Hybrid Cloud-Anwendungsfälle

Verwenden Sie die IBM Security QRadar Content Extension for Hybrid Cloud Use Cases, um Ihre Hybrid Cloud-Bereitstellung genau zu überwachen.

Informationen zu IBM Security QRadar Content Extension for Hybrid Cloud Use Cases

IBM Security QRadar Content Extension for Hybrid Cloud Use Cases fügt mehrere Regeln und gespeicherte Suchen hinzu, die sich auf die Erkennung von Virtualisierungsaktivitäten konzentrieren.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Sicherheit QRadar Inhaltserweiterung für Hybrid-Cloud-Anwendungsfälle 2.3.2

Die folgende Tabelle zeigt die Regeln, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.3.2 neu sind.

Tabelle 1. Regeln in IBM Sicherheit QRadar Inhaltserweiterung für Hybrid Cloud Anwendungsfälle 2.3.2
Typ Ihren Namen Beschreibung
Regel Protokolle wurden gelöscht/inaktiviert oder gestoppt Diese Regel wird ausgelöst, wenn Protokolle gelöscht, deaktiviert oder angehalten werden.
Regel Administratorrolle für Azure Diese Regel erkennt die für Azure hinzugefügte Administratorrolle.

Die folgende Tabelle zeigt die benutzerdefinierten Ereigniseigenschaften in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.3.2.

Hinweis: Die angepassten Eigenschaften, die in der folgenden Tabelle enthalten sind, sind Platzhalter. Sie können andere Inhaltserweiterungen herunterladen, die benutzerdefinierte Eigenschaften mit diesen Namen enthalten, oder eigene Eigenschaften erstellen.
Tabelle 2. Benutzerdefinierte Ereigniseigenschaften in IBM Sicherheit QRadar Inhaltserweiterung für Hybrid Cloud Anwendungsfälle 2.3.2
Benutzerdefinierte Eigenschaft Forceparse Beschreibung UUID Gefunden in
Alertschweregrad TRUE Standardmäßige benutzerdefinierte Extraktion der Alarmschwere aus DSM-Nutzdaten cfa63d4b-ee3c-40b6-bb3b-1913a35cdb23

Amazon AWS Azure

(Zurück nach oben)

IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 2.3.1

In der folgenden Tabelle sind die neuen Regeln in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.3.1aufgeführt.

Tabelle 3. Regeln in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.3.1
Typ Ihren Namen Beschreibung
Regel Administratorrolle für Azure Erkennt die für Azurehinzugefügte Verwaltungsrolle.

Die folgende Tabelle enthält angepasste Eigenschaften, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.3.1neu sind.

Ihren Namen Optimiert Beschreibung
Neuer Attributwert Nein Angepasster Standardauszug des Attributs Neuer Wert der DSM-Nutzdaten.

(Zurück nach oben)

IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 2.3.0

Der Regelfilter Umgehung der Mehrfaktorauthentifizierung wurde für die Verwendung der Funktion lower aktualisiert.

Die Regel Protokolle wurden gelöscht/inaktiviert oder gestoppt wird aktualisiert, um generischer zu sein und andere Cloudeinheiten zu erfassen.

IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 2.2.1

Die folgende Tabelle zeigt die Regeln und Bausteine, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1neu sind oder aktualisiert wurden.

Tabelle 4. Regeln und Bausteine in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1
Typ Ihren Namen Beschreibung
Baustein BB:BehaviorDefinition: Management-Rollenzuweisung hinzugefügt (Office 365) Gibt an, wann eine Managementrolle einer Managementrollengruppe, einer Richtlinie für die Zuordnung von Managementrollen, einem Benutzer oder einer universellen Sicherheitsgruppe zugeordnet wurde.
Baustein BB:BehaviorDefinition: Management-Rollenzuweisung entfernt (Office 365) Gibt an, wann eine Verwaltungsrolle aus einer Verwaltungsrollengruppe, einer Zuordnungsrichtlinie für Verwaltungsrollen, einem Benutzer oder einer universellen Sicherheitsgruppe (USG) entfernt wurde.
Baustein BB:CategoryDefinition: Objektzugriffsereignisse Bearbeiten Sie diesen Baustein, um alle Kategorien von zugriffsbezogenen Ereignissen für Objekte (Datei, Ordner usw.) einzuschließen.
Baustein BB:CategoryDefinition: Objekt Download Events Bearbeiten Sie diesen Baustein, um alle Objektkategorien (Datei, Ordner usw.) für das Herunterladen zusammengehöriger Ereignisse einzuschließen.
Baustein BB:CategoryDefinition: Objekt Upload Events Bearbeiten Sie diesen Baustein, um alle Kategorien zusammengehöriger Ereignisse zum Hochladen von Objekten (Datei, Ordner usw.) einzuschließen.
Baustein BB:Verhaltensdefinition: Regelmäßige Virtualisierungsadministration Definiert reguläre Verwaltungsaktivitäten für virtuelle Umgebungen, wie z. B. Maschinenmanagement und Berechtigungsmanagement.
Regel Protokolle wurden gelöscht/inaktiviert oder gestoppt Wird ausgelöst, wenn Protokolle gelöscht, inaktiviert oder gestoppt werden
Regel Gleiche Managementrichtlinie hinzugefügt und innerhalb eines kurzen Zeitraums gelöscht (Office 365) Wird ausgelöst, wenn mehrere Authentifizierungsfehler für Virtualisierungs- oder Cloudsysteme von derselben Quellenadresse auftreten.

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1neu oder aktualisiert wurden.

Tabelle 5. Angepasste Eigenschaften in IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 2.2.1
Ihren Namen Optimiert
Betroffene Workload Ja
Richtlinienname Ja

In der folgenden Tabelle sind die Berichte aufgeführt, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1neu sind.

