Azure

Verwenden Sie die IBM Security QRadar Azure Content Extension, um Ihren Azure Einsatz genau zu überwachen.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

Inhaltserweiterung für IBM Security QRadar Azure

IBM Sicherheits- QRadar Azure Inhaltserweiterung 2.1.3

Die folgende Tabelle enthält die aktualisierten regulären Ausdrücke in „ IBM “, „Security“ ( QRadar ), „ Azure “ und „Content Extension“ ( 2.1.3 ).

Tabelle 1. Aktualisierte reguläre Ausdrücke in IBM Sicherheit QRadar Azure Inhaltserweiterung 2.1.3
Typ Eigenschaftsname Neuer regulärer Ausdruck
CEP Operationsname operationName":"(.*?)"

(Zurück nach oben)

IBM Sicherheit QRadar Azure Inhaltserweiterung 2.1.2

In der folgenden Tabelle sind die aktualisierten Eigenschaftsnamen in IBM Security QRadar Azure Content Extension 2.1.2aufgeführt.

Tabelle 2. Aktualisierte Eigenschaftsnamen in IBM Security QRadar Azure Content Extension 2.1.2
Typ Merkmals-ID Alter Eigenschaftsname Name der Neubasis (Neuer Eigenschaftsname)
CEP

DEFAULTCUSTOMEVENT14

AccountID Account ID (Konto-ID)
CEP

DEFAULTCUSTOMEVENT11

BytesReceived Bytes Received (Empfangene Byte)
CEP

DEFAULTCUSTOMEVENT12

BytesSent Bytes Sent (Gesendete Byte)
CEP

002a5618-8f44-41bc-b5aa-bc02153a7d84

Machine ID (Maschinen-ID) Machine Identifier (Maschinen-ID)
CEP

DEFAULTCUSTOMEVENT13

ObjectType Object Type (Objekttyp)
CEP

c3615010-0cb6-43b5-b921-4bcf7737b8ea

Prozess-ID Process ID (Prozess-ID)
CEP

e7da1cc0-5bf0-48de-86a9-6af817266c7f

Target User Name (Zielbenutzername) Target Username (Zielbenutzername)

In der folgenden Tabelle sind die aktualisierten Ausdrücke für reguläre Ausdrücke in IBM Security QRadar Azure Content Extension 2.1.2aufgeführt.

Tabelle 3. Aktualisierte Regex-Ausdrücke in IBM Security QRadar Azure Content Extension 2.1.2
Typ Merkmals-ID Eigenschaftsname Alter regulärer Ausdruck Neuer regulärer Ausdruck
CEP f7a8e3d5-1902-4acf-afe3-e2c4b928d90e Dateiverzeichnis path":\s"(.*?)" Pfad ": [\s]?" ([^ "] +)"
CEP STANDARDDATEINAME Dateiname name":\s"(.*?)" Name ": [\s]?" ([^ "] +)"

(Zurück nach oben)

IBM Sicherheit QRadar Azure Inhaltserweiterung 2.1.1

In der folgenden Tabelle sind die neuen angepassten Eigenschaften in IBM Security QRadar Azure Content Extension 2.1.1aufgeführt.

Tabelle 4. Angepasste Eigenschaften in IBM Security QRadar Azure Content Extension 2.1.1
Ihren Namen Optimiert Erfassungsgruppe Regex
Neuer Attributwert Nein 1 modifiedProperties":.*?newValue":"\\"(admin|administrator)\\""

(Zurück nach oben)

IBM Sicherheit QRadar Azure Inhaltserweiterung 2.1.0

In der folgenden Tabelle sind die neuen angepassten Eigenschaften in IBM Security QRadar Azure Content Extension 2.1.0aufgeführt.

Tabelle 5. Angepasste Eigenschaften in IBM Security QRadar Azure Content Extension 2.1.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Fehlercode Ja 1 errorCode":(.*?),
Ursache Ja 1 failureReason":"(.*?)"
Benutzeragent Nein 1 userAgent":"(.*?)"

Alle Regeln, Berichte und gespeicherten Suchanfragen wurden entfernt und in die IBM Sicherheit QRadar Erweiterung der Inhalte für Hybrid-Cloud-Anwendungsfälle.

(Zurück nach oben)

IBM Sicherheit QRadar Azure Inhaltserweiterung 2.0.0

In der folgenden Tabelle sind die neuen und aktualisierten angepassten Eigenschaften in IBM Security QRadar Azure Content Extension 2.0.0aufgeführt.

