Amazon AWS

Verwenden Sie die IBM Security QRadar Custom Properties for Amazon AWS, um Ihren Amazon AWS Einsatz genau zu überwachen.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Security QRadar Angepasste Eigenschaften für Amazon AWS

IBM Security QRadar Angepasste Eigenschaften für Amazon AWS 5.1.0

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die neu in IBM Security QRadar Custom Properties for Amazon AWS 5.1.0sind.

Tabelle 1. Benutzerdefinierte Eigenschaften in IBM Security QRadar Benutzerdefinierte Eigenschaften für Amazon AWS 5.1.0
Benutzerdefinierte Eigenschaft Optimiert Ausdruck
Alertschweregrad Nein severity:"(.*?)"
Klassenname Nein class_name:"([^\"]*?)"
Device Name (Einheitenname) Nein name:"(.*?)"
E-Mail Ja email_addr:"([^\"]*?)"
Host Status (Hoststatus) Ja status_details:"(.*?)"
Nachricht Nein message:"([^"]*?)"
Methode Nein http_method:"(.*?)"
Richtlinienname Ja 'policy:\{"(.*?)"\}
Antwortcode Nein http_response:\{"code":(\d+)\}
Servicename Ja

svc_name:"([^"]*?)"

svc_name:"(.*?)"

Statuscode Ja status_code:"(.*?)"
Status-ID Nein status_id:"(.*?)"
Typ Nein

type:"([^\"]*?)"

type_name:"([^\"]*?)"

URL Host (URL-Host) Ja hostname:"([^"]*?)"
Benutzeragent Nein user_agent:"([^"]*?)"
Lieferant Nein vendor_name:"(.*?)"

(Zurück nach oben)

IBM Security QRadar Benutzerdefinierte Eigenschaften für Amazon AWS 5.0.1

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die neu in IBM Security QRadar Custom Properties for Amazon AWS 5.0.1sind.

Tabelle 2. Benutzerdefinierte Eigenschaften in IBM Security QRadar Benutzerdefinierte Eigenschaften für Amazon AWS 5.0.1
Benutzerdefinierte Eigenschaft Optimiert Erfassungsgruppe JSON-Ausdruck
Profil Ja nicht zutreffend

/"requestParameters"/"instanceProfileName"

/"requestParameters"/"iamInstanceProfile"/"name"

Der benutzerdefinierte Eigenschaftstyp Ursprungshost wird in "string" geändert.

Alle Regeln, Berichte und gespeicherten Suchen wurden entfernt und zum IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle hinzugefügt.

(Zurück nach oben)

IBM Security QRadar Benutzerdefinierte Eigenschaften für Amazon AWS 5.0.0

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Amazon AWS 5.0.0 für die Verwendung mit AWS Network Firewall DSM aktualisiert wurden.

Tabelle 3. Benutzerdefinierte Eigenschaften in IBM Security QRadar Benutzerdefinierte Eigenschaften für Amazon AWS 5.0.0
Benutzerdefinierte Eigenschaft Optimiert Erfassungsgruppe Regex
Aktion Ja 1 action ":" (. *?) "
Bytes Nein 1 bytes":(\d+)
Pakete Nein 1 pkts":(\d+)
Signature ID Nein 1 signature_id":(\d+)
Verstoßsignaturen Nein 1 signature":"(.*?)"

In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Custom Properties for Amazon AWS 5.0.0neu oder aktualisiert wurden.

Tabelle 4. Regeln in IBM Security QRadar Custom Properties for Amazon AWS 5.0.0
Ihren Namen Beschreibung
AWS Cloud: Detected A Successful Login To AWS Console From Different Geographies Erkennt, wenn sich derselbe Benutzername bei der Amazon AWS Management-Konsole aus verschiedenen Quellenregionen anmeldet. Dies kann auf gemeinsam genutzte oder gestohlene Berechtigungsnachweise hinweisen.
AWS Cloud: Multiple Console Login Failures From Different Source IPs Sucht 25-mal in 2 Minuten nach Anmeldefehlern bei der AWS-Konsole von verschiedenen Quellen-IP-Adressen.
AWS Cloud: Multiple Console Login Failures from Same Source IP Erkennt Anmeldefehler bei der AWS-Managementkonsole und löst einen Angriff aus, wenn innerhalb von 2 Minuten mindestens 5 Anmeldefehler von derselben Quellen-IP-Adresse auftreten.

(Zurück nach oben)

IBM Security QRadar Angepasste Eigenschaften für Amazon AWS 4.1.0

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Amazon AWS 4.1.0neu sind oder aktualisiert wurden.

Tabelle 5. Angepasste Eigenschaften in IBM Security QRadar Angepasste Eigenschaften für Amazon AWS 4.1.0
Benutzerdefinierte Eigenschaft Optimiert Erfassungsgruppe Regex
Anforderungs-URI Ja 1 \buri[":]+"([^"]*)"
Benutzeragent Nein 1 \buser-agent[",]+value[":]+"([^"]*)" is now (?i)\buser-agent[",]+value[":]+"([^"]*)"

(Zurück nach oben)

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Amazon AWS 4.0.0

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Amazon AWS 4.0.0neu sind oder aktualisiert wurden.

Tabelle 6: Benutzerdefinierte Eigenschaften in IBM Security QRadar Benutzerdefinierte Eigenschaften für Amazon AWS 4.0.0
Benutzerdefinierte Eigenschaft Optimiert Erfassungsgruppe Regulärer Ausdruck oder JSON-Ausdruck
Zugriffsschlüssel-ID Ja   \bType":\s*?"AwsIamAccessKey",.*?"Id":\s*?"([^\"]*?)"
Account ID (Konto-ID) Nein 1 /"detail"/"findings"[0]/"AwsAccountId"

\baccount_id[":]+([^"]*)"

Aktion Ja 1 /"detail"/"findings"[0]/"ProductFields"/"action/actionType"

\bfirewall_rule_action[\"\:]+([^\"]+)

Alertschweregrad Nein   /"detail"/"findings"[0]/"ProductFields"/"aws/securityhub/SeverityLabel"
API-Pfad Nein   /"detail"/"findings"[0]/"ProductFields"/"action/awsApiCallAction/api"
DNS-Anforderungstyp Nein 1 \bquery_type[":]+([^"]*)"

(?:Z[\s\t][a-zA-Z0-9]+[\s\t][^\s]+[\s\t])(\w+)

Domäne Nein 1 \bquery_name[":]+([^"]*)"

(?:Z[\s\t][a-zA-Z0-9]+[\s\t])([^\s]+)

Domänenliste Nein 1 \bfirewall_domain_list_id[\"\:]+([^\"]+)
GroupID Ja 1 \bfirewall_rule_group_id[\"\:]+([^\"]+)
Image ID (Image-ID) Ja   /"detail"/"findings"[0]/"Resources"[0]/"Details"/"AwsEc2Instance"/"ImageId"
Instanzgrößentyp Ja   /"detail"/"findings"[0]/"Resources"[0]/"Details"/"AwsEc2Instance"/"Type"
Instance ID (Instanz-ID) Ja 1 \binstance[\"\:]+([^\"]+)
IP-Protokoll Nein 1 (?:Z[\s\t][a-zA-Z0-9]+[\s\t][^\s]+[\s\t]\w+[\s\t]\w+[\s\t])(\w+)

\btransport[":]+([^"]*)"

