Schwelle „Verdächtige Verbindungen“ konfigurieren

Überwacht Verbindungen mit IP-Adressen aus Datenbanken mit schwarzen Listen oder mit IP-Adressen, die über die IP-Bewertungsbibliothek überwacht werden. Zeigt Konversationen mit bekannten Tor-Client-Exitknoten usw.

Konfigurieren Sie eine Network Traffic Analyzer-Schwelle für verdächtige Verbindungen:

Note: Benachrichtigungsrichtlinien sind für die meisten Schwellen optional. Wenn Sie keine Benachrichtigungsrichtlinie auswählen, werden für die Schwelle keine Benachrichtigungen generiert; ein Dashboard-Bericht mit einer Liste der außerhalb des Toleranzbereichs liegenden Elemente wird jedoch trotzdem auf der AlertCenter-Startseite angezeigt. Diese Ereignisse können auch weiterhin im Bericht „Verdächtige Verbindungen“ geprüft, analysiert und weitergegeben werden.

Bedingungsregeln hinzufügen:

Die Standardschwelle ist so konfiguriert, dass sie einen Alarm auslöst, wenn in den letzten 15 Minuten mehr als eine Verbindung zu einer verdächtigen IP-Adresse hergestellt wurde (z. B. zu einer von Tor verwendeten Adresse – auch als „DarkWeb“ bezeichnet).

Network Traffic Analyzer-Quellen auswählen (zu berücksichtigender Datenverkehr)

Tip: Wenn Sie eine von der Community gepflegte Liste (wird in der IP-Bewertungsbibliothek konfiguriert) verwenden, werden die Listen mit verdächtigen IP-Adressen (z. B. im DarkWeb) in der Standardeinstellung wöchentlich aktualisiert. Weitere Informationen erhalten Sie unter IP-Bewertungsbibliothek.

Note: Konfigurieren Sie das Schwellenwert-Prüfintervall für einen längeren Zeitraum als das Samplingintervall für Schwellenwerte, die Trends betreffen, z. B. die prozentuale Auslastung. Konfigurieren Sie es für einen Zeitraum, der dem Samplingintervall entspricht oder diesem ähnlich ist, wenn Sie einen Schwellenwert für eine Integritätsprüfung konfigurieren.

Tip: Legen Sie für das Schwellen-Prüfintervall keinen sehr kurzen Zeitraum fest. Dies kann die Systemleistung beeinträchtigen. Im Allgemeinen empfiehlt es sich nicht, das Schwellen-Prüfintervall auf unter fünf Minuten einzustellen.

See Also

Schwelle „Verdächtige Verbindungen“