되는 카테고리가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: Authentication Failures 네트워크에 액세스하기 위한 실패 시도를 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: Authentication to Disabled Account 사용 해제 계정을 사용하여 네트워크에 액세스하기 위한 실패 시도를 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: Authentication to Expired Account 만료된 계정을 사용하여 네트워크에 액세스하기 위한 실패 시도를 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: Countries/Regions with no Remote Access 일반적으로 엔터프라이즈에 대한 원격 액세스가 허용되지 않는 지리적 위치를 포함하도록 이 빌딩 블록을 편집하십시오. 일단 구성되면 이상 항목: 외국/지역에서의 원격 액세스 룰을 사용으로 설정할 수 있습니다.
빌딩 블록 BB:CategoryDefinition: Database Access Denied 거부된 액세스로 간주되는 데이터베이스 이벤트를 식별합니다.
빌딩 블록 BB:CategoryDefinition: DDoS Attack Events DDoS 공격으로 분류하려는 모든 이벤트 카테고리를 포함하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: Exploits Backdoors and Trojans 일반적으로 악용, 백도어 또는 트로이인 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: Firewall or ACL Accept 방화벽에 대한 액세스를 표시하는 모든 이벤트를 포함하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: Firewall or ACL Denies 방화벽에 액세스하기 위한 실패한 시도를 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: Key Loggers 키 로그 프로그램을 통한 사용자 활동 모니터링과 연관되는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: Mail Policy Violation 메일 기반 정책 위반으로 간주되는 모든 내용이 포함되도록 이 빌딩 블록을 편집하십시오. 예: 메일 서버에서 생성되지 않은 포트 25의 아웃바운드 트래픽).
빌딩 블록 BB:CategoryDefinition: Malware Annoyances 일반적으로 스파이웨어 감염과 연관되는 이벤트 카테고리가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: Network DoS Attack 네트워크 DoS 공격으로 분류하려는 모든 이벤트 카테고리를 포함하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: Post DMZ Jump DMZ 점핑 시나리오에서 표시될 수 있는 조치를 식별합니다. 이는 주로 이상 항목: DMZ 점핑이상 항목: DMZ 역방향 터널 룰에서 사용됩니다.
빌딩 블록 BB:CategoryDefinition: Post Exploit Account Activity 일반적으로 악용 후에 발생하는 이벤트를 식별합니다.
빌딩 블록 BB:CategoryDefinition: Pre DMZ Jump DMZ 점핑 시나리오에서 표시될 수 있는 조치를 식별합니다. 이는 주로 이상 항목: DMZ 점핑이상 항목: DMZ 역방향 터널 룰에서 사용됩니다.
빌딩 블록 BB:CategoryDefinition: Recon Event Categories 탐색 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: Recon Events 탐색 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: Recon Flows 의심스러운 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: Service DoS DoS(Denial of Service) 공격 이벤트를 정의하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: Successful Communication 성공적인 통신의 일반적인 형태인 플로우를 정의합니다. 의심스러울 경우 비율을 64바이트/패킷으로 낮출 수 있지만 이는 많은 False Positive의 원인이 될 수 있으며 플래그 및 기타 특성을 사용한 추가 튜닝이 필요할 수 있습니다.
빌딩 블록 BB:CategoryDefinition: Virus Detected 이 룰은 모든 바이러스 발견 이벤트를 정의합니다.
빌딩 블록 BB:CategoryDefinition: Worm Events 웜 이벤트를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 사용자 정의 룰에서 발견되지 않은 이벤트에만 적용됩니다.
빌딩 블록 BB:Database: System Action Deny 데이터베이스 내에서 실패 조치를 표시하는 이벤트를 포함하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:DeviceDefinition: Database 이 룰은 시스템의 모든 데이터베이스를 정의합니다.
빌딩 블록 BB:DeviceDefinition: FW / Router / Switch 이 룰은 시스템의 모든 방화벽, 라우터 및 스위치를 정의합니다.
