Threaticon
Toggle sidebar

You're viewing a limited, public preview. Log in for full access.

Log in User Guide
Log in Get started
Detection Strategies DET0592 — Detection Strategy for Data from Configuration Repository on Network Devices
DET0592

Detection Strategy for Data from Configuration Repository on Network Devices

1 analytic(s) · 1 technique(s) detected

Analytics

1
AN1630 Analytic 1630
Network Devices

Defenders may observe adversary attempts to extract configuration data from management repositories by monitoring for anomalous SNMP queries, API calls, or protocol requests (e.g., NETCONF, RESTCONF) that enumerate system configuration. Suspicious sequences include repeated queries from untrusted IPs, abnormal query types requesting sensitive configuration data, or repository access occurring outside of normal administrative maintenance windows. Abnormal authentication attempts, sudden enumeration of device inventory, or bulk data transfer of configuration files may also be observed.

NSM:Flow Unexpected or unauthorized inbound connections to SNMP, NETCONF, or RESTCONF services networkdevice:syslog Authentication failures or unusual community string usage in SNMP queries
[AuthorizedAdminIPs] Expected IP ranges or hosts permitted to query configuration repositories; deviations may indicate compromise.
[NormalAccessTimeWindow] Time periods when configuration queries normally occur; anomalies outside these windows may be suspicious.
[QueryVolumeThreshold] Number of queries allowed within a given period before an anomaly is triggered.
[ProtocolUsageBaseline] Expected usage of SNMP, NETCONF, or RESTCONF; deviations from baseline patterns may indicate misuse.

Detected Techniques

1

Details

MITRE ID
DET0592
STIX ID
x-mitre-detection-strategy--ff993025-1f12-486f-936f-6cc563050278
Analytics
1
Techniques Detected
1
By Tactic
Collection
1
Leaving Threaticon

This link opens an external site that isn't part of the platform.