Machine ID (Maschinen-ID) Ja   /"detail"/"findings"[0]/"Resources"[0]/"Id"
Nachricht Nein   /"detail"/"findings"[0]/"Title"
MessageID Ja   /"detail"/"findings"[0]/"Id"
Methode Nein 1 \bhttpMethod[":]+"([^"]*)"
Originating Host (Ursprungshost) Ja 1 \bsrcaddr[":]+([^"]*)"
Bereich Ja 1 /"Region"

\bregion[":]+([^"]*)"

Anforderungsziel Nein 1 \bsec-fetch-dest[",]+value[":]+"([^"]*)"
Anforderungsmodus Nein 1 \bsec-fetch-mode[",]+value[":]+"([^"]*)"
Anforderungssite Nein 1 \bsec-fetch-site[",]+value[":]+"([^"]*)"
Anforderungs-URI Nein 1 \buri[":]+"([^"]*)"
Antwortcode Nein 1 \brcode[":]+([^"]*)"

(?:Z[\s\t][a-zA-Z0-9]+[\s\t][^\s]+[\s\t]\w+[\s\t])(\w+)

Quellenland Nein 1 \bcountry[":]+"([^"]*)"
Teilnetz-ID Ja   /"detail"/"findings"[0]/"Resources"[0]/"Details"/"AwsEc2Instance"/"SubnetId"
Benutzeragent Nein 1 \buser-agent[",]+value[":]+"([^"]*)"
VPC-ID Ja 1 /"detail"/"findings"[0]/"Resources"[0]/"Details"/"AwsEc2Instance"/"VpcId"

\bvpc_id[":]+([^"]*)"

Die folgenden Referenzsets wurden in IBM Security QRadar Custom Properties for Amazon AWS 4.0.0entfernt.

  • AWS – Admin-Gruppen
  • AWS – Admin-Rollen
  • AWS – Admin-Benutzer
  • AWS – Kritische EC2-Instanz-IDs
  • AWS – Instance Image IDs
  • AWS – Standardbenutzer
  • AWS – VPC-IDs

Die folgenden Regeln wurden in IBM Security QRadar Custom Properties for Amazon AWS 4.0.0entfernt.

  • AWS Cloud: Network ACL Changes
  • AWS Cloud: A Signing Certificate Has Been Removed
  • AWS Cloud: An EC2 Instance Has Been Created From A Non-Standard Amazon Machine Image (AMI)
  • AWS Cloud: An EC2 Instance Has Been Created In A Non-Standard VPC or without VPC
  • AWS Cloud: Cloud activity by root user
  • AWS Cloud: Critical EC2 Instance Has Been Stopped OR Terminated
  • AWS Cloud: Group has been Created or Deleted
  • AWS Cloud: Key Pair Management configuration changes
  • AWS Cloud: Multiple Failed API Requests From Different Source IPs
  • AWS Cloud: Network Gateway Changes
  • AWS Cloud: Password Policy Updated
  • AWS Cloud: Routing Table Changes
  • AWS Cloud: S3 Bucket accessed by Non-Standard User
  • AWS Cloud: S3 Bucket has been created
  • AWS Cloud: S3 Bucket has been deleted
  • AWS Cloud: S3 Bucket Policy changes
  • AWS Cloud: Security Group Configuration changes
  • AWS Cloud: User added to a Group with Admin Role Capability
  • AWS Cloud: User Profile Updated
  • AWS Cloud: User who has no admin rights accesses an Admin Role
  • AWS Cloud: VPC Configuration Changes

Die folgenden Suchen wurden in IBM Security QRadar Custom Properties for Amazon AWS 4.0.0entfernt.

  • AWS S3 Buckets Created

Die folgenden Berichte wurden in IBM Security QRadar Custom Properties for Amazon AWS 4.0.0entfernt.

  • AWS S3 Buckets Created - Monthly
  • AWS S3 Buckets Created - Weekly
  • AWS S3 Buckets Deleted - Monthly
  • AWS S3 Buckets Deleted - Weekly

(Zurück nach oben)

IBM Security QRadar Angepasste Eigenschaften für Amazon AWS 3.0.0

IBM Security QRadar Custom Properties for Amazon AWS 3.0.0 fügt angepasste Eigenschaften für die Verwendung mit Amazon Elastic Kubernetes Servicehinzu.

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Amazon AWS 3.0.0neu sind oder aktualisiert wurden.

Tabelle 7: Angepasste Eigenschaften in IBM Security QRadar Angepasste Eigenschaften für Amazon AWS 3.0.0
Benutzerdefinierte Eigenschaft Optimiert Erfassungsgruppe Regex
API-Pfad Nein 1 /"requestURI"
Container-Image Nein 1 /"requestObject"/"spec"/"containers"[0]/"image"
Containername Nein 1 /"requestObject"/"spec"/"containers"[0]/"name"
MessageID Ja 1 /"auditID"
Namespace (Namensbereich) Ja 1 /"objectRef"/"namespace"

objectRef[":{]+resource[":]+namespaces+[":]+,["]+name":"(.*?)"

Privilegierter Container Ja 1 securityContext[":{]+privileged[":]+(true)
Name des privilegierten Containers Nein 1 securityContext[":{]+privileged[":]+true}+,[":{]+name":"(.*?)"
Process CommandLine (Prozessbefehlszeile) Ja 1 command=(.*?)container=
Ursache Ja 1 /"responseStatus"/"reason"
Ressource Ja 1 /"objectRef"/"resource"
Ressourcenname Ja 1 /"objectRef"/"name"
Rolle Ja 1 /"requestObject"/"roleRef"/"name"
Rollenaktionen Ja 1 /"requestObject"/"rules"[0]/"verbs"[]
Rollenzugeordnete Ressourcen Ja 1 /"requestObject"/"rules"[0]/"resources"[]
Quellenmountpunkt Ja 1 volumeMounts":[{.*?"mountPath[":]+([^"]+)
Target User Name (Zielbenutzername) Ja 1 "subjects":[{.*?"name":"([^"]+)"
Benutzeragent Nein 1 /"userAgent"

(Zurück nach oben)

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Amazon AWS 2.0.0

Die folgende Tabelle zeigt die angepassten Eigenschaften, die in IBM Security QRadar Custom Properties for Amazon AWS 2.0.0neu sind oder aktualisiert wurden.

Tabelle 8. Angepasste Eigenschaften in IBM Security QRadar Angepasste Eigenschaften für Amazon AWS 2.0.0
Benutzerdefinierte Eigenschaft Optimiert Erfassungsgruppe Regex
Aktion Ja 1 (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s"(.*?)"\s
BytesReceived Ja 1 \s(\d+)\s(\d+)\s"(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)
BytesSent Ja 1 \s(\d+)\s"(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)
Zertifikat Nein 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s.*?\s.*?\s".*?"\s".*?"\s"(.*?)"\s
Verschlüsselung Nein 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s(.*?)\s
Klassifikation Nein 1 (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s+".*?"\s+".*?"\s+".*?"\s+.*?\s+".*?"\s+"(.*?)"\s+
Fehlercode Ja 1 (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s+".*?"\s+".*?"\s+"(.*?)"\s+
Ergebnis-ID Nein 1 detail":.*?id":"(.*?)"
Gruppenname Ja 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s.*?\s(.*?)\s
Methode Nein 1 (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)
Ursache Ja 1 (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s+".*?"\s+".*?"\s+".*?"\s+.*?\s+".*?"\s+".*?"\s+"(.*?)"
Umleitungs-URL Nein 1 (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s+".*?"\s+"(.*?)"\s+
Ressourcen-ID Nein 1 (?:http|https|h2|grpcs|ws|wss)\s+.*?\s(.*?)\s
Antwortcode Nein 1 \s(\d+)\s(\d+)\s(\d+)\s(\d+)\s"(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)
Regel-ID Nein 1 (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+(\d+)\s
TLS- oder SSL-Protokollversion Nein 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s(.*?)\s
Transaction ID (Transaktions-ID) Nein 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s.*?\s.*?\s"(.*?)"\s
URL-Abfragezeichenfolge Nein 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)\s([^\;\s]+)
UrlHost Ja 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s.*?\s.*?\s".*?"\s"(.*?)"\s
Benutzeragent Nein 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s"(.*?)"

