Baseline Maintenance
Die IBM Security QRadar Baseline Maintenance Content Extension aktualisiert verschiedene Regeln, Bausteine und andere Inhalte aus der zentralen Unternehmensvorlage in QRadar.
Informationen zur Erweiterung Baseline Maintenance
Die Installation dieser Erweiterung wirkt sich auf keine der von den Benutzern angepassten Regeln aus. Lediglich die Regelvorlage wird aktualisiert, um verschiedene Probleme mit Regeln und Bausteinen zu beheben und die Leistung in verschiedenen Kategorien zu optimieren. Angepasste Eigenschaften, Suchen oder Dashboardelemente, die von der App installiert werden, überschreiben vorhandene Werte, um sie auf dem neuesten Stand zu halten.
IBM Security QRadar Baseline Maintenance Content Extension 2.0.0 und höher erfordert QRadar 7.3.3 Fixpack 4 oder höher. Wenn Sie eine ältere Version von QRadarverwenden, verwenden Sie stattdessen IBM Security QRadar Baseline Maintenance Content Extension 1.1.0 .
IBM Security QRadar Baseline Maintenance Content Extension 2.0.0 enthält keinen der Inhalte von IBM Security QRadar Baseline Maintenance Content Extension 1.1.0 oder früher. Dieser Inhalt ist standardmäßig in QRadar 7.3.3 Fixpack 4 und höher enthalten.
Standardversion der Erweiterung Baseline Maintenance
IBM Security QRadar wird standardmäßig mit der folgenden Baseline Maintenance Extension installiert.
- IBM Security QRadar Version 7.4.0 FP3, 7.4.1, 7.4.2und 7.4.3 werden mit IBM Security QRadar Baseline Maintenance Content Extension 1.1.0installiert.
- IBM Security QRadar Version 7.3.3 FP4 und 7.4.0 werden mit IBM Security QRadar Baseline Maintenance Content Extension 1.0.10installiert, das später in 1.1.0umnummeriert wurde.
- IBM Security QRadar Version 7.3.3 wird mit IBM Security QRadar Baseline Maintenance Content Extension 1.0.8installiert.
- IBM Security QRadar Version 7.3.2 wird mit IBM Security QRadar Baseline Maintenance Content Extension 1.0.4installiert.
IBM Sicherheits QRadar -Baseline-Wartungsinhalte-Erweiterungen
- IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.2.6
- IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.2.5
- IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.2.4
- IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.2.3
- IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.2.2
- IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.2.1
- IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.1.0
- IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.0.0
- IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.1.0
- IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.9
- IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.8
- IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.7
- IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.6
- IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.5
- IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.4
- IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.3
- IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.2
- IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.1
- IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.0
IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.2.6
Die folgende Tabelle zeigt die Regeln, die in „ IBM Security QRadar Baseline Maintenance Content Extension 2.2.6 ” neu sind oder aktualisiert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| System: Benachrichtigung | Vier neue QIDs hinzugefügt. Diese Regel stellt sicher, dass die Benachrichtigungsereignisse an das Benachrichtigungsframework gesendet werden. |
IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.2.5
In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Baseline Maintenance Content Extension 2.2.5hinzugefügt oder geändert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| System: Benachrichtigung | Es wurden zwei neue QIDs hinzugefügt. Diese Regel stellt sicher, dass die Benachrichtigungsereignisse an das Benachrichtigungsframework gesendet werden. |
Folgende Tabelle zeigt die angepassten Eigenschaften, die in IBM Security QRadar Baseline Maintenance Content Extension 2.2.5aktualisiert wurden.
| Vorheriger Eigenschaftsname | Aktualisierter Eigenschaftsname |
|---|---|
| EventID | Ereignis-ID |
IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.2.4
In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Baseline Maintenance Content Extension 2.2.4hinzugefügt oder geändert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| System: Benachrichtigung | Es wurden zwei neue QIDs hinzugefügt. Diese Regel stellt sicher, dass die Benachrichtigungsereignisse an das Benachrichtigungsframework gesendet werden. |
IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.2.3
Folgende Tabelle zeigt die angepassten Eigenschaften, die in IBM Security QRadar Baseline Maintenance Content Extension 2.2.3neu sind oder aktualisiert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| SHA1 Hash | Ja | 1 | \bSHA1[":]+"([^"]*)" Sha1":"(.*?)" |
| Bedrohungskategorie | Nein | 1 | ThreatCategory":"(.*?)" |
| Threat Family (Bedrohungsfamilie) | Nein | 1 | ThreatFamily":"(.*?)" |
| Bedrohungsgrad | Nein | 1 | Severity":"(.*?)" |
In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Baseline Maintenance Content Extension 2.2.3hinzugefügt oder geändert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:CategoryDefinition: Superuser Accounts | Definiert alle Ereignisse, bei denen Benutzernamen Superuserkonten sind. |
| Baustein | BB:DeviceDefinition: Endpoint Protection Devices | Definiert alle Endpunktschutzeinheiten auf dem System. |
| Baustein | BB:NetworkDefinition: Vertrauenswürdiges Zielnetzsegment | Definiert vertrauenswürdige Zielnetzsegmente. |
| Baustein | BB:NetworkDefinition: Netzwerksegment der vertrauenswürdigen Quelle | Definiert vertrauenswürdige Quellennetzsegmente. |
| Regel | Basisbausteine laden | Lädt Bausteine, die ausgeführt werden müssen, um die Berichterstellung zu unterstützen. Diese Regel enthält keine Aktionen oder Antworten. |
| Regel | System: Benachrichtigung | Stellt sicher, dass Benachrichtigungsereignisse an das Benachrichtigungsframework gesendet werden. |
Die folgende Tabelle zeigt die gespeicherte Suche, die in IBM Security QRadar Baseline Maintenance Content Extension 2.2.3aktualisiert wurde.
