Hybrid Cloud-Anwendungsfälle
Verwenden Sie die IBM Security QRadar Content Extension for Hybrid Cloud Use Cases, um Ihre Hybrid Cloud-Bereitstellung genau zu überwachen.
Informationen zu IBM Security QRadar Content Extension for Hybrid Cloud Use Cases
IBM Security QRadar Content Extension for Hybrid Cloud Use Cases fügt mehrere Regeln und gespeicherte Suchen hinzu, die sich auf die Erkennung von Virtualisierungsaktivitäten konzentrieren.
- IBM Sicherheit QRadar Inhaltserweiterung für Hybrid-Cloud-Anwendungsfälle 2.3.2
- IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 2.3.1
- IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 2.3.0
- IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 2.2.1
- IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 2.2.0
- IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 2.1.0
- IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 2.0.0
- IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 1.0.0
IBM Sicherheit QRadar Inhaltserweiterung für Hybrid-Cloud-Anwendungsfälle 2.3.2
Die folgende Tabelle zeigt die Regeln, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.3.2 neu sind.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | Protokolle wurden gelöscht/inaktiviert oder gestoppt | Diese Regel wird ausgelöst, wenn Protokolle gelöscht, deaktiviert oder angehalten werden. |
| Regel | Administratorrolle für Azure | Diese Regel erkennt die für Azure hinzugefügte Administratorrolle. |
Die folgende Tabelle zeigt die benutzerdefinierten Ereigniseigenschaften in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.3.2.
| Benutzerdefinierte Eigenschaft | Forceparse | Beschreibung | UUID | Gefunden in |
|---|---|---|---|---|
| Alertschweregrad | TRUE | Standardmäßige benutzerdefinierte Extraktion der Alarmschwere aus DSM-Nutzdaten | cfa63d4b-ee3c-40b6-bb3b-1913a35cdb23 | Amazon AWS Azure |
IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 2.3.1
In der folgenden Tabelle sind die neuen Regeln in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.3.1aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | Administratorrolle für Azure | Erkennt die für Azurehinzugefügte Verwaltungsrolle. |
Die folgende Tabelle enthält angepasste Eigenschaften, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.3.1neu sind.
| Ihren Namen | Optimiert | Beschreibung |
|---|---|---|
| Neuer Attributwert | Nein | Angepasster Standardauszug des Attributs Neuer Wert der DSM-Nutzdaten. |
IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 2.3.0
Der Regelfilter Umgehung der Mehrfaktorauthentifizierung wurde für die Verwendung der Funktion lower aktualisiert.
Die Regel Protokolle wurden gelöscht/inaktiviert oder gestoppt wird aktualisiert, um generischer zu sein und andere Cloudeinheiten zu erfassen.
IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 2.2.1
Die folgende Tabelle zeigt die Regeln und Bausteine, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1neu sind oder aktualisiert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:BehaviorDefinition: Management-Rollenzuweisung hinzugefügt (Office 365) | Gibt an, wann eine Managementrolle einer Managementrollengruppe, einer Richtlinie für die Zuordnung von Managementrollen, einem Benutzer oder einer universellen Sicherheitsgruppe zugeordnet wurde. |
| Baustein | BB:BehaviorDefinition: Management-Rollenzuweisung entfernt (Office 365) | Gibt an, wann eine Verwaltungsrolle aus einer Verwaltungsrollengruppe, einer Zuordnungsrichtlinie für Verwaltungsrollen, einem Benutzer oder einer universellen Sicherheitsgruppe (USG) entfernt wurde. |
| Baustein | BB:CategoryDefinition: Objektzugriffsereignisse | Bearbeiten Sie diesen Baustein, um alle Kategorien von zugriffsbezogenen Ereignissen für Objekte (Datei, Ordner usw.) einzuschließen. |
| Baustein | BB:CategoryDefinition: Objekt Download Events | Bearbeiten Sie diesen Baustein, um alle Objektkategorien (Datei, Ordner usw.) für das Herunterladen zusammengehöriger Ereignisse einzuschließen. |
| Baustein | BB:CategoryDefinition: Objekt Upload Events | Bearbeiten Sie diesen Baustein, um alle Kategorien zusammengehöriger Ereignisse zum Hochladen von Objekten (Datei, Ordner usw.) einzuschließen. |
| Baustein | BB:Verhaltensdefinition: Regelmäßige Virtualisierungsadministration | Definiert reguläre Verwaltungsaktivitäten für virtuelle Umgebungen, wie z. B. Maschinenmanagement und Berechtigungsmanagement. |
| Regel | Protokolle wurden gelöscht/inaktiviert oder gestoppt | Wird ausgelöst, wenn Protokolle gelöscht, inaktiviert oder gestoppt werden |
| Regel | Gleiche Managementrichtlinie hinzugefügt und innerhalb eines kurzen Zeitraums gelöscht (Office 365) | Wird ausgelöst, wenn mehrere Authentifizierungsfehler für Virtualisierungs- oder Cloudsysteme von derselben Quellenadresse auftreten. |
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1neu oder aktualisiert wurden.
| Ihren Namen | Optimiert |
|---|---|
| Betroffene Workload | Ja |
| Richtlinienname | Ja |
In der folgenden Tabelle sind die Berichte aufgeführt, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1neu sind.
