Good Practice Guide 13 (GPG13)

Verwenden Sie die IBM Security QRadar GPG13 Content Extension, um die GPG13 Konformität sicherzustellen.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Security QRadar GPG13 Inhaltserweiterung 1.1.0

Die folgende Tabelle enthält die Bausteine und Regeln, die in IBM Security QRadar GPG13 Content Extension 1.1.0aktualisiert wurden.

Tabelle 1. Bausteine und Regeln in IBM Security QRadar GPG13 Content Extension 1.1.0
Typ Ihren Namen Beschreibung
Baustein BB:CategoryDefinition: Failed Object Accesses Regelbedingung aktualisiert, um eine Kategorie anstelle einer QID zu verwenden.

Umbenannt. Wurde zuvor als BB:CategoryDefinition: Failed File Accessesbezeichnet.

Regel Konfigurationsänderung am Gerät im Perimeternetz Der Baustein BB:DeviceDefinition: VPN wurde der Regelbedingung hinzugefügt.

Umbenannt. Wurde früher als Konfigurationsänderung am Gerät im Perimeternetz bezeichnet.

Regel An Endpunktschutzeinheiten vorgenommene Konfigurationsänderungen Umbenannt. Wurde früher als An AV-/Malware-Geräten vorgenommene Konfigurationsänderungen bezeichnet.
Regel Fehlgeschlagene VPN-Zugriffe Umbenannt. Wurde früher als Fehlgeschlagene VPN-Zugriffe bezeichnet.
Regel Fehler beim Objektzugriff Umbenannt. Wurde früher als Fehler beim Zugriff auf Dateisystem bezeichnet.
Regel Von Perimeternetzeinheiten gelöschte Pakete Der Baustein BB:DeviceDefinition: VPN wurde der Regelbedingung hinzugefügt.
Regel User Authentication Failures on Internal Systems Der Baustein BB:DeviceDefinition: VPN wurde der Regelbedingung hinzugefügt.
Regel User Authentication Failures on Perimeter Systems Der Baustein BB:DeviceDefinition: VPN wurde der Regelbedingung hinzugefügt.
Regel User Sessions on non-Perimeter Devices Der Baustein BB:DeviceDefinition: VPN wurde der Regelbedingung hinzugefügt.

Die folgenden Regeln und Bausteine wurden in IBM Security QRadar GPG13 Content Extension 1.1.0entfernt.

  • BB:CategoryDefinition: Application or Service Installed or Modified
  • BB:CategoryDefinition: Authentication Failures
  • BB:CategoryDefinition: Authentication Success
  • BB:CategoryDefinition: Authentication to Disabled Account
  • BB:CategoryDefinition: Authentication to Expired Account
  • BB:CategoryDefinition: Logout Events
  • BB:CategoryDefinition: SIEM User and Role Modifications
  • BB:DeviceDefinition: FW/Router/Switch
  • BB:DeviceDefinition: IDS / IPS
  • BB:DeviceDefinition: VPN
  • BB:HostDefinition: Database Servers
  • BB:HostDefinition: DHCP Servers
  • BB:HostDefinition: DNS Servers
  • BB:HostDefinition: FTP Servers
  • BB:HostDefinition: LDAP Servers
  • BB:HostDefinition: Mail Servers
  • BB:HostDefinition: Network Management Servers
  • BB:HostDefinition: Protected Assets
  • BB:HostDefinition: Proxy Servers
  • BB:HostDefinition: RPC Servers
  • BB:HostDefinition: Servers
  • BB:HostDefinition: SNMP Sender or Receiver
  • BB:HostDefinition: SSH Servers
  • BB:HostDefinition: Virus Definition and Other Update Servers
  • BB:HostDefinition: Web Servers
  • BB:HostDefinition: Windows Servers
  • BB:PortDefinition: Database Ports
  • BB:PortDefinition: DHCP Ports
  • BB:PortDefinition: DNS Ports
  • BB:PortDefinition: FTP Ports
  • BB:PortDefinition: LDAP Ports
  • BB:PortDefinition: Mail Ports
  • BB:PortDefinition: P2P Ports
  • BB:PortDefinition: RPC Ports
  • BB:PortDefinition: SNMP Ports
  • BB:PortDefinition: SSH Ports
  • BB:PortDefinition: Web Ports
  • BB:PortDefinition: Windows Ports
  • BB:ProtocolDefinition: Windows Protocols
  • Device Stopped Sending Events
  • Gerät hat Senden von Ereignissen gestoppt (Firewall, IPS, VPN oder Switch)

Der Bericht Fehlgeschlagene Zugriffsversuche auf das Dateisystem GPG13 (PMC4) (täglich) hat jetzt die Bezeichnung GPG13 (PMC4) Fehlschlagende Objektzugriffsversuche (täglich).

