Inhaltserweiterung für QRadar Network Insights

Die IBM QRadar Network Insights Content Extension bietet mehr QRadar® Regeln, Berichte, Suchen und benutzerdefinierte Eigenschaften für Administratoren. Dieser Inhalt der angepassten Regelengine konzentriert sich auf die Bereitstellung von Analysen, Alerts und Berichten für QRadar Network Insights -Implementierungen.

QRadar Network Insights bietet umfassende Einblicke in die Netzkommunikation in Echtzeit, um die Funktionalität Ihrer IBM QRadar SIEM -Implementierung zu erweitern. Durch die umfassende Analyse von Netzaktivitäten und Anwendungsinhalten ermöglicht QRadar Network Insights QRadar Sense Analytics die Erkennung von Bedrohungsaktivitäten, die andernfalls unbemerkt bleiben würden.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM QRadar Network Insights Inhaltserweiterung 1.6.0

In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM QRadar Network Insights Content Extension 1.6.0neu sind.

Tabelle 1. Regeln in IBM QRadar Network Insights Inhaltserweiterung 1.6.0
Ihren Namen Beschreibung Mindestens erforderliche Version von QRadar
QNI: Zugriff auf einen unzureichend gesicherten Service – Fehler bei der BitTorrent-Handshake-Verifizierung Wird ausgelöst, wenn eine fehlgeschlagene Handshake-Verifizierung in der BitTorrent-Netzkommunikation beobachtet wird. 7.4.0
QNI: Zugriff auf einen unzureichend gesicherten Service – Zertifikat mit alternativem Nicht-DNS-Subjektnamen Wird ausgelöst, wenn ein X509-Zertifikat mit einem alternativen Subjektnamen beobachtet wird, der kein DNS-Eintrag ist. Diese Verbindung könnte als verdächtig eingestuft werden. 7.3.3
QNI: Zugriff auf einen unzureichend gesicherten Service – Veraltete TLS-Version in Verwendung Wird ausgelöst, wenn IBM QRadar Network Insights eine veraltete TLS-Sitzung erkennt. Gemäß NIST-Veröffentlichung 800-52 und den Empfehlungen von ACSC zur Implementierung von TLS wird von TLS 1.0 und 1.1 abgeraten. 7.3.3
QNI: Zugriff auf einen unzureichend gesicherten Service – Kerberos veraltet oder unbekannte Cipher Suite in Verwendung Wird ausgelöst, wenn eine veraltete oder unbekannte Cipher Suite für die Kerberos-Kommunikation verwendet wird. 7.4.3
QNI: Zugriff auf einen unzureichend gesicherten Service – Unverschlüsselte RDP-Sitzung Wird ausgelöst, wenn RDP-Sitzungen ohne Verschlüsselung verwendet werden. Weitere Informationen finden Sie unter ACSC-Empfehlung (https://www.cyber.gov.au/acsc/view-all-content/publications/using-remote-desktop-clients). 7.3.3
QNI: Zugriff auf einen unzureichend gesicherten Service – RDP-Sitzung ohne erweiterte RDP-Sicherheit Wird ausgelöst, wenn eine RDP-Verschlüsselungsstufe erkannt wird. Dies kann bedeuten, dass die erweiterte RDP-Sicherheit nicht verwendet wird und die Verbindung möglicherweise unsicher ist. Ergebnisse der erweiterten RDP-Sicherheit in anderen Netzprotokollen werden in Ihrem Netz anstelle von RDP angezeigt. TLS-verschlüsselte RDP-Sitzungen werden beispielsweise als TLS angezeigt. 7.3.3
QNI: Zugriff auf unzureichend gesicherten Service – Signaturalgorithmus stimmt nicht mit dem zu signierenden Signaturalgorithmus überein Wird ausgelöst, wenn ein X509-Zertifikat mit einem Signaturalgorithmus beobachtet wird, der nicht mit dem To-Be-Signaturalgorithmus übereinstimmt. Diese Verbindung könnte als verdächtig eingestuft werden. 7.3.3
QNI: Zugriff auf einen unzureichend gesicherten Service – SSL in Verwendung Wird ausgelöst, wenn IBM QRadar Network Insights eine SSL-Sitzung erkennt. Gemäß NIST-Veröffentlichung 800-52 sollten nicht alle Versionen von SSL verwendet werden. Verwenden Sie stattdessen aktuelle Versionen von TLS. 7.3.3
QNI: Zugriff auf einen unzureichend gesicherten Service – Nicht empfohlene TLS-Cipher-Suite in Verwendung Wird ausgelöst, wenn IBM QRadar Network Insights feststellt, dass eine TLS 1.3 -oder TLS 1.2 -Sitzung eine Cipher-Suite verwendet, die in der NIST-Veröffentlichung 800-52r2nicht empfohlen wird.
Anmerkung: Die Referenzsets QNI: TLS 1.3 Recommended Cipher Suites und QNI: TLS 1.2 Recommended Cipher Suites sind vorausgefüllt. Optimieren Sie diese Referenzsets mit relevanten Cipher-Suites.
7.3.3
QNI: Eingebettetes Script erkannt Wird ausgelöst, wenn ein eingebettetes Script in einer Datei erkannt wird, die im Netz beobachtet wird. Dies kann Makros in Office-Dokumenten oder JavaScript enthalten, die in PDF-Dateien eingebettet sind. 7.3.3