| Gespeicherte Suche | Beschreibung |
|---|---|
| Malware-Ereignisse nach Name | Suchen Sie, um die im System gefundene Malware anhand des Namens zu beschreiben. |
IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.2.2
In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Baseline Maintenance Content Extension 2.2.2hinzugefügt oder geändert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| Botnet: Potential Botnet Connection (DNS) | Wird ausgelöst, wenn ein Host eine Verbindung zu einem DNS-Server im Internet herstellt oder versucht, eine Verbindung zu einem DNS-Server herzustellen. Dies kann darauf hinweisen, dass sich ein Host mit einem Botnet verbindet. Der Host sollte im Hinblick auf zerstörerischen Programmcode untersucht werden. |
| Local Mass Mailing Host Detected | Wird ausgelöst, wenn ein lokaler Host innerhalb einer Minute mehr als 20 SMTP-Datenflüsse sendet. Dies kann auf einen Host hinweisen, der als Spam-Relay verwendet wird oder mit einer Form von Massenmailing-Wurm infiziert ist. |
| Lokal: FTP am vom Standard abweichenden Port erkannt | Wird ausgelöst, wenn eine lokale FTP-Kommunikation an einem vom Standard abweichenden Port beobachtet wird. Der Standardport für FTP ist der TCP-Port 21. Die Erkennung von FTP an anderen Ports kann auf einen kompromittierten Host hinweisen, auf dem der Angreifer diesen Service installiert hat, um Backdoor-Zugriff auf den Host zu ermöglichen. |
| Local: SSH or Telnet Detected on Non-Standard Port | Wird ausgelöst, wenn eine lokale SSH-oder Telnet-Kommunikation an einem vom Standard abweichenden Port beobachtet wird Als Standardports für Secure Shell- und Telnet-Server werden die TCP-Ports 22 und 23 verwendet. Die Erkennung von SSH oder Telnet, die an anderen Ports ausgeführt werden, kann auf einen kompromittierten Host hinweisen, auf dem der Angreifer diese Server installiert hat, um Backdoor-Zugriff auf den Host bereitzustellen. |
| Potential Honeypot Access | Wird ausgelöst, wenn ein Ereignis eine Quelle oder ein Ziel umfasst, die bzw. das als Honeypot-oder Tarpit-Adresse definiert ist. Bevor Sie diese Regel aktivieren, müssen Sie den Baustein BB:NetworkDefinition: Honeypot like addresses konfigurieren. |
| System: Benachrichtigung | Stellt sicher, dass Benachrichtigungsereignisse an das Benachrichtigungsframework gesendet werden. Neue QID wurde hinzugefügt. |
IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.2.1
In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Baseline Maintenance Content Extension 2.2.1neu sind oder aktualisiert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| AssetExclusion: DNS-Namen nach IP ausschließen | Listet einen DNS-Namen auf, der N verschiedenen IP-Adressen in einem bestimmten Zeitrahmen zugeordnet ist. |
| AssetExclusion: DNS-Namen nach MAC-Adresse ausschließen | Listet einen DNS-Namen auf, der N verschiedenen MACs in einem bestimmten Zeitrahmen zugeordnet ist. |
| AssetExclusion: DNS-Name ausschließen nach NetBIOS Name | Listet einen DNS-Namen auf, der N verschiedenen NetBIOS-Namen über einen bestimmten Zeitrahmen zugeordnet ist. |
| AssetExclusion: IP nach DNS-Namen ausschließen | Blockiert eine IP-Adresse, die N verschiedenen DNS-Namen in einem bestimmten Zeitrahmen zugeordnet ist. |
| AssetExclusion: IP nach MAC-Adresse ausschließen | Blockiert eine IP-Adresse, die N verschiedenen MAC-Adressen über einen bestimmten Zeitraum zugeordnet ist. |
| AssetExclusion: IP ausschließen nach NetBIOS Name | Blockiert eine IP-Adresse, die N verschiedenen NetBIOS-Namen in einem bestimmten Zeitrahmen zugeordnet ist. |
| AssetExclusion: MAC-Adresse nach DNS-Name ausschließen | Listet eine MAC-Adresse auf, die N verschiedenen DNS-Namen über einen bestimmten Zeitrahmen zugeordnet ist. |
| AssetExclusion: MAC-Adresse nach IP ausschließen | Listet eine MAC-Adresse auf, die in einem bestimmten Zeitrahmen N verschiedenen IPv4-Adressen zugeordnet ist. |
| AssetExclusion: MAC-Adresse ausschließen nach NetBIOS Name | Listet eine MAC-Adresse auf, die N verschiedenen NetBIOS-Namen in einem bestimmten Zeitrahmen zugeordnet ist. |
| AssetExclusion: Ausschluss von NetBIOS Name nach DNS-Name | Listet einen NetBIOS-Namen auf, der N verschiedenen DNS-Namen in einem bestimmten Zeitrahmen zugeordnet ist. |
| AssetExclusion: Ausschließen NetBIOS Name nach IP | Listet einen NetBIOS-Namen auf, der über einen bestimmten Zeitraum N verschiedenen IPv4-Adressen zugeordnet ist. |
| AssetExclusion: Ausschließen NetBIOS Name nach MAC-Adresse | Listet einen NetBIOS-Namen auf, der N verschiedenen MAC-Adressen in einem bestimmten Zeitrahmen zugeordnet ist. |
| System: Benachrichtigung | Neue QIDs wurden hinzugefügt. |
In der folgenden Tabelle sind die Referenzsets aufgeführt, die in IBM Security QRadar Baseline Maintenance Content Extension 2.2.1neu sind oder aktualisiert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| DNS-Blacklist für Assetabgleich | Eine Blockierliste mit DNS-Namen. |
| DNS-Whitelist für Assetabgleich | Eine Zulassungsliste mit DNS-Namen. |
| Assetabgleich IPv4 Blacklist | Eine Blockierliste mit IP-Adressen. |
| Assetabgleich IPv4 Whitelist | Eine Zulassungsliste mit IP-Adressen. |
| MAC-Blacklist für Assetabgleich | Eine Blockierliste mit MAC-Adressen. |
| MAC-Whitelist für Assetabgleich | Eine Zulassungsliste mit MAC-Adressen. |
| NetBIOS-Blacklist für Assetabgleich | Eine Blockierliste mit NetBIOS-Hostnamen |
| NetBIOS-Whitelist für Assetabgleich | Eine Zulassungsliste mit NetBIOS-Hostnamen. |
IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.1.0
In der folgenden Tabelle sind die Bausteine aufgeführt, die in IBM Security QRadar Baseline Maintenance Content Extension 2.1.0hinzugefügt oder geändert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| BB:CategoryDefinition: Authentication Success | Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf erfolgreiche Netzzugriffsversuche hinweisen. |
| BB:CategoryDefinition: Auditing geändert | Identifiziert geänderte Prüfungsereignisse. |
| BB:DeviceDefinition: Cloud | Definiert alle Cloudquellen auf dem System. |
| BB:FalsePositive: Windows AD-Quellauthentifizierungsereignisse | Definiert die Adressen der Windows-Authentifizierungs- oder Active Directory-Server. |
IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.0.0
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Baseline Maintenance Content Extension 2.0.0hinzugefügt oder geändert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Ereignisse pro verbundene Sekunde - durchschnittlich 1 Min | Ja | 1 | StatFilter.+60s\:(\d+)\,\d+\s |
| Ereignisse pro verbundene Sekunde - Spitze 1 Sek | Ja | 1 | StatFilter.+1s\:(\d+)\,\d+\s |