Tabelle 6: Angepasste Eigenschaften in IBM Security QRadar Azure Content Extension 2.0.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Kontoname Ja 1 userStates":.*?"accountName":\s"(.*?)"
Alertschweregrad Nein 1 /"Schweregrad"
Befehl Ja 1 commandLine":\s"(.*?)"
Dateiverzeichnis Ja 1 path":\s"(.*?)"
Dateiname Ja 1 name":\s"(.*?)"
Gruppenname Ja 1 securityResources":.*?resourceGroups\/([^\/]+)
Anmelde-ID Ja 1 logonId":\s"(.*?)"
Machine ID (Maschinen-ID) Ja 1 securityResources":.*?\/virtualMachines\/(.*?)"
Nachricht Nein 1 /"Beschreibung"
Prozess-ID Ja 1 processId":(.*?)
Bereich Ja 1 "sourceMaterials":.*?location\/(.*?)"
Subskriptions-ID Nein 1 azureSubscriptionId":\s"(.*?)"
Bedrohungskategorie Nein 1 malwareStates":.*?"category":\s"(.*?)"
Threat Family (Bedrohungsfamilie) Nein 1 family":\s"(.*?)"
Behebung von Sicherheitsbedrohungen Nein 1 /"recommendedActions"[]
Bedrohungsscore Nein 1 hostStates":.*?"riskScore":\s"(.*?)"
Benutzerprinzipalname (UPN) Nein 1 userPrincipalName":\s"(.*?)"

(Zurück nach oben)

IBM Sicherheit QRadar Azure Inhaltserweiterung 1.1.2

In der folgenden Tabelle sind die neuen und aktualisierten angepassten Eigenschaften in IBM Security QRadar Azure Content Extension 1.1.2aufgeführt.

Tabelle 7: Angepasste Eigenschaften in IBM Security QRadar Azure Content Extension 1.1.2
Ihren Namen Optimiert Erfassungsgruppe Regex
Distinguished Name (Definierter Name) Nein 1 \buserPrincipalName":"([^@]*)
Gruppenname Ja 1 Group.DisplayName".*?newValue":"(?:\\"){0,1}(.*?)(?:\\"){0,1}"}
Gruppensicherheits-ID Nein 1 Group.ObjectID".*?newValue":"(?:\\"){0,1}(.*?)(?:\\"){0,1}"}
Zielobjekt-ID Nein 1 targetResources":\[\{"id":"(.*?)"

(Zurück nach oben)

IBM Sicherheit QRadar Azure Inhaltserweiterung 1.1.1

In der folgenden Tabelle sind die neuen und aktualisierten angepassten Eigenschaften in IBM Security QRadar Azure Content Extension 1.1.1aufgeführt.

Tabelle 8. Angepasste Eigenschaften in IBM Security QRadar Azure Content Extension 1.1.1
Ihren Namen Optimiert Erfassungsgruppe Regex
AccountID Ja 1 properties.*?id":"(.*?)"
Alertschweregrad Nein 1 Schweregrad "." (. *?) ";
Verwendete MFA Ja 1 RequestSequence.*?succeeded":(.*?),
Objekt-ID Ja 1 PrincipalId\\":\\"([^\\].*?)\\",\\"PrincipalType\\":

targetResources.*?id":"(.*?)"

PrincipalId\\":\\"(.*?)\\",\\"PrincipalType\\":

Object Type (Objekttyp) Ja 1 compromisedEntity":"(.*?)"

\"Scope\\":\\".*\/(.*?)\\"

targetResources.*?displayName":"(.*?)"

Role Name (Rollenname) Ja 1 Role.DisplayName.*?oldValue.*?,"newValue":"\\"(.*?)\\"

\broleName\\":\\"(.*?)\\"

roleDefinitions\/(.*?)\\",

targetResources.*?displayName":"(.*?)"

RoleDefinition.DisplayName.*?oldValue.*?,"newValue":"\\"(.*?)\\"

Target User Name (Zielbenutzername) Ja 1 PrincipalId\\":\\"([^"]*)\\",\\"RoleDefinitionId\\":

\btype":"Request".*?id":"(.*?)"

Benutzer-ID Ja 1 objectidentifier":"(.*?)"
Datenträger-ID Ja 1 \bosDisk.*?osType.*?name\\":\\"(.*?)\\"

"scope":"[^"]*\/disks\/(.*?)(?:\/|\")

(Zurück nach oben)

IBM Sicherheit QRadar Azure Inhaltserweiterung 1.1.0

IBM Security QRadar Azure Content Extension V1.1.0 fügt angepasste Eigenschaften für Microsoft Azure Active Directoryhinzu.