(Zurück nach oben)

IBM Security QRadar Benutzerdefinierte Eigenschaften für Amazon AWS 1.4.0

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Amazon AWS 1.4.0neu sind oder aktualisiert wurden.

Tabelle 9. Angepasste Eigenschaften in IBM Security QRadar Custom Properties for Amazon AWS 1.4.0
Benutzerdefinierte Eigenschaft Optimiert Erfassungsgruppe Regex oder JSON
Zugriffsschlüssel-ID Ja   /"userIdentity"/"accessKeyId"
Alertschweregrad Nein 1 "severity":(\d+)
Prüfflags Ja   /"requestParameters"/"setAsDefault"
Machine ID (Maschinen-ID) Ja 1 instanceId\"\:\s*\"([^\"]+)
Verwendete MFA Ja   /"additionalEventData"/"MFAUsed"
Role Name (Rollenname) Ja 1 \buserType":"AssumedRole","userName":"(.*?)"

assumed-role\/(.*?)\/

\bdisassociating.*?iamInstanceProfile".*?arn":".*?\/(.*?)"

/"requestParameters"/"AssociateIamInstanceProfileRequest"/"IamInstanceProfile"/"Name"

Zielzugriffsschlüssel-ID Ja   /"responseElements"/"credentials"/"accessKeyId"
Datenträger-ID Ja   /"requestParameters"/"volumeId"

Die angepasste Eigenschaft Name des Gruppenkontos wurde entfernt.

In der folgenden Tabelle sind die Referenzdaten aufgeführt, die in IBM Security QRadar Custom Properties for Amazon AWS 1.4.0neu oder aktualisiert wurden.

Tabelle 10. Referenzdaten in IBM Security QRadar Custom Properties for Amazon AWS 1.4.0
Typ Ihren Namen Beschreibung
Referenzset AWS -Prüfereignisse Aktualisiert, um defekte Verknüpfung aufgrund fehlender Elemente zu korrigieren.
Referenzset AWS-VPC-Ereignisse Aktualisiert, um defekte Verknüpfung aufgrund fehlender Elemente zu korrigieren.

In der folgenden Tabelle sind die gespeicherten Suchen aufgeführt, die in IBM Security QRadar Custom Properties for Amazon AWS 1.4.0neu sind oder aktualisiert wurden.

Tabelle 11. Gespeicherte Suchen in IBM Security QRadar Custom Properties for Amazon AWS 1.4.0
Ihren Namen Beschreibung
S3-Bucket wurde erstellt Aktualisiert, um anstelle des Ereignisses im Suchfilter eine Regel zu verwenden.
S3-Bucket wurde gelöscht Aktualisiert, um anstelle des Ereignisses im Suchfilter eine Regel zu verwenden.

Alle gespeicherten Suchen werden aktualisiert, um die Quellenadresse oder die Zieladresse und nicht die Quellen-IP oder die Ziel-IP zu verwenden.

(Zurück nach oben)

IBM Security QRadar Angepasste Eigenschaften für Amazon AWS 1.3.0

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Amazon AWS 1.3.0neu sind oder aktualisiert wurden.

Tabelle 12. Benutzerdefinierte Eigenschaften in IBM Security QRadar Benutzerdefinierte Eigenschaften für Amazon AWS 1.3.0
Benutzerdefinierte Eigenschaft Optimiert Erfassungsgruppe Regex
AccountID Nein 1 "accountId":\s+"(\d*?)",
Geblockt Nein 1 "blocked":\s+([a-z]+)
Gruppenname Ja 1 "groupName":\s+"(.*?)"
GroupID Ja 1 "groupId":\s+"(.*?)"
Image ID (Image-ID) Ja 1 "imageId":\s+"(.*?)",
Instanzgrößentyp Ja 1 "instanceType":\s+"(.*?)",
Instanzstatus Nein 1 "instanceState":\s+"(.*?)",
InstanceID Ja 1 "instanceId":\s+"(.*?)"
Nachricht Nein 1 "title":\s+"(.*?)"
Bereich Ja 1 "region":\s+"(.*?)",
Ressourcen-ID Nein 1 "partition":.+"id":\s+"(.*?)",\s+"arn":
Ressourcenrolle Nein 1 "resourceRole":\s+"(.*?)"
Threat Name (Bedrohungsname) Ja 1 "threatName":\s+"(.*?)",
UserType Ja 1 "userType":\s+"(.*?)",
VPC-ID Ja 1 "vpcId":\s+"(.*?)"

(Zurück nach oben)

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Amazon AWS 1.2.7

Die angepasste Eigenschaft UserAdded wurde mit der angepassten Eigenschaft Zielbenutzername zusammengeführt. Die angepasste Eigenschaft Zielbenutzername wird nun auch in der gespeicherten Suche AWS User Account Created verwendet.

Der Typ der angepassten Eigenschaft Konto-ID wurde auf "AlphaNumeric" gesetzt.

(Zurück nach oben)

IBM Security QRadar Angepasste Eigenschaften für Amazon AWS 1.2.6

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Amazon AWS 1.2.6neu sind oder aktualisiert wurden.

Tabelle 13. Angepasste Eigenschaften in IBM Security QRadar Custom Properties for Amazon AWS 1.2.6
Benutzerdefinierte Eigenschaft Optimiert Aktiviert Regex Ereignisname
Machine ID (Maschinen-ID) Ja Ja instanceId":\s*"([^"]+)  
Öffentliche Berechtigung Ja Ja \/groups\/global.*?"},"Permission":\s*\"(FULL_CONTROL|READ|WRITE_ACP)\" PUT-Objekt-ACL

PUT-Bucket-ACL

Role Name (Rollenname) Ja Ja "policyArn":".?/(.?)" Benutzerrichtlinie anhängen
Target User Name (Zielbenutzername) Ja Ja "invokedBy":"(.*?)"

"userName":"(.*?)"

Benutzerrichtlinie anhängen

(Zurück nach oben)

IBM Security QRadar Angepasste Eigenschaften für Amazon AWS 1.2.5

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Amazon AWS 1.2.5aktualisiert wurden.

Tabelle 14: Aktualisierte angepasste Eigenschaften in IBM Security QRadar Angepasste Eigenschaften für Amazon AWS 1.2.5
Benutzerdefinierte Eigenschaft Optimiert Aktiviert Regex Ereignisname
Dateiname Ja Ja Schlüssel \ "\: \" ([^ \"] +) PUT-Objekt-ACL

Die gespeicherten Suchen in IBM Security QRadar Custom Properties for Amazon AWS 1.2.5 werden für jeden freigegeben.

