Security Analytics Self Monitoring

Verwenden Sie die IBM Security QRadar Security Analytics Self Monitoring Content Extension, um Ihren QRadar Einsatz genau zu überwachen.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

Diese Inhaltserweiterung umfasst ein oder mehrere Impulsdashboards. Weitere Informationen zu Pulse-Dashboards finden Sie unter QRadar Pulse-App.

IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung

IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 2.2.2

In der folgenden Tabelle sind die Regeln aufgeführt, die neu in IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.2sind.

Tabelle 1. Neue Regeln in IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.2
Typ Ihren Namen Beschreibung
Regel Eine angepasste Eigenschaft wurde inaktiviert Wird ausgelöst, wenn ein benutzerdefinierter Eigenschaftsausdruck aufgrund von Leistungsproblemen inaktiviert wird.
Anmerkung: Diese Regel kann optimiert werden, um E-Mail-Benachrichtigungen zu aktivieren.

(Zurück nach oben)

IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 2.2.1

Die folgenden Pulse-Widgets sind in IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.1neu oder aktualisiert.

  • QRadar Überwachung
  • QRadar Monitoring-Angriffe

(Zurück nach oben)

IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 2.2.0

In der folgenden Tabelle sind die neuen Regeln in IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0aufgeführt.

Tabelle 2. Neue Regeln in IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0
Typ Ihren Namen Beschreibung
Regel QRadar Audit: Teure CRE-Regeln Wird ausgelöst, wenn QRadar -Regeln kostenintensiv sind. Optimieren Sie diese Regeln, um die Arbeitslast in CRE zu reduzieren und die Wahrscheinlichkeit zu verringern, dass einige Ereignisse nicht von CRE korreliert werden.
Regel QRadar Audit: Teure angepasste Eigenschaften Wird ausgelöst, wenn angepasste QRadar -Eigenschaften kostenintensiv sind Optimieren Sie diese angepassten Eigenschaften, um die Auslastung beim Parsing zu reduzieren und die Wahrscheinlichkeit nicht geparster Ereignisse zu verringern.
Regel QRadar Audit: Teure Protokollquellen Wird ausgelöst, wenn QRadar -Protokollquellen kostenintensiv sind. Optimieren Sie diese Protokollquellen/Protokollquellenerweiterungen, um die Arbeitslast beim Parsing zu reduzieren und die Wahrscheinlichkeit nicht geparster Ereignisse zu verringern.
Regel QRadar -Prüfung: Hohe CRE-Auslastung Wird ausgelöst, wenn eine hohe CRE-Auslastung erreicht wird Wenn die CRE-Last weiter zunimmt, wird ein Sättigungspunkt erreicht und einige Ereignisse werden von CRE nicht korreliert.
Regel QRadar Audit: Hohe Parsing-Auslastung Wird ausgelöst, wenn eine hohe Parsing-Auslastung erreicht wird. Wenn die Arbeitslast beim Parsing weiter zunimmt, wird ein Sättigungspunkt erreicht und einige Ereignisse werden nicht syntaktisch analysiert und normalisiert.

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die neu in IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0sind.

Tabelle 3. Neue angepasste Eigenschaften in IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Element Ja 1 Element = (\S +)
Messwert-ID Ja 1 MetricID=(\S+)

Ein Pulse-Dashboard mit dem Namen Parsing and CRE Monitoring wurde zu IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0hinzugefügt. Dieses Dashboard ist eine visuelle Darstellung der CRE-und Parsing-Auslastung durch Hosts.

(Zurück nach oben)

IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 2.1.0

In der folgenden Tabelle sind die benutzerdefinierten Eigenschaften aufgeführt, die in IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.1.0hinzugefügt oder geändert wurden.

Tabelle 4. Neue und aktualisierte benutzerdefinierte Eigenschaften in IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.1.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Angriffs-ID Ja 1 Angriff: (\d +)
Eigner des Angriffs Nein 1 Benutzer: \s (. *?) \shas\sbeen
Die folgenden Pulse-Widgets sind in IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.1.0neu oder wurden aktualisiert.
  • Angriff zugewiesen
  • Die Spalte Angriffs-ID wurde zum Widget Ursache für Schließen des Angriffs hinzugefügt.

