Aufbereitete Prüfung
Auf der Inspektionsstufe Angereichert wird jeder Datenfluss von einem Protokoll- oder Domäneninspektor identifiziert und überprüft. Wenn die Inspektionsstufe für Datenflüsse auf Aufbereitetgesetzt ist, erstellt IBM QRadar Network Insights Inhaltsdatenflüsse.
Die folgende Tabelle zeigt die Felder, die gefüllt werden, wenn QRadar Network Insights für die Verwendung der Inspektionsstufe Aufbereitet konfiguriert ist.
| Name des Abfragebuilders | Name der erweiterten Suche | Beschreibung |
|---|---|---|
| Aktion | action |
Wird ausgefüllt, wenn die Datenflussanalyse eine Aktion für
einen HTTP-Datenfluss angibt. Mögliche Werte für die Aktion sind:
|
| Authentifizierungsverfahren | "authentication mechanism" |
Die Mittel, mit denen der Client authentifiziert wurde. |
| Inhaltsbetreff | "content subject" |
Falls befüllt, aus dem Feld Subject des Datenflussinhalts extrahiert.Beispiel: Der Betreff kann aus einer E-Mail stammen oder in die Metadaten eingebettet sein. |
| Inhaltstyp | "content type" |
HTTP, Inhaltsprüfer Wird nur ausgefüllt, wenn der Dateityp nicht erkannt wird. |
DNS-Abfrage |
"dns query" |
Wird nur ausgefüllt, wenn der Datenfluss Daten für eine DNS-Abfrage enthält. |
DNS-Antwort |
"dns response" |
Wird nur ausgefüllt, wenn der Datenfluss Daten für eine DNS-Antwort enthält. |
| DNS-Abfrage-ID | "dns query id" |
Wird nur ausgefüllt, wenn der Datenfluss Informationen zu einer DNS-Anforderung oder -Antwort enthält. |
| DNS-Domänenname | "dns domain name" |
Wird nur ausgefüllt, wenn der Datenfluss Informationen zu einer DNS-Anforderung enthält. |
| DNS-Anforderungstyp | "dns request type" |
Wird nur ausgefüllt, wenn der Datenfluss Informationen zu einer DNS-Anforderung enthält. |
| DNS-Antwortcode | "dns response code" |
Wird nur ausgefüllt, wenn der Datenfluss Informationen zu einer DNS-Antwort enthält. |
| DNS-Flags | "dns flags" |
Wird nur ausgefüllt, wenn der Datenfluss Informationen zu einer DNS-Anforderung enthält. |
| DNS-Antworten | "dns answers" |
Alle DNS-Felder (formatierte Liste). Wird nur ausgefüllt, wenn der Datenfluss Informationen zu einer DNS-Antwort enthält. |
| Unformatierte DNS-Antwort | "dns raw answer" |
Alle DNS-Felder (Binärformat). Wird nur ausgefüllt, wenn der Datenfluss Informationen zu einer DNS-Antwort enthält. |
| Dateientropie | "file entropy" |
Wird nur ausgefüllt, wenn in den Datenflussdaten eine vollständige Datei eingebettet ist. |
| Dateihash (veraltet) |
"file hash" |
Wird nur ausgefüllt, wenn in den Datenflussdaten eine vollständige Datei eingebettet ist. Ab QRadar Network Insights V7.3.2 Patch 3 wird das Attribut |
| Dateiname | "file name" |
Wird nur ausgefüllt, wenn in den Datenflussdaten eine benannte Datei eingebettet ist. |
| Dateigröße | "file size" |
Wird nur ausgefüllt, wenn in den Datenflussdaten eine vollständige Datei eingebettet ist. |
| FTP-Befehl | "ftp command" |
FTP-Befehl, der verwendet wurde. |
| FTP- ReplyCode | "ftp reply code" |
Numerischer Code, der vom FTP-Server als Antwort auf den FTP-Befehl ausgegeben wird. |
| FTP-Antwort | "ftp response" |
Beschreibung für den numerischen Antwortcode, der vom FTP-Server ausgegeben wird. |
| HTTP-Host | "http host" |
Hostfeld in der HTTP-Anforderung. Wird nur ausgefüllt, wenn HTTP-Protokoll verwendet wird. |
| HTTP-Methode | "http method" |
Methode in der HTTP-Anforderung, die angibt, dass die
gewünschte Aktion ausgeführt werden soll. Wird nur ausgefüllt, wenn das HTTP-Protokoll verwendet wird. |
| HTTP-Referrer | "http referrer" |
Referrerfeld in der HTTP-Anforderung. Wird nur ausgefüllt, wenn HTTP-Protokoll verwendet wird. |