Die gespeicherte Suche Zugriffsfehler des Dateisystems in den letzten 24 Stunden hat jetzt die Bezeichnung Fehlgeschlagene Objektzugriffe in den letzten 24 Stunden.

(Zurück nach oben)

IBM Security QRadar GPG13 Inhaltserweiterung 1.0.6

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar GPG13 Content Extension 1.0.6aktualisiert wurden.

Tabelle 2. Aktualisierte angepasste Eigenschaften in IBM Security QRadar GPG13 Content Extension 1.0.6
Benutzerdefinierte Eigenschaft Erfassungsgruppe Optimiert Regex
GroupID 1 Ja Group ID[:\s\\=]*(\d+)

(Zurück nach oben)

IBM Security QRadar GPG13 Inhaltserweiterung 1.0.5

Die folgenden Regeln und Bausteine wurden in IBM Security QRadar GPG13 Content Extension 1.0.5entfernt.

  • BB:DeviceDefinition: AntiVirus
  • User Privilege Changes on Protected Assets
  • VPN Session Tracking

(Zurück nach oben)

IBM Security QRadar GPG13 Inhaltserweiterung 1.0.4

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar GPG13 Content Extension 1.0.4aktualisiert wurden.

Tabelle 3. Aktualisierte benutzerdefinierte Eigenschaften in IBM Security QRadar GPG13 Content Extension 1.0.4
Benutzerdefinierte Eigenschaft Erfassungsgruppe Optimiert Regex
GroupID 1 Nein Group ID[:\s\\=]*(\d+)

(Zurück nach oben)

IBM Security QRadar GPG13 Inhaltserweiterung 1.0.3

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar GPG13 Content Extension 1.0.3aufgeführt.

Tabelle 4. Angepasste Eigenschaften in IBM Security QRadar GPG13 Content Extension 1.0.3
Ihren Namen Optimiert Erfassungsgruppe Regex
SSH-Anmeldungsaudit Ja 1 \[Authentication\] \[User\] \[(UserLogin|LoginAttempt)\] .*? on host .*
Protokollquellenhost Ja 1 \s+hostName=(\S+)
Prüfobjekt-ID Ja 1 \s+id=(\S+)

(Zurück nach oben)

IBM Security QRadar GPG13 Inhaltserweiterung 1.0.2

In der folgenden Tabelle sind die Bausteine aufgeführt, die in IBM Security QRadar GPG13 Content Extension 1.0.2aktualisiert wurden.

Tabelle 5. Bausteine in IBM Security QRadar GPG13 Content Extension 1.0.2
Typ Ihren Namen Beschreibung
Baustein BB:DeviceDefinition: IDS / IPS Baustein wurde mit IDS/IPS-Einheiten aktualisiert.
Baustein BB:DeviceDefinition: FW/Router/Switch Baustein wurde mit FW-/Router-/Switch-Einheiten aktualisiert.
Baustein BB:DeviceDefinition: VPN Baustein wurde mit VPN-Einheiten aktualisiert.
Baustein BB:HostDefinition: Proxy Servers BB:PortDefinition: Proxy-Ports wurde zum Regeltest hinzugefügt.
Baustein BB:HostDefinition: Servers Baustein wurde mit Serverdefinition aktualisiert.
Baustein BB:CategoryDefinition: Authentication to Disabled Account Die folgenden QIDs wurden hinzugefügt:
  • 5001948: Fehlerprüfung: Ein Konto konnte nicht angemeldet werden: Konto inaktiviert
  • 5001959: Ein Konto konnte sich nicht anmelden: Konto inaktiviert
  • 5001954: Fehlerprüfung: Ein Konto konnte sich nicht anmelden: Benutzer gesperrt
  • 5001965: Ein Konto konnte sich nicht anmelden: Benutzer gesperrt
  • 5001949: Fehlerprüfung: Ein Konto konnte sich nicht anmelden: Konto abgelaufen
  • 5001960: Ein Konto konnte sich nicht anmelden: Konto abgelaufen
  • 5001951: Fehlerprüfung: Ein Konto konnte sich nicht anmelden: Anmeldung außerhalb der Geschäftszeit
  • 5001962: Ein Konto konnte sich nicht anmelden: Anmeldung außerhalb der Geschäftszeit

(Zurück nach oben)

IBM Security QRadar GPG13 Inhaltserweiterung 1.0.1

In der folgenden Tabelle sind die Bausteine aufgeführt, die in IBM Security QRadar GPG13 Content Extension 1.0.1aktualisiert wurden.