(Zurück nach oben)

IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 2.0.1

Folgende Tabelle zeigt die angepassten Eigenschaften in IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.1.

Tabelle 5. Angepasste Eigenschaften in IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.1
Ihren Namen Optimiert Erfassungsgruppe Regex
CRE-Name Ja 1 Rule Name=\"([^\\\"]+)
Gesamtzahl gelöschter Ereignisse Nein 1 Gesamtzahl der gelöschten Ereigniss:\s+(\d+)
Gesamtzahl weitergeleitete Ereignisse Nein 1 Gesamtzahl weitergeleitete Ereignisse:\s+(\d+)
Gesamtzahl nicht korrelierter Ereignisse Nein 1 Gesamtzahl nicht korrelierter Ereignisse:\s+(\d+)
Die folgenden Pulse-Widgets sind neu in IBM Security QRadar Product Name Content Extension 2.0.1.
  • Prüfung – Routing-Regeln – Gelöschte Ereignisse
  • Prüfung – Routing-Regeln – Weitergeleitete Ereignisse
  • Prüfung – Routing-Regeln – Nicht korrelierrte Ereignisse

(Zurück nach oben)

IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 2.0.0

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.0aufgeführt.

Tabelle 6: Angepasste Eigenschaften in IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Agent Version (Version des Agenten) Nein 1 IBM\|WinCollect\|([^\.]+)
Übergeordnete Agentenversion Nein 1 IBM\|WinCollect\|([^\.]+)
Machine ID (Maschinen-ID) Ja LEEF src
OS Name (Betriebssystemname) Nein LEEF os
Die folgenden Pulse-Widgets sind neu in IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.0.
  • EPS-Ereignisrate-Durchschnitt
  • Max. EPS-Ereignisrate
  • Von CRE Doughnut generierte Ereignisse
  • Von CRE-Tabelle generierte Ereignisse
  • WinCollect Agentenhauptversionen
  • WinCollect-Agentenversion
  • WinCollect-Betriebssystemversionen

(Zurück nach oben)

IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 1.2.0

Die QID wurde für das Pulse Widget Authentifizierungsfehler aktualisiert.

Die angepasste Eigenschaft Hoststatus wird entfernt und durch die angepasste Eigenschaft Systemstatus ersetzt.

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Security Analytics Self Monitoring Content Extension V1.2.0aufgeführt.

Tabelle 7: Angepasste Eigenschaften in IBM Security QRadar Security Analytics Self Monitoring Content Extension V1.2.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Vorherige Regelfilter Nein 1 Previous Rule Description="([^"]+)
Vorherige Regelhinweise Nein 1 Previous Rule Notes="([^"]+)
QidMap Beschreibung Nein 1 qDescription="([^"]+)

qdescription=(.*?)\scatpipename

QidMap -ID Nein 1 qId="(\d+)"

qid=(\d+)

QidMap Name Nein 1 qName="([^"]+)

qname=(.*?)\srateshortwindow

Regelfilter Nein 1 Updated Rule Description="([^\"]+)

Rule Description="([^"]+)

Regel-ID Nein 1 id="(\d+)"

ruleId="(\d+)"

Hinweise zu Regeln Nein 1 Updated Rule Notes="([^"]+)

Rule Notes="([^"]+)

Systemstatus Nein 1 Sent\supdate\sstatus\sof\shost\s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\sto\s([^$]+)

In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.2.0aktualisiert wurden.

Tabelle 8. Regeln in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.2.0
Typ Ihren Namen Beschreibung
Regel QRadar -Prüfung: QRadar -Host nicht verfügbar Aktualisiert, um die angepasste Eigenschaft Systemstatus anstelle von Hoststatuszu verwenden.

In der folgenden Tabelle sind die gespeicherten Suchen aufgeführt, die in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.2.0neu sind.

Tabelle 9. Gespeicherte Suchen in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.2.0
Ihren Namen Beschreibung
Details zur Änderung einer benutzerdefinierten Regel Ruft Änderungen an angepassten Regeln ab (Erstellung, Aktualisierung, Löschung) und zeigt die entsprechenden Vorher/Nachher-Informationen an.

(Zurück nach oben)

IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 1.1.1

Die QID wurde für die angepasste Regel QRadar-Prüfung: Mehrere Anmeldefehler von derselben Quelle und die gespeicherte Suche Prüfung-Authentifizierungsfehler nach Benutzername aktualisiert.

