수색
정찰 이벤트 및 탐지에 집중하려면 IBM 보안 QRadar 정찰 콘텐츠 확장 프로그램을 사용하세요.
중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).
IBM Security QRadar 탐색 컨텐츠 확장 1.0.3
다음 표는 IBM Security QRadar 볼 컨텐츠 확장 1.0.3에서 업데이트되는 룰 및 빌딩 블록을 표시합니다.
| 이름 | 설명 |
|---|---|
| BB:ReconDetected: 정찰을 단일 이벤트로 병합하는 장치 | 마지막 조건이 "그리고 하나 이상의 TippingPoint IPS(Intrusion Prevention System)에서 이벤트가 발견된 경우"에서 "그리고 이벤트가 다음 BB:DeviceDefinition: IDS/IPS와 일치하는 경우"로 변경되었습니다. |
| 원격 ICMP 스캐너 | 룰 조건 "그리고 플로우 또는 이벤트가 다음 원격 데이터베이스 스캐너, 원격 DHCP 스캐너, 원격 FTP 스캐너, 원격 게임 서버 스캐너, 원격 IM 서버 스캐너, 원격 IRC 서버 스캐너, 원격 LDAP 서버 스캐너, 원격 메일 서버 스캐너, 원격 P2P 스캐너, 원격 프록시 서버 스캐너, 원격 RPC 서버 스캐너, 원격 SNMP 스캐너, 원격 SSH 서버 스캐너, 원격 웹 서버 스캐너, 원격 Windows 서버 스캐너와 일치하는 경우는 해당되지 않음"은 제거되었습니다. |
다음 룰 및 빌딩 블록은 이제 기본적으로 IBM Security QRadar 에 포함되므로 IBM Security QRadar 볼 컨텐츠 확장 1.0.3 에서 제거됩니다.
- BB:CategoryDefinition: Recon Event Categories
- BB:CategoryDefinition: Recon Events
- BB:CategoryDefinition: Recon Flows
- BB:CategoryDefinition: Suspicious Event Categories
- BB:CategoryDefinition: Suspicious Events
- BB:CategoryDefinition: Suspicious Flows
- BB:CategoryDefinition: Unidirectional Flow
- BB:CategoryDefinition: Unidirectional Flow DST
- BB:CategoryDefinition: Unidirectional Flow SRC
- BB:Flowshape: Inbound Only
- BB:Flowshape: Outbound Only
- BB:HostDefinition: Database Servers
- BB:HostDefinition: DHCP Servers
- BB:HostDefinition: DNS Servers
- BB:HostDefinition: FTP Servers
- BB:HostDefinition: LDAP Servers
- BB:HostDefinition: Mail Servers
- BB:HostDefinition: Network Management Servers
- BB:HostDefinition: Proxy Servers
- BB:HostDefinition: RPC Servers
- BB:HostDefinition: Servers
- BB:HostDefinition: SNMP Sender or Receiver
- BB:HostDefinition: SSH Servers
- BB:HostDefinition: Virus Definition and Other Update Servers
- BB:HostDefinition: Web Servers
- BB:HostDefinition: Windows Servers
- BB:HostReference: Database Servers
- BB:HostReference: DHCP Servers
- BB:HostReference: DNS Servers
- BB:HostReference: FTP Servers
- BB:HostReference: LDAP Servers
- BB:HostReference: Mail Servers
- BB:HostReference: Proxy Servers
- BB:HostReference: SSH Servers
- BB:HostReference: Web Servers
- BB:HostReference: Windows Servers
- BB:NetworkDefinition: Honeypot like Addresses