| Berichtsname | Beschreibung |
|---|---|
| Office 365-Dateiaktivität-Monatlich | Gespeicherte Suche: Office 365: File Activity |
| Office 365-Dateiaktivität-Wöchentlich | Gespeicherte Suche: Office 365: File Activity |
| Office 365 -Vorfälle, die sich auf den Zustand einer Office 365-Workload ausgewirkt haben-monatlich | Gespeicherte Suche: Office 365: Vorfälle, die den Zustand einer Office 365-Workload beeinträchtigt haben |
| Office 365 -Vorfälle, die sich auf den Zustand einer Office 365-Workload ausgewirkt haben-Wöchentlich | Gespeicherte Suche: Office 365: Vorfälle, die den Zustand einer Office 365-Workload beeinträchtigt haben |
In der folgenden Tabelle sind die gespeicherten Suchen aufgeführt, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1neu sind.
| Ihren Namen | Beschreibung |
|---|---|
| Office365: Dateiaktivität | Beschreibt Ereignisse der Office 365 -Dateiaktivität. |
| Office 365: Vorfälle, die den Zustand einer Office 365-Workload beeinträchtigt haben | Beschreibt Vorfälle, die sich auf den Zustand einer Office 365-Workload ausgewirkt haben |
IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 2.2.0
Die folgende Tabelle enthält die Regeln und Bausteine, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0neu sind oder aktualisiert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB: AWS Cloud: API-Anforderung wurde verweigert | Definiert verweigerte PI-Anforderungen (AWS) |
| Baustein | BB:BehaviourDefinition: Änderung im Instanzprofil (AWS) | Definiert eine Änderung des Instanzprofilwerts in AWS. Ein Instanzprofil enthält eine Rolle und die Rolle kann beliebig geändert werden. Beispiel: Ein Profil für eine eingeschränkte Instanz mit einer eingeschränkten Rolle kann so geändert werden, dass es stattdessen eine Verwaltungsrolle hat. Der Instanzprofilname ändert sich in diesem Fall nicht, was schwieriger zu bemerken ist. |
| Baustein | BB:DeviceDefinition: Cloud | Dem Baustein wurden weitere Einheiten hinzugefügt. |
| Regel | Mehrere Hybrid-Cloud-Anmeldefehler von verschiedenen Quellen-IPs | Wird ausgelöst, wenn sich ein Benutzer 25 Mal in zwei Minuten von verschiedenen Quellen-IP-Adressen nicht an einer Cloudplattform anmelden kann. |
| Regel | Protokolle wurden gelöscht/inaktiviert oder gestoppt (AWS) | Wird ausgelöst, wenn Alerts für Amazon- AWS -Protokolle gelöscht, inaktiviert oder gestoppt werden. |
| Regel | Mehrere fehlgeschlagene API-Anforderungen von derselben Quellen-IP (AWS) | Wird ausgelöst, wenn in zwei Minuten mindestens 10 fehlgeschlagene API-Anforderungen von derselben Quellen-IP eingeleitet wurden. |
| Regel | Mehrere fehlgeschlagene API-Anforderungen von demselben Benutzernamen (AWS) | Wird ausgelöst, wenn mindestens 10 fehlgeschlagene API-Anforderungen von demselben Benutzernamen in zwei Minuten eingeleitet wurden. |
| Regel | Mögliche Änderung an AWS -Protokollkonfigurationen | Wird ausgelöst, wenn Alerts zu Konfigurationsänderungen an den Cloud Trail-Protokollen vorliegen. |
| Regel | Potenzielle Berechtigungseskalation über Instanzprofil (AWS) | Wird ausgelöst, wenn eine Verwaltungsaktion ausgeführt wird, nachdem ein AWS -Instanzprofil geändert wurde Ein Benutzer kann ein AWS -Instanzprofil ändern, um eine andere Rolle zuzuordnen. Wenn eine Administratoraktivität auf diese Aktion folgt, kann dies auf ein potenzielles Berechtigungseskalationsereignis hinweisen. |
| Regel | Sicherheitsregel erstellt oder gelöscht (Azure) | Wird ausgelöst, wenn eine Sicherheitsregel von einem Benutzer mit niedriger Berechtigung erstellt oder gelöscht wird. Dies kann auf einen Angreifer hinweisen, der eine Sicherheitsregel erstellt oder löscht, um entweder Zugriff auf eine virtuelle Maschine oder Ressource zu erteilen oder den Zugriff auf eine virtuelle Maschine oder Ressource zu verweigern. |
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0neu sind oder aktualisiert wurden.
