Security Analytics Self Monitoring
Verwenden Sie die IBM Security QRadar Security Analytics Self Monitoring Content Extension, um Ihren QRadar Einsatz genau zu überwachen.
Diese Inhaltserweiterung umfasst ein oder mehrere Impulsdashboards. Weitere Informationen zu Pulse-Dashboards finden Sie unter QRadar Pulse-App.
IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung
- IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 2.2.2
- IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 2.2.1
- IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 2.2.0
- IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 2.1.0
- IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 2.0.1
- IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 2.0.0
- IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 1.2.0
- IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 1.1.1
- IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 1.1.0
- IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 1.0.0
IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 2.2.2
In der folgenden Tabelle sind die Regeln aufgeführt, die neu in IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.2sind.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | Eine angepasste Eigenschaft wurde inaktiviert | Wird ausgelöst, wenn ein benutzerdefinierter Eigenschaftsausdruck aufgrund von Leistungsproblemen inaktiviert wird. Anmerkung: Diese Regel kann optimiert werden, um E-Mail-Benachrichtigungen zu aktivieren.
|
IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 2.2.1
Die folgenden Pulse-Widgets sind in IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.1neu oder aktualisiert.
- QRadar Überwachung
- QRadar Monitoring-Angriffe
IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 2.2.0
In der folgenden Tabelle sind die neuen Regeln in IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | QRadar Audit: Teure CRE-Regeln | Wird ausgelöst, wenn QRadar -Regeln kostenintensiv sind. Optimieren Sie diese Regeln, um die Arbeitslast in CRE zu reduzieren und die Wahrscheinlichkeit zu verringern, dass einige Ereignisse nicht von CRE korreliert werden. |
| Regel | QRadar Audit: Teure angepasste Eigenschaften | Wird ausgelöst, wenn angepasste QRadar -Eigenschaften kostenintensiv sind Optimieren Sie diese angepassten Eigenschaften, um die Auslastung beim Parsing zu reduzieren und die Wahrscheinlichkeit nicht geparster Ereignisse zu verringern. |
| Regel | QRadar Audit: Teure Protokollquellen | Wird ausgelöst, wenn QRadar -Protokollquellen kostenintensiv sind. Optimieren Sie diese Protokollquellen/Protokollquellenerweiterungen, um die Arbeitslast beim Parsing zu reduzieren und die Wahrscheinlichkeit nicht geparster Ereignisse zu verringern. |
| Regel | QRadar -Prüfung: Hohe CRE-Auslastung | Wird ausgelöst, wenn eine hohe CRE-Auslastung erreicht wird Wenn die CRE-Last weiter zunimmt, wird ein Sättigungspunkt erreicht und einige Ereignisse werden von CRE nicht korreliert. |
| Regel | QRadar Audit: Hohe Parsing-Auslastung | Wird ausgelöst, wenn eine hohe Parsing-Auslastung erreicht wird. Wenn die Arbeitslast beim Parsing weiter zunimmt, wird ein Sättigungspunkt erreicht und einige Ereignisse werden nicht syntaktisch analysiert und normalisiert. |
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die neu in IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0sind.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Element | Ja | 1 | Element = (\S +) |
| Messwert-ID | Ja | 1 | MetricID=(\S+) |
Ein Pulse-Dashboard mit dem Namen Parsing and CRE Monitoring wurde zu IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0hinzugefügt. Dieses Dashboard ist eine visuelle Darstellung der CRE-und Parsing-Auslastung durch Hosts.
IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 2.1.0
In der folgenden Tabelle sind die benutzerdefinierten Eigenschaften aufgeführt, die in IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.1.0hinzugefügt oder geändert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Angriffs-ID | Ja | 1 | Angriff: (\d +) |
| Eigner des Angriffs | Nein | 1 | Benutzer: \s (. *?) \shas\sbeen |
- Angriff zugewiesen
- Die Spalte Angriffs-ID wurde zum Widget Ursache für Schließen des Angriffs hinzugefügt.
IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 2.0.1
Folgende Tabelle zeigt die angepassten Eigenschaften in IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.1.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| CRE-Name | Ja | 1 | Rule Name=\"([^\\\"]+) |
| Gesamtzahl gelöschter Ereignisse | Nein | 1 | Gesamtzahl der gelöschten Ereigniss:\s+(\d+) |
| Gesamtzahl weitergeleitete Ereignisse | Nein | 1 | Gesamtzahl weitergeleitete Ereignisse:\s+(\d+) |
| Gesamtzahl nicht korrelierter Ereignisse | Nein | 1 | Gesamtzahl nicht korrelierter Ereignisse:\s+(\d+) |
- Prüfung – Routing-Regeln – Gelöschte Ereignisse
- Prüfung – Routing-Regeln – Weitergeleitete Ereignisse
- Prüfung – Routing-Regeln – Nicht korrelierrte Ereignisse
IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 2.0.0
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.0aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Agent Version (Version des Agenten) | Nein | 1 | IBM\|WinCollect\|([^\.]+) |
| Übergeordnete Agentenversion | Nein | 1 | IBM\|WinCollect\|([^\.]+) |
| Machine ID (Maschinen-ID) | Ja | LEEF | src |
| OS Name (Betriebssystemname) | Nein | LEEF | os |
- EPS-Ereignisrate-Durchschnitt
- Max. EPS-Ereignisrate
- Von CRE Doughnut generierte Ereignisse
- Von CRE-Tabelle generierte Ereignisse
- WinCollect Agentenhauptversionen
- WinCollect-Agentenversion
- WinCollect-Betriebssystemversionen
IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 1.2.0
Die QID wurde für das Pulse Widget Authentifizierungsfehler aktualisiert.