(Zurück nach oben)

IBM Security QRadar Angepasste Eigenschaften für Amazon AWS 1.2.4

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Amazon AWS 1.2.4neu sind oder aktualisiert wurden.

Tabelle 15. Benutzerdefinierte Eigenschaften in IBM Security QRadar Benutzerdefinierte Eigenschaften für Amazon AWS 1.2.4
Ihren Namen Optimiert Erfassungsgruppe Regex
AccountID Nein

Nein

1

1

accountId=(.*?)\t

\"accountId\"\:\"(\d*?)\"

Umgebungstyp Ja 1 \"eventType\":\"(.*?)\"
Dateierweiterung Ja 1 Schlüssel \" \: \ " [^ \"] + \. ([^ \"])
Dateiname Ja 1 Schlüssel \ "\: \" ([^ \"] +)
Instanzstatus Nein 1 \"instanceState\":\{\"code\":(\d+),
Öffentliche Berechtigung Ja 1 \/groups.*?"},"Permission":\s*\"(FULL_CONTROL|READ|WRITE_ACP)\"
Bereich Ja 1

awsRegion=(.*?)\t

Ressourcen-ID Nein 1 \"resourceId\":\"(.*?)\"
Speichername Ja 1 \"bucketName\":\"(.*?)\"
Benutzeragent Nein

Nein

1

1

\"userAgent\":\"(.*?)\"

userAgent=(.*?)\t

UserType Ja 1 userIdentity.type=(.*?)\t
VPC-ID Ja 1 vpcId=(.*?)\t

(Zurück nach oben)

IBM Security QRadar Angepasste Eigenschaften für Amazon AWS 1.2.3

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Amazon AWS 1.2.3neu sind oder aktualisiert wurden.

Tabelle 16. Angepasste Eigenschaften in IBM Security QRadar Angepasste Eigenschaften für Amazon AWS 1.2.3
Ihren Namen Erfassungsgruppe Regex
InstanceID 1 instanceId\"\:\s*\"([^\"]+)
Target User Name (Zielbenutzername) 1 requestParameters[\"\:\{\.]*userName[\"\:]*([^\"]+)
Richtlinienname 1

1

policyName\"\:\"([^\"]+)

policyArn\"\:\"([^\"]+)

Fehlercode 1

1

1

\"errorCode\":\"([^\"]+)

\"ConsoleLogin\"\:\"([^\"]+)

"errorMessage":"([^\"]+)

Ereignistyp 1 eventType=(.*?)\t
EventName 1 "eventName"\:\"([^\"]+)
UserType 1 "type": " ([^ \"] +)

Die angepasste Eigenschaft Name der Benutzerrichtlinie wurde in dieser Version entfernt.

Die angepasste Eigenschaft Aktion wurde in Fehlercode umbenannt.

Die folgende Tabelle zeigt die Regeln, die in IBM Security QRadar Custom Properties for Amazon AWS 1.2.3neu sind oder aktualisiert wurden.

Tabelle 17. Regeln in IBM Security QRadar Custom Properties for Amazon AWS 1.2.3
Ihren Namen Beschreibung
AWS Cloud: A Signing Certificate Has Been Removed Die Zusammenfassung wurde aktualisiert.
AWS Cloud: An EC2 Instance Has Been Created In A Non-Standard VPC or without VPC Die Regelbeschreibung wurde aktualisiert.
AWS Cloud: An EC2 Instance Has Been Created From A Non-Standard Amazon Machine Image (AMI) Der Regelname und die Regelantwort wurden aktualisiert.
AWS Cloud: Cloud activity by root user Der Regelindex wurde aktualisiert und ein Antwortbegrenzer wurde hinzugefügt.
AWS -Cloud: Eine EC2 -Instanz wurde mit großen Spezifikationen erstellt Der bisherige Name war AWS Cloud: Large Instance Running.

Der folgende Regeltest wurde hinzugefügt:

and when the event matches "Instance Size Type" in ('m5.4xlarge','m5.12xlarge','m5.24xlarge','m4.4xlarge',
'm4.10xlarge','m4.16xlarge','c5d.4xlarge','c5d.9xlarge',
'c5d.18xlarge') AQL filter query
AWS Cloud: Multiple Console Login Failures From Different Source IPs Regelname, Regeltests und Regelindex wurden aktualisiert.
AWS Cloud: Multiple Console Login Failures from Same Source IP Der Regelname und die Regeltests wurden aktualisiert.
AWS Cloud: Detected A Successful Login To AWS Console From Different Geographies Der bisherige Name war AWS Cloud: Multiple Logins Attempts to AWS Console From Different Geographies.

Regelname, Regeltests und Regelindex wurden aktualisiert.

AWS Cloud: Es wurde eine Änderung an AWS -Protokollkonfigurationen für Protokolle erkannt Der Regelname wurde aktualisiert.
AWS Cloud: Logs Have Been Deleted/Disabled or Stopped Der bisherige Name war AWS Cloud: Cloud Trail Deleted.

Der Regelname wurde aktualisiert und die folgenden zugehörigen Ereignisse wurden hinzugefügt:

  • (88750492) Inaktivieren der Protokollierung
  • (88750787) Stoppen der Protokollierung
  • (88750873) Löschen der Datenflussprotokolle
BB: AWS Cloud Read Attempt Error Code Der bisherige Name war BB: AWS Cloud Read Attempt Error Code.

Die Bedingung des regulären Ausdrucks wurde durch den Operator 'equals any' ersetzt. Der Fehlercode Client.UnauthorizedOperation wurde hinzugefügt.

AWS Cloud: Multiple Failed API Requests From Same Source IP Der bisherige Name war AWS Cloud: Multiple Failed Read Attempts from same Source IP.
AWS Cloud: Multiple Failed API Requests From The Same Username Der bisherige Name war AWS Cloud: Multiple Failed Read Attempts from the same Username.

Der Regelindex wurde geändert; die Indizierung erfolgt nun nach Benutzernamen.

AWS Cloud: Multiple Failed API Requests From Different Source IPs Der bisherige Name war AWS Cloud: Multiple Failed Read Attempts from Different Source Ips.

Der Regelindex wurde geändert; die Indizierung erfolgt nun nach Ziel-IPs.

AWS Cloud: Critical EC2 Instance Has Been Stopped OR Terminated Der bisherige Name war AWS Cloud: EC2 Instance Deletions and/or Terminations.

Der Regelname und die Regeltests wurden aktualisiert. Es werden nur noch kritische EC2-Instanzen überwacht.