| Ihren Namen | Optimiert | Beschreibung |
|---|---|---|
| Föderierter Benutzer | Nein | Diese Eigenschaft ist ein Platzhalter für den angepassten Standardauszug des föderierten Benutzers aus DSM-Nutzdaten. |
| Gruppenname | Ja | Diese Eigenschaft ist ein Platzhalter für die benutzerdefinierte Standardextraktion von Gruppenname aus DSM-Nutzdaten. |
| Lokales Netzgateway | Nein | Diese Eigenschaft ist ein Platzhalter für die benutzerdefinierte Standardextraktion von Local Network Gateway aus DSM-Nutzdaten. |
| Netzschnittstelle | Nein | Diese Eigenschaft ist ein Platzhalter für den benutzerdefinierten Standardauszug der Netzschnittstelle der DSM-Nutzdaten. |
| Netzsicherheitsgruppe | Nein | Diese Eigenschaft ist ein Platzhalter für den benutzerdefinierten Standardauszug der Netzsicherheitsgruppe aus DSM-Nutzdaten. |
| Netzwerkbeobachter | Nein | Diese Eigenschaft ist ein Platzhalter für die benutzerdefinierte Standardextraktion von Network Watcher aus DSM-Nutzdaten. |
| Profil | Ja | Diese Eigenschaft ist ein Platzhalter für den benutzerdefinierten Standardauszug des Profils aus DSM-Nutzdaten. |
| Sicherheitsregel | Nein | Diese Eigenschaft ist ein Platzhalter für die benutzerdefinierte Extraktion von Sicherheitsregel aus DSM-Nutzdaten. |
| UserType | Ja | Diese Eigenschaft ist ein Platzhalter für die benutzerdefinierte Standardextraktion von UserType aus DSM-Nutzdaten. |
| Virtuelles Netzwerk | Nein | Diese Eigenschaft ist ein Platzhalter für den benutzerdefinierten Standardauszug des virtuellen Netzes aus DSM-Nutzdaten. |
| VPC-ID | Ja | Diese Eigenschaft ist ein Platzhalter für die benutzerdefinierte Extraktion von VPC-ID aus DSM-Nutzdaten. |
In der folgenden Tabelle sind die Referenzsets aufgeführt, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0neu sind.
| Typ | Ihren Namen |
|---|---|
| Referenzset | AWS -Prüfereignisse |
| Referenzset | AWS-VPC-Ereignisse |
In der folgenden Tabelle sind die neuen Berichte in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0aufgeführt.
| Berichtsname | Beschreibung |
|---|---|
| AWS -Prüfereignisse-monatlich | Verbessert Überwachung und Trendermittlung für AWS-Prüfaktivitäten. |
| AWS -Prüfereignisse-Wöchentlich | Verbessert Überwachung und Trendermittlung für AWS-Prüfaktivitäten. |
| AWS fehlgeschlagene Konsolenanmeldungen föderierter Benutzer-Monatlich | Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten. |
| AWS Failed Console Logins Federated Users - Weekly | Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten. |
| AWS fehlgeschlagene Konsolenanmeldungen nicht föderierter Benutzer-Monatlich | Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten. |
| AWS Fehlgeschlagene Konsolenanmeldungen nicht föderierter Benutzer-wöchentlich | Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten. |
| AWS -Richtlinienänderungen prüfen-monatlich | Verbessert Überwachung und Trendermittlung für Änderungsaktivitäten an AWS-Richtlinien. |
| AWS -Richtlinienänderungen prüfen-wöchentlich | Verbessert Überwachung und Trendermittlung für Änderungsaktivitäten an AWS-Richtlinien. |
| AWS Security Group Ingress-Monatlich | Verbessert Überwachung und Trendermittlung für Eindringaktivitäten an AWS-Sicherheitsgruppen. |
| AWS Security Group Ingress-Wöchentlich | Verbessert Überwachung und Trendermittlung für Eindringaktivitäten an AWS-Sicherheitsgruppen. |
| AWS Erfolgreiche Anmeldungen bei föderierten Benutzern der Konsole-monatlich | Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten. |
| AWS Erfolgreiche Konsolenanmeldungen föderierter Benutzer-wöchentlich | Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten. |
| AWS -Erfolgreiche Konsolenanmeldungen nicht föderierter Benutzer-monatlich | Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten. |
| AWS -Erfolgreiche Konsolenanmeldungen nicht föderierter Benutzer-wöchentlich | Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten. |
| AWS VPC-Ereignisprüfung-monatlich | Stellt eine Trendermittlung für Ereignisse in der Amazon-VPC bereit. |
| AWS VPC-Ereignisprüfung-Wöchentlich | Stellt eine Trendermittlung für Ereignisse in der Amazon-VPC bereit. |
| Azure Netzsicherheitsgruppe erstellt oder aktualisiert-monatlich | Verbessert Überwachung und Trendermittlung für Azure-Sicherheitsgruppen. |
| Azure Netzsicherheitsgruppe erstellt oder aktualisiert-wöchentlich | Verbessert Überwachung und Trendermittlung für Azure-Sicherheitsgruppen. |
| Azure -Sicherheitsregel erstellt, aktualisiert oder gelöscht-monatlich | Verbessert Überwachung und Trendermittlung für Azure-Sicherheitsregeln. |
| Azure -Sicherheitsregel erstellt, aktualisiert oder gelöscht-wöchentlich | Verbessert Überwachung und Trendermittlung für Azure-Sicherheitsregeln. |
| Azure Virtual Network erstellt oder aktualisiert-monatlich | Verbessert Überwachung und Trendermittlung für virtuelle Azure-Netze. |
| Azure Virtuelles Netz erstellt oder aktualisiert-wöchentlich | Verbessert Überwachung und Trendermittlung für virtuelle Azure-Netze. |
| Azure -Virtuelle Verbindungen für Web-Apps gelöscht-monatlich | Verbessert Überwachung und Trendermittlung für virtuelle Azure-Web-App-Verbindungen. |
| Azure -Virtuelle Verbindungen für Web-Apps gelöscht-wöchentlich | Verbessert Überwachung und Trendermittlung für virtuelle Azure-Web-App-Verbindungen. |
| Virtualisierung-Gruppenprüfung-monatlich | Bietet eine bessere Überwachung und Trendermittlung für Aktivitäten zur Prüfung von Cloudgruppen. |
| Virtualisierung-Gruppenprüfung-wöchentlich | Bietet eine bessere Überwachung und Trendermittlung für Aktivitäten zur Prüfung von Cloudgruppen. |
| Virtualisierung-Rollenerstellungen, Löschungen und Updates-monatlich | Bietet eine bessere Überwachung und Trendermittlung für Cloud-Rollenaktivitäten. |
| Virtualisierung-Rollenerstellungen, Löschungen und Aktualisierungen-wöchentlich | Bietet eine bessere Überwachung und Trendermittlung für Cloud-Rollenaktivitäten. |
| Virtualisierung-Benutzeraccount erstellt-monatlich | Bietet eine bessere Überwachung und Trendermittlung für Aktivitäten zur Erstellung von Cloudbenutzerkonten. |
| Virtualisierung-Benutzerkonto erstellt-wöchentlich | Bietet eine bessere Überwachung und Trendermittlung für Aktivitäten zur Erstellung von Cloudbenutzerkonten. |
In der folgenden Tabelle sind die gespeicherten Suchen aufgeführt, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0neu sind.
