Inhaltserweiterung für QRadar Network Insights
Die IBM QRadar Network Insights Content Extension bietet mehr QRadar® Regeln, Berichte, Suchen und benutzerdefinierte Eigenschaften für Administratoren. Dieser Inhalt der angepassten Regelengine konzentriert sich auf die Bereitstellung von Analysen, Alerts und Berichten für QRadar Network Insights -Implementierungen.
QRadar Network Insights bietet umfassende Einblicke in die Netzkommunikation in Echtzeit, um die Funktionalität Ihrer IBM QRadar SIEM -Implementierung zu erweitern. Durch die umfassende Analyse von Netzaktivitäten und Anwendungsinhalten ermöglicht QRadar Network Insights QRadar Sense Analytics die Erkennung von Bedrohungsaktivitäten, die andernfalls unbemerkt bleiben würden.
- IBM QRadar Network Insights Inhaltserweiterung 1.6.0
- IBM QRadar Network Insights Inhaltserweiterung 1.5.2
- IBM QRadar Network Insights Inhaltserweiterung 1.5.1
- IBM QRadar Network Insights Inhaltserweiterung 1.5.0
- IBM QRadar Network Insights Inhaltserweiterung 1.4.0
- IBM QRadar Network Insights Inhaltserweiterung 1.3.0
- IBM QRadar Network Insights Inhaltserweiterung 1.2.2
- IBM QRadar Network Insights Inhaltserweiterung 1.2.0
- IBM QRadar Network Insights Inhaltserweiterung 1.1.0
IBM QRadar Network Insights Inhaltserweiterung 1.6.0
In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM QRadar Network Insights Content Extension 1.6.0neu sind.
| Ihren Namen | Beschreibung | Mindestens erforderliche Version von QRadar |
|---|---|---|
| QNI: Zugriff auf einen unzureichend gesicherten Service – Fehler bei der BitTorrent-Handshake-Verifizierung | Wird ausgelöst, wenn eine fehlgeschlagene Handshake-Verifizierung in der BitTorrent-Netzkommunikation beobachtet wird. | 7.4.0 |
| QNI: Zugriff auf einen unzureichend gesicherten Service – Zertifikat mit alternativem Nicht-DNS-Subjektnamen | Wird ausgelöst, wenn ein X509-Zertifikat mit einem alternativen Subjektnamen beobachtet wird, der kein DNS-Eintrag ist. Diese Verbindung könnte als verdächtig eingestuft werden. | 7.3.3 |
| QNI: Zugriff auf einen unzureichend gesicherten Service – Veraltete TLS-Version in Verwendung | Wird ausgelöst, wenn IBM QRadar Network Insights eine veraltete TLS-Sitzung erkennt. Gemäß NIST-Veröffentlichung 800-52 und den Empfehlungen von ACSC zur Implementierung von TLS wird von TLS 1.0 und 1.1 abgeraten. | 7.3.3 |
| QNI: Zugriff auf einen unzureichend gesicherten Service – Kerberos veraltet oder unbekannte Cipher Suite in Verwendung | Wird ausgelöst, wenn eine veraltete oder unbekannte Cipher Suite für die Kerberos-Kommunikation verwendet wird. | 7.4.3 |
| QNI: Zugriff auf einen unzureichend gesicherten Service – Unverschlüsselte RDP-Sitzung | Wird ausgelöst, wenn RDP-Sitzungen ohne Verschlüsselung verwendet werden. Weitere Informationen finden Sie unter ACSC-Empfehlung (https://www.cyber.gov.au/acsc/view-all-content/publications/using-remote-desktop-clients). | 7.3.3 |
| QNI: Zugriff auf einen unzureichend gesicherten Service – RDP-Sitzung ohne erweiterte RDP-Sicherheit | Wird ausgelöst, wenn eine RDP-Verschlüsselungsstufe erkannt wird. Dies kann bedeuten, dass die erweiterte RDP-Sicherheit nicht verwendet wird und die Verbindung möglicherweise unsicher ist. Ergebnisse der erweiterten RDP-Sicherheit in anderen Netzprotokollen werden in Ihrem Netz anstelle von RDP angezeigt. TLS-verschlüsselte RDP-Sitzungen werden beispielsweise als TLS angezeigt. | 7.3.3 |
| QNI: Zugriff auf unzureichend gesicherten Service – Signaturalgorithmus stimmt nicht mit dem zu signierenden Signaturalgorithmus überein | Wird ausgelöst, wenn ein X509-Zertifikat mit einem Signaturalgorithmus beobachtet wird, der nicht mit dem To-Be-Signaturalgorithmus übereinstimmt. Diese Verbindung könnte als verdächtig eingestuft werden. | 7.3.3 |