| HTTP-Antwortcode | "http response code" |
Antwort der HTTP-Anforderung. Wird nur ausgefüllt, wenn HTTP-Protokoll verwendet wird. |
| HTTP Server | "http server" |
Serverfeld in der HTTP-Anforderung. Wird nur ausgefüllt, wenn HTTP-Protokoll verwendet wird. |
| HTTP-Benutzeragent | "http user agent" |
Benutzeragentfeld in der HTTP-Anforderung. Wird nur ausgefüllt, wenn HTTP-Protokoll verwendet wird. |
| HTTP-Version | "http version" |
Versionsfeld in der HTTP-Anforderung. Wird nur ausgefüllt, wenn HTTP-Protokoll verwendet wird. |
Kerberos-Cipher-Suite |
"kerberos cipher suite" |
Die Suite von Verschlüsselungen, die zum Verschlüsseln der Kerberos -Transaktion verwendet wird |
Kerberos Ticket-Cipher-Suite |
"kerberos ticket cipher suite" |
Neu in 7.5.0 Aktualisierungspaket 5 Die Suite der Chiffrierwerte, die zum Verschlüsseln des Kerberos-Tickets verwendet werden. |
Name des Kerberos-Clientprinzipals |
"kerberos client principal name" |
Die Identität, an die das Ticket ausgegeben wird. Beispiel: Der Benutzer oder die Einheit, der bzw. die ein Ticket sucht, um sich bei einem Service zu authentifizieren. |
Hashwert des von Kerberos ausgegebenen Tickets |
"kerberos issued ticket hash" |
Ein Hashwert des Kerberos-Tickets, das an den Client ausgegeben wurde. |
Hashwert des von Kerberos präsentierten Tickets |
"kerberos presented ticket hash" |
Ein Hashwert des Kerberos-Tickets, das angezeigt wurde, um auf
eine Ressource zugreifen zu können. Diese Eigenschaft wird vom Kerberos-Inspektor sowie den HTTP- und SMB-Inspektoren ausgefüllt, wenn zutreffend. |
Kerberos-Realm |
"kerberos realm" |
Der Kerberos-Realm, in dem diese Aktivität ausgeführt wird. |
Name des Kerberos-Serverprinzipals |
"kerberos server principal name" |
Die Identität des Service, für den das Ticket ausgestellt wird. Dies kann beispielsweise der Service sein, auf den der Benutzer zugreifen möchte. |
| Letzte Proxy-Basis | "last proxy basis" |
Wenn festgestellt wurde, dass eine HTTP-Anforderung explizit weitergeleitet wurde, ist dies der Typ des HTTP-Headers, der die Weiterleitung gesteuert hat. Das Attribut Letzte Proxy-Basis kann einen der folgenden Werte enthalten:
|
| Letzte Proxy-Internet Protocol Version 4 | "last proxy ipv4" |
Das letzte weitergeleitete Ziel, das als IPv4-Adresse
angezeigt wird. Wird nur ausgefüllt, wenn das HTTP-Protokoll verwendet wird und eine Weiterleitung gefunden wurde. |
| Letzte Proxy-Internet Protocol Version 6 | "last proxy ipv6" |
Das letzte weitergeleitete Ziel, das als IPv6-Adresse
angezeigt wird. Wird nur ausgefüllt, wenn das HTTP-Protokoll verwendet wird und eine Weiterleitung gefunden wurde. |
| MD5-Dateihash | "md5 file hash" |
Wird mit dem MD5-Hashwert der Originaldatei ausgefüllt, wenn eine Datei aus den Flussdaten extrahiert wird. |
| Ursprungsbenutzer | "originating user" |
Wird aus mehreren Quellen ausgefüllt, wenn der Ursprungsbenutzer gefunden werden kann (zum Beispiel Datenflussdaten bei E-Mail- oder Chatnachrichten). |
| Password | password |
Wird nur ausgefüllt, wenn im Datenfluss der Austausch eines Klartextkennworts gefunden wird. Beispiel: ein Austausch des Klartextkennworts in einem FTP-Datenfluss. |
| Protokollname | "protocol name" |
Wird in allen Datenflüssen ausgefüllt, die von einem Inspektor verarbeitet werden. |
| Protokollversion | "protocol version" |
Wird nur ausgefüllt, wenn die Version vom Inspektor extrahiert wird. Die Extraktion der Protokollversion wird von den folgenden Inspektoren unterstützt:
|
| RDP-Verschlüsselungsmethode | "rdp encryption method" |
Wird mit dem Verschlüsselungsverfahren ausgefüllt, wenn der Datenfluss dem Remote Desktop Protocol (RDP) zugeordnet ist. |
