Vendor: PostgreSQL

July 25, 2023 · View on GitHub

Product: PostgreSQL

Use-Case: Compromised Credentials

RulesModelsMITRE TTPsEvent TypesParsers
6331655
Event TypeRulesModels
database-loginT1213 - Data from Information Repositories
DB-DbU-F: First access to database for user
DB-DbU-A: Abnormal access to database for user
DB-DbG-F: First access to database for peer group
DB-DbG-A: Abnormal access to database for peer group
DB-UDbZ-F: First database activity from source zone per user, database
DB-UDbZ-A: Abnormal database activity from source zone per user, database
DB-UDbH-F: First database activity from host per user, database
DB-UDbH-A: Abnormal database activity from host per user, database
DB-UDbI-F: First database activity from IP per user, database
DB-UDbI-A: Abnormal database activity from IP per user, database
DB-UDbI: Database activity from source IP per user, database
DB-UDbH: Database activity from host per user, database
DB-UDbZ: Database activity from source zone per user, database
DB-DbG: Peer groups per database
database-queryT1213 - Data from Information Repositories
DB-DbU-F: First access to database for user
DB-DbU-A: Abnormal access to database for user
DB-DbG-F: First access to database for peer group
DB-DbG-A: Abnormal access to database for peer group
DB-UDbZ-F: First database activity from source zone per user, database
DB-UDbZ-A: Abnormal database activity from source zone per user, database
DB-UDbH-F: First database activity from host per user, database
DB-UDbH-A: Abnormal database activity from host per user, database
DB-UDbI-F: First database activity from IP per user, database
DB-UDbI-A: Abnormal database activity from IP per user, database
DB-UDbO-F: First database operation for user, database
DB-UDbO-A: Abnormal database operation for user, database
DB-GDbO-F: First database operation for peer group, database
DB-GDbO-A: Abnormal database operation for peer group, database
DB-DbZO-F: First database operation from source zone for database
DB-DbZO-A: Abnormal database operation from source zone for database
DB-UDbR: Abnormal database query response size for user, database
DB-DbZR: Abnormal database query response size for source zone, database
DB-DbZR: Response size of database queries per zone, database
DB-UDbR: Response size of database queries per user, database
DB-DbZO: Database operations per database, source zone
DB-GDbO: Database operations per peer group, database
DB-UDbO: Database operations per user, database
DB-UDbI: Database activity from source IP per user, database
DB-UDbH: Database activity from host per user, database
DB-UDbZ: Database activity from source zone per user, database
DB-DbG: Peer groups per database
file-readT1083 - File and Directory Discovery
FA-UA-UI-F: First file activity from ISP
FA-UA-UC-F: First file activity from country for user
FA-UA-UC-A: Abnormal file activity from country for user
FA-UA-GC-F: First file activity from country for group
FA-UA-GC-A: Abnormal file activity from country for group
FA-UA-OC-F: First file activity from country for organization
FA-UA-OC-A: Abnormal file activity from country for organization
FA-UH-F: First file access from asset for user
FA-UH-A: Abnormal file access from asset for user
FA-OZ-F: First file access from network zone for organization
FA-OZ-A: Abnormal file access from network zone for organization
FA-UZ-F: First file access from network zone for user
FA-UZ-A: Abnormal file access from network zone for user
FA-UA-F: First file access activity for user
FA-UA-A: Abnormal file access activity for user
FA-OU-F: First access to source code files for user in the organization
FA-OU-A: Abnormal access to source code files for user in the organization
FA-OG-F: First access to source code files for user in the peer group
FA-OG-A: Abnormal access to source code files for user in the peer group
FA-UD-F: First file server access for user
FA-UD-A: Abnormal file server access for user
FA-GD-F: First file server access for group
FA-GD-A: Abnormal file server access for group

T1003.003 - T1003.003
A-NTDS-Access-A: The NTDS database was accessed from a non default location on this asset.
A-NTDS-Access: The NTDS database was accessed from a non default location without 'ntds.dit' in the file path on this asset.
FA-GD: File server access per group
FA-UD: File server access per user
FA-OG: Users accessing source code files in the peer group
FA-OU: Users accessing source code files in the organization
FA-UA: File access activities for user
FA-UZ: File accesses from network zone for user
FA-OZ: File accesses from network zone for organization
FA-UH: User file access source host
FA-UA-OC: Countries for organization file activities
FA-UA-GC: Countries for peer groups file activities
FA-UA-UC: Countries for user file activity
FA-UA-UI-new: ISP of users during file activity
A-NTDS-Access: Models the amount of accesses to paths that are related to NTDS
security-alertT1078 - Valid Accounts
A-SA-AN-ALERT-F: First security alert name on the asset
A-SA-ON-ALERT-F: First security alert (by name) in the organization
A-SA-ON-ALERT-A: Abnormal security alert (by name) in the organization
A-SA-ZN-ALERT-F: First security alert (by name) in the zone
A-SA-ZN-ALERT-A: Abnormal security alert (by name) in the zone
A-SA-HN-ALERT-F: First security alert (by name) in the asset
A-SA-HN-ALERT-A: Abnormal security alert (by name) in the asset
A-SA-OA-ALERT-F: First security alert for this asset for organization
SA-OU-ALERT-F: First security alert triggered for this user in the organization
SA-OU-ALERT-A: Abnormal user triggering security alert in the organization
SA-OG-ALERT-F: First security alert triggered for peer group in the organization
SA-OG-ALERT-A: Abnormal peer group triggering security alert in the organization
SA-UA-F: First security alert name for user
SA-UA-A: Abnormal security alert name for user
SA-GA-F: First security alert name in the peer group
SA-GA-A: Abnormal security alert name in the peer group
SA-OA-F: First security alert name in the organization
SA-OA-A: Abnormal security alert name in the organization

T1133 - External Remote Services
ALERT-VPN: Security Alert on asset accessed by this user during VPN session

T1027.005 - Obfuscated Files or Information: Indicator Removal from Tools
A-ALERT-Critical: Security Alert on a critical asset
SA-OA: Security alert names in the organization
SA-GA: Security alert names in the peer group
SA-OG-ALERT: Peer groups triggering security alerts in the organization
SA-OU-ALERT: Users triggering security alerts in the organization
A-SA-OA-ALERT: Assets triggering security alerts in the organization
A-SA-HN-ALERT: Security alert names triggered by the asset
A-SA-ZN-ALERT: Security alert names triggered in the zone
A-SA-ON-ALERT: Security alert names triggered in the organization
A-SA-AN-ALERT: Security alert names on asset