Suricata: правила корреляции

Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.

ID правила Название правила Описание Тактики и техники

RV-D-1795

Подключение к публичному сервису туннелирования трафика по ssh

Правило выявляет SSH-соединения к публичным tunneling-сервисам по данным Suricata. Такая активность может указывать на организацию удаленного доступа, проброс локальных сервисов или обход сетевых ограничений через внешнюю инфраструктуру туннелирования.

RV-D-1798

Множественные срабатывания разных сигнатур Suricata от одного источника

Правило выявляет ситуации, когда Suricata фиксирует срабатывания нескольких разных IDS-сигнатур от одного источника за короткий промежуток времени. Такая активность может указывать на сканирование, повторные обращения к разным сетевым сервисам, эксплуатацию нескольких сетевых признаков или другую устойчивую подозрительную активность источника.

RV-D-1800

Повторяющиеся срабатывания одной сигнатуры Suricata на одном хосте

Правило выявляет повторяющиеся срабатывания одной IDS-сигнатуры Suricata в отношении одного хоста за короткий промежуток времени. Такая активность может указывать на сканирование, повторные попытки эксплуатации уязвимости, обращение к подозрительному сетевому ресурсу, C2-коммуникацию или иную устойчивую сетевую активность, соответствующую сигнатуре Suricata.

Была ли полезна эта страница?

Обратная связь