| Ihren Namen | Beschreibung |
|---|---|
| AWS Prüfereignisse | Diese gespeicherte Suche wird in den Prüfereignisberichten verwendet. |
| AWS Fehlgeschlagene Konsolenanmeldungen Fed-Benutzergruppe nach Benutzername und Quellen-IP | Diese gespeicherte Suche wird in den Berichten Failed Console Logins Federated User verwendet. |
| AWS Fehlgeschlagene Konsolenanmeldungen ohne Fed-Benutzergruppierung nach Benutzername und Quellen-IP | Diese gespeicherte Suche wird in den Berichten Fehlgeschlagene Konsolenanmeldungen nicht föderierter Benutzer verwendet. |
| AWS -Richtlinienänderungsprüfung | Diese gespeicherte Suche wird in den Berichten Richtlinienänderung verwendet. |
| AWS Sicherheitsgruppe Ingress | Diese gespeicherte Suche wird in den Security Group Ingress -Berichten verwendet. |
| AWS Success Console Logins Fed User-Group by Username and Source IP | Diese gespeicherte Suche wird in den Berichten Erfolgreiche Konsolenanmeldungen föderierter Benutzer verwendet. |
| AWS Success Console Logins Non-Fed User-Group by Username and Source IP | Diese gespeicherte Suche wird in den Berichten Erfolgreiche Konsolenanmeldungen nicht föderierter Benutzer verwendet. |
| AWS VPC-Prüfereignis | Diese gespeicherte Suche wird in den VPC Event Audit -Berichten verwendet. |
| Azure -Netzsicherheitsgruppe erstellt oder aktualisiert | Diese gespeicherte Suche wird in Berichten vom Typ Sicherheitsgruppe erstellt oder aktualisiert verwendet. |
| Azure -Sicherheitsregel erstellt, aktualisiert oder gelöscht | Diese gespeicherte Suche wird in den Berichten Sicherheitsregel erstellt, aktualisiert oder gelöscht verwendet. |
| Azure Virtuelles Netz erstellt oder aktualisiert | Diese gespeicherte Suche wird in den Berichten Virtuelles Netz erstellt oder aktualisiert verwendet. |
| Azure Web-Apps-Verbindungen zum virtuellen Netz gelöscht | Diese gespeicherte Suche wird in den Berichten Web Apps Virtual Network Connections Deleted verwendet. |
| Virtualisierung-Gruppenänderungen prüfen | Diese gespeicherte Suche wird in den Berichten Gruppenänderungen verwendet. |
| Virtualisierung-Rollenerstellungen, Löschungen und Aktualisierungen | Diese gespeicherte Suche wird in den Rollenberichten verwendet. |
| Virtualisierung-Benutzerkonto erstellt | Diese gespeicherte Suche wird in den Berichten Benutzerkonto erstellt verwendet. |
IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 2.1.0
In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.1.0hinzugefügt oder geändert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:DeviceDefinition: Cloud | Definiert alle Cloudquellen auf dem System. |
| Regel | Mehrfache Hybrid Cloud-Anmeldefehler aus derselben Quelle | Wird ausgelöst, wenn mehrere Authentifizierungsfehler für Virtualisierungs- oder Cloudsysteme von derselben Quellenadresse auftreten. |
| Regel | Mehrfache Hybrid-Cloud-Anmeldefehler von demselben Benutzernamen | Wird ausgelöst, wenn mehrere Authentifizierungsfehler für Virtualisierungs-oder Cloudsysteme desselben Benutzernamens auftreten |
IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 2.0.0
Diese Inhaltserweiterung wurde von IBM Security QRadar Virtualized Environment Content Extension in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases umbenannt.