AWS Cloud: Password Policy Updated Die Regelantwort wurde aktualisiert.
AWS Cloud: VPC Configuration Changes Die Regelantwort wurde aktualisiert.
AWS Cloud: Security Group Configuration changes Die Regelantwort wurde aktualisiert.
AWS Cloud: User who has no admin rights accesses an Admin Role Die Regelantwort wurde aktualisiert.
AWS Cloud: S3 Bucket has been created Die Regelantwort wurde aktualisiert.
AWS Cloud: S3 Bucket Policy changes Die Regelantwort wurde aktualisiert.
AWS Cloud: Network ACL Changes Die Regelantwort wurde aktualisiert.
AWS Cloud: S3 Bucket accessed by Non-Standard User Die Regelantwort wurde aktualisiert.
AWS Cloud: User Profile Updated Die Regelantwort wurde aktualisiert.
AWS Cloud: Group has been Created or Deleted Die Regelantwort wurde aktualisiert.
AWS Cloud: S3 Bucket has been deleted Die Regelantwort wurde aktualisiert.
AWS Cloud: Network Gateway Changes Die Regelantwort wurde aktualisiert.
AWS Cloud: Key Pair Management configuration changes Die Regelantwort wurde aktualisiert.
AWS Cloud: Routing Table Changes Die Regelantwort wurde aktualisiert.
AWS Cloud: User added to a Group with Admin Role Capability Die Regelantwort wurde aktualisiert.

Die Regel AWS Cloud: EC2 Instance Running State Change wurde in dieser Version entfernt.

In der folgenden Tabelle sind die Referenzdaten aufgeführt, die in IBM Security QRadar Custom Properties for Amazon AWS 1.2.3neu oder aktualisiert wurden.

Tabelle 18. Referenzdaten in IBM Security QRadar Custom Properties for Amazon AWS 1.2.3
Typ Ihren Namen Beschreibung
Referenzset AWS – Admin-Gruppen Der Testeintrag 'adamiak-group' wurde entfernt.
Referenzset AWS – Admin-Rollen Der Testeintrag 'admin-adamiak-test' wurde entfernt.

(Zurück nach oben)

IBM Security QRadar Angepasste Eigenschaften für Amazon AWS 1.2.2

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Amazon AWS 1.2.2neu sind oder aktualisiert wurden.

Tabelle 19. Angepasste Eigenschaften in IBM Security QRadar Angepasste Eigenschaften für Amazon AWS 1.2.2
Ihren Namen Optimiert Erfassungsgruppe Regex
Kontoname Ja 1 \"userName\".+\"userName\"\:\"([^\"\}]+)
Aktion Ja 1 \"ConsoleLogin\"\:\"([^\"]+)
Fehlercode Ja 1 \"errorCode\":\"([^\"]+)
EventName Ja 1 eventName\:\"([^\"]+)
Föderierter Benutzer Ja 1 federated-user/([^\"]+)
Gruppenkontoname Ja 1 userName.+userName\"\:\"([^\s"]+)
Gruppenname Ja 1 groupName\"\:\"([^\s"]+)
Image ID (Image-ID) Ja 1 imageId\"\:\"([^\"]+)
Instanzgrößentyp Ja 1 instanceType\"\:\"([^\"]+)
Richtlinienname Ja 1 policyArn\"\:\"([^\"]+)
Bereich Ja 1 awsRegion\"\:\"([^\"]+)
Role Name (Rollenname) Ja 1 \"roleName\"\:\"([^\"]+)
Benutzerrichtlinienaktion Ja 1 policyName\"\:\"([^\"]+)
Benutzer hinzugefügt Ja 1 \"requestParameters.userName\"\:\"([^\"]+)
UserType Ja 1 Typ: " ([^ \"] +)
VPC-ID Ja 1 vpcId\"\:\"([^\"]+)

Die folgende Tabelle zeigt die Regeln und Bausteine, die in IBM Security QRadar Custom Properties for Amazon AWS 1.2.2neu sind oder aktualisiert wurden.

Tabelle 20. Regeln und Bausteine in IBM Security QRadar Custom Properties for Amazon AWS 1.2.2
Typ Ihren Namen Beschreibung
Baustein BB: AWS Cloud Read Attempt Error Code Wird von den Regeln zu Leseversuchen verwendet und gibt den Parameter 'Access Denied' (Zugriff verweigert) zurück.
Regel AWS Cloud: Password Policy Updated Erkennt die Änderung einer Kennwortrichtlinie.
Regel AWS Cloud: VPC Configuration Changes Erkennt Hinzufügungen und Änderungen an VPCs und VPC-Attributen.
Regel AWS -Cloud: EC2 Instance Running State Change Erkennt das Ausführen, Hochfahren und Starten von Instanzen.
Regel AWS Cloud: Cloud Trail gelöscht Erkennt das Löschen von Amazon AWS Cloud Trail-Protokollen.
Regel AWS Cloud: Cloud activity by root user Erkennt Amazon AWS-Aktivitäten durch den Rootbenutzer.  Durch Anmeldung als Rootbenutzer wird die wahre Benutzeridentität verdeckt.
Regel AWS Cloud: Große Instanz aktiv Erkennt das Starten einer großen EC2-Instanz.
Regel AWS Cloud: Security Group Configuration changes Erkennt Änderungen an Sicherheitsgruppenkonfigurationen sowie Hinzufügungen und Löschungen von Regeln und Gruppen.
Regel AWS Cloud: Änderungen am Cloud Trail-Protokoll oder seiner Konfiguration Erkennt Konfigurationsänderungen an den AWS Cloud Trail-Protokollen.
Regel AWS Cloud: Mehrere fehlgeschlagene Konsolenanmeldungen von derselben Quellen-IP Erkennt das fünfmalige Fehlschlagen der Anmeldung bei der AWS-Konsole innerhalb von 2 Minuten von der gleichen Quellen-IP.
Regel AWS Cloud: Mehrere fehlgeschlagene Konsolenanmeldungen von verschiedenen Quellen-IPs Erkennt das 25-malige Fehlschlagen der Anmeldung bei der AWS-Konsole innerhalb von 2 Minuten von verschiedenen Quellen-IPs.
Regel AWS Cloud: User who has no admin rights accesses an Admin Role Erkennt, wenn es einem Benutzer, der über keine Administratorrechte verfügt, gelingt, auf eine Administratorrolle zuzugreifen.
Regel AWS Cloud: Mehrere fehlgeschlagene Leseversuche von derselben Quellen-IP Erkennt mehrere fehlgeschlagene Versuche innerhalb eines bestimmten Zeitraums und ausgehend von der gleichen Quellen-IP, die AWS-Konfiguration zu lesen.
Regel AWS Cloud: Mehrere fehlgeschlagene Leseversuche von derselben Quellen-IP Erkennt das Erstellen eines S3-Buckets.
Regel AWS Cloud: S3 Bucket Policy changes Erkennt Änderungen an S3 Bucket-Richtlinien, Zugriffskontrolllisten (ACL), Cross-Origin Resource Sharing (CORS)-Richtlinien und Lebenszyklusrichtlinien.
Regel AWS Cloud: EC2 gestartet in einer vom Standard abweichenden VPC oder ohne VPC Erkennt das Starten von Instanzen in nicht standardgemäßen VPCs oder in EC2 Classic ohne VPCs.
Regel AWS Cloud: Network ACL Changes Erkennt Hinzufügungen, Löschungen und Änderungen an Netz-ACLs.
Regel AWS Cloud: Mehrere fehlgeschlagene Leseversuche von verschiedenen Quellen-IPs Erkennt mehrere fehlgeschlagene Versuche innerhalb eines bestimmten Zeitraums und ausgehend von verschiedenen Quellen-IPs, die AWS-Konfiguration zu lesen.
Regel AWS Cloud: Signaturzertifikat gelöscht Erkennt das Löschen eines Signaturzertifikats.
Regel AWS Cloud: S3 Bucket accessed by Non-Standard User Erkennt, wenn ein Benutzer, der nicht im Referenzset AWS - Standard Users enthalten ist, versucht, AWS-Ressourcen abzurufen.
Regel AWS Cloud: User Profile Updated Erkennt das Aktualisieren eines Benutzerprofils.
Regel AWS Cloud: Group has been Created or Deleted Erkennt das Erstellen oder Löschen einer Gruppe.
Regel AWS Cloud: S3 Bucket has been deleted Erkennt das Löschen eines S3-Buckets oder seines Inhalts: Lebenszyklus-, Replikations-, CORS- und andere Richtlinien.
Regel AWS Cloud: Mehrere Konsolenanmeldeversuche aus verschiedenen Regionen Erkennt mehrmalige Anmeldeversuche des gleichen Benutzers bei der AWS-Konsole von verschiedenen geografischen Standorten. Dies könnte ein Hinweis auf weitergegebene oder gestohlene Berechtigungsnachweise sein.
Regel AWS Cloud: Network Gateway Changes Erkennt Hinzufügungen, Löschungen und Änderungen an Netzgateway-Konfigurationen in EC2-Instanzen.
Regel AWS Cloud: Key Pair Management configuration changes Erkennt neu generierte oder gelöschte Schlüssel sowie Verschlüsselungs- oder Entschlüsselungsaktivitäten und erstellt je nach Schweregrad Ereignisse oder Alerts.
Regel AWS Cloud: EC2 -Instanzlöschungen und/oder -beendigungen Erkennt das Stoppen und Beenden von Instanzen.
Regel AWS Cloud: EC2 vom vom Standard abweichenden Image gestartet Erkennt die Ausführung einer Instanz mit einer Image-ID, die nicht in der Liste der Standard-Images enthalten ist.
Regel AWS Cloud: Mehrere fehlgeschlagene Leseversuche für denselben Benutzernamen Erkennt mehrere fehlgeschlagene Versuche innerhalb eines bestimmten Zeitraums und ausgehend vom gleichen Benutzer, die AWS-Konfiguration zu lesen.
Regel AWS Cloud: Routing Table Changes Erkennt das Zuordnen oder Löschen eines neuen Teilnetzes in einer bestehenden Routing-Tabelle.
Regel AWS Cloud: User added to a Group with Admin Role Capability Erkennt das Hinzufügen eines Benutzers zu einer Gruppe mit Administratorrolle.

