Eltex MES: правила корреляции
Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.
| ID правила | Название правила | Описание | Тактики и техники |
|---|---|---|---|
RV-D-1658 |
Множественные неуспешные входы на Eltex MES |
Правило обнаруживает множественные неуспешные попытки входа на коммутатор Eltex MES с одного адреса источника для одной учетной записи за короткий период времени. Такое поведение может указывать на подбор пароля, ошибочную автоматизацию или использование устаревших учетных данных при управлении устройством. |
|
RV-D-1661 |
Успешный подбор пароля на Eltex MES |
Правило обнаруживает успешный вход на коммутатор Eltex MES после серии неуспешных попыток входа для одной учетной записи с одного адреса источника по одному протоколу. Такое поведение может указывать на успешный подбор пароля, использование угаданной пары логин/пароль или компрометацию учетной записи. |
|
RV-D-1665 |
Множественные неуспешные входы через RADIUS на Eltex MES |
Правило обнаруживает множественные неуспешные попытки аутентификации через RADIUS на коммутаторе Eltex MES для одной учетной записи за короткий период времени. Такое поведение может указывать на подбор пароля, ошибочную автоматизацию 802.1x или использование недействительных учетных данных. |
|
RV-D-1666 |
Успешный подбор пароля через RADIUS на Eltex MES |
Правило обнаруживает успешную аутентификацию через RADIUS на коммутаторе Eltex MES после серии неуспешных попыток для одной учетной записи. Такое поведение может указывать на успешный подбор пароля, использование скомпрометированных учетных данных или успешную атаку на 802.1x/RADIUS-аутентификацию. |
|
RV-D-1667 |
Постороннее устройство на access-порту |
Правило обнаруживает попытки подключения посторонних (неавторизованных) устройств к access-портам коммутатора Eltex MES. Срабатывает при Port Security ( |
|
RV-D-1670 |
Превышение лимита MAC-адресов |
Правило обнаруживает превышение максимально допустимого количества MAC-адресов на интерфейсе коммутатора Eltex MES. Такое поведение может указывать на подключение неразрешенного устройства, промежуточного коммутатора или хаба к access-порту, ошибку конфигурации Port Security или попытку MAC-спуфинга. |
|
RV-D-1675 |
Попытки доступа к интерфейсу управления Eltex MES с неразрешенных адресов |
Правило обнаруживает множественные попытки доступа к интерфейсам управления коммутатора Eltex MES с адресов, не разрешенных Management ACL или SNMP ACL. Повторяющиеся события могут указывать на сканирование management plane, попытку подбора доступного протокола управления или использование несанкционированного NMS. |
|
RV-D-1676 |
Удаление критичного файла на Eltex MES |
Правило обнаруживает удаление критичных файлов на коммутаторе Eltex MES, включая конфигурационные файлы, образы ПО, загрузочные файлы, журналы и приватные ключи. Такое действие может привести к нарушению доступности устройства, потере конфигурации или усложнению восстановления после инцидента. |
|
RV-D-1680 |
Превышение порога Storm-control на Eltex MES |
Правило обнаруживает срабатывание Storm-control на интерфейсе коммутатора Eltex MES при превышении порога |
|
RV-D-1682 |
TCP SYN атака на Eltex MES |
Правило обнаруживает TCP SYN атаку на локальный TCP-сервис коммутатора Eltex MES по событиям Security Suite. Такое событие может указывать на попытку отказа в обслуживании интерфейса управления или другого локального TCP-сервиса устройства. |
|
RV-D-1687 |
Возможная попытка ARP spoofing на Eltex MES |
Правило обнаруживает множественные отбрасывания ARP-пакетов функцией ARP Inspection на одном интерфейсе коммутатора Eltex MES. Такая активность может указывать на возможную попытку ARP spoofing/ARP cache poisoning, подключение неразрешенного устройства, конфликт адресов или некорректную DHCP Snooping binding. Событие отражает срабатывание защитного механизма и не подтверждает успешное проведение атаки. |
|
RV-D-1689 |
Возможный DHCP spoofing Eltex MES |
Правило обнаруживает множественные отбрасывания DHCP-пакетов функцией DHCP Snooping на одном интерфейсе коммутатора Eltex MES из-за несовпадения MAC-адреса источника Ethernet-кадра и DHCP client hardware address. Такая активность может указывать на подмену DHCP-клиента, подготовку к DHCP spoofing или некорректную работу сетевого адаптера. |
Была ли полезна эта страница?