- BB:PortDefinition: Database Ports
- BB:PortDefinition: DHCP Ports
- BB:PortDefinition: DNS Ports
- BB:PortDefinition: FTP Ports
- BB:PortDefinition: Game Server Ports
- BB:PortDefinition: IM Ports
- BB:PortDefinition: IRC Ports
- BB:PortDefinition: LDAP Ports
- BB:PortDefinition: P2P Ports
- BB:PortDefinition: Proxy Ports
- BB:PortDefinition: RPC Ports
- BB:PortDefinition: SNMP Ports
- BB:PortDefinition: SSH Ports
- BB:PortDefinition: Windows Ports
- BB:ProtocolDefinition: Windows Protocols
- BB:Threats: Port Scans: Host Scans
- BB:Threats: Port Scans: UDP Port Scan
- BB:Threats: Scanning: Empty Responsive Flows High
- BB:Threats: Scanning: Empty Responsive Flows Low
- BB:Threats: Scanning: Empty Responsive Flows Medium
- BB:Threats: Scanning: ICMP Scan High
- BB:Threats: Scanning: ICMP Scan Low
- BB:Threats: Scanning: ICMP Scan Medium
- BB:Threats: Scanning: Potential Scan
- BB:Threats: Scanning: Scan High
- BB:Threats: Scanning: Scan Low
- BB:Threats: Scanning: Scan Medium
- BB:Threats: Suspicious IP Protocol Usage: Illegal TCP Flag Combination
- BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets
- BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets
- BB:Threats: Suspicious IP Protocol Usage: Long Duration Outbound Flow
- BB:Threats: Suspicious IP Protocol Usage: Suspicious ICMP Type Code
- BB:Threats: Suspicious IP Protocol Usage: TCP or UDP Port 0
- BB:Threats: Suspicious IP Protocol Usage: Unidirectional ICMP Flows
- BB:Threats: Suspicious IP Protocol Usage: Unidirectional ICMP Replys
- BB:Threats: Suspicious IP Protocol Usage: Zero Payload Bidirectional Flows
- BB:Threats: Suspicious IP Protocol Usage:Unidirectional TCP Flows
- BB:Threats: Suspicious IP Protocol Usage:Unidirectional UDP and Misc Flows
- 로컬 L2L 데이터베이스 스캐너
- 로컬 L2L FTP 스캐너
- 로컬 L2L IRC 서버 스캐너
- 로컬 L2L LDAP 서버 스캐너
- 로컬 L2L SSH 서버 스캐너
- 로컬 L2L 의심스러운 프로브 이벤트 발견
- 로컬 L2R 데이터베이스 스캐너
- 로컬 L2R FTP 스캐너
- 로컬 L2R IRC 서버 스캐너
- 로컬 L2R LDAP 서버 스캐너
- 로컬 L2R RPC 서버 스캐너
- 로컬 L2R SSH 서버 스캐너
- 원격 데이터베이스 스캐너
- 원격 FTP 스캐너
- 원격 IRC 서버 스캐너
- 원격 LDAP 서버 스캐너
- 원격 프록시 서버 스캐너
- 원격 RPC 서버 스캐너
- 원격 SSH 서버 스캐너
- 원격 Windows 서버 스캐너
IBM Security QRadar 탐색 컨텐츠 확장 1.0.2
다음 표는 IBM Security QRadar 볼 컨텐츠 확장 1.0.2에서 업데이트되는 빌딩 블록을 표시합니다.
