Good Practice Guide 13 (GPG13)
Verwenden Sie die IBM Security QRadar GPG13 Content Extension, um die GPG13 Konformität sicherzustellen.
- IBM Security QRadar GPG13 Inhaltserweiterung 1.1.0
- IBM Security QRadar GPG13 Inhaltserweiterung 1.0.6
- IBM Security QRadar GPG13 Inhaltserweiterung 1.0.5
- IBM Security QRadar GPG13 Inhaltserweiterung 1.0.4
- IBM Security QRadar GPG13 Inhaltserweiterung 1.0.3
- IBM Security QRadar GPG13 Inhaltserweiterung 1.0.2
- IBM Sicherheit QRadar GPG13 Inhaltserweiterung 1.0.1
- IBM Security QRadar GPG13 Inhaltserweiterung 1.0.0
IBM Security QRadar GPG13 Inhaltserweiterung 1.1.0
Die folgende Tabelle enthält die Bausteine und Regeln, die in IBM Security QRadar GPG13 Content Extension 1.1.0aktualisiert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:CategoryDefinition: Failed Object Accesses | Regelbedingung aktualisiert, um eine Kategorie anstelle einer QID zu verwenden. Umbenannt. Wurde zuvor als BB:CategoryDefinition: Failed File Accessesbezeichnet. |
| Regel | Konfigurationsänderung am Gerät im Perimeternetz | Der Baustein BB:DeviceDefinition: VPN wurde der Regelbedingung hinzugefügt. Umbenannt. Wurde früher als Konfigurationsänderung am Gerät im Perimeternetz bezeichnet. |
| Regel | An Endpunktschutzeinheiten vorgenommene Konfigurationsänderungen | Umbenannt. Wurde früher als An AV-/Malware-Geräten vorgenommene Konfigurationsänderungen bezeichnet. |
| Regel | Fehlgeschlagene VPN-Zugriffe | Umbenannt. Wurde früher als Fehlgeschlagene VPN-Zugriffe bezeichnet. |
| Regel | Fehler beim Objektzugriff | Umbenannt. Wurde früher als Fehler beim Zugriff auf Dateisystem bezeichnet. |
| Regel | Von Perimeternetzeinheiten gelöschte Pakete | Der Baustein BB:DeviceDefinition: VPN wurde der Regelbedingung hinzugefügt. |
| Regel | User Authentication Failures on Internal Systems | Der Baustein BB:DeviceDefinition: VPN wurde der Regelbedingung hinzugefügt. |
| Regel | User Authentication Failures on Perimeter Systems | Der Baustein BB:DeviceDefinition: VPN wurde der Regelbedingung hinzugefügt. |
| Regel | User Sessions on non-Perimeter Devices | Der Baustein BB:DeviceDefinition: VPN wurde der Regelbedingung hinzugefügt. |
Die folgenden Regeln und Bausteine wurden in IBM Security QRadar GPG13 Content Extension 1.1.0entfernt.
- BB:CategoryDefinition: Application or Service Installed or Modified
- BB:CategoryDefinition: Authentication Failures
- BB:CategoryDefinition: Authentication Success
- BB:CategoryDefinition: Authentication to Disabled Account
- BB:CategoryDefinition: Authentication to Expired Account
- BB:CategoryDefinition: Logout Events
- BB:CategoryDefinition: SIEM User and Role Modifications
- BB:DeviceDefinition: FW/Router/Switch
- BB:DeviceDefinition: IDS / IPS
- BB:DeviceDefinition: VPN
- BB:HostDefinition: Database Servers
- BB:HostDefinition: DHCP Servers
- BB:HostDefinition: DNS Servers
- BB:HostDefinition: FTP Servers
- BB:HostDefinition: LDAP Servers
- BB:HostDefinition: Mail Servers
- BB:HostDefinition: Network Management Servers
- BB:HostDefinition: Protected Assets
- BB:HostDefinition: Proxy Servers
- BB:HostDefinition: RPC Servers
- BB:HostDefinition: Servers
- BB:HostDefinition: SNMP Sender or Receiver
- BB:HostDefinition: SSH Servers
- BB:HostDefinition: Virus Definition and Other Update Servers
- BB:HostDefinition: Web Servers
- BB:HostDefinition: Windows Servers
- BB:PortDefinition: Database Ports
- BB:PortDefinition: DHCP Ports
- BB:PortDefinition: DNS Ports
- BB:PortDefinition: FTP Ports
- BB:PortDefinition: LDAP Ports
- BB:PortDefinition: Mail Ports
- BB:PortDefinition: P2P Ports
- BB:PortDefinition: RPC Ports
- BB:PortDefinition: SNMP Ports
- BB:PortDefinition: SSH Ports
- BB:PortDefinition: Web Ports
- BB:PortDefinition: Windows Ports
- BB:ProtocolDefinition: Windows Protocols
- Device Stopped Sending Events
- Gerät hat Senden von Ereignissen gestoppt (Firewall, IPS, VPN oder Switch)
Der Bericht Fehlgeschlagene Zugriffsversuche auf das Dateisystem GPG13 (PMC4) (täglich) hat jetzt die Bezeichnung GPG13 (PMC4) Fehlschlagende Objektzugriffsversuche (täglich).
