Einhaltung der Datenschutz-Grundverordnung (DSGVO)
Verwenden Sie die IBM Security QRadar Content Extension for GDPR, um die Einhaltung der GDPR genau zu überwachen. Baseline Maintenance 1.09 oder höher ist erforderlich, damit die DSGVO-Inhaltserweiterung ordnungsgemäß funktioniert.
Installieren Sie Baseline Maintenance , bevor Sie DSGVO Content Extension installieren.
- Datenverschlüsselung (siehe
Schutz sensibler Daten
im IBM QRadar -Administrationshandbuch) - QRadar Network Insights, um personenbezogene Daten in Datenflüssen zu erkennen
- QRadar Pulse-App.
IBM Sicherheits QRadar -Inhaltserweiterungen für die DSGVO
- IBM Sicherheits QRadar -Inhaltserweiterung für die DSGVO 1.0.5
- IBM Sicherheits QRadar -Inhaltserweiterung für die DSGVO 1.0.4
- IBM Sicherheits QRadar -Inhaltserweiterung für die DSGVO 1.0.3
- IBM Sicherheits QRadar -Inhaltserweiterung für die DSGVO 1.0.2
- IBM Sicherheits QRadar -Inhaltserweiterung für die DSGVO 1.0.1
IBM Sicherheits QRadar -Inhaltserweiterung für die DSGVO 1.0.5
In der folgenden Tabelle sind die Regeln mit aktualisierten Beschreibungen in IBM Security QRadar Content Extension for DSGVO 1.0.5aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | Large Outbound Transfer High Rate of Transfer | Erkennt einen einzelnen Host, dessen Menge der aus dem Netz versendeten Daten die Menge der empfangenen Daten übersteigt. Diese Regel erkennt über einen Zeitraum von 12 Minuten mehr als 500 MB an übertragenen Daten. |
| Regel | Große abgehende Übertragung-Langsame Übertragungsrate | Erkennt einen einzelnen Host, dessen Menge der aus dem Netz versendeten Daten die Menge der empfangenen Daten übersteigt. Diese Regel erkennt über 500 MB Daten, die über einen Zeitraum von 2 Stunden übertragen wurden. Diese Geschwindigkeit ist sehr niedrig und könnte auf ein schleichendes Datenleck hinweisen. |
IBM Sicherheits QRadar -Inhaltserweiterung für die DSGVO 1.0.4
Ein doppelter Ausdruck wurde aus der angepassten Eigenschaft Birth Date entfernt.
IBM Sicherheits QRadar -Inhaltserweiterung für die DSGVO 1.0.3
Gespeicherte Suchen werden jetzt mit allen Benutzern gemeinsam genutzt.
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Content Extension for GDPR 1.0.3aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Richtlinienname | Ja | 1 | LEEF:[0-9\.]+\|IBM\|Guardium\|[^\|]+\|([^\|]+) |
In der folgenden Tabelle sind die Regeln und Bausteine in IBM Security QRadar Content Extension for GDPR 1.0.3aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:CategoryDefinition: SIEM User and Role Modifications | Erkennt Ereignisse, die eine Änderung von SIEM-Benutzern oder -Rollen zur Folge haben. |
| Baustein | BB:DeviceDefinition: DLP Devices | Er definiert alle DLP-Einheiten (DLP = Verhinderung von Datenverlust) im System. |
| Regel | Verdächtige Aktivität bei von DLP-Geräten erkannten persönlichen Daten | Erkennt verdächtige Aktivitäten an personenbezogenen Daten auf einer DLP-Einheit. Die DLP-Einheiten sind im Baustein BB:DeviceDefinition: DLP Devices definiert. |
IBM Sicherheits QRadar -Inhaltserweiterung für die DSGVO 1.0.2