| 이름 | 설명 |
|---|---|
| BB:HostDefinition: Proxy Servers | 룰 테스트에 BB:PortDefinition: Proxy Ports가 추가되었습니다. |
| BB:Threats: Suspicious IP Protocol Usage: Illegal TCP Flag Combination | 제거된 룰 조건: "and when the flow type is one of these flow types." |
| BB:Threats: Suspicious IP Protocol Usage: Suspicious ICMP Type Code | 제거된 룰 조건: "and when the flow type is one of these flow types." |
| BB:Threats: Suspicious IP Protocol Usage: TCP or UDP Port 0 | 제거된 룰 조건: "and when the flow type is one of these flow types." |
| BB:CategoryDefinition: Unidirectional Flow SRC | |
| BB:Flowshape: Outbound Only | 아웃바운드 전용 플로우와 일치합니다. |
| BB:CategoryDefinition: Recon Event Categories | 탐색 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| BB:CategoryDefinition: Suspicious Event Categories | 의심스러운 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| BB:Threats: Scanning: ICMP Scan Low | 하위 레벨의 ICMP 탐색을 식별합니다. |
| BB:Threats: Suspicious IP Protocol Usage: Zero Payload Bidirectional Flows | 페이로드가 포함되지 않는 양방향 트래픽을 식별합니다. |
| BB:Threats: Scanning: Scan High | 상위 레벨의 잠재적 탐색을 식별합니다. |
| BB:CategoryDefinition: Unidirectional Flow | |
| BB:Threats: Suspicious IP Protocol Usage: Unidirectional ICMP Replys | 요청 없이 ICMP 응답이 표시되는 트래픽을 식별합니다. |
| BB:Threats: Suspicious IP Protocol Usage: Unidirectional ICMP Flows | 단방향 ICMP 플로우를 식별합니다. |
| BB:Flowshape: Inbound Only | 인바운드 전용 플로우와 일치합니다. |
| BB:NetworkDefinition: Honeypot like Addresses | 현재 사용자 네트워크에서 사용하지 않거나 허니팟 또는 타르핏 설치에서 사용되는 사용자 네트워크 계층 구조에 정의되는 네트워크 오브젝트로 다른 네트워크를 대체하여 이 빌딩 블록을 편집하십시오. 정의되고 난 후에는 이상 항목: 잠재적인 허니팟 액세스 룰을 사용으로 설정해야 합니다. 시도한 액세스를 기반으로 이벤트를 생성하려면 이러한 네트워크 오브젝트에 보안/정책 센트리를 추가해야 합니다. |
| BB:CategoryDefinition: Recon Flows | 의심스러운 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| BB:Threats: Port Scans: UDP Port Scan | UDP 기반 포트 스캔을 식별합니다. |
| BB:Threats: Scanning: ICMP Scan Medium | 중간 레벨의 ICMP 탐색을 식별합니다. |
| BB:Threats: Scanning: Empty Responsive Flows Low | 소스 패킷 수가 500을 초과하는 잠재적 탐색 활동을 발견합니다. |
| BB:CategoryDefinition: Suspicious Flows | 의심스러운 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| BB:CategoryDefinition: Suspicious Events | 의심스러운 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| BB:Threats: Suspicious IP Protocol Usage: Long Duration Outbound Flow | 48시간 이상 활성화 상태인 플로우를 식별합니다. |
| BB:Threats: Scanning: Empty Responsive Flows Medium | 소스 패킷 수가 5,000보다 큰 잠재적 탐색 활동을 발견합니다. |
| BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets | 비정상적으로 큰 ICMP 패킷이 있는 플로우를 식별합니다. |
| BB:Threats: Scanning: ICMP Scan High | 상위 레벨의 ICMP 탐색을 식별합니다. |
| BB:Threats: Port Scans: Host Scans | 플로우별 잠재적 탐색을 식별합니다. |
| BB:Threats: Scanning: Scan Medium | 중간 레벨의 잠재적 탐색을 식별합니다. |
| BB:Threats: Scanning: Scan Low | 낮은 레벨의 잠재적 탐색을 식별합니다. |
| BB:CategoryDefinition: Recon Events | 탐색 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| BB:Threats: Scanning: Potential Scan | 플로우별 잠재적 탐색을 식별합니다. |
| BB:CategoryDefinition: Unidirectional Flow DST | |
| BB:Threats: Suspicious IP Protocol Usage:Unidirectional TCP Flows | 단방향 TCP 플로우를 식별합니다. |
| BB:Threats: Scanning: Empty Responsive Flows High | 소스 패킷 수가 100,000을 초과하는 잠재적 탐색 활동을 발견합니다. |
| BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets | 비정상적으로 큰 DNS 패킷이 있는 플로우를 식별합니다. |
| BB:Threats: Suspicious IP Protocol Usage:Unidirectional UDP and Misc Flows | 단방향 UDP 및 기타 여러 플로우를 식별합니다. |
| BB:Suspicious: Remote: Unidirectional UDP or Misc Flows | 과도한 수의 단방향 UDP와 단일 소스에서 온 기타 플로우를 발견합니다. |
| BB:Suspicious: Local: Unidirectional UDP or Misc Flows | 과도한 수의 단방향 UDP와 단일 소스에서 온 기타 플로우를 발견합니다. |
IBM Security QRadar 탐색 컨텐츠 확장 1.0.0
다음 참조 세트가 IBM Security QRadar 정찰 Content Extension 1.0.0에 추가되었습니다.