Tabelle 6: Berichte in IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 2.2.1
Berichtsname Beschreibung
Office 365-Dateiaktivität-Monatlich Gespeicherte Suche: Office 365: File Activity
Office 365-Dateiaktivität-Wöchentlich Gespeicherte Suche: Office 365: File Activity
Office 365 -Vorfälle, die sich auf den Zustand einer Office 365-Workload ausgewirkt haben-monatlich Gespeicherte Suche: Office 365: Vorfälle, die den Zustand einer Office 365-Workload beeinträchtigt haben
Office 365 -Vorfälle, die sich auf den Zustand einer Office 365-Workload ausgewirkt haben-Wöchentlich Gespeicherte Suche: Office 365: Vorfälle, die den Zustand einer Office 365-Workload beeinträchtigt haben

In der folgenden Tabelle sind die gespeicherten Suchen aufgeführt, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1neu sind.

Tabelle 7: Gespeicherte Suchen in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1
Ihren Namen Beschreibung
Office365: Dateiaktivität Beschreibt Ereignisse der Office 365 -Dateiaktivität.
Office 365: Vorfälle, die den Zustand einer Office 365-Workload beeinträchtigt haben Beschreibt Vorfälle, die sich auf den Zustand einer Office 365-Workload ausgewirkt haben

(Zurück nach oben)

IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 2.2.0

Die folgende Tabelle enthält die Regeln und Bausteine, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0neu sind oder aktualisiert wurden.

Tabelle 8. Regeln und Bausteine in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0
Typ Ihren Namen Beschreibung
Baustein BB: AWS Cloud: API-Anforderung wurde verweigert Definiert verweigerte PI-Anforderungen (AWS)
Baustein BB:BehaviourDefinition: Änderung im Instanzprofil (AWS) Definiert eine Änderung des Instanzprofilwerts in AWS. Ein Instanzprofil enthält eine Rolle und die Rolle kann beliebig geändert werden. Beispiel: Ein Profil für eine eingeschränkte Instanz mit einer eingeschränkten Rolle kann so geändert werden, dass es stattdessen eine Verwaltungsrolle hat. Der Instanzprofilname ändert sich in diesem Fall nicht, was schwieriger zu bemerken ist.
Baustein BB:DeviceDefinition: Cloud Dem Baustein wurden weitere Einheiten hinzugefügt.
Regel Mehrere Hybrid-Cloud-Anmeldefehler von verschiedenen Quellen-IPs Wird ausgelöst, wenn sich ein Benutzer 25 Mal in zwei Minuten von verschiedenen Quellen-IP-Adressen nicht an einer Cloudplattform anmelden kann.
Regel Protokolle wurden gelöscht/inaktiviert oder gestoppt (AWS) Wird ausgelöst, wenn Alerts für Amazon- AWS -Protokolle gelöscht, inaktiviert oder gestoppt werden.
Regel Mehrere fehlgeschlagene API-Anforderungen von derselben Quellen-IP (AWS) Wird ausgelöst, wenn in zwei Minuten mindestens 10 fehlgeschlagene API-Anforderungen von derselben Quellen-IP eingeleitet wurden.
Regel Mehrere fehlgeschlagene API-Anforderungen von demselben Benutzernamen (AWS) Wird ausgelöst, wenn mindestens 10 fehlgeschlagene API-Anforderungen von demselben Benutzernamen in zwei Minuten eingeleitet wurden.
Regel Mögliche Änderung an AWS -Protokollkonfigurationen Wird ausgelöst, wenn Alerts zu Konfigurationsänderungen an den Cloud Trail-Protokollen vorliegen.
Regel Potenzielle Berechtigungseskalation über Instanzprofil (AWS) Wird ausgelöst, wenn eine Verwaltungsaktion ausgeführt wird, nachdem ein AWS -Instanzprofil geändert wurde Ein Benutzer kann ein AWS -Instanzprofil ändern, um eine andere Rolle zuzuordnen. Wenn eine Administratoraktivität auf diese Aktion folgt, kann dies auf ein potenzielles Berechtigungseskalationsereignis hinweisen.
Regel Sicherheitsregel erstellt oder gelöscht (Azure) Wird ausgelöst, wenn eine Sicherheitsregel von einem Benutzer mit niedriger Berechtigung erstellt oder gelöscht wird. Dies kann auf einen Angreifer hinweisen, der eine Sicherheitsregel erstellt oder löscht, um entweder Zugriff auf eine virtuelle Maschine oder Ressource zu erteilen oder den Zugriff auf eine virtuelle Maschine oder Ressource zu verweigern.

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0neu sind oder aktualisiert wurden.