Die folgende Tabelle enthält die Berichte, die in IBM Security QRadar Custom Properties for Amazon AWS 1.2.2neu sind oder aktualisiert wurden.

Tabelle 21. Berichte in IBM Security QRadar Custom Properties for Amazon AWS 1.2.2
Berichtsname Name der Suche und Abhängigkeiten
AWS -Prüfereignisse-monatlich Gespeicherte Suche: AWS Audit Events
AWS -Prüfereignisse-Wöchentlich Gespeicherte Suche: AWS Audit Events
AWS fehlgeschlagene Konsolenanmeldungen föderierter Benutzer-Monatlich Gespeicherte Suche: AWS Failed Console logins Fed User - Group by username and Source IP
AWS Failed Console Logins Federated Users - Weekly Gespeicherte Suche: AWS Failed Console logins Fed User - Group by username and Source IP
AWS fehlgeschlagene Konsolenanmeldungen nicht föderierter Benutzer-Monatlich Gespeicherte Suche: AWS Failed Console Logins Non-Fed User - Grouped by Username and Source IP
AWS Fehlgeschlagene Konsolenanmeldungen nicht föderierter Benutzer-wöchentlich Gespeicherte Suche: AWS Failed Console Logins Non-Fed User - Grouped by Username and Source IP
AWS Gruppenprüfung-monatlich Gespeicherte Suche: AWS Group Changes Audit
AWS -Gruppenprüfung-wöchentlich Gespeicherte Suche: AWS Group Changes Audit
AWS Large EC2 -Instanzen aktiv-monatlich Gespeicherte Suche: AWS Large Instances Running
AWS Large EC2 -Instanzen aktiv-wöchentlich Gespeicherte Suche: AWS Large Instances Running
AWS -Richtlinienänderungen prüfen-monatlich Gespeicherte Suche: AWS Policy Change Audit
AWS -Richtlinienänderungen prüfen-wöchentlich Gespeicherte Suche: AWS Policy Change Audit
AWS -Rollenerstellung, -löschungen und -aktualisierungen-wöchentlich Gespeicherte Suche: AWS Role Creations, Deletions and Updates
AWS -Rollenerstellungen, -löschungen und -aktualisierungen-monatlich Gespeicherte Suche: AWS Role Creations, Deletions and Updates
AWS S3 Buckets Created - Monthly Gespeicherte Suche: AWS S3 Buckets Created
AWS S3 Buckets Created - Weekly Gespeicherte Suche: AWS S3 Buckets Created
AWS S3 Buckets Deleted - Monthly Gespeicherte Suche: AWS S3 Buckets Deleted
AWS S3 Buckets Deleted - Weekly Gespeicherte Suche: AWS S3 Buckets Deleted
AWS Security Group Ingress-Monatlich Gespeicherte Suche: AWS Security Group Ingress
AWS Security Group Ingress-Wöchentlich Gespeicherte Suche: AWS Security Group Ingress
AWS Erfolgreiche Anmeldungen bei föderierten Benutzern der Konsole-monatlich Gespeicherte Suche: AWS Success Console logins Fed User - Group by username and Source IP
AWS Erfolgreiche Konsolenanmeldungen föderierter Benutzer-wöchentlich Gespeicherte Suche: AWS Success Console logins Fed User - Group by username and Source IP
AWS -Erfolgreiche Konsolenanmeldungen nicht föderierter Benutzer-monatlich Gespeicherte Suche: AWS Success Console logins Non-Fed User - Group by username and Source IP
AWS -Erfolgreiche Konsolenanmeldungen nicht föderierter Benutzer-wöchentlich Gespeicherte Suche: AWS Success Console logins Non-Fed User - Group by username and Source IP
AWS -Benutzerkonto erstellt-monatlich Gespeicherte Suche: AWS User Account Created
AWS -Benutzerkonto erstellt-wöchentlich Gespeicherte Suche: AWS User Account Created
AWS VPC-Ereignisprüfung-monatlich Gespeicherte Suche: AWS VPC Audit Event
AWS VPC-Ereignisprüfung-Wöchentlich Gespeicherte Suche: AWS VPC Audit Event

In der folgenden Tabelle sind die Referenzdaten aufgeführt, die in IBM Security QRadar Custom Properties for Amazon AWS 1.2.2neu sind oder aktualisiert wurden.

Tabelle 22. Referenzdaten in IBM Security QRadar Custom Properties for Amazon AWS 1.2.2
Typ Ihren Namen
Referenzset AWS – VPC-IDs
Referenzset AWS – Admin-Gruppen
Referenzset AWS – Admin-Benutzer
Referenzset AWS – Admin-Rollen
Referenzset AWS – Instance Image IDs
Referenzset AWS – Standardbenutzer
Referenzset AWS -Prüfereignisse

In der folgenden Tabelle sind die gespeicherten Suchen aufgeführt, die in IBM Security QRadar Custom Properties for Amazon AWS 1.2.2neu sind oder aktualisiert wurden.