- 데이터베이스 서버
- DHCP 서버
- DNS 서버
- FTP 서버
- LDAP 서버
- 메일 서버
- 프록시 서버
- SSH 서버
- 웹 서버
- Windows Server
다음 룰 빌딩 블록이 IBM Security QRadar 볼 컨텐츠 확장 1.0.0에 추가되었습니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:CategoryDefinition: Recon Event Categories | 탐색 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Recon Events | 탐색 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Recon Flows | 의심스러운 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Suspicious Event Categories | 의심스러운 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Suspicious Events | 의심스러운 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Suspicious Flows | 의심스러운 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: Unidirectional Flow | |
| 빌딩 블록 | BB:CategoryDefinition: Unidirectional Flow DST | |
| 빌딩 블록 | BB:CategoryDefinition: Unidirectional Flow SRC | |
| 빌딩 블록 | BB:Flowshape: Inbound Only | 인바운드 전용 플로우와 일치합니다. |
| 빌딩 블록 | BB:Flowshape: Outbound Only | 아웃바운드 전용 플로우와 일치합니다. |
| 빌딩 블록 | BB:HostDefinition: Database Servers | 일반 데이터베이스 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:FalsePositive: Database Server False Positive Categories 및 BB:FalsePositive: Database Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:HostDefinition: DHCP Servers | 일반 DHCP 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: DHCP Server False Positives Categories 및 BB:FalsePositve: DHCP Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:HostDefinition: DNS Servers | 일반 DNS 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:FalsePositive: DNS Server False Positives Categories 및 BB:FalsePositve: DNS Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:HostDefinition: FTP Servers | 일반 FTP 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: FTP Server False Positives Categories 및 BB:FalsePositve: FTP Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:HostDefinition: LDAP Servers | 일반 LDAP 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: LDAP Server False Positives Categories 및 BB:FalsePositve: LDAP Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:HostDefinition: Mail Servers | 일반 메일 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: Mail Server False Positives Categories 및 BB:FalsePositve: Mail Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:HostDefinition: Network Management Servers | 일반적인 네트워크 관리 서버를 정의하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:HostDefinition: Proxy Servers | 일반 프록시 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: Proxy Server False Positives Categories 및 BB:FalsePositve: Proxy Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:HostDefinition: RPC Servers | 일반 RPC 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: RPC Server False Positives Categories 및 BB:FalsePositve: RPC Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:HostDefinition: Servers | 일반 서버를 정의하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:HostDefinition: SNMP Sender or Receiver | SNMP 전송자 또는 수신자를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:PortDefinition: SNMP Ports 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:HostDefinition: SSH Servers | 일반 SSH 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: SSH Server False Positives Categories 및 BB:FalsePositve: SSH Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:HostDefinition: Virus Definition and Other Update Servers | 바이러스 보호 및 업데이트 기능을 포함하는 모든 서버가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:HostDefinition: Web Servers | 일반 웹 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: Web Server False Positives Categories 및 BB:FalsePositve: Web Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:HostDefinition: Windows Servers | 도메인 컨트롤러 또는 교환 서버와 같이 일반적인 Windows 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: Windows Server False Positives Categories 및 BB:FalsePositve: Windows Server False Positive Events 빌딩 블록과 함께 사용됩니다. |
| 빌딩 블록 | BB:HostReference: Database Servers | |
| 빌딩 블록 | BB:HostReference: DHCP Servers | |
| 빌딩 블록 | BB:HostReference: DNS Servers | |
| 빌딩 블록 | BB:HostReference: FTP Servers | |
| 빌딩 블록 | BB:HostReference: LDAP Servers | |
| 빌딩 블록 | BB:HostReference: Mail Servers | |
| 빌딩 블록 | BB:HostReference: Proxy Servers | |
| 빌딩 블록 | BB:HostReference: SSH Servers | |
| 빌딩 블록 | BB:HostReference: Web Servers | |
| 빌딩 블록 | BB:HostReference: Windows Servers | |
| 빌딩 블록 | BB:NetworkDefinition: Honeypot like Addresses | 현재 사용자 네트워크에서 사용하고 있지 않거나 허니팟 또는 타르핏 설치에서 사용되는 사용자 네트워크 계층 구조에 정의되는 네트워크 오브젝트로 다른 네트워크를 대체하여 이 빌딩 블록을 편집하십시오. 정의되고 난 후에는 이상 항목: 잠재적인 허니팟 액세스 룰을 사용으로 설정해야 합니다. 이러한 네트워크 오브젝트가 액세스 시도에 기반하여 이벤트를 생성하도록 보안/정책 센트리도 추가해야 합니다. |
| 빌딩 블록 | BB:PortDefinition: Database Ports | 모든 공통 데이터베이스 포트를 포함하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:PortDefinition: DHCP Ports | 모든 공통 DHCP 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:PortDefinition: DNS Ports | 모든 공통 DNS 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:PortDefinition: FTP Ports | 모든 공통 FTP 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:PortDefinition: Game Server Ports | 모든 공통 게임 서버 포트를 포함하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:PortDefinition: IM Ports | 모든 공통 IM 포트를 포함하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:PortDefinition: IRC Ports | 모든 공통 IRC 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:PortDefinition: LDAP Ports | LDAP 서버에서 사용하는 모든 공통 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:PortDefinition: 메일 포트 | 메일 서버에서 사용하는 모든 공통 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:PortDefinition: P2P Ports | P2P(Peer-to-Peer) 서버에서 사용하는 모든 공통 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:PortDefinition: Proxy Ports | 프록시 서버에서 사용하는 모든 공통 포트를 포함하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:PortDefinition: RPC Ports | RPC 서버에서 사용하는 모든 공통 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:PortDefinition: SNMP Ports | SNMP 전송자 또는 수신자가 사용하는 모든 공통 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:PortDefinition: SSH Ports | SSH 서버에서 사용하는 모든 공통 