(Zurück nach oben)

IBM QRadar Network Insights Inhaltserweiterung 1.5.2

IBM QRadar Network Insights Inhaltserweiterung 1.5.2 unterstützt QRadar Network Insights 7.3.3 und höher.

In der folgenden Tabelle sind die angepassten Funktionen aufgeführt, die in IBM QRadar Network Insights Content Extension 1.5.2hinzugefügt oder geändert wurden.

Tabelle 2. Angepasste Funktionen in IBM QRadar Network Insights Inhaltserweiterung 1.5.2
Ihren Namen Beschreibung
get_Erweiterung Extrahiert die Dateierweiterung aus einem eingegebenen Dateinamen.

In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM QRadar Network Insights Content Extension 1.5.2aktualisiert wurden.

Tabelle 3. Regeln in IBM QRadar Network Insights Content Extension 1.5.2
Ihren Namen Beschreibung
QNI : Access to Improperly Secured Service - Weak Public Key Length QRadar Network Insights hat eine SSL/TLS-Sitzung erkannt, die ein Zertifikat mit einer niedrigen Bitanzahl für öffentliche Schlüssel verwendet. Ein Server, der ein schwaches Zertifikat für öffentliche Schlüssel (weniger als 1024 Bit) bereitstellt, kann ein Sicherheitsrisiko darstellen. Gemäß der NIST-Veröffentlichung 800-57 beträgt die empfohlene Mindestkeylänge ab 2011 2048 Bit für RSA und 256 Bit für ECDSA.
QNI: File Extension/Content Type Verification Extrahiert die Dateierweiterung aus dem Dateinamen und vergleicht sie mit dem von QRadar Network Insightsfestgelegten Inhaltstyp.

Diese beiden Werte werden dann mit dem Referenzsatz QNI-Extension-ContentType-Pairs verglichen, der erwartete Paare von Dateierweiterungen/Inhaltstypen enthält.

Diese Regel wird in Fällen ausgelöst, in denen eine Dateierweiterung nicht mit dem üblicherweise akzeptierten Inhaltstyp für die Erweiterung übereinstimmt und die Erweiterung nicht im Referenzsatz QNI : File Extension / Content Type Verification Exclusions enthalten ist.

So wird beispielsweise die Dateierweiterung .txt in der Regel text/plain und nicht application/x-dosexec zugeordnet.

Diese Regel erstellt standardmäßig keine Verstöße. Sie können die Datenflüsse, die diese Regel ausgelöst haben, mit der Suche File Extension / Content Type Mismatches anzeigen.

Die folgende Tabelle zeigt die Referenzzuordnung von Sets, die in IBM QRadar Network Insights Content Extension 1.5.2aktualisiert wurde.

Tabelle 4. Referenzzuordnung von Sets in IBM QRadar Network Insights Inhaltserweiterung 1.5.2
Ihren Namen Beschreibung
QNI-Extension-ContentType-Pairs Ordnet eine Dateierweiterung den erwarteten Inhaltstypen zu. Diese Referenzzuordnung von Sets wird mit 1234 Einträgen gefüllt. Beispiel: .html wird Text/HTML zugeordnet.

(Zurück nach oben)

IBM QRadar Network Insights Inhaltserweiterung 1.5.1

IBM QRadar Network Insights Inhaltserweiterung 1.5.1 unterstützt QRadar Network Insights 7.3.2 und höher.

In der folgenden Tabelle ist die Regel aufgeführt, die in IBM QRadar Network InsightsContent Extension 1.5.1aktualisiert wurde.

Tabelle 5. Regeln und Bausteine in IBM QRadar Network Insights Content Extension 1.5.1
Ihren Namen Beschreibung
QNI: File Extension/Content Type Verification Extrahiert die Dateierweiterung aus dem Dateinamen und vergleicht sie mit dem von QRadar Network Insightsfestgelegten Inhaltstyp. Diese beiden Werte werden dann mit dem Referenzset QNI-Erweiterung-Inhaltstyp-Paare verglichen, das erwartete Dateierweiterungs-/Inhaltstyppaare enthält.

