Eltex MES: правила корреляции

Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.

ID правила Название правила Описание Тактики и техники

RV-D-1658

Множественные неуспешные входы на Eltex MES

Правило обнаруживает множественные неуспешные попытки входа на коммутатор Eltex MES с одного адреса источника для одной учетной записи за короткий период времени. Такое поведение может указывать на подбор пароля, ошибочную автоматизацию или использование устаревших учетных данных при управлении устройством.

RV-D-1661

Успешный подбор пароля на Eltex MES

Правило обнаруживает успешный вход на коммутатор Eltex MES после серии неуспешных попыток входа для одной учетной записи с одного адреса источника по одному протоколу. Такое поведение может указывать на успешный подбор пароля, использование угаданной пары логин/пароль или компрометацию учетной записи.

RV-D-1665

Множественные неуспешные входы через RADIUS на Eltex MES

Правило обнаруживает множественные неуспешные попытки аутентификации через RADIUS на коммутаторе Eltex MES для одной учетной записи за короткий период времени. Такое поведение может указывать на подбор пароля, ошибочную автоматизацию 802.1x или использование недействительных учетных данных.

RV-D-1666

Успешный подбор пароля через RADIUS на Eltex MES

Правило обнаруживает успешную аутентификацию через RADIUS на коммутаторе Eltex MES после серии неуспешных попыток для одной учетной записи. Такое поведение может указывать на успешный подбор пароля, использование скомпрометированных учетных данных или успешную атаку на 802.1x/RADIUS-аутентификацию.

RV-D-1667

Постороннее устройство на access-порту

Правило обнаруживает попытки подключения посторонних (неавторизованных) устройств к access-портам коммутатора Eltex MES. Срабатывает при Port Security (lockportactive) или нарушении политики 802.1x (8021xviolation). Такое поведение может указывать на попытку подключения чужого устройства к корпоративной сети, использование MAC-спуфинга или физический доступ атакующего к сетевой инфраструктуре.

RV-D-1670

Превышение лимита MAC-адресов

Правило обнаруживает превышение максимально допустимого количества MAC-адресов на интерфейсе коммутатора Eltex MES. Такое поведение может указывать на подключение неразрешенного устройства, промежуточного коммутатора или хаба к access-порту, ошибку конфигурации Port Security или попытку MAC-спуфинга.

RV-D-1675

Попытки доступа к интерфейсу управления Eltex MES с неразрешенных адресов

Правило обнаруживает множественные попытки доступа к интерфейсам управления коммутатора Eltex MES с адресов, не разрешенных Management ACL или SNMP ACL. Повторяющиеся события могут указывать на сканирование management plane, попытку подбора доступного протокола управления или использование несанкционированного NMS.

  • Initial Access (TA0001)

  • External Remote Services (T1133)

RV-D-1676

Удаление критичного файла на Eltex MES

Правило обнаруживает удаление критичных файлов на коммутаторе Eltex MES, включая конфигурационные файлы, образы ПО, загрузочные файлы, журналы и приватные ключи. Такое действие может привести к нарушению доступности устройства, потере конфигурации или усложнению восстановления после инцидента.

RV-D-1680

Превышение порога Storm-control на Eltex MES

Правило обнаруживает срабатывание Storm-control на интерфейсе коммутатора Eltex MES при превышении порога unicast, broadcast или multicast трафика. Такое событие может указывать на L2-петлю, широковещательный шторм, flooding-атаку, некорректное подключение оборудования или ошибку конфигурации.

RV-D-1682

TCP SYN атака на Eltex MES

Правило обнаруживает TCP SYN атаку на локальный TCP-сервис коммутатора Eltex MES по событиям Security Suite. Такое событие может указывать на попытку отказа в обслуживании интерфейса управления или другого локального TCP-сервиса устройства.

RV-D-1687

Возможная попытка ARP spoofing на Eltex MES

Правило обнаруживает множественные отбрасывания ARP-пакетов функцией ARP Inspection на одном интерфейсе коммутатора Eltex MES. Такая активность может указывать на возможную попытку ARP spoofing/ARP cache poisoning, подключение неразрешенного устройства, конфликт адресов или некорректную DHCP Snooping binding. Событие отражает срабатывание защитного механизма и не подтверждает успешное проведение атаки.

RV-D-1689

Возможный DHCP spoofing Eltex MES

Правило обнаруживает множественные отбрасывания DHCP-пакетов функцией DHCP Snooping на одном интерфейсе коммутатора Eltex MES из-за несовпадения MAC-адреса источника Ethernet-кадра и DHCP client hardware address. Такая активность может указывать на подмену DHCP-клиента, подготовку к DHCP spoofing или некорректную работу сетевого адаптера.

Была ли полезна эта страница?

Обратная связь