Tabelle 23. Gespeicherte Suchen in IBM Security QRadar Custom Properties for Amazon AWS 1.2.2
Ihren Namen Beschreibung
AWS S3 Bucket erstellt Diese gespeicherte Suche wird vom Bericht 'S3 Buckets Created' verwendet.
AWS S3 Bucket gelöscht Diese gespeicherte Suche wird vom Bericht 'S3 Buckets Deleted' verwendet.
AWS Large Instances Aktiv Diese gespeicherte Suche wird vom Bericht 'Large EC2 Instances Running' verwendet.
AWS VPC-Prüfereignis Diese gespeicherte Suche wird vom Bericht 'AWS VPC Event Audit' verwendet.
AWS Fehlgeschlagene Konsolenanmeldungen ohne Fed-Benutzergruppierung nach Benutzername und Quellen-IP Diese gespeicherte Suche wird vom Bericht 'Failed Console Logins Non-Federated Users' verwendet.
AWS Fehlgeschlagene Konsolenanmeldungen Fed-Benutzergruppe nach Benutzername und Quellen-IP Diese gespeicherte Suche wird vom Bericht 'Failed Console Logins Federated Users' verwendet.
AWS Sicherheitsgruppe Ingress Diese gespeicherte Suche wird vom Bericht 'Security Group Ingress' verwendet.
AWS -Rollenerstellungen, -löschungen und -aktualisierungen Diese gespeicherte Suche wird vom Bericht 'Role' verwendet.
AWS Success Console logins Fed User-Group by username and Source IP Diese gespeicherte Suche wird vom Bericht 'Successful Console Logins Federated Users' verwendet.
AWS -Richtlinienänderungsprüfung Diese gespeicherte Suche wird vom Bericht 'Policy Change' verwendet.
AWS -Prüfung von Gruppenänderungen Diese gespeicherte Suche wird vom Bericht 'Group Changes' verwendet.
AWS Success Console logins Non-Fed User-Group by username and Source IP Diese gespeicherte Suche wird vom Bericht 'Successful Console Logins Non-Federated Users' verwendet.
AWS Prüfereignisse Diese gespeicherte Suche wird vom Bericht 'Audit Event' verwendet.
AWS -Benutzerkonto erstellt Diese gespeicherte Suche wird vom Bericht 'User Account Created' verwendet.

(Zurück nach oben)

IBM Security QRadar Angepasste Eigenschaften für Amazon AWS 1.1.0

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Amazon AWS 1.1.0neu sind oder aktualisiert wurden.

Tabelle 24. Angepasste Eigenschaften in IBM Security QRadar Angepasste Eigenschaften für Amazon AWS 1.1.0
Ihren Namen Regex
Name der Benutzerrichtlinie policyName\"\:\"([^\"]+)
Instanzgrößentyp instanceType\"\:\"([^\"]+)

Die angepasste Eigenschaft Rolle wurde in dieser Version entfernt.

In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Custom Properties for Amazon AWS 1.1.0neu sind oder aktualisiert wurden.

Tabelle 25. Regeln in IBM Security QRadar Custom Properties for Amazon AWS 1.1.0
Typ Ihren Namen Beschreibung
Regel AWS Cloud: Große Instanz aktiv Erkennt die Ausführung einer großen Instanz.
Regel AWS Cloud: Network ACL Changes Erkennt Änderungen an der Zugriffskontrollliste (ACL).
Regel AWS Cloud: EC2 -Instanzlöschungen und/oder -beendigungen Erkennt das Beenden oder Löschen einer EC2-Instanz.
Regel AWS Cloud: VPC Configuration Changes Erkennt Konfigurationsänderungen an einer virtuellen privaten Cloud (VPC).
Regel AWS Cloud: S3 Bucket accessed by Non-Standard User Erkennt den Zugriff eines Benutzers auf ein S3-Bucket, das nicht im Referenzset AWS - Standard Users enthalten ist.
Regel AWS -Cloud: EC2 Instance Running State Change Erkennt Änderungen an dem Ausführungsstatus einer EC2-Instanz.
Regel AWS Cloud: Key Pair Management configuration changes Erkennt Änderungen an der Key Pair Management-Konfiguration.
Regel AWS -Cloud: S3 Bucketrichtlinie Erkennt Änderungen an S3-Bucket-Richtlinien.
Regel AWS Cloud: Security Group Configuration changes Erkennt Änderungen an der Konfiguration von Sicherheitsgruppen.
Regel AWS Cloud: Network Gateway Changes Erkennt Änderungen am Netzgateway.
Regel AWS Cloud: S3 Bucket has been deleted Erkennt das Löschen eines S3-Buckets.
Regel AWS Cloud: S3 Bucket has been created Erkennt das Erstellen eines S3-Buckets.

In der folgenden Tabelle sind die Referenzdaten aufgeführt, die in IBM Security QRadar Custom Properties for Amazon AWS 1.1.0neu sind oder aktualisiert wurden.

Tabelle 26. Referenzdaten in IBM Security QRadar Custom Properties for Amazon AWS 1.1.0
Typ Ihren Namen Beschreibung
Referenzset AWS – Standardbenutzer Eine Liste der AWS-Benutzer Ihrer Organisation. Dieses Referenzset wird von der Regel AWS Cloud: S3 bucket accessed by Non-Standard User verwendet.

(Zurück nach oben)

IBM Security QRadar Angepasste Eigenschaften für Amazon AWS 1.0.0

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Custom Properties for Amazon AWS 1.0.0aufgeführt.

Tabelle 27. Angepasste Eigenschaften in IBM Security QRadar Angepasste Eigenschaften für Amazon AWS 1.0.0
Ihren Namen Regex
Bereich awsRegion\"\:\"([^\"]+)
Kontoname \"userName\".+\"userName\"\:\"([^\"\}]+)
Gruppenname groupName\"\:\"([^\s"]+)
Föderierter Benutzer federated-user/([^\"]+)
UserType "type": " ([^ \"] +)
UserAdded \"requestParameters.userName\"\:\"([^\"]+)
Aktion \"ConsoleLogin\"\:\"([^\"]+)
Gruppenkontoname userName.+userName\"\:\"([^\s"]+)
Fehlercode \"errorCode\":\"([^\"]+)
Rolle policy_id=(\d+)

In der folgenden Tabelle sind die Regeln und Bausteine in IBM Security QRadar Custom Properties for Amazon AWS Content Extension 1.0.0aufgeführt.