| Ereignisse pro unaufbereitete Sekunde - durchschnittlich 1 Min | Ja | 1 | StatFilter.+60s\:\d+\,(\d+)\s |
| Ereignisse pro unaufbereitete Sekunde - Spitze 1 Sek | Ja | 1 | StatFilter.+1s\:\d+\,(\d+)\s |
| Übergeordnet | Ja | 1 | \[parent=(.+?)\].+StatFilter |
Die folgende Tabelle enthält die Regeln, die in IBM Security QRadar Baseline Maintenance Content Extension 2.0.0neu sind oder aktualisiert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| Erstbenutzerzugriff auf kritisches Asset | Die Regel wurde ordnungsgemäß mit den Gruppen der Referenzzuordnung User-System Authentication or Usage - IP verbunden. |
| Large Outbound Transfer High Rate of Transfer | Der Schwellenwert wurde auf 500 MB aktualisiert. |
| Große abgehende Übertragung-Langsame Übertragungsrate | Der Schwellenwert wurde auf 500 MB aktualisiert. |
| Malware or Virus Clean Failed | Erkennt, wenn ein System einen Virus erkannt hat und es nicht bereinigen oder entfernen konnte. Neue QIDs wurden hinzugefügt. |
| System: Benachrichtigung | Stellt sicher, dass Benachrichtigungsereignisse an das Benachrichtigungsframework gesendet werden. Neue QID wurde hinzugefügt. |
Die folgende Tabelle zeigt die Referenzdaten, die in IBM Security QRadar Baseline Maintenance Content Extension 2.0.0neu sind oder aktualisiert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Referenzset | Kritische Assets | Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein. |
| Referenzzuordnung von Gruppen | Benutzersystemauthentifizierung oder -verwendung | Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein. |
Die folgende Tabelle zeigt die gespeicherte Suche, die in IBM Security QRadar Baseline Maintenance Content Extension 2.0.0aktualisiert wurde.
| Gespeicherte Suche | Beschreibung |
|---|---|
| Ereignisrate (EPS) | Aktualisierte gespeicherte Suche zur Verwendung eines zusätzlichen Filters in Parent is not N/A. |
IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.1.0
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Baseline Maintenance Content Extension 1.1.0hinzugefügt oder geändert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Ereigniszusammenfassung | Ja | 1 | sum=([^\t]+) |
In der folgenden Tabelle sind die Bausteine aufgeführt, die in IBM Security QRadar Baseline Maintenance Content Extension 1.1.0hinzugefügt oder geändert wurden.
| Ihren Namen | Beschreibung |
|---|---|
| BB:HostDefinition: DHCP Servers | Bearbeiten Sie diesen Baustein, um typische DHCP-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: DHCP Server False Positives Categories und BB:FalsePositive: DHCP Server False Positive Events verwendet. |
| BB:HostDefinition: DNS Servers | Bearbeiten Sie diesen Baustein, um typische DNS-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:FalsePositive: DNS Server False Positives Categories und BB:FalsePositive: DNS Server False Positive Events verwendet. |
| BB:HostDefinition: Proxy Servers | Bearbeiten Sie diesen Baustein, um typische Proxy-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: Proxy Server False Positives Categories und BB:FalsePositive: Proxy Server False Positive Events verwendet. |
| BB:HostReference: Database Servers | Enthält die IP-Adressen von Datenbankservern des Referenzsets Database Servers - IP. |
| BB:HostReference: DHCP Servers | Enthält die IP-Adressen von DHCP-Servern des Referenzsets DHCP Servers - IP. |
| BB:HostReference: DNS Servers | Enthält die IP-Adressen von DNS-Servern des Referenzsets DNS Servers - IP. |
| BB:HostReference: FTP Servers | Enthält die IP-Adressen von FTP-Servern des Referenzsets FTP Servers - IP. |
| BB:HostReference: LDAP Servers | Enthält die IP-Adressen von LDAP-Servern des Referenzsets LDAP Servers - IP. |
| BB:HostReference: Mail Servers | Enthält die IP-Adressen von Mail-Servern des Referenzsets Mail Servers - IP. |
| BB:HostReference: Proxy Servers | Enthält die IP-Adressen von Proxy-Servern des Referenzsets Proxy Servers - IP. |
| BB:HostReference: SSH Servers | Enthält die IP-Adressen von SSH-Servern des Referenzsets SSH Servers - IP. |
| BB:HostReference: Web Servers | Enthält die IP-Adressen von Web-Servern des Referenzsets Web Servers - IP. |
| BB:Hostreferenz: Windows-Server | Enthält die IP-Adressen von Windows-Servern des Referenzsets Windows Servers - IP. |
In der folgenden Tabelle ist das Referenzset aufgeführt, das in IBM Security QRadar Baseline Maintenance Content Extension 1.1.0aktualisiert wurde.
| Referenzset | Beschreibung |
|---|---|
| QRadar -Implementierung | Die Anzahl der in diesem Referenzset enthaltenen IP-Adressen wurde korrigiert. |
Die folgende Tabelle zeigt die gespeicherten Suchen, die in IBM Security QRadar Baseline Maintenance Content Extension 1.1.0neu sind oder aktualisiert wurden.
| Gespeicherte Suche | Beschreibung |
|---|---|
| Abweichende Assetzunahme: Assetbericht | Änderungen wurden vorgenommen, durch die eine Übersetzung der Suche möglich ist. |
| Abweichende Assetzunahme: Protokollquellenbericht | Änderungen wurden vorgenommen, durch die eine Übersetzung der Suche möglich ist. |
| Ereignisrate (EPS) | Wurde durch Änderung des Suchwerts von "Durchschnitt" in "Zähler" von einer EPS-Funktion in eine Zählerfunktion geändert. |
| Datenflussrate (FPS) | Wurde durch Änderung des Suchwerts von "Durchschnitt" in "Zähler" von einer FPS-Funktion in eine Zählerfunktion geändert. |
IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.9
In der folgenden Tabelle sind die neuen oder aktualisierten Regeln und Bausteine in IBM Security QRadar Baseline Maintenance Content Extension 1.0.9aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | Basisbausteine laden | Diese Regel lädt Bausteine, die zur Unterstützung der Berichterstellung ausgeführt werden müssen. Diese Regel enthält keine Aktionen oder Antworten. Folgende Bausteine wurden zu dieser Regel hinzugefügt:
|
| Baustein | BB:CategoryDefinition: SIEM User and Role Modifications | Dieser Baustein wurde neu hinzugefügt. Überprüft die QID, die für die Erstellung und Änderung von QRadar-Benutzern und -Rollen spezifisch ist. |
IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.8
In der folgenden Tabelle sind die neuen oder aktualisierten angepassten Eigenschaften in IBM Security QRadar Baseline Maintenance Content Extension 1.0.8aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Dateipfad | Nein | 1 | filePath=([^\t]+)[\t]* |
| Zugänge | Ja | 1 | Accesses: (.*?) Privileges: |
| Access intent (Zugriffsart) | Ja | 1 | intent=([^\t]+) |
Die angepassten Eigenschaften Avt-App-VolumePackets, AVT-App-Name, AVT-App-VolumeBytes und AVT-App-Category wurden in dieser Version entfernt.
