SysFlow
Die IBM Security QRadar Content Extension fügt neue angepasste Eigenschaften, angepasste Regeln und Referenzsätze für SysFlow hinzu.
In der folgenden Tabelle sind die angepassten Eigenschaften in SysFlow Content Extension V1.0.1 aufgeführt.
| Ihren Namen | Optimiert | JSON expression |
|---|---|---|
| BytesReceived | Falsch | /"flow"/"rbytes" |
| BytesSent | Falsch | /"flow"/"wbytes" |
| Containereintrag | Ja | /"proc"/"entry" |
| Container-ID | Ja | /"container"/"id" |
| Container-Image | Ja | /"container"/"image" |
| Container-Image-ID | Ja | /"container"/"imageid" |
| Containername | Falsch | /"container"/"name" |
| Containertyp | Falsch | /"container"/"type" |
| Dateiverzeichnis | Ja | /"file"/"directory" |
| Dateiname | Ja | /"Datei"/"Name" |
| Dateiöffnungsflags | Falsch | /"file"/"openflags"[] |
| Datei offen mit Leseberechtigung | Falsch | /"file"/"is_open_read" |
| Datei offen mit Schreibberechtigung | Ja | /"file"/"is_open_write" |
| Dateipfad | Ja | /"file"/"path" |
| Dateityp | Falsch | /"file"/"type" |
| GroupID | Ja | /"proc"/"gid" |
| Gruppenname | Ja | /"proc"/"group" |
| Hostname | Ja | /"node"/"id" |
| Neues Dateiverzeichnis | Falsch | /"file"/"newdirectory" |
| Neuer Dateiname | Ja | /"file"/"newname" |
| Neuer Dateipfad | Ja | /"file"/"newpath" |
| ID des übergeordneten Prozesses | Falsch | /"pproc"/"pid" |
| Parent Process Name (Name des übergeordneten Prozesses) | Ja | /"pproc"/"name" |
| Pfad des übergeordneten Prozesses | Ja | /"pproc"/"exe" |
| Benutzer-ID des übergeordneten Prozesses | Falsch | /"pproc"/"uid" |
| Benutzername für übergeordneten Prozess | Falsch | /"pproc"/"user" |
| Privilegierter Container | Ja | /"container"/"privileged" |
| Process CommandLine (Prozessbefehlszeile) | Ja | /"proc"/"cmdline" |
| Prozess-ID | Ja | /"proc"/"pid" |
| Prozessname | Ja | /"proc"/"name" |
| Process Path (Prozesspfad) | Ja | /"proc"/"exe" |
| Benutzer-ID | Ja | /"proc"/"uid" |
In der folgenden Tabelle sind die angepassten Regeln in SysFlow Content Extension V1.0.1 aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | Befehlsausführung zum Installieren oder Ändern des Kernelmoduls | Erkennt die Ausführung von Befehlen zum Installieren oder Ändern von Kernelmodulen. Ein Angreifer könnte ein Kernel-Modul hinzufügen, um eine heimliche Persistenz zu erreichen oder um Befehle im Kernel-Modus auszuführen. |
| Regel | Befehlsausführung für Suche nach SUID- oder SGID-Binärdateien | Erkennt die Ausführung eines Befehls, um nach SUID- oder SGID-Binärdateien zu suchen und kann die Berechtigung zum Eskalieren von Benutzerrechten ausnutzen. |
| Regel | Befehlsausführung zum Aktualisieren von RootCA | Erkennt, wenn ein Benutzer den update-ca-certificates-Befehl ausführt, um die Liste der Zertifizierungsstellen zu aktualisieren. |
| Regel | Containerzugriff auf oder Ändern von Firewallregeln | Erkennt, wenn ein Container auf Firewallregeln zugreift oder letztere ändert. Ein Angreifer könnte Firewall-Regeln hinzufügen oder löschen, um böswillige Handlungen zu ermöglichen. Hinweis: Für iptables wird auf der Festplatte nichts gespeichert, bis der Benutzer die Regeln durch die Ausführung von iptables-save- und dann von iptables-restore-Befehlen speichert. |
| Regel | Containerzugriff auf SSH-bezogene Datei | Erkennt, wenn ein Container auf die SSH-bezogenen Dateien unter /$HOME/.ssh oder /etc/ssh zugreift. |
