Container

Verwenden Sie die IBM Security QRadar Container Content Extension, um Container in Ihrem Einsatz genau zu überwachen.

Hinweis: Diese Inhaltserweiterung wird nicht installiert, wenn die angepasste Eigenschaft Übergeordneter Dateiname aus Cisco AMP V.1.0.0vorhanden ist. Löschen Sie Name der übergeordneten Datei, bevor Sie diese Inhaltserweiterung installieren.
Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Sicherheit QRadar Container Content Extension 1.1.4

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Container Content Extension 1.1.4aktualisiert wurden.

Tabelle 1. Angepasste Eigenschaften in IBM Security QRadar Container Content Extension 1.1.4
Ihren Namen Details zu
Container-Image Eigenschaft ist jetzt optimiert.
GroupID Aktualisierte Eigenschaftsbeschreibung.

(Zurück nach oben)

IBM Sicherheit QRadar Container Content Extension 1.1.3

In der folgenden Tabelle sind die Bausteine aufgeführt, die in IBM Security QRadar Container Content Extension 1.1.3neu sind.

Tabelle 2. Baustein in IBM Security QRadar Container Content Extension 1.1.3
Ihren Namen Beschreibung
BB:DeviceDefinition: Container Definiert alle Quellen für das Containerprotokoll im System.

(Zurück nach oben)

IBM Sicherheit QRadar Container Content Extension 1.1.2

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Container Content Extension 1.1.2aufgeführt.

Tabelle 3. Angepasste Eigenschaften in IBM Security QRadar Container Content Extension 1.1.2
Ihren Namen Optimiert Erfassungsgruppe Regex
Befehlsargumente Ja 1 argc=\d+ ((a\d+="[^"]+?" ?)+)
Quellenmountpunkt Ja 1 volumeMounts"\:[{.*?\"mountPath[\":]([^\"])

In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Container Content Extension 1.1.2hinzugefügt oder geändert wurden.

Tabelle 4. Regeln und Bausteine in IBM Security QRadar Container Content Extension 1.1.2
Typ Ihren Namen Beschreibung
Baustein BB:CategoryDefinition: Resource Creation Events Wird ausgelöst, wenn Komponenten unter kritischen Namespaces wie kube-system oder kube-public erstellt werden. Der Namensbereich "kube-system" sollte nur für Objekte verwendet werden, die aus dem Kubernetes-System erstellt wurden. Der Namensbereich "kube-public" ist für alle Benutzer lesbar und daher mit Vorsicht zu verwenden.
Regel Erstellung von Ressourcen in kritischen Namensbereichen Wird ausgelöst, wenn Ressourcen unter kritischen Namespaces wie cube-System oder cube-public erstellt werden. Der Namespace cube-system sollte nur von Objekten verwendet werden, die aus einem Kubernetes-System erstellt wurden. Der Namensbereich "kube-public" ist für alle Benutzer lesbar und daher mit Vorsicht zu verwenden.
Regel An einen Container angehängte kritische Datei oder Verzeichnis Erkennt, wenn eine kritische Datei oder ein kritisches Verzeichnis auf einem Container angehängt wird, z. B. /etc/passwd. Dies ermöglicht den Zugriff auf kritische Verzeichnisse oder Dateien auf einem Host.
Regel Namensbereich erstellt gefolgt von mehreren in einer Containerumgebung erstellten Ressourcen Wird ausgelöst, wenn ein nicht berechtigter Benutzer einen neuen Namespace erstellt, gefolgt von der Erstellung mehrerer Ressourcen in diesem Namespace. Die Erstellung eines Namensbereichs gilt für jeden Benutzer als gültige Aktion. Die unmittelbar darauf folgende Erstellung mehrerer Ressourcen im gerade erst neu erstellten Namensbereich ist jedoch verdächtig.
Regel SUID oder SGID Binaries Reconnaissance Erkennt einen Benutzer, der versucht, alle SUID/SGID-Binärdateien zu finden. Angreifer können mithilfe von SUID/SGID-Binärdateien ihre Berechtigungen ausweiten.

(Zurück nach oben)

IBM Sicherheit QRadar Container Content Extension 1.1.1

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Container Content Extension 1.1.1aufgeführt.

