침입
침입 탐지에 집중하려면 IBM 보안 QRadar 침입 콘텐츠 확장 프로그램을 사용하세요.
IBM 보안 QRadar 침입 탐지 콘텐츠 확장 프로그램
- IBM 보안 QRadar 규정 준수 콘텐츠 확장 프로그램
- IBM Security QRadar 엔드포인트 컨텐츠 확장
- IBM Security QRadar Threat Monitoring 컨텐츠 확장
- IBM 보안 QRadar 네트워크 이상 콘텐츠 확장
다음 목록은 IBM Security QRadar Compliance Content Extension에 추가된 룰을 표시합니다.
- BB:CategoryDefinition: Countries/Regions with no Remote Access
- 다중 소스에서 단일 대상으로의 과도한 방화벽 승인
다음 목록은 IBM Security QRadar Endpoint Content Extension에 추가된 룰을 표시합니다.
- 원격: 인터넷에서의 원격 데스크탑 액세스
- BB:위협: 원격 액세스 위반: 원격 호스트로부터의 원격 데스크톱 액세스 - UUID SYSTEM-1055 (새 이름 - BB:BehaviorDefinition: 원격 호스트에서 원격 데스크톱 액세스)
- BB:위협: 원격 액세스 위반: 원격 호스트의 VNC 활동 - SYSTEM-1056 (새 이름 - BB:BehaviorDefinition: 원격 호스트의 VNC 활동)
- 원격: 인터넷에서 로컬 호스트로의 VNC 액세스-UUID SYSTEM-1108 (새 이름- 원격: 인터넷에서 VNC 액세스)
다음 목록은 IBM Security QRadar Threat Monitoring Content Extension에 추가된 룰을 표시합니다.
- BB:CategoryDefinition: Countries/Regions with no Remote Access
- BB:CategoryDefinition: Database Access Denied
- BB:CategoryDefinition: Malware Annoyances
- BB:CategoryDefinition: Virus Detected
- BB:CategoryDefinition: Worm Events
- BB:FalseNegative: Events That Indicate Successful Compromise
- BB:NetworkDefinition: Undefined IP Space
- BB:NetworkDefinition: Watch List Addresses
- 의심스러운 호스트 활동으로 이어지는 악용
- 다중 대상에 걸친 악용/악성코드 이벤트
- 악용: 방화벽 승인으로 이어지는 악용
- 다중 벡터 공격 소스
- 악용에 취약한 소스
- 이 악용에 취약한 소스
- 100% 정확한 이벤트-SYSTEM-1459(새 이름- 성공적인 서명 확약)
다음 목록은 IBM Security QRadar Network Anomaly Content Extension에 추가된 룰을 표시합니다.
- 이상 항목: DMZ 점핑
- 원격: 가능한 터널링
IBM 보안 QRadar 침입 콘텐츠 확장 V1.0.4
다음 표는 IBM Security QRadar Intrusions Content Extension V1.0.4에서 업데이트된 룰을 표시합니다.
| 이름 | 설명 |
|---|---|
| 다중 소스에서 단일 대상으로의 과도한 방화벽 승인 | 이상 항목: 다중 소스에서 단일 대상으로의 과도한 방화벽 승인에서 이름이 변경되었습니다. |
다음 룰 및 빌딩 블록은 이제 기본적으로 IBM Security QRadar 에 포함되므로 IBM Security QRadar Intrusions Content Extension V1.0.4 에서 제거됩니다.