Tabelle 6: Baustein in IBM Security QRadar GPG13 Content Extension 1.0.1
Typ Ihren Namen Beschreibung
Baustein BB:CategoryDefinition: Authentication to Disabled Account QID 5000475 wurde hinzugefügt: Fehlerprüfung: Ein Konto konnte nicht angemeldet werden.

(Zurück nach oben)

IBM Security QRadar GPG13 Inhaltserweiterung 1.0.0

Folgende Tabelle zeigt die benutzerdefinierten Eigenschaften in IBM Security QRadar GPG13 Content Extension 1.0.0.

Tabelle 7: Benutzerdefinierte Eigenschaften in IBM Security QRadar GPG13 Inhaltserweiterung 1.0.0
Ihren Namen Regex
Prüfobjekt-ID \s+id=(\S+)
AccountDomain Target Domain: (.*?)
AccountID Target Account ID: (.*?)
Computer \s+Computer=(\S+)
Version \s+Version:\s+(\S+)
GroupID Group ID: (\d+)
ChangedAttributes Changed Attributes: (.*)
Protokollquellenhostname \s+hostName=(\S+)

In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar GPG13 Content Extension 1.0.0enthalten sind.

Tabelle 8. Regeln und Bausteine in IBM Security QRadar GPG13 Content Extension 1.0.0
Typ Ihren Namen Beschreibung
Baustein BB:CategoryDefinition: Access Denied Definiert Ereignisse in verschiedenen Kategorien des Typs „Zugriff verweigert“.
Baustein BB:CategoryDefinition: Account Lockout Events Definiert Kontosperrungsereignisse.
Baustein BB:CategoryDefinition: Accountable User Activities Definiert abrechenbare Benutzeraktivitätsereignisse wie Sicherungsaktivitäten und allgemeine Prüfereignisse.
Baustein BB:CategoryDefinition: Backup and Restore Events Definiert Sicherungs- und Zurückschreibungsereignisse.
Baustein BB:CategoryDefinition: Backup Categories Definiert Sicherungskategorien.
Baustein BB:CategoryDefinition: Backup Events Definiert Sicherungsereignisse.
Baustein BB:CategoryDefinition: Changed File or Folder Access Rights Definiert Berechtigungsänderungen für Datei- oder Ordnerereignisse.
Baustein BB:CategoryDefinition: CISCO Session Events Definiert Cisco-Sitzungsereignisse.
Baustein BB:CategoryDefinition: Failed File Accesses Definiert fehlgeschlagene Dateizugriffsereignisse.
Baustein BB:CategoryDefinition: Failure Service or Hardware Definiert Ereigniskategorien, die auf Service- oder Hardware-Fehler hinweisen.
Baustein BB:CategoryDefinition: Log File Manipulation Events Definiert Ereignisse zur Bearbeitung von Protokolldateien.
Baustein BB:CategoryDefinition: Service Started Definiert Servicestart-Ereignisse.
Baustein BB:CategoryDefinition: Service Status Change Events Definiert Servicestatusänderungsereignisse.
Baustein BB:CategoryDefinition: Service Stopped Definiert gestoppte Serviceereignisse.
Baustein BB:CategoryDefinition: Session Closed Definiert alle Ereignisse des Typs „Sitzung geschlossen“ nach Kategorien.
Baustein BB:CategoryDefinition: Session Opened Definiert alle Ereignisse des Typs „Sitzung geöffnet“ nach Kategorien.
Baustein BB:CategoryDefinition: SIEM Authentication Definiert SIEM-Prüfbenutzerauthentifizierungsereignisse.
Baustein BB:CategoryDefinition: SIEM Authentication Failures Definiert SIEM-Authentifizierungsfehlerereignisse.
Baustein BB:CategoryDefinition: SIEM IP Lockouts Definiert das SIEM-IP-Lockoutereignis.
Baustein BB:CategoryDefinition: Superuser Accounts Definiert Ereignisse von Superuserkonten.
Baustein BB:CategoryDefinition: System or Device Configuration Change Definiert Änderungsereignisse der System- oder Einheitenkonfiguration