Die gespeicherte Suche Zugriffsfehler des Dateisystems in den letzten 24 Stunden hat jetzt die Bezeichnung Fehlgeschlagene Objektzugriffe in den letzten 24 Stunden.
IBM Security QRadar GPG13 Inhaltserweiterung 1.0.6
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar GPG13 Content Extension 1.0.6aktualisiert wurden.
| Benutzerdefinierte Eigenschaft | Erfassungsgruppe | Optimiert | Regex |
|---|---|---|---|
| GroupID | 1 | Ja | Group ID[:\s\\=]*(\d+) |
IBM Security QRadar GPG13 Inhaltserweiterung 1.0.5
Die folgenden Regeln und Bausteine wurden in IBM Security QRadar GPG13 Content Extension 1.0.5entfernt.
- BB:DeviceDefinition: AntiVirus
- User Privilege Changes on Protected Assets
- VPN Session Tracking
IBM Security QRadar GPG13 Inhaltserweiterung 1.0.4
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar GPG13 Content Extension 1.0.4aktualisiert wurden.
| Benutzerdefinierte Eigenschaft | Erfassungsgruppe | Optimiert | Regex |
|---|---|---|---|
| GroupID | 1 | Nein | Group ID[:\s\\=]*(\d+) |
IBM Security QRadar GPG13 Inhaltserweiterung 1.0.3
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar GPG13 Content Extension 1.0.3aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| SSH-Anmeldungsaudit | Ja | 1 | \[Authentication\] \[User\] \[(UserLogin|LoginAttempt)\] .*? on host .* |
| Protokollquellenhost | Ja | 1 | \s+hostName=(\S+) |
| Prüfobjekt-ID | Ja | 1 | \s+id=(\S+) |
IBM Security QRadar GPG13 Inhaltserweiterung 1.0.2
In der folgenden Tabelle sind die Bausteine aufgeführt, die in IBM Security QRadar GPG13 Content Extension 1.0.2aktualisiert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:DeviceDefinition: IDS / IPS | Baustein wurde mit IDS/IPS-Einheiten aktualisiert. |
| Baustein | BB:DeviceDefinition: FW/Router/Switch | Baustein wurde mit FW-/Router-/Switch-Einheiten aktualisiert. |
| Baustein | BB:DeviceDefinition: VPN | Baustein wurde mit VPN-Einheiten aktualisiert. |
| Baustein | BB:HostDefinition: Proxy Servers | BB:PortDefinition: Proxy-Ports wurde zum Regeltest hinzugefügt. |
| Baustein | BB:HostDefinition: Servers | Baustein wurde mit Serverdefinition aktualisiert. |
| Baustein | BB:CategoryDefinition: Authentication to Disabled Account | Die folgenden QIDs wurden hinzugefügt:
|
IBM Security QRadar GPG13 Inhaltserweiterung 1.0.1
In der folgenden Tabelle sind die Bausteine aufgeführt, die in IBM Security QRadar GPG13 Content Extension 1.0.1aktualisiert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:CategoryDefinition: Authentication to Disabled Account | QID 5000475 wurde hinzugefügt: Fehlerprüfung: Ein Konto konnte nicht angemeldet werden. |
IBM Security QRadar GPG13 Inhaltserweiterung 1.0.0
Folgende Tabelle zeigt die benutzerdefinierten Eigenschaften in IBM Security QRadar GPG13 Content Extension 1.0.0.
