Alarme und AktionenSchwellen-BibliothekSchwelle „Verdächtige Verbindungen“
Überwacht Verbindungen mit IP-Adressen aus Datenbanken mit schwarzen Listen oder mit IP-Adressen, die über die IP-Bewertungsbibliothek überwacht werden.
Zeigt Konversationen mit bekannten Tor-Client-Exitknoten usw.
Note: Sie können Schwellenwert-Ereignisse mit vorkonfigurierten Ketten von Alarmbenachrichtigungen, die den Richtlinien Ihres Standorts entsprechen, verknüpfen.
Verwalten der Schwelle „Verdächtige Verbindungen“:
Tip: Mit dem Bericht „Verdächtige Verbindungen“ können Sie die Häufigkeit, Richtung und die allgemeinen Merkmale von verdächtigen Ereignissen anzeigen, analysieren und weitergeben. Im Bericht „Verdächtige Verbindungen“ können Sie Ereignisse anzeigen, die innerhalb oder außerhalb eines Schwellenwerts liegen.
Über die Schwellen-Bibliothek in der Ansicht „WhatsUp Gold AlertCenter-Bibliotheken“ können Sie die folgenden Operationen für Schwelle „Verdächtige Verbindungen“ ausführen.
Hinzufügen. Eine neue Schwelle „Verdächtige Verbindungen“ erstellen.
Überwacht Verbindungen mit IP-Adressen aus Datenbanken mit schwarzen Listen oder mit IP-Adressen, die über die IP-Bewertungsbibliothek überwacht werden. Zeigt Konversationen mit bekannten Tor-Client-Exitknoten usw.
Konfigurieren Sie eine Netzwerkdatenverkehrsanalyse-Schwelle für verdächtige Verbindungen:
Elemente, die wieder im Toleranzbereich sind, automatisch schließen. Mit dieser Option werden Elemente automatisch geschlossen, wenn der Wert wieder in den Toleranzbereich zurückkehrt.
Note: Benachrichtigungsrichtlinien sind für die meisten Schwellen optional. Wenn Sie keine Benachrichtigungsrichtlinie auswählen, werden für die Schwelle keine Benachrichtigungen generiert; ein Dashboard-Bericht mit einer Liste der außerhalb des Toleranzbereichs liegenden Elemente wird jedoch trotzdem auf der AlertCenter-Startseite angezeigt. Diese Ereignisse können auch weiterhin im Bericht „Verdächtige Verbindungen“ geprüft, analysiert und weitergegeben werden.
Bedingungsregeln hinzufügen:
Die Standardschwelle ist so konfiguriert, dass sie einen Alarm auslöst, wenn in den letzten 15 Minuten mehr als eine Verbindung zu einer verdächtigen IP-Adresse hergestellt wurde (z. B. zu einer von Tor verwendeten Adresse – auch als „DarkWeb“ bezeichnet).
Tip: Wenn Sie eine von der Community gepflegte Liste (wird in der IP-Bewertungsbibliothek konfiguriert) verwenden, werden die Listen mit verdächtigen IP-Adressen (z. B. im DarkWeb) in der Standardeinstellung wöchentlich aktualisiert. Weitere Informationen erhalten Sie unter IP-Bewertungsbibliothek.
Note: Quellen, die Stichprobendaten senden, werden in der Liste „Zu überwachender Datenverkehr“ nicht als Auswahloption angezeigt, weil Netzwerkdatenverkehrsanalyse nicht feststellen kann, ob beim Datenverkehr mit Stichprobendaten ein Fehler aufgetreten ist.
Note: Konfigurieren Sie das Schwellenwert-Prüfintervall für einen längeren Zeitraum als das Samplingintervall für Schwellenwerte, die Trends betreffen, z. B. die prozentuale Auslastung. Konfigurieren Sie es für einen Zeitraum, der dem Samplingintervall entspricht oder diesem ähnlich ist, wenn Sie einen Schwellenwert für eine Integritätsprüfung konfigurieren.