In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases V2.0.0aufgeführt.
| Benutzerdefinierte Eigenschaft | Gefunden in |
|---|---|
| Zugriffsschlüssel-ID | Amazon AWS |
| Alertschweregrad | |
| Prüfflags | |
| Verwendete MFA | |
| Objekt-ID | Azure |
| ObjectName | Microsoft Office 365 |
| ObjectType | |
| Ausgeführte Suche | Microsoft Office 365 |
| Zielzugriffsschlüssel-ID | Amazon AWS |
| Zielbenutzer-ID | Azure |
| Benutzer-ID | Azure |
| UserType | Amazon AWS |
| Datenträger-ID | Amazon AWS |
In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0neu sind oder aktualisiert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:Verhaltensdefinition: Erstellung eines Zugriffsschlüssels für einen anderen Benutzer (AWS) | Definiert einen Benutzer, der einen Zugriffsschlüssel für einen anderen Benutzer erstellt. In AWS kann ein Benutzer mit der Berechtigung iam: CreateAccessKeyZugriffsschlüssel für einen Benutzer erstellen, auf den er Zugriff hat. Ein Angreifer kann potenziell Zugriff auf einen Benutzer mit Administratorberechtigung erhalten. AWS-Zugriffsschlüssel sind Berechtigungsnachweise, die für Anforderungen an AWS CLI oder API verwendet werden. |
| Baustein | BB:Verhaltensdefinition: Exfiltration von Brechtigungsnachweisen in Amazon GuardDuty | Definiert, wann die Exfiltration von Berechtigungsnachweisen in Amazon GuardDuty erkannt wird. |
| Baustein | BB:Verhaltensdefinition: Erstellung von Standardrichtlinien (AWS) | Definiert, wann ein Benutzer eine neue Richtlinienversion erstellt und sie auf die Standardversion (aktuelle Version) gesetzt hat. In AWS kann ein Benutzer mit der Berechtigung iam: CreatePolicyVersioneine vorhandene Richtlinie überschreiben, indem er eine neue Version darüber erstellt. Ein Angreifer kann sich selbst die höchsten Privilegien zuweisen oder die Berechtigungen von Sicherheitsmanagern entziehen, was eine Privilegienerweiterung und eine Umgehung der Verteidigung darstellt. |
| Baustein | BB:Verhaltensdefinition: Änderung der Standardrichtlinienversion (AWS) | Definiert, wann die Standardrichtlinienversion für einen Benutzer geändert wird. In AWS kann ein Benutzer mit der Berechtigung iam: SetDefaultPolicyVersiondie Richtlinie in eine andere Version ändern, die als (aktuelle) Standardrichtlinienversion bezeichnet wird. Dazu muss die Version der Richtlinie vorausgefüllt werden, da der Benutzer keine Berechtigung hat, die Richtlinie neu zu schreiben. Eine Richtlinie mit dem Namen |
| Baustein | BB:Verhaltensdefinition: Virtualisierungsereignisse mit mittlerem oder hohem Schweregrad | Definiert Ereignisse mit mittlerem und hohem Schweregrad in einer Virtualisierungsumgebung. Die folgenden Indikatoren wurden als Grundlage für die Definition der einzelnen Schweregrade verwendet.
Optimieren Sie die Schwellenwerte entsprechend Ihren Anforderungen. In Azure basiert die Ereignisdringlichkeit auf dem Azure Security Center und Azure Defender. Die in Ihrer Umgebung angezeigten Warnungen hängen von den Ressourcen und Services sowie von Ihrer angepassten Konfiguration ab. In AWS GuardDuty definieren die folgenden Definitionen den Schweregrad:
|
| Baustein | BB:Verhaltensdefinition: Regelmäßige Virtualisierungsadministration | Definiert reguläre Administrationsaktivitäten für virtuelle Umgebungen, wie z. B. Rechner- und Berechtigungsmanagement. |
| Baustein | BB:Verhaltensdefinition: Einer Ressource zugewiesene Rolle mit verwalteter Identität (Azure) | Definiert, wann eine Azure-Ressourceninstanz mit einer verwalteten Identität einer anderen Ressource zugeordnet wird. Ressourcen mit einer verwalteten Identität können über Azure Active Directory-Authentifizierung auf andere Ressourcen zugreifen und diese verwalten. |
| Baustein | BB:BehaviorDefinition: Verdächtige Virtualisierungsaktivitäten | Definiert verdächtige Virtualisierungsaktivitäten. |
| Baustein | BB:Verhaltensdefinition: Abgetrennter und angehängter Datenträger auf demselben Rechner | Erkennt, dass ein Datenträger von einem Rechner getrennt und innerhalb einer Stunde wieder an diesen Rechner angeschlossen wird. |
| Baustein | BB:Verhaltensdefinition: Gemeinsam genutztes Cloud-Objekt (O365) | Definiert die Kategorie der Richtlinienfreigabe in Office 365, z. B. Richtlinien für Kalender, Kontakte und E-Mail. |
| Baustein | BB:CategoryDefinition: Aktualisierung der Netzwerkkonfiguration auf virtuellen Maschinen | Dieser Baustein wurde aus der Inhaltserweiterung entfernt. |
| Baustein | BB:Verhaltensdefinition: VM-Konfiguration ändern | Der Regelfilter dieses Bausteins wurde aktualisiert. |
| Regel | Exfiltrations-Berechtigungsnachweis und Administrationsaufgaben für denselben Benutzer | Wird ausgelöst, wenn innerhalb einer kurzen Zeitspanne vor oder nach der Beobachtung einer Administrationsaufgabe eine Warnung zur Exfiltration von Berechtigungsnachweisen auftritt, was darauf hinweisen könnte, dass der Angreifer seinen Zugang zur Plattform genutzt hat. |
| Regel | VM mit hoher Berechtigung, die verdächtige Aktionen ausführt | Wird ausgelöst, wenn eine VM, die auf Speicher zugreifen kann, der persönliche Informationen wie z. B. Kreditkartennummern enthält, verdächtige Aktivitäten ausführt. Diese Aktion kann auf eine VM hinweisen, die die Berechtigungen zum Ausführen schädlicher Aktionen ändert. |
| Regel | Umgehung der Mehrfaktorauthentifizierung | Wird ausgelöst bei Anmeldeversuchen bei Virtualisierungs- oder Cloud-Systemen ohne Mehrfaktorauthentifizierung (MFA). Hinweis: Diese Regel ist standardmäßig inaktiviert, da MFA in einigen Geschäftsszenarios möglicherweise nicht aktiviert oder verwendet wird. Nur die Umgebungen, in denen MFA verwendet wird, sollten diese Regel aktivieren.