빌딩 블록 BB:FalseNegative: Events That Indicate Successful Compromise 성공적인 위해 행위를 표시하는 이벤트를 정의합니다. 이러한 이벤트는 일반적으로 100% 정확도를 갖습니다.
빌딩 블록 BB:HostDefinition: Database Servers 일반 데이터베이스 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:FalsePositive: Database Server False Positive CategoriesBB:FalsePositive: Database Server False Positive Events 빌딩 블록과 함께 사용됩니다.
빌딩 블록 BB:HostReference: Database Servers  
빌딩 블록 BB:NetworkDefinition: Darknet Addresses Darknet 목록에 추가해야 하는 네트워크가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:NetworkDefinition: DMZ Addresses DMZ에 포함되는 주소를 포함하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:NetworkDefinition: Honeypot like Addresses 현재 사용자 네트워크에서 사용하고 있지 않거나 허니팟 또는 타르핏 설치에서 사용되는 사용자 네트워크 계층 구조에 정의되는 네트워크 오브젝트로 다른 네트워크를 대체하여 이 빌딩 블록을 편집하십시오. 정의되고 난 후에는 이상 항목: 잠재적인 허니팟 액세스 룰을 사용으로 설정해야 합니다. 이러한 네트워크 오브젝트가 액세스 시도에 기반하여 이벤트를 생성하도록 보안/정책 센트리도 추가해야 합니다.
빌딩 블록 BB:NetworkDefinition: Undefined IP Space 유효한 호스트가 포함되지 않는 네트워크 영역을 포함하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:NetworkDefinition: Watch List Addresses 감시 목록에 추가해야 하는 네트워크가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:PortDefinition: Common Worm Ports 로컬-원격 트래픽에서 일반적으로 표시되지 않는 포트를 정의합니다.
빌딩 블록 BB:PortDefinition: Database Ports 모든 공통 데이터베이스 포트를 포함하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:Threats: Port Scans: Host Scans 플로우별 잠재적 탐색을 식별합니다.
빌딩 블록 BB:Threats: Port Scans: UDP Port Scan UDP 기반 포트 스캔을 식별합니다.
빌딩 블록 BB:Threats: Remote Access Violations: Remote Desktop Access from Remote Hosts 원격 호스트에서 원격 데스크탑 애플리케이션에 액세스 중인 플로우를 식별합니다.
빌딩 블록 BB:Threats: Remote Access Violations: VNC Activity from Remote Hosts 원격 호스트에서 VNC 서비스에 액세스 중인 플로우를 식별합니다.
빌딩 블록 BB:Threats: Scanning: Empty Responsive Flows High 이 빌딩 블록은 소스 패킷 수가 100,00개를 초과하는 잠재적 탐색 활동을 발견합니다.
빌딩 블록 BB:Threats: Scanning: Empty Responsive Flows Low 이 빌딩 블록은 소스 패킷 수가 500을 초과하는 잠재적 탐색 활동을 발견합니다.
빌딩 블록 BB:Threats: Scanning: Empty Responsive Flows Medium 이 빌딩 블록은 소스 패킷 수가 5,000보다 큰 잠재적 탐색 활동을 발견합니다.
빌딩 블록 BB:Threats: Scanning: ICMP Scan High 상위 레벨의 ICMP 탐색을 식별합니다.
빌딩 블록 BB:Threats: Scanning: ICMP Scan Low 하위 레벨의 ICMP 탐색을 식별합니다.
빌딩 블록 BB:Threats: Scanning: ICMP Scan Medium 중간 레벨의 ICMP 탐색을 식별합니다.
빌딩 블록 BB:Threats: Scanning: Potential Scan 플로우별 잠재적 탐색을 식별합니다.
빌딩 블록 BB:Threats: Scanning: Scan High 상위 레벨의 잠재적 탐색을 식별합니다.
빌딩 블록 BB:Threats: Scanning: Scan Low 낮은 레벨의 잠재적 탐색을 식별합니다.
빌딩 블록 BB:Threats: Scanning: Scan Medium 중간 레벨의 잠재적 탐색을 식별합니다.
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets 비정상적으로 큰 DNS 패킷이 있는 플로우를 식별합니다.
