National Institute of Standards and Technology (NIST)
Verwenden Sie die IBM Security QRadar Content Extension for NIST, um die NIST-Kontrollanforderungen zu erfüllen.
Für die korrekte Ausführung der NIST-Inhaltserweiterung ist Baseline Maintenance V1.09 oder höher erforderlich. Installieren Sie Baseline Maintenance , bevor Sie NIST Content Extension installieren.
IBM Security QRadar NIST-Inhaltserweiterungen
IBM Sicherheits QRadar -Inhaltserweiterung für NIST- V1.1.0
Die folgende Liste enthält die gespeicherten Suchen, die für die gemeinsame Nutzung durch Benutzer in IBM Security QRadar Content Extension for NIST V1.1.0aktualisiert wurden.
- Insider-Bedrohung (UBA)
- ISO 27001 (11.4) - Bösartige Angriffe
- Nicht gefilterte Internetverbindung
- Privilegierte Aktivitäten
- Eskalationen mit Berechtigung
IBM Sicherheits QRadar -Inhaltserweiterung für NIST- V1.0.1
Die folgende Tabelle zeigt die Regeln und Bausteine, die in IBM Security QRadar Content Extension for NIST V1.0.1entfernt wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:CategoryDefinition: Privilegierte Tätigkeit : UBA | Zeigt an, wann ein Benutzer eine Aktion ausgeführt hat, die als privilegiert betrachtet wird. |
| Regel | Basisbausteine laden | Diese Regel lädt Bausteine, die zur Unterstützung der Berichterstellung ausgeführt werden müssen. Diese Regel enthält keine Aktionen oder Antworten. |
Die Inhaltserweiterung IBM Security QRadar Content Extension for NIST RMF 800-53 enthält Berichte, Regeln und gespeicherte Suchen. QRadar enthält außerdem einige Funktionen, die NIST-Steuerungsanforderungen erfüllen, wie z. B. Angriffe und Datenverschlüsselung.
IBM Sicherheits QRadar -Inhaltserweiterung für NIST- V1.0.0
Die folgende Tabelle enthält die Regeln und Bausteine in IBM Security QRadar Content Extension for NIST V1.0.0.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:CategoryDefinition: Malicious Attacks | Bearbeiten Sie diesen Baustein, um böswillige Angriffe wie Pufferüberlauf, Cross-Site Scripting, Datenbankexploit und andere zu definieren. |
| Baustein | BB:CategoryDefinition: Privilegierte Eskalationen | Bearbeiten Sie diesen Baustein, um Ereignisse zu definieren, die sich auf erfolgreiche Rechteausweitungen beziehen. |
| Baustein | BB:CategoryDefinition: Privilegierte Tätigkeit : UBA | Zeigt an, wann ein Benutzer eine Aktion ausgeführt hat, die als privilegiert betrachtet wird. |
| Regel | Basisbausteine laden | Diese Regel lädt Bausteine, die zur Unterstützung der Berichterstellung ausgeführt werden müssen. Diese Regel enthält keine Aktionen oder Antworten. |
In der folgenden Tabelle sind die Berichte in IBM Security QRadar Content Extension for NIST V1.0.0aufgeführt.