| QNI: Zugriff auf einen unzureichend gesicherten Service – SSL in Verwendung | Wird ausgelöst, wenn IBM QRadar Network Insights eine SSL-Sitzung erkennt. Gemäß NIST-Veröffentlichung 800-52 sollten nicht alle Versionen von SSL verwendet werden. Verwenden Sie stattdessen aktuelle Versionen von TLS. | 7.3.3 |
| QNI: Zugriff auf einen unzureichend gesicherten Service – Nicht empfohlene TLS-Cipher-Suite in Verwendung | Wird ausgelöst, wenn IBM QRadar Network Insights feststellt, dass eine TLS 1.3 -oder TLS 1.2 -Sitzung eine Cipher-Suite verwendet, die in der NIST-Veröffentlichung 800-52r2nicht empfohlen wird. Anmerkung: Die Referenzsets QNI: TLS 1.3 Recommended Cipher Suites und QNI: TLS 1.2 Recommended Cipher Suites sind vorausgefüllt. Optimieren Sie diese Referenzsets mit relevanten Cipher-Suites.
|
7.3.3 |
| QNI: Eingebettetes Script erkannt | Wird ausgelöst, wenn ein eingebettetes Script in einer Datei erkannt wird, die im Netz beobachtet wird. Dies kann Makros in Office-Dokumenten oder JavaScript enthalten, die in PDF-Dateien eingebettet sind. | 7.3.3 |
IBM QRadar Network Insights Inhaltserweiterung 1.5.2
IBM QRadar Network Insights Inhaltserweiterung 1.5.2 unterstützt QRadar Network Insights 7.3.3 und höher.
In der folgenden Tabelle sind die angepassten Funktionen aufgeführt, die in IBM QRadar Network Insights Content Extension 1.5.2hinzugefügt oder geändert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| get_Erweiterung | Extrahiert die Dateierweiterung aus einem eingegebenen Dateinamen. |
In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM QRadar Network Insights Content Extension 1.5.2aktualisiert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| QNI : Access to Improperly Secured Service - Weak Public Key Length | QRadar Network Insights hat eine SSL/TLS-Sitzung erkannt, die ein Zertifikat mit einer niedrigen Bitanzahl für öffentliche Schlüssel verwendet. Ein Server, der ein schwaches Zertifikat für öffentliche Schlüssel (weniger als 1024 Bit) bereitstellt, kann ein Sicherheitsrisiko darstellen. Gemäß der NIST-Veröffentlichung 800-57 beträgt die empfohlene Mindestkeylänge ab 2011 2048 Bit für RSA und 256 Bit für ECDSA. |
| QNI: File Extension/Content Type Verification | Extrahiert die Dateierweiterung aus dem Dateinamen und vergleicht sie mit dem von QRadar Network Insightsfestgelegten Inhaltstyp. Diese beiden Werte werden dann mit dem Referenzsatz QNI-Extension-ContentType-Pairs verglichen, der erwartete Paare von Dateierweiterungen/Inhaltstypen enthält. Diese Regel wird in Fällen ausgelöst, in denen eine Dateierweiterung nicht mit dem üblicherweise akzeptierten Inhaltstyp für die Erweiterung übereinstimmt und die Erweiterung nicht im Referenzsatz QNI : File Extension / Content Type Verification Exclusions enthalten ist. So wird beispielsweise die Dateierweiterung .txt in der Regel Diese Regel erstellt standardmäßig keine Verstöße. Sie können die Datenflüsse, die diese Regel ausgelöst haben, mit der Suche File Extension / Content Type Mismatches anzeigen. |
Die folgende Tabelle zeigt die Referenzzuordnung von Sets, die in IBM QRadar Network Insights Content Extension 1.5.2aktualisiert wurde.
| Ihren Namen | Beschreibung |
|---|---|
| QNI-Extension-ContentType-Pairs | Ordnet eine Dateierweiterung den erwarteten Inhaltstypen zu. Diese Referenzzuordnung von Sets wird mit 1234 Einträgen gefüllt. Beispiel: .html wird Text/HTMLzugeordnet. |
IBM QRadar Network Insights Inhaltserweiterung 1.5.1
IBM QRadar Network Insights Inhaltserweiterung 1.5.1 unterstützt QRadar Network Insights 7.3.2 und höher.
