RFISI

Use a IBM Security QRadar Ready for IBM Security Intelligence (RFISI) Content Extension para complementar o aplicativo RFISI Threat Intelligence.

Importante: Para evitar erros de conteúdo nesta extensão de conteúdo, mantenha as DSMs associadas até hoje. Os DSMs são atualizados como parte das atualizações automáticas. Se as atualizações automáticas não estiverem ativadas, faça o download da versão mais recente dos DSMs associados a partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Security QRadar Extensão de Conteúdo RFISI V1.0.1

Os blocos de construção a seguir são removidos no IBM Security QRadar RFISI Content Extension V1.0.1, porque eles já estão incluídos no QRadar por padrão

  • BB:HostDefinition: servidores de e-mail
  • BB:HostReference: servidores de e-mail
  • BB:PortDefinition: portas de e-mail

A tabela a seguir mostra os conjuntos de referência que são atualizados no IBM Security QRadar RFISI Content Extension V1.0.1.

Tabela 1. Conjuntos de Referência no IBM Security QRadar Extensão de Conteúdo RFISI V1.0.1
Nome Descrição
URLs maliciosas Mudado o tipo de elemento do conjunto de referência para Alfanumérico (ignorar maiúsculas e minúsculas).
URLs de malware Mudado o tipo de elemento do conjunto de referência para Alfanumérico (ignorar maiúsculas e minúsculas).
URLs de phishing Mudado o tipo de elemento do conjunto de referência para Alfanumérico (ignorar maiúsculas e minúsculas).
Nomes do processo Rogue Mudado o tipo de elemento do conjunto de referência para Alfanumérico (ignorar maiúsculas e minúsculas).
Nomes de host de malware Mudado o tipo de elemento do conjunto de referência para Alfanumérico (ignorar maiúsculas e minúsculas).
Hashs de malware MD5 Mudado o tipo de elemento do conjunto de referência para Alfanumérico (ignorar maiúsculas e minúsculas).
Hashs de malware SHA Mudado o tipo de elemento do conjunto de referência para Alfanumérico (ignorar maiúsculas e minúsculas).

IBM Security QRadar Extensão de Conteúdo RFISI V1.0.0

A tabela a seguir mostra as regras e os blocos de construção no IBM Security QRadar RFISI Content Extension V1.0.0.

Tabela 2. Regras no IBM Security QRadar RFISI Content Extension V1.0.0
Nome Descrição
RFISI: Comunicação Interna com uma URL de Malware Notifica quando um cliente interno carrega uma URL conhecida por hospedar malware.
RFISI: Conexão Interna para Endereço Hospedando Malware Notifica quando um sistema interno se comunica com um endereço IP considerado como hospedando malware.
RFISI: Conexão Interna com Comando de Botnet e Controle Notifica quando um host interno se comunica com um endereço IP conhecido por ser um comando de botnet e servidor de controle.
RFISI: Hosts Internos Comunicando com Host Anonimizador Notifica quando um host interno parece estar usando um proxy anônimo ou VPN. Geralmente, isso indica uma violação de política, mas também pode ser sinal de uma atividade de ameaça interna.
RFISI: Servidor de Correio Enviando E-mail para Servidores SPAM Notifica quando um servidor de correio interno se comunica com um endereço IP conhecido por enviar spam. Geralmente, nenhum servidor de correio legítimo é considerado um servidor de spam, portanto, isso pode indicar atividade ilícita ou infecção interna.
RFISI: E-mail de Phishing Enviado para Servidor de Correio Interno Notifica quando um e-mail é recebido de um servidor associado a campanhas de phishing. Pode indicar que fontes internas estão sendo alvo de ataques.
BB:HostReference: servidores de e-mail Nenhuma atualização. Dependente de outra regra e deve ser incluída na estrutura de extensão.
BB:HostDefinition: servidores de e-mail Nenhuma atualização. Dependente de outra regra e deve ser incluída na estrutura de extensão.
BB:PortDefinition: portas de e-mail Nenhuma atualização. Dependente de outra regra e deve ser incluída na estrutura de extensão.

A tabela a seguir mostra os dados de referência no IBM Security QRadar RFISI Content Extension V1.0.0.