(Zurück nach oben)

IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 1.1.0

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0neu sind oder aktualisiert wurden.

Tabelle 10. Angepasste Eigenschaften in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Befehl Ja 1 CommandExecuted\]\s\:\s+([^\r\n]+)
CRE-Name Ja 1

2

Rule Name="([^\"]+)

(\s+|Updated\s+)Rule Name="([^\"]+)

Host Status (Hoststatus) Ja 1 Sent\supdate\sstatus\sof\shost\s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\sto\s([^$]+)
Kommentar zum geschlossenen Angriff Ja 1 Notes:\s((?:[^(\s+]|\s(?!\s*\())*)
Ursache für Schließen des Angriffs Ja 1 Dieses Vergehen wurde aus folgendem Grund geschlossen:\s([^.]*)
Angriffs-ID Ja 1 Properties\([\s]id="(\d+)"

Properties\s\([\s]id="(\d+)"

Vorheriger CRE-Name Ja 1 Previous Rule Name="([^\"]+)

In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0hinzugefügt oder geändert wurden.

Tabelle 11. Regeln in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0
Typ Ihren Namen Beschreibung
Regel QRadar Audit: Ungewöhnliche Anzahl erstellter Angriffe Wird ausgelöst, wenn die Anzahl der erstellten Verstöße über einen Zeitraum von 24 Stunden um 40 % höher oder niedriger ist. Der Prozentsatz kann für den gewünschten Schwellenwert optimiert werden.

In der folgenden Tabelle sind die Berichte aufgeführt, die in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0neu sind oder aktualisiert wurden.

Tabelle 12. Berichte in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0
Berichtsname Name der Suche und Abhängigkeiten
QRadar-Bericht zum Abschluss von Angriffen In diesem Bericht wird angezeigt, weshalb die Verstöße in QRadar geschlossen wurden. Der Berichtsinhalt wird mit den folgenden Protokollaktivitäts- und Netzaktivitätssuchen sortiert:
  • QRadar Audit: Offenses Closed Reason
  • QRadar Audit: Top Offenses Closed Reason
Hinweis: Bearbeiten Sie diese Suche und alle relevanten Suchabhängigkeiten, um die Ergebnisse einzugrenzen.

In der folgenden Tabelle sind die neuen oder aktualisierten Referenzdaten in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0aufgeführt.

Tabelle 13. Referenzdaten in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0
Typ Ihren Namen Beschreibung
Referenzdaten pulse_imports Teil des Dashboards 'Pulse'.

In der folgenden Tabelle sind die gespeicherten Suchen aufgeführt, die in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0neu sind oder aktualisiert wurden.

Tabelle 14: Gespeicherte Suchen in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0
Ihren Namen Beschreibung
Anzahl der erstellten Angriffe Bei der Suche wird die Gesamtzahl der Verstöße abgerufen, die innerhalb eines Zeitrahmens von 24 Stunden geschlossen wurden.
QRadar-Prüfung: Ursache für geschlossene Angriffe Suchen Sie nach dem Grund, warum Angriffe in QRadargeschlossen wurden.
QRadar-Prüfung: Häufigste Ursachen für geschlossene Angriffe In der Suche werden die Gründe für das Schließen von Verstößen gruppiert.

(Zurück nach oben)

IBM Sicherheits QRadar Sicherheitsanalyse Selbstüberwachung Inhaltserweiterung 1.0.0

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0aufgeführt.

Tabelle 15. Angepasste Eigenschaften in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0
Ihren Namen Optimiert Erfassungsgruppe Regex
CRE-Name Ja

Ja

1

2

Rule Name="([^\"]+)

(\s+|Updated\s+)Rule Name="([^\"]+)

Vorheriger CRE-Name Ja 1 Previous Rule Name="([^\"]+)
Befehl Ja 1 CommandExecuted\]\s\:\s+([^\r\n]+)
Host status (Hoststatus) Ja 1 Sent\supdate\sstatus\sof\shost\s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\sto\s([^$]+)
API-Such-ID Ja 1 PathInfo=\/ariel\/searches\/(\S{36})\/results
Ausgeführte Suche Ja 1 Filters:(.*?)\,\s+Columns

In der folgenden Tabelle sind die Regeln in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0aufgeführt.