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:PortDefinition: Web Ports | 웹 서버에서 사용하는 모든 공통 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:PortDefinition: Windows Ports | Windows 서버에서 사용하는 모든 공통 포트가 포함되도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:ProtocolDefinition: Windows Protocols | False Positive 튜닝 룰의 경우 무시될 Windows 서버에서 사용하는 모든 공통 프로토콜(TCP 제외)을 포함하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:ReconDetected: 정찰을 단일 이벤트로 병합하는 장치 | 다중 호스트 또는 포트에 걸치는 탐색을 단일 이벤트로 누적시키는 모든 디바이스를 포함하도록 이 빌딩 블록을 편집하십시오. 이 룰은 이러한 이벤트가 오펜스가 되도록 강제 실행합니다. |
| 빌딩 블록 | BB:Suspicious: Local: Unidirectional UDP or Misc Flows | 단일 소스로부터 과도한 수의 단방향 UDP 및 기타 플로우를 발견합니다. |
| 빌딩 블록 | BB:Suspicious: Remote: Unidirectional UDP or Misc Flows | 단일 소스로부터 과도한 수의 단방향 UDP 및 기타 플로우를 발견합니다. |
| 빌딩 블록 | BB:Threats: Port Scans: Host Scans | 플로우별 잠재적 탐색을 식별합니다. |
| 빌딩 블록 | BB:Threats: Port Scans: UDP Port Scan | UDP 기반 포트 스캔을 식별합니다. |
| 빌딩 블록 | BB:Threats: Scanning: Empty Responsive Flows High | 소스 패킷 수가 100,000을 초과하는 잠재적 탐색 활동을 발견합니다. |
| 빌딩 블록 | BB:Threats: Scanning: Empty Responsive Flows Low | 소스 패킷 수가 500을 초과하는 잠재적 탐색 활동을 발견합니다. |
| 빌딩 블록 | BB:Threats: Scanning: Empty Responsive Flows Medium | 소스 패킷 수가 5,000보다 큰 잠재적 탐색 활동을 발견합니다. |
| 빌딩 블록 | BB:Threats: Scanning: ICMP Scan High | 상위 레벨의 ICMP 탐색을 식별합니다. |
| 빌딩 블록 | BB:Threats: Scanning: ICMP Scan Low | 하위 레벨의 ICMP 탐색을 식별합니다. |
| 빌딩 블록 | BB:Threats: Scanning: ICMP Scan Medium | 중간 레벨의 ICMP 탐색을 식별합니다. |
| 빌딩 블록 | BB:Threats: Scanning: Potential Scan | 플로우별 잠재적 탐색을 식별합니다. |
| 빌딩 블록 | BB:Threats: Scanning: Scan High | 상위 레벨의 잠재적 탐색을 식별합니다. |
| 빌딩 블록 | BB:Threats: Scanning: Scan Low | 낮은 레벨의 잠재적 탐색을 식별합니다. |
| 빌딩 블록 | BB:Threats: Scanning: Scan Medium | 중간 레벨의 잠재적 탐색을 식별합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: Illegal TCP Flag Combination | 잘못된 TCP 플래그 결합이 있는 플로우를 식별합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets | 비정상적으로 큰 DNS 패킷이 있는 플로우를 식별합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets | 비정상적으로 큰 ICMP 패킷이 있는 플로우를 식별합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: Long Duration Outbound Flow | 48시간이 넘게 활성화되어 있는 플로우를 식별합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: Suspicious ICMP Type Code | 의심스러운 ICMP 유형 코드가 있는 ICMP 플로우를 식별합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: TCP or UDP Port 0 | 포트 0을 사용하는 의심스러운 플로우를 식별합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: Unidirectional ICMP Flows | 단방향 ICMP 플로우를 식별합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: Unidirectional ICMP Replys | 요청 없이 ICMP 응답이 표시되는 트래픽을 식별합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage: Zero Payload Bidirectional Flows | 페이로드가 포함되지 않는 양방향 트래픽을 식별합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage:Unidirectional TCP Flows | 단방향 TCP 플로우를 식별합니다. |
| 빌딩 블록 | BB:Threats: Suspicious IP Protocol Usage:Unidirectional UDP and Misc Flows | 단방향 UDP 및 기타 여러 플로우를 식별합니다. |
| 규칙 | 로컬 L2L 데이터베이스 스캐너 | 로컬 호스트의 다른 로컬 대상에 대한 스캔을 보고합니다. 10분간 30개 이상의 호스트가 스캔되었습니다. |