| Ihren Namen | Regex |
|---|---|
| Prüfobjekt-ID | \s+id=(\S+) |
| AccountDomain | Target Domain: (.*?) |
| AccountID | Target Account ID: (.*?) |
| Computer | \s+Computer=(\S+) |
| Version | \s+Version:\s+(\S+) |
| GroupID | Group ID: (\d+) |
| ChangedAttributes | Changed Attributes: (.*) |
| Protokollquellenhostname | \s+hostName=(\S+) |
In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar GPG13 Content Extension 1.0.0enthalten sind.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:CategoryDefinition: Access Denied | Definiert Ereignisse in verschiedenen Kategorien des Typs „Zugriff verweigert“. |
| Baustein | BB:CategoryDefinition: Account Lockout Events | Definiert Kontosperrungsereignisse. |
| Baustein | BB:CategoryDefinition: Accountable User Activities | Definiert abrechenbare Benutzeraktivitätsereignisse wie Sicherungsaktivitäten und allgemeine Prüfereignisse. |
| Baustein | BB:CategoryDefinition: Backup and Restore Events | Definiert Sicherungs- und Zurückschreibungsereignisse. |
| Baustein | BB:CategoryDefinition: Backup Categories | Definiert Sicherungskategorien. |
| Baustein | BB:CategoryDefinition: Backup Events | Definiert Sicherungsereignisse. |
| Baustein | BB:CategoryDefinition: Changed File or Folder Access Rights | Definiert Berechtigungsänderungen für Datei- oder Ordnerereignisse. |
| Baustein | BB:CategoryDefinition: CISCO Session Events | Definiert Cisco-Sitzungsereignisse. |
| Baustein | BB:CategoryDefinition: Failed File Accesses | Definiert fehlgeschlagene Dateizugriffsereignisse. |
| Baustein | BB:CategoryDefinition: Failure Service or Hardware | Definiert Ereigniskategorien, die auf Service- oder Hardware-Fehler hinweisen. |
| Baustein | BB:CategoryDefinition: Log File Manipulation Events | Definiert Ereignisse zur Bearbeitung von Protokolldateien. |
| Baustein | BB:CategoryDefinition: Service Started | Definiert Servicestart-Ereignisse. |
| Baustein | BB:CategoryDefinition: Service Status Change Events | Definiert Servicestatusänderungsereignisse. |
| Baustein | BB:CategoryDefinition: Service Stopped | Definiert gestoppte Serviceereignisse. |
| Baustein | BB:CategoryDefinition: Session Closed | Definiert alle Ereignisse des Typs „Sitzung geschlossen“ nach Kategorien. |
| Baustein | BB:CategoryDefinition: Session Opened | Definiert alle Ereignisse des Typs „Sitzung geöffnet“ nach Kategorien. |
| Baustein | BB:CategoryDefinition: SIEM Authentication | Definiert SIEM-Prüfbenutzerauthentifizierungsereignisse. |
| Baustein | BB:CategoryDefinition: SIEM Authentication Failures | Definiert SIEM-Authentifizierungsfehlerereignisse. |
| Baustein | BB:CategoryDefinition: SIEM IP Lockouts | Definiert das SIEM-IP-Lockoutereignis. |
| Baustein | BB:CategoryDefinition: Superuser Accounts | Definiert Ereignisse von Superuserkonten. |
| Baustein | BB:CategoryDefinition: System or Device Configuration Change | Definiert Änderungsereignisse der System- oder Einheitenkonfiguration |
| Baustein | BB:CategoryDefinition: System Start/Stop Events | Definiert Systemstart- oder -stoppereignisse. |
| Baustein | BB:CategoryDefinition: System Status Change Events | Definiert Systemstatusänderungsereignisse. |
| Baustein | BB:CategoryDefinition: VoIP Session Opened | Definiert Ereignisse, die den Start einer VoIP-Sitzung angeben. |
| Baustein | BB:CategoryDefinition: VPN Access Denied | Definiert VPN-Ereignisse, bei denen der Zugriff als verweigert betrachtet wird. |
| Baustein | BB:CategoryDefinition: VPN Status Changes | Definiert VPN-Statusänderungsereignisse. |
| Baustein | BB:Compliance: Session Tracking | Definiert Sitzungsüberwachungsereignisse. |
| Baustein | BB:Compliance: SIEM Detection Configuration Changes | Definiert Änderungsereignisse der SIEM-Erkennungskonfiguration. |
| Baustein | BB:DeviceDefinition: Perimeter Network Devices | Definiert Perimeternetzeinheiten. Hinweis: Füllen Sie die Protokollquellengruppe Perimeter Network Devices mit gültigen Protokollquellen aus.