In der folgenden Tabelle sind die neuen oder aktualisierten Regeln und Bausteine in IBM Security QRadar Baseline Maintenance Content Extension 1.0.8aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | System: Benachrichtigung | QID 38750002 als allgemeine Warnung wurde entfernt. |
| Baustein | BB:DeviceDefinition: Proxy | Die neuen Einheiten Forcepoint V Series, Microsoft ISA und McAfee Web Gateway wurden hinzugefügt. |
| Baustein | BB:DeviceDefinition: Cloud | Dieser Baustein wurde neu hinzugefügt. Er definiert alle Cloud-Einheiten im System. |
| Baustein | BB:DeviceDefinition: DLP Devices | Dieser Baustein wurde neu hinzugefügt. Er definiert alle DLP-Einheiten (DLP = Verhinderung von Datenverlust) im System. |
| Baustein | BB:DeviceDefinition: Mail | Dieser Baustein wurde neu hinzugefügt. Er definiert alle Mail-Einheiten im System. |
| Baustein | BB:DeviceDefinition: Operating System | Dieser Baustein wurde neu hinzugefügt. Er definiert alle Betriebssysteme im System. |
IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.7
In der folgenden Tabelle sind die neuen oder geänderten angepassten Eigenschaften in IBM Security QRadar Baseline Maintenance Content Extension 1.0.7aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Destination Host Name (Zielhostname) | Ja | 1 | dstHostName=([^\t]+)[\t]* |
| EventID | Ja | 1 | \d{1,2}\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+) |
In der folgenden Tabelle sind die neuen oder geänderten Regeln und Bausteine in IBM Security QRadar Baseline Maintenance Content Extension 1.0.7aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Regel | System: Benachrichtigung | Diese Regel stellt sicher, dass Benachrichtigungsereignisse an das Benachrichtigungsframework gesendet werden. Neue QIDs wurden hinzugefügt. |
| Baustein | BB:HostReference: Database Servers | Dieser Baustein definiert typische Datenbankserver. |
| Baustein | BB:HostReference: DHCP Servers | Dieser Baustein definiert typische DHCP-Server. |
| Baustein | BB:HostReference: DNS Servers | Dieser Baustein definiert typische DNS-Server. |
| Baustein | BB:HostReference: FTP Servers | Dieser Baustein definiert typische FTP-Server. |
| Baustein | BB:HostReference: LDAP Servers | Dieser Baustein definiert typische LDAP-Server. |
| Baustein | BB:HostReference: Mail Servers | Dieser Baustein definiert typische Mail-Server. |
| Baustein | BB:HostReference: SSH Servers | Dieser Baustein definiert typische SSH-Server. |
| Baustein | BB:HostReference: Web Servers | Dieser Baustein definiert typische Web-Server. |
| Baustein | BB:Hostreferenz: Windows-Server | Dieser Baustein definiert typische Microsoft Windows-Server. |
| Baustein | BB:CategoryDefinition: Authentication Success | In diesem Baustein wurden die folgenden zwei LLCs entfernt: 'Berechtigungseskalation erfolgreich' und 'Kennwortänderung erfolgreich'. |
| Baustein | BB:CategoryDefinition: Authentifizierung fehlgeschlagen | In diesem Baustein wurden die folgenden zwei LLCs entfernt: 'Berechtigungseskalation fehlgeschlagen' und 'Kennwortänderung fehlgeschlagen'. |
Die folgende Tabelle zeigt die neuen oder geänderten gespeicherten Suchen in IBM Security QRadar Baseline Maintenance Content Extension 1.0.7.
| Ihren Namen | Beschreibung |
|---|---|
| SSH-Anmeldungen | Suchen Sie nach erfolgreichen Authentifizierungen auf dem QRadar -System selbst (Web und SSH). |
| Anmeldungen bei der Benutzerschnittstelle | Suchen Sie nach erfolgreichen Authentifizierungen auf dem QRadar -System selbst (Web und SSH). |
| Angriffe über die Zeit | Suchen Sie nach erfolgreichen Authentifizierungen auf dem QRadar -System selbst (Web und SSH). |
| Abweichende Assetzunahme: Assetbericht | Suchen Sie nach erfolgreichen Authentifizierungen auf dem QRadar -System selbst (Web und SSH). |
| Abweichende Assetzunahme: Protokollquellenbericht | Suchen Sie nach erfolgreichen Authentifizierungen auf dem QRadar -System selbst (Web und SSH). |
IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.6
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Baseline Maintenance Content Extension 1.0.6aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| ObjectName | Ja | 1 | ObjectName: (.*) |
| Ereigniszusammenfassung | Ja | 1 | sum=([^\t]+) |
| EventID | Ja | 1 | \d{1,2}\:\d{1,2}\:\d{1,2}\s+\d{1,4}\s+(\d+) |
| SSH-Anmeldungsaudit | Ja | 1 | \[Authentication\] \[User\] \[(UserLogin|LoginAttempt)\] .*? on host .* |
| Protokollquellenhost | Ja | 1 | \s+hostName=(\S+) |
| VirusName | Ja | 1 | Virus Name: (.*?), |
| Prüfobjekt-ID | Ja | 1 | \s+id=(\S+) |
Die folgende Tabelle zeigt die Regeln und Bausteine in IBM Security QRadar Baseline Maintenance Content Extension 1.0.6.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:CategoryDefinition: Auditing geändert | Neue QIDs wurden hinzugefügt und einige der bisherigen QIDs wurden entfernt. |
| Baustein | BB:CategoryDefinition: Erfolgreiche Datenbank-Verbindungen | Der bisherige Name BB:CategoryDefinition: Database Connections wurde geändert. Oracle RDBMS Audit Record wurde entfernt und BB:DeviceDefinition: Database wurde hinzugefügt. |
| Baustein | BB:CategoryDefinition: Malicious Attacks | Der bisherige Name BB:Malicious Attacks wurde geändert. Bearbeiten Sie diesen Baustein, um zerstörerische Angriffe zu definieren. |
| Regel | Destination Vulnerable to Detected Exploit | Erkennt einen Angriff auf ein anfälliges lokales Ziel, wobei der Host bekanntermaßen vorhanden und für den Angriff anfällig ist. |
| Regel | Destination Vulnerable to Detected Exploit on a Different Port | Erkennt einen Angriff auf einen anfälligen lokalen Zielhost, wobei der Host bekanntermaßen vorhanden und für den Angriff an einem anderen Port anfällig ist. |
| Regel | Ziel anfällig für anderes Exploit als am Zielport versucht | Erkennt einen Angriff auf einen anfälligen lokalen Zielhost, wobei der Host bekanntermaßen vorhanden und zwar für Angriffe anfällig ist, aber nicht für den versuchten Angriff. |
In der folgenden Tabelle sind die gespeicherten Suchen in IBM Security QRadar Baseline Maintenance Content Extension 1.0.6aufgeführt.