Wird in Fällen ausgelöst, in denen eine Dateierweiterung nicht dem üblicherweise akzeptierten Inhaltstyp für die Erweiterung entspricht und die Erweiterung nicht im Referenzset QNI : File Extension / Content Type Verification Exclusions enthalten ist.

Beispielsweise ist die Dateierweiterung .txt normalerweise text/plain und nicht application/x-dosexec zugeordnet.

Diese Regel erstellt standardmäßig keine Verstöße. Sie können die Datenflüsse, die diese Regel ausgelöst haben, mit der Suche File Extension / Content Type Mismatches anzeigen.

In der folgenden Tabelle sind die Referenzdaten aufgeführt, die in IBM QRadar Network Insights Content Extension 1.5.1hinzugefügt oder geändert wurden.

Tabelle 6: Referenzdaten in IBM QRadar Network Insights Content Extension 1.5.1
Typ Ihren Namen Beschreibung
Referenzset QNI: File Extension/Content Type Verification Exclusions Enthält Dateierweiterungen, die aus der Verifizierung durch die Regel QNI : File Extension / Content Type Verification ausgeschlossen werden sollen. Dieses Referenzset ist bereits mit vier Einträgen ausgefüllt.
Referenzzuordnung von Gruppen QNI-Extension-ContentType-Pairs Ordnet eine Dateierweiterung den erwarteten Inhaltstypen zu. Diese Gruppe aus Referenzzuordnungen ist bereit mit 1227 Einträgen ausgefüllt. Beispiel: .html wird Text/HTML zugeordnet.

In der folgenden Tabelle sind die gespeicherten Suchen aufgeführt, die in IBM QRadar Network Insights Content Extension 1.5.1hinzugefügt oder geändert wurden.

Tabelle 7: Gespeicherte Suchen in IBM QRadar Network Insights Content Extension 1.5.1
Ihren Namen Beschreibung
Abweichungen bei Dateierweiterung/Inhaltstyp Zeigt die Datenflüsse, die die Regel QNI : File Extension / Content Type Verification ausgelöst haben.

(Zurück nach oben)

IBM QRadar Network Insights Inhaltserweiterung 1.5.0

IBM QRadar Network Insights Content Extension 1.5.0 unterstützt QRadar Network Insights 7.3.2 und höher.

In der folgenden Tabelle sind die benutzerdefinierten Eigenschaften aufgeführt, die in IBM QRadar Network Insights Content Extension 1.5.0entfernt wurden.

Tabelle 8. In IBM QRadar Network Insights Inhaltserweiterung 1.5.0 entfernte benutzerdefinierte Eigenschaften
Ihren Namen Optimiert Erfassungsgruppe Regex
Reject Code Ja 1 Reject=([0-9]+)
Recipient User Ja 1 <([A-Za-z0-9._+\-]+@[A-Za-z0-9.\-]+)>

Die angepasste AQL-Funktion isReply wurde in IBM QRadar Network Insights Content Extension 1.5.0entfernt.

In der folgenden Tabelle sind die Regeln und Bausteine in IBM QRadar Network Insights Content Extension 1.5.0aufgeführt.

Tabelle 9. Regeln und Bausteine in IBM QRadar Network Insights Content Extension 1.5.0
Typ Ihren Namen Beschreibung
Regel QNI : Access to Improperly Secured Service - Certificate Expired UBA-Elemente wurden aus der Regelantwort entfernt, der Antwortbegrenzer geändert und die Kategorie der unteren Ebene des zugeteilten Ereignisses aktualisiert.
Regel QNI : Access to Improperly Secured Service - Certificate Invalid UBA-Elemente wurden aus der Regelantwort entfernt, der Antwortbegrenzer geändert und die Kategorie der unteren Ebene des zugeteilten Ereignisses aktualisiert.
Regel QNI : Access to Improperly Secured Service - Self Signed Certificate UBA-Elemente wurden aus der Regelantwort entfernt, der Antwortbegrenzer geändert und die Kategorie der unteren Ebene des zugeteilten Ereignisses aktualisiert.
Regel QNI : Access to Improperly Secured Service - Weak Public Key Length UBA-Elemente wurden aus der Regelantwort entfernt, der Antwortbegrenzer geändert und die Kategorie der unteren Ebene des zugeteilten Ereignisses aktualisiert.
Regel QNI: Confidential Content Being Transferred to Foreign Geography UBA-Elemente aus Regelantwort entfernt und Antwortbegrenzer geändert.
Regel QNI: File Extension/Content Type Verification Diese Regel wird ausgelöst, wenn eine Dateierweiterung nicht dem üblicherweise akzeptierten Inhaltstyp für die Erweiterung entspricht.
Regel QNI : Observed File Hash Associated with Malware Threat UBA-Elemente aus Regelantwort entfernt und Antwortbegrenzer geändert.
Regel QNI: Dieselbe Bedrohung auf mehreren Hosts erkannt Umbenannt von QNI : Observed File Hash Seen Across Multiple Hosts, UBA-Elemente aus Regelantwort entfernt und Antwortbegrenzer geändert.
Regel QNI: Verdächtiger Websitezugriff Diese Regel wird ausgelöst, wenn auf eine Website zugegriffen wird, die von X-Force ® als verdächtig eingestuft wurde.