- BB:BehaviorDefinition: Compromise Activities
- BB:CategoryDefinition: Authentication Failures
- BB:CategoryDefinition: Authentication to Disabled Account
- BB:CategoryDefinition: Authentication to Expired Account
- BB:CategoryDefinition: DDoS Attack Events
- BB:CategoryDefinition: Exploits Backdoors and Trojans
- BB:CategoryDefinition: Firewall or ACL Accept
- BB:CategoryDefinition: Firewall or ACL Denies
- BB:CategoryDefinition: Key Loggers
- BB:CategoryDefinition: Mail Policy Violation
- BB:CategoryDefinition: Network DoS Attack
- BB:CategoryDefinition: Post DMZ Jump
- BB:CategoryDefinition: Post Exploit Account Activity
- BB:CategoryDefinition: Pre DMZ Jump
- BB:CategoryDefinition: Recon Event Categories
- BB:CategoryDefinition: Recon Events
- BB:CategoryDefinition: Recon Flows
- BB:CategoryDefinition: Service DoS
- BB:CategoryDefinition: Successful Communication
- BB:Database: System Action Deny
- BB:DeviceDefinition: Database
- BB:DeviceDefinition: FW / Router / Switch
- BB:HostDefinition: Database Servers
- BB:HostReference: Database Servers
- BB:NetworkDefinition: Darknet Addresses
- BB:NetworkDefinition: DMZ Addresses
- BB:NetworkDefinition: Honeypot like Addresses
- BB:PortDefinition: Common Worm Ports
- BB:PortDefinition: Database Ports
- BB:Threats: Port Scans: Host Scans
- BB:Threats: Port Scans: UDP Port Scan
- BB:Threats: Scanning: Empty Responsive Flows High
- BB:Threats: Scanning: Empty Responsive Flows Low
- BB:Threats: Scanning: Empty Responsive Flows Medium
- BB:Threats: Scanning: ICMP Scan High
- BB:Threats: Scanning: ICMP Scan Low
- BB:Threats: Scanning: ICMP Scan Medium
- BB:Threats: Scanning: Potential Scan
- BB:Threats: Scanning: Scan High
- BB:Threats: Scanning: Scan Low
- BB:Threats: Scanning: Scan Medium
- BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets
- BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets
- 대상이 발견된 악용에 취약함
- 대상이 다른 포트에서 발견된 악용에 취약함
- 악성코드 또는 바이러스 정리 실패
IBM 보안 QRadar 침입 콘텐츠 확장 V1.0.3
다음 표는 IBM Security QRadar Intrusions Content Extension V1.0.3의 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 규칙 | 대상이 발견된 악용에 취약함 | 호스트가 존재하는 것으로 알려져 있으며 해당 호스트가 공격에 취약한 로컬 대상 호스트에 대한 공격을 발견합니다. |
| 규칙 | 대상이 다른 포트에서 발견된 악용에 취약함 | 호스트가 존재하는 것으로 알려져 있으며 해당 호스트가 다른 포트에서의 공격에 취약한 로컬 대상 호스트에 대한 공격을 발견합니다. |
| 규칙 | 대상이 대상 포트에서 시도된 것과 다른 악용에 취약함 | 호스트가 존재하는 것으로 알려져 있으며 해당 호스트가 시도되고 있는 것을 제외한 몇 가지 공격에 취약한 로컬 대상 호스트에 대한 공격을 발견합니다. |
다음 표는 IBM Security QRadar Intrusions Content Extension V1.0.3의 참조 데이터를 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 참조 세트 | 데이터베이스 서버 | 데이터베이스 IP 주소의 목록 |
IBM 보안 QRadar 침입 콘텐츠 확장 V1.0.2
다음 표는 IBM Security QRadar Intrusions Content Extension V1.0.2에서 업데이트된 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:DeviceDefinition: FW / Router / Switch | FW/라우터/스위치 디바이스 관련 빌딩 블록이 업데이트되었습니다. |
| 빌딩 블록 | BB:DeviceDefinition: Database | 데이터베이스 디바이스 관련 빌딩 블록이 업데이트되었습니다. |
| 빌딩 블록 | BB:CategoryDefinition: Authentication to Disabled Account | 다음 QID가 추가되었습니다.
|
| 규칙 | 악성코드 또는 바이러스 정리 실패 | 룰에 다음과 같은 새로운 QID가 추가되었습니다.