Tabela 3. Dados de Referência em IBM Segurança QRadar Extensão de Conteúdo RFISI V1.0.0
Tipo Nome Descrição
Conjunto de Referências Sensores de Malware Obtém endereços IP de hosts de e-mail para enviar e-mails maliciosos (como anexos com vírus/malware e explorações de html). Se os provedores não distinguirem entre esses e outros spams, todos deverão ir para o conjunto Emissores de Spam.
Conjunto de Referências IPs do anonymizer Obtém endereços IP de serviços anonimizados, como provedores de VPN, nós de saída TOR e outros proxies.
Conjunto de Referências IPs do Botnet C&C Obtém endereços IP conhecidos como servidores C&C em vez de nós. Quando o provedor não souber distinguir entre nós e C&C, todos deverão ir para o conjunto de endereços IP.
Conjunto de Referências IPs de Botnet Obtém endereços IP associados à atividade do botnet. Destinado a nós em vez de endereços IP C&C, porém, se o provedor não distingui-los, ambos irão para esse conjunto.
Conjunto de Referências Servidores de Correio Uma lista de servidores de correio em seu ambiente.
Conjunto de Referências URLs maliciosas Obtém URLs para explorações de navegador e alguns outros tipos de exploração.
Conjunto de Referências Hashs de malware MD5 Obtém somas de MD5 de arquivos malware.
Conjunto de Referências Hashs de malware SHA Obtém somas de SHA (SHA-1, SHA-256, etc) de arquivos malware.
Conjunto de Referências Nomes de host de malware Obtém os hosts (ou endereços IP) de servidores fornecendo downloads de malware. Nomes de host são melhores devido à hospedagem virtual.
Conjunto de Referências IPs de malware Destinado para endereços IP associados a comunicações pós-exploração de malware.
Conjunto de Referências URLs de malware Obtém URLs conhecidas por serem downloads de malware.
Conjunto de Referências IPs de phishing Obtém o endereço IP associado às tentativas de phishing.
Conjunto de Referências Sensores de Phishing Obtém endereços IP de hosts que são conhecidos ou suspeitos de enviar tentativas de phishing.
Conjunto de Referências Assuntos de phishing Obtém as linhas de assunto de campanhas por e-mail que são conhecidas por serem tentativas de phishing.
Conjunto de Referências URLs de phishing Obtém as URLs associadas aos e-mails de phishing.
Conjunto de Referências Nomes do processo Rogue Obtém nomes de processo ou nomes de executáveis para malware conhecido, Troias e outros processos falsos.
Conjunto de Referências Remetentes de spam Obtém endereços IP de servidores de spam conhecidos. Se o provedor não distinguir entre phishing e outro spam, ambos irão para esse conjunto.
Referenciar Mapa de Mapas Dados de Emissores de Malware Mantém dados estendidos relacionados ao conjunto de referência Emissores de Malware.
Referenciar Mapa de Mapas Dados de IPs do Anonimizador Mantém dados estendidos relacionados ao conjunto de referência IPs do Anonimizador.
Referenciar Mapa de Mapas Botnet C&C IPs Data Mantém dados estendidos relacionados ao conjunto de referência Botnet C&C IPs.
Referenciar Mapa de Mapas Dados de IPs de Botnet Mantém dados estendidos relacionados ao conjunto de referência IPs de Botnet.
Referenciar Mapa de Mapas Dados de URLs Maliciosas Mantém dados estendidos relacionados ao conjunto de referência URLs Maliciosas.
Referenciar Mapa de Mapas Dados de Hashes MD5 de Malware Mantém dados estendidos relacionados ao conjunto de referência Hashes MD5 de Malware.
Referenciar Mapa de Mapas Dados de Hashes SHA de Malware Mantém dados estendidos relacionados ao conjunto de referência Hashes SHA de Malware.
Referenciar Mapa de Mapas Dados de Nomes de Host de Malware Mantém dados estendidos relacionados ao conjunto de referência Nomes de Host de Malware.
Referenciar Mapa de Mapas Dados de IPs de Malware Mantém dados estendidos relacionados ao conjunto de referência IPs de Malware.
Referenciar Mapa de Mapas Dados de URLs de Malware Mantém dados estendidos relacionados ao conjunto de referência URLs de Malware.
Referenciar Mapa de Mapas Dados de IPs de Phishing Mantém os dados estendidos relacionados ao conjunto de referência IPs de Phishing.
Referenciar Mapa de Mapas Dados de Emissores de Phishing Mantém os dados estendidos relacionados ao conjunto de referência Emissores de Phishing.
Referenciar Mapa de Mapas Dados de Assuntos de Fishing Mantém os dados estendidos relacionados ao conjunto de referência Assuntos de Phishing.
Referenciar Mapa de Mapas Dados de URLs de Phishing Mantém os dados estendidos relacionados ao conjunto de referência URLs de Phishing.
Referenciar Mapa de Mapas Dados de Nomes de Processo Falso Mantém os dados estendidos relacionados ao conjunto de referência Nomes de Processos Falsos.
Referenciar Mapa de Mapas Dados de Emissores de Spam Mantém os dados estendidos relacionados ao conjunto de referência Emissores de Spam.