Die folgende Tabelle zeigt die Regeln und Bausteine, die in IBM QRadar Network Insights Content Extension 1.5.0entfernt wurden.

Tabelle 10. Entfernte Regeln und Bausteine in IBM QRadar Network Insights Inhaltserweiterung 1.5.0
Typ Ihren Namen
Baustein BB:CategoryDefinition: Abgelehnter E-Mail-Empfänger
Baustein BB:HostDefinition: Mail Servers
Baustein BB:HostReference: Mail Servers
Baustein BB:PortDefinition: Mail Ports
Regel UBA : QNI - Confidential Content Being Transferred to Foreign Geography
Regel UBA : QNI - Potential Spam/Phishing Subject Detected from Multiple Sending Servers
Regel UBA : QNI - Potential Spam/Phishing Attempt Detected on Rejected Email Recipient
Regel UBA : QNI - Observed File Hash Associated with Malware Threat
Regel UBA : QNI - Observed File Hash Seen Across Multiple Hosts
Regel UBA : QNI - Access to Improperly Secured Service - Weak Public Key Length
Regel UBA : QNI - Access to Improperly Secured Service - Certificate Invalid
Regel UBA : QNI - Access to Improperly Secured Service - Certificate Expired
Regel UBA : QNI - Access to Improperly Secured Service - Self Signed Certificate
Regel QNI : Potential Spam/Phishing Subject Detected from Multiple Sending Servers
Regel QNI : Potential Spam/Phishing Attempt Detected on Rejected Email Recipient

In der folgenden Tabelle sind die Berichte in IBM QRadar Network Insights Content Extension 1.5.0aufgeführt.

Tabelle 11. Berichte in IBM QRadar Network Insights Content Extension 1.5.0
Berichtsname Name der Suche und Abhängigkeiten
Benutzerdateiübertragung nach Inhaltstyp (QNI) Grenzwerte für Containergröße aktualisiert.
Top Phishing Subjects by Recipient User (QNI) (Häufigste Phishing-Betreffe nach Empfänger) Beschreibung hinzugefügt.
Top Malware by Asset (QNI) (Häufigste Malware nach Asset) Beschreibung hinzugefügt und run report now (Bericht jetzt ausführen) im Assistenten inaktiviert.
Malware Distribution by File (QNI) (Malware-Verteilung nach Datei) Beschreibung hinzugefügt und run report now (Bericht jetzt ausführen) im Assistenten inaktiviert.

Die folgende Tabelle enthält die Referenzdaten in IBM QRadar Network Insights Content Extension 1.5.0.

Tabelle 12. Referenzdaten in IBM QRadar Network Insights Content Extension 1.5.0
Typ Ihren Namen Beschreibung
Referenzzuordnung von Gruppen QNI-Extension-ContentType-Pairs Ordnet eine Dateierweiterung den erwarteten Inhaltstypen zu. Diese Referenzzuordnung von Sets ist bereits mit 1218 Einträgen gefüllt (z. B. .html wird Text/HTML zugeordnet.)

In der folgenden Tabelle sind die gespeicherten Suchen in IBM QRadar Network Insights Content Extension 1.5.0aufgelistet.

Tabelle 13. Gespeicherte Suchen in IBM QRadar Network Insights Content Extension 1.5.0
Ihren Namen Beschreibung
File Transfer by Originating User and Content Type Suchparameter aktualisiert ('HTTP-Antwortcode' inaktiviert), standardmäßig gemeinsam genutzt.
File Transfer by Source IP and Content Type Suchparameter aktualisiert ('HTTP-Antwortcode' und 'Ersteller' inaktiviert), standardmäßig gemeinsam genutzt.
Malware by Hash and Source Asset Ergebnisbegrenzungsanzahl aktualisiert.
Malware Traffic Summary In AQL-Abfrage referenzierten Regelnamen aktualisiert.
Phishing Subjects by Recipient User Suche wird jetzt standardmäßig gemeinsam genutzt.