Die angepasste Eigenschaft Hoststatus wird entfernt und durch die angepasste Eigenschaft Systemstatus ersetzt.
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Security Analytics Self Monitoring Content Extension V1.2.0aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Vorherige Regelfilter | Nein | 1 | Previous Rule Description="([^"]+) |
| Vorherige Regelhinweise | Nein | 1 | Previous Rule Notes="([^"]+) |
| QidMap Beschreibung | Nein | 1 | qDescription="([^"]+) qdescription=(.*?)\scatpipename |
| QidMap -ID | Nein | 1 | qId="(\d+)" qid=(\d+) |
| QidMap Name | Nein | 1 | qName="([^"]+) qname=(.*?)\srateshortwindow |
| Regelfilter | Nein | 1 | Updated Rule Description="([^\"]+) Rule Description="([^"]+) |
| Regel-ID | Nein | 1 | id="(\d+)" ruleId="(\d+)" |
| Hinweise zu Regeln | Nein | 1 | Updated Rule Notes="([^"]+) Rule Notes="([^"]+) |
| Systemstatus | Nein | 1 | Sent\supdate\sstatus\sof\shost\s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\sto\s([^$]+) |
In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.2.0aktualisiert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | QRadar -Prüfung: QRadar -Host nicht verfügbar | Aktualisiert, um die angepasste Eigenschaft Systemstatus anstelle von Hoststatuszu verwenden. |
In der folgenden Tabelle sind die gespeicherten Suchen aufgeführt, die in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.2.0neu sind.
| Ihren Namen | Beschreibung |
|---|---|
| Details zur Änderung einer benutzerdefinierten Regel | Ruft Änderungen an angepassten Regeln ab (Erstellung, Aktualisierung, Löschung) und zeigt die entsprechenden Vorher/Nachher-Informationen an. |
IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 1.1.1
Die QID wurde für die angepasste Regel QRadar-Prüfung: Mehrere Anmeldefehler von derselben Quelle und die gespeicherte Suche Prüfung-Authentifizierungsfehler nach Benutzername aktualisiert.
IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 1.1.0
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0neu sind oder aktualisiert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Befehl | Ja | 1 | CommandExecuted\]\s\:\s+([^\r\n]+) |
| CRE-Name | Ja | 1 2 |
Rule Name="([^\"]+) (\s+|Updated\s+)Rule Name="([^\"]+) |
| Host Status (Hoststatus) | Ja | 1 | Sent\supdate\sstatus\sof\shost\s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\sto\s([^$]+) |
| Kommentar zum geschlossenen Angriff | Ja | 1 | Notes:\s((?:[^(\s+]|\s(?!\s*\())*) |
| Ursache für Schließen des Angriffs | Ja | 1 | Dieses Vergehen wurde aus folgendem Grund geschlossen:\s([^.]*) |
| Angriffs-ID | Ja | 1 | Properties\([\s]id="(\d+)" Properties\s\([\s]id="(\d+)" |
| Vorheriger CRE-Name | Ja | 1 | Previous Rule Name="([^\"]+) |
In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0hinzugefügt oder geändert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | QRadar Audit: Ungewöhnliche Anzahl erstellter Angriffe | Wird ausgelöst, wenn die Anzahl der erstellten Verstöße über einen Zeitraum von 24 Stunden um 40 % höher oder niedriger ist. Der Prozentsatz kann für den gewünschten Schwellenwert optimiert werden. |
In der folgenden Tabelle sind die Berichte aufgeführt, die in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0neu sind oder aktualisiert wurden.
| Berichtsname | Name der Suche und Abhängigkeiten |
|---|---|
| QRadar-Bericht zum Abschluss von Angriffen | In diesem Bericht wird angezeigt, weshalb die Verstöße in QRadar geschlossen wurden. Der Berichtsinhalt wird mit den folgenden Protokollaktivitäts- und Netzaktivitätssuchen sortiert:
Hinweis: Bearbeiten Sie diese Suche und alle relevanten Suchabhängigkeiten, um die Ergebnisse einzugrenzen.
