Microsoft Office 365

Verwenden Sie die IBM Security QRadar Microsoft Office 365 Content Extension, um Ihre Microsoft Office 365 Bereitstellung genau zu überwachen. Die IBM Security QRadar Microsoft Office 365 Inhaltserweiterung fügt Regeln, Bausteine, Berichte, gespeicherte Suchen und benutzerdefinierte Ereigniseigenschaften, um auf den bestehenden QRadar®-Ereignisanalysemöglichkeiten für Microsoft Office 365-Bereitstellungen aufzubauen.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Security QRadar Microsoft Office 365 Inhaltserweiterungen

IBM Sicherheits- QRadar Microsoft Office 365 Inhaltserweiterung V1.4.1

Die folgende Tabelle zeigt die alten und neuen Werte, die für folgende Elemente aktualisiert wurden: IBM Security QRadar Microsoft Office 365 Content Extension V1.4.1:
Tabelle 1. Alte und neue Werte in IBM Sicherheit QRadar Microsoft Office 365 Inhaltserweiterung V1.4.1
Alter Wert Neuer Wert
Recipient_User (Empfängerbenutzer) Recipients (Empfänger)
ObjectType Object Type (Objekttyp)
Target User Name (Zielbenutzername) Target Username (Zielbenutzername)

IBM Sicherheit QRadar Microsoft Office 365 Inhaltserweiterung V1.4.0

Die Regeln, Berichte und gespeicherten Suchen wurden entfernt und in die Hybrid Cloud-Inhaltserweiterung migriert.

IBM Sicherheit QRadar Microsoft Office 365 Inhaltserweiterung V1.3.0

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Microsoft Office 365 Content Extension V1.3.0hinzugefügt oder geändert wurden.

Tabelle 2. Angepasste Eigenschaften in IBM Security QRadar Microsoft Office 365 Content Extension V1.3.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Prüfflags Ja 1 \bName":"Default","Value":"(.*?)"
Inhaltsinformationen Ja 1 \bName":"Domains","Value":"(.*?)"

\bName":"Roles","Value":"(.*?)"

Objektname Ja 1 /"Case"
Object Type (Objekttyp) Ja 1 /"ObjectType"
Richtlinienname Ja 1 \bObjectId":".*?\\\\(.*?)"
Role Name (Rollenname) Ja 1 Role.DisplayName.*?,"NewValue":"(.*?)"

\bName":"Identity","Value":"(.*?)"

Ausgeführte Suche Ja 1 \bObjectId":".*?\\\\(.*?)"

\bObjectId":".*?\\\\(.*?)\\\\.*?"

-SearchName\s+\(\\\"(.*?)\\\"\)

IBM Security QRadar Microsoft Office 365 Inhaltserweiterung V1.2.1

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Microsoft Office 365 Content Extension V1.2.1hinzugefügt oder geändert wurden.

Tabelle 3. Angepasste Eigenschaften in IBM Security QRadar Microsoft Office 365 Content Extension V1.2.1
Ihren Namen Optimiert Erfassungsgruppe Regex
ObjectType Ja 1 ItemType\":\"[^\"]+)
Originating_User Ja 1 UserId[":]*([^"]*)
Empfängerhost Ja 1 TargetUserOrGroupName\":\"[^\"@]*@([^\"]*)
Recipient_User (Empfängerbenutzer) Ja 1 Wert ":" [^ "] *?: ([^"] *)
Betreff Ja 1 Subject[":]*([^"]*)

Subject[":]*([^"]*)

Target User Name (Zielbenutzername) Ja 1 MailboxOwnerUPN[":]*([^"]*)

ObjectId[":]*([^"]*)

ObjectId[":]*([^"]*)

IBM Security QRadar Microsoft Office 365 Inhaltserweiterung V1.2.0

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0hinzugefügt oder geändert wurden.