(Zurück nach oben)

IBM QRadar Network Insights Inhaltserweiterung 1.4.0

IBM QRadar Network Insights Inhaltserweiterung 1.4.0 unterstützt QRadar Network Insights 7.3.0 und höher.

Die folgende Tabelle zeigt die benutzerdefinierten AQL-Funktionen in IBM QRadar Network Insights Content Extension 1.4.0.

Tabelle 14: Angepasste AQL-Funktionen in IBM QRadar Network Insights Inhaltserweiterung 1.4.0
Ihren Namen Beschreibung
isReply Gibt 'true' oder 'false' zurück, wenn eine Zeichenfolge die typische Betreffzeile einer Antwort-E-Mail ist.

In der folgenden Tabelle sind die Regeln und Bausteine in IBM QRadar Network Insights Content Extension 1.4.0aufgeführt.

Tabelle 15. Regeln und Bausteine inIBM QRadar Network Insights Content Extension 1.4.0
Typ Ihren Namen Beschreibung
Baustein BB:CategoryDefinition: Countries/Regions with Restricted Access Bearbeiten Sie diesen Baustein, um Standorte einzuschließen, von denen normalerweise kein Zugriff auf das Unternehmen zulässig ist. Nach der Konfiguration dieses Bausteins können Sie die Regel Confidential Content Being Transferred to Foreign Geography aktivieren.
Regel QNI: Confidential Content being transferred to Foreign Geography Erkennt vertrauliche Inhalte, die in Länder/Regionen mit eingeschränktem Zugriff übertragen werden.
Regel UBA : QNI - Confidential Content Being Transferred to Foreign Geography Es werden Ereignisse an die UBA-App (User Behavior Analytics) auf Basis der Regel QNI: Confidential Content Being Transferred to Foreign Geography gesendet, der ein senseValue-Wert zugeordnet ist. Dieser senseValue-Wert wird verwendet, wenn die UBA-App eine Risikobewertung für einen Benutzer berechnet.
Regel UBA : QNI - Potential Spam/Phishing Subject Detected from Multiple Sending Servers Es werden Ereignisse an die UBA-App (User Behavior Analytics) auf Basis der Regel QNI: Potential Spam/Phishing Subject Detected from Multiple Sending Servers gesendet, der ein senseValue-Wert zugeordnet ist. Dieser senseValue-Wert wird verwendet, wenn die UBA-App eine Risikobewertung für einen Benutzer berechnet.
Regel UBA : QNI - Potential Spam/Phishing Attempt Detected on Rejected Email Recipient Es werden Ereignisse an die UBA-App (User Behavior Analytics) auf Basis der Regel QNI: Potential Spam/Phishing Attempt Detected on Rejected Email Recipient gesendet, der ein senseValue-Wert zugeordnet ist. Dieser senseValue-Wert wird verwendet, wenn die UBA-App eine Risikobewertung für einen Benutzer berechnet.
Regel UBA : QNI - Observed File Hash Associated with Malware Threat Es werden Ereignisse an die UBA-App (User Behavior Analytics) auf Basis der Regel QNI: Observed File Hash Associated with Malware Threat gesendet, der ein senseValue-Wert zugeordnet ist. Dieser senseValue-Wert wird verwendet, wenn die UBA-App eine Risikobewertung für einen Benutzer berechnet.
Regel UBA : QNI - Observed File Hash Seen Across Multiple Hosts Es werden Ereignisse an die UBA-App (User Behavior Analytics) auf Basis der Regel QNI: Observed File Hash Seen Across Multiple Hosts gesendet, der ein senseValue-Wert zugeordnet ist. Dieser senseValue-Wert wird verwendet, wenn die UBA-App eine Risikobewertung für einen Benutzer berechnet.
Regel UBA : QNI - Access to Improperly Secured Service - Weak Public Key Length Es werden Ereignisse an die UBA-App (User Behavior Analytics) auf Basis der Regel QNI: Access to Improperly Secured Service - Weak Public Key Length gesendet, der ein senseValue-Wert zugeordnet ist. Dieser senseValue-Wert wird verwendet, wenn die UBA-App eine Risikobewertung für einen Benutzer berechnet.
Regel UBA : QNI - Access to Improperly Secured Service - Certificate Invalid Es werden Ereignisse an die UBA-App (User Behavior Analytics) auf Basis der Regel QNI: Access to Improperly Secured Service - Certificate Invalid gesendet, der ein senseValue-Wert zugeordnet ist. Dieser senseValue-Wert wird verwendet, wenn die UBA-App eine Risikobewertung für einen Benutzer berechnet.
Regel UBA : QNI - Access to Improperly Secured Service - Certificate Expired Es werden Ereignisse an die UBA-App (User Behavior Analytics) auf Basis der Regel QNI: Access to Improperly Secured Service - Certificate Expired gesendet, der ein senseValue-Wert zugeordnet ist. Dieser senseValue-Wert wird verwendet, wenn die UBA-App eine Risikobewertung für einen Benutzer berechnet.
Regel UBA : QNI - Access to Improperly Secured Service - Self Signed Certificate Es werden Ereignisse an die UBA-App (User Behavior Analytics) auf Basis der Regel QNI: Access to Improperly Secured Service - Self Signed Certificate gesendet, der ein senseValue-Wert zugeordnet ist. Dieser senseValue-Wert wird verwendet, wenn die UBA-App eine Risikobewertung für einen Benutzer berechnet.

