Payment Card Industry

Verwenden Sie die IBM Security QRadar Payment Card Industry (PCI) Reporting Content Extension für die Einhaltung von PCI-Berichten.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Sicherheit QRadar PCI-Inhaltserweiterung V1.1.1

Die folgende Tabelle zeigt die benutzerdefinierten Eigenschaften in „ IBM “ (Sicherheit) „ QRadar “ (PCI-Inhaltserweiterung) „ V1.1.1 “ (PCI-Inhaltserweiterung).

Tabelle 1. Benutzerdefinierte Eigenschaften in IBM Sicherheits QRadar PCI-Inhaltserweiterung V1.1.1
Alter Wert Neuer Wert
Initiator User Name (Benutzername des Initiators) Initiator Username (Benutzername des Initiators)
Target User Name (Zielbenutzername) Target Username (Zielbenutzername)

IBM Sicherheit QRadar PCI-Inhaltserweiterung V1.1.0

Folgende Tabelle zeigt die angepassten Eigenschaften in IBM Security QRadar PCI Content Extension V1.1.0.

Alle Ausdrücke werden aus den folgenden angepassten Eigenschaften gelöscht:
  • AccountName
  • VirusName

In der folgenden Tabelle ist der Baustein in IBM Security QRadar PCI Content Extension V1.1.0aufgeführt.

Tabelle 3. Baustein in IBM Security QRadar PCI Content Extension V1.1.0
Ihren Namen Beschreibung
BB:DeviceDefinition: Endpoint Protection Devices

Ersetzt BB:DeviceDefinition: Antivirus.

Diese Regel definiert alle Endpunktschutzeinheiten im System.

Die folgenden Regeln und Bausteine wurden in IBM Security QRadar PCI Content Extension V1.1.0entfernt.
  • BB:CategoryDefinition: Authentication Failures
  • BB:CategoryDefinition: Authentication Success
  • BB:CategoryDefinition: Firewall or ACL Accept
  • BB:CategoryDefinition: Firewall or ACL Denies
  • BB:CategoryDefinition: Superuser Accounts
  • BB:DeviceDefinition: AntiVirus
  • BB:DeviceDefinition: IDS / IPS
  • BB:NetworkDefinition: Vertrauenswürdiges Netzwerksegment
  • Device Stopped Sending Events
  • Malware or Virus Clean Failed
Die folgenden Suchvorgänge wurden für die Verwendung erweiterter Suchvorgänge aktualisiert.
  • Bereinigung von Malware ist fehlgeschlagen
  • PCI 1.2.1a - Internes Netz (nicht DMZ) an Internet (Akzeptiert)
  • PCI 1.2.1a - Internes Netz (nicht DMZ) an Internet (Alle)
  • PCI 1.2.1a - Internes Netz (nicht DMZ) an Internet (Verweigert)
  • PCI 1.2.1b - Eingehender zulässiger Datenverkehr
  • PCI 1.2.1b - Ausgehender zulässiger Datenverkehr
  • PCI 1.3.1 - Zulässiger Datenverkehr in DMZ von Intern
  • PCI 1.3.2 - Zulässiger Datenverkehr aus Internet an interne Netze (nicht DMZ)
  • PCI 1.3.3 - Datenverkehr zwischen Internet und Karteninhaberdaten
  • PCI 1.3.5 - Datenverkehr zwischen Karteninhaberdaten und Internet (nicht DMZ)
  • PCI 2.3 - Protokolle an vertrauenswürdige Netzzonen
  • PCI 4.1 - Protokolle an vertrauenswürdige Netzzonen
  • PCI 5.2 - Malware-Ereignisse nach Ereignisname oder Aktion
  • PCI 6.6-Angriffe auf öffentlich zugängliche Anwendungen und Services
  • PCI 7.1 - Zugriff auf Karteninhaber und vertrauenswürdiges System
  • PCI 10.5.4 Prüfung von Protokollen empfangen
  • Fehler bei Fernzugriff (VPN und andere)
  • Fernzugriff erfolgreich (VPN und andere)
Die folgenden gespeicherten Suchvorgänge werden entfernt.
  • PCI 8.1 - Von Benutzer hinzugefügter Benutzeraccount
  • PCI 8.1 - Von Benutzer geänderter Benutzeraccount

Die gespeicherte Suche PCI 6.6-Angriffe auf öffentlich zugängliche Anwendungen und Services hat jetzt die Bezeichnung PCI 6.6-Angriffe auf öffentlich zugängliche Anwendungen und Services.