Tabelle 5. Angepasste Eigenschaften in IBM Security QRadar Container Content Extension 1.1.1
Ihren Namen Optimiert Gefunden in
Container-Image Nein osquery
Container-Image-ID Nein osquery
Containername Nein osquery

(Zurück nach oben)

IBM Sicherheit QRadar Container Content Extension 1.1.0

Folgende Tabelle zeigt die angepassten Eigenschaften in IBM Security QRadar Container Content Extension 1.1.0.

Tabelle 6: Angepasste Eigenschaften in IBM Security QRadar Container Content Extension 1.1.0
Ihren Namen Optimiert Gefunden in
Namespace (Namensbereich) Ja Kubernetes
Privilegierter Container Ja
Process CommandLine (Prozessbefehlszeile) Ja
Ursache Ja Kubernetes
Ressource Ja Kubernetes
Ressourcenname Ja Kubernetes
Rolle Ja
Rollenaktionen Ja Kubernetes
Rollenzugeordnete Ressourcen Ja Kubernetes

In der folgenden Tabelle sind die Regeln und Bausteine in IBM Security QRadar Container Content Extension 1.1.0aufgeführt.

Tabelle 7: Regeln und Bausteine in IBM Security QRadar Container Content Extension 1.1.0
Typ Ihren Namen Beschreibung
Baustein BB:BehaviourDefinition: Unbefugter Benutzer erstellt Namensräume Erkennt die Erstellung von Namensbereichen durch nicht berechtigte Benutzer.
Baustein BB:CategoryDefinition: Resource Creation Events Erkennt die Erstellung von Komponenten in kritischen Namensbereichen wie "kube-system" oder "kube-public". Der Namensbereich "kube-system" sollte nur für Objekte verwendet werden, die aus dem Kubernetes-System erstellt wurden. Der Namensbereich "kube-public" ist für alle Benutzer lesbar und daher mit Vorsicht zu verwenden.
Baustein BB:DeviceDefinition: Container Definiert alle Quellen für das Containerprotokoll im System.
Regel Befehlsausführung in kritischen Namensbereichen nach Nicht-Systembenutzer

Erkennt die Ausführung eines Befehls in einem kritischen Namensbereich, beispielsweise die Ausführung von "kube-system" in Kubernetes durch einen Nichtsystembenutzer. Gewöhnliche Benutzer sollten nicht mit Systemressourcen interagieren.

Hinweis: Bearbeiten Sie die Regel, um "system:serviceaccount" durch typische Servicekonten auf dem System zu ersetzen.
Regel Kommunikation von einem nicht sicheren Port

Erkennt Kommunikation von einem unsicheren Port (2379, 8080 oder 10250). Der unsichere Port wird von Kubernetes V1.14 standardmäßig inaktiviert, kann aber in der Richtlinie mit dem Flag "insecure-port" explizit aktiviert werden. Wenn der unsichere Port aktiviert ist, kann auf die API ohne Authentifizierung uneingeschränkt zugegriffen werden.

Regel Erstellen einer privilegierten Rolle für Container

Erkennt die Erstellung einer privilegierten Rolle. Standardmäßig bezeichnet "privilegiert" eine Rolle mit uneingeschränktem Zugriff auf alle Ressourcen bzw. eine Rolle mit Erstellungs-, Aktualisierungs- oder Löschberechtigung spezifisch für "Secrets".

Hinweis: Die Regelantwort fügt die Rolle zum Referenzset Privileged Role hinzu. Sie können die AQL-Abfrage entsprechend anpassen, um die Berechtigungen einzuschließen, die Sie für privilegiert halten.
Regel Erstellung von Ressourcen in kritischen Namensbereichen Erkennt die Erstellung von Ressourcen in kritischen Namensbereichen wie "kube-system" oder "kube-public". Der Namensbereich "kube-system" sollte nur für Objekte verwendet werden, die aus dem Kubernetes-System erstellt wurden. Der Namensbereich "kube-public" ist für alle Benutzer lesbar und daher mit Vorsicht zu verwenden.
Regel Löschen einer privilegierten Rolle für Container

Erkennt das Löschen einer im Referenzset Privileged Role definierten privilegierten Rolle.