In der folgenden Tabelle ist die Regel aufgeführt, die in IBM QRadar Network InsightsContent Extension 1.5.1aktualisiert wurde.
| Ihren Namen | Beschreibung |
|---|---|
| QNI: File Extension/Content Type Verification | Extrahiert die Dateierweiterung aus dem Dateinamen und vergleicht sie mit dem von QRadar Network Insightsfestgelegten Inhaltstyp. Diese beiden Werte werden dann mit dem Referenzset QNI-Erweiterung-Inhaltstyp-Paare verglichen, das erwartete Dateierweiterungs-/Inhaltstyppaare enthält. Wird in Fällen ausgelöst, in denen eine Dateierweiterung nicht dem üblicherweise akzeptierten Inhaltstyp für die Erweiterung entspricht und die Erweiterung nicht im Referenzset QNI : File Extension / Content Type Verification Exclusions enthalten ist. Beispielsweise ist die Dateierweiterung .txt normalerweise Diese Regel erstellt standardmäßig keine Verstöße. Sie können die Datenflüsse, die diese Regel ausgelöst haben, mit der Suche File Extension / Content Type Mismatches anzeigen. |
In der folgenden Tabelle sind die Referenzdaten aufgeführt, die in IBM QRadar Network Insights Content Extension 1.5.1hinzugefügt oder geändert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Referenzset | QNI: File Extension/Content Type Verification Exclusions | Enthält Dateierweiterungen, die aus der Verifizierung durch die Regel QNI : File Extension / Content Type Verification ausgeschlossen werden sollen. Dieses Referenzset ist bereits mit vier Einträgen ausgefüllt. |
| Referenzzuordnung von Gruppen | QNI-Extension-ContentType-Pairs | Ordnet eine Dateierweiterung den erwarteten Inhaltstypen zu. Diese Gruppe aus Referenzzuordnungen ist bereit mit 1227 Einträgen ausgefüllt. Beispiel: .html wird Text/HTMLzugeordnet. |
In der folgenden Tabelle sind die gespeicherten Suchen aufgeführt, die in IBM QRadar Network Insights Content Extension 1.5.1hinzugefügt oder geändert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| Abweichungen bei Dateierweiterung/Inhaltstyp | Zeigt die Datenflüsse, die die Regel QNI : File Extension / Content Type Verification ausgelöst haben. |
IBM QRadar Network Insights Inhaltserweiterung 1.5.0
IBM QRadar Network Insights Content Extension 1.5.0 unterstützt QRadar Network Insights 7.3.2 und höher.
In der folgenden Tabelle sind die benutzerdefinierten Eigenschaften aufgeführt, die in IBM QRadar Network Insights Content Extension 1.5.0entfernt wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Reject Code | Ja | 1 | Reject=([0-9]+) |
| Recipient User | Ja | 1 | <([A-Za-z0-9._+\-]+@[A-Za-z0-9.\-]+)> |
Die angepasste AQL-Funktion isReply wurde in IBM QRadar Network Insights Content Extension 1.5.0entfernt.