Die gespeicherte Suche PCI 10.5.4 Prüfung von Protokollen empfangen hat jetzt die Bezeichnung PCI 10.5.4 Überprüfung der empfangenen Protokolle.

In den gespeicherten Suchen Malware-Ereignisse nach Name und PCI 5.2-Malwareereignisse nach Ereignisname oder Aktion wird Virusname durch Bedrohungsname ersetzt und die folgenden Spalten werden zur Suche hinzugefügt.
  • File Hash
  • Dateiname
  • MD5
  • SHA 1
  • SHA 256
  • Bedrohungskategorie
  • Threat Family (Bedrohungsfamilie)
  • Schweregrad der Bedrohung

In der gespeicherten Suche PCI 10.2-PCI 8.1 – Vom Benutzer mit Administratorberechtigung hinzugefügtes Benutzerkonto wird die Verwendung von BB:CategoryDefinition: Superuser Accounts durch LOWER(username) in ('admin', 'superuser', 'root', 'toor', 'init', 'administrator', 'sys', 'system') ersetzt.

In den folgenden Berichten wurde die Verwendung der Suche PCI 8.1 – Vom Benutzer hinzugefügtes Benutzerkonto durch die Suche Vom Benutzer hinzugefügtes Benutzerkonto und die Verwendung der Suche PCI 8.1 – Benutzeraccount geändert von Benutzer durch die Suche Benutzerkonto von Benutzer geändert ersetzt.
  • PCI 8.1 - Hinzufügungen und Änderungen von Benutzeraccounts (monatlich)
  • PCI 8.1 - Hinzufügungen und Änderungen von Benutzeraccounts (wöchentlich)
  • PCI 8.1 - Hinzufügungen und Änderungen von Benutzeraccounts

IBM Sicherheit QRadar PCI-Inhaltserweiterung V1.0.3

Gespeicherte Suchen werden jetzt mit allen Benutzern gemeinsam genutzt. Gespeicherte Suchen, die sich bislang in der Gruppe Sonstige befanden, befinden sich nun in der Gruppe PCI.

(Zurück nach oben)

IBM Sicherheit QRadar PCI-Inhaltserweiterung V1.0.2

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar PCI Content Extension V1.0.2aufgeführt.

Tabelle 4. Angepasste Eigenschaften in IBM Security QRadar PCI Content Extension V1.0.2
Ihren Namen Optimiert Erfassungsgruppe Regex
VirusName Ja 1 Virus Name: (.*?),

(Zurück nach oben)

IBM Sicherheit QRadar PCI-Inhaltserweiterung V1.0.1

In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar PCI Content Extension V1.0.1aktualisiert wurden.

Tabelle 5. Regel und Baustein in IBM Security QRadar PCI Content Extension V1.0.1
Typ Ihren Namen Beschreibung
Baustein BB:DeviceDefinition: IDS/IPS Baustein wurde mit IDS/IPS-Einheiten aktualisiert.
Regel Malware or Virus Clean Failed Es wurden neue QIDs zur Regel hinzugefügt:
  • 42002833: Sicherheitsrisiko gefunden, tatsächliche Aktion: Alle Aktionen fehlgeschlagen
  • 42002836: Sicherheitsrisiko gefunden, tatsächliche Aktion: Keine
  • 42002845: Virus erkannt, tatsächliche Aktion: Keine
  • 42003869: Virus erkannt, tatsächliche Aktion: Aktionen fehlgeschlagen

(Zurück nach oben)

IBM Sicherheit QRadar PCI-Inhaltserweiterung V1.0.0

Die folgenden Berichte wurden von IBM Security QRadar PCI Content Extension V1.0.0hinzugefügt.

