LoFP LoFP / t1573

t1573

TitleTags
development servers, lab environments, newly stood-up self-hosted services on public ips (vps, homelab, nas, cameras, and similar iot), and some vendor appliances may use recently issued self-signed certificates. exclude known internal development egress or validated vendor destinations after review.
legacy internal applications, industrial control systems, or embedded devices may still require deprecated tls versions or weak ciphers. exclude known legacy destination ips or subnets after validation.
legitimate administrative script
newly deployed legitimate site-to-site or client vpn gateways, or established gateways that were inactive for more than 5 days, will generate an alert when first observed. where these peers are expected, their external destination ip addresses can be excluded.
unknown
user using a vpn or proxy