| 규칙 | 로컬 L2L DHCP 스캐너 | 공통 DHCP 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2L DNS 스캐너 | 공통 DNS 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2L FTP 스캐너 | 공통 FTP 포트에서 10분간 30개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2L 게임 서버 스캐너 | 공통 게임 서버 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2L ICMP 스캐너 | 공통 ICMP 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2L IM 서버 스캐너 | 공통 IM 서버 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2L IRC 서버 스캐너 | 공통 IRC 서버 포트에서 10분간 10개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2L LDAP 서버 스캐너 | 공통 LDAP 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2L 메일 서버 스캐너 | 공통 메일 서버 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2L P2P 서버 스캐너 | 공통 피어 투 피어(P2P) 서버 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2L 프록시 서버 스캐너 | 공통 프록시 서버 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2L RPC 서버 스캐너 | 공통 RPC 서버 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2L SNMP 스캐너 | 공통 SNMP 서버 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2L SSH 서버 스캐너 | 공통 SSH 포트에서 10분간 30개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2L 의심스러운 프로브 이벤트 발견 | 동일한 로컬 소스 IP 주소에서 4분 동안 5개를 초과하는 대상 IP 주소에 대해 다양한 의심스러운 이벤트 또는 탐색 이벤트가 발견되면 보고합니다. 이는 대상의 서비스 및 운영 체제 식별을 시도하는 다양한 형태의 호스트 프로빙(예: Nmap 탐색)을 표시할 수 있습니다. |
| 규칙 | 로컬 L2L TCP 스캐너 | 공통 TCP 포트에서 10분에 60개 이상의 호스트에 대해 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2L UDP 스캐너 | 공통 UDP 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2L 웹 서버 스캐너 | 공통 로컬 웹 서버 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2L Windows 서버 스캐너 | 공통 Windows 서버 포트에서 20분간 200개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. 이는 사용 중인 Windows 서버에서 발생하기 쉬운 False Positive입니다. |
| 규칙 | 로컬 L2R 데이터베이스 스캐너 | 다른 원격 대상에 대한 로컬 호스트에서의 스캔을 보고합니다. 10분간 30개 이상의 호스트가 스캔되었습니다. |
| 규칙 | 로컬 L2R DHCP 스캐너 | 공통 DHCP 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2R DNS 스캐너 | 공통 DNS 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2R FTP 스캐너 | 공통 FTP 포트에서 10분간 30개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2R 게임 서버 스캐너 | 공통 게임 서버 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2R ICMP 스캐너 | 공통 ICMP 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2R IM 서버 스캐너 | 공통 IM 서버 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2R IRC 서버 스캐너 | 공통 IRC 서버 포트에서 10분간 10개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2R LDAP 서버 스캐너 | 공통 LDAP 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2R 메일 서버 스캐너 | 공통 메일 서버 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2R P2P 서버 스캐너 | 공통 피어 투 피어(P2P) 서버 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2R 프록시 서버 스캐너 | 공통 프록시 서버 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2R RPC 서버 스캐너 | 공통 RPC 서버 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2R SNMP 스캐너 | 공통 SNMP 서버 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2R SSH 서버 스캐너 | 공통 SSH 포트에서 10분간 30개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2R 의심스러운 프로브 이벤트 발견 | 동일한 로컬 소스 IP 주소에서 4분 동안 5개를 초과하는 대상 IP 주소에 대해 다양한 의심스러운 이벤트 또는 탐색 이벤트가 발견되면 보고합니다. 이는 대상의 서비스 및 운영 체제 식별을 시도하는 다양한 형태의 호스트 프로빙(예: Nmap 탐색)을 표시할 수 있습니다. |