|
| Baustein | BB:Fehlgeschlagene Ereignisse für externen Auftragnehmer | Definiert Fehler, die von externen Auftragnehmern verursacht werden. |
| Baustein | BB:Externe Auftragnehmerrichtlinie-Verstoßereignisse | Definiert Richtlinienverstöße durch externe Auftragnehmer. |
| Baustein | BB:Fehlgeschlagene Ereignisse | Definiert fehlgeschlagene Ereignisse. |
| Baustein | BB:CategoryDefinition: Failed File Accesses | Definiert fehlgeschlagene Ereignisse für den Objektzugriff. |
| Baustein | BB:HostBased: Critical Events | Definiert Ereigniskategorien, die auf kritische Ereignisse hinweisen. |
| Baustein | BB:IT-Verwaltungsereignisse | Definiert Aktionen, die von IT-Verwaltungsmitarbeitern ausgeführt werden. |
| Baustein | BB:Mobile Worker-Fehlgeschlagene Ereignisse | Definiert Fehler, die von mobilen Mitarbeitern verursacht werden. |
| Baustein | BB:Richtlinienverstoßereignisse für mobile Mitarbeiter | Definiert Richtlinienverstöße durch mobile Mitarbeiter. |
| Baustein | BB:Review Of Access Rights | Definiert Aktionen, die von Administratoren für Benutzer ausgeführt wurden. |
| Baustein | BB: Teleworker Failed Events | Definiert Fehler, die von Telearbeitern verursacht werden. |
| Baustein | BB: Teleworker Policy Violation Events | Definiert Richtlinienverstöße, die von Telearbeitern verursacht werden. |
| Baustein | BB:VMware: Session Activity | Definiert Ereignisse für VMware-Sitzungsaktivitäten. |
| Regel | Blocked Inbound File Transfer on Perimeter | Wird ausgelöst, wenn versucht wird, über einen Port, der normalerweise für die Übertragung von Dateien verwendet wird, mit einer Perimetereinheit zu kommunizieren. Optimieren Sie die Regel entsprechend Ihren Konformitätsanforderungen und aktivieren Sie Regelantworten. Es wird dringend empfohlen, den Antwortbegrenzer anzuwenden, da die Wahrscheinlichkeit, eine hohe Anzahl von Ereignissen abzugleichen, hoch ist. |
| Regel | Blocked Outbound File Transfer on Perimeter | Wird ausgelöst, wenn ein Versuch blockiert wird, von einer Perimetereinheit über einen Port zu kommunizieren, der normalerweise für die Übertragung von Dateien verwendet wird. Optimieren Sie die Regel entsprechend Ihren Konformitätsanforderungen und aktivieren Sie Regelantworten. Es wird dringend empfohlen, den Antwortbegrenzer anzuwenden, da die Wahrscheinlichkeit, eine hohe Anzahl von Ereignissen abzugleichen, hoch ist. |
| Regel | Konfigurationsänderung am Gerät im Perimeternetz | Wird ausgelöst, wenn ein Ereignis, das als Konfigurationsänderung kategorisiert ist, auf einem Perimetergerät beobachtet wird. Optimieren Sie die Regel entsprechend Ihren Konformitätsanforderungen und aktivieren Sie Regelantworten. Es wird dringend empfohlen, den Antwortbegrenzer anzuwenden, da die Wahrscheinlichkeit, eine hohe Anzahl von Ereignissen abzugleichen, hoch ist. |
| Regel | Configuration Changes Made to AV/Malware Devices | Wird ausgelöst, wenn ein Ereignis, das als Konfigurationsänderung kategorisiert ist, auf einer Endpunktschutzeinheit beobachtet wird. Optimieren Sie die Regel entsprechend Ihren Konformitätsanforderungen und aktivieren Sie Regelantworten. Es wird dringend empfohlen, den Antwortbegrenzer anzuwenden, da die Wahrscheinlichkeit, eine hohe Anzahl von Ereignissen abzugleichen, hoch ist. |
