Suricata: правила корреляции
Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.
| ID правила | Название правила | Описание | Тактики и техники |
|---|---|---|---|
RV-D-1795 |
Подключение к публичному сервису туннелирования трафика по ssh |
Правило выявляет SSH-соединения к публичным tunneling-сервисам по данным Suricata. Такая активность может указывать на организацию удаленного доступа, проброс локальных сервисов или обход сетевых ограничений через внешнюю инфраструктуру туннелирования. |
|
RV-D-1798 |
Множественные срабатывания разных сигнатур Suricata от одного источника |
Правило выявляет ситуации, когда Suricata фиксирует срабатывания нескольких разных IDS-сигнатур от одного источника за короткий промежуток времени. Такая активность может указывать на сканирование, повторные обращения к разным сетевым сервисам, эксплуатацию нескольких сетевых признаков или другую устойчивую подозрительную активность источника. |
|
RV-D-1800 |
Повторяющиеся срабатывания одной сигнатуры Suricata на одном хосте |
Правило выявляет повторяющиеся срабатывания одной IDS-сигнатуры Suricata в отношении одного хоста за короткий промежуток времени. Такая активность может указывать на сканирование, повторные попытки эксплуатации уязвимости, обращение к подозрительному сетевому ресурсу, C2-коммуникацию или иную устойчивую сетевую активность, соответствующую сигнатуре Suricata. |
Была ли полезна эта страница?