In der folgenden Tabelle sind die Regeln und Bausteine in IBM QRadar Network Insights Content Extension 1.5.0aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | QNI : Access to Improperly Secured Service - Certificate Expired | UBA-Elemente wurden aus der Regelantwort entfernt, der Antwortbegrenzer geändert und die Kategorie der unteren Ebene des zugeteilten Ereignisses aktualisiert. |
| Regel | QNI : Access to Improperly Secured Service - Certificate Invalid | UBA-Elemente wurden aus der Regelantwort entfernt, der Antwortbegrenzer geändert und die Kategorie der unteren Ebene des zugeteilten Ereignisses aktualisiert. |
| Regel | QNI : Access to Improperly Secured Service - Self Signed Certificate | UBA-Elemente wurden aus der Regelantwort entfernt, der Antwortbegrenzer geändert und die Kategorie der unteren Ebene des zugeteilten Ereignisses aktualisiert. |
| Regel | QNI : Access to Improperly Secured Service - Weak Public Key Length | UBA-Elemente wurden aus der Regelantwort entfernt, der Antwortbegrenzer geändert und die Kategorie der unteren Ebene des zugeteilten Ereignisses aktualisiert. |
| Regel | QNI: Confidential Content Being Transferred to Foreign Geography | UBA-Elemente aus Regelantwort entfernt und Antwortbegrenzer geändert. |
| Regel | QNI: File Extension/Content Type Verification | Diese Regel wird ausgelöst, wenn eine Dateierweiterung nicht dem üblicherweise akzeptierten Inhaltstyp für die Erweiterung entspricht. |
| Regel | QNI : Observed File Hash Associated with Malware Threat | UBA-Elemente aus Regelantwort entfernt und Antwortbegrenzer geändert. |
| Regel | QNI: Dieselbe Bedrohung auf mehreren Hosts erkannt | Umbenannt von QNI : Observed File Hash Seen Across Multiple Hosts, UBA-Elemente aus Regelantwort entfernt und Antwortbegrenzer geändert. |
| Regel | QNI: Verdächtiger Websitezugriff | Diese Regel wird ausgelöst, wenn auf eine Website zugegriffen wird, die von X-Force ® als verdächtig eingestuft wurde. |
Die folgende Tabelle zeigt die Regeln und Bausteine, die in IBM QRadar Network Insights Content Extension 1.5.0entfernt wurden.
| Typ | Ihren Namen |
|---|---|
| Baustein | BB:CategoryDefinition: Abgelehnter E-Mail-Empfänger |
| Baustein | BB:HostDefinition: Mail Servers |
| Baustein | BB:HostReference: Mail Servers |
| Baustein | BB:PortDefinition: Mail Ports |
| Regel | UBA : QNI - Confidential Content Being Transferred to Foreign Geography |
| Regel | UBA : QNI - Potential Spam/Phishing Subject Detected from Multiple Sending Servers |
| Regel | UBA : QNI - Potential Spam/Phishing Attempt Detected on Rejected Email Recipient |
| Regel | UBA : QNI - Observed File Hash Associated with Malware Threat |
| Regel | UBA : QNI - Observed File Hash Seen Across Multiple Hosts |
| Regel | UBA : QNI - Access to Improperly Secured Service - Weak Public Key Length |
| Regel | UBA : QNI - Access to Improperly Secured Service - Certificate Invalid |
| Regel | UBA : QNI - Access to Improperly Secured Service - Certificate Expired |
| Regel | UBA : QNI - Access to Improperly Secured Service - Self Signed Certificate |
| Regel | QNI : Potential Spam/Phishing Subject Detected from Multiple Sending Servers |
| Regel | QNI : Potential Spam/Phishing Attempt Detected on Rejected Email Recipient |
In der folgenden Tabelle sind die Berichte in IBM QRadar Network Insights Content Extension 1.5.0aufgeführt.
| Berichtsname | Name der Suche und Abhängigkeiten |
|---|---|
| Benutzerdateiübertragung nach Inhaltstyp (QNI) | Grenzwerte für Containergröße aktualisiert. |
| Top Phishing Subjects by Recipient User (QNI) (Häufigste Phishing-Betreffe nach Empfänger) | Beschreibung hinzugefügt. |
| Top Malware by Asset (QNI) (Häufigste Malware nach Asset) | Beschreibung hinzugefügt und run report now(Bericht jetzt ausführen) im Assistenten inaktiviert. |
| Malware Distribution by File (QNI) (Malware-Verteilung nach Datei) | Beschreibung hinzugefügt und run report now(Bericht jetzt ausführen) im Assistenten inaktiviert. |
Die folgende Tabelle enthält die Referenzdaten in IBM QRadar Network Insights Content Extension 1.5.0.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Referenzzuordnung von Gruppen | QNI-Extension-ContentType-Pairs | Ordnet eine Dateierweiterung den erwarteten Inhaltstypen zu. Diese Referenzzuordnung von Sets ist bereits mit 1218 Einträgen gefüllt (z. B. .htmlwird Text/HTMLzugeordnet.) |
In der folgenden Tabelle sind die gespeicherten Suchen in IBM QRadar Network Insights Content Extension 1.5.0aufgelistet.