Tabelle 16. Regeln in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0
Typ Ihren Namen Beschreibung
Regel QRadar Audit: Nutzdaten gelöscht oder geändert Erkennt, wenn ein Befehl möglicherweise Protokolldateien ändert.
Regel QRadar Audit: Mehrere Anmeldefehler aus derselben Quelle Erkennt wiederholte Authentifizierungsfehler von derselben Quellen-IP-Adresse in der Webschnittstelle von QRadar oder in der Befehlszeilenschnittstelle.
Regel QRadar Audit: Potenzielle Änderung sensibler Dateien Erkennt, wenn mit einem Texteditor auf eine sensible Datei zugegriffen wird oder wenn sie über die QRadar -CLI verschoben oder entfernt wird. Bearbeiten Sie diese Regel, um sicherheitskritische Dateien und Einheiten zu überwachen.
Regel QRadar -Prüfung: QRadar -Hosts Fügt QRadar-IP-Adressen zum Referenzset QRadar Deployment – IP hinzu.
Regel QRadar Audit: Gemeinsam genutztes Konto Erkennt, wenn ein potenzielles gemeinsam genutztes Konto vorhanden ist, das mit QRadarverbunden ist. Fügen Sie QRadar -IP-Adressen zum Referenzset QRadar Deployment-IP hinzu, um sie als Quellen-IP-Adressen auszuschließen.
Regel QRadar -Prüfung: QRadar -Host nicht verfügbar Überwacht den Status der verwalteten Hosts von QRadar

In der folgenden Tabelle sind die Berichte in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0aufgeführt.

Tabelle 17. Berichte in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0
Berichtsname Name der Suche und Abhängigkeiten
QRadar Audit-Änderungen-Übersicht Gespeicherte Suchen: SIEM Audit - Custom Rule Modification und SIEM Audit - Configuration Modification
QRadar Audit-Benutzerauthentifizierungsaktivität Gespeicherte Suchen: SIEM Audit - Authentication Success by Username, SIEM Audit - Authentication Failure by Username und SIEM Audit - User Authentication Activity
QRadar Audit-Systemwarnungen und -fehler Gespeicherte Suche: SIEM Audit - System Notifications
QRadar Audit-Ausgeführte Suchen Gespeicherte Suchen: Audit - User Processing Activities und Audit - User Processing Activities through API.

In der folgenden Tabelle sind die Referenzdaten in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0aufgeführt.

Tabelle 18. Referenzdaten in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0
Typ Ihren Namen Beschreibung
Referenzset QRadar -Implementierung Liste der QRadar -IP-Adressen aus SIEM Audit: QRadar Hosts. Wird in SIEM Audit: Shared Account verwendet. Diese Liste enthält standardmäßig auch 127.0.0.1 und den Bereich, der Apps zugeordnet ist (169.254.3.1 bis 169.254.3.10). Bearbeiten Sie diese Liste nach Bedarf.

In der folgenden Tabelle sind die gespeicherten Suchen in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0aufgeführt.

Tabelle 19. Gespeicherte Suchen in IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0
Ihren Namen Beschreibung
Prüfung-Benutzerauthentifizierungsaktivität Diese Suche zeigt die Authentifizierungsereignisse auf dem QRadar -System (Web und SSH) an.
Audit-Erfolgreiche Authentifizierung nach Benutzername Diese Suche zeigt die erfolgreichen Authentifizierungen auf dem QRadar -System (Web und SSH).
Prüfung-Authentifizierungsfehler nach Benutzername Diese Suche zeigt die Authentifizierungsfehler auf dem QRadar -System (Web und SSH).
Prüfung-Konfigurationsänderung Diese Suche zeigt die Konfigurationsaktualisierungen, die auf dem QRadar -System vorgenommen wurden.
Audit-Systembenachrichtigungen Diese Suche zeigt die Warnungen und Fehler auf dem QRadar -System an.
Prüfung-Benutzerverarbeitungsaktivitäten Diese Suche zeigt die von Benutzern ausgeführten Suchvorgänge an.
Prüfung-Benutzerverarbeitungsaktivitäten über API Diese Suche zeigt die für /ariel/searches ausgeführten Suchvorgänge an.

(Zurück nach oben)