In der folgenden Tabelle sind die in IBM Security QRadar Content Extension for GDPR 1.0.2entfernten Regeln aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | Basisbausteine laden | Diese Regel lädt Bausteine, die zur Unterstützung der Berichterstellung ausgeführt werden müssen. Diese Regel enthält keine Aktionen oder Antworten. |
IBM Sicherheits QRadar -Inhaltserweiterung für die DSGVO 1.0.1
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Content Extension for DSGVO 1.0.1aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex | Hinweise |
|---|---|---|---|---|
| API-Such-ID | Ja | 1 | PathInfo=\/ariel\/searches\/(\S{36})\/results | Protokollquellentyp: SIM Audit Ereignisname: API-Anforderung erfolgreich |
| Geburtsdatum | Falsch | 1 | ((?:0[1-9]|[12]\d|3[01])([\/.-])(?:0[1-9]|1[12])\2(?:(?:19|20)?\d{2})) ((?:0[1-9]|1[12])([\/.-])(?:0[1-9]|[12]\d|3[01])\2(?:(?:19|20)?\d{2})) |
Protokollquellentyp: SIM Generic Log DSM Passen Sie den regulären Ausdruck für diese benutzerdefinierte Eigenschaft bei Bedarf an Ihre Geschäftsanwendungsfälle an. |
| Element | Falsch | 1 | Name= \" ([^ \"] +) \" \'([\w\s]+) Retention\' from \'\d+\' to \'\d+\' |
Protokollquellentyp: SIM Audit Ereignisnamen:
|
| Ja | 1 | ([a-zA-Z0-9._%-]+@[a-zA-Z0-9.-]+.[a-zA-Z]{2,4}) | Protokollquellentyp: SIM Generic Log DSM Passen Sie den regulären Ausdruck für diese benutzerdefinierte Eigenschaft bei Bedarf an Ihre Geschäftsanwendungsfälle an. |
|
| IBAN | Falsch | 1 | ([a-zA-Z]{2}[0-9]{2}[a-zA-Z0-9]{4}[0-9]{7}([a-zA-Z0-9]?){0,16}) | Protokollquellentyp: SIM Generic Log DSM Passen Sie den regulären Ausdruck für diese benutzerdefinierte Eigenschaft bei Bedarf an Ihre Geschäftsanwendungsfälle an. |
| Passnummer | Ja | 1 | ([A-Z0-9<]{9}[0-9]{1}[A-Z]{3}[0-9]{7}[A-Z]{1}[0-9]{7}[A-Z0-9<]{14}[0-9]{2}) | Protokollquellentyp: SIM Generic Log DSM Passen Sie den regulären Ausdruck für diese benutzerdefinierte Eigenschaft bei Bedarf an Ihre Geschäftsanwendungsfälle an. |
| Aufbewahrungszeitraum | Falsch | 1 | TimeToLive="([^\"]+)" \'[\w\s]+ Retention\' from \'\d+\' to \'(\d+)\' |
Protokollquellentyp: SIM Audit Ereignisnamen:
|
| Rolle | Ja | 1 | Role Name:\s+([^|]+)\s+ Aktueller Status:.+Rollenname:\s+([^\|]+)\s+ Name:\s+([^|]+)\s+ Aktueller Status:. + Name: \s + \' ([^ \'] +) \ ' |
Protokollquellentyp: SIM Audit Ereignisnamen:
|
| Ausgeführte Suche | Ja | 1 | Filters:(.*?)\,\s+Columns | Protokollquellentyp: SIM Audit Ereignisname: Suche ausgeführt |
| Benutzerkonto | Ja | 1 | Username:\s+([^|]+)\s+ | Protokollquellentyp: SIM Audit Kategorie: SIM-Konfigurationsänderung |
In der folgenden Tabelle sind die Regeln und Bausteine in IBM Security QRadar Content Extension for GDPR 1.0.1aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:CategoryDefinition: Authentication Failures | Schließt alle Ereignisse ein, die auf einen nicht erfolgreichen Versuch eines Zugriffs auf das Netz hinweisen. |
| Baustein | BB:CategoryDefinition: Authentifizierungserfolge | Schließt alle Ereignisse ein, die auf erfolgreiche Versuche eines Zugriffs auf das Netz hinweisen. |
