National Institute of Standards and Technology (NIST)

Verwenden Sie die IBM Security QRadar Content Extension for NIST, um die NIST-Kontrollanforderungen zu erfüllen.

Für die korrekte Ausführung der NIST-Inhaltserweiterung ist Baseline Maintenance V1.09 oder höher erforderlich. Installieren Sie Baseline Maintenance , bevor Sie NIST Content Extension installieren.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Security QRadar NIST-Inhaltserweiterungen

IBM Sicherheits QRadar -Inhaltserweiterung für NIST- V1.1.0

Die folgende Liste enthält die gespeicherten Suchen, die für die gemeinsame Nutzung durch Benutzer in IBM Security QRadar Content Extension for NIST V1.1.0aktualisiert wurden.

  • Insider-Bedrohung (UBA)
  • ISO 27001 (11.4) - Bösartige Angriffe
  • Nicht gefilterte Internetverbindung
  • Privilegierte Aktivitäten
  • Eskalationen mit Berechtigung

IBM Sicherheits QRadar -Inhaltserweiterung für NIST- V1.0.1

Die folgende Tabelle zeigt die Regeln und Bausteine, die in IBM Security QRadar Content Extension for NIST V1.0.1entfernt wurden.

Tabelle 1. Entfernte Regeln und Bausteine in IBM Security QRadar Content Extension for NIST V1.0.1
Typ Ihren Namen Beschreibung
Baustein BB:CategoryDefinition: Privilegierte Tätigkeit : UBA Zeigt an, wann ein Benutzer eine Aktion ausgeführt hat, die als privilegiert betrachtet wird.
Regel Basisbausteine laden Diese Regel lädt Bausteine, die zur Unterstützung der Berichterstellung ausgeführt werden müssen. Diese Regel enthält keine Aktionen oder Antworten.

Die Inhaltserweiterung IBM Security QRadar Content Extension for NIST RMF 800-53 enthält Berichte, Regeln und gespeicherte Suchen. QRadar enthält außerdem einige Funktionen, die NIST-Steuerungsanforderungen erfüllen, wie z. B. Angriffe und Datenverschlüsselung.

IBM Sicherheits QRadar -Inhaltserweiterung für NIST- V1.0.0

Die folgende Tabelle enthält die Regeln und Bausteine in IBM Security QRadar Content Extension for NIST V1.0.0.

Tabelle 2. Regeln und Bausteine in IBM Security QRadar Content Extension for NIST V1.0.0
Typ Ihren Namen Beschreibung
Baustein BB:CategoryDefinition: Malicious Attacks Bearbeiten Sie diesen Baustein, um böswillige Angriffe wie Pufferüberlauf, Cross-Site Scripting, Datenbankexploit und andere zu definieren.
Baustein BB:CategoryDefinition: Privilegierte Eskalationen Bearbeiten Sie diesen Baustein, um Ereignisse zu definieren, die sich auf erfolgreiche Rechteausweitungen beziehen.
Baustein BB:CategoryDefinition: Privilegierte Tätigkeit : UBA Zeigt an, wann ein Benutzer eine Aktion ausgeführt hat, die als privilegiert betrachtet wird.
Regel Basisbausteine laden Diese Regel lädt Bausteine, die zur Unterstützung der Berichterstellung ausgeführt werden müssen. Diese Regel enthält keine Aktionen oder Antworten.

In der folgenden Tabelle sind die Berichte in IBM Security QRadar Content Extension for NIST V1.0.0aufgeführt.

Tabelle 3. Berichte in IBM Security QRadar Content Extension for NIST V1.0.0
Bericht Beschreibung
NIST RMF (AC-20) Verwendung externer Informationssysteme

Stellt eine Liste mit Verbindungen bereit, die von einem fernen Netz zu einem Netz, das nicht die DMZ ist, initiiert wurden. Konfigurieren Sie die Netzhierarchie, um die Assets in der DMZ zu definieren, die in Ihrer Umgebung Anwendung finden.

NIST RMF ( AC-6 ) Least Privilege (Mindestprivileg)

Stellt eine Übersicht über Rechteausweitungen und -aktivitäten bereit, um berechtigte Zugriffe sicherzustellen.