| Ihren Namen | Beschreibung |
|---|---|
| File Transfer by Originating User and Content Type | Suchparameter aktualisiert ('HTTP-Antwortcode' inaktiviert), standardmäßig gemeinsam genutzt. |
| File Transfer by Source IP and Content Type | Suchparameter aktualisiert ('HTTP-Antwortcode' und 'Ersteller' inaktiviert), standardmäßig gemeinsam genutzt. |
| Malware by Hash and Source Asset | Ergebnisbegrenzungsanzahl aktualisiert. |
| Malware Traffic Summary | In AQL-Abfrage referenzierten Regelnamen aktualisiert. |
| Phishing Subjects by Recipient User | Suche wird jetzt standardmäßig gemeinsam genutzt. |
IBM QRadar Network Insights Inhaltserweiterung 1.4.0
IBM QRadar Network Insights Inhaltserweiterung 1.4.0 unterstützt QRadar Network Insights 7.3.0 und höher.
Die folgende Tabelle zeigt die benutzerdefinierten AQL-Funktionen in IBM QRadar Network Insights Content Extension 1.4.0.
| Ihren Namen | Beschreibung |
|---|---|
| isReply | Gibt 'true' oder 'false' zurück, wenn eine Zeichenfolge die typische Betreffzeile einer Antwort-E-Mail ist. |
In der folgenden Tabelle sind die Regeln und Bausteine in IBM QRadar Network Insights Content Extension 1.4.0aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:CategoryDefinition: Countries/Regions with Restricted Access | Bearbeiten Sie diesen Baustein, um Standorte einzuschließen, von denen normalerweise kein Zugriff auf das Unternehmen zulässig ist. Nach der Konfiguration dieses Bausteins können Sie die Regel Confidential Content Being Transferred to Foreign Geography aktivieren. |
| Regel | QNI: Confidential Content being transferred to Foreign Geography | Erkennt vertrauliche Inhalte, die in Länder/Regionen mit eingeschränktem Zugriff übertragen werden. |
| Regel | UBA : QNI - Confidential Content Being Transferred to Foreign Geography | Es werden Ereignisse an die UBA-App (User Behavior Analytics) auf Basis der Regel QNI: Confidential Content Being Transferred to Foreign Geography gesendet, der ein senseValue-Wert zugeordnet ist. Dieser senseValue-Wert wird verwendet, wenn die UBA-App eine Risikobewertung für einen Benutzer berechnet. |
| Regel | UBA : QNI - Potential Spam/Phishing Subject Detected from Multiple Sending Servers | Es werden Ereignisse an die UBA-App (User Behavior Analytics) auf Basis der Regel QNI: Potential Spam/Phishing Subject Detected from Multiple Sending Servers gesendet, der ein senseValue-Wert zugeordnet ist. Dieser senseValue-Wert wird verwendet, wenn die UBA-App eine Risikobewertung für einen Benutzer berechnet. |
| Regel | UBA : QNI - Potential Spam/Phishing Attempt Detected on Rejected Email Recipient | Es werden Ereignisse an die UBA-App (User Behavior Analytics) auf Basis der Regel QNI: Potential Spam/Phishing Attempt Detected on Rejected Email Recipient gesendet, der ein senseValue-Wert zugeordnet ist. Dieser senseValue-Wert wird verwendet, wenn die UBA-App eine Risikobewertung für einen Benutzer berechnet. |
| Regel | UBA : QNI - Observed File Hash Associated with Malware Threat | Es werden Ereignisse an die UBA-App (User Behavior Analytics) auf Basis der Regel QNI: Observed File Hash Associated with Malware Threat gesendet, der ein senseValue-Wert zugeordnet ist. Dieser senseValue-Wert wird verwendet, wenn die UBA-App eine Risikobewertung für einen Benutzer berechnet. |