| Ihren Namen | Beschreibung |
|---|---|
| SSH-Anmeldungen | Suchen Sie nach erfolgreichen ssh -Authentifizierungen auf dem QRadar -System selbst. |
| Anmeldungen bei der Benutzerschnittstelle | Suchen Sie nach dem Abrufen der erfolgreichen Benutzerschnittstellenauthentifizierung auf dem QRadar -System selbst. |
IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.5
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Baseline Maintenance Content Extension 1.0.5aktualisiert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Ereignisse pro unaufbereitete Sekunde - Spitze 1 Sek | Ja | 1 | StatFilter.+1s\:\d+\,\d+\s\(peak\s\d+\,(\d+) |
| Ereignisse pro verbundene Sekunde - Spitze 1 Sek | Ja | 1 | StatFilter.+1s\:\d+\,\d+\s\(peak\s(\d+) |
| AccountName | Ja | 2 | Account Name:\s*(.+?)\s+Account Name:\s*(.+?)\s+ |
In der folgenden Tabelle sind die Regeln und Bausteine in IBM Security QRadar Baseline Maintenance Content Extension 1.0.5aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:DeviceDefinition: IDS / IPS | Definiert alle Intrusion-Detection-Systeme (IDS) und Intrusion-Prevention-Systeme (IPS) im System. |
| Baustein | BB:DeviceDefinition: FW/Router/Switch | Definiert alle Firewalls, Router und Switches auf dem System. |
| Baustein | BB:DeviceDefinition: VPN | Definiert alle virtuellen privaten Netze (VPN) im System. |
| Baustein | BB:DeviceDefinition: Database | Definiert alle Datenbanken im System. |
| Baustein | BB:DeviceDefinition: Proxy | Definiert alle Proxy-Quellen auf dem System. |
| Baustein | BB:DeviceDefinition: AV/AM | Definiert alle Viren- und Malwareschutzsysteme im System. |
| Baustein | BB:HostDefinition: Servers | Bearbeiten Sie diesen Baustein, um generische Server zu definieren. |
| Baustein | BB:Fehlgeschlagene Ereignisse | Bearbeiten Sie diesen Baustein, um fehlgeschlagene Ereignisse zu definieren. |
| Baustein | BB:IT-Verwaltungsereignisse | Bearbeiten Sie diesen Baustein, um Aktionen zu definieren, die von IT-Mitarbeitern mit Administratorrechten ausgeführt werden. |
| Baustein | BB:Externe Auftragnehmerrichtlinie-Verstoßereignisse | Bearbeiten Sie diesen Baustein, um durch externe Auftragnehmer begangene Richtlinienverstöße zu definieren. |
| Baustein | BB:Richtlinienverstoßereignisse für mobile Mitarbeiter | Bearbeiten Sie diesen Baustein, um durch mobile Mitarbeiter begangene Richtlinienverstöße zu definieren. |
| Baustein | BB: Teleworker Policy Violation Events | Bearbeiten Sie diesen Baustein, um durch Telearbeiter begangene Richtlinienverstöße zu definieren. |
| Baustein | BB:Fehlgeschlagene Ereignisse für externen Auftragnehmer | Bearbeiten Sie diesen Baustein, um durch externe Auftragnehmer verursachte Fehler zu definieren. |
| Baustein | BB:Mobile Worker-Fehlgeschlagene Ereignisse | Bearbeiten Sie diesen Baustein, um durch mobile Mitarbeiter verursachte Fehler zu definieren. |
| Baustein | BB: Teleworker Failed Events | Bearbeiten Sie diesen Baustein, um durch Telearbeiter verursachte Fehler zu definieren. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokoll-Nutzung: Unzulässige TCP-Flag-Kombination | Identifiziert Datenflüsse mit einer unzulässigen TCP-Flagkombination. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Verdächtiger ICMP Type Code | Erkennt Internet Control Message Protocol (ICMP)-Datenflüsse mit verdächtigen ICMP-Typcodes. |
| Baustein | BB:Bedrohungen: Verdächtige IP-Protokollnutzung: TCP- oder UDP-Port 0 | Identifiziert verdächtige Datenflüsse an Port 0. |
| Baustein | BB:CategoryDefinition: Privilegierte Eskalationen | Erkennt Berechtigungseskalationen bei einem Ereignis. |
| Baustein | BB:CategoryDefinition: Privilegierte Eskalation fehlgeschlagen | Erkennt fehlgeschlagene Berechtigungseskalationen bei einem Ereignis. |
| Baustein | BB:Malicious-Angriffe | Bearbeiten Sie diesen Baustein, um zerstörerische Angriffe zu definieren. |
| Regel | Malware or Virus Clean Failed | Erkennt, wenn ein System einen Virus erkannt hat und es nicht bereinigen oder entfernen konnte. Die folgenden neuen QIDs wurden hinzugefügt:
|
| Regel | Schwachstellen: Vom Scanner gemeldete Schwachstellen | Erkennt, wenn auf einem lokalen Host eine Schwachstelle gefunden wurde. |
| Regel | Richtlinie: Neuer Service entdeckt | Erkennt, wenn auf einem bereits vorhandenen Host ein neuer Service erkannt wurde. |
| Regel | Richtlinie: Neuer Service in DMZ entdeckt | Erkennt, wenn auf einem bereits vorhandenen Host ein neuer Service erkannt wurde. |
| Regel | Richtlinie: Neuer Host entdeckt | Erkennt, wenn ein neuer Host im Netz gefunden wurde. |
| Regel | Richtlinie: Neuer Host in DMZ entdeckt | Erkennt, wenn ein neuer Host im Netz gefunden wurde. |
| Regel | Destination Vulnerable to Detected Exploit | Erkennt einen Angriff auf ein anfälliges lokales Ziel, wobei der Host bekanntermaßen vorhanden und für den Angriff anfällig ist. |
| Regel | Destination Vulnerable to Detected Exploit on a Different Port | Erkennt einen Angriff auf einen anfälligen lokalen Zielhost, wobei der Host bekanntermaßen vorhanden und für den Angriff an einem anderen Port anfällig ist. |
In der folgenden Tabelle sind die Berichte in IBM Security QRadar Baseline Maintenance Content Extension 1.0.5aufgeführt.
