Azure
Verwenden Sie die IBM Security QRadar Azure Content Extension, um Ihren Azure Einsatz genau zu überwachen.
Inhaltserweiterung für IBM Security QRadar Azure
- IBM Sicherheits- QRadar Azure Inhaltserweiterung 2.1.3
- IBM Sicherheit QRadar Azure Inhaltserweiterung 2.1.2
- IBM Sicherheit QRadar Azure Inhaltserweiterung 2.1.1
- IBM Sicherheit QRadar Azure Inhaltserweiterung 2.1.0
- IBM Sicherheit QRadar Azure Inhaltserweiterung 2.0.0
- IBM Sicherheit QRadar Azure Inhaltserweiterung 1.1.2
- IBM Sicherheit QRadar Azure Inhaltserweiterung 1.1.1
- IBM Sicherheit QRadar Azure Inhaltserweiterung 1.1.0
- IBM Sicherheit QRadar Azure Inhaltserweiterung 1.0.2
- IBM Sicherheit QRadar Azure Inhaltserweiterung 1.0.1
- IBM Sicherheit QRadar Azure Inhaltserweiterung 1.0.0
IBM Sicherheits- QRadar Azure Inhaltserweiterung 2.1.3
Die folgende Tabelle enthält die aktualisierten regulären Ausdrücke in „ IBM “, „Security“ ( QRadar ), „ Azure “ und „Content Extension“ ( 2.1.3 ).
| Typ | Eigenschaftsname | Neuer regulärer Ausdruck |
|---|---|---|
| CEP | Operationsname | operationName":"(.*?)" |
IBM Sicherheit QRadar Azure Inhaltserweiterung 2.1.2
In der folgenden Tabelle sind die aktualisierten Eigenschaftsnamen in IBM Security QRadar Azure Content Extension 2.1.2aufgeführt.
| Typ | Merkmals-ID | Alter Eigenschaftsname | Name der Neubasis (Neuer Eigenschaftsname) |
|---|---|---|---|
| CEP | DEFAULTCUSTOMEVENT14 |
AccountID | Account ID (Konto-ID) |
| CEP | DEFAULTCUSTOMEVENT11 |
BytesReceived | Bytes Received (Empfangene Byte) |
| CEP | DEFAULTCUSTOMEVENT12 |
BytesSent | Bytes Sent (Gesendete Byte) |
| CEP | 002a5618-8f44-41bc-b5aa-bc02153a7d84 |
Machine ID (Maschinen-ID) | Machine Identifier (Maschinen-ID) |
| CEP | DEFAULTCUSTOMEVENT13 |
ObjectType | Object Type (Objekttyp) |
| CEP | c3615010-0cb6-43b5-b921-4bcf7737b8ea |
Prozess-ID | Process ID (Prozess-ID) |
| CEP | e7da1cc0-5bf0-48de-86a9-6af817266c7f |
Target User Name (Zielbenutzername) | Target Username (Zielbenutzername) |
In der folgenden Tabelle sind die aktualisierten Ausdrücke für reguläre Ausdrücke in IBM Security QRadar Azure Content Extension 2.1.2aufgeführt.
| Typ | Merkmals-ID | Eigenschaftsname | Alter regulärer Ausdruck | Neuer regulärer Ausdruck |
|---|---|---|---|---|
| CEP | f7a8e3d5-1902-4acf-afe3-e2c4b928d90e | Dateiverzeichnis | path":\s"(.*?)" | Pfad ": [\s]?" ([^ "] +)" |
| CEP | STANDARDDATEINAME | Dateiname | name":\s"(.*?)" | Name ": [\s]?" ([^ "] +)" |
IBM Sicherheit QRadar Azure Inhaltserweiterung 2.1.1
In der folgenden Tabelle sind die neuen angepassten Eigenschaften in IBM Security QRadar Azure Content Extension 2.1.1aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Neuer Attributwert | Nein | 1 | modifiedProperties":.*?newValue":"\\"(admin|administrator)\\"" |
IBM Sicherheit QRadar Azure Inhaltserweiterung 2.1.0
In der folgenden Tabelle sind die neuen angepassten Eigenschaften in IBM Security QRadar Azure Content Extension 2.1.0aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Fehlercode | Ja | 1 | errorCode":(.*?), |
| Ursache | Ja | 1 | failureReason":"(.*?)" |
| Benutzeragent | Nein | 1 | userAgent":"(.*?)" |
Alle Regeln, Berichte und gespeicherten Suchanfragen wurden entfernt und in die IBM Sicherheit QRadar Erweiterung der Inhalte für Hybrid-Cloud-Anwendungsfälle.
