Políticas y Zonas Predeterminadas

Aplica A: ThreatSync+ NDR

ThreatSync+ NDR incluye políticas y zonas predeterminadas que puede habilitar y personalizar.

Cuando habilita una política predeterminada o edita una política o zona predeterminada, ThreatSync+ NDR crea una copia privada para usted. Las actualizaciones realizadas por WatchGuard en la definición de una política predeterminada que haya habilitado no afectan a su copia. Si desea volver a la definición de la política predeterminada, elimine su copia de la política. Para más información, vaya a Acerca de las Políticas y Zonas de ThreatSync+.

Políticas Predeterminadas

ThreatSync+ incluye estas políticas predeterminadas:

Nombre de la Política CategoríaDesde la ZonaHacia la ZonaDescripción
Actividad hacia Sitios de Redes SocialesSitios ProhibidosInternoSitios de Redes SocialesDetectar la comunicación con un sitio de redes sociales prohibido.
Detectar tráfico interno hacia o desde FacebookSitios Prohibidos InternoDominios de FacebookDetectar la comunicación con Facebook.
Active Directory a ExternoFiltración de DatosActive DirectoryExternaDetecta cuando los Servidores de Active Directory se comunican de forma incorrecta con el mundo exterior en puertos distintos de 53, 80 o 443.
Activo Crítico hacia o desde FacebookSitios ProhibidosActivos CríticosDominios de FacebookDetecta cuando un activo crítico se comunica con Facebook.
Actividad entre Desarrollo y ProducciónActivos Críticos Desarrollo Producción Detecta cuando los sistemas de desarrollo no autorizados se comunican con los sistemas de producción.
Actividad hacia Países BloqueadosPaíses ProhibidosInternoPaíses ProhibidosDetecta el tráfico hacia países incluidos en la zona de Países Prohibidos.
Actividad Anómala hacia o desde Países BloqueadosPaíses ProhibidosInterno Países Prohibidos Sepa cuando se detectan eventos anómalos al comunicarse con países de la zona de Países Prohibidos.
Tráfico Telnet Interno a Activos CríticosActivos Críticos InternoActivos CríticosSepa cuándo se detecta tráfico Telnet sin cifrar en sus sistemas críticos.
Detectar Grandes Volúmenes a Sitios para Compartir ArchivosSitios ProhibidosInternoSitios para Compartir ArchivosDetecta cuando se envían más de 40 KB a un sitio público para compartir archivos.

Bloquear Exfiltración a través de Puertos Comunes

Activos Críticos Externa Pruebas de MITRE ATT&CKDetecta cuando un activo crítico se comunica externamente a través de puertos comunes que deberían estar bloqueados por la política.

Bloquear Exfiltración a través de Eliminar Puertos de la Capa de Servicio

Activos Críticos ExternaPruebas de MITRE ATT&CKDetecta cuando un activo crítico se comunica externamente a través de puertos de servicios de aplicaciones que la política debería bloquear.

Tráfico Externo a Externo No Anticipado

ExternaExternaTráfico No AutorizadoDetecta cuándo se observa tráfico público en la red interna.

RDP de Externo a Interno

Externa Interno Perímetro SeguroDetecta cuándo hay conexiones entrantes del Protocolo de Escritorio Remoto (RDP) desde una dirección IP externa.

Nuevo RDP de Externo a Interno

InternoExternaPerímetro SeguroDetecta cuándo hay nuevas conexiones RDP entrantes desde una dirección IP externa.

Esta política solo se activa cuando se detecta una conexión RDP entrante desde un sistema externo recién descubierto. Utilice esta política en lugar de la política existente RDP de Externo a Interno cuando tenga conexiones RDP periódicas entrantes desde una ubicación externa de confianza.

Cambio Inusual en la Actividad de Conversación

Todas las Direcciones IP InternasTodos los Dominios ExternosActividad Inusual Se ha detectado un cambio inusual en el perfil de actividad de conversación, tal y como indica la proporción promedio de tráfico entrante y saliente. Esto podría indicar que un sistema se está utilizando para un fin diferente, ya sea de forma intencionada o maliciosa.

Conexión a un Nuevo Dominio desde un Activo Crítico

Activo CríticoTodos los Dominios ExternosNueva ConexiónUn Activo Crítico de su red se ha conectado a un dominio por primera vez. Podría ser inusual que un activo crítico interactúe con un dominio externo con el que nunca se ha comunicado antes.

Duración Inusual de la Conexión Saliente

Todas las Direcciones IP InternasTodas las Direcciones IP Externas Tráfico No AutorizadoSe detectó una conexión saliente de una duración inusual desde dentro de su red. Las conexiones largas pueden indicar una actividad automatizada no autorizada que podría suponer una amenaza.

Tráfico Entrante del Servidor Web desde Internet

Todos los Dominios ExternosTodas las Direcciones IP InternasTráfico No AutorizadoSe detectaron conexiones entrantes en puertos que los servidores web suelen utilizar. No es habitual que un servidor web esté funcionando en las organizaciones y subredes internas configuradas.

Cambio inusual en la combinación de tráfico

Todas las Direcciones IP InternasTodos los Dominios ExternosActividad InusualSe detectó un cambio inusual en el perfil de actividad del tráfico, según lo indica el tamaño promedio de los paquetes de tráfico en ambas direcciones. Esto podría indicar que un sistema se está utilizando para un fin diferente, ya sea de forma intencionada o maliciosa.

SSH Saliente No Autorizado

Todas las Direcciones IP InternasTodos los Dominios ExternosTráfico No AutorizadoSe detectó una conexión SSH no autorizada desde un dispositivo interno a un dominio externo.