| Berichtsname | Name der Suche und Abhängigkeiten |
|---|---|
| Erfolgreiche Anmeldeereignisse | Gespeicherte Suche: SSH-Anmeldungen, Anmeldungen bei der Benutzerschnittstelle Referenzset: QRadar Deployment Durch Bearbeitung dieser gespeicherten Suchen und des Referenzsets können Sie die Ergebnisse präzisieren. |
Die folgende Tabelle enthält die Referenzdaten in IBM Security QRadar Baseline Maintenance Content Extension 1.0.5.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Referenzset | QRadar -Implementierung | Liste der QRadar -IP-Adressen Dieses Referenzset wird von der gespeicherten Suche Anmeldungen bei der Benutzerschnittstelle verwendet. Standardmäßig enthält dieses Referenzset die IP-Adresse 127.0.0.1 sowie den den Apps zugeordneten IP-Adressbereich (169.254.3.1 bis 169.254.3.10). Bearbeiten Sie diese Liste nach Bedarf. |
| Referenzzuordnung von Gruppen | CorrelatedAttackMap | Diese Referenzzuordnung von Sets ordnet der QUID Ziel-IP-Adressen zu. |
In der folgenden Tabelle sind die gespeicherten Suchen in IBM Security QRadar Baseline Maintenance Content Extension 1.0.5aufgeführt.
| Ihren Namen | Beschreibung |
|---|---|
| Abweichende Assetzunahme: Assetbericht | Diese Suche gibt Systembenachrichtigungswarnungen mit Vortex-Asset-IDs zurück. |
| Abweichende Assetzunahme: Protokollquellenbericht | Diese Suche gibt einen Bericht der Kategorie 'Assetabweichung' zurück. |
| Zurückweisung durch Firewall nach Zielport | Diese Suche gibt Firewall- oder ACL-Zurückweisungsereignisse durch Firewalls, Router oder Switches gruppiert nach Zielport zurück. |
| Anmeldungen bei der Benutzerschnittstelle | Diese Suche gibt die Anmeldungen bei der Benutzerschnittstelle zurück. |
| SSH-Anmeldungen | Diese Suche gibt die SSH-Anmeldungen zurück. |
IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.4
Aktualisierungen in IBM Security QRadar Baseline Maintenance Content Extension 1.0.4
| Typ | Ihren Namen | Änderungsbeschreibung |
|---|---|---|
| Baustein | BB:CategoryDefinition: Authentication to Disabled Account | Die folgenden QIDs wurden hinzugefügt:
|
| Baustein | BB:DeviceDefinition: Router für Endverbraucher | Zur Verbesserung der Leistung wurde eine Identitätsprüfung hinzugefügt. Dieser Baustein überprüft nun nur noch MAC-Adressen auf Ereignisse mit einer Identität. |
| Baustein | BB:DeviceDefinition: FW/Router/Switch | Der Regel wurden weitere Einheiten hinzugefügt. |
| Regel | Alle Exploits werden zu Angriffen | Meldet Ereignisse, die als Nutzungen kategorisiert sind, als Angriffe. Diese Regel ist standardmäßig inaktiviert. Aktivieren Sie diese Regel, wenn jedes Ereignis, das als Nutzung kategorisiert ist, als Angriff gemeldet werden soll. |
| Regel | Datenflussquelle hat Senden von Datenflüssen gestoppt | Die dieser Regel zugewiesenen Ereignisse werden nun als System > Systemausfall und nicht mehr als Zugriff > ACL-Zurückweisung kategorisiert. |
| Regel | Gerät hat Senden von Ereignissen gestoppt (Firewall, IPS, VPN oder Switch) | Das Importproblem dieser Regel wurde behoben. |
| Bericht | Schwachstelle bei zugänglichen Dateien | Dieser Bericht gibt nun nur noch Schwachstellen zugänglicher Dateien zurück, nicht mehr alle Schwachstellen. Außerdem wurden alle Vorkommen des falsch geschriebenenfiiles durch files korrigiert. |
| Referenzdaten | Assetabgleich IPv4 Blacklist, Assetabgleich NetBIOS Blacklist, Assetabgleich DNS Blacklist und Assetabgleich MAC-Blockierliste | Legt für die folgenden Referenzdaten eine Standardablaufzeit von 7 Tagen fest:
Nach der Installation der Erweiterung werden alle bislang in die Referenzdaten eingeschlossenen Elemente, die älter als 7 Tage sind, aus den Referenzdaten entfernt. Sie können diesen Standardwert an Ihre Anforderungen anpassen. |
IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.3
Änderungen in IBM QRadar Baseline Maintenance Content Extension 1.0.3
| Typ | Ihren Namen | Änderungsbeschreibung |
|---|---|---|
| Regel/Baustein | Recon gefolgt von Accept | Die Recon Gefolgt von Accept Regel in QRadar wurde aktualisiert, um den BB:ReconDetected Basic Recon Rule Baustein zu verwenden und die All Recon Rules Baustein-Referenz zu entfernen. Alte Regel:Wird als zusätzliche Prüfung verwendet, wenn alle der folgenden Regeln innerhalb eines Zeitraums von 5 Minuten in der angegebenen Reihenfolge von der gleichen Quellen-IP zu einer beliebigen Ziel-IP zutreffen: Aktualisierte Regel:
Wird als zusätzliche Prüfung verwendet, wenn alle der folgenden Regeln innerhalb eines Zeitraums von 5 Minuten in der angegebenen Reihenfolge von der gleichen Quellen-IP zu einer beliebigen Ziel-IP zutreffen:
|
| Regel/Baustein | DoS -Ereignisse mit hohem Ausmaß werden zu Angriffen | Die Regel DoS Ereignisse mit hohem Ausmaß werden strafbar in QRadar wurde aktualisiert, um den zugehörigen Baustein BB:CategoryDefinition: Ereignisse mit hohem Ausmaß so zu ändern, dass er ausgelöst wird, wenn der Schweregrad größer als 7 ist. Durch diese Änderung wird bei einem Ereignis mit dem Schweregrad 8, 9 oder 10 ein Angriff gemeldet. |
| Regel/Baustein | FalsePositive: Falsch-Positiv-Regeln und Bausteine | In der Kernkomponente FalsePositive: False Positive Rules and Building Blocks wurden drei Bausteine entfernt. Dadurch wurde die Zahl der falsch-negativen Regelauslöser reduziert. Alte Regel:FalsePositive: False Positive Rules and Building Blocks wird bei Ereignissen oder Datenflüssen angewendet, die vom lokalen System erkannt wurden, wenn das Ereignis oder der Datenfluss mit einer der folgenden Regeln übereinstimmt: Aktualisierte Regel:
FalsePositive: False Positive Rules and Building Blocks wird bei Ereignissen oder Datenflüssen angewendet, die vom lokalen System erkannt wurden, wenn das Ereignis oder der Datenfluss mit der Regel BB:FalsePositive: All Default False Positive BBs übereinstimmt. |
| Regel/Baustein | BB:FalsePositive: All Default False Positive BBs | Der Regel BB:FalsePositive: All Default False Positive wurde BB:HostDefinition: VA Scanner Source IP hinzugefügt. |
| Regel/Baustein | BB:HostDefinition: Proxy Servers | Proxy Servers Host Definition wurde eine neue Zeile hinzugefügt, damit der Baustein auch BB:PortDefinition: Proxy Ports Building Block überprüft. Alte Regel:BB:HostDefinition: Proxy Servers wird bei Ereignissen oder Datenflüssen angewendet, die vom lokalen System erkannt wurden, und wenn entweder die Quellen- oder die Ziel-IP 127.0.0.2 ist. Aktualisierte Regel:Apply BB:HostDefinition: Proxy Servers wird bei Ereignissen oder Datenflüssen angewendet, die vom lokalen System erkannt wurden, und wenn die folgenden Bedingungen zutreffen:
|
| Regel/Baustein | Mehrere Anmeldefehler an demselben Ziel | Die Regel Multiple Login Failures to the Same Destination wurde geändert, um sicherzustellen, dass sie aus Proxy-Server-Ereignissen keine Fehlalarme generiert. Alte Regel:Multiple Login Failures to the Same Destination wird bei Ereignissen angewendet, die vom lokalen System erkannt wurden, wenn diese Ereignisse mit BB:CategoryDefinition: Authentication Failures übereinstimmen. Zudem muss Multiple Login Failures to the Same Destination angewendet werden, wenn innerhalb von 5 Minuten mindestens 10 Ereignisse mit der gleichen Ziel-IP, aber verschiedenen Quellen-IPs und Benutzernamen auftreten. Aktualisierte Regel:Multiple Login Failures to the Same Destination wird bei Ereignissen angewendet, die vom lokalen System erkannt wurden, wenn diese Ereignisse mit BB:CategoryDefinition: Authentication Failures übereinstimmen, und wenn innerhalb von 5 Minuten mindestens 10 Ereignisse mit der gleichen Ziel-IP, aber verschiedenen Quellen-IPs und Benutzernamen auftreten, jedoch NICHT, wenn ein Ereignis mit einem der folgenden Bausteine übereinstimmt:
|
| Regel/Baustein | Überhöhte Anzahl von Zurückweisungen der Firewall vom lokalen Host | Die Regel Excessive Firewall Denies from Local Host wurde geändert, um sicherzustellen, dass sie aus Proxy-Server-Ereignissen keine Fehlalarme generiert. Alte Regel:Excessive Firewall Denies from Local Host wird bei Ereignissen angewendet, die vom lokalen System erkannt wurden, wenn der Ereigniskontext 'Lokal an Lokal' oder 'Lokal an Fern' ist und das Ereignis entweder mit BB:CategoryDefinition: Firewall oder mit ACL Denies übereinstimmt und innerhalb von 5 Minuten mehr als 40 Mal mit der gleichen Quellen-IP, aber mehr als 40 verschiedenen Ziel-IPs aufgetreten ist. Geänderte Regel: Excessive Firewall Denies from Local Host wird bei Ereignissen angewendet, die vom lokalen System erkannt wurden, wenn der Ereigniskontext 'Lokal an Lokal' oder 'Lokal an Fern' ist und das Ereignis entweder mit BB:CategoryDefinition: Firewall oder mit ACL Denies übereinstimmt und innerhalb von 5 Minuten mehr als 40 Mal mit der gleichen Quellen-IP, aber mehr als 40 verschiedenen Ziel-IPs aufgetreten ist. Die Regel wird jedoch NICHT angewendet, wenn das Ereignis mit einer der folgenden Regeln übereinstimmt:
|
| Regel/Baustein | Richtlinie: Large Outbound Transfer Slow Rate of TransferRichtlinie: Large Outbound Transfer High Rate of Transfer | Beide Regeln, sowohl die Richtlinienregel für schnelle als auch die Richtlinienregel für langsame Datenübertragungen, wurden geändert, um die Leistung zu verbessern. Dabei wurde lediglich die Reihenfolge der Regeltests geändert. Die Phrase 'and when at least X flows are seen with the same Source IP, Destination IP in Y minutes' wurde in beiden Richtlinienregeln (also für langsame und schnelle Übertragungen) in die letzte Zeile verschoben. Zur Veranschaulichung hier ein Beispiel zu dieser Änderung: Alte Regel:Large Outbound Transfer Slow Rate of Transfer wird bei Datenflüssen angewendet, die vom lokalen System erkannt wurden, und wenn die folgenden Bedingungen zutreffen: Aktualisierte Regel:
Large Outbound Transfer Slow Rate of Transfer wird bei Datenflüssen angewendet, die vom lokalen System erkannt wurden, und wenn die folgenden Bedingungen zutreffen:
|
| Regel/Baustein | Regelantworten für Referenzsets für alle Ausschlussregeln für Assetabgleich aktualisiert | Durch diese Aktualisierung wurde die Regelantwort für Asset-Ausschlussregeln geändert. Dadurch wird sichergestellt, dass die Identitätsdaten bei einer Auslösung der Regelantwort zur richtigen Referenzset-Blacklist hinzugefügt werden. Diese Änderung wurde in die folgenden Regeln aufgenommen:
|
IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.2
| Typ | Ihren Namen | Änderungsbeschreibung |
|---|---|---|
| Gespeicherte Suche | Datenflussrate (FPS) | Die gespeicherte Suche Datenflussrate (FPS) wurde durch Änderung des Suchwerts von 'Count' zu 'Average' von einer reinen Zählfunktion in eine FPS-Funktion geändert. Alt:Top 10 Flow Source Results By Flows per Second - Peak 1 Min (Count) Neu:Top 10 Flow Source Results By Flows per Second - Peak 1 Min (Average) |
| Dashboard | 'Top 10 Flow Source Results By Flows per Second - Peak 1 Min (Average)' wurde dem Dashboard 'Systemüberwachung' hinzugefügt. | Die korrigierte gespeicherte Suche Datenflussrate (FPS) wurde für alle Benutzer zum Dashboard Systemüberwachung hinzugefügt. Dieses Diagramm wird auf der Registerkarte Protokollaktivität unter der Bezeichnung Top 10 Flow Source (custom) Results By Flows per Second - Peak 1 Min (custom) (Average) angezeigt. |