In der folgenden Tabelle ist der Bericht in IBM QRadar Network Insights Content Extension 1.4.0aufgeführt.

Tabelle 16. Bericht in IBM QRadar Network Insights Inhaltserweiterung 1.4.0
Berichtsname Name der Suche und Abhängigkeiten
Benutzerdateiübertragung nach Inhaltstyp Gespeicherte Suchen: File Transfer by Originating User and Content Type und File Transfer by Source IP and Content Type

In der folgenden Tabelle sind die gespeicherten Suchen in IBM QRadar Network Insights Content Extension 1.4.0aufgeführt.

Tabelle 17. Gespeicherte Suchen in IBM QRadar Network Insights Content Extension 1.4.0
Ihren Namen Beschreibung
File Transfer by Originating User and Content Type Bei dieser Protokoll- und Netzaktivitätssuche werden Dateiübertragungen anhand ihrer Ersteller und Inhaltstypen abgeglichen.
File Transfer by Source IP and Content Type Bei dieser Protokoll- und Netzaktivitätssuche werden Dateiübertragungen anhand ihrer Quellen-IP-Adressen und Inhaltstypen abgeglichen.

(Zurück nach oben)

IBM QRadar Network Insights Inhaltserweiterung 1.3.0

Mit IBM QRadar Network Insights Content Extension 1.3.0 wird Unterstützung für QRadar -Versionen 7.3.0 und höher hinzugefügt. Benutzerdefinierte Eigenschaften aus früheren Versionen von QRadar Network Insights Content Extension sind nun TLV-Felder (Type-Length-Value, Typ-Länge-Wert). Änderungen an diesen TLV-Feldern stammen aus QRadar -Aktualisierungen, nicht aus der Aktualisierung dieser Inhaltserweiterung.

(Zurück nach oben)

IBM QRadar Network Insights Inhaltserweiterung 1.2.2

IBM QRadar Network Insights Content Extension 1.2.2 bietet Leistungsverbesserungen, indem die Standardkategorien für die vorhandenen angepassten Datenflusseigenschaften festgelegt werden. Sie können die Kategorien für die benutzerdefinierten Eigenschaften ändern, um sie Ihren Anforderungen entsprechend anzupassen.

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM QRadar Network Insights Content Extension 1.2.2aufgeführt.

Tabelle 18. Standardkategorien für benutzerdefinierte Eigenschaften
Angepasste Eigenschaft Standardkategorien
Content Subject
  • HTTP in Bearbeitung
  • Mail
File Hash
  • Chat
  • Datenübertragung
  • HTTP in Bearbeitung
  • Mail
  • Web
Dateiname
  • Chat
  • Datenübertragung
  • HTTP in Bearbeitung
  • Mail
  • Web
Recipient Users
  • Chat
  • HTTP in Bearbeitung
  • Mail
  • Fernzugriff
  • VoIP
Aktion
  • HTTP in Bearbeitung
  • Unbekannt
Content_Type
  • Chat
  • Datenübertragung
  • HTTP in Bearbeitung
  • Mail
  • Web
DNS_Query_String
  • Datenübertragung
  • Sonstiges
DNS_Response_String
  • Datenübertragung
  • Sonstiges
File_Size
  • Chat
  • Datenübertragung
  • HTTP in Bearbeitung
  • Mail
  • Web
HTTP-Host
  • HTTP in Bearbeitung
  • Web
HTTP-Herkunftsadresse
  • HTTP in Bearbeitung
  • Web
HTTP-Antwortcode
  • HTTP in Bearbeitung
  • Web
HTTP Server
  • HTTP in Bearbeitung
  • Web
HTTP User-Agent
  • HTTP in Bearbeitung
  • Web
HTTP Version
  • HTTP in Bearbeitung
  • Web
IP_Dest_Reputation
  • HTTP in Bearbeitung
  • Sonstiges
  • Web
Originating_User
  • Chat
  • HTTP in Bearbeitung
  • Mail
  • Fernzugriff
  • VoIP
Password
  • Datenübertragung
  • Mail
Request_URL
  • HTTP in Bearbeitung
  • Web
SMTP HELO Mail
Search_Arguments
  • HTTP in Bearbeitung
  • Web
Suspect_Content
  • HTTP in Bearbeitung
  • Inner System
  • Mail
  • Sonstiges
  • VoIP
  • Web
Web_Categories
  • HTTP in Bearbeitung
  • Web