  • PCI-Konformitätsfehler
  • Netzverkehrsaufkommen
  • Netzverkehrsaufkommen
  • Häufigste Benutzer nach Fernzugriffsaktivität
  • Wöchentliche PCI-Konformitätsfehler
  • PCI 1.2.1a - Internes Netz (nicht DMZ) an Internet
  • PCI 1.2.1a - Internes Netz (nicht DMZ) an Internet (monatlich)
  • PCI 1.2.1a - Internes Netz (nicht DMZ) an Internet (wöchentlich)
  • PCI 1.2.1b - Ein- und ausgehender Datenverkehr
  • PCI 1.2.1b - Ein- und ausgehender Datenverkehr (monatlich)
  • PCI 1.2.1b - Ein- und ausgehender Datenverkehr (wöchentlich)
  • PCI 1.3 - Zusammenfassungen des Datenverkehrs (Details)
  • PCI 1.3 - Zusammenfassungen des Datenverkehrs (monatlich)
  • PCI 1.3 - Zusammenfassungen des Datenverkehrs (Zeitreihe)
  • PCI 1.3 - Zusammenfassungen des Datenverkehrs (wöchentlich)
  • PCI 2.1 - Standardeinstellungen des Anbieters
  • PCI 2.1 - Standardeinstellungen des Anbieters (monatlich)
  • PCI 2.2 - Serverfunktion
  • PCI 2.3 - Datenverkehr an vertrauenswürdige Segmente
  • PCI 2.3 - Datenverkehr an vertrauenswürdige Segmente (monatlich)
  • PCI 2.3 - Datenverkehr an vertrauenswürdige Segmente (wöchentlich)
  • PCI 4.1 - Datenverkehr an vertrauenswürdige Segmente von nicht vertrauenswürdigen Segmenten
  • PCI 4.1 - Datenverkehr an vertrauenswürdige Segmente von nicht vertrauenswürdigen Segmenten (monatlich)
  • PCI 4.1 - Datenverkehr an vertrauenswürdige Segmente von nicht vertrauenswürdigen Segmenten (wöchentlich)
  • PCI 5.2 - Malware PCI 5.2 - Malware (monatlich)
  • PCI 5.2 - Malware (wöchentlich)
  • PCI 5.2 - Fehlgeschlagene Malware- oder Virusbereinigung
  • PCI 5.2 - Häufigste Malware-Aktivität
  • PCI 6.1 - Schwachstellen
  • PCI 6.6 - Angriffe auf öffentlich zugängliche Anwendungen oder Services
  • PCI 6.6 - Angriffe auf öffentlich zugängliche Anwendungen oder Services (monatlich)
  • PCI 6.6 - Angriffe auf öffentlich zugängliche Anwendungen oder Services (wöchentlich)
  • PCI 7.1 - Zugriff auf Karteninhaber und vertrauenswürdige Systeme
  • PCI 7.1 - Zugriff auf Karteninhaber und vertrauenswürdige Systeme (monatlich)
  • PCI 7.1 - Zugriff auf Karteninhaber und vertrauenswürdige Systeme (wöchentlich)
  • PCI 8.1 - Hinzufügungen und Änderungen von Benutzeraccounts
  • PCI 8.1 - Hinzufügungen und Änderungen von Benutzeraccounts (monatlich)
  • PCI 8.1 - Hinzufügungen und Änderungen von Benutzeraccounts (wöchentlich)
  • PCI 10 - Datenaudit PCI 10 - Datenaudit (monatlich)
  • PCI 10 - Datenaudit (wöchentlich)
  • PCI 10.2 - Vom Administrator hinzugefügte Benutzeraccounts
  • PCI 10.2 - Vom Administrator hinzugefügte Benutzeraccounts (monatlich)
  • PCI 10.2 - Vom Administrator hinzugefügte Benutzeraccounts (wöchentlich)
  • PCI 11.3/11.2 Schwachstellenbericht
  • PCI 12.9 Behebung von Störfällen (Zusammenfassung der Angriffe) - wöchentlich

In der folgenden Tabelle sind die von IBM Security QRadar PCI Content Extension V1.0.0hinzugefügten Regeln und Bausteine aufgeführt.