Hinweis: Die Regelantwort entfernt die Rolle aus dem Referenzset Privileged Role .
Hinweis: In IBM Security QRadar 7.3.2 und früheren Versionen ist das Referenzset nicht ordnungsgemäß mit Privileged Roles- AlphaNumericverknüpft. Dies wurde in 7.3.2 Patch 1 korrigiert. Wenn 7.3.2 Patch 1 nicht installiert ist, können Sie wie folgt vorgehen: Wählen Sie die Regel aus und klicken Sie auf Weiter. Klicken Sie unter Regelantwort auf die Liste mit den Referenzsets und wählen Sie Privileged Roles - AlphaNumeric aus.
Regel Mehrere Fehler beim Lesen von geheimen Schlüsseln Erkennt mehrere Fehler beim Lesen von Secrets (Speichern sensibler Informationen wie Kennwörter, OAuth-Token, SSH-Schlüssel usw.).
Regel Mehrere sensible Ressourcen gelöscht Erkennt das Löschen mehrerer sensibler Ressourcen. Dies kann ein Hinweis auf eine Kompromittierung sensibler Informationen durch einen Eindringling sein.
Hinweis: Die Referenzzuordnung Sensible Ressourcennamen von Sets muss mit den relevanten Namen gefüllt werden.
Regel Namensbereich erstellt gefolgt von mehreren in einer Containerumgebung erstellten Ressourcen Erkennt die Erstellung eines neuen Namensbereichs durch einen nicht berechtigten Benutzer und die anschließende Erstellung mehrerer Ressourcen in diesem Namensbereich. Die Erstellung eines Namensbereichs gilt für jeden Benutzer als gültige Aktion. Die unmittelbar darauf folgende Erstellung mehrerer Ressourcen im gerade erst neu erstellten Namensbereich ist jedoch verdächtig.
Hinweis: Bearbeiten Sie die Regel, um "authorized_users" durch typische Administratoren des Systems zu ersetzen.
Regel Ausführung der fernen Shell für einen Container erkannt Erkennt die Ausführung einer Remote Shell. Diese Technik kann von einem Angreifer zur Ausführung beliebiger Befehle auf einem Server genutzt werden. Davon betroffen können sowohl Anwendungen als auch Daten sein, und der Angriff kann sich auf weitere Systeme innerhalb der Organisation ausweiten.

Die folgende Tabelle zeigt die Berichte in IBM Security QRadar Container Content Extension 1.1.0.

Tabelle 8. Berichte in IBM Security QRadar Container Content Extension 1.1.0
Berichtsname Beschreibung
Nicht zulässige fehlgeschlagene API-Anforderungen gruppiert nach Benutzername Zeigt nicht zulässige fehlgeschlagene API-Anforderungen von Kubernetes-Benutzern an.

Gespeicherte Suche: Events: Forbidden Failed API Requests Grouped by Username

Hinweis: Bearbeiten Sie diese Suche und alle relevanten Suchabhängigkeiten, um die Ergebnisse einzugrenzen.
Privilegierte Rollen und Benutzer für Container

Zeigt privilegierte Rollen und Benutzer aus Kubernetes an.

Der Berichtsinhalt wird nach den folgenden Protokollaktivitätssuchen sortiert:

  • Privilegierte Rollen für Container
  • Privilegierte Benutzer für Container
Hinweis: Bearbeiten Sie diese Suche und alle relevanten Suchabhängigkeiten, um die Ergebnisse einzugrenzen.

In der folgenden Tabelle sind die Referenzdaten in IBM Security QRadar Container Content Extension 1.1.0aufgeführt.

Tabelle 9. Referenzdaten in IBM Security QRadar Container Content Extension 1.1.0
Typ Ihren Namen Beschreibung
Referenzset Privilegierte Rolle Listet alle privilegierten Rollen auf.
Referenzzuordnung von Gruppen Namen sensibler Ressourcen Listet alle sensiblen Ressourcennamen nach Ressourcentyp auf.

In der folgenden Tabelle sind die gespeicherten Suchen in IBM Security QRadar Container Content Extension 1.1.0aufgelistet.