| Baustein | BB:CategoryDefinition: Datenübertragungsereigniskategorien | Bearbeiten Sie diesen Baustein, um Datenübertragungskategorien für Ereignisse zu definieren. |
| Baustein | BB:CategoryDefinition: Datenübertragungsflusskategorien | Bearbeiten Sie diesen Baustein, um Datenübertragungskategorien für Datenflüsse zu definieren. |
| Baustein | BB:CategoryDefinition: Ziel-IP ist ein Drittland/Region | Bearbeiten Sie diesen Baustein, um alle Standorte einzuschließen, die als Drittland klassifiziert werden sollten. Nach der Konfiguration können Sie folgende Regeln aktivieren:
|
| Baustein | BB:CategoryDefinition: SIEM User and Role Modifications | Überprüft die QID, die für die Erstellung und Änderung von QRadar -Benutzern und -Rollen spezifisch ist |
| Baustein | BB:CategoryDefinition: Quell-IP ist ein Drittland/Region | Bearbeiten Sie diesen Baustein, um alle Standorte einzuschließen, die als Drittland klassifiziert werden sollten. Nach der Konfiguration können Sie folgende Regeln aktivieren:
|
| Baustein | BB:CategoryDefinition: Superuser-Konto | Listet die Superuserkonten oder Benutzernamen auf. |
| Baustein | BB:ComplianceDefinition: GDPR-Server für personenbezogene Daten | Dieser Baustein definiert die Hosts, die üblicherweise personenbezogene Daten speichern und verarbeiten. Konfigurieren Sie das Referenzset Personal Data Server, um diese Hosts in Ihrer Umgebung zu definieren. |
| Baustein | BB:ComplianceDefinition: Personenbezogene Daten, die bei Ereignissen festgestellt wurden | Bearbeiten Sie diesen Baustein, um benutzerdefinierte Eigenschaften zu definieren, die personenbezogene Daten enthalten können. Die folgenden benutzerdefinierten Eigenschaften werden standardmäßig erstellt und müssen an notwendige Protokollquellen angepasst werden:
Sie können weitere benutzerdefinierte Eigenschaften für personenbezogene Daten erstellen und zu diesem Baustein hinzufügen. Personenbezogene Daten verfügen gemäß Klassifikation sowohl über eine allgemeine Kennung (z. B. IP-Adressen, Benutzernamen) als auch über eine sensible Kennung (z. B. Kreditkartennummern). |
| Baustein | BB:ComplianceDefinition: Personenbezogene Daten in Datenströmen entdeckt | Bearbeiten Sie diesen Baustein, um benutzerdefinierte Eigenschaften oder Felder zu definieren, die personenbezogene Daten enthalten können. Die folgenden Felder von QRadar Network Insights werden standardmäßig angepasst:
Personenbezogene Daten verfügen gemäß Klassifikation sowohl über eine allgemeine Kennung (z. B. IP-Adressen, Benutzernamen) als auch über eine sensible Kennung (z. B. Kreditkartennummern). |
| Baustein | BB:ComplianceDefinition: Verarbeitung beanstandeter Benutzer bei Ereignissen | Dieser Baustein definiert die Benutzer, die der Erfassung und Verarbeitung ihrer personenbezogenen Daten widersprechen. Konfigurieren Sie das Referenzset GDPR Objected Users, um die Benutzernamen zu definieren, für die dies in Ihrer Umgebung zutrifft. |
| Baustein | BB:ComplianceDefinition: Verarbeitung beanstandeter Benutzer bei Flüssen | Dieser Baustein definiert die Benutzer, die der Erfassung und Verarbeitung ihrer personenbezogenen Daten widersprechen. Konfigurieren Sie das Referenzset GDPR Objected Users, um die Benutzernamen zu definieren, für die dies in Ihrer Umgebung zutrifft. |