| 규칙 | 로컬 L2R TCP 스캐너 | 공통 TCP 포트에서 10분에 60개 이상의 호스트에 대해 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2R UDP 스캐너 | 공통 UDP 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 로컬 L2R 웹 서버 스캐너 | 공통 원격 웹 서버 포트에서 10분간 400개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 인터넷에 대한 로컬 Windows 스캐너 | 공통 Windows 서버 포트에서 20분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. 이는 전형적인 웜 작동입니다. |
| 규칙 | 원격 데이터베이스 스캐너 | 원격 호스트의 다른 로컬 또는 원격 대상에 대한 스캔을 보고합니다. 10분간 30개 이상의 호스트가 스캔되었습니다. |
| 규칙 | 원격 DHCP 스캐너 | 공통 DHCP 포트에서 10분간 30개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 원격 호스트를 보고합니다. |
| 규칙 | 원격 DNS 스캐너 | 공통 DNS 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 소스 IP 주소를 보고합니다. |
| 규칙 | 원격 FTP 스캐너 | 공통 FTP 포트에서 10분간 30개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 원격 호스트를 보고합니다. |
| 규칙 | 원격 게임 서버 스캐너 | 공통 게임 서버 포트에서 10분간 30개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 원격 호스트를 보고합니다. |
| 규칙 | 원격 ICMP 스캐너 | 공통 ICMP 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 원격 호스트를 보고합니다. |
| 규칙 | 원격 IM 서버 스캐너 | 공통 IM 서버 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 원격 호스트를 보고합니다. |
| 규칙 | 원격 IRC 서버 스캐너 | 공통 IRC 서버 포트에서 10분간 10개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도한 원격 호스트를 보고합니다. |
| 규칙 | 원격 LDAP 서버 스캐너 | 원격 호스트의 다른 로컬 또는 원격 대상에 대한 스캔을 보고합니다. 10분간 30개 이상의 호스트가 스캔되었습니다. |
| 규칙 | 원격 메일 서버 스캐너 | 공통 메일 서버 포트에서 10분간 30개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 원격 호스트를 보고합니다. |
| 규칙 | 원격 P2P 스캐너 | 공통 피어 투 피어(P2P) 서버 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 원격 호스트를 보고합니다. |
| 규칙 | 원격 프록시 서버 스캐너 | 공통 프록시 서버 포트에서 10분간 30개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 원격 호스트를 보고합니다. |
| 규칙 | 원격 RPC 서버 스캐너 | 공통 RPC 서버 포트에서 10분간 30개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 원격 호스트를 보고합니다. |
| 규칙 | 원격 SNMP 스캐너 | 원격 호스트로부터 로컬 또는 원격 대상에 대한 스캔을 보고합니다. 10분간 30개 이상의 호스트가 스캔되었습니다. |
| 규칙 | 원격 SSH 서버 스캐너 | 공통 SSH 포트에서 10분간 30개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 원격 호스트를 보고합니다. |
| 규칙 | 의심스러운 원격 프로브 이벤트 발견 | 동일한 원격 소스 IP 주소에서 4분 동안 5개를 초과하는 대상 IP 주소에 대해 발생한 다양한 의심스러운 이벤트 또는 탐색 이벤트를 보고합니다. 이는 대상의 서비스 및 운영 체제 식별을 시도하는 다양한 형태의 호스트 프로빙(예: Nmap 탐색)을 표시할 수 있습니다. |
| 규칙 | 원격 TCP 스캐너 | 공통 TCP 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 원격 호스트를 보고합니다. |
| 규칙 | 원격 UDP 스캐너 | 공통 UDP 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 원격 호스트를 보고합니다. |
| 규칙 | 원격 웹 서버 스캐너 | 공통 로컬 웹 서버 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 원격 호스트를 보고합니다. |
| 규칙 | 원격 Windows 서버 스캐너 | 공통 Windows 서버 포트에서 10분간 60개를 초과하는 호스트에 대한 탐색 또는 의심스러운 연결을 시도하는 원격 호스트를 보고합니다. |
| 규칙 | 병합된 단일 탐색 이벤트 로컬 스캐너 | 일부 디바이스에서 생성된 병합된 탐색 이벤트를 보고합니다. 이 룰이 실행되면 이러한 모든 이벤트가 오펜스를 작성합니다. 이 유형 및 해당 카테고리의 모든 디바이스는 BB:ReconDetected: Devices which Merge Recon into Single Events 빌딩 블록에 추가되어야 합니다. |
| 규칙 | 병합된 단일 탐색 이벤트 원격 스캐너 | 일부 디바이스에서 생성된 병합된 탐색 이벤트를 보고합니다. 이 유형 및 해당 카테고리의 모든 디바이스는 BB:ReconDetected: Devices which Merge Recon into Single Events 빌딩 블록에 추가되어야 합니다. |