Tabelle 10. Gespeicherte Suchen in IBM Security QRadar Container Content Extension 1.1.0
Ihren Namen Beschreibung
Nicht zulässige fehlgeschlagene API-Anforderungen gruppiert nach Benutzername Zeigt alle nicht zulässigen fehlgeschlagenen API-Anforderungen gruppiert nach Benutzernamen an.
Privilegierte Rollen für Container Zeigt alle privilegierten Rollen für Container an.
Privilegierte Benutzer für Container Zeigt alle privilegierten Benutzer für Container an.

(Zurück nach oben)

IBM Sicherheit QRadar Container Content Extension 1.0.1

Die Inhaltserweiterung wurde aktualisiert, um alle angepassten Eigenschaften standardmäßig zu aktivieren und defekte Links im Regelantwortbegrenzer zu korrigieren.

(Zurück nach oben)

IBM Sicherheit QRadar Container Content Extension 1.0.0

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Container Content Extension 1.0.0aufgeführt.

Tabelle 11. Angepasste Eigenschaften in IBM Security QRadar Container Content Extension 1.0.0
Ihren Namen Optimiert Gefunden in
Container-ID Ja osquery
Dateiverzeichnis Ja
Dateiname Ja
GroupID Ja
Parent Process Name (Name des übergeordneten Prozesses) Ja
Pfad des übergeordneten Prozesses Ja
Privilegierter Container Ja
Process CommandLine (Prozessbefehlszeile) Ja
Prozessname Ja
Regeldetails Ja osquery
SHA256-Hash Ja
Quellenmountpunkt Ja osquery
Target User Name (Zielbenutzername) Ja
Benutzer-ID Ja

Die folgende Tabelle zeigt die Regeln und Bausteine in IBM Security QRadar Container Content Extension 1.0.0.

Tabelle 12. Regeln und Bausteine in IBM Security QRadar Container Content Extension 1.0.0
Typ Ihren Namen Beschreibung
Baustein BB:BehaviourDefinition: Abnormaler Prozess gestartet Wird zur Verfolgung der Regel Privilege Modification followed by Suspicious Activity verwendet.
Baustein BB:BehaviourDefinition: Anormale Rechtszuweisung gefolgt von privilegierter Container-Erstellung Wird zur Verfolgung der Regel Privilege Modification followed by Suspicious Activity verwendet.
Baustein BB:BehaviourDefinition: Linux Von einem Prozess erzeugte Shell

Erkennt eine Shell, die aus einem Prozess erstellt wird, was unwahrscheinlich ist.

Hinweis: Füllen Sie das Referenzset Whitelisted Linux Prozesse aus, um Prozesse, die neue Linux -Shells erstellen dürfen, in die Whitelist aufzunehmen.
Baustein BB:DeviceDefinition: Operating System Definiert alle Betriebssysteme auf dem System.
Baustein BB:BehaviourDefinition: Vom Dienstprogramm erzeugter Prozess Erkennt Befehlszeilendienstprogramme, die zum Erstellen neuer Prozesse verwendet werden, z. B. echo, find, nmap, ncat und zip.
Regel Unzulässige Rechte, die nicht autorisierten Benutzern zugewiesen wurden

Erkennt eine ungewöhnliche sudo-Regel, die im System hinzugefügt wurde. Der Zielbenutzername ist der Name des Benutzers, auf den die sudo-Regel angewendet wurde.

Hinweis: Bearbeiten Sie diese Regel, um authorized_username durch die Liste typischer Administratoren und Dienstprogramme mit Dateiänderungs-oder Ausführungsfunktionen zu ersetzen.
Regel Erstellung eines privilegierten Containers Erkennt die Erstellung eines privilegierten Containers. Durch Ausführung eines Containers mit dem privilegierten Flag erhält der Container alle Funktionen, einschließlich des Zugriffs auf die Hosteinheit.
Regel Erstellung eines Benutzers mit Superuserberechtigungen Erkennt die Erstellung eines Benutzerkontos mit einer UID oder GID von 0, was einen Superuser angibt.
Regel An einen Container angehängte kritische Datei oder Verzeichnis

Erkennt, wenn eine kritische Datei oder ein kritisches Verzeichnis auf einem Container angehängt wird, z. B. /etc/passwd. Eine kritische Datei oder ein kritisches Verzeichnis, die bzw. das auf einem Container angehängt ist, ermöglicht den Zugriff auf kritische Verzeichnisse oder Dateien des Hosts.