Tabelle 4. Angepasste Eigenschaften in IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Richtlinienname Ja 1 ObjectId\":\"([^\"]+)
Empfängerhost Ja 1 TargetUserOrGroupName\":\"[^\"@]*@([^\"]*)
Recipient_User (Empfängerbenutzer) Ja 1 TargetUserOrGroupType\":\"(?:Member|Guest).*TargetUserOrGroupName\":\"([^\"]+)
Role Name (Rollenname) Ja 1

Roles\",\"Value\":\"([^\"]+)

Role\",\"Value\":\"([^\"]+)

Target User Name (Zielbenutzername) Ja 1

TargetUserOrGroupName\":\"([^\"]+)

In der folgenden Tabelle sind die neuen Regeln und Bausteine in IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0aufgeführt.

Tabelle 5. Neue Regeln und Bausteine in IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0
Typ Ihren Namen Beschreibung
Baustein BB:CategoryDefinition: Objektzugriffsereignisse Neuer Baustein zu Office 365-Content-Pack hinzugefügt
Baustein BB:CategoryDefinition: Objekt Download Events Neuer Baustein zu Office 365-Content-Pack hinzugefügt
Baustein BB:CategoryDefinition: Objekt Upload Events Neuer Baustein zu Office 365-Content-Pack hinzugefügt

In der folgenden Tabelle sind die geänderten gespeicherten Suchen in IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0aufgeführt.

Tabelle 6: Geänderte gespeicherte Suchen in IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0
Ihren Namen Beschreibung
Office365: Dateiaktivität Der Filter für diese gespeicherte Suche wurde für die Verwendung von BB:CategoryDefinition: Object Access Events, BB:CategoryDefinition: Object Download Events, BB:CategoryDefinition: Object Upload Events gefiltert.

Die folgende Tabelle zeigt die entfernten Referenzdaten in IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0.

Tabelle 7: Entfernte Referenzdaten in IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0
Typ Ihren Namen Beschreibung
Referenzset Office 365-Dateiaktivität Enthält QIDs für Dateiaktivitätsereignisse wie Datei erstellt, Datei geändert, Datei gelöscht und Datei kopiert.

(Zurück nach oben)

IBM Security QRadar Microsoft Office 365 Inhaltserweiterung V1.1.0

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Microsoft Office 365 Content Extension V1.1.0hinzugefügt oder geändert wurden.

Tabelle 8. Angepasste Eigenschaften in IBM Security QRadar Microsoft Office 365 Content Extension V1.1.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Betroffene Workload Ja 1 Workload\":\"([^\"]+)
Fehlercode Ja 1 LogonError\":\"([^\"]+)
Dateiverzeichnis Ja 1 SourceRelativeUrl\":\"((?:[^\"]*\/)(?=[^\.\"]+\.)|(?:[^\"]+))[^\"]*
Dateierweiterung Ja 1 SourceFileExtension\":\"([^\"]+)
Dateiname Ja 1 SourceFileName\":\"([^\"]+)
Gruppenname Ja

Ja

Ja

1

1

1

TargetUserOrGroupType\":\"[^\"]*Group.*TargetUserOrGroupName\":\"([^\"]+)

Group\.DisplayName\",\"Value\":\"([^\"]+)

ObjectType Nein 1 ItemType\":\"([^\"]+)
Richtlinienname Ja 1 ObjectId\":\"([^\"]+)
Empfängerhost Ja 1 TargetUserOrGroupName\":\"[^\"@]*@([^\"]*)
Recipient_User (Empfängerbenutzer) Ja 1 TargetUserOrGroupType\":\"(?:Member|Guest).*TargetUserOrGroupName\":\"([^\"]+)
Zielbenutzerbereich Ja 1 TargetUserOrGroupType\":\"([^\"]+)
Target User Name (Zielbenutzername) Ja

Ja

1

ObjectId\":\"([^\"]*)

TargetUserOrGroupName\":\"([^\"]+)

Benutzeragent Nein 1 TargetUserOrGroupName\":\"([^\"]+)

In der folgenden Tabelle sind die geänderten gespeicherten Suchen in IBM Security QRadar Microsoft Office 365 Content Extension V1.1.0aufgeführt.

Tabelle 9. Geänderte gespeicherte Suchen in IBM Security QRadar Microsoft Office 365 Content Extension V1.1.0
Ihren Namen Beschreibung
Office 365: Vorfälle, die den Zustand einer Office 365-Workload beeinträchtigt haben Suche wird für alle Benutzer verfügbar gemacht.
Office365: Dateiaktivität Suche wird für alle Benutzer verfügbar gemacht.

