Kubernetes

Verwenden Sie die IBM Security QRadar Custom Properties for Kubernetes, um Ihren Kubernetes Einsatz genau zu überwachen.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Security QRadar Angepasste Eigenschaften für Kubernetes

IBM Security QRadar Angepasste Eigenschaften für Kubernetes V1.0.2

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Kubernetes V1.0.2neu sind oder aktualisiert wurden.

Tabelle 1. Neue oder aktualisierte angepasste Eigenschaften in IBM Security QRadar Angepasste Eigenschaften für Kubernetes V1.0.2
Ihren Namen Optimiert Erfassungsgruppe Ausdrücke
Container-Image Ja  
JSON
/"requestObject"/"spec"/"containers"[0]/"image"

(Zurück nach oben)

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Kubernetes V1.0.1

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Kubernetes V1.0.1neu oder aktualisiert wurden.

Tabelle 2. Neue oder aktualisierte angepasste Eigenschaften in IBM Security QRadar Angepasste Eigenschaften für Kubernetes V1.0.1
Ihren Namen Optimiert Erfassungsgruppe Ausdrücke
Namespace (Namensbereich) Ja 1 objectRef[\":{]resource[":]+namespaces[\":]+,[\"]+name":"(.*?)"
Privilegierter Container Ja 1 securityContext[\":\{]privileged[":](true)
Name des privilegierten Containers Nein 1 securityContext[\":{]+privileged[":]+true}+,[\":\{]+name":"(.*?)"
Quellenmountpunkt Ja 1 volumeMounts"\:[{.*?\"mountPath[\":]([^\"])

(Zurück nach oben)

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Kubernetes V1.0.0

Die folgende Tabelle zeigt die angepassten Eigenschaften in IBM Security QRadar Custom Properties for Kubernetes V1.0.0.

Tabelle 3. Angepasste Eigenschaften in IBM Security QRadar Custom Properties for Kubernetes V1.0.0
Ihren Namen Optimiert Regulärer Ausdruck - Erfassungsgruppe Ausdrücke
API-Pfad Nein  
JSON
/"requestURI"
Container-Image Nein  
JSON
/"requestObject"/"spec"/"containers"[0]/"image"
Containername Nein  
JSON
/"requestObject"/"spec"/"containers"[0]/"name"
MessageID Nein  
JSON
/"auditID"
Namespace (Namensbereich) Ja  
JSON
/"objectRef"/"namespace"
Privilegierter Container Ja 1
Regex
\\"containers\\":.*?\\"securityContext\\":\{\\"privileged\\":(true)
Name des privilegierten Containers Nein 1
Regex
\\"containers\\":.*\\"name\\":\\"(.*?)\\",\\"securityContext\\":\{\\"privileged\\":true
Process CommandLine (Prozessbefehlszeile) Ja  
Regex
command=(.*?)container=
Ursache Ja  
JSON
/"responseStatus"/"reason"
Ressource Ja  
JSON
/"objectRef"/"resource"
Ressourcenname Ja  
JSON
/"objectRef"/"name"
Rolle Ja  
JSON
/"requestObject"/"roleRef"/"name"
Rollenaktionen Ja  
JSON
/"requestObject"/"rules"[0]/"verbs"[]
Rollenzugeordnete Ressourcen Ja  
JSON
/"requestObject"/"rules"[0]/"resources"[]
Target User Name (Zielbenutzername) Ja 1
Regex
"subjects"\:\[\{.*?\"name\"\:\"([^\"]+)\"
Benutzeragent Nein  
JSON
/"userAgent"

(Zurück nach oben)