Baustein BB:CategoryDefinition: System Start/Stop Events Definiert Systemstart- oder -stoppereignisse.
Baustein BB:CategoryDefinition: System Status Change Events Definiert Systemstatusänderungsereignisse.
Baustein BB:CategoryDefinition: VoIP Session Opened Definiert Ereignisse, die den Start einer VoIP-Sitzung angeben.
Baustein BB:CategoryDefinition: VPN Access Denied Definiert VPN-Ereignisse, bei denen der Zugriff als verweigert betrachtet wird.
Baustein BB:CategoryDefinition: VPN Status Changes Definiert VPN-Statusänderungsereignisse.
Baustein BB:Compliance: Session Tracking Definiert Sitzungsüberwachungsereignisse.
Baustein BB:Compliance: SIEM Detection Configuration Changes Definiert Änderungsereignisse der SIEM-Erkennungskonfiguration.
Baustein BB:DeviceDefinition: Perimeter Network Devices Definiert Perimeternetzeinheiten.
Hinweis: Füllen Sie die Protokollquellengruppe Perimeter Network Devices mit gültigen Protokollquellen aus.
Baustein BB:Fehlgeschlagene Ereignisse für externen Auftragnehmer Definiert Fehler, die von externen Auftragnehmern verursacht werden.
Baustein BB:Externe Auftragnehmerrichtlinie-Verstoßereignisse Definiert Richtlinienverstöße durch externe Auftragnehmer.
Baustein BB:Fehlgeschlagene Ereignisse Definiert fehlgeschlagene Ereignisse.
Baustein BB:CategoryDefinition: Failed File Accesses Definiert fehlgeschlagene Ereignisse für den Objektzugriff.
Baustein BB:HostBased: Critical Events Definiert Ereigniskategorien, die auf kritische Ereignisse hinweisen.
Baustein BB:IT-Verwaltungsereignisse Definiert Aktionen, die von IT-Verwaltungsmitarbeitern ausgeführt werden.
Baustein BB:Mobile Worker-Fehlgeschlagene Ereignisse Definiert Fehler, die von mobilen Mitarbeitern verursacht werden.
Baustein BB:Richtlinienverstoßereignisse für mobile Mitarbeiter Definiert Richtlinienverstöße durch mobile Mitarbeiter.
Baustein BB:Review Of Access Rights Definiert Aktionen, die von Administratoren für Benutzer ausgeführt wurden.
Baustein BB: Teleworker Failed Events Definiert Fehler, die von Telearbeitern verursacht werden.
Baustein BB: Teleworker Policy Violation Events Definiert Richtlinienverstöße, die von Telearbeitern verursacht werden.
Baustein BB:VMware: Session Activity Definiert Ereignisse für VMware-Sitzungsaktivitäten.
Regel Blocked Inbound File Transfer on Perimeter Wird ausgelöst, wenn versucht wird, über einen Port, der normalerweise für die Übertragung von Dateien verwendet wird, mit einer Perimetereinheit zu kommunizieren.

Optimieren Sie die Regel entsprechend Ihren Konformitätsanforderungen und aktivieren Sie Regelantworten. Es wird dringend empfohlen, den Antwortbegrenzer anzuwenden, da die Wahrscheinlichkeit, eine hohe Anzahl von Ereignissen abzugleichen, hoch ist.

Regel Blocked Outbound File Transfer on Perimeter Wird ausgelöst, wenn ein Versuch blockiert wird, von einer Perimetereinheit über einen Port zu kommunizieren, der normalerweise für die Übertragung von Dateien verwendet wird.

Optimieren Sie die Regel entsprechend Ihren Konformitätsanforderungen und aktivieren Sie Regelantworten. Es wird dringend empfohlen, den Antwortbegrenzer anzuwenden, da die Wahrscheinlichkeit, eine hohe Anzahl von Ereignissen abzugleichen, hoch ist.

Regel Konfigurationsänderung am Gerät im Perimeternetz Wird ausgelöst, wenn ein Ereignis, das als Konfigurationsänderung kategorisiert ist, auf einem Perimetergerät beobachtet wird.

