Toda a pesquisa de meia hora diz que somente o FIN nunca é legítimo.
http://www.whitehats.ca/main/members/Seeker/seeker_tcp_header/seeker_tcp_header.html
Pacotes nunca devem conter apenas um sinalizador FIN. Pacotes FIN são freqüentemente usados para varreduras de portas, mapeamento de rede e outras atividades furtivas.
https://lists.sans.org/pipermail/list/2006-June/024563.html
Envie um ACK não solicitado para uma porta aberta ou fechada e você receberá um RST simples. Um FIN nunca aparecerá por si só, e é por isso que a palavra-chave "estabelecida" da Cisco filtra os pacotes ACK e / ou RST. Somente FIN / ACK é válido.
Outros sites do Stack Exchange, como https://security.stackexchange.com/ , possivelmente https://superuser.com/ , podem ser melhores no contexto da discussão de tópicos do IDS / IPS.
EDITAR:
(Com dica para Ron Maupin, veja seu comentário): O TCP RFC não (editado, deve ter chegado tarde ...) declara explicitamente que um pacote somente FIN é ilegal ou que um sinalizador FIN deve ser acompanhado por outra bandeira. Ainda assim, um único pacote FIN em uma rede moderna é algo incomum, possivelmente intencional, provavelmente vale a pena procurar e procurar.