| Regel | UBA : QNI - Observed File Hash Seen Across Multiple Hosts | Es werden Ereignisse an die UBA-App (User Behavior Analytics) auf Basis der Regel QNI: Observed File Hash Seen Across Multiple Hosts gesendet, der ein senseValue-Wert zugeordnet ist. Dieser senseValue-Wert wird verwendet, wenn die UBA-App eine Risikobewertung für einen Benutzer berechnet. |
| Regel | UBA : QNI - Access to Improperly Secured Service - Weak Public Key Length | Es werden Ereignisse an die UBA-App (User Behavior Analytics) auf Basis der Regel QNI: Access to Improperly Secured Service - Weak Public Key Length gesendet, der ein senseValue-Wert zugeordnet ist. Dieser senseValue-Wert wird verwendet, wenn die UBA-App eine Risikobewertung für einen Benutzer berechnet. |
| Regel | UBA : QNI - Access to Improperly Secured Service - Certificate Invalid | Es werden Ereignisse an die UBA-App (User Behavior Analytics) auf Basis der Regel QNI: Access to Improperly Secured Service - Certificate Invalid gesendet, der ein senseValue-Wert zugeordnet ist. Dieser senseValue-Wert wird verwendet, wenn die UBA-App eine Risikobewertung für einen Benutzer berechnet. |
| Regel | UBA : QNI - Access to Improperly Secured Service - Certificate Expired | Es werden Ereignisse an die UBA-App (User Behavior Analytics) auf Basis der Regel QNI: Access to Improperly Secured Service - Certificate Expired gesendet, der ein senseValue-Wert zugeordnet ist. Dieser senseValue-Wert wird verwendet, wenn die UBA-App eine Risikobewertung für einen Benutzer berechnet. |
| Regel | UBA : QNI - Access to Improperly Secured Service - Self Signed Certificate | Es werden Ereignisse an die UBA-App (User Behavior Analytics) auf Basis der Regel QNI: Access to Improperly Secured Service - Self Signed Certificate gesendet, der ein senseValue-Wert zugeordnet ist. Dieser senseValue-Wert wird verwendet, wenn die UBA-App eine Risikobewertung für einen Benutzer berechnet. |
In der folgenden Tabelle ist der Bericht in IBM QRadar Network Insights Content Extension 1.4.0aufgeführt.
| Berichtsname | Name der Suche und Abhängigkeiten |
|---|---|
| Benutzerdateiübertragung nach Inhaltstyp | Gespeicherte Suchen: File Transfer by Originating User and Content Type und File Transfer by Source IP and Content Type |
In der folgenden Tabelle sind die gespeicherten Suchen in IBM QRadar Network Insights Content Extension 1.4.0aufgeführt.
| Ihren Namen | Beschreibung |
|---|---|
| File Transfer by Originating User and Content Type | Bei dieser Protokoll- und Netzaktivitätssuche werden Dateiübertragungen anhand ihrer Ersteller und Inhaltstypen abgeglichen. |
| File Transfer by Source IP and Content Type | Bei dieser Protokoll- und Netzaktivitätssuche werden Dateiübertragungen anhand ihrer Quellen-IP-Adressen und Inhaltstypen abgeglichen. |
IBM QRadar Network Insights Inhaltserweiterung 1.3.0
Mit IBM QRadar Network Insights Content Extension 1.3.0 wird Unterstützung für QRadar -Versionen 7.3.0 und höher hinzugefügt. Benutzerdefinierte Eigenschaften aus früheren Versionen von QRadar Network Insights Content Extension sind nun TLV-Felder (Type-Length-Value, Typ-Länge-Wert). Änderungen an diesen TLV-Feldern stammen aus QRadar -Aktualisierungen, nicht aus der Aktualisierung dieser Inhaltserweiterung.
IBM QRadar Network Insights Inhaltserweiterung 1.2.2
IBM QRadar Network Insights Content Extension 1.2.2 bietet Leistungsverbesserungen, indem die Standardkategorien für die vorhandenen angepassten Datenflusseigenschaften festgelegt werden. Sie können die Kategorien für die benutzerdefinierten Eigenschaften ändern, um sie Ihren Anforderungen entsprechend anzupassen.