Tip: Legen Sie für das Schwellen-Prüfintervall keinen sehr kurzen Zeitraum fest. Dies kann die Systemleistung beeinträchtigen. Im Allgemeinen empfiehlt es sich nicht, das Schwellen-Prüfintervall auf unter fünf Minuten einzustellen.
Bearbeiten. Bestehende Schwelle „Verdächtige Verbindungen“ anpassen, optimieren und konfigurieren.
Überwacht Verbindungen mit IP-Adressen aus Datenbanken mit schwarzen Listen oder mit IP-Adressen, die über die IP-Bewertungsbibliothek überwacht werden. Zeigt Konversationen mit bekannten Tor-Client-Exitknoten usw.
Konfigurieren Sie eine Netzwerkdatenverkehrsanalyse-Schwelle für verdächtige Verbindungen:
Elemente, die wieder im Toleranzbereich sind, automatisch schließen. Mit dieser Option werden Elemente automatisch geschlossen, wenn der Wert wieder in den Toleranzbereich zurückkehrt.
Note: Benachrichtigungsrichtlinien sind für die meisten Schwellen optional. Wenn Sie keine Benachrichtigungsrichtlinie auswählen, werden für die Schwelle keine Benachrichtigungen generiert; ein Dashboard-Bericht mit einer Liste der außerhalb des Toleranzbereichs liegenden Elemente wird jedoch trotzdem auf der AlertCenter-Startseite angezeigt. Diese Ereignisse können auch weiterhin im Bericht „Verdächtige Verbindungen“ geprüft, analysiert und weitergegeben werden.
Bedingungsregeln hinzufügen:
Die Standardschwelle ist so konfiguriert, dass sie einen Alarm auslöst, wenn in den letzten 15 Minuten mehr als eine Verbindung zu einer verdächtigen IP-Adresse hergestellt wurde (z. B. zu einer von Tor verwendeten Adresse – auch als „DarkWeb“ bezeichnet).
Tip: Wenn Sie eine von der Community gepflegte Liste (wird in der IP-Bewertungsbibliothek konfiguriert) verwenden, werden die Listen mit verdächtigen IP-Adressen (z. B. im DarkWeb) in der Standardeinstellung wöchentlich aktualisiert. Weitere Informationen erhalten Sie unter IP-Bewertungsbibliothek.
Note: Quellen, die Stichprobendaten senden, werden in der Liste „Zu überwachender Datenverkehr“ nicht als Auswahloption angezeigt, weil Netzwerkdatenverkehrsanalyse nicht feststellen kann, ob beim Datenverkehr mit Stichprobendaten ein Fehler aufgetreten ist.
Note: Konfigurieren Sie das Schwellenwert-Prüfintervall für einen längeren Zeitraum als das Samplingintervall für Schwellenwerte, die Trends betreffen, z. B. die prozentuale Auslastung. Konfigurieren Sie es für einen Zeitraum, der dem Samplingintervall entspricht oder diesem ähnlich ist, wenn Sie einen Schwellenwert für eine Integritätsprüfung konfigurieren.
Tip: Legen Sie für das Schwellen-Prüfintervall keinen sehr kurzen Zeitraum fest. Dies kann die Systemleistung beeinträchtigen. Im Allgemeinen empfiehlt es sich nicht, das Schwellen-Prüfintervall auf unter fünf Minuten einzustellen.
Kopieren. Neue Schwelle „Verdächtige Verbindungen“ auf Basis der Konfiguration einer bestehenden Schwelle „Verdächtige Verbindungen“ klonen.
So klonen Sie eine Schwelle auf Basis einer benutzerdefinierten oder integrierten Konfiguration:
Das Dialogfeld „Schwelle „Verdächtige Verbindungen“ bearbeiten“ wird angezeigt.
Löschen. Schwelle „Verdächtige Verbindungen“ aus der Bibliothek entfernen.
So löschen Sie eine bestehende Schwelle „Verdächtige Verbindungen“:
Die Konfiguration für die Schwelle „Verdächtige Verbindungen“ wird gelöscht.