| Regel | Critical Server Messages | Wird ausgelöst, wenn ein Ereignis beobachtet wird, das als Notfall oder kritisch kategorisiert ist. |
| Regel | Failed VPN Acceses | Wird ausgelöst, wenn ein Authentifizierungsfehler, ein Authentifizierungsversuch für einen inaktivierten Account oder ein Authentifizierungsversuch für einen inaktivierten Account erkannt wird. |
| Regel | File System Access Failure | Wird ausgelöst, wenn ein Zugriff auf ein Objekt verweigert wird. Optimieren Sie die Regel entsprechend Ihren Konformitätsanforderungen und aktivieren Sie Regelantworten. Es wird dringend empfohlen, den Antwortbegrenzer anzuwenden, da die Wahrscheinlichkeit, eine hohe Anzahl von Ereignissen abzugleichen, hoch ist. |
| Regel | Von Perimeternetzeinheiten gelöschte Pakete | Wird ausgelöst, wenn der Datenverkehr von einer Perimetereinheit verweigert wird. Optimieren Sie die Regel entsprechend Ihren Konformitätsanforderungen und aktivieren Sie Regelantworten. Es wird dringend empfohlen, den Antwortbegrenzer anzuwenden, da die Wahrscheinlichkeit, eine hohe Anzahl von Ereignissen abzugleichen, hoch ist. |
| Regel | Service gestoppt und nicht erneut gestartet | Wird ausgelöst, wenn ein Service auf einem System gestoppt und nicht erneut gestartet wurde. |
| Regel | User Authentication Failures on Internal Systems | Wird ausgelöst, wenn ein Authentifizierungsfehler auf einem Gerät beobachtet wird, das kein Perimeter ist. |
| Regel | User Authentication Failures on Perimeter Systems | Wird ausgelöst, wenn ein Authentifizierungsfehler auf einem Gerät beobachtet wird, das ein Perimetergerät ist. |
| Regel | User Privilege Changes on Protected Assets | Wird ausgelöst, wenn einem Benutzer Rechte für ein Asset zugewiesen oder entzogen werden, das sich im Baustein „Geschützte Assets“ befindet. Optimieren Sie die Regel entsprechend Ihren Konformitätsanforderungen und aktivieren Sie Regelantworten. Es wird dringend empfohlen, den Antwortbegrenzer anzuwenden, da die Wahrscheinlichkeit, eine hohe Anzahl von Ereignissen abzugleichen, hoch ist. |
| Regel | User Responsibilities and Password Use | Wird ausgelöst, wenn ein Benutzerkonto gesperrt wird. |
| Regel | User Sessions on non-Perimeter Devices | Diese Regel verfolgt das Öffnen und Schließen von Sitzungen auf Nicht-Perimetereinheiten. Optimieren Sie die Regel entsprechend Ihren Konformitätsanforderungen und aktivieren Sie Regelantworten. Es wird dringend empfohlen, den Antwortbegrenzer anzuwenden, da die Wahrscheinlichkeit, eine hohe Anzahl von Ereignissen abzugleichen, hoch ist. |
| Regel | VPN Session Tracking | Verfolgt das Öffnen und Schließen von Sitzungen auf VPN-Geräten. Optimieren Sie die Regel entsprechend Ihren Konformitätsanforderungen und aktivieren Sie Regelantworten. Es wird dringend empfohlen, den Antwortbegrenzer anzuwenden, da die Wahrscheinlichkeit, eine hohe Anzahl von Ereignissen abzugleichen, hoch ist. |
Die folgenden Berichte sind in IBM Security QRadar GPG13 Content Extension 1.0.0enthalten.