Recuento inusual de conexiones de Interno a Externo

Todas las Direcciones IP InternasTodas las Direcciones IP InternasTráfico No AutorizadoEl recuento de conexiones desde una dirección IP interna a un dominio externo varía considerablemente con respecto a la actividad habitual. Esto podría indicar una actividad no autorizada hacia un destino inusual.
Conexión Desde un Nuevo Dominio Externo a InternoTodos los Dominios ExternosTodas las Direcciones IP InternasNueva ConexiónUn dominio remoto se conectó a un dispositivo de su red por primera vez. Puede ser inusual que se inicien conexiones desde un dominio externo, especialmente aquellos que no se han conectado anteriormente.
Balizamiento a Través de API WebTodas las Direcciones IP InternasTodas las Direcciones IP ExternasComando y ControlSe detectó una posible actividad de baliza automatizada a través de un servicio web de terceros entre una dirección IP de su red y una ubicación remota. Esto podría indicar una actividad de comando y control no autorizada.
Recuento inusual de conexiones desde Activos Críticos a ExternosActivo CríticoTodos los Dominios ExternosTráfico No AutorizadoEl recuento de conexiones desde un Activo Crítico a un dominio externo varía considerablemente con respecto a la actividad habitual. Esto podría indicar una actividad no autorizada hacia un destino inusual.
Duración Inusual de la Conexión EntranteTodas las Direcciones IP InternasTodas las Direcciones IP ExternasTráfico No AutorizadoSe detectó una conexión entrante de una duración inusualmente larga desde una dirección IP externa a un dispositivo dentro de su red. Las conexiones largas pueden indicar una actividad automatizada no autorizada que podría suponer una amenaza.
Actividad Inusualmente Alta desde Activos Críticos a ExternosActivo CríticoTodos los Dominios ExternosFiltración de DatosSe detectó un volumen o distribución inusualmente alto de actividad desde un Activo Crítico a un dominio externo.

Intentos de RDP de Interno a Interno

Todas las Direcciones IP InternasTodas las Direcciones IP InternasActividad InusualDetecta cuando se intenta establecer sesiones RDP fallidas dentro de su red entre dos direcciones IP internas.

Intentos de RDP de Externo a Interno

Todas las Direcciones IP ExternasTodas las Direcciones IP InternasActividad InusualDetecta cuando se intenta establecer sesiones RDP fallidas en su red desde una dirección IP externa.
Intentos de SSH de Interno a InternoTodas las Direcciones IP InternasTodas las Direcciones IP InternasActividad InusualDetecta cuando se intentan establecer sesiones SSH fallidas dentro de su red entre dos direcciones IP internas.
Intentos de SSH de Externo a InternoTodas las Direcciones IP ExternasTodas las Direcciones IP InternasActividad InusualDetecta cuando se intentan establecer sesiones SSH fallidas en su red desde una dirección IP externa.

Interrupción del Servicio de Seguridad

Todos los Activos InternosTodas las Organizaciones Externas Continuidad del ServicioSe interrumpió un servicio de seguridad que utiliza uno de los nodos internos.

Esta política se activa en el evento Interrupción Detectada en el Estado en la Actividad del Servicio de Seguridad.

Zonas Predeterminadas

Las zonas se clasifican como internas o externas.

Las zonas internas incluyen:

  • Todos los nodos internos
  • Assets
  • Organizaciones
  • Direcciones IP

Las zonas externas incluyen:

  • Todos los nodos externos
  • Países
  • Localidades
  • Organizaciones
  • Dominios
  • Direcciones IP

ThreatSync+ incluye estas zonas internas predeterminadas:

Nombre de la Zona InternaTipo de ZonaDetallesDescripción
DesarrolloActivoLa etiqueta es DesarrolloTodos los activos a los que se asignó la etiqueta Desarrollo.
Active DirectoryActivoEl rol es Active DirectoryTodos los activos a los que se asignó el rol ACTIVE_DIRECTORY.
Todas las Direcciones IP InternasTodos Todos los nodos identificados como Internos.
Activos CríticosActivoLa etiqueta es Activo CríticoTodos los activos a los que se asignó la etiqueta Activo Crítico.
ProducciónTodos Todos los activos a los que se asignó la etiqueta Producción.
Todos los Activos InternosActivo Todos los activos que están definidos.

ThreatSync+ incluye estas zonas externas predeterminadas:

Nombre de la Zona ExternaTipo de ZonaDetallesDescripción
Todos los Dominios ExternosTodos

Todos los dominios identificados como Externos.

Todas las Direcciones IP ExternasTodos Todas las direcciones IP identificadas como Externas.
Sitios para Compartir ArchivosDominioUna lista estática de dominios para compartir archivosUna lista de nombres de dominio. Para que se detecten, deben ser nombres válidos en el feed IP2Location que utiliza ThreatSync+.
Países ProhibidosPaísUna lista estática de nombres de paísesUna lista de nombres de países. Para que se detecten, deben ser nombres válidos en el feed IP2Location que utiliza ThreatSync+.
Sitios de Redes SocialesDominioUna lista estática de dominios de sitios de redes socialesUna lista de nombres de dominio. Para que se detecten, deben ser nombres válidos en el feed IP2Location que utiliza ThreatSync+.
Dominio de FacebookDominioUna lista estática de dominios propiedad de FacebookUna lista de nombres de dominio. Para que se detecten, deben ser nombres válidos en el feed IP2Location que utiliza ThreatSync+.
Todas las Organizaciones ExternasOrganización Todos los nombres de organizaciones externas.

Temas Relacionados

Configurar Políticas de ThreatSync+

Administrar Zonas de ThreatSync+