Tabelle 9. Angepasste Eigenschaften in IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 2.2.0
Ihren Namen Optimiert Beschreibung
Föderierter Benutzer Nein Diese Eigenschaft ist ein Platzhalter für den angepassten Standardauszug des föderierten Benutzers aus DSM-Nutzdaten.
Gruppenname Ja Diese Eigenschaft ist ein Platzhalter für die benutzerdefinierte Standardextraktion von Gruppenname aus DSM-Nutzdaten.
Lokales Netzgateway Nein Diese Eigenschaft ist ein Platzhalter für die benutzerdefinierte Standardextraktion von Local Network Gateway aus DSM-Nutzdaten.
Netzschnittstelle Nein Diese Eigenschaft ist ein Platzhalter für den benutzerdefinierten Standardauszug der Netzschnittstelle der DSM-Nutzdaten.
Netzsicherheitsgruppe Nein Diese Eigenschaft ist ein Platzhalter für den benutzerdefinierten Standardauszug der Netzsicherheitsgruppe aus DSM-Nutzdaten.
Netzwerkbeobachter Nein Diese Eigenschaft ist ein Platzhalter für die benutzerdefinierte Standardextraktion von Network Watcher aus DSM-Nutzdaten.
Profil Ja Diese Eigenschaft ist ein Platzhalter für den benutzerdefinierten Standardauszug des Profils aus DSM-Nutzdaten.
Sicherheitsregel Nein Diese Eigenschaft ist ein Platzhalter für die benutzerdefinierte Extraktion von Sicherheitsregel aus DSM-Nutzdaten.
UserType Ja Diese Eigenschaft ist ein Platzhalter für die benutzerdefinierte Standardextraktion von UserType aus DSM-Nutzdaten.
Virtuelles Netzwerk Nein Diese Eigenschaft ist ein Platzhalter für den benutzerdefinierten Standardauszug des virtuellen Netzes aus DSM-Nutzdaten.
VPC-ID Ja Diese Eigenschaft ist ein Platzhalter für die benutzerdefinierte Extraktion von VPC-ID aus DSM-Nutzdaten.

In der folgenden Tabelle sind die Referenzsets aufgeführt, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0neu sind.

Tabelle 10. Referenzsets in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0
Typ Ihren Namen
Referenzset AWS -Prüfereignisse
Referenzset AWS-VPC-Ereignisse

In der folgenden Tabelle sind die neuen Berichte in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0aufgeführt.

Tabelle 11. Berichte in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0
Berichtsname Beschreibung
AWS -Prüfereignisse-monatlich Verbessert Überwachung und Trendermittlung für AWS-Prüfaktivitäten.
AWS -Prüfereignisse-Wöchentlich Verbessert Überwachung und Trendermittlung für AWS-Prüfaktivitäten.
AWS fehlgeschlagene Konsolenanmeldungen föderierter Benutzer-Monatlich Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten.
AWS Failed Console Logins Federated Users - Weekly Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten.
AWS fehlgeschlagene Konsolenanmeldungen nicht föderierter Benutzer-Monatlich Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten.
AWS Fehlgeschlagene Konsolenanmeldungen nicht föderierter Benutzer-wöchentlich Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten.
AWS -Richtlinienänderungen prüfen-monatlich Verbessert Überwachung und Trendermittlung für Änderungsaktivitäten an AWS-Richtlinien.
AWS -Richtlinienänderungen prüfen-wöchentlich Verbessert Überwachung und Trendermittlung für Änderungsaktivitäten an AWS-Richtlinien.
AWS Security Group Ingress-Monatlich Verbessert Überwachung und Trendermittlung für Eindringaktivitäten an AWS-Sicherheitsgruppen.
AWS Security Group Ingress-Wöchentlich Verbessert Überwachung und Trendermittlung für Eindringaktivitäten an AWS-Sicherheitsgruppen.
AWS Erfolgreiche Anmeldungen bei föderierten Benutzern der Konsole-monatlich Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten.
AWS Erfolgreiche Konsolenanmeldungen föderierter Benutzer-wöchentlich Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten.
AWS -Erfolgreiche Konsolenanmeldungen nicht föderierter Benutzer-monatlich Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten.
AWS -Erfolgreiche Konsolenanmeldungen nicht föderierter Benutzer-wöchentlich Verbessert Überwachung und Trendermittlung für AWS-Anmeldeaktivitäten.
AWS VPC-Ereignisprüfung-monatlich Stellt eine Trendermittlung für Ereignisse in der Amazon-VPC bereit.
AWS VPC-Ereignisprüfung-Wöchentlich Stellt eine Trendermittlung für Ereignisse in der Amazon-VPC bereit.
Azure Netzsicherheitsgruppe erstellt oder aktualisiert-monatlich Verbessert Überwachung und Trendermittlung für Azure-Sicherheitsgruppen.
Azure Netzsicherheitsgruppe erstellt oder aktualisiert-wöchentlich Verbessert Überwachung und Trendermittlung für Azure-Sicherheitsgruppen.
Azure -Sicherheitsregel erstellt, aktualisiert oder gelöscht-monatlich Verbessert Überwachung und Trendermittlung für Azure-Sicherheitsregeln.
Azure -Sicherheitsregel erstellt, aktualisiert oder gelöscht-wöchentlich Verbessert Überwachung und Trendermittlung für Azure-Sicherheitsregeln.
Azure Virtual Network erstellt oder aktualisiert-monatlich Verbessert Überwachung und Trendermittlung für virtuelle Azure-Netze.
Azure Virtuelles Netz erstellt oder aktualisiert-wöchentlich Verbessert Überwachung und Trendermittlung für virtuelle Azure-Netze.
Azure -Virtuelle Verbindungen für Web-Apps gelöscht-monatlich Verbessert Überwachung und Trendermittlung für virtuelle Azure-Web-App-Verbindungen.
Azure -Virtuelle Verbindungen für Web-Apps gelöscht-wöchentlich Verbessert Überwachung und Trendermittlung für virtuelle Azure-Web-App-Verbindungen.
Virtualisierung-Gruppenprüfung-monatlich Bietet eine bessere Überwachung und Trendermittlung für Aktivitäten zur Prüfung von Cloudgruppen.
Virtualisierung-Gruppenprüfung-wöchentlich Bietet eine bessere Überwachung und Trendermittlung für Aktivitäten zur Prüfung von Cloudgruppen.
Virtualisierung-Rollenerstellungen, Löschungen und Updates-monatlich Bietet eine bessere Überwachung und Trendermittlung für Cloud-Rollenaktivitäten.
Virtualisierung-Rollenerstellungen, Löschungen und Aktualisierungen-wöchentlich Bietet eine bessere Überwachung und Trendermittlung für Cloud-Rollenaktivitäten.
Virtualisierung-Benutzeraccount erstellt-monatlich Bietet eine bessere Überwachung und Trendermittlung für Aktivitäten zur Erstellung von Cloudbenutzerkonten.
Virtualisierung-Benutzerkonto erstellt-wöchentlich Bietet eine bessere Überwachung und Trendermittlung für Aktivitäten zur Erstellung von Cloudbenutzerkonten.