- GPG13 (PMC3) User Authentication Failures on Boundary Systems (Daily)
- GPG13 (PMC3) Packets Being Dropped by Boundary Firewalls (Daily)
- GPG13 (PMC7) Recording of session activity by user and workstation - Review Access Rights (Daily)
- GPG13 (PMC7) Accountable User Activites or Transactions (Daily)
- GPG13 (PMC4) Host Messages at Critical and Above (Daily)
- GPG13 (PMC7) Network Account Status Changes (Daily)
- GPG13 (PMC5) User Authentication Failures on Internal Monitoring Systems (Daily)
- GPG13 (PMC8) Backup and Restore Events
- GPG13 (PMC2) Configuration and Signature Changes in Boundary Devices
- GPG13 (PMC6) VPN User Session Activity (Daily)
- GPG13 (PMC4) Changes to File or Path Access Rights (Daily)
- GPG13 (PMC4) Changes in System Status (Daily)
- GPG13 (PMC9) Configuration Changes to SIEM, Alerts, Rules (Daily)
- GPG13 (PMC6) Changes in Status of VPN Node Registration (Daily)
- GPG13 (PMC7) Use of Administrative Facilities (Daily)
- GPG13 (PMC4) Configuration Changes to AV/Malware Devices (Daily)
- GPG13 (PMC7) User Network Account Status Change (Daily)
- GPG13 (PMC4) Failing File System Access Attempts (Daily)
- GPG13 (PMC10) Log File Resets, Errors and Threshold Conditions
- GPG13 (PMC2) Blocked Inbound File Transfers at the Boundary (Daily)
- GPG13 (PMC7) Changes in Privilege Status on Critical Assets (Daily)
- GPG13 (PMC4) Changes in Service Status (Daily)
- GPG13 (PMC6) Unsuccessful VPN Node Registrations (Daily)
- GPG13 (PMC3) Changes in status of external attack recognition software (Daily)
- GPG13 (PMC2) Blocked Outbound File Transfers at the Boundary (Daily)
- GPG13 (PMC3) User Sessions on Boundary Devices (Daily)
- GPG13 (PMC5) User Sessions on Internal Devices (Daily)
- GPG13 (PMC7) User Network Sessions (Daily)
- GPG13 (PMC4) Changes to any host A/V signature base
Die folgenden gespeicherten Suchen sind in IBM Security QRadar GPG13 Content Extension 1.0.0enthalten.
- Packets Dropped by Perimeter Network Devices in the last 24 hours
- User Authentication Failures on Perimeter Systems by User in the last 24 hours
- Compliance: System Status Change Events
- Critical Server Messages in the last 24 hours
- Compliance: Changed File or Folder Access Rights
- Compliance: Administrator Authentications and Sessions
- Packets Dropped by Perimeter Network Devices by Source and Destination IP in the last 24 hours
- Backup and Restore Events
- User Authentication Failures on Perimeter Systems in the last 24 hours
- Compliance: Windows Host A/V Signature Changes
- Log File Manipulation Events in the last 24 hours
- File System Access Failures in the last 24 hours
- Compliance: Network Account Status Changes
- Compliance: Blocked Outbound Transfer
- Compliance: Failed VPN Accesses
- Review of Access Rights, SIEM
- Compliance: Accountable User Activity Events
- Compliance: Blocked Inbound Transfers
- User Authentication Failures on Internal Monitoring Systems in the last 24 hours
- Compliance: User Privilege Change Events on Protected Assets
- Compliance: VPN SessionTracking Events
- Compliance: Service Status Change Events
- Compliance: VPN Status Change Events
- Review of Access Rights, Windows
- Compliance: SIEM Configuration Changes
- Compliance: All User Sessions
- Review of Access Rights, Network
- Compliance: Internal User Sessions
- GPG13 (PMC7) - Review of Access Rights
- Configuration and Signature Changes Made to Perimeter Devices
- Compliance: SIEM Detection Configuration Changes
- Compliance: Perimeter Device User Sessions
- Compliance: Configuration Change Events on AV/Malware Devices