|
In der folgenden Tabelle sind die neuen oder aktualisierten Referenzdaten in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Referenzdaten | pulse_imports | Teil des Dashboards 'Pulse'. |
In der folgenden Tabelle sind die gespeicherten Suchen aufgeführt, die in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0neu sind oder aktualisiert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| Anzahl der erstellten Angriffe | Bei der Suche wird die Gesamtzahl der Verstöße abgerufen, die innerhalb eines Zeitrahmens von 24 Stunden geschlossen wurden. |
| QRadar-Prüfung: Ursache für geschlossene Angriffe | Suchen Sie nach dem Grund, warum Angriffe in QRadargeschlossen wurden. |
| QRadar-Prüfung: Häufigste Ursachen für geschlossene Angriffe | In der Suche werden die Gründe für das Schließen von Verstößen gruppiert. |
IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 1.0.0
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| CRE-Name | Ja Ja |
1 2 |
Rule Name="([^\"]+) (\s+|Updated\s+)Rule Name="([^\"]+) |
| Vorheriger CRE-Name | Ja | 1 | Previous Rule Name="([^\"]+) |
| Befehl | Ja | 1 | CommandExecuted\]\s\:\s+([^\r\n]+) |
| Host status (Hoststatus) | Ja | 1 | Sent\supdate\sstatus\sof\shost\s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\sto\s([^$]+) |
| API-Such-ID | Ja | 1 | PathInfo=\/ariel\/searches\/(\S{36})\/results |
| Ausgeführte Suche | Ja | 1 | Filters:(.*?)\,\s+Columns |
In der folgenden Tabelle sind die Regeln in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | QRadar Audit: Nutzdaten gelöscht oder geändert | Erkennt, wenn ein Befehl möglicherweise Protokolldateien ändert. |
| Regel | QRadar Audit: Mehrere Anmeldefehler aus derselben Quelle | Erkennt wiederholte Authentifizierungsfehler von derselben Quellen-IP-Adresse in der Webschnittstelle von QRadar oder in der Befehlszeilenschnittstelle. |
| Regel | QRadar Audit: Potenzielle Änderung sensibler Dateien | Erkennt, wenn mit einem Texteditor auf eine sensible Datei zugegriffen wird oder wenn sie über die QRadar -CLI verschoben oder entfernt wird. Bearbeiten Sie diese Regel, um sicherheitskritische Dateien und Einheiten zu überwachen. |
| Regel | QRadar -Prüfung: QRadar -Hosts | Fügt QRadar-IP-Adressen zum Referenzset QRadar Deployment – IP hinzu. |
| Regel | QRadar Audit: Gemeinsam genutztes Konto | Erkennt, wenn ein potenzielles gemeinsam genutztes Konto vorhanden ist, das mit QRadarverbunden ist. Fügen Sie QRadar -IP-Adressen zum Referenzset QRadar Deployment-IP hinzu, um sie als Quellen-IP-Adressen auszuschließen. |
| Regel | QRadar -Prüfung: QRadar -Host nicht verfügbar | Überwacht den Status der verwalteten Hosts von QRadar |
In der folgenden Tabelle sind die Berichte in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0aufgeführt.
| Berichtsname | Name der Suche und Abhängigkeiten |
|---|---|
| QRadar Audit-Änderungen-Übersicht | Gespeicherte Suchen: SIEM Audit - Custom Rule Modification und SIEM Audit - Configuration Modification |
| QRadar Audit-Benutzerauthentifizierungsaktivität | Gespeicherte Suchen: SIEM Audit - Authentication Success by Username, SIEM Audit - Authentication Failure by Username und SIEM Audit - User Authentication Activity |
| QRadar Audit-Systemwarnungen und -fehler | Gespeicherte Suche: SIEM Audit - System Notifications |
| QRadar Audit-Ausgeführte Suchen | Gespeicherte Suchen: Audit - User Processing Activities und Audit - User Processing Activities through API. |
In der folgenden Tabelle sind die Referenzdaten in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Referenzset | QRadar -Implementierung | Liste der QRadar -IP-Adressen aus SIEM Audit: QRadar Hosts. Wird in SIEM Audit: Shared Account verwendet. Diese Liste enthält standardmäßig auch 127.0.0.1 und den Bereich, der Apps zugeordnet ist (169.254.3.1 bis 169.254.3.10). Bearbeiten Sie diese Liste nach Bedarf. |
In der folgenden Tabelle sind die gespeicherten Suchen in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0aufgeführt.
| Ihren Namen | Beschreibung |
|---|---|
| Prüfung-Benutzerauthentifizierungsaktivität | Diese Suche zeigt die Authentifizierungsereignisse auf dem QRadar -System (Web und SSH) an. |
| Audit-Erfolgreiche Authentifizierung nach Benutzername | Diese Suche zeigt die erfolgreichen Authentifizierungen auf dem QRadar -System (Web und SSH). |
| Prüfung-Authentifizierungsfehler nach Benutzername | Diese Suche zeigt die Authentifizierungsfehler auf dem QRadar -System (Web und SSH). |
| Prüfung-Konfigurationsänderung | Diese Suche zeigt die Konfigurationsaktualisierungen, die auf dem QRadar -System vorgenommen wurden. |
| Audit-Systembenachrichtigungen | Diese Suche zeigt die Warnungen und Fehler auf dem QRadar -System an. |
| Prüfung-Benutzerverarbeitungsaktivitäten | Diese Suche zeigt die von Benutzern ausgeführten Suchvorgänge an. |
| Prüfung-Benutzerverarbeitungsaktivitäten über API | Diese Suche zeigt die für /ariel/searches ausgeführten Suchvorgänge an. |