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM QRadar Network Insights Content Extension 1.2.2aufgeführt.
| Angepasste Eigenschaft | Standardkategorien |
|---|---|
| Content Subject |
|
| File Hash |
|
| Dateiname |
|
| Recipient Users |
|
| Aktion |
|
| Content_Type |
|
| DNS_Query_String |
|
| DNS_Response_String |
|
| File_Size |
|
| HTTP-Host |
|
| HTTP-Herkunftsadresse |
|
| HTTP-Antwortcode |
|
| HTTP Server |
|
| HTTP User-Agent |
|
| HTTP Version |
|
| IP_Dest_Reputation |
|
| Originating_User |
|
| Password |
|
| Request_URL |
|
| SMTP HELO | |
| Search_Arguments |
|
| Suspect_Content |
|
| Web_Categories |
|
IBM QRadar Network Insights Inhaltserweiterung 1.2.0
Folgende Tabelle zeigt die angepassten Eigenschaften in IBM QRadar Network Insights Content Extension 1.2.0.
| Ihren Namen | Regex |
|---|---|
| File_Size | Die benutzerdefinierte Eigenschaft File_Size wurde aktualisiert: der Feldtyp wurde von alphanumerisch in numerisch geändert. Mit dieser Aktualisierung wird die angepasste Eigenschaften auch für die Quellennutzdaten und die Zielnutzdaten optimiert. |
In der folgenden Tabelle sind die Regeln in IBM QRadar Network Insights Content Extension 1.2.0aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | Potential Spam/Phishing Attempt Detected on Rejected Email Recipient (Potenzieller Spam-/Phishing-Versuch in abgelehntem E-Mail-Empfänger erkannt) | Die Regelaktion wurde aktualisiert: "Ensure the detected event is part of an offense" (Sicherstellen, dass das erkannte Ereignis Teil eines Angriffs ist) ist jetzt aktiviert. In 1.1.0 war dieses Kontrollkästchen nicht aktiviert. Dies wird in 1.2.0 korrigiert, um sicherzustellen, dass Angriffe erstellt werden. |
| Regel | Zugriff auf schlecht geschützten Service - Zertifikat ungültig | Erkennt eine SSL/TLS-Sitzung, die ungültige Zertifikate verwendet. |
| Regel | Zugriff auf schlecht geschützten Service - Unsichere Public-Key-Länge | Erkennt eine SSL/TLS-Sitzung, die schwache Längen für öffentliche Schlüssel verwendet. |
| Regel | Zugriff auf schlecht geschützten Service - Zertifikat abgelaufen | Erkennt eine SSL/TLS-Sitzung, die abgelaufene Zertifikate verwendet. |
| Regel | Zugriff auf schlecht geschützten Service - Selbst signiertes Zertifikat | Erkennt eine SSL/TLS-Sitzung, die ein selbst signiertes Zertifikat verwendet. |
IBM QRadar Network Insights Inhaltserweiterung 1.1.0
Die folgende Tabelle enthält die angepassten Eigenschaften in IBM QRadar Network Insights Content Extension 1.1.0.
| Ihren Namen | Regex |
|---|---|
| Content Subject | IBM\(SUBJECT\)=([^;]+); |
| File Hash | IBM\(HTTP_FILES_CKSUM\)=0x([^;]+); |
| Dateiname | IBM\(CONTENT_FILE_NAME\)=([^;]+); |
| Reject_Code (Zurückweisungscode) | Mehrere Regex-Ausdrücke für Microsoft Exchange, Linux® OS, Solaris OS und Barracuda Spam and Virus Firewall. |
| Recipient_User (Empfängerbenutzer) | Mehrere Regex-Ausdrücke für Microsoft Exchange, Linux-Betriebssystem, Solaris-Betriebsystem sowie Barracuda Spam und Virus Firewall |
| Recipient Users | IBM\(DEST_USER_LIST\)=\(([^)]+)\); |
| Aktion | IBM\(APP_ACTION\)=([^;]+); |
| Content_Type | IBM\(HTTP_CONT_TYPE\)=([^;]+); |
| DNS_Query_String | IBM\(DNS_QUERY_SDATA\)=\(([^)]+)\); |
| DNS_Response_String | IBM\(DNS_RESP_SDATA\)=\(([^)]+)\); |
| File_Size | IBM\(HTTP_FILES_SIZE\)=([^;]+); |
| HTTP-Host | IBM\(HTTP_HOST\)=([^;]+); |
| HTTP-Herkunftsadresse | IBM\(HTTP_REFER\)=([^;]+); |
| HTTP-Antwortcode | IBM\(HTTP_RETURN_CODE\)=([^;]+); |