|
| Regel | Verdächtige Aktivität, gefolgt von der Virtualisierungsadmininstrationsaufgabe | Wird ausgelöst, wenn verdächtige Aktivitäten entdeckt werden, gefolgt von regelmäßigen Administrationsaufgaben in einer virtualisierten Umgebung. Zu den verdächtigen Aktivitäten gehören mehrere VMs, die gelöscht werden, und die Exfiltration von Berechtigungsnachweisen wurde erkannt. Zu den regulären Verwaltungstasks gehören die Erstellung oder Löschung einer VM sowie Rollenaktualisierungen. |
| Regel | Verdächtige Anzahl von Änderungen auf VMs | Wird in Anormale Anzahl an Änderungen auf VMs umbenannt. |
| Regel | Verdächtige VM-Anzahl erstellt | In Anormale VM-Anzahl erstellt umbenannt. |
| Regel | Benutzer hat sich einen berechtigten Zugriff verschafft (AWS) | Wird ausgelöst, wenn ein Benutzer mit einem temporären berechtigten Zugriff erkannt wird. In AWS gibt "Rolle annehmen" temporäre Berechtigungsnachweise an Ressourcen zurück, für die der Benutzer den Zugriff angefordert hat. Die temporären Sicherheitsberechtigungsnachweise oder der Zugriffsschlüssel des Benutzers werden dem Referenzsatz für Temporäre Zugriffsschlüssel hinzugefügt, der standardmäßig eine Verfallszeit von 1 Stunde hat. Passen Sie die Zeit je nach der Ablaufkonfiguration der Umgebung an. Hinweis: Das Referenzset Low Privilege Role Names muss mit den relevanten Rollennamen gefüllt werden. Alles, was nicht in diesem Referenzsatz definiert ist, gilt hinsichtlich der Berechtigungen als verdächtig.
|
| Regel | Benutzer auf Rolle mit hoher Berechtigung umgestellt | Auf Benutzerrolle auf Rollennamen mit hoher Berechtigung geändert umbenannt. |
| Regel | Benutzer auf Rolle mit geringer Berechtigung geändert | Auf Benutzerrolle auf Rollennamen mit geringer Berechtigung geändert umbenannt. |
| Regel | Benutzer mit temporärem Zugriff, der verdächtige Aktivitäten durchführt (AWS) | Wird ausgelöst, wenn ein Benutzer mit temporärem Zugriff verdächtige Aktivitäten ausführt. In AWS gibt "Rolle annehmen" temporäre Berechtigungsnachweise an Ressourcen zurück, für die der Benutzer den Zugriff angefordert hat. Dies allein deutet noch nicht auf einen Angriff hin, da die Berechtigungsnachweise vielleicht gar nicht verwendet werden oder der Benutzer legitim ist, aber weitere Aktivitäten sollten überwacht werden. |
| Regel | Hohe Berechtigungsrolle wurde der VM zugeordnet | Fügt die Maschinen-ID einer VM zum Referenzsatz Ressourcen mit hohen Berechtigungsrollen hinzu, wenn ihr eine Rolle mit hohen Berechtigungen zugewiesen wurde. Hinweis: Das Referenzset Low Privilege Role Names muss mit den relevanten Rollennamen gefüllt werden. Alles, was nicht in diesem Referenzsatz definiert ist, gilt hinsichtlich der Berechtigungen als verdächtig.
|
| Regel | Hohe Berechtigungsrolle wurde der VM nicht zugewiesen | Entfernt die Maschinen-ID einer virtuellen Maschine aus dem Referenzsatz Ressourcen mit hohen Berechtigungsrollen, wenn ihr keine Rolle mit hohen Berechtigungen zugewiesen wurde. Hinweis: Das Referenzset Low Privilege Role Names muss mit den relevanten Rollennamen gefüllt werden. Alles, was nicht in diesem Referenzsatz definiert ist, gilt hinsichtlich der Berechtigungen als verdächtig.
|
| Regel | Angeschlossener und entfernter Datenträger auf verschiedenen Rechnern | Wird ausgelöst, wenn ein einzelner Datenträger an mehrere Rechner angeschlossen und von diesen entfernt wird. Das Ersetzen eines SSH-Schlüsselpaars in einer AWS-Umgebung erfordert beispielsweise den Wechsel von Datenträgern auf verschiedenen Instanzen. Eine solche Manipulation von Datenträgern könnte ein schädliches Verhalten offenbaren. |
Die folgende Tabelle zeigt die Berichte, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0neu sind oder aktualisiert wurden.