| RDP-Verschlüsselungsstufe | "rdp encryption level" |
Wird mit der Verschlüsselungsstufe ausgefüllt, wenn der Datenfluss dem Remote Desktop Protocol (RDP) zugeordnet ist. |
| Empfängerbenutzer | "recipient users" |
Wird ausgefüllt, wenn mindestens ein Zielbenutzer im Datenfluss gefunden wird. |
| Anforderungs-URL | "request url" |
Wird nur ausgefüllt, wenn eine URL-Zeichenfolge in den HTTP-Flussdaten gefunden wird. |
| Suchargumente | "search arguments" |
Wird nur ausgefüllt, wenn das Muster einer Suchanforderung in den HTTP-Flussdaten gefunden wird. |
| SHA1-Dateihash | "sha1 file hash" |
Wird mit dem SHA1-Hashwert der Originaldatei ausgefüllt, wenn eine Datei aus den Flussdaten extrahiert wird. |
| SHA256-Dateihash | "sha256 file hash" |
Wird mit dem SHA256-Hashwert der Originaldatei ausgefüllt, wenn eine Datei aus den Flussdaten extrahiert wird. |
| SMTP Hello | "smtp hello" |
Wird für Datenflüsse ausgefüllt, die eine SMTP-Anforderung starten. Erfasst die Daten, die auf den Befehl |
| SSH-Authentifizierungsversuche | "ssh authentication attempts" |
Neu in 7.5.0 Aktualisierungspaket 8Die Anzahl der festgestellten heuristischen Authentifizierungsversuche. |
| SSH-Authentifizierung erfolgreich | "ssh authentication success" |
Das Authentifizierungsergebnis, das durch heuristische Verfahren bestimmt wird Der Wert 1 gibt an, dass der Vorgang erfolgreich war; der Wert 0 gibt an, dass der Vorgang fehlgeschlagen ist. |
| SSH-Komprimierungsalgorithmusclient | "ssh compression algorithm client" |
Der vom SSH-Client verwendete Komprimierungsalgorithmus. |
| SSH-Komprimierungsalgorithmus-Server | "ssh compression algorithm server" |
Der vom SSH-Server verwendete Komprimierungsalgorithmus. |
| SSH-Verschlüsselungsalgorithmus-Client | "ssh encryption algorithm client" |
Der vom SSH-Client verwendete Verschlüsselungsalgorithmus. |
| SSH-Verschlüsselungsalgorithmusserver | "ssh encryption algorithm server" |
Der Verschlüsselungsalgorithmus, der vom SSH-Server verwendet wird. |
| SSH-Hassh | "ssh hassh" |
Der HASSH-Fingerabdruck des SSH-Clients. |
| SSH-Hassh-Server | "ssh hassh server" |
Der HASSH-Fingerabdruck des SSH-Servers |
| SSH-Hassh-Version | "ssh hassh version" |
Die Version des verwendeten Fingerabdruckstandards des HASSH-Netzes. |
| SSH-Hostschlüsselalgorithmus | "ssh host key algorithm" |
Der Algorithmus des Server-Host-Schlüssels. |
| SSH-Kex-Algorithmus | "ssh kex algorithm" |
Der Schlüsselaustauschalgorithmus (kex), der sowohl vom SSH-Client als auch vom SSH-Server verwendet wird. |
| SSH-MAC-Algorithmus-Client | "ssh mac algorithm client" |
Der vom SSH-Client verwendete Signaturalgorithmus (MAC). |
| SSH-MAC-Algorithmusserver | "ssh mac algorithm server" |
Der vom SSH-Server verwendete Signaturalgorithmus (MAC). |
| SSL/TLS-Cipher-Suite | "ssl/tls cipher suite" |
Die Cipher-Suite-Spezifikation, auf die sich der Client und der Server für die Sitzung geeinigt haben. |
| SSL/TLS-Komprimierungsmethode | "ssl/tls compression method" |
Die Komprimierungsmethode, auf die sich der Client und der Server für die Sitzung geeinigt haben. In der Regel wird die Angabe null lauten, da die meisten Clients die TLS-Komprimierung aufgrund der Anfälligkeit für Angriffe auf Protokollebene nicht unterstützen. |
| SSL/TLS-Sitzungs-ID | "ssl/tls session id" |
Die Sitzungs-ID. |
| SSL/TLS-Version | "ssl/tls version" |
Die Version von SSL oder TLS. Die folgenden Versionen werden erkannt:
|
| Beschreibungen verdächtiger Inhalte | "suspect content descriptions" |
Wird aus mehreren Quellen ausgefüllt, wenn eine verdächtige Entität erkannt wird. Beispielsweise können die verdächtigen Inhalte aus der Websitekategorie, eingebetteten Links oder Yara-Regeln stammen. |