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets 비정상적으로 큰 ICMP 패킷이 있는 플로우를 식별합니다.
규칙 100% 정확한 이벤트 이벤트가 성공적인 위해 행위에 대한 100% 정확한 시그니처와 일치하는 경우 오펜스를 작성합니다.
규칙 이상 항목: DMZ 점핑 연결이 네트워크의 DMZ를 브릿지하는 것으로 보이는 경우 이 룰이 실행됩니다.
규칙 이상 항목: 다중 소스에서 단일 대상으로의 과도한 방화벽 승인 동일한 대상에 대해 5분 이내에 100개 이상의 고유 소스 IP 주소로부터 발생한 과도한 방화벽 승인을 보고합니다.
규칙 대상이 발견된 악용에 취약함 호스트가 존재하는 것으로 알려져 있으며 해당 호스트가 공격에 취약한 로컬 대상 호스트에 대한 공격을 발견합니다.
규칙 의심스러운 호스트 활동으로 이어지는 악용 15분 이내에 원래 이벤트의 동일한 대상 호스트에 대한 의심스러운 계정 활동으로 이어진 소스 IP 주소에서의 악용 또는 공격 유형 활동을 보고합니다.
규칙 악용: 대상이 다른 포트에서 발견된 악용에 취약함 취약한 로컬 대상 호스트에 대한 공격을 보고합니다. 호스트는 존재하는 것으로 알려져 있으며 다른 포트를 통한 공격에 취약합니다.
규칙 악용: 방화벽 승인으로 이어지는 악용 악용 또는 공격 이벤트에 이어 성공적인 공격을 표시할 수 있는 방화벽 승인 이벤트가 있는 경우 발견합니다.
규칙 다중 대상에 걸친 악용/악성코드 이벤트 최근 5분 동안 다중(5개 이상) 악용 또는 악성 소프트웨어(악성코드) 이벤트를 생성한 소스 IP 주소를 보고합니다. 이러한 이벤트는 취약한 호스트를 대상으로 하지 않고 있으며 디바이스에서 생성된 False Positive를 표시할 수 있습니다.
규칙 악성코드 또는 바이러스 정리 실패 시스템이 바이러스를 발견했으며 정리 또는 제거에 실패했습니다.
규칙 다중 벡터 공격 소스 소스 호스트가 다중 공격 벡터를 시도하는 경우 발견합니다. 이는 소스 호스트가 명확하게 자산을 목표로 하고 있음을 표시할 수 있습니다.
규칙 원격: 가능한 터널링 정책의 무시 또는 감염된 시스템임을 표시할 수 있는 가능한 터널링을 발견합니다.
규칙 원격: 인터넷에서의 원격 데스크탑 액세스 인터넷에서 로컬 호스트로의 Microsoft 원격 데스크탑 프로토콜을 발견합니다. 대부분의 회사에서 이를 기업 정책 위반으로 간주합니다. 사용자 네트워크에서 이것이 일반적인 활동일 경우 이 룰을 사용하지 않습니다.
규칙 원격: 인터넷에서 로컬 호스트로의 VNC 액세스 인터넷에서 로컬 호스트로의 VNC(원격 데스크탑 액세스 애플리케이션)를 발견합니다. 많은 회사에서 이를 해결해야 할 정책 문제로 고려하고 있습니다. 사용자 네트워크에서 이것이 일반적인 활동일 경우 이 룰을 사용하지 마십시오.
규칙 악용에 취약한 소스 소스에 하나 이상의 취약성이 있는 로컬 호스트의 공격을 보고합니다. 소스가 이전 오펜스의 대상이었을 가능성이 있습니다.
규칙 이 악용에 취약한 소스 소스 호스트가 사용 중인 공격에 대해 취약한 로컬 호스트의 공격을 보고합니다. 소스 호스트가 이전 오펜스의 대상이었을 가능성이 있습니다.