| Berichtsname | Suchname und Beschreibungen |
|---|---|
| Virtualisierung - VM-Erstellung | Gespeicherte Suchanfragen: Virtualisierung - VM-Erstellung, Virtualisierung - VM-Erstellung für Benutzername Bericht über die VMs, die in den letzten 24 Stunden erstellt wurden. |
| Virtualisierung - Benutzererstellung nach Land | Gespeicherte Suche: Cloud-Benutzererstellung nach Ländern Benutzererstellungen nach Ländern anzeigen. Der Inhalt des Berichts wird mit Hilfe der Suche Cloud-Benutzererstellung nach Land zusammengestellt. Durch Bearbeitung dieser Suchen und der relevanten Suchabhängigkeiten können Sie die Ergebnisse präzisieren. |
In der folgenden Tabelle sind die Referenzdaten aufgeführt, die in IBM Security QRadar Virtualization Content Extension 2.0.0hinzugefügt oder geändert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Referenzset | Ressourcen mit hohen Berechtigungsrollen | Definiert Ressourcen mit hohen Berechtigungsrollen. |
| Referenzset | Temporäre Zugriffsschlüssel | Definiert die temporären AWS-Zugriffsschlüssel. |
Die folgende Tabelle zeigt die gespeicherten Suchen, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0neu sind oder aktualisiert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| Microsoft Office365 eDiscovery-Suche erstellt oder gestartet | Definiert Azure eDiscovery-Ereignisse für erstellte oder gestartete Suchen. |
| Microsoft Office365 eDiscovery-Suche gelöscht | Definiert Azure eDiscovery-Ereignisse für gelöschte Suche. |
| Microsoft Office365 eDiscovery-Suche exportiert oder heruntergeladen | Definiert Azure eDiscovery-Ereignisse für exportierte oder heruntergeladene Suchen. |
| Virtualisierung - VM-Erstellung | Definiert Ereignisse für VM-Erstellung. |
| Virtualization - VM-Erstellung per Benutzername | Definiert Ereignisse zur VM-Erstellung, gruppiert nach Benutzernamen. |
| Virtualisierung - Benutzererstellung nach Land | Definiert Benutzererstellungs-Ereignisse nach Land für Cloud-Einheiten. |
| Virtualisierung - Gesperrte Benutzerkonten | Definiert gesperrte Benutzerkonten für Cloudeinheiten. |
IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 1.0.0
In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0aufgeführt.
| Benutzerdefinierte Eigenschaft | Optimiert | Gefunden in |
|---|---|---|
| Machine ID (Maschinen-ID) | Ja |
|
| Role Name (Rollenname) | Ja |
|
| Target User Name (Zielbenutzername) | Ja |
|
In der folgenden Tabelle sind die Bausteine und Regeln in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:CategoryDefinition: Benutzerrolle Ereignisse zuweisen | Bearbeiten Sie diesen Baustein, um alle Benutzerrollenzuweisungsereignisse einzuschließen. |
| Baustein | BB:DeviceDefinition: Virtualisierung | Diese Regel definiert alle Hypervisoren auf dem System. |
| Baustein | BB:DeviceDefinition: Cloud | Diese Regel definiert alle Cloud-Quellen auf dem System. |
| Baustein | BB:CategoryDefinition: Virtuelle Maschine neu gestartet | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf den Neustart einer virtuellen Maschine hinweisen. |
| Baustein | BB:CategoryDefinition: Virtuelle Maschine gestartet | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf den Start einer virtuellen Maschine hinweisen. |
| Baustein | BB:CategoryDefinition: Virtuelle Maschine gestoppt | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf den Stopp einer virtuellen Maschine hinweisen. |
| Baustein | BB:CategoryDefinition: Virtuelle Maschine gelöscht | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf die Löschung einer virtuellen Maschine hinweisen. |
| Baustein | BB:CategoryDefinition: Konfigurationsänderungsereignisse auf virtuellen Maschinen | Bearbeiten Sie diesen Baustein, um alle Konfigurationsereignisse einzuschließen. |
| Baustein | BB:CategoryDefinition: Aktualisierung der Netzwerkkonfiguration auf virtuellen Maschinen | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine Netzkonfigurationsaktualisierung auf virtuellen Maschinen hinweisen. |
| Baustein | BB:CategoryDefinition: Systemkonfiguration | Dieser Baustein definiert Systemkonfigurationsereignisse. |
| Baustein | BB:CategoryDefinition: Virtuelle Maschine erstellt | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf die Erstellung einer virtuellen Maschine hinweisen. |
| Regel | Benutzerrolle in Namen von Rollen mit niedriger Berechtigung geändert | Diese Regel entfernt einen Benutzernamen aus dem Referenzset 'Users with High Privilege Role Names', wenn dem Benutzer eine niedrigere Berechtigungsrolle zugewiesen wird. Hinweis: Das Referenzset 'Low Privilege Role Names' muss mit den relevanten Rollennamen gefüllt werden. Alles, was nicht in diesem Referenzset definiert ist, wird in Bezug auf Berechtigungen als verdächtig betrachtet.