| Regel | Containerkommunikation mit Cloud-Metadatenservern | Erkennt fest, wann ein Container mit dem Cloud-Metadatenserver kommuniziert. Der Cloud-Metadatenserver gibt Metadaten zurück, die in der Regel das Token enthalten. Die Cloud-Metadaten-IP ist statisch und wird von mehreren verschiedenen Cloud-Anbietern geändert. Ändern Sie die IP-Adresse entsprechend Ihrer Umgebung. |
| Regel | Containerkommunikation mit schädlichen IP-Adressen | Erkennt, wenn ein Container mit schädlichen IP-Adressen kommuniziert. |
| Regel | Mit höchsten Zugriffsrechten erstellte Container | Erkennt, wenn ein Container mit Berechtigungs-Flag erstellt wird. Das Erstellen eines Containers mit White-List-Imagehash ist zulässig, aber das Erstellen eines Containers, der das Containerereignis und das Prozess-Erstellungsereignis auslöst, ist verdächtig. |
| Regel | Container erstellen oder geplante Task ändern | Erkennt, wenn ein Container, der ein Dateiänderungsereignis enthält, eine geplante Task erstellt oder aktualisiert. |
| Regel | Container erstellen oder Dateien in ungewöhnlichen kritischen Systemverzeichnissen aktualisieren | Erkennt, wenn ein Container eine Datei in einem ungewöhnlichen kritischen Systemverzeichnis, wie z. B. /, /root, /proc, /bin, /sbin, /usr/bin, /usr/sbin, /lib, /usr/lib or /dev erstellt oder aktualisiert. |
| Regel | Container, der die kritische Authentifizierungsdatei ändert | Erkennt, wenn ein Container kritische Authentifizierungsdateien, unabhängig vom verwendeten Prozess, wie z. B. adduser oder einen anderen Prozess, ändert. |
| Regel | Container, der die SELinux-Konfiguration ändert | Erkennt, wenn ein Container SELinux-Konfigurationen ändert. Ein Angreifer könnte SELinux deaktivieren oder dessen Betriebsmodus ändern. |
| Regel | Container, in dem Netzverwaltungs- oder Erkennungsdienstprogramme laufen | Erkennt, wenn ein Container verdächtiges Netzmanagement oder Erkennungsverhalten ausführt, wie z. B. nc, namp und tcpdump |
| Regel | Container, auf dem Paketmanagementdienstprogramme laufen | Erkennt, wenn ein Container Paketmanagementdienstprogramme während der Laufzeit ausführt. Container sind unveränderliche Objekte, und die Ausführung eines Paketmanagements ist verdächtig, da ein Angreifer zusätzliche Tools in dem kompromittierten Container installieren könnte. |
| Regel | Container, auf dem Dienstprogramme zur Fernübertragung von Dateien laufen | Erkennt, wenn ein Container ein Dienstprogramm für die Fernübertragung von Dateien ausführt, z. B. wget, curl und sftp. |
| Regel | Container, der Benutzer auflistet oder Management-Dienstprogramme ausführt | Erkennt, wenn ein Container verdächtige Benutzer-Auflistungen oder Management-Verhalten wie id, groups, und useradd ausführt. |
| Regel | Container, der nach privaten Keys oder Sicherheitstoken sucht | Erkennt, wenn ein Benutzer nach Kennwortdateien oder privaten Keys im Container sucht. |
| Regel | Container, der über SSH Daten sendet oder empfängt | Erkennt, wenn ein Container Daten über SSH sendet oder empfängt. Ein Angreifer könnte den kompromittierten Container nutzen, um seitlich in einen anderen Container zu wechseln oder Daten über den SSH-Port 22 zu exfiltrieren. |
| Regel | Erstellung von Soft- oder Hardlinks über sensible oder kritische Dateien | Erkennt die Erstellung von Soft-oder Hardlinks über sensible oder kritische Dateien, wie /etc/passwd, /etc/group, /etc/shadow, /etc/gshadow, /etc/sudoers. |
| Regel | Dateiaktivitäten zum Installieren oder Ändern des Kernelmoduls | Erkennt, wenn ein Kernelmodul erstellt oder geändert wird, indem es Dateiänderungen an einer .ko-Datei unter /lib/modules untersucht. |