(Zurück nach oben)

IBM QRadar Network Insights Inhaltserweiterung 1.2.0

Folgende Tabelle zeigt die angepassten Eigenschaften in IBM QRadar Network Insights Content Extension 1.2.0.

Tabelle 19. Benutzerdefinierte Eigenschaften in IBM QRadar Network Insights Content Extension 1.2.0
Ihren Namen Regex
File_Size Die benutzerdefinierte Eigenschaft File_Size wurde aktualisiert: der Feldtyp wurde von alphanumerisch in numerisch geändert. Mit dieser Aktualisierung wird die angepasste Eigenschaften auch für die Quellennutzdaten und die Zielnutzdaten optimiert.

In der folgenden Tabelle sind die Regeln in IBM QRadar Network Insights Content Extension 1.2.0aufgeführt.

Tabelle 20. Regeln in IBM QRadar Network Insights Content Extension 1.2.0
Typ Ihren Namen Beschreibung
Regel Potential Spam/Phishing Attempt Detected on Rejected Email Recipient (Potenzieller Spam-/Phishing-Versuch in abgelehntem E-Mail-Empfänger erkannt) Die Regelaktion wurde aktualisiert: "Ensure the detected event is part of an offense" (Sicherstellen, dass das erkannte Ereignis Teil eines Angriffs ist) ist jetzt aktiviert. In 1.1.0 war dieses Kontrollkästchen nicht aktiviert. Dies wird in 1.2.0 korrigiert, um sicherzustellen, dass Angriffe erstellt werden.
Regel Zugriff auf schlecht geschützten Service - Zertifikat ungültig Erkennt eine SSL/TLS-Sitzung, die ungültige Zertifikate verwendet.
Regel Zugriff auf schlecht geschützten Service - Unsichere Public-Key-Länge Erkennt eine SSL/TLS-Sitzung, die schwache Längen für öffentliche Schlüssel verwendet.
Regel Zugriff auf schlecht geschützten Service - Zertifikat abgelaufen Erkennt eine SSL/TLS-Sitzung, die abgelaufene Zertifikate verwendet.
Regel Zugriff auf schlecht geschützten Service - Selbst signiertes Zertifikat Erkennt eine SSL/TLS-Sitzung, die ein selbst signiertes Zertifikat verwendet.

(Zurück nach oben)

IBM QRadar Network Insights Inhaltserweiterung 1.1.0

Die folgende Tabelle enthält die angepassten Eigenschaften in IBM QRadar Network Insights Content Extension 1.1.0.

Tabelle 21. Benutzerdefinierte Eigenschaften in IBM QRadar Network Insights Content Extension 1.2.0
Ihren Namen Regex
Content Subject IBM\(SUBJECT\)=([^;]+);
File Hash IBM\(HTTP_FILES_CKSUM\)=0x([^;]+);
Dateiname IBM\(CONTENT_FILE_NAME\)=([^;]+);
Reject_Code (Zurückweisungscode) Mehrere Regex-Ausdrücke für Microsoft Exchange, Linux® OS, Solaris OS und Barracuda Spam and Virus Firewall.
Recipient_User (Empfängerbenutzer) Mehrere Regex-Ausdrücke für Microsoft Exchange, Linux-Betriebssystem, Solaris-Betriebsystem sowie Barracuda Spam und Virus Firewall
Recipient Users IBM\(DEST_USER_LIST\)=\(([^)]+)\);
Aktion IBM\(APP_ACTION\)=([^;]+);
Content_Type IBM\(HTTP_CONT_TYPE\)=([^;]+);
DNS_Query_String IBM\(DNS_QUERY_SDATA\)=\(([^)]+)\);
DNS_Response_String IBM\(DNS_RESP_SDATA\)=\(([^)]+)\);
File_Size IBM\(HTTP_FILES_SIZE\)=([^;]+);
HTTP-Host IBM\(HTTP_HOST\)=([^;]+);
HTTP-Herkunftsadresse IBM\(HTTP_REFER\)=([^;]+);
HTTP-Antwortcode IBM\(HTTP_RETURN_CODE\)=([^;]+);
HTTP Server IBM\(HTTP_SRV\)=([^;]+);
HTTP User-Agent IBM\(HTTP_UA\)=([A-Za-z0-9\s\-_.,:;()/\\]+);
HTTP Version IBM\(HTTP_VRS\)=HTTP/([^;]+);
IP_Dest_Reputation IBM\(IP_DST_REP\)=([^;]+);
Originating_User IBM\(ORIG_USER\)=([^;]+);
Password IBM\(ACTPASSWD\)=([^;]+);
Request_URL IBM\(REQ_URL\)=([^;]+);
SMTP HELO IBM\(SMTPHELO\)=([^;]+);
Search_Arguments IBM\(HTTP_SEARCH_ARGS\)=([^;]+);
Suspect_Content IBM\(SUSPECT_CONT_LIST\)=\(([^)]+)\);
Web_Categories IBM\(HTTP_CONT_CATEGORY_LIST\)=\(([^)]+)\);