| HTTP Server | IBM\(HTTP_SRV\)=([^;]+); |
| HTTP User-Agent | IBM\(HTTP_UA\)=([A-Za-z0-9\s\-_.,:;()/\\]+); |
| HTTP Version | IBM\(HTTP_VRS\)=HTTP/([^;]+); |
| IP_Dest_Reputation | IBM\(IP_DST_REP\)=([^;]+); |
| Originating_User | IBM\(ORIG_USER\)=([^;]+); |
| Password | IBM\(ACTPASSWD\)=([^;]+); |
| Request_URL | IBM\(REQ_URL\)=([^;]+); |
| SMTP HELO | IBM\(SMTPHELO\)=([^;]+); |
| Search_Arguments | IBM\(HTTP_SEARCH_ARGS\)=([^;]+); |
| Suspect_Content | IBM\(SUSPECT_CONT_LIST\)=\(([^)]+)\); |
| Web_Categories | IBM\(HTTP_CONT_CATEGORY_LIST\)=\(([^)]+)\); |
In der folgenden Tabelle sind die Regeln und Bausteine in IBM QRadar Network Insights Content Extension 1.1.0aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:HostDefinition: Mail Servers | |
| Baustein | BB:HostReference: Mail Servers | |
| Baustein | BB:PortDefinition: Mail Ports | |
| Baustein | BB:CategoryDefinition: Abgelehnter E-Mail-Empfänger | |
| Regel | Observed File Hash Associated with Malware Threat (Festgestellter Datei-Hash in Zusammenhang mit Bedrohungen durch Malware) | Erkennt, wenn der Datenflussinhalt einen Datei-Hashwert einschließt, der mit bekannten fehlerhaften Datei-Hashwerten übereinstimmt, die in einem Threat Intelligence-Datenfeed enthalten sind. Es wird angezeigt, dass jemand Malware über das Netz überträgt. |
| Regel | Observed File Hash Seen Across Multiple Hosts (Datei-Hash auf mehreren Hosts festgestellt) | Erkennt, wenn derselbe Datei-Hash, der Malware zugeordnet ist, an mehrere Ziele übertragen wird. |
| Regel | Potential Spam/Phishing Attempt Detected on Rejected Email Recipient (Potenzieller Spam-/Phishing-Versuch in abgelehntem E-Mail-Empfänger erkannt) | Erkennt, wenn abgelehnte E-Mail-Ereignisse, die an eine nicht vorhandene Empfängeradresse gesendet werden, im System angezeigt werden, was auf einen Spam-oder Phishing-Versuch hinweisen kann. Konfigurieren Sie den Baustein BB:CategoryDefinition: Rejected Email Recipient, um für Ihr Unternehmen relevante QIDs einzuschließen. Es wird mit QIDs für die Überwachung gefüllt: Microsoft Exchange; Linux OS (mit sendmail); Solaris Operating System Sendmail Logs und Barracuda Spam & Virus Firewall. |
| Regel | Potential Spam/Phishing Subject Detected from Multiple Sending Servers (Potenzieller Spam-/Phishing-Betreff von mehreren sendenden Servern erkannt) | Erkennt, wenn mehrere sendende Server denselben E-Mail-Betreff in einem Zeitrahmen senden, was auf Spam oder Phishing hinweisen kann. |
Die folgende Tabelle zeigt die gespeicherten Suchen in IBM QRadar Network Insights Content Extension 1.1.0.
| Ihren Namen | Beschreibung |
|---|---|
| Malware Distribution by File and Hash (Malware-Verteilung nach Datei und Hash) | |
| Malware by Hash and Source Asset | |
| Malware Traffic Summary | |
| Phishing Subjects by Recipient User |
In der folgenden Tabelle sind die Berichte in IBM QRadar Network Insights Content Extension 1.1.0aufgeführt.
| Berichtsname | Name der Suche und Abhängigkeiten |
|---|---|
| Häufigste Phishing-Themen nach Empfängerbenutzer (QNI)-wöchentlich | |
| Häufigste Malware nach Asset (QNI)-Täglich | |
| Malware Distribution by File (QNI)-Täglich |
In der folgenden Tabelle sind die Referenzdaten in IBM QRadar Network Insights Content Extension 1.1.0aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Referenzset | Malware Hashes SHA | |
| Referenzset | Malware Hashes MD5 | |
| Referenzset | Phishing-Betreff | |
| Referenzset | Mail Servers |