Optimieren Sie die Regel entsprechend Ihren Konformitätsanforderungen und aktivieren Sie Regelantworten. Es wird dringend empfohlen, den Antwortbegrenzer anzuwenden, da die Wahrscheinlichkeit, eine hohe Anzahl von Ereignissen abzugleichen, hoch ist.

Regel Configuration Changes Made to AV/Malware Devices Wird ausgelöst, wenn ein Ereignis, das als Konfigurationsänderung kategorisiert ist, auf einer Endpunktschutzeinheit beobachtet wird.

Optimieren Sie die Regel entsprechend Ihren Konformitätsanforderungen und aktivieren Sie Regelantworten. Es wird dringend empfohlen, den Antwortbegrenzer anzuwenden, da die Wahrscheinlichkeit, eine hohe Anzahl von Ereignissen abzugleichen, hoch ist.

Regel Critical Server Messages Wird ausgelöst, wenn ein Ereignis beobachtet wird, das als Notfall oder kritisch kategorisiert ist.
Regel Failed VPN Acceses Wird ausgelöst, wenn ein Authentifizierungsfehler, ein Authentifizierungsversuch für einen inaktivierten Account oder ein Authentifizierungsversuch für einen inaktivierten Account erkannt wird.
Regel File System Access Failure Wird ausgelöst, wenn ein Zugriff auf ein Objekt verweigert wird.

Optimieren Sie die Regel entsprechend Ihren Konformitätsanforderungen und aktivieren Sie Regelantworten. Es wird dringend empfohlen, den Antwortbegrenzer anzuwenden, da die Wahrscheinlichkeit, eine hohe Anzahl von Ereignissen abzugleichen, hoch ist.

Regel Von Perimeternetzeinheiten gelöschte Pakete Wird ausgelöst, wenn der Datenverkehr von einer Perimetereinheit verweigert wird.

Optimieren Sie die Regel entsprechend Ihren Konformitätsanforderungen und aktivieren Sie Regelantworten. Es wird dringend empfohlen, den Antwortbegrenzer anzuwenden, da die Wahrscheinlichkeit, eine hohe Anzahl von Ereignissen abzugleichen, hoch ist.

Regel Service gestoppt und nicht erneut gestartet Wird ausgelöst, wenn ein Service auf einem System gestoppt und nicht erneut gestartet wurde.
Regel User Authentication Failures on Internal Systems Wird ausgelöst, wenn ein Authentifizierungsfehler auf einem Gerät beobachtet wird, das kein Perimeter ist.
Regel User Authentication Failures on Perimeter Systems Wird ausgelöst, wenn ein Authentifizierungsfehler auf einem Gerät beobachtet wird, das ein Perimetergerät ist.
Regel User Privilege Changes on Protected Assets Wird ausgelöst, wenn einem Benutzer Rechte für ein Asset zugewiesen oder entzogen werden, das sich im Baustein „Geschützte Assets“ befindet.

Optimieren Sie die Regel entsprechend Ihren Konformitätsanforderungen und aktivieren Sie Regelantworten. Es wird dringend empfohlen, den Antwortbegrenzer anzuwenden, da die Wahrscheinlichkeit, eine hohe Anzahl von Ereignissen abzugleichen, hoch ist.

Regel User Responsibilities and Password Use Wird ausgelöst, wenn ein Benutzerkonto gesperrt wird.
Regel User Sessions on non-Perimeter Devices Diese Regel verfolgt das Öffnen und Schließen von Sitzungen auf Nicht-Perimetereinheiten.

Optimieren Sie die Regel entsprechend Ihren Konformitätsanforderungen und aktivieren Sie Regelantworten. Es wird dringend empfohlen, den Antwortbegrenzer anzuwenden, da die Wahrscheinlichkeit, eine hohe Anzahl von Ereignissen abzugleichen, hoch ist.

Regel VPN Session Tracking Verfolgt das Öffnen und Schließen von Sitzungen auf VPN-Geräten.

Optimieren Sie die Regel entsprechend Ihren Konformitätsanforderungen und aktivieren Sie Regelantworten. Es wird dringend empfohlen, den Antwortbegrenzer anzuwenden, da die Wahrscheinlichkeit, eine hohe Anzahl von Ereignissen abzugleichen, hoch ist.