| Bericht | Systemübersicht | Der Bericht Systemübersicht, der in Abhängigkeit der Ergebnisse der gespeicherten Suche Datenflussrate (FPS) steht, wurde aktualisiert. |
| Im Content-Pack als Abhängigkeit enthalten | ||
|---|---|---|
| Gespeicherte Suche | Ereignisrate (EPS) | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| Gespeicherte Suche | Angriffe über die Zeit | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| Gespeicherte Suche | Verbindungsauslastung | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| Gespeicherte Suche | Verteilung des Ereignisprozessors | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| Summenfeldreferenzen | AVG(Datenflüsse pro Sekunde - Spitze 1 Min) | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| Summenfeldreferenzen | AVG(Datenflüsse pro Sekunde - durchschnittlich 15 Min) | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| Summenfeldreferenzen | AVG(Ereignisse pro verbundene Sekunde - durchschnittlich 1 Min) | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| Summenfeldreferenzen | AVG(Ereignisse pro unaufbereitete Sekunde - durchschnittlich 1 Min) | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| Summenfeldreferenzen | Angriffe über die Zeit - SUM(Anzahl ruhender Angriffe) | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| Summenfeldreferenzen | Angriffe über die Zeit - SUM(Anzahl aktiver Angriffe) | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| Summenfeldreferenzen | Verteilung des Ereignisprozessors - Anzahl | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| Summenfeldreferenzen | Verteilung des Ereignisprozessors - Sum(eventCount) | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| Summenfeldreferenzen | Verteilung des Ereignisprozessors - UniqueCount(Einheit) | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| Benutzerdefinierte Eigenschaft | Datenflussquelle: SourceMonitor.+\[NOT\:\d+\]\[(\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}).*\] | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| Benutzerdefinierte Eigenschaft | Datenflüsse pro Sekunde-Durchschnitt 15 Min: SourceMonitor.+900s\:\s\([\d|\.]+\)\:\(([\d|\.]+)\) | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| Benutzerdefinierte Eigenschaft | Parent \[parent=(.+?)\].+StatFilter | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| Benutzerdefinierte Eigenschaft | Ereignisse pro verbundene Sekunde - Spitze 1 Sek: StatFilter.+1s\:(\d+)\,\d+\s | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| Benutzerdefinierte Eigenschaft | Ereignisse pro unaufbereitete Sekunde - Spitze 1 Sek: StatFilter.+1s\:\d+\,(\d+)\s | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| Benutzerdefinierte Eigenschaft | Ereignisse pro verbundene Sekunde - durchschnittlich 1 Min: StatFilter.+60s\:(\d+)\,\d+\s | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| Benutzerdefinierte Eigenschaft | Ereignisse pro unaufbereitete Sekunde - durchschnittlich 1 Min: StatFilter.+60s\:\d+\,(\d+)\s | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| Benutzerdefinierte Eigenschaft | Anzahl ruhender Angriffe: \,\sdormant\:\s(\d+)\, | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| Benutzerdefinierte Eigenschaft | Anzahl aktiver Angriffe: \,\sactive\:\s(\d+)\, | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| Dashboard | Systemüberwachung: 5 (System) 10 (Admin) | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| FGroup | Konfiguration und Änderungsmanagement | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| FGroup | Systemüberwachung (Informationen, Ausfälle und Fehler) | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
| FGroup | Netzüberwachung und -management | Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein. |
IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.1
In IBM Security QRadar Baseline Maintenance Content Extension 1.0.1 aktualisierte Regeln und Bausteine
| Typ | Ihren Namen | Beschreibung der Änderung |
|---|---|---|
| Regel | Erstbenutzerzugriff auf kritisches Asset | Der Regel 'First-Time User Access' wurde als Regeltest 'a user name is not N/A' hinzugefügt. |
| Regel | Fern-SSH-Serverscanner | Korrigierte Regeltestreihenfolge zum Verschieben des folgenden Tests an die letzte Position in der Regeltestreihenfolge: and when BB:CategoryDefinition: Recon Events, BB:CategoryDefinition: Suspicious Events with the same Source IP more than five times, across more than 29 Destination IPs within 10 minutes |
| Baustein | BB:Suspicious: Remote: Unidirectional UDP or Misc Flows | Der folgende Baustein wurde im Regeltest korrigiert: Alt:und wenn BB:Bedrohungen: Verdächtige IP-Protokollnutzung:Unidirektionale TCP -Flows mindestens 15 Mal in 1 Minute übereinstimmen Aktualisierung:und wenn BB:Bedrohungen: Verdächtige IP-Protokollnutzung:Unidirektional UDP und Verschiedene Flows mindestens 15 Mal in 1 Minute übereinstimmen |
| Regel | BB:Suspicious: Local: Unidirectional UDP or Misc Flows | Der folgende Baustein wurde im Regeltest korrigiert: Alt:and when BB:Threats: Suspicious IP Protocol Usage:Unidirectional TCP Flows match at least 15 times in 1 minute Aktualisierung:und wenn BB:Bedrohungen: Verdächtige IP-Protokollnutzung:Unidirektional UDP und Verschiedene Flows mindestens 15 Mal in 1 Minute übereinstimmen |
| Regel | BB:Externe Auftragnehmerrichtlinie-Verstoßereignisse | Ein Fehler in der Reihenfolge der Regeltests wurde korrigiert (die Referenzset-Suche wurde bislang als letzter Regeltest ausgeführt). Korrekte Reihenfolge:
|
| Regel | BB:Fehlgeschlagene Ereignisse für externen Auftragnehmer | Ein Fehler in der Reihenfolge der Regeltests wurde korrigiert (die Referenzset-