TFTP-Status |
"tftp status" |
TFTP-Lese- oder Schreibanforderung. Wird nur ausgefüllt, wenn das Übertragungsprotokoll TFTP ist. |
TFTP-Modus |
"tftp mode" |
Der Modus der TFTP-Dateiübertragung. Mögliche Werte sind netascii oder octet.Wird nur ausgefüllt, wenn das Übertragungsprotokoll TFTP ist. |
TFTP-angeforderte Optionen |
"tftp requested options" |
Die TFTP-Dateiübertragungsoptionen, die vor der Übertragung
ausgehandelt werden und die die folgenden Optionen einschließen:
Wird nur ausgefüllt, wenn das Übertragungsprotokoll TFTP ist. |
| TLS-Protokoll der Anwendungsschicht | "tls application layer protocol" |
Der Wert des Protokolls der Anwendungsschicht, auf den sich der Client und der Server über die TLS-Erweiterung zur Vereinbarung des Protokolls der Anwendungsschicht geeinigt haben. |
| TLS-JA3-Hash | "tls ja3 hash" |
Wird mit dem JA3-Hashwert der Originaldatei ausgefüllt, die vom Client gesendet wird. |
| TLS-JA3S-Hash | "tls ja3s hash" |
Wird mit dem JA3S-Hashwert der ursprünglichen Datei ausgefüllt, die vom Server zurückgegeben wird. |
| TLS-Servername-Indikation | "tls server name indication" |
Der Wert der TLS-SNI-Erweiterung (SNI = Server Name Indication, Servernamensanzeige). Der Client sendet die SNI-Erweiterung zu Beginn des Handshakeprozesses, um den Server zu identifizieren, mit dem kommuniziert werden soll. |
| Tunneltiefe | "tunnel depth" |
Tunneltiefe im aktuellen Inhaltsbericht. Für eine bestimmte Tunnelverbindung liegen die Werte im Bereich von 0 bis Verbindungstunnelebene-1 |
| Tunnelprotokoll-ID | "tunnel protocol id" |
Anwendungs-ID des Tunnelprotokolls (z. B. GRE) |
| Tunneltransportprotokoll-ID | "tunnel transport protocol id" |
Anwendungs-ID des Protokoll-Tunnels (z. B. IP oder UDP ) |
| Tunnelquellenadresse IPv4 | "tunnel source address ipv4" |
IPv4 -Adresse für Tunnelquelle |
| Tunnelzieladresse IPv4 | "tunnel destination address ipv4" |
IPv4 -Adresse für Tunnelziel |
| Tunnelquellenadresse IPv6 | "tunnel source address ipv6" |
IPv6 -Adresse für Tunnelquelle |
| Tunnelzieladresse IPv6 | "tunnel destination address ipv6" |
IPv6 -Adresse für Tunnelziel |
| Quellenport des Tunnels | "tunnel source port" |
Port für Tunnelquelle |
| Zielport des Tunnels | "tunnel destination port" |
Port für Tunnelziel |
| Tunnelfluss-ID | "tunnel flow id" |
Datenfluss-ID der Tunnelverbindung |
| Verbindungstunnelebene | "connection tunnel level" |
Tiefe der endgültigen Verbindung |
| GRE-Schlüssel | "gre key" |
Wert des GRE-Protokolls "Key" |
| Webkategorien | "web categories" |
Wird nur ausgefüllt, wenn HTTP URL oder Endpunkt einer bekannten X-Force -Webkategorie entspricht. |
| X509-Zertifikatserweiterungen | "x509 certificate extensions" |
Zeigt zusätzliche Informationen zur Verwendung, Identifizierung und Prüfung des Zertifikats an. Die X509-Zertifikatserweiterungen werden als durch Kommas getrennte Liste angezeigt. |
| X509-Zertifikatsfingerabdrucks-Hash | "x509 certificate fingerprint hash" |
Ein Hashwert aus verschiedenen Feldern in dem Zertifikat, der als Fingerabdruck des Zertifikats verwendet werden kann. Dieser Wert kann bei der Bedrohungssuche und Anomalieerkennung nützlich sein. Wenn z. B. gültige Zertifikate für dasselbe Subjekt mit unterschiedlichen Fingerabdruck-Hashwerten gleichzeitig in verschiedenen Datenflüssen vorhanden sind, kann dies darauf hindeuten, dass gerade ein Man-in-the-Middle-Angriff auf eine Gruppe von Datenflüssen stattfindet. |
| Allgemeiner Name des X509-Zertifikatsausstellers | "x509 certificate issuer common name" |