IBM Sicherheit QRadar Azure Inhaltserweiterung 2.0.0
In der folgenden Tabelle sind die neuen und aktualisierten angepassten Eigenschaften in IBM Security QRadar Azure Content Extension 2.0.0aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Kontoname | Ja | 1 | userStates":.*?"accountName":\s"(.*?)" |
| Alertschweregrad | Nein | 1 | /"Schweregrad" |
| Befehl | Ja | 1 | commandLine":\s"(.*?)" |
| Dateiverzeichnis | Ja | 1 | path":\s"(.*?)" |
| Dateiname | Ja | 1 | name":\s"(.*?)" |
| Gruppenname | Ja | 1 | securityResources":.*?resourceGroups\/([^\/]+) |
| Anmelde-ID | Ja | 1 | logonId":\s"(.*?)" |
| Machine ID (Maschinen-ID) | Ja | 1 | securityResources":.*?\/virtualMachines\/(.*?)" |
| Nachricht | Nein | 1 | /"Beschreibung" |
| Prozess-ID | Ja | 1 | processId":(.*?) |
| Bereich | Ja | 1 | "sourceMaterials":.*?location\/(.*?)" |
| Subskriptions-ID | Nein | 1 | azureSubscriptionId":\s"(.*?)" |
| Bedrohungskategorie | Nein | 1 | malwareStates":.*?"category":\s"(.*?)" |
| Threat Family (Bedrohungsfamilie) | Nein | 1 | family":\s"(.*?)" |
| Behebung von Sicherheitsbedrohungen | Nein | 1 | /"recommendedActions"[] |
| Bedrohungsscore | Nein | 1 | hostStates":.*?"riskScore":\s"(.*?)" |
| Benutzerprinzipalname (UPN) | Nein | 1 | userPrincipalName":\s"(.*?)" |
IBM Sicherheit QRadar Azure Inhaltserweiterung 1.1.2
In der folgenden Tabelle sind die neuen und aktualisierten angepassten Eigenschaften in IBM Security QRadar Azure Content Extension 1.1.2aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Distinguished Name (Definierter Name) | Nein | 1 | \buserPrincipalName":"([^@]*) |
| Gruppenname | Ja | 1 | Group.DisplayName".*?newValue":"(?:\\"){0,1}(.*?)(?:\\"){0,1}"} |
| Gruppensicherheits-ID | Nein | 1 | Group.ObjectID".*?newValue":"(?:\\"){0,1}(.*?)(?:\\"){0,1}"} |
| Zielobjekt-ID | Nein | 1 | targetResources":\[\{"id":"(.*?)" |
IBM Sicherheit QRadar Azure Inhaltserweiterung 1.1.1
In der folgenden Tabelle sind die neuen und aktualisierten angepassten Eigenschaften in IBM Security QRadar Azure Content Extension 1.1.1aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| AccountID | Ja | 1 | properties.*?id":"(.*?)" |
| Alertschweregrad | Nein | 1 | Schweregrad "." (. *?) "; |
| Verwendete MFA | Ja | 1 | RequestSequence.*?succeeded":(.*?), |
| Objekt-ID | Ja | 1 | PrincipalId\\":\\"([^\\].*?)\\",\\"PrincipalType\\": targetResources.*?id":"(.*?)" PrincipalId\\":\\"(.*?)\\",\\"PrincipalType\\": |
| Object Type (Objekttyp) | Ja | 1 | compromisedEntity":"(.*?)" \"Scope\\":\\".*\/(.*?)\\" targetResources.*?displayName":"(.*?)" |
| Role Name (Rollenname) | Ja | 1 | Role.DisplayName.*?oldValue.*?,"newValue":"\\"(.*?)\\" \broleName\\":\\"(.*?)\\" roleDefinitions\/(.*?)\\", targetResources.*?displayName":"(.*?)" RoleDefinition.DisplayName.*?oldValue.*?,"newValue":"\\"(.*?)\\" |
| Target User Name (Zielbenutzername) | Ja | 1 | PrincipalId\\":\\"([^"]*)\\",\\"RoleDefinitionId\\": \btype":"Request".*?id":"(.*?)" |
| Benutzer-ID | Ja | 1 | objectidentifier":"(.*?)" |
| Datenträger-ID | Ja | 1 | \bosDisk.*?osType.*?name\\":\\"(.*?)\\" "scope":"[^"]*\/disks\/(.*?)(?:\/|\") |
IBM Sicherheit QRadar Azure Inhaltserweiterung 1.1.0
IBM Security QRadar Azure Content Extension V1.1.0 fügt angepasste Eigenschaften für Microsoft Azure Active Directoryhinzu.