(Zurück nach oben)

IBM Security QRadar Microsoft Office 365 Inhaltserweiterung V1.0.0

Die folgende Tabelle zeigt die angepassten Eigenschaften in IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0.

Tabelle 10. Benutzerdefinierte Eigenschaften in IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0
Ihren Namen Regex
Dateiname "SourceFileName":"(.*?)",
Betroffene Workload "Workload":"(.*?)",
OAuth Schauspieler "Actor":\[\{"ID":"(.*?)",
Richtlinienname ObjectId":"(.*?)",

In der folgenden Tabelle sind die Regeln und Bausteine in IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0aufgeführt.

Tabelle 11. Regeln und Bausteine in IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0
Typ Ihren Namen Beschreibung
Baustein BB: Office 365: Removed an OAuth2PermissionsGrant in einem Verzeichnis Wird in der Regel Office 365: Added and Removed an OAuth2PermissionGrant in the directory within a certain time period verwendet.
Baustein BB: Office 365: Added an OAuth2PermissionGrant im Verzeichnis Wird in der Regel Office 365: Added and Removed an OAuth2PermissionGrant in the directory within a certain time period verwendet.
Baustein BB: Office 365: Zuordnung der Managementrolle hinzugefügt Wird in der Regel Office 365: Management Policy added and deleted with the same policy name within a certain time period verwendet.
Baustein BB: Office 365: Zuweisung von Verwaltungsrollen entfernt Wird in der Regel Office 365: Management Policy added and deleted with the same policy name within a certain time period verwendet.
Regel Office 365: Hinzufügen und Entfernen eines OAuth2PermissionGrant im Verzeichnis innerhalb eines bestimmten Zeitraums Erkennt, wenn ein OAuth2PermissionGrant in einem Verzeichnis innerhalb eines bestimmten Zeitraums hinzugefügt und entfernt wird.
Regel Office 365: Ein Ereignis, das sich auf den Zustand einer Office365 -Workload auswirkt, ist aufgetreten Erkennt, wenn ein Ereignis aufgetreten ist, das sich auf den Zustand einer Office 365-Arbeitslast auswirkt.
Regel Office 365: Managementrichtlinie hinzugefügt und mit demselben Richtliniennamen innerhalb eines bestimmten Zeitraums gelöscht Erkennt, wenn eine Managementrichtlinie mit demselben Namen innerhalb eines bestimmten Zeitraums hinzugefügt und gelöscht wird.

In der folgenden Tabelle sind die Berichte in IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0aufgeführt.

Tabelle 12. Berichte in IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0
Berichtsname Name der Suche und Abhängigkeiten
Office 365 -Vorfälle, die sich auf den Zustand einer Office 365-Workload ausgewirkt haben-Wöchentlich Gespeicherte Suche: Office 365: Incidents that have impacted the health of an Office 365 Workload
Office 365 -Vorfälle, die sich auf den Zustand einer Office 365-Workload ausgewirkt haben-monatlich Gespeicherte Suche: Office 365: Incidents that have impacted the health of an Office 365 Workload
Office 365-Dateiaktivität-Wöchentlich Gespeicherte Suche: Office 365: File Activity
Office 365-Dateiaktivität-Monatlich Gespeicherte Suche: Office 365: File Activity

In der folgenden Tabelle sind die Referenzdaten in IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0aufgeführt.

Tabelle 13. Referenzdaten in IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0
Typ Ihren Namen Beschreibung
Referenzset Office 365-Dateiaktivität Enthält QIDs für Dateiaktivitätsereignisse wie Datei erstellt, Datei geändert, Datei gelöscht und Datei kopiert.

In der folgenden Tabelle sind die gespeicherten Suchen in IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0aufgeführt.

Tabelle 14. Gespeicherte Suchen in IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0
Ihren Namen Beschreibung
Office365: File Activity Wird von den 'Office 365 File Activity'-Berichten verwendet.
Office 365: Vorfälle, die den Zustand einer Office 365-Workload beeinträchtigt haben Wird von den 'Office 365 Workload Health'-Berichten verwendet.

(Zurück nach oben)