Der allgemeine Name der Entität, die das Zertifikat ausgestellt hat. Dies ist das letzte Segment 'CN =' des Namens des Austellers. Der Wert könnte beispielsweise der folgenden Zeichenfolge ähneln: |
| Name des X509-Zertifikatsausstellers | "x509 certificate issuer name" |
Der vollständige Name der Entität, die das Zertifikat ausgestellt hat. Der Name des Ausstellers könnte beispielsweise wie die folgende Zeichenfolge aussehen: |
| Gültigkeitszeitmarke 'Nicht nach' für das X509-Zertifikat | "x509 certificate not-after validity timestamp" |
Die Zeitmarke des letzten Zeitpunkts, zu dem das Zertifikat
gültig war. Der Wert gibt die Sekundenzahl seit dem Startdatum der Unixzeit an (1970-01-01 00:00:00 UTC). Dieser Wert kann nützlich sein, um zu verstehen, warum der Alert für verdächtige Inhalte |
| Gültigkeitszeitmarke 'Nicht vor' für das X509-Zertifikat | "x509 certificate not-before validity timestamp" |
Die Zeitmarke des frühesten Zeitpunkts, zu dem das Zertifikat gültig ist. Der Wert gibt die Sekundenzahl seit dem Startdatum der Unixzeit an (1970-01-01 00:00:00 UTC). Dieser Wert kann nützlich sein, um zu verstehen, warum der Alert für verdächtige Inhalte |
| Algorithmus für den öffentlichen Schlüssel im X509-Zertifikat | "x509 certificate public key algorithm" |
Gibt den Algorithmus an, der für den öffentlichen Schlüssel im Zertifikat verwendet wird, z. B. rsaEncryption. |
| Größe des öffentlichen Schlüssels im X509-Zertifikat | "x509 certificate public key size" |
Die Größe des öffentlichen Schlüssels in dem Zertifikat. Die Größe des Schlüssels könnte beispielsweise 2048 Bit betragen. Dieser Wert kann hilfreich sein, um zu verstehen, warum ein |
| X509-Zertifikatsseriennummer | "x509 certificate serial number" |
Die Seriennummer des Zertifikats. Eine Nummer zur eindeutigen Identifizierung des Zertifikats bei der Zertifizierungsstelle. Der Wert kann beim Arbeiten mit Querverweisen auf eine Zertifikatswiderrufsliste hilfreich sein. |
| Algorithmus für die X509-Zertifikatssignatur | "x509 certificate signature algorithm" |
Gibt den Algorithmus an, der zum Signieren des Zertifikats verwendet wurde. Der Algorithmus könnte beispielsweise sha256WithRSAEncryption lauten.Wenn dieser Wert nicht mit dem Wert für |
| Alternative Namen für X509-Zertifikatssubjekte | "x509 certificate subject alternative names" |
Namen, für die das Zertifikat ebenfalls verwendet werden kann. Die Namen werden als mit Komma separierte Liste angezeigt, wie zum Beispiel: |
| Allgemeiner Name des X509-Zertifikatssubjekts | "x509 certificate subject common name" |
Der allgemeine Name der Entität, zu der das Zertifikat gehört. Dieser Eintrag ist das letzte 'CN = '-Segment für den Subjektnamen, wie zum Beispiel: |
| Name des Subjekts für das X509-Zertifikat | "x509 certificate subject name" |
Der vollständige Name der Entität, zu der das Zertifikat gehört, wie z. B. C=US,
ST=New York, L=Armonk, O=IBM, CN=www.ibm.com.Die Felder Subject Name (Subjektname), Subject Common Name (Allgemeiner Subjektname) und Subject Alternative Names (Alternative Subjektnamen) sind nützlich, da sie Kontext zu einem Datenfluss zur Verfügung stellen, der andernfalls als SSL/TLS angezeigt würde. |
| To-Be-Signed-Signaturalgorithmus für X509-Zertifikat | "x509 certificate to-be-signed signature algorithm" |
Gibt den Algorithmus an, der möglicherweise zum Signieren des
Zertifikats verwendet wurde. Wenn dieser Wert nicht mit dem Wert für Signaturalgorithmus übereinstimmt, wird ein |
| X509-Zertifikatsversion | "x509 certificate version" |
Die Version des X509-Protokolls, dem das Zertifikat entspricht. Für die meisten Zertifikate ist dieser Wert 3. |