| Regel | Hash-Dumping: Ungewöhnlicher Prozess greift auf die Linux-Schattendatei zu | Erkennt Hash-Dumping-Aktivitäten in Linux-basierten Systemen, wo auf die Datei /etc/shadow durch einen ungewöhnlichen Prozess zugegriffen wird. |
| Regel | Reverse oder Bind Shell erkannt: Linux-Shell hat eine Netzverbindung erstellt | Erkennt, wenn eine Netzverbindung für eine Linux-Shell initiiert wird, was zu einer Reverse- oder Bind-Shell führen kann. |
| Regel | RootCA erstellt oder hochgeladen | Erkennt, wenn ein Benutzer Dateien in einem Ordner erstellt oder lädt, der für die Zertifizierungsstelle verwendet wird. |
| Regel | Ungewöhnlicher Prozess für die Erstellung von abgehenden Netzverbindungen mit dem SSH-Port | Erkennt, wenn ein ungewöhnlicher Prozess beginnt, abgehende Netzverbindungen über den SSH-Port 22 zu erstellen. Ein Angreifer könnte diese Technik nutzen, um Abwehrmechanismen zu umgehen und Daten über einen bekannten Port zu exfiltrieren. |
| Regel | Ungewöhnlicher Prozess zur Änderung der kritischen Authentifizierungsdatei | Erkennt, wenn ein ungewöhnlicher Prozess kritische Authentifizierungsdateien, wie z. B. /etc/passwd ändert. |
| Baustein | BB:Kategoriedefinition: Containerereignis | Definiert Containerereignisse. |
| Baustein | BB:CategoryDefinition: Dateiänderungsereignis | Definiert Dateiänderungsereignisse. |
| Baustein | BB:CategoryDefinition: Prozess-Erstellungsereignis | Definiert Prozesserstellungsereignisse |
In der folgenden Tabelle sind die Referenzsätze und Referenzdaten in SysFlow Content Extension V1.0.1 aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Referenzset | Linux-Prozesse auf der Whitelist, die kritische Authentifizierungsdateien ändern können | Listet identifizierte, auf einer Whitelist stehende Linux-Prozesse auf, die kritische Authentifizierungsdateien ändern können, wie z. B.: /etc/passwd, /etc/group, /etc/shadow, ... |
| Referenzset | Binärdateien durchsuchen | Listet identifizierte Prozesse auf, die genutzt werden können, um nach Dateien zu suchen, wie finden, ... |
| Referenzset | Paketmanagementdienstprogramme | Listet identifizierte Prozesse auf, die zum Installieren, Aktualisieren, Deinstallieren, Verwalten von Linux-Paketen verwendet werden können, wie z. B. apt-get, ... |
| Referenzset | Whitelist-Prozesse, die auf /etc/shadow zugreifen können | Listet identifizierte Whitelist-Linux-Prozesse auf, die die Linux-Schattendatei /etc/shadow öffnen oder auslesen können. |
| Referenzset | Sensible / kritische Dateien | Listet die identifizierte Dateipfade für sensible oder kritische Dateien auf. |
| Referenzset | Fern-Dateikopie-Binärdateien | Listet identifizierte Prozesse auf, die zum Ausführen von Fern-Dateiübertragungsoperatoren verwendet werden können, wie z. B. scp, ... |
| Referenzset | Netzmanagement- oder Erkennungsdienstprogramm | Listet identifizierte Prozesse auf, die genutzt werden können, um das Netz zu erkennen oder zu verwalten, wie z. B. nmap, tcpdump, ... |
| Referenzset | Linux -Shells | Listet identifizierte Linux-Shellprozesse auf, z. B. bash, sh, .... |
| Referenzset | Benutzerauflistungs- und Managementbinärdateien | Listet identifizierte Prozesse auf, die zum Auflisten oder zum Management der Benutzer/Gruppen verwendet werden können, wie z. B. adduser, deluser, addgroup, ... |
| Referenzset | TLS-Ordner | Listet die angegebenen Dateipfade für tls-Root-Zertifikate auf. |
| Referenzset | Container-Image-Whitelist | Listen Containerimages auf, die in die Whitelisted aufgenommen werden können. |
| Referenzdaten | pulse_imports | Teil des Dashboards 'Pulse'. |