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Azure Content Extension 1.1.0aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Bereich | Ja | 1 | \bcountryOrRegion":"([^\"]*) |
| Ressourcen-ID | Nein | 1 | \bresourceId":"([^\"]*) |
| Servicename | Ja | 1 | \bdisplayName":"([^"]*?)","type":"ServicePrincipal" |
| Quellenarbeitsplatz | Ja | 1 | \bidentity":"([^\"]*) |
| Tenant-ID | Nein | 1 | \btenantId":"([^\"]*) |
| Benutzerprinzipalname (UPN) | Nein | 1 | \buserPrincipalName":"([^\"]*) |
| Benutzer-PUID | Nein | 1 | \bUser\.PUID",.*?newValue":["\\]+([^"\\]*) |
IBM Sicherheit QRadar Azure Inhaltserweiterung 1.0.2
In IBM Security QRadar Azure Content Extension V1.0.2wird die QID für die angepasste Eigenschaft Zielbenutzername aktualisiert.
IBM Sicherheit QRadar Azure Inhaltserweiterung 1.0.1
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Azure Content Extension 1.0.1aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Bytes Received (Empfangene Byte) | Ja | 1 | \"receivedBytes\":(\d+) |
| BytesSent | Ja | 1 | \"sentBytes\":(\d+) |
| Dateiname | Ja | 1 | \"file\":".*\/([^"]+)" |
| Gruppenname | Ja | 1 | "scope":"[^"]*\/resourceGroups\/([^\/]+) "resourceId":"[^"]*\/RESOURCEGROUPS\/([^"]*?)\/ resourceGroupName=([^\t]+) |
| Lokales Netzgateway | Nein | 1 | "scope":"[^"]*\/localNetworkGateways\/([^"]*)" |
| Machine ID (Maschinen-ID) | Ja | 1 | "scope":"[^"]*\/virtualMachines\/(.*?)(?:\/|\") resourceId=.*?\/virtualMachines\/(.*?)\s |
| Nachricht | Nein | 1 | \" Nachricht \": \" (. *?) \" \" message \": \" (. *?) \" |
| Netzschnittstelle | Nein | 1 | "scope":"[^"]*\/networkInterfaces\/([^"]*)" |
| Netzsicherheitsgruppe | Nein | 1 | "resourceId":"[^"]*\/NETWORKSECURITYGROUPS\/([^"]*)" "scope":"[^"]*\/networkSecurityGroups\/([^"]*)" |
| Netzwerkbeobachter | Nein | 1 | "scope":"[^"]*\/networkWatchers\/([^"]*)" |
| Operations-ID | Nein | 1 | \"operationId\":\"(.*?)\" operationId=([^\t]+) |
| Name der öffentlichen IP-Adresse | Nein | 1 | "scope":"[^"]*\/publicIPAddresses\/([^"]*)" |
| Bereich | Ja | 1 | site\"\:\"([^\"]+) location\"\:\"([^\"]+) |
| Ressourcen-ID | Nein | 1 | resourceId=([^\t]+) \"resourceId\":\"(.*?)\" |
| Role Name (Rollenname) | Ja | 1 | roleDefinitions\/(.*?)\\", |
| Regelname | Ja | 1 | \"ruleName\":\"(.*?)\" |
| Sicherheitsregel | Nein | 1 | "scope":"[^"]*\/securityRules\/([^"]*)" |
| Subskriptions-ID | Nein | 1 | subscriptionId=([^\t]+) "scope":"[^"]*\/subscriptions\/([^\/]+) "resourceId":"[^"]*\/SUBSCRIPTIONS\/([^"]*?)\/ |
| Target User Name (Zielbenutzername) | Ja | 1 | PrincipalId\\":\\"([^\\].*?)\\", |
| Benutzeragent | Nein | 1 | \"userAgent\":\"(.*?)\" |
| Virtuelles Netzwerk | Nein | 1 | "scope":"[^"]*\/virtualNetworks\/([^"]*)" |
IBM Sicherheit QRadar Azure Inhaltserweiterung 1.0.0
In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Azure Content Extension 1.0.0enthalten sind.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | Azure Cloud: Sicherheitsregel wurde gelöscht | Erkennt das Löschen einer Sicherheitsregel. |
| Regel | Azure Cloud: Netzsicherheitsgruppe wurde erstellt oder aktualisiert | Erkennt das Erstellen oder Aktualisieren einer Sicherheitsgruppe. |
| Regel | Azure Cloud: Virtuelles Netz gelöscht | Erkennt das Löschen eines virtuellen Netzes. |