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Azure Content Extension 1.1.0aufgeführt.

Tabelle 9. Angepasste Eigenschaften in IBM Security QRadar Azure Content Extension 1.1.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Bereich Ja 1 \bcountryOrRegion":"([^\"]*)
Ressourcen-ID Nein 1 \bresourceId":"([^\"]*)
Servicename Ja 1 \bdisplayName":"([^"]*?)","type":"ServicePrincipal"
Quellenarbeitsplatz Ja 1 \bidentity":"([^\"]*)
Tenant-ID Nein 1 \btenantId":"([^\"]*)
Benutzerprinzipalname (UPN) Nein 1 \buserPrincipalName":"([^\"]*)
Benutzer-PUID Nein 1 \bUser\.PUID",.*?newValue":["\\]+([^"\\]*)

(Zurück nach oben)

IBM Sicherheit QRadar Azure Inhaltserweiterung 1.0.2

In IBM Security QRadar Azure Content Extension V1.0.2wird die QID für die angepasste Eigenschaft Zielbenutzername aktualisiert.

(Zurück nach oben)

IBM Sicherheit QRadar Azure Inhaltserweiterung 1.0.1

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Azure Content Extension 1.0.1aufgeführt.

Tabelle 10. Angepasste Eigenschaften in IBM Security QRadar Azure Content Extension 1.0.1
Ihren Namen Optimiert Erfassungsgruppe Regex
Bytes Received (Empfangene Byte) Ja 1

\"receivedBytes\":(\d+)

BytesSent Ja 1 \"sentBytes\":(\d+)
Dateiname Ja 1 \"file\":".*\/([^"]+)"
Gruppenname Ja 1 "scope":"[^"]*\/resourceGroups\/([^\/]+)

"resourceId":"[^"]*\/RESOURCEGROUPS\/([^"]*?)\/

resourceGroupName=([^\t]+)

Lokales Netzgateway Nein 1 "scope":"[^"]*\/localNetworkGateways\/([^"]*)"
Machine ID (Maschinen-ID) Ja 1

"scope":"[^"]*\/virtualMachines\/(.*?)(?:\/|\")

resourceId=.*?\/virtualMachines\/(.*?)\s

Nachricht Nein 1 \" Nachricht \": \" (. *?) \"

\" message \": \" (. *?) \"

Netzschnittstelle Nein 1 "scope":"[^"]*\/networkInterfaces\/([^"]*)"
Netzsicherheitsgruppe Nein 1 "resourceId":"[^"]*\/NETWORKSECURITYGROUPS\/([^"]*)"

"scope":"[^"]*\/networkSecurityGroups\/([^"]*)"

Netzwerkbeobachter Nein 1 "scope":"[^"]*\/networkWatchers\/([^"]*)"
Operations-ID Nein 1 \"operationId\":\"(.*?)\"

operationId=([^\t]+)

Name der öffentlichen IP-Adresse Nein 1 "scope":"[^"]*\/publicIPAddresses\/([^"]*)"
Bereich Ja 1

site\"\:\"([^\"]+)

location\"\:\"([^\"]+)

Ressourcen-ID Nein 1 resourceId=([^\t]+)

\"resourceId\":\"(.*?)\"

Role Name (Rollenname) Ja 1 roleDefinitions\/(.*?)\\",
Regelname Ja 1 \"ruleName\":\"(.*?)\"
Sicherheitsregel Nein 1 "scope":"[^"]*\/securityRules\/([^"]*)"
Subskriptions-ID Nein 1 subscriptionId=([^\t]+)

"scope":"[^"]*\/subscriptions\/([^\/]+)

"resourceId":"[^"]*\/SUBSCRIPTIONS\/([^"]*?)\/

Target User Name (Zielbenutzername) Ja 1 PrincipalId\\":\\"([^\\].*?)\\",
Benutzeragent Nein 1 \"userAgent\":\"(.*?)\"
Virtuelles Netzwerk Nein 1 "scope":"[^"]*\/virtualNetworks\/([^"]*)"

(Zurück nach oben)

IBM Sicherheit QRadar Azure Inhaltserweiterung 1.0.0

In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Azure Content Extension 1.0.0enthalten sind.