  • 다중 소스에서 단일 대상으로의 과도한 방화벽 승인
  • DMZ 점핑
  • 대상이 발견된 악용에 취약함
  • 악용에 취약한 소스
  • 이 악용에 취약한 소스
  • 다중 대상에 걸치는 악용/악성코드 이벤트
  • 의심스러운 호스트 활동으로 이어지는 악용
  • 대상이 다른 포트에서 발견된 악용에 취약함
  • 100% 정확한 이벤트
  • 다중 벡터 공격 소스
  • 원격: 인터넷에서의 원격 데스크탑 액세스
  • 방화벽 승인으로 이어지는 악용
  • 원격: 인터넷에서 로컬 호스트로의 VNC 액세스
  • 악성코드 또는 바이러스 정리 실패
  • 원격: 가능한 터널링
다음 빌딩 블록은 IBM Security QRadar Intrusions Content Extension V1.0.0에 포함되어 있습니다.
  • BB:Database: System Action Deny
  • BB:HostDefinition: Database Servers
  • BB:HostReference: Database Servers
  • BB:PortDefinition: Database Ports
  • BB:PortDefinition: Common Worm Ports
  • BB:FalseNegative: Events That Indicate Successful Compromise
  • BB:DeviceDefinition: Database
  • BB:DeviceDefinition: FW / Router / Switch
  • BB:Threats: Scanning: Scan Medium
  • BB:Threats: Remote Access Violations: Remote Desktop Access from Remote Hosts
  • BB:Threats: Scanning: ICMP Scan Low
  • BB:Threats: Scanning: ICMP Scan High
  • BB:Threats: Scanning: Scan Low
  • BB:Threats: Scanning: ICMP Scan Medium
  • BB:Threats: Remote Access Violations: VNC Activity from Remote Hosts
  • BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets
  • BB:Threats: Scanning: Empty Responsive Flows High
  • BB:Threats: Scanning: Scan High
  • BB:Threats: Scanning: Empty Responsive Flows Low
  • BB:Threats: Scanning: Empty Responsive Flows Medium
  • BB:Threats: Port Scans: UDP Port Scan
  • BB:Threats: Port Scans: Host Scans
  • BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets
  • BB:Threats: Scanning: Potential Scan
  • BB:CategoryDefinition: Post Exploit Account Activity
  • BB:CategoryDefinition: Recon Flows
  • BB:CategoryDefinition: Successful Communication
  • BB:CategoryDefinition: Firewall or ACL Denies
  • BB:CategoryDefinition: Recon Events
  • BB:CategoryDefinition: Mail Policy Violation
  • BB:CategoryDefinition: Service DoS
  • BB:CategoryDefinition: Worm Events
  • BB:CategoryDefinition: Virus Detected
  • BB:CategoryDefinition: Authentication to Expired Account
  • BB:CategoryDefinition: Countries/Regions with no Remote Access
  • BB:CategoryDefinition: Pre DMZ Jump
  • BB:CategoryDefinition: Authentication to Disabled Account
  • BB:CategoryDefinition: Network DoS Attack
  • BB:CategoryDefinition: Recon Event Categories
  • BB:CategoryDefinition: Firewall or ACL Accept
  • BB:CategoryDefinition: Exploits Backdoors and Trojans
  • BB:BehaviorDefinition: Compromise Activities
  • BB:CategoryDefinition: Post DMZ Jump
  • BB:CategoryDefinition: Authentication Failures
  • BB:CategoryDefinition: Key Loggers
  • BB:CategoryDefinition: Malware Annoyances
  • BB:CategoryDefinition: DDoS Attack Events
  • BB:CategoryDefinition: Database Access Denied
  • BB:NetworkDefinition: DMZ Addresses
    주: 이 빌딩 블록은 기본 네트워크 계층 구조를 참조합니다. 다른 네트워크 계층 구조를 사용 중인 경우 이 빌딩 블록을 업데이트하십시오.
  • BB:NetworkDefinition: Honeypot like Addresses
  • BB:NetworkDefinition: Undefined IP Space
  • BB:NetworkDefinition: Darknet Addresses
  • BB:NetworkDefinition: Watch List Addresses

(맨 위로 돌아가기)