In der folgenden Tabelle sind die gespeicherten Suchen aufgeführt, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0neu sind.

Tabelle 12. Gespeicherte Suchen in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0
Ihren Namen Beschreibung
AWS Prüfereignisse Diese gespeicherte Suche wird in den Prüfereignisberichten verwendet.
AWS Fehlgeschlagene Konsolenanmeldungen Fed-Benutzergruppe nach Benutzername und Quellen-IP Diese gespeicherte Suche wird in den Berichten Failed Console Logins Federated User verwendet.
AWS Fehlgeschlagene Konsolenanmeldungen ohne Fed-Benutzergruppierung nach Benutzername und Quellen-IP Diese gespeicherte Suche wird in den Berichten Fehlgeschlagene Konsolenanmeldungen nicht föderierter Benutzer verwendet.
AWS -Richtlinienänderungsprüfung Diese gespeicherte Suche wird in den Berichten Richtlinienänderung verwendet.
AWS Sicherheitsgruppe Ingress Diese gespeicherte Suche wird in den Security Group Ingress -Berichten verwendet.
AWS Success Console Logins Fed User-Group by Username and Source IP Diese gespeicherte Suche wird in den Berichten Erfolgreiche Konsolenanmeldungen föderierter Benutzer verwendet.
AWS Success Console Logins Non-Fed User-Group by Username and Source IP Diese gespeicherte Suche wird in den Berichten Erfolgreiche Konsolenanmeldungen nicht föderierter Benutzer verwendet.
AWS VPC-Prüfereignis Diese gespeicherte Suche wird in den VPC Event Audit -Berichten verwendet.
Azure -Netzsicherheitsgruppe erstellt oder aktualisiert Diese gespeicherte Suche wird in Berichten vom Typ Sicherheitsgruppe erstellt oder aktualisiert verwendet.
Azure -Sicherheitsregel erstellt, aktualisiert oder gelöscht Diese gespeicherte Suche wird in den Berichten Sicherheitsregel erstellt, aktualisiert oder gelöscht verwendet.
Azure Virtuelles Netz erstellt oder aktualisiert Diese gespeicherte Suche wird in den Berichten Virtuelles Netz erstellt oder aktualisiert verwendet.
Azure Web-Apps-Verbindungen zum virtuellen Netz gelöscht Diese gespeicherte Suche wird in den Berichten Web Apps Virtual Network Connections Deleted verwendet.
Virtualisierung-Gruppenänderungen prüfen Diese gespeicherte Suche wird in den Berichten Gruppenänderungen verwendet.
Virtualisierung-Rollenerstellungen, Löschungen und Aktualisierungen Diese gespeicherte Suche wird in den Rollenberichten verwendet.
Virtualisierung-Benutzerkonto erstellt Diese gespeicherte Suche wird in den Berichten Benutzerkonto erstellt verwendet.

(Zurück nach oben)

IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 2.1.0

In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.1.0hinzugefügt oder geändert wurden.

Tabelle 13. Regeln und Bausteine in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.1.0
Typ Ihren Namen Beschreibung
Baustein BB:DeviceDefinition: Cloud Definiert alle Cloudquellen auf dem System.
Regel Mehrfache Hybrid Cloud-Anmeldefehler aus derselben Quelle Wird ausgelöst, wenn mehrere Authentifizierungsfehler für Virtualisierungs- oder Cloudsysteme von derselben Quellenadresse auftreten.
Regel Mehrfache Hybrid-Cloud-Anmeldefehler von demselben Benutzernamen Wird ausgelöst, wenn mehrere Authentifizierungsfehler für Virtualisierungs-oder Cloudsysteme desselben Benutzernamens auftreten

(Zurück nach oben)

IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 2.0.0

Diese Inhaltserweiterung wurde von IBM Security QRadar Virtualized Environment Content Extension in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases umbenannt.

In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases V2.0.0aufgeführt.

Hinweis: Die angepassten Eigenschaften, die in der folgenden Tabelle enthalten sind, sind Platzhalter. Sie können andere Inhaltserweiterungen herunterladen, die benutzerdefinierte Eigenschaften mit diesen Namen enthalten, oder eigene Eigenschaften erstellen.
Tabelle 14: Benutzerdefinierte Ereigniseigenschaften in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0
Benutzerdefinierte Eigenschaft Gefunden in
Zugriffsschlüssel-ID Amazon AWS
Alertschweregrad
Prüfflags
Verwendete MFA
Objekt-ID Azure
ObjectName Microsoft Office 365
ObjectType
Ausgeführte Suche Microsoft Office 365
Zielzugriffsschlüssel-ID Amazon AWS
Zielbenutzer-ID Azure
Benutzer-ID Azure
UserType Amazon AWS
Datenträger-ID Amazon AWS

In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0neu sind oder aktualisiert wurden.