Tabelle 11. Regeln in IBM Security QRadar Azure Content Extension 1.0.0
Typ Ihren Namen Beschreibung
Regel Azure Cloud: Sicherheitsregel wurde gelöscht Erkennt das Löschen einer Sicherheitsregel.
Regel Azure Cloud: Netzsicherheitsgruppe wurde erstellt oder aktualisiert Erkennt das Erstellen oder Aktualisieren einer Sicherheitsgruppe.
Regel Azure Cloud: Virtuelles Netz gelöscht Erkennt das Löschen eines virtuellen Netzes.
Regel Azure Cloud: Teilnetz des virtuellen Netzes gelöscht Erkennt das Löschen eines Teilnetzes eines virtuellen Netzes.
Regel Azure Cloud: Gateway-Verbindung für virtuelles Netz gelöscht Erkennt das Löschen einer Gateway-Verbindung eines virtuellen Netzes.
Regel Azure Cloud: Gateway für lokales Netz gelöscht Erkennt das Löschen eines lokalen Netz-Gateways.
Regel Azure Cloud: Sicherheitsregel wurde erstellt oder aktualisiert Erkennt das Erstellen oder Aktualisieren einer Sicherheitsregel.
Regel Azure Cloud: Virtual Network Peering gelöscht Erkennt das Löschen eines virtuellen Netz-Peering.
Regel Azure Cloud: Network Watcher wurde gelöscht Erkennt das Löschen eines Netz-Watcher.
Regel Azure Cloud: Netzsicherheitsgruppe wurde gelöscht Erkennt das Löschen einer Netzsicherheitsgruppe.

In der folgenden Tabelle sind die Berichte in IBM Security QRadar Azure Content Extension 1.0.0aufgeführt.

Tabelle 12. Berichte in IBM Security QRadar Azure Content Extension 1.0.0
Berichtsname Beschreibung
Azure -Virtuelle Verbindungen für Web-Apps gelöscht-wöchentlich Verbessert Überwachung und Trendermittlung für virtuelle Azure-Web-App-Verbindungen.
Azure -Virtuelle Verbindungen für Web-Apps gelöscht-monatlich Verbessert Überwachung und Trendermittlung für virtuelle Azure-Web-App-Verbindungen.
Azure Virtuelles Netz erstellt oder aktualisiert-wöchentlich Verbessert Überwachung und Trendermittlung für virtuelle Azure-Netze.
Azure Virtual Network erstellt oder aktualisiert-monatlich Verbessert Überwachung und Trendermittlung für virtuelle Azure-Netze.
Azure Netzsicherheitsgruppe erstellt oder aktualisiert-wöchentlich Verbessert Überwachung und Trendermittlung für Azure-Sicherheitsgruppen.
Azure Netzsicherheitsgruppe erstellt oder aktualisiert-monatlich Verbessert Überwachung und Trendermittlung für Azure-Sicherheitsgruppen.
Azure -Sicherheitsregel erstellt oder aktualisiert-wöchentlich Verbessert Überwachung und Trendermittlung für Azure-Sicherheitsregeln.
Azure -Sicherheitsregel erstellt oder aktualisiert-monatlich Verbessert Überwachung und Trendermittlung für Azure-Sicherheitsregeln.
Azure -Sicherheitsregel gelöscht-wöchentlich Verbessert Überwachung und Trendermittlung für Azure-Sicherheitsregeln.
Azure -Sicherheitsregel gelöscht-monatlich Verbessert Überwachung und Trendermittlung für Azure-Sicherheitsregeln.

In der folgenden Tabelle sind die gespeicherten Suchvorgänge in IBM Security QRadar Azure Content Extension 1.0.0aufgeführt.

Tabelle 13. Gespeicherte Suchen in IBM Security QRadar Azure Content Extension 1.0.0
Ihren Namen Beschreibung
Azure: Sicherheitsregel gelöscht Diese Suche wird von den Berichten zu gelöschten Sicherheitsregeln verwendet.
Azure: Netzsicherheitsgruppe erstellt oder aktualisiert Diese Suche wird von den Berichten zu erstellten oder aktualisierten Sicherheitsgruppen verwendet.
Azure: Sicherheitsregel erstellt oder aktualisiert Diese Suche wird von den Berichten zu erstellten oder aktualisierten Sicherheitsregeln verwendet.
Azure: Virtuelles Netz erstellt oder aktualisiert Diese Suche wird von den Berichten zu erstellten oder aktualisierten virtuellen Netzen verwendet.
Azure: Virtuelle Verbindungen für Web-Apps gelöscht Diese Suche wird von den Berichten zu gelöschten virtuellen Web-App-Verbindungen verwendet.

(Zurück nach oben)