|
IBM 보안 QRadar 침입 콘텐츠 확장 V1.0.1
다음 표는 IBM Security QRadar Intrusions Content Extension V1.0.1의 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:CategoryDefinition: Authentication to Disabled Account | 추가됨 - QID 5000475: 실패 감사: 계정이 로그온에 실패했습니다. |
| 빌딩 블록 | BB:DeviceDefinition: FW / Router / Switch | 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다. |
| 규칙 | 악용: 악용 후 방화벽 승인이 따름 | 룰에 룰 테스트: BB:DeviceDefinition: FW/Router/Switch가 추가됨 |
| 규칙 | 이상 항목: DMZ 점핑 | 룰에 룰 테스트: BB:DeviceDefinition: FW/Router/Switch가 추가됨 |
| 규칙 | 이상 항목: 다중 소스에서 단일 대상으로의 과도한 방화벽 승인 | 룰에 룰 테스트: BB:DeviceDefinition: FW/Router/Switch가 추가됨 |
| 규칙 | 악용: 대상이 다른 포트에서 발견된 악용에 취약함 | 사용자 인터페이스 이름 및 룰 텍스트 설명이 업데이트되었습니다. |
IBM 보안 QRadar 침입 콘텐츠 확장 V1.0.0
IBM Security QRadar Intrusions Content Extension V1.0.0 은 QRadar에 데이터베이스 서버 참조 세트를 추가합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:BehaviorDefinition: Compromise Activities | 일반 위해 행위 도중 표시되는 이벤트의 일부로 간주되는 카테고리가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Authentication Failures | 네트워크에 액세스하기 위한 실패 시도를 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Authentication to Disabled Account | 사용 해제 계정을 사용하여 네트워크에 액세스하기 위한 실패 시도를 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Authentication to Expired Account | 만료된 계정을 사용하여 네트워크에 액세스하기 위한 실패 시도를 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Countries/Regions with no Remote Access | 일반적으로 엔터프라이즈에 대한 원격 액세스가 허용되지 않는 지리적 위치를 포함하도록 이 빌딩 블록을 편집하십시오. 일단 구성되면 이상 항목: 외국/지역에서의 원격 액세스 룰을 사용으로 설정할 수 있습니다. |
| 빌딩 블록 | BB:CategoryDefinition: Database Access Denied | 거부된 액세스로 간주되는 데이터베이스 이벤트를 식별합니다. |
| 빌딩 블록 | BB:CategoryDefinition: DDoS Attack Events | DDoS 공격으로 분류하려는 모든 이벤트 카테고리를 포함하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Exploits Backdoors and Trojans | 일반적으로 악용, 백도어 또는 트로이인 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Firewall or ACL Accept | 방화벽에 대한 액세스를 표시하는 모든 이벤트를 포함하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Firewall or ACL Denies | 방화벽에 액세스하기 위한 실패한 시도를 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Key Loggers | 키 로그 프로그램을 통한 사용자 활동 모니터링과 연관되는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Mail Policy Violation | 메일 기반 정책 위반으로 간주되는 모든 내용이 포함되도록 이 빌딩 블록을 편집하십시오. 예: 메일 서버에서 생성되지 않은 포트 25의 아웃바운드 트래픽). |
| 빌딩 블록 | BB:CategoryDefinition: Malware Annoyances | 일반적으로 스파이웨어 감염과 연관되는 이벤트 카테고리가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Network DoS Attack | 네트워크 DoS 공격으로 분류하려는 모든 이벤트 카테고리를 포함하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Post DMZ Jump | DMZ 점핑 시나리오에서 표시될 수 있는 조치를 식별합니다. 이는 주로 이상 항목: DMZ 점핑 및 이상 항목: DMZ 역방향 터널 룰에서 사용됩니다. |
| 빌딩 블록 | BB:CategoryDefinition: Post Exploit Account Activity | 일반적으로 악용 후에 발생하는 이벤트를 식별합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Pre DMZ Jump | DMZ 점핑 시나리오에서 표시될 수 있는 조치를 식별합니다. 이는 주로 이상 항목: DMZ 점핑 및 이상 항목: DMZ 역방향 터널 룰에서 사용됩니다. |