Die folgenden Berichte sind in IBM Security QRadar GPG13 Content Extension 1.0.0enthalten.

  • GPG13 (PMC3) User Authentication Failures on Boundary Systems (Daily)
  • GPG13 (PMC3) Packets Being Dropped by Boundary Firewalls (Daily)
  • GPG13 (PMC7) Recording of session activity by user and workstation - Review Access Rights (Daily)
  • GPG13 (PMC7) Accountable User Activites or Transactions (Daily)
  • GPG13 (PMC4) Host Messages at Critical and Above (Daily)
  • GPG13 (PMC7) Network Account Status Changes (Daily)
  • GPG13 (PMC5) User Authentication Failures on Internal Monitoring Systems (Daily)
  • GPG13 (PMC8) Backup and Restore Events
  • GPG13 (PMC2) Configuration and Signature Changes in Boundary Devices
  • GPG13 (PMC6) VPN User Session Activity (Daily)
  • GPG13 (PMC4) Changes to File or Path Access Rights (Daily)
  • GPG13 (PMC4) Changes in System Status (Daily)
  • GPG13 (PMC9) Configuration Changes to SIEM, Alerts, Rules (Daily)
  • GPG13 (PMC6) Changes in Status of VPN Node Registration (Daily)
  • GPG13 (PMC7) Use of Administrative Facilities (Daily)
  • GPG13 (PMC4) Configuration Changes to AV/Malware Devices (Daily)
  • GPG13 (PMC7) User Network Account Status Change (Daily)
  • GPG13 (PMC4) Failing File System Access Attempts (Daily)
  • GPG13 (PMC10) Log File Resets, Errors and Threshold Conditions
  • GPG13 (PMC2) Blocked Inbound File Transfers at the Boundary (Daily)
  • GPG13 (PMC7) Changes in Privilege Status on Critical Assets (Daily)
  • GPG13 (PMC4) Changes in Service Status (Daily)
  • GPG13 (PMC6) Unsuccessful VPN Node Registrations (Daily)
  • GPG13 (PMC3) Changes in status of external attack recognition software (Daily)
  • GPG13 (PMC2) Blocked Outbound File Transfers at the Boundary (Daily)
  • GPG13 (PMC3) User Sessions on Boundary Devices (Daily)
  • GPG13 (PMC5) User Sessions on Internal Devices (Daily)
  • GPG13 (PMC7) User Network Sessions (Daily)
  • GPG13 (PMC4) Changes to any host A/V signature base

Die folgenden gespeicherten Suchen sind in IBM Security QRadar GPG13 Content Extension 1.0.0enthalten.

  • Packets Dropped by Perimeter Network Devices in the last 24 hours
  • User Authentication Failures on Perimeter Systems by User in the last 24 hours
  • Compliance: System Status Change Events
  • Critical Server Messages in the last 24 hours
  • Compliance: Changed File or Folder Access Rights
  • Compliance: Administrator Authentications and Sessions
  • Packets Dropped by Perimeter Network Devices by Source and Destination IP in the last 24 hours
  • Backup and Restore Events
  • User Authentication Failures on Perimeter Systems in the last 24 hours
  • Compliance: Windows Host A/V Signature Changes
  • Log File Manipulation Events in the last 24 hours
  • File System Access Failures in the last 24 hours
  • Compliance: Network Account Status Changes
  • Compliance: Blocked Outbound Transfer
  • Compliance: Failed VPN Accesses
  • Review of Access Rights, SIEM
  • Compliance: Accountable User Activity Events
  • Compliance: Blocked Inbound Transfers
  • User Authentication Failures on Internal Monitoring Systems in the last 24 hours
  • Compliance: User Privilege Change Events on Protected Assets
  • Compliance: VPN SessionTracking Events
  • Compliance: Service Status Change Events
  • Compliance: VPN Status Change Events
  • Review of Access Rights, Windows
  • Compliance: SIEM Configuration Changes
  • Compliance: All User Sessions
  • Review of Access Rights, Network
  • Compliance: Internal User Sessions
  • GPG13 (PMC7) - Review of Access Rights
  • Configuration and Signature Changes Made to Perimeter Devices
  • Compliance: SIEM Detection Configuration Changes
  • Compliance: Perimeter Device User Sessions
  • Compliance: Configuration Change Events on AV/Malware Devices

(Zurück nach oben)