| Regel | Azure Cloud: Teilnetz des virtuellen Netzes gelöscht | Erkennt das Löschen eines Teilnetzes eines virtuellen Netzes. |
| Regel | Azure Cloud: Gateway-Verbindung für virtuelles Netz gelöscht | Erkennt das Löschen einer Gateway-Verbindung eines virtuellen Netzes. |
| Regel | Azure Cloud: Gateway für lokales Netz gelöscht | Erkennt das Löschen eines lokalen Netz-Gateways. |
| Regel | Azure Cloud: Sicherheitsregel wurde erstellt oder aktualisiert | Erkennt das Erstellen oder Aktualisieren einer Sicherheitsregel. |
| Regel | Azure Cloud: Virtual Network Peering gelöscht | Erkennt das Löschen eines virtuellen Netz-Peering. |
| Regel | Azure Cloud: Network Watcher wurde gelöscht | Erkennt das Löschen eines Netz-Watcher. |
| Regel | Azure Cloud: Netzsicherheitsgruppe wurde gelöscht | Erkennt das Löschen einer Netzsicherheitsgruppe. |
In der folgenden Tabelle sind die Berichte in IBM Security QRadar Azure Content Extension 1.0.0aufgeführt.
| Berichtsname | Beschreibung |
|---|---|
| Azure -Virtuelle Verbindungen für Web-Apps gelöscht-wöchentlich | Verbessert Überwachung und Trendermittlung für virtuelle Azure-Web-App-Verbindungen. |
| Azure -Virtuelle Verbindungen für Web-Apps gelöscht-monatlich | Verbessert Überwachung und Trendermittlung für virtuelle Azure-Web-App-Verbindungen. |
| Azure Virtuelles Netz erstellt oder aktualisiert-wöchentlich | Verbessert Überwachung und Trendermittlung für virtuelle Azure-Netze. |
| Azure Virtual Network erstellt oder aktualisiert-monatlich | Verbessert Überwachung und Trendermittlung für virtuelle Azure-Netze. |
| Azure Netzsicherheitsgruppe erstellt oder aktualisiert-wöchentlich | Verbessert Überwachung und Trendermittlung für Azure-Sicherheitsgruppen. |
| Azure Netzsicherheitsgruppe erstellt oder aktualisiert-monatlich | Verbessert Überwachung und Trendermittlung für Azure-Sicherheitsgruppen. |
| Azure -Sicherheitsregel erstellt oder aktualisiert-wöchentlich | Verbessert Überwachung und Trendermittlung für Azure-Sicherheitsregeln. |
| Azure -Sicherheitsregel erstellt oder aktualisiert-monatlich | Verbessert Überwachung und Trendermittlung für Azure-Sicherheitsregeln. |
| Azure -Sicherheitsregel gelöscht-wöchentlich | Verbessert Überwachung und Trendermittlung für Azure-Sicherheitsregeln. |
| Azure -Sicherheitsregel gelöscht-monatlich | Verbessert Überwachung und Trendermittlung für Azure-Sicherheitsregeln. |
In der folgenden Tabelle sind die gespeicherten Suchvorgänge in IBM Security QRadar Azure Content Extension 1.0.0aufgeführt.
| Ihren Namen | Beschreibung |
|---|---|
| Azure: Sicherheitsregel gelöscht | Diese Suche wird von den Berichten zu gelöschten Sicherheitsregeln verwendet. |
| Azure: Netzsicherheitsgruppe erstellt oder aktualisiert | Diese Suche wird von den Berichten zu erstellten oder aktualisierten Sicherheitsgruppen verwendet. |
| Azure: Sicherheitsregel erstellt oder aktualisiert | Diese Suche wird von den Berichten zu erstellten oder aktualisierten Sicherheitsregeln verwendet. |
| Azure: Virtuelles Netz erstellt oder aktualisiert | Diese Suche wird von den Berichten zu erstellten oder aktualisierten virtuellen Netzen verwendet. |
| Azure: Virtuelle Verbindungen für Web-Apps gelöscht | Diese Suche wird von den Berichten zu gelöschten virtuellen Web-App-Verbindungen verwendet. |