Tabelle 28. Regeln und Bausteine in IBM Security QRadar Amazon AWS Content Extension 1.0.0
Typ Ihren Namen Beschreibung
Baustein BB: AWS Cloud Read Attempt Error Code Wird von den Regeln zu Leseversuchen verwendet und gibt den Parameter 'Access Denied' (Zugriff verweigert) zurück.
Regel AWS Cloud: Mehrere fehlgeschlagene Konsolenanmeldungen von unterschiedlicher Quellen-IP Erkennt das fünfmalige Fehlschlagen der Anmeldung bei der AWS-Konsole innerhalb von 2 Minuten von verschiedenen Quellen-IPs.
Regel AWS Cloud: Mehrere Anmeldeversuche der Konsole aus verschiedenen Regionen Erkennt das fünfmalige Fehlschlagen der Anmeldung bei der AWS-Konsole innerhalb von 2 Minuten von verschiedenen geografischen Standorten.
Regel AWS Cloud: Mehrere fehlgeschlagene Konsolenanmeldungen von derselben Quellen-IP Erkennt das fünfmalige Fehlschlagen der Anmeldung bei der AWS-Konsole innerhalb von 2 Minuten von der gleichen Quellen-IP.
Regel AWS Cloud: Mehrere fehlgeschlagene Leseversuche von derselben Quellen-IP Erkennt mehrere fehlgeschlagene Versuche innerhalb eines bestimmten Zeitraums und ausgehend von der gleichen Quellen-IP, die AWS-Konfiguration zu lesen.
Regel AWS Cloud: Cloud Trail gelöscht Erkennt das Löschen von Amazon AWS Cloud Trail-Protokollen.
Regel AWS Cloud: Mehrere fehlgeschlagene Leseversuche von verschiedenen Quellen-IPs Erkennt mehrere fehlgeschlagene Versuche innerhalb eines bestimmten Zeitraums und ausgehend von verschiedenen Quellen-IPs, die AWS-Konfiguration zu lesen.
Regel AWS Cloud: Cloud activity by root user Erkennt Amazon AWS-Aktivitäten durch den Rootbenutzer.  Durch Anmeldung als Rootbenutzer wird die Benutzeridentität verdeckt.
Regel AWS Cloud: Mehrere fehlgeschlagene Leseversuche für denselben Benutzernamen Erkennt mehrere fehlgeschlagene Versuche innerhalb eines bestimmten Zeitraums und ausgehend von der gleichen Quellen-IP, die AWS-Konfiguration zu lesen.

Die folgende Tabelle zeigt die Berichte in IBM Security QRadar Amazon AWS Content Extension 1.0.0.

Tabelle 29. Berichte in IBM Security QRadar Amazon AWS Content Extension 1.0.0
Berichtsname Beschreibung
AWS -Prüfereignisse-monatlich Verbessert Überwachung und Trendermittlung für AWS-Prüfaktivitäten.
AWS -Prüfereignisse-Wöchentlich Verbessert Überwachung und Trendermittlung für AWS-Prüfaktivitäten.
AWS fehlgeschlagene Konsolenanmeldungen föderierter Benutzer-Monatlich Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten.
AWS Failed Console Logins Federated Users - Weekly Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten.
AWS fehlgeschlagene Konsolenanmeldungen nicht föderierter Benutzer-Monatlich Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten.
AWS Fehlgeschlagene Konsolenanmeldungen nicht föderierter Benutzer-wöchentlich Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten.
AWS Gruppenprüfung-monatlich Verbessert Überwachung und Trendermittlung für Prüfaktivitäten an AWS-Gruppen.
AWS -Gruppenprüfung-wöchentlich Verbessert Überwachung und Trendermittlung für Prüfaktivitäten an AWS-Gruppen.
AWS -Richtlinienänderungen prüfen-monatlich Verbessert Überwachung und Trendermittlung für Änderungsaktivitäten an AWS-Richtlinien.
AWS -Richtlinienänderungen prüfen-wöchentlich Verbessert Überwachung und Trendermittlung für Änderungsaktivitäten an AWS-Richtlinien.
AWS -Rollenerstellung, -löschungen und -aktualisierungen-monatlich Verbessert Überwachung und Trendermittlung für AWS-Rollenaktivitäten.
AWS -Rollenerstellung, -löschungen und -aktualisierungen-wöchentlich Verbessert Überwachung und Trendermittlung für AWS-Rollenaktivitäten.
AWS -Security Group Ingress-Monatlich Verbessert Überwachung und Trendermittlung für Eindringaktivitäten an AWS-Sicherheitsgruppen.
AWS Security Group Ingress-Wöchentlich Verbessert Überwachung und Trendermittlung für Eindringaktivitäten an AWS-Sicherheitsgruppen.
AWS Erfolgreiche Anmeldungen bei föderierten Benutzern der Konsole-monatlich Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten.
AWS Erfolgreiche Konsolenanmeldungen föderierter Benutzer-wöchentlich Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten.
AWS -Erfolgreiche Konsolenanmeldungen nicht föderierter Benutzer-monatlich Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten.
AWS -Erfolgreiche Konsolenanmeldungen nicht föderierter Benutzer-wöchentlich Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten.
AWS -Benutzerkonto erstellt-monatlich Verbessert Überwachung und Trendermittlung für Erstellungsaktivitäten zu AWS-Benutzerkonten.
AWS -Benutzerkonto erstellt-wöchentlich Verbessert Überwachung und Trendermittlung für Erstellungsaktivitäten zu AWS-Benutzerkonten.
AWS VPC-Ereignisprüfung-monatlich Stellt eine Trendermittlung für Ereignisse in der Amazon-VPC bereit.
AWS VPC-Ereignisprüfung-Wöchentlich Stellt eine Trendermittlung für Ereignisse in der Amazon-VPC bereit.

In der folgenden Tabelle sind die Referenzdaten in IBM Security QRadar Amazon AWS Content Extension 1.0.0aufgeführt.

Tabelle 30. Referenzdaten in IBM Security QRadar Amazon AWS Content Extension 1.0.0
Typ Ihren Namen Beschreibung
Referenzset AWS_Audit_Ereignisse Eine Gruppe von AWS-Prüfereignissen (QIDs), die von der Suche bzw. dem Bericht 'AWS Audit Events' verwendet werden. Benutzer können je nach Umgebung Ereignisse hinzufügen oder löschen.

In der folgenden Tabelle sind die gespeicherten Suchen in IBM Security QRadar Amazon AWS Content Extension 1.0.0aufgeführt.

Tabelle 31. Gespeicherte Suchen in IBM Security QRadar Amazon AWS Content Extension 1.0.0
Ihren Namen Beschreibung
AWS -Benutzerkonto erstellt Diese gespeicherte Suche wird vom Bericht 'User Account Created' verwendet.
AWS -Prüfung von Gruppenänderungen Diese gespeicherte Suche wird vom Bericht 'Group Changes' verwendet.
AWS -Security Group Ingress Diese gespeicherte Suche wird vom Bericht 'Security Group Ingress' verwendet.
AWS Success Console logins Fed User-Group by username and Source IP Diese gespeicherte Suche wird vom Bericht 'Successful Console Logins Federated Users' verwendet.
AWS Success Console logins Non-Fed User-Group by username and Source IP Diese gespeicherte Suche wird vom Bericht 'Successful Console Logins Non-Federated Users' verwendet.
AWS fehlgeschlagene Konsolenanmeldungen ohne Fed-Benutzergruppierung nach Benutzername und Quellen-IP Diese gespeicherte Suche wird vom Bericht 'Failed Console Logins Non-Federated Users' verwendet.
AWS Fehlgeschlagene Konsolenanmeldungen Fed-Benutzergruppe nach Benutzername und Quellen-IP Diese gespeicherte Suche wird vom Bericht 'Failed Console Logins Federated Users' verwendet.
AWS -Rollenerstellung, -löschungen und -aktualisierungen Diese gespeicherte Suche wird vom Bericht 'Role' verwendet.
AWS -Richtlinienänderungsprüfung Diese gespeicherte Suche wird vom Bericht 'Policy Change' verwendet.
AWS -Ereignisse für Prüfung Diese gespeicherte Suche wird vom Bericht 'Audit Event' verwendet.
AWS VPC-Prüfereignis Diese gespeicherte Suche wird vom Bericht 'AWS VPC Event Audit' verwendet.

(Zurück nach oben)