Tabelle 15. Regeln und Bausteine in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0
Typ Ihren Namen Beschreibung
Baustein BB:Verhaltensdefinition: Erstellung eines Zugriffsschlüssels für einen anderen Benutzer (AWS) Definiert einen Benutzer, der einen Zugriffsschlüssel für einen anderen Benutzer erstellt. In AWS kann ein Benutzer mit der Berechtigung iam: CreateAccessKey Zugriffsschlüssel für einen Benutzer erstellen, auf den er Zugriff hat. Ein Angreifer kann potenziell Zugriff auf einen Benutzer mit Administratorberechtigung erhalten. AWS-Zugriffsschlüssel sind Berechtigungsnachweise, die für Anforderungen an AWS CLI oder API verwendet werden.
Baustein BB:Verhaltensdefinition: Exfiltration von Brechtigungsnachweisen in Amazon GuardDuty Definiert, wann die Exfiltration von Berechtigungsnachweisen in Amazon GuardDuty erkannt wird.
Baustein BB:Verhaltensdefinition: Erstellung von Standardrichtlinien (AWS) Definiert, wann ein Benutzer eine neue Richtlinienversion erstellt und sie auf die Standardversion (aktuelle Version) gesetzt hat. In AWS kann ein Benutzer mit der Berechtigung iam: CreatePolicyVersion eine vorhandene Richtlinie überschreiben, indem er eine neue Version darüber erstellt. Ein Angreifer kann sich selbst die höchsten Privilegien zuweisen oder die Berechtigungen von Sicherheitsmanagern entziehen, was eine Privilegienerweiterung und eine Umgehung der Verteidigung darstellt.
Baustein BB:Verhaltensdefinition: Änderung der Standardrichtlinienversion (AWS) Definiert, wann die Standardrichtlinienversion für einen Benutzer geändert wird. In AWS kann ein Benutzer mit der Berechtigung iam: SetDefaultPolicyVersion die Richtlinie in eine andere Version ändern, die als (aktuelle) Standardrichtlinienversion bezeichnet wird. Dazu muss die Version der Richtlinie vorausgefüllt werden, da der Benutzer keine Berechtigung hat, die Richtlinie neu zu schreiben.

Eine Richtlinie mit dem Namen Example-PolicY hat beispielsweise Versionsverlauf 7. Die (aktuelle) Standardversion ist v.7 mit eingeschränkten Rechten, während v.1 administrative Rechte hatte. Durch das Zurückschalten der Richtlinie auf v.1 hat der Angreifer die Administratorrechte zurückerlangt. Dies kann möglicherweise eine Berechtigungseskalationsaktivität sein. Darüber hinaus kann der Angreifer jede Richtlinie, auf die er Zugriff hat, ändern, was er auch dazu nutzen kann, den Sicherheitsmanagern ihre Privilegien zu entziehen, um die Verteidigung zu umgehen.

Baustein BB:Verhaltensdefinition: Virtualisierungsereignisse mit mittlerem oder hohem Schweregrad Definiert Ereignisse mit mittlerem und hohem Schweregrad in einer Virtualisierungsumgebung. Die folgenden Indikatoren wurden als Grundlage für die Definition der einzelnen Schweregrade verwendet.
  • Gering / 0 bis 3,9
  • Mittel / 4 bis 6,9
  • Hoch / 7 bis 10

Optimieren Sie die Schwellenwerte entsprechend Ihren Anforderungen.

In Azure basiert die Ereignisdringlichkeit auf dem Azure Security Center und Azure Defender. Die in Ihrer Umgebung angezeigten Warnungen hängen von den Ressourcen und Services sowie von Ihrer angepassten Konfiguration ab.

In AWS GuardDuty definieren die folgenden Definitionen den Schweregrad:

  • Gering: Verdächtige Aktivitäten, die versucht wurden, aber das System nicht gefährdet haben.
  • Mittel: Verdächtige Aktivitäten, die das System gefährdet haben könnten.
  • Hoch: Verdächtige Aktivitäten, die das System kompromittiert haben, und Ressourcen werden verwendet.
Baustein BB:Verhaltensdefinition: Regelmäßige Virtualisierungsadministration Definiert reguläre Administrationsaktivitäten für virtuelle Umgebungen, wie z. B. Rechner- und Berechtigungsmanagement.
Baustein BB:Verhaltensdefinition: Einer Ressource zugewiesene Rolle mit verwalteter Identität (Azure) Definiert, wann eine Azure-Ressourceninstanz mit einer verwalteten Identität einer anderen Ressource zugeordnet wird. Ressourcen mit einer verwalteten Identität können über Azure Active Directory-Authentifizierung auf andere Ressourcen zugreifen und diese verwalten.
Baustein BB:BehaviorDefinition: Verdächtige Virtualisierungsaktivitäten Definiert verdächtige Virtualisierungsaktivitäten.
Baustein BB:Verhaltensdefinition: Abgetrennter und angehängter Datenträger auf demselben Rechner Erkennt, dass ein Datenträger von einem Rechner getrennt und innerhalb einer Stunde wieder an diesen Rechner angeschlossen wird.
Baustein BB:Verhaltensdefinition: Gemeinsam genutztes Cloud-Objekt (O365) Definiert die Kategorie der Richtlinienfreigabe in Office 365, z. B. Richtlinien für Kalender, Kontakte und E-Mail.
Baustein BB:CategoryDefinition: Aktualisierung der Netzwerkkonfiguration auf virtuellen Maschinen Dieser Baustein wurde aus der Inhaltserweiterung entfernt.
Baustein BB:Verhaltensdefinition: VM-Konfiguration ändern Der Regelfilter dieses Bausteins wurde aktualisiert.
Regel Exfiltrations-Berechtigungsnachweis und Administrationsaufgaben für denselben Benutzer Wird ausgelöst, wenn innerhalb einer kurzen Zeitspanne vor oder nach der Beobachtung einer Administrationsaufgabe eine Warnung zur Exfiltration von Berechtigungsnachweisen auftritt, was darauf hinweisen könnte, dass der Angreifer seinen Zugang zur Plattform genutzt hat.
Regel VM mit hoher Berechtigung, die verdächtige Aktionen ausführt Wird ausgelöst, wenn eine VM, die auf Speicher zugreifen kann, der persönliche Informationen wie z. B. Kreditkartennummern enthält, verdächtige Aktivitäten ausführt. Diese Aktion kann auf eine VM hinweisen, die die Berechtigungen zum Ausführen schädlicher Aktionen ändert.
Regel Umgehung der Mehrfaktorauthentifizierung Wird ausgelöst bei Anmeldeversuchen bei Virtualisierungs- oder Cloud-Systemen ohne Mehrfaktorauthentifizierung (MFA).
Hinweis: Diese Regel ist standardmäßig inaktiviert, da MFA in einigen Geschäftsszenarios möglicherweise nicht aktiviert oder verwendet wird. Nur die Umgebungen, in denen MFA verwendet wird, sollten diese Regel aktivieren.
Regel Verdächtige Aktivität, gefolgt von der Virtualisierungsadmininstrationsaufgabe Wird ausgelöst, wenn verdächtige Aktivitäten entdeckt werden, gefolgt von regelmäßigen Administrationsaufgaben in einer virtualisierten Umgebung. Zu den verdächtigen Aktivitäten gehören mehrere VMs, die gelöscht werden, und die Exfiltration von Berechtigungsnachweisen wurde erkannt. Zu den regulären Verwaltungstasks gehören die Erstellung oder Löschung einer VM sowie Rollenaktualisierungen.
Regel Verdächtige Anzahl von Änderungen auf VMs Wird in Anormale Anzahl an Änderungen auf VMs umbenannt.
Regel Verdächtige VM-Anzahl erstellt In Anormale VM-Anzahl erstellt umbenannt.
Regel Benutzer hat sich einen berechtigten Zugriff verschafft (AWS) Wird ausgelöst, wenn ein Benutzer mit einem temporären berechtigten Zugriff erkannt wird. In AWS gibt "Rolle annehmen" temporäre Berechtigungsnachweise an Ressourcen zurück, für die der Benutzer den Zugriff angefordert hat. Die temporären Sicherheitsberechtigungsnachweise oder der Zugriffsschlüssel des Benutzers werden dem Referenzsatz für Temporäre Zugriffsschlüssel hinzugefügt, der standardmäßig eine Verfallszeit von 1 Stunde hat. Passen Sie die Zeit je nach der Ablaufkonfiguration der Umgebung an.
Hinweis: Das Referenzset Low Privilege Role Names muss mit den relevanten Rollennamen gefüllt werden. Alles, was nicht in diesem Referenzsatz definiert ist, gilt hinsichtlich der Berechtigungen als verdächtig.
Regel Benutzer auf Rolle mit hoher Berechtigung umgestellt Auf Benutzerrolle auf Rollennamen mit hoher Berechtigung geändert umbenannt.
Regel Benutzer auf Rolle mit geringer Berechtigung geändert Auf Benutzerrolle auf Rollennamen mit geringer Berechtigung geändert umbenannt.
Regel Benutzer mit temporärem Zugriff, der verdächtige Aktivitäten durchführt (AWS) Wird ausgelöst, wenn ein Benutzer mit temporärem Zugriff verdächtige Aktivitäten ausführt. In AWS gibt "Rolle annehmen" temporäre Berechtigungsnachweise an Ressourcen zurück, für die der Benutzer den Zugriff angefordert hat. Dies allein deutet noch nicht auf einen Angriff hin, da die Berechtigungsnachweise vielleicht gar nicht verwendet werden oder der Benutzer legitim ist, aber weitere Aktivitäten sollten überwacht werden.
Regel Hohe Berechtigungsrolle wurde der VM zugeordnet Fügt die Maschinen-ID einer VM zum Referenzsatz Ressourcen mit hohen Berechtigungsrollen hinzu, wenn ihr eine Rolle mit hohen Berechtigungen zugewiesen wurde.
Hinweis: Das Referenzset Low Privilege Role Names muss mit den relevanten Rollennamen gefüllt werden. Alles, was nicht in diesem Referenzsatz definiert ist, gilt hinsichtlich der Berechtigungen als verdächtig.
Regel Hohe Berechtigungsrolle wurde der VM nicht zugewiesen Entfernt die Maschinen-ID einer virtuellen Maschine aus dem Referenzsatz Ressourcen mit hohen Berechtigungsrollen, wenn ihr keine Rolle mit hohen Berechtigungen zugewiesen wurde.
Hinweis: Das Referenzset Low Privilege Role Names muss mit den relevanten Rollennamen gefüllt werden. Alles, was nicht in diesem Referenzsatz definiert ist, gilt hinsichtlich der Berechtigungen als verdächtig.
Regel Angeschlossener und entfernter Datenträger auf verschiedenen Rechnern Wird ausgelöst, wenn ein einzelner Datenträger an mehrere Rechner angeschlossen und von diesen entfernt wird. Das Ersetzen eines SSH-Schlüsselpaars in einer AWS-Umgebung erfordert beispielsweise den Wechsel von Datenträgern auf verschiedenen Instanzen. Eine solche Manipulation von Datenträgern könnte ein schädliches Verhalten offenbaren.

Die folgende Tabelle zeigt die Berichte, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0neu sind oder aktualisiert wurden.

Tabelle 16. Berichte in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0
Berichtsname Suchname und Beschreibungen
Virtualisierung - VM-Erstellung Gespeicherte Suchanfragen: Virtualisierung - VM-Erstellung, Virtualisierung - VM-Erstellung für Benutzername

Bericht über die VMs, die in den letzten 24 Stunden erstellt wurden.

