Microsoft Office 365
Verwenden Sie die IBM Security QRadar Microsoft Office 365 Content Extension, um Ihre Microsoft Office 365 Bereitstellung genau zu überwachen. Die IBM Security QRadar Microsoft Office 365 Inhaltserweiterung fügt Regeln, Bausteine, Berichte, gespeicherte Suchen und benutzerdefinierte Ereigniseigenschaften, um auf den bestehenden QRadar®-Ereignisanalysemöglichkeiten für Microsoft Office 365-Bereitstellungen aufzubauen.
IBM Security QRadar Microsoft Office 365 Inhaltserweiterungen
- IBM Sicherheits- QRadar Microsoft Office 365 Inhaltserweiterung V1.4.1
- IBM Security QRadar Microsoft Office 365 Inhaltserweiterung V1.4.0
- IBM Security QRadar Microsoft Office 365 Inhaltserweiterung V1.3.0
- IBM Security QRadar Microsoft Office 365 Inhaltserweiterung V1.2.1
- IBM Security QRadar Microsoft Office 365 Inhaltserweiterung V1.2.0
- IBM Security QRadar Microsoft Office 365 Inhaltserweiterung V1.1.0
- IBM Sicherheit QRadar Microsoft Office 365 Inhaltserweiterung V1.0.0
IBM Sicherheits- QRadar Microsoft Office 365 Inhaltserweiterung V1.4.1
| Alter Wert | Neuer Wert |
|---|---|
| Recipient_User (Empfängerbenutzer) | Recipients (Empfänger) |
| ObjectType | Object Type (Objekttyp) |
| Target User Name (Zielbenutzername) | Target Username (Zielbenutzername) |
IBM Sicherheit QRadar Microsoft Office 365 Inhaltserweiterung V1.4.0
Die Regeln, Berichte und gespeicherten Suchen wurden entfernt und in die Hybrid Cloud-Inhaltserweiterung migriert.
IBM Sicherheit QRadar Microsoft Office 365 Inhaltserweiterung V1.3.0
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Microsoft Office 365 Content Extension V1.3.0hinzugefügt oder geändert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Prüfflags | Ja | 1 | \bName":"Default","Value":"(.*?)" |
| Inhaltsinformationen | Ja | 1 | \bName":"Domains","Value":"(.*?)" \bName":"Roles","Value":"(.*?)" |
| Objektname | Ja | 1 | /"Case" |
| Object Type (Objekttyp) | Ja | 1 | /"ObjectType" |
| Richtlinienname | Ja | 1 | \bObjectId":".*?\\\\(.*?)" |
| Role Name (Rollenname) | Ja | 1 | Role.DisplayName.*?,"NewValue":"(.*?)" \bName":"Identity","Value":"(.*?)" |
| Ausgeführte Suche | Ja | 1 | \bObjectId":".*?\\\\(.*?)" \bObjectId":".*?\\\\(.*?)\\\\.*?" -SearchName\s+\(\\\"(.*?)\\\"\) |
IBM Security QRadar Microsoft Office 365 Inhaltserweiterung V1.2.1
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Microsoft Office 365 Content Extension V1.2.1hinzugefügt oder geändert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| ObjectType | Ja | 1 | ItemType\":\"[^\"]+) |
| Originating_User | Ja | 1 | UserId[":]*([^"]*) |
| Empfängerhost | Ja | 1 | TargetUserOrGroupName\":\"[^\"@]*@([^\"]*) |
| Recipient_User (Empfängerbenutzer) | Ja | 1 | Wert ":" [^ "] *?: ([^"] *) |
| Betreff | Ja | 1 | Subject[":]*([^"]*) Subject[":]*([^"]*) |
| Target User Name (Zielbenutzername) | Ja | 1 | MailboxOwnerUPN[":]*([^"]*) ObjectId[":]*([^"]*) ObjectId[":]*([^"]*) |
IBM Security QRadar Microsoft Office 365 Inhaltserweiterung V1.2.0
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0hinzugefügt oder geändert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Richtlinienname | Ja | 1 | ObjectId\":\"([^\"]+) |
| Empfängerhost | Ja | 1 | TargetUserOrGroupName\":\"[^\"@]*@([^\"]*) |
| Recipient_User (Empfängerbenutzer) | Ja | 1 | TargetUserOrGroupType\":\"(?:Member|Guest).*TargetUserOrGroupName\":\"([^\"]+) |
| Role Name (Rollenname) | Ja | 1 | Roles\",\"Value\":\"([^\"]+) Role\",\"Value\":\"([^\"]+) |
| Target User Name (Zielbenutzername) | Ja | 1 | TargetUserOrGroupName\":\"([^\"]+) |
In der folgenden Tabelle sind die neuen Regeln und Bausteine in IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:CategoryDefinition: Objektzugriffsereignisse | Neuer Baustein zu Office 365-Content-Pack hinzugefügt |
| Baustein | BB:CategoryDefinition: Objekt Download Events | Neuer Baustein zu Office 365-Content-Pack hinzugefügt |
| Baustein | BB:CategoryDefinition: Objekt Upload Events | Neuer Baustein zu Office 365-Content-Pack hinzugefügt |
In der folgenden Tabelle sind die geänderten gespeicherten Suchen in IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0aufgeführt.
| Ihren Namen | Beschreibung |
|---|---|
| Office365: Dateiaktivität | Der Filter für diese gespeicherte Suche wurde für die Verwendung von BB:CategoryDefinition: Object Access Events, BB:CategoryDefinition: Object Download Events, BB:CategoryDefinition: Object Upload Events gefiltert. |
Die folgende Tabelle zeigt die entfernten Referenzdaten in IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Referenzset | Office 365-Dateiaktivität | Enthält QIDs für Dateiaktivitätsereignisse wie Datei erstellt, Datei geändert, Datei gelöscht und Datei kopiert. |
IBM Security QRadar Microsoft Office 365 Inhaltserweiterung V1.1.0
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Microsoft Office 365 Content Extension V1.1.0hinzugefügt oder geändert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Betroffene Workload | Ja | 1 | Workload\":\"([^\"]+) |
| Fehlercode | Ja | 1 | LogonError\":\"([^\"]+) |
| Dateiverzeichnis | Ja | 1 | SourceRelativeUrl\":\"((?:[^\"]*\/)(?=[^\.\"]+\.)|(?:[^\"]+))[^\"]* |
| Dateierweiterung | Ja | 1 | SourceFileExtension\":\"([^\"]+) |
| Dateiname | Ja | 1 | SourceFileName\":\"([^\"]+) |
| Gruppenname | Ja Ja Ja |
1 1 1 |
TargetUserOrGroupType\":\"[^\"]*Group.*TargetUserOrGroupName\":\"([^\"]+) Group\.DisplayName\",\"Value\":\"([^\"]+) |
| ObjectType | Nein | 1 | ItemType\":\"([^\"]+) |
| Richtlinienname | Ja | 1 | ObjectId\":\"([^\"]+) |
| Empfängerhost | Ja | 1 | TargetUserOrGroupName\":\"[^\"@]*@([^\"]*) |
| Recipient_User (Empfängerbenutzer) | Ja | 1 | TargetUserOrGroupType\":\"(?:Member|Guest).*TargetUserOrGroupName\":\"([^\"]+) |
| Zielbenutzerbereich | Ja | 1 | TargetUserOrGroupType\":\"([^\"]+) |
| Target User Name (Zielbenutzername) | Ja Ja |
1 | ObjectId\":\"([^\"]*) TargetUserOrGroupName\":\"([^\"]+) |
| Benutzeragent | Nein | 1 | TargetUserOrGroupName\":\"([^\"]+) |
In der folgenden Tabelle sind die geänderten gespeicherten Suchen in IBM Security QRadar Microsoft Office 365 Content Extension V1.1.0aufgeführt.
| Ihren Namen | Beschreibung |
|---|---|
| Office 365: Vorfälle, die den Zustand einer Office 365-Workload beeinträchtigt haben | Suche wird für alle Benutzer verfügbar gemacht. |
| Office365: Dateiaktivität | Suche wird für alle Benutzer verfügbar gemacht. |
IBM Security QRadar Microsoft Office 365 Inhaltserweiterung V1.0.0
Die folgende Tabelle zeigt die angepassten Eigenschaften in IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0.
| Ihren Namen | Regex |
|---|---|
| Dateiname | "SourceFileName":"(.*?)", |
| Betroffene Workload | "Workload":"(.*?)", |
| OAuth Schauspieler | "Actor":\[\{"ID":"(.*?)", |
| Richtlinienname | ObjectId":"(.*?)", |
In der folgenden Tabelle sind die Regeln und Bausteine in IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB: Office 365: Removed an OAuth2PermissionsGrant in einem Verzeichnis | Wird in der Regel Office 365: Added and Removed an OAuth2PermissionGrant in the directory within a certain time period verwendet. |
| Baustein | BB: Office 365: Added an OAuth2PermissionGrant im Verzeichnis | Wird in der Regel Office 365: Added and Removed an OAuth2PermissionGrant in the directory within a certain time period verwendet. |
| Baustein | BB: Office 365: Zuordnung der Managementrolle hinzugefügt | Wird in der Regel Office 365: Management Policy added and deleted with the same policy name within a certain time period verwendet. |
| Baustein | BB: Office 365: Zuweisung von Verwaltungsrollen entfernt | Wird in der Regel Office 365: Management Policy added and deleted with the same policy name within a certain time period verwendet. |
| Regel | Office 365: Hinzufügen und Entfernen eines OAuth2PermissionGrant im Verzeichnis innerhalb eines bestimmten Zeitraums | Erkennt, wenn ein OAuth2PermissionGrant in einem Verzeichnis innerhalb eines bestimmten Zeitraums hinzugefügt und entfernt wird. |
| Regel | Office 365: Ein Ereignis, das sich auf den Zustand einer Office365 -Workload auswirkt, ist aufgetreten | Erkennt, wenn ein Ereignis aufgetreten ist, das sich auf den Zustand einer Office 365-Arbeitslast auswirkt. |
| Regel | Office 365: Managementrichtlinie hinzugefügt und mit demselben Richtliniennamen innerhalb eines bestimmten Zeitraums gelöscht | Erkennt, wenn eine Managementrichtlinie mit demselben Namen innerhalb eines bestimmten Zeitraums hinzugefügt und gelöscht wird. |
In der folgenden Tabelle sind die Berichte in IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0aufgeführt.
| Berichtsname | Name der Suche und Abhängigkeiten |
|---|---|
| Office 365 -Vorfälle, die sich auf den Zustand einer Office 365-Workload ausgewirkt haben-Wöchentlich | Gespeicherte Suche: Office 365: Incidents that have impacted the health of an Office 365 Workload |
| Office 365 -Vorfälle, die sich auf den Zustand einer Office 365-Workload ausgewirkt haben-monatlich | Gespeicherte Suche: Office 365: Incidents that have impacted the health of an Office 365 Workload |
| Office 365-Dateiaktivität-Wöchentlich | Gespeicherte Suche: Office 365: File Activity |
| Office 365-Dateiaktivität-Monatlich | Gespeicherte Suche: Office 365: File Activity |
In der folgenden Tabelle sind die Referenzdaten in IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Referenzset | Office 365-Dateiaktivität | Enthält QIDs für Dateiaktivitätsereignisse wie Datei erstellt, Datei geändert, Datei gelöscht und Datei kopiert. |
In der folgenden Tabelle sind die gespeicherten Suchen in IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0aufgeführt.
| Ihren Namen | Beschreibung |
|---|---|
| Office365: File Activity | Wird von den 'Office 365 File Activity'-Berichten verwendet. |
| Office 365: Vorfälle, die den Zustand einer Office 365-Workload beeinträchtigt haben | Wird von den 'Office 365 Workload Health'-Berichten verwendet. |