| 빌딩 블록 | BB:CategoryDefinition: Recon Event Categories | 탐색 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Recon Events | 탐색 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Recon Flows | 의심스러운 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Service DoS | DoS(Denial of Service) 공격 이벤트를 정의하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Successful Communication | 성공적인 통신의 일반적인 형태인 플로우를 정의합니다. 의심스러울 경우 비율을 64바이트/패킷으로 낮출 수 있지만 이는 많은 False Positive의 원인이 될 수 있으며 플래그 및 기타 특성을 사용한 추가 튜닝이 필요할 수 있습니다. |
| 빌딩 블록 | BB:CategoryDefinition: Virus Detected | 이 룰은 모든 바이러스 발견 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Worm Events | 웜 이벤트를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 사용자 정의 룰에서 발견되지 않은 이벤트에만 적용됩니다. |
| 빌딩 블록 | BB:Database: System Action Deny | 데이터베이스 내에서 실패 조치를 표시하는 이벤트를 포함하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:DeviceDefinition: Database | 이 룰은 시스템의 모든 데이터베이스를 정의합니다. |
| 빌딩 블록 | BB:DeviceDefinition: FW / Router / Switch | 이 룰은 시스템의 모든 방화벽, 라우터 및 스위치를 정의합니다. |
| 빌딩 블록 | BB:FalseNegative: Events That Indicate Successful Compromise | 성공적인 위해 행위를 표시하는 이벤트를 정의합니다. 이러한 이벤트는 일반적으로 100% 정확도를 갖습니다. |
| 빌딩 블록 | BB:HostDefinition: Database Servers | 일반 데이터베이스 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:FalsePositive: Database Server False Positive Categories 및 BB:FalsePositive: Database Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:HostReference: Database Servers | |
| 빌딩 블록 | BB:NetworkDefinition: Darknet Addresses | Darknet 목록에 추가해야 하는 네트워크가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:NetworkDefinition: DMZ Addresses | DMZ에 포함되는 주소를 포함하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:NetworkDefinition: Honeypot like Addresses | 현재 사용자 네트워크에서 사용하고 있지 않거나 허니팟 또는 타르핏 설치에서 사용되는 사용자 네트워크 계층 구조에 정의되는 네트워크 오브젝트로 다른 네트워크를 대체하여 이 빌딩 블록을 편집하십시오. 정의되고 난 후에는 이상 항목: 잠재적인 허니팟 액세스 룰을 사용으로 설정해야 합니다. 이러한 네트워크 오브젝트가 액세스 시도에 기반하여 이벤트를 생성하도록 보안/정책 센트리도 추가해야 합니다. |
| 빌딩 블록 | BB:NetworkDefinition: Undefined IP Space | 유효한 호스트가 포함되지 않는 네트워크 영역을 포함하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:NetworkDefinition: Watch List Addresses | 감시 목록에 추가해야 하는 네트워크가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:PortDefinition: Common Worm Ports | 로컬-원격 트래픽에서 일반적으로 표시되지 않는 포트를 정의합니다. |
| 빌딩 블록 | BB:PortDefinition: Database Ports | 모든 공통 데이터베이스 포트를 포함하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:Threats: Port Scans: Host Scans | 플로우별 잠재적 탐색을 식별합니다. |
| 빌딩 블록 | BB:Threats: Port Scans: UDP Port Scan | UDP 기반 포트 스캔을 식별합니다. |
| 빌딩 블록 | BB:Threats: Remote Access Violations: Remote Desktop Access from Remote Hosts | 원격 호스트에서 원격 데스크탑 애플리케이션에 액세스 중인 플로우를 식별합니다. |