Virtualisierung - Benutzererstellung nach Land Gespeicherte Suche: Cloud-Benutzererstellung nach Ländern

Benutzererstellungen nach Ländern anzeigen.

Der Inhalt des Berichts wird mit Hilfe der Suche Cloud-Benutzererstellung nach Land zusammengestellt. Durch Bearbeitung dieser Suchen und der relevanten Suchabhängigkeiten können Sie die Ergebnisse präzisieren.

In der folgenden Tabelle sind die Referenzdaten aufgeführt, die in IBM Security QRadar Virtualization Content Extension 2.0.0hinzugefügt oder geändert wurden.

Tabelle 17. Referenzdaten in IBM Security QRadar Virtualization Content Extension 2.0.0
Typ Ihren Namen Beschreibung
Referenzset Ressourcen mit hohen Berechtigungsrollen Definiert Ressourcen mit hohen Berechtigungsrollen.
Referenzset Temporäre Zugriffsschlüssel Definiert die temporären AWS-Zugriffsschlüssel.

Die folgende Tabelle zeigt die gespeicherten Suchen, die in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0neu sind oder aktualisiert wurden.

Tabelle 18. Gespeicherte Suchen in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0
Ihren Namen Beschreibung
Microsoft Office365 eDiscovery-Suche erstellt oder gestartet Definiert Azure eDiscovery-Ereignisse für erstellte oder gestartete Suchen.
Microsoft Office365 eDiscovery-Suche gelöscht Definiert Azure eDiscovery-Ereignisse für gelöschte Suche.
Microsoft Office365 eDiscovery-Suche exportiert oder heruntergeladen Definiert Azure eDiscovery-Ereignisse für exportierte oder heruntergeladene Suchen.
Virtualisierung - VM-Erstellung Definiert Ereignisse für VM-Erstellung.
Virtualization - VM-Erstellung per Benutzername Definiert Ereignisse zur VM-Erstellung, gruppiert nach Benutzernamen.
Virtualisierung - Benutzererstellung nach Land Definiert Benutzererstellungs-Ereignisse nach Land für Cloud-Einheiten.
Virtualisierung - Gesperrte Benutzerkonten Definiert gesperrte Benutzerkonten für Cloudeinheiten.

(Zurück nach oben)

IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 1.0.0

In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0aufgeführt.

Hinweis: Die angepassten Eigenschaften, die in der folgenden Tabelle enthalten sind, sind Platzhalter. Sie können andere Inhaltserweiterungen herunterladen, die benutzerdefinierte Eigenschaften mit diesen Namen enthalten, oder eigene Eigenschaften erstellen.
Tabelle 19. Benutzerdefinierte Ereigniseigenschaften in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0
Benutzerdefinierte Eigenschaft Optimiert Gefunden in
Machine ID (Maschinen-ID) Ja
  • Amazon AWS CloudTrail
  • Microsoft Azure
  • Angepasste VMware-Eigenschaften
Role Name (Rollenname) Ja
  • Amazon AWS CloudTrail
  • Microsoft Azure
  • Angepasste VMware-Eigenschaften
Target User Name (Zielbenutzername) Ja
  • Amazon AWS CloudTrail
  • Microsoft Azure
  • Microsoft Office 365
  • Microsoft Windows
  • Angepasste VMware-Eigenschaften

In der folgenden Tabelle sind die Bausteine und Regeln in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0aufgeführt.

Tabelle 20. Bausteine und Regeln in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0
Typ Ihren Namen Beschreibung
Baustein BB:CategoryDefinition: Benutzerrolle Ereignisse zuweisen Bearbeiten Sie diesen Baustein, um alle Benutzerrollenzuweisungsereignisse einzuschließen.
Baustein BB:DeviceDefinition: Virtualisierung Diese Regel definiert alle Hypervisoren auf dem System.
Baustein BB:DeviceDefinition: Cloud Diese Regel definiert alle Cloud-Quellen auf dem System.
Baustein BB:CategoryDefinition: Virtuelle Maschine neu gestartet Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf den Neustart einer virtuellen Maschine hinweisen.
Baustein BB:CategoryDefinition: Virtuelle Maschine gestartet Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf den Start einer virtuellen Maschine hinweisen.
Baustein BB:CategoryDefinition: Virtuelle Maschine gestoppt Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf den Stopp einer virtuellen Maschine hinweisen.
Baustein BB:CategoryDefinition: Virtuelle Maschine gelöscht Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf die Löschung einer virtuellen Maschine hinweisen.
Baustein BB:CategoryDefinition: Konfigurationsänderungsereignisse auf virtuellen Maschinen Bearbeiten Sie diesen Baustein, um alle Konfigurationsereignisse einzuschließen.
Baustein BB:CategoryDefinition: Aktualisierung der Netzwerkkonfiguration auf virtuellen Maschinen Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf eine Netzkonfigurationsaktualisierung auf virtuellen Maschinen hinweisen.
Baustein BB:CategoryDefinition: Systemkonfiguration Dieser Baustein definiert Systemkonfigurationsereignisse.
Baustein BB:CategoryDefinition: Virtuelle Maschine erstellt Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf die Erstellung einer virtuellen Maschine hinweisen.
Regel Benutzerrolle in Namen von Rollen mit niedriger Berechtigung geändert Diese Regel entfernt einen Benutzernamen aus dem Referenzset 'Users with High Privilege Role Names', wenn dem Benutzer eine niedrigere Berechtigungsrolle zugewiesen wird.
Hinweis: Das Referenzset 'Low Privilege Role Names' muss mit den relevanten Rollennamen gefüllt werden. Alles, was nicht in diesem Referenzset definiert ist, wird in Bezug auf Berechtigungen als verdächtig betrachtet.
Regel Sensible virtuelle Maschinen über einen langen Zeitraum nicht verfügbar

Diese Regel wird ausgelöst, wenn eine sensible virtuelle Maschine gestoppt wurde und für einen langen Zeitraum nicht verfügbar ist.