Definieren Sie die Rechteaktivität und -ausweitung für Ereignisse in folgendem Baustein:

  • BB:CategoryDefinition: Privilegierte Eskalationen
NIST RMF (AC-7) Nicht erfolgreiche Anmeldeversuche

Stellt eine Protokollstatistik zur Anzahl Anmeldefehler nach untergeordneter Kategorie sowie zu den 20 Benutzern mit den meisten fehlgeschlagenen Anmeldungen bereit.

Definieren Sie die Rechteaktivität und -ausweitung für Ereignisse in folgendem Baustein:

  • BB:CategoryDefinition: Authentication Failures
NIST RMF ( CA-3 ) Systemverbindungen

Stellt eine Protokollstatistik zu Anforderungen bereit, die vom lokalen an das ferne Netz gestellt und nicht von einem Proxy gemeldet werden. Sie enthält eine Top-10-Grafik pro Paar aus Protokollquelle/Ziel-IP und eine Top-50-Liste.

NIST RMF (CM-2)-Basiskonfiguration

Stellt eine Zusammenfassung automatisierter Mechanismen zur Pflege einer aktuellen, vollständigen, korrekten und einfach verfügbaren Basiskonfiguration des Informationssystems bereit.

NIST RMF (CP-2-8)-Kontingenzplan-Kritische Assets identifizieren

Stellt die Top 50 der kritischen Assets, die erfolgreich gesichert wurden, und die Top 50 der Versuche oder Fehler bereit. Konfigurieren Sie das Referenzset 'Critical Assets', um die IPs zu definieren, die in Ihrer Umgebung Anwendung finden.

Behandlung von Vorfällen mit NIST RMF (IR-4)

Stellt eine Übersicht über die 20 wichtigsten Sicherheits- und Richtlinienangriffe für den Tag bereit. Sie können auch in der Angriffsquellenzusammenfassung einen Bericht über Angriffe nach Quellen-IP, Ziel-IP, Benutzer und Regelname einsehen.

NIST RMF ( PM-12 ) Programm gegen Insider-Bedrohungen

Stellt eine Übersicht über Insider-Bedrohungsaktivitäten aus der App 'User Behavioural Analytics for QRadar' (UBA) bereit.

NIST RMF ( RA-5 ) Schwachstellen-Scan

Stellt eine Zusammenfassung mit der Anzahl neuer, beseitigter, hoch riskanter und überfälliger Sicherheitslücken bereit. Weitere Informationen finden Sie auf der Registerkarte 'Schwachstellen' in QRadar.

NIST RMF (SI-3) Schutz gegen zerstörerischen Programmcode

Stellt eine Übersicht über die böswilligen Angriffe im Netz bereit.

Definieren Sie die Rechteaktivität und -ausweitung für Ereignisse in folgendem Baustein:

  • BB:CategoryDefinition: Malicious Attacks
NIST RMF (PM-5) Systembestand

Zeigt die 50 wichtigsten Assets an, sortiert nach Sicherheitslückeninstanzen. Weitere Informationen finden Sie auf der Registerkarte 'Assets' in QRadar.

NIST RMF (SI-4-16) Information System Monitoring-Überwachungsdaten korrelieren

Stellt die Top 10 der Angriffe über einen längeren Zeitraum nach ihrem Ausmaß bereit. Weitere Informationen finden Sie auf der Registerkarte 'Angriffe'' in QRadar.

In der folgenden Tabelle sind die gespeicherten Suchen in IBM Security QRadar Content Extension for NIST V1.0.0aufgeführt.

Tabelle 4. Gespeicherte Suchen in IBM Security QRadar Content Extension for NIST V1.0.0
Name der gespeicherten Suche
Anmeldefehler nach Benutzer
Anmeldefehler nach untergeordneter Kategorie
Direkte Fernverbindung
Sicherungserfolg für kritische Assets
Nicht erfolgreiche Sicherungsereignisse für kritische Assets
Privilegierte Eskalationen
Privilegierte Aktivitäten
Insider-Bedrohung (UBA)
Automatisiertes Asset-Management
ISO 27001 (11.4) - Bösartige Angriffe