Hinweis: Bearbeiten Sie diese Regel, um alle kritischen Dateien oder Verzeichnisse hinzuzufügen, die Sie überwachen möchten.
Regel Feindseliger Prozess in einem Container erkannt

Erkennt Prozesse, die als feindlich kategorisiert sind, z. B. Malware, Phishing, Cryptomining.

Hinweis: Das Referenzset Malware Hashes SHA muss ausgefüllt werden. Sie können mithilfe der App 'Threat Intelligence' Threat Intelligence-Feeds in das Referenzset importieren.
Regel Anmeldeshell überschrieben

Erkennt, wenn eine Anmeldeshell überschrieben wird. Angreifer können eine Anmeldeshell überschreiben, um Persistenz zu erlangen.

Hinweis: Das Referenzset Login Shell Filename ist vorab mit Shelldateinamen gefüllt und kann optimiert werden.
Regel Änderung an Datei mit berechtigten Schlüsseln Erkennt, wenn die Datei /.ssh/authorized_keys geändert wird. Angreifer fügen ihren Public Key zur Datei authorized_keys hinzu, was es ihnen ermöglicht, sich jederzeit ohne weitere Authentifizierung bei dem System anzumelden, wenn Sie über ihren Private Key verfügen.
Regel Mehrere sensible Container gestoppt oder gelöscht

Erkennt, wenn mehrere sensible Container gestoppt oder gelöscht werden. Dies kann darauf hinweisen, dass ein Eindringling dabei ist, vertrauliche Informationen zu kompromittieren.

Hinweis: Das Referenzset Sensitive Container IDs muss mit den relevanten Container-IDs gefüllt werden.
Regel Keine Kennwortregel zur Sudoers-Datei hinzugefügt Erkennt eine ungewöhnliche sudo-Regel, die im System hinzugefügt wurde und kein Kennwort für einen Benutzer erfordert.
Hinweis: Bearbeiten Sie die Regel, um authorized_username durch die Liste der berechtigten Administratoren des Systems zu ersetzen.
Regel Berechtigungsänderung gefolgt von verdächtiger Aktivität Erkennt die Hinzufügung einer Berechtigung für nicht berechtigte Benutzer, gefolgt von einer verdächtigen Ausführung von Prozessen.
Regel Reverse Shell oder Bind Shell erkannt Erkennt eine Umkehr- oder Bindungsshell. Dabei handelt es sich um eine Shellverbindung, die vom Zielhost zum Host des Angreifers initiiert wird.
Regel SUID oder SGID Binaries Reconnaissance Erkennt einen Benutzer, der versucht, alle SUID/SGID-Binärdateien zu finden. Angreifer können mithilfe von SUID/SGID-Binärdateien ihre Berechtigungen ausweiten.

In der folgenden Tabelle sind die Referenzdaten in IBM Security QRadar Container Content Extension 1.0.0aufgeführt.

Tabelle 13. Referenzdaten in IBM Security QRadar Container Content Extension 1.0.0
Typ Ihren Namen Beschreibung
Referenzset Dateiname der Anmeldeshell Listet alle Anmeldeshellnamen auf.
Referenzset Malware Hashes SHA Listet alle Malware-SHA-Hashes für Prozesse auf.
Referenzset Befehle des Netzdienstprogramms Listet alle Netzdienstprogrammbefehle auf, die Sitzungen öffnen können.
Referenzset IDs sensibler Container Listet alle sensiblen Container-IDs auf (muss vom Benutzer gefüllt werden).
Referenzset Dienstprogramm mit Ausführungsfunktionen Listet alle Dienstprogrammbefehle mit Ausführungsfunktionen auf.
Referenzset In Whitelist aufgeführte Linux -Prozesse

Listet alle in der Whitelist aufgeführten Linux -Prozesse auf, die berechtigt sind, Aktionen für kritische Dateien auszuführen.

(Zurück nach oben)