| 빌딩 블록 | BB:Threats: Remote Access Violations: VNC Activity from Remote Hosts | 원격 호스트에서 VNC 서비스에 액세스 중인 플로우를 식별합니다. |
| 빌딩 블록 | BB:Threats: Scanning: Empty Responsive Flows High | 이 빌딩 블록은 소스 패킷 수가 100,00개를 초과하는 잠재적 탐색 활동을 발견합니다. |
| 빌딩 블록 | BB:Threats: Scanning: Empty Responsive Flows Low | 이 빌딩 블록은 소스 패킷 수가 500을 초과하는 잠재적 탐색 활동을 발견합니다. |
| 빌딩 블록 | BB:Threats: Scanning: Empty Responsive Flows Medium | 이 빌딩 블록은 소스 패킷 수가 5,000보다 큰 잠재적 탐색 활동을 발견합니다. |
| 빌딩 블록 | BB:Threats: Scanning: ICMP Scan High | 상위 레벨의 ICMP 탐색을 식별합니다. |
| 빌딩 블록 | BB:Threats: Scanning: ICMP Scan Low | 하위 레벨의 ICMP 탐색을 식별합니다. |
| 빌딩 블록 | BB:Threats: Scanning: ICMP Scan Medium | 중간 레벨의 ICMP 탐색을 식별합니다. |
| 빌딩 블록 | BB:Threats: Scanning: Potential Scan | 플로우별 잠재적 탐색을 식별합니다. |
| 빌딩 블록 | BB:Threats: Scanning: Scan High | 상위 레벨의 잠재적 탐색을 식별합니다. |
| 빌딩 블록 | BB:Threats: Scanning: Scan Low | 낮은 레벨의 잠재적 탐색을 식별합니다. |
| 빌딩 블록 | BB:Threats: Scanning: Scan Medium | 중간 레벨의 잠재적 탐색을 식별합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets | 비정상적으로 큰 DNS 패킷이 있는 플로우를 식별합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets | 비정상적으로 큰 ICMP 패킷이 있는 플로우를 식별합니다. |
| 규칙 | 100% 정확한 이벤트 | 이벤트가 성공적인 위해 행위에 대한 100% 정확한 시그니처와 일치하는 경우 오펜스를 작성합니다. |
| 규칙 | 이상 항목: DMZ 점핑 | 연결이 네트워크의 DMZ를 브릿지하는 것으로 보이는 경우 이 룰이 실행됩니다. |
| 규칙 | 이상 항목: 다중 소스에서 단일 대상으로의 과도한 방화벽 승인 | 동일한 대상에 대해 5분 이내에 100개 이상의 고유 소스 IP 주소로부터 발생한 과도한 방화벽 승인을 보고합니다. |
| 규칙 | 대상이 발견된 악용에 취약함 | 호스트가 존재하는 것으로 알려져 있으며 해당 호스트가 공격에 취약한 로컬 대상 호스트에 대한 공격을 발견합니다. |
| 규칙 | 의심스러운 호스트 활동으로 이어지는 악용 | 15분 이내에 원래 이벤트의 동일한 대상 호스트에 대한 의심스러운 계정 활동으로 이어진 소스 IP 주소에서의 악용 또는 공격 유형 활동을 보고합니다. |
| 규칙 | 악용: 대상이 다른 포트에서 발견된 악용에 취약함 | 취약한 로컬 대상 호스트에 대한 공격을 보고합니다. 호스트는 존재하는 것으로 알려져 있으며 다른 포트를 통한 공격에 취약합니다. |
| 규칙 | 악용: 방화벽 승인으로 이어지는 악용 | 악용 또는 공격 이벤트에 이어 성공적인 공격을 표시할 수 있는 방화벽 승인 이벤트가 있는 경우 발견합니다. |
| 규칙 | 다중 대상에 걸친 악용/악성코드 이벤트 | 최근 5분 동안 다중(5개 이상) 악용 또는 악성 소프트웨어(악성코드) 이벤트를 생성한 소스 IP 주소를 보고합니다. 이러한 이벤트는 취약한 호스트를 대상으로 하지 않고 있으며 디바이스에서 생성된 False Positive를 표시할 수 있습니다. |
| 규칙 | 악성코드 또는 바이러스 정리 실패 | 시스템이 바이러스를 발견했으며 정리 또는 제거에 실패했습니다. |
| 규칙 | 다중 벡터 공격 소스 | 소스 호스트가 다중 공격 벡터를 시도하는 경우 발견합니다. 이는 소스 호스트가 명확하게 자산을 목표로 하고 있음을 표시할 수 있습니다. |
| 규칙 | 원격: 가능한 터널링 | 정책의 무시 또는 감염된 시스템임을 표시할 수 있는 가능한 터널링을 발견합니다. |
| 규칙 | 원격: 인터넷에서의 원격 데스크탑 액세스 | 인터넷에서 로컬 호스트로의 Microsoft 원격 데스크탑 프로토콜을 발견합니다. 대부분의 회사에서 이를 기업 정책 위반으로 간주합니다. 사용자 네트워크에서 이것이 일반적인 활동일 경우 이 룰을 사용하지 않습니다. |
| 규칙 | 원격: 인터넷에서 로컬 호스트로의 VNC 액세스 | 인터넷에서 로컬 호스트로의 VNC(원격 데스크탑 액세스 애플리케이션)를 발견합니다. 많은 회사에서 이를 해결해야 할 정책 문제로 고려하고 있습니다. 사용자 네트워크에서 이것이 일반적인 활동일 경우 이 룰을 사용하지 마십시오. |
| 규칙 | 악용에 취약한 소스 | 소스에 하나 이상의 취약성이 있는 로컬 호스트의 공격을 보고합니다. 소스가 이전 오펜스의 대상이었을 가능성이 있습니다. |
| 규칙 | 이 악용에 취약한 소스 | 소스 호스트가 사용 중인 공격에 대해 취약한 로컬 호스트의 공격을 보고합니다. 소스 호스트가 이전 오펜스의 대상이었을 가능성이 있습니다. |
- 다중 소스에서 단일 대상으로의 과도한 방화벽 승인