| Baustein | BB:ComplianceDefinition: Verarbeitung eingeschränkter Benutzer bei Ereignissen | Dieser Baustein definiert die Benutzer, die Einschränkungen für die Verarbeitung ihrer personenbezogenen Daten erwirkt haben. Konfigurieren Sie das Referenzset GDPR Restricted Users, um die Benutzernamen zu definieren, für die dies in Ihrer Umgebung zutrifft. |
| Baustein | BB:ComplianceDefinition: Verarbeitung eingeschränkter Benutzer bei Flows | Dieser Baustein definiert die Benutzer, die Einschränkungen für die Verarbeitung ihrer personenbezogenen Daten erwirkt haben. Konfigurieren Sie das Referenzset GDPR Restricted Users, um die Benutzernamen zu definieren, für die dies in Ihrer Umgebung zutrifft. |
| Regel | Datenexfiltration vom Server für persönliche GDPR-Daten erkannt | Diese Regel setzt Datenschutzgrundverordnung (DSGVO) 2016/679 um mit dem Schwerpunkt auf Datenexfiltrierungserkennung über das Referenzset Personal Data Server, in dem Hosts aufgelistet sind, die personenbezogene Daten speichern oder verarbeiten. Bearbeiten Sie diese Regel, um bestimmte Datenübertragungsereignisse oder -bausteine zu präzisieren. Definieren Sie die Dateiübertragung für Ereignisse und Datenflüsse in folgenden Regeln und Bausteinen:
|
| Regel | Large Outbound Transfer High Rate of Transfer | Erkennt einen einzelnen Host, dessen Menge der aus dem Netz versendeten Daten die Menge der empfangenen Daten übersteigt. Diese Regel erkennt die Übertragung eines Datenvolumens von über 2 MB in einem Zeitraum von zwölf Minuten. |
| Regel | Große abgehende Übertragung-Langsame Übertragungsrate | Erkennt einen einzelnen Host, dessen Menge der aus dem Netz versendeten Daten die Menge der empfangenen Daten übersteigt. Diese Regel erkennt die Übertragung eines Datenvolumens von über 2 MB in einem Zeitraum von zwei Stunden. Diese Geschwindigkeit ist sehr niedrig und könnte auf ein schleichendes Datenleck hinweisen. |
| Regel | Basisbausteine laden | Diese Regel lädt Bausteine, die zur Unterstützung der Berichterstellung ausgeführt werden müssen. Diese Regel enthält keine Aktionen oder Antworten. |
| Regel | Für abgelehnte Benutzer bei Ereignissen verarbeitete personenbezogene Daten | Diese Regel setzt Datenschutzgrundverordnung (DSGVO) 2016/679 um mit dem Schwerpunkt auf erfasste personenbezogene Daten von Benutzern, die der Erfassung und Verarbeitung ihrer personenbezogene Daten widersprechen. Bearbeiten Sie diese Regel, um bestimmte Ereignisse zu überwachen, z. B. Datenübertragung oder Datenänderungen personenbezogener Daten. Definieren Sie die Erkennung personenbezogener Daten im Baustein BB:ComplianceDefinition: Personal Data Detected on Events. Definieren Sie Benutzer, die widersprochen haben, im Baustein BB:ComplianceDefinition: Processing Objected Users on Events. |