In der folgenden Tabelle sind die Regeln und Bausteine in IBM QRadar Network Insights Content Extension 1.1.0aufgeführt.

Tabelle 22. Bausteine und Regeln in IBM QRadar Network Insights Content Extension 1.1.0
Typ Ihren Namen Beschreibung
Baustein BB:HostDefinition: Mail Servers  
Baustein BB:HostReference: Mail Servers  
Baustein BB:PortDefinition: Mail Ports  
Baustein BB:CategoryDefinition: Abgelehnter E-Mail-Empfänger  
Regel Observed File Hash Associated with Malware Threat (Festgestellter Datei-Hash in Zusammenhang mit Bedrohungen durch Malware) Erkennt, wenn der Datenflussinhalt einen Datei-Hashwert einschließt, der mit bekannten fehlerhaften Datei-Hashwerten übereinstimmt, die in einem Threat Intelligence-Datenfeed enthalten sind. Es wird angezeigt, dass jemand Malware über das Netz überträgt.
Regel Observed File Hash Seen Across Multiple Hosts (Datei-Hash auf mehreren Hosts festgestellt) Erkennt, wenn derselbe Datei-Hash, der Malware zugeordnet ist, an mehrere Ziele übertragen wird.
Regel Potential Spam/Phishing Attempt Detected on Rejected Email Recipient (Potenzieller Spam-/Phishing-Versuch in abgelehntem E-Mail-Empfänger erkannt) Erkennt, wenn abgelehnte E-Mail-Ereignisse, die an eine nicht vorhandene Empfängeradresse gesendet werden, im System angezeigt werden, was auf einen Spam-oder Phishing-Versuch hinweisen kann. Konfigurieren Sie den Baustein BB:CategoryDefinition: Rejected Email Recipient, um für Ihr Unternehmen relevante QIDs einzuschließen. Es wird mit QIDs für die Überwachung gefüllt: Microsoft Exchange; Linux OS (mit sendmail); Solaris Operating System Sendmail Logs und Barracuda Spam &amp; Virus Firewall.
Regel Potential Spam/Phishing Subject Detected from Multiple Sending Servers (Potenzieller Spam-/Phishing-Betreff von mehreren sendenden Servern erkannt) Erkennt, wenn mehrere sendende Server denselben E-Mail-Betreff in einem Zeitrahmen senden, was auf Spam oder Phishing hinweisen kann.

Die folgende Tabelle zeigt die gespeicherten Suchen in IBM QRadar Network Insights Content Extension 1.1.0.

Tabelle 23. Gespeicherte Suchen in IBM QRadar Network Insights Content Extension 1.1.0
Ihren Namen Beschreibung
Malware Distribution by File and Hash (Malware-Verteilung nach Datei und Hash)  
Malware by Hash and Source Asset  
Malware Traffic Summary  
Phishing Subjects by Recipient User  

In der folgenden Tabelle sind die Berichte in IBM QRadar Network Insights Content Extension 1.1.0aufgeführt.

Tabelle 24. Berichte in IBM QRadar Network Insights Content Extension 1.1.0
Berichtsname Name der Suche und Abhängigkeiten
Häufigste Phishing-Themen nach Empfängerbenutzer (QNI)-wöchentlich  
Häufigste Malware nach Asset (QNI)-Täglich  
Malware Distribution by File (QNI)-Täglich  

In der folgenden Tabelle sind die Referenzdaten in IBM QRadar Network Insights Content Extension 1.1.0aufgeführt.

Tabelle 25. Referenzdaten in IBM QRadar Network Insights Content Extension 1.1.0
Typ Ihren Namen Beschreibung
Referenzset Malware Hashes SHA  
Referenzset Malware Hashes MD5  
Referenzset Phishing-Betreff  
Referenzset Mail Servers  

(Zurück nach oben)