- DMZ 점핑
- 대상이 발견된 악용에 취약함
- 악용에 취약한 소스
- 이 악용에 취약한 소스
- 다중 대상에 걸치는 악용/악성코드 이벤트
- 의심스러운 호스트 활동으로 이어지는 악용
- 대상이 다른 포트에서 발견된 악용에 취약함
- 100% 정확한 이벤트
- 다중 벡터 공격 소스
- 원격: 인터넷에서의 원격 데스크탑 액세스
- 방화벽 승인으로 이어지는 악용
- 원격: 인터넷에서 로컬 호스트로의 VNC 액세스
- 악성코드 또는 바이러스 정리 실패
- 원격: 가능한 터널링
- BB:Database: System Action Deny
- BB:HostDefinition: Database Servers
- BB:HostReference: Database Servers
- BB:PortDefinition: Database Ports
- BB:PortDefinition: Common Worm Ports
- BB:FalseNegative: Events That Indicate Successful Compromise
- BB:DeviceDefinition: Database
- BB:DeviceDefinition: FW / Router / Switch
- BB:Threats: Scanning: Scan Medium
- BB:Threats: Remote Access Violations: Remote Desktop Access from Remote Hosts
- BB:Threats: Scanning: ICMP Scan Low
- BB:Threats: Scanning: ICMP Scan High
- BB:Threats: Scanning: Scan Low
- BB:Threats: Scanning: ICMP Scan Medium
- BB:Threats: Remote Access Violations: VNC Activity from Remote Hosts
- BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets
- BB:Threats: Scanning: Empty Responsive Flows High
- BB:Threats: Scanning: Scan High
- BB:Threats: Scanning: Empty Responsive Flows Low
- BB:Threats: Scanning: Empty Responsive Flows Medium
- BB:Threats: Port Scans: UDP Port Scan
- BB:Threats: Port Scans: Host Scans
- BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets
- BB:Threats: Scanning: Potential Scan
- BB:CategoryDefinition: Post Exploit Account Activity
- BB:CategoryDefinition: Recon Flows
- BB:CategoryDefinition: Successful Communication
- BB:CategoryDefinition: Firewall or ACL Denies
- BB:CategoryDefinition: Recon Events
- BB:CategoryDefinition: Mail Policy Violation
- BB:CategoryDefinition: Service DoS
- BB:CategoryDefinition: Worm Events
- BB:CategoryDefinition: Virus Detected
- BB:CategoryDefinition: Authentication to Expired Account
- BB:CategoryDefinition: Countries/Regions with no Remote Access
- BB:CategoryDefinition: Pre DMZ Jump
- BB:CategoryDefinition: Authentication to Disabled Account
- BB:CategoryDefinition: Network DoS Attack
- BB:CategoryDefinition: Recon Event Categories
- BB:CategoryDefinition: Firewall or ACL Accept
- BB:CategoryDefinition: Exploits Backdoors and Trojans
- BB:BehaviorDefinition: Compromise Activities
- BB:CategoryDefinition: Post DMZ Jump
- BB:CategoryDefinition: Authentication Failures
- BB:CategoryDefinition: Key Loggers
- BB:CategoryDefinition: Malware Annoyances
- BB:CategoryDefinition: DDoS Attack Events
- BB:CategoryDefinition: Database Access Denied
- BB:NetworkDefinition: DMZ Addresses주: 이 빌딩 블록은 기본 네트워크 계층 구조를 참조합니다. 다른 네트워크 계층 구조를 사용 중인 경우 이 빌딩 블록을 업데이트하십시오.
- BB:NetworkDefinition: Honeypot like Addresses
- BB:NetworkDefinition: Undefined IP Space
- BB:NetworkDefinition: Darknet Addresses
- BB:NetworkDefinition: Watch List Addresses