| Regel | Verarbeitete personenbezogene Daten für abgelehnte Benutzer in Datenflüssen | Diese Regel setzt Datenschutzgrundverordnung (DSGVO) 2016/679 um mit dem Schwerpunkt auf erfasste personenbezogene Daten von Benutzern, die der Erfassung und Verarbeitung ihrer personenbezogene Daten widersprechen. Bearbeiten Sie diese Regel, um bestimmte Ereignisse zu überwachen, z. B. Datenübertragung oder Datenänderungen personenbezogener Daten. Definieren Sie die Erkennung personenbezogener Daten im Baustein BB:ComplianceDefinition: Personal Data Detected on Flows. Definieren Sie Benutzer, die widersprochen haben, im Baustein BB:ComplianceDefinition: Processing Objected Users on Flows. |
| Regel | In Drittländer/Regionen übertragene personenbezogene Daten | Diese Regel setzt Datenschutzgrundverordnung (DSGVO) 2016/679 um mit dem Schwerpunkt auf personenbezogene Daten, die für Benutzer an Drittländer/-regionen übertragen werden. Bearbeiten Sie diese Regel, um bestimmte Ereignisse zu überwachen, z. B. Datenübertragung oder Datenänderungen personenbezogener Daten. Definieren Sie Datenübertragungskategorien in folgenden Bausteinen:
Definieren Sie Drittländer im Baustein BB:CategoryDefinition: Destination IP is a Third Country/Region. Definieren Sie die Erkennung personenbezogener Daten in folgenden Bausteinen:
|
| Regel | Personenbezogene Daten für Benutzer in Drittländer/Regionen übertragen | Diese Regel setzt Datenschutzgrundverordnung (DSGVO) 2016/679 um mit dem Schwerpunkt auf die Übertragung personenbezogener Daten an Drittländer/-regionen für Benutzer, die Einschränkungen erwirkt haben oder widersprechen. Bearbeiten Sie diese Regel, um bestimmte Ereignisse zu überwachen, z. B. Datenübertragung oder Datenänderungen personenbezogener Daten. Wenn Sie diese Regel aktivieren, präzisieren Sie die Regel Personal Data Transferred to a Third Country/Region, um bei beiden Regeln zu verhindern, dass ein Angriff ausgelöst wird. Definieren Sie Benutzer, die Einschränkungen erwirkt oder widersprochen haben, in folgenden Bausteinen:
Definieren Sie die Erkennung personenbezogener Daten in folgenden Bausteinen:
|
| Regel | Mögliche gemeinsam genutzte Konten | Erkennt die Verwendung eines gemeinsam genutzten Kontos. Bearbeiten Sie den Baustein BB:CategoryDefinition: Superuser Accounts, um Superuserkonten auszuschließen. |
| Regel | Fernverbindung auf dem DSGVO-Server für persönliche Daten | Diese Regel setzt Datenschutzgrundverordnung (DSGVO) 2016/679 um mit dem Schwerpunkt auf Datenexfiltrierungserkennung über das Referenzset Personal Data Server, in dem Hosts aufgelistet sind, die personenbezogene Daten speichern oder verarbeiten. Definieren Sie erfolgreiche Kommunikationsflüsse im Baustein BB:CategoryDefinition: Successful Communication. |
| Regel | Ferne eingehende Kommunikation aus einem fremden Land/einer fremden Region | Diese Regel setzt Datenschutzgrundverordnung (DSGVO) 2016/679 um mit dem Schwerpunkt auf Datenexfiltrierungserkennung über das Referenzset Personal Data Server, in dem Hosts aufgelistet sind, die personenbezogene Daten speichern oder verarbeiten. Definieren Sie erfolgreiche Kommunikationsflüsse in folgenden Bausteinen:
|
In der folgenden Tabelle sind die Berichte in IBM Security QRadar Content Extension for GDPR 1.0.1aufgeführt.