Optimieren Sie die Regel, indem Sie die Ausfallzeit für eine sensible virtuelle Maschine ändern.

Regel Benutzerrolle in Namen von Berechtigungsklassen mit hoher Berechtigung geändert Diese Regel fügt einen Benutzernamen zum Referenzset 'User with High Privilege Role Names' hinzu, wenn der Benutzer eine Rolle mit potenzieller hoher Berechtigung erlangt hat.
Hinweis: Das Referenzset 'Low Privilege Role Names' muss mit den relevanten Rollennamen gefüllt werden. Alles, was nicht in diesem Referenzset definiert ist, wird in Bezug auf Berechtigungen als verdächtig betrachtet.
Regel Benutzer mit hoher Berechtigung, der verdächtige Aktionen ausführt Diese Regel wird ausgelöst, wenn eine Benutzerrolle zu einer höheren Berechtigung (z. B. Administrator) wechselt, gefolgt von verdächtigen Aktivitäten. Diese Aktion kann darauf hinweisen, dass ein Benutzer die Berechtigungen ändert, um schädliche Aktionen auszuführen oder auf nicht autorisierte Maschinen zuzugreifen.
Regel Mehrere sensible virtuelle Maschinen innerhalb eines kurzen Zeitraums gelöscht Diese Regel wird ausgelöst, wenn mehrere sensible Maschinen oder Sicherheitskomponenten fast beiläufig gelöscht werden. Dies kann darauf hinweisen, dass ein Eindringling sensible Informationen zu kompromittieren oder sich vor einem Angriff zu verbergen versucht.
Anmerkung: Das Referenzset "Sensitive Virtual Machines" muss den Namen der relevanten Maschinen enthalten.
Hinweis:

Wenn berechtigte Benutzer diese Aktion häufig ausführen, schließen Sie sie aus, indem Sie eine Regelbedingung hinzufügen. Ein entsprechendes Beispiel finden Sie unter der Regel Abnormal Number of Modifications Made on Virtual Machines.

Regel Mehrere virtuelle Sicherheitseinheiten innerhalb kurzer Zeit ausgeschaltet Diese Regel wird ausgelöst, wenn mehrere virtuelle Sicherheitskomponenten (z. B. virtuelle IDS, virtuelle SIEM-Komponente) in einem kurzen Zeitraum ausgeschaltet werden.
Anmerkung: Das Referenzset für Sicherheitseinheiten muss mit den relevanten Maschinennamen oder IDs gefüllt werden.
Hinweis:

Wenn berechtigte Benutzer diese Aktion häufig ausführen, schließen Sie sie aus, indem Sie eine Regelbedingung hinzufügen. Ein entsprechendes Beispiel finden Sie unter der Regel Abnormal Number of Modifications Made on Virtual Machines.

Regel Abnormale Anzahl von Änderungen an virtuellen Maschinen Diese Regel wird ausgelöst, wenn eine abnormale Anzahl von Konfigurationsaktualisierungen für virtuelle Maschinen durchgeführt wird. Eine typische Verwaltung sollte nicht mehrere Konfigurationsaktualisierungen einschließen, wie beispielsweise das Hinzufügen von mehr Speicher oder Verringern der Speichergröße für eine oder mehrere Maschinen. Dies weist auf ein verdächtiges Verhalten hin.
Hinweis Füllen Sie das Referenzset Authorized Users mit Benutzern, die zur Ausführung dieser Aktionen berechtigt sind.
Regel Abnormale Anzahl erstellter virtueller Maschinen Diese Regel wird ausgelöst, wenn in einem kurzen Zeitraum eine große Anzahl virtueller Maschinen erstellt wird. Dies kann ein böswilliges Benutzerverhalten anzeigen. Ein entsprechendes Beispiel finden Sie unter der Regel Abnormal Number of Modifications Made on Virtual Machines.

In der folgenden Tabelle sind die Referenzdaten in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0aufgeführt.

Tabelle 21. Referenzdaten in IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 1.0.0
Typ Ihren Namen Beschreibung
Referenzset Berechtigte Benutzer Definiert berechtigte Benutzer. Mithilfe dieses Referenzsets kann ausgeschlossen werden, dass berechtigte Benutzer bei der Ausführung von Aktionen mit hoher Berechtigung Fehlalarme auslösen.
Referenzset Rollennamen mit niedrigen Zugriffsrechten Erfasst Benutzernamen mit Namen von Rollen mit hoher Berechtigung.
Referenzset Sicherheitskomponenten Definiert Namen oder IDs von Sicherheitskomponenten.
Referenzset Sensible virtuelle Maschinen Definiert Namen oder IDs von sensiblen virtuellen Maschinen.
Referenzset Benutzer mit Rollennamen mit hoher Berechtigung Erfasst Benutzernamen mit Namen von Rollen mit hoher Berechtigung.

Die folgende Tabelle zeigt die gespeicherten Suchen in IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0.

Tabelle 22. Gespeicherte Suchen in IBM Security QRadar Content Extension for Hybrid Cloud-Anwendungsfälle 1.0.0
Ihren Namen Beschreibung
VMware-Prüfereignisse Definiert VMware-Prüfereignisse.
VMWare-Systemstatus Definiert die VMware-Systemstatus-Ereignisse.

(Zurück nach oben)