| Bericht | Beschreibung |
|---|---|
| NIST RMF (AC-20) Verwendung externer Informationssysteme | Stellt eine Liste mit Verbindungen bereit, die von einem fernen Netz zu einem Netz, das nicht die DMZ ist, initiiert wurden. Konfigurieren Sie die Netzhierarchie, um die Assets in der DMZ zu definieren, die in Ihrer Umgebung Anwendung finden. |
| NIST RMF ( AC-6 ) Least Privilege (Mindestprivileg) | Stellt eine Übersicht über Rechteausweitungen und -aktivitäten bereit, um berechtigte Zugriffe sicherzustellen. Definieren Sie die Rechteaktivität und -ausweitung für Ereignisse in folgendem Baustein:
|
| NIST RMF (AC-7) Nicht erfolgreiche Anmeldeversuche | Stellt eine Protokollstatistik zur Anzahl Anmeldefehler nach untergeordneter Kategorie sowie zu den 20 Benutzern mit den meisten fehlgeschlagenen Anmeldungen bereit. Definieren Sie die Rechteaktivität und -ausweitung für Ereignisse in folgendem Baustein:
|
| NIST RMF ( CA-3 ) Systemverbindungen | Stellt eine Protokollstatistik zu Anforderungen bereit, die vom lokalen an das ferne Netz gestellt und nicht von einem Proxy gemeldet werden. Sie enthält eine Top-10-Grafik pro Paar aus Protokollquelle/Ziel-IP und eine Top-50-Liste. |
| NIST RMF (CM-2)-Basiskonfiguration | Stellt eine Zusammenfassung automatisierter Mechanismen zur Pflege einer aktuellen, vollständigen, korrekten und einfach verfügbaren Basiskonfiguration des Informationssystems bereit. |
| NIST RMF (CP-2-8)-Kontingenzplan-Kritische Assets identifizieren | Stellt die Top 50 der kritischen Assets, die erfolgreich gesichert wurden, und die Top 50 der Versuche oder Fehler bereit. Konfigurieren Sie das Referenzset 'Critical Assets', um die IPs zu definieren, die in Ihrer Umgebung Anwendung finden. |
| Behandlung von Vorfällen mit NIST RMF (IR-4) | Stellt eine Übersicht über die 20 wichtigsten Sicherheits- und Richtlinienangriffe für den Tag bereit. Sie können auch in der Angriffsquellenzusammenfassung einen Bericht über Angriffe nach Quellen-IP, Ziel-IP, Benutzer und Regelname einsehen. |
| NIST RMF ( PM-12 ) Programm gegen Insider-Bedrohungen | Stellt eine Übersicht über Insider-Bedrohungsaktivitäten aus der App 'User Behavioural Analytics for QRadar' (UBA) bereit. |
| NIST RMF ( RA-5 ) Schwachstellen-Scan | Stellt eine Zusammenfassung mit der Anzahl neuer, beseitigter, hoch riskanter und überfälliger Sicherheitslücken bereit. Weitere Informationen finden Sie auf der Registerkarte 'Schwachstellen' in QRadar. |
| NIST RMF (SI-3) Schutz gegen zerstörerischen Programmcode | Stellt eine Übersicht über die böswilligen Angriffe im Netz bereit. Definieren Sie die Rechteaktivität und -ausweitung für Ereignisse in folgendem Baustein:
|
| NIST RMF (PM-5) Systembestand | Zeigt die 50 wichtigsten Assets an, sortiert nach Sicherheitslückeninstanzen. Weitere Informationen finden Sie auf der Registerkarte 'Assets' in QRadar. |
| NIST RMF (SI-4-16) Information System Monitoring-Überwachungsdaten korrelieren | Stellt die Top 10 der Angriffe über einen längeren Zeitraum nach ihrem Ausmaß bereit. Weitere Informationen finden Sie auf der Registerkarte 'Angriffe'' in QRadar. |
In der folgenden Tabelle sind die gespeicherten Suchen in IBM Security QRadar Content Extension for NIST V1.0.0aufgeführt.
| Name der gespeicherten Suche |
|---|
| Anmeldefehler nach Benutzer |
| Anmeldefehler nach untergeordneter Kategorie |
| Direkte Fernverbindung |
| Sicherungserfolg für kritische Assets |
| Nicht erfolgreiche Sicherungsereignisse für kritische Assets |
| Privilegierte Eskalationen |
| Privilegierte Aktivitäten |
| Insider-Bedrohung (UBA) |
| Automatisiertes Asset-Management |
| ISO 27001 (11.4) - Bösartige Angriffe |