| Bericht | Beschreibung |
|---|---|
| DSGVO 2016/679 Herkunft der personenbezogenen Daten | Gibt einen Überblick darüber, wo die personenbezogenen Daten erfasst wurden. Der Berichtsinhalt wird aus folgenden Suchvorgängen zusammengestellt:
Definieren Sie den nicht persönlichen Benutzernamen im Baustein BB:CategoryDefinition: Superuser Accounts. |
| DSGVO 2016/679 QRadar Data Retention-Konfiguration | Bietet einen Überblick über die Änderungen der Datenaufbewahrungsfrist in QRadar®, wenn die Referenzsatzverwaltung und die Systemeinstellungen konfiguriert sind. Der Berichtsinhalt wird aus der Suche QRadar Data Retention Configuration zusammengestellt. DernullDer Wert für den Aufbewahrungszeitraum bedeutet, dass er auf eine uneingeschränkte Zeit gesetzt ist. Bearbeiten Sie diese Suche und relevante Suchabhängigkeiten, um die Ergebnisse zu optimieren. Diese Berichterstellung schließt keine Daten ein, die an einen Dritten übertragen werden, z. B.:
|
| DSGVO 2016/679 Für einen Benutzer verarbeitete personenbezogene Daten | Gibt einen Überblick über personenbezogene Daten, die für einen Benutzer verarbeitet werden. Bevor der Bericht erstellt wird, muss der Benutzername zur Suche bzw. zu den Suchen hinzugefügt werden. Der Berichtsinhalt wird aus der Suche Personal Data Processed for a User zusammengestellt. Bearbeiten Sie diese Suche und relevante Suchabhängigkeiten, um die Ergebnisse weiter zu optimieren. |
| DSGVO 2016/679 Aufzeichnung der Verarbeitungsaktivitäten | Bietet eine Übersicht über QRadar -Verarbeitungsaktivitäten. Der Berichtsinhalt wird aus folgenden Suchvorgängen zusammengestellt:
Bearbeiten Sie diese Suche und relevante Suchabhängigkeiten, um die Ergebnisse weiter zu optimieren. |
| DSGVO 2016/679 Benutzerauthentifizierung bei DSGVO Personal Data Server | Gibt einen Überblick über die Authentifizierung bei einem GDPR Personal Data Server. Der Berichtsinhalt wird aus folgenden Suchvorgängen zusammengestellt:
Definieren Sie Authentifizierungserfolgsereignisse und den Personal Data Server in folgenden Bausteinen:
|
| DSGVO 2016/679 QRadar Benutzer-und Rollenänderungen | Bietet eine Übersicht über Änderungen an QRadar -Benutzern und -Rollen Der Berichtsinhalt wird aus der Suche QRadar User and Role Modifications zusammengestellt. Definieren Sie Benutzer- und Rollenereignisse im Baustein BB:CategoryDefinition: SIEM User and Role Modifikationen |
| DSGVO 2016/679 Übermittlung personenbezogener Daten in ein Drittland | Gibt einen Überblick über personenbezogene Daten, die an ein Drittland übertragen werden. Der Berichtsinhalt wird aus der Suche Personal Data Transferred to a Third Country zusammengestellt. Bearbeiten Sie diese Suche und relevante Suchabhängigkeiten, um die Ergebnisse weiter zu optimieren. |
| QRadar Audit-Benutzerauthentifizierungsaktivität | Zeigt die erfolgreichen und fehlgeschlagenen Authentifizierungen in QRadaran Dies schließt die am
häufigsten verwendeten Benutzernamen und einen detaillierten Bericht über
Authentifizierungsaktivitäten ein. Der Berichtsinhalt wird über folgende
Suchvorgänge zusammengestellt:
Bearbeiten Sie diese Suche und relevante Suchabhängigkeiten, um die Ergebnisse weiter zu optimieren. |
In der folgenden Tabelle sind die Referenzdaten in IBM Security QRadar Content Extension for DSGVO 1.0.1aufgeführt.
| Typ | Ihren Namen |
|---|---|
| Referenzset | Benutzer mit GDPR-Ablehnung |
| Referenzset | DSGVO-Benutzer mit eingeschränkten Rechten |
| Referenzset | Server für persönliche Daten |
| Referenzset | QRadar -Implementierung |