|
| Regel | Sensible virtuelle Maschinen über einen langen Zeitraum nicht verfügbar | Diese Regel wird ausgelöst, wenn eine sensible virtuelle Maschine gestoppt wurde und für einen langen Zeitraum nicht verfügbar ist. Optimieren Sie die Regel, indem Sie die Ausfallzeit für eine sensible virtuelle Maschine ändern. |
| Regel | Benutzerrolle in Namen von Berechtigungsklassen mit hoher Berechtigung geändert | Diese Regel fügt einen Benutzernamen zum Referenzset 'User with High Privilege Role Names' hinzu, wenn der Benutzer eine Rolle mit potenzieller hoher Berechtigung erlangt hat. Hinweis: Das Referenzset 'Low Privilege Role Names' muss mit den relevanten Rollennamen gefüllt werden. Alles, was nicht in diesem Referenzset definiert ist, wird in Bezug auf Berechtigungen als verdächtig betrachtet.
|
| Regel | Benutzer mit hoher Berechtigung, der verdächtige Aktionen ausführt | Diese Regel wird ausgelöst, wenn eine Benutzerrolle zu einer höheren Berechtigung (z. B. Administrator) wechselt, gefolgt von verdächtigen Aktivitäten. Diese Aktion kann darauf hinweisen, dass ein Benutzer die Berechtigungen ändert, um schädliche Aktionen auszuführen oder auf nicht autorisierte Maschinen zuzugreifen. |
| Regel | Mehrere sensible virtuelle Maschinen innerhalb eines kurzen Zeitraums gelöscht | Diese Regel wird ausgelöst, wenn mehrere sensible Maschinen oder Sicherheitskomponenten fast beiläufig gelöscht werden. Dies kann darauf hinweisen, dass ein Eindringling sensible Informationen zu kompromittieren oder sich vor einem Angriff zu verbergen versucht. Anmerkung: Das Referenzset "Sensitive Virtual Machines" muss den Namen der relevanten Maschinen enthalten.
Hinweis:
Wenn berechtigte Benutzer diese Aktion häufig ausführen, schließen Sie sie aus, indem Sie eine Regelbedingung hinzufügen. Ein entsprechendes Beispiel finden Sie unter der Regel Abnormal Number of Modifications Made on Virtual Machines. |
| Regel | Mehrere virtuelle Sicherheitseinheiten innerhalb kurzer Zeit ausgeschaltet | Diese Regel wird ausgelöst, wenn mehrere virtuelle Sicherheitskomponenten (z. B. virtuelle IDS, virtuelle SIEM-Komponente) in einem kurzen Zeitraum ausgeschaltet werden. Anmerkung: Das Referenzset für Sicherheitseinheiten muss mit den relevanten Maschinennamen oder IDs gefüllt werden.
Hinweis:
Wenn berechtigte Benutzer diese Aktion häufig ausführen, schließen Sie sie aus, indem Sie eine Regelbedingung hinzufügen. Ein entsprechendes Beispiel finden Sie unter der Regel Abnormal Number of Modifications Made on Virtual Machines. |
| Regel | Abnormale Anzahl von Änderungen an virtuellen Maschinen | Diese Regel wird ausgelöst, wenn eine abnormale Anzahl von Konfigurationsaktualisierungen für virtuelle Maschinen durchgeführt wird. Eine typische Verwaltung sollte nicht mehrere Konfigurationsaktualisierungen einschließen, wie beispielsweise das Hinzufügen von mehr Speicher oder Verringern der Speichergröße für eine oder mehrere Maschinen. Dies weist auf ein verdächtiges Verhalten hin. Hinweis Füllen Sie das Referenzset Authorized Users mit Benutzern, die zur Ausführung dieser Aktionen berechtigt sind.
|
| Regel | Abnormale Anzahl erstellter virtueller Maschinen | Diese Regel wird ausgelöst, wenn in einem kurzen Zeitraum eine große Anzahl virtueller Maschinen erstellt wird. Dies kann ein böswilliges Benutzerverhalten anzeigen. Ein entsprechendes Beispiel finden Sie unter der Regel Abnormal Number of Modifications Made on Virtual Machines. |
In der folgenden Tabelle sind die Referenzdaten in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Referenzset | Berechtigte Benutzer | Definiert berechtigte Benutzer. Mithilfe dieses Referenzsets kann ausgeschlossen werden, dass berechtigte Benutzer bei der Ausführung von Aktionen mit hoher Berechtigung Fehlalarme auslösen. |
| Referenzset | Rollennamen mit niedrigen Zugriffsrechten | Erfasst Benutzernamen mit Namen von Rollen mit hoher Berechtigung. |
| Referenzset | Sicherheitskomponenten | Definiert Namen oder IDs von Sicherheitskomponenten. |
| Referenzset | Sensible virtuelle Maschinen | Definiert Namen oder IDs von sensiblen virtuellen Maschinen. |
| Referenzset | Benutzer mit Rollennamen mit hoher Berechtigung | Erfasst Benutzernamen mit Namen von Rollen mit hoher Berechtigung. |
Die folgende Tabelle zeigt die gespeicherten Suchen in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0.
| Ihren Namen | Beschreibung |
|---|---|
| VMware-Prüfereignisse | Definiert VMware-Prüfereignisse. |
| VMWare-Systemstatus | Definiert die VMware-Systemstatus-Ereignisse. |