Tabelle 6. Regeln und Bausteine in IBM Security QRadar PCI Content Extension V1.0.0
Typ Ihren Namen
Regel Device Stopped Sending Events
Regel Malware or Virus Clean Failed
Baustein BB:DeviceDefinition: AntiVirus
Baustein BB:DeviceDefinition: IDS / IPS
Baustein BB:CategoryDefinition: Authentication Failures
Baustein BB:CategoryDefinition: Authentication Success
Baustein BB:CategoryDefinition: Firewall or ACL Accept
Baustein BB:CategoryDefinition: Firewall or ACL Denies
Baustein BB:CategoryDefinition: Superuser Accounts
Baustein BB:NetworkDefinition: Inbound Communication from Internet to Local Host
Baustein BB:NetworkDefinition: Nicht vertrauenswürdiges Netzwerksegment
Baustein BB:NetworkDefinition: Vertrauenswürdiges Netzwerksegment
Hinweis Dieser Baustein verweist auf die Standardnetzhierarchie. Aktualisieren Sie diesen Baustein, wenn Sie eine andere Netzhierarchie verwenden.
Baustein BB:NetworkDefinition: Nicht vertrauenswürdige lokale Netzwerke
Hinweis Dieser Baustein verweist auf die Standardnetzhierarchie. Aktualisieren Sie diesen Baustein, wenn Sie eine andere Netzhierarchie verwenden.

Die folgenden Suchvorgänge werden von IBM Security QRadar PCI Content Extension V1.0.0hinzugefügt.

  • Verbindungsauslastung
  • Bereinigung von Malware ist fehlgeschlagen
  • Malware-Ereignisse nach IP
  • Malware-Ereignisse nach Name
  • Fehler bei Fernzugriff (VPN und andere)
  • Häufigste Zielnetze - Intern
  • Häufigste Quellennetze
  • PCI 1.2.1a - Internes Netz (nicht DMZ) an Internet (Akzeptiert)
  • PCI 1.2.1a - Internes Netz (nicht DMZ) an Internet (Alle)
  • PCI 1.2.1a - Internes Netz (nicht DMZ) an Internet (Verweigert)
  • PCI 1.2.1b - Eingehender zulässiger Datenverkehr
  • PCI 1.2.1b - Ausgehender zulässiger Datenverkehr
  • PCI 1.3.1 - Zulässiger Datenverkehr in DMZ von Intern
  • PCI 1.3.2 - Zulässiger Datenverkehr aus Internet an interne Netze (nicht DMZ)
  • PCI 1.3.3 - Datenverkehr zwischen Internet und Karteninhaberdaten
  • PCI 1.3.5 - Datenverkehr zwischen Karteninhaberdaten und Internet (nicht DMZ)
  • PCI 2.1 - Vom Anbieter bereitgestellte Standardeinstellungen akzeptieren
  • PCI 2.2.1 - Primäre Funktion pro Server
  • PCI 2.3 - Protokolle an vertrauenswürdige Netzzonen
  • PCI 4.1 - Protokolle an vertrauenswürdige Netzzonen
  • PCI 5.2 - Malware-Ereignisse nach Ereignisname oder Aktion
  • PCI 6.1 - Ermittelte Schwachstellen
  • PCI 6.6 - Angriffe auf öffentlich zugängliche Anwendungen und Services
  • PCI 7.1 - Zugriff auf Karteninhaber und vertrauenswürdiges System
  • PCI 8.1 - Von Benutzer hinzugefügter Benutzeraccount
  • PCI 8.1 - Von Benutzer geänderter Benutzeraccount
  • PCI 10.2 - PCI 8.1 - Von Benutzer mit Administratorberechtigung hinzugefügter Benutzeraccount
  • PCI 10.5.4 Prüfung von Protokollen empfangen
  • PCI 10.6 Übersicht über SIEM-Audit
  • PCI 10.7 SIEM-Sicherungsaktivität

Die folgenden angepassten Eigenschaften wurden von IBM Security QRadar PCI Content Extension V1.0.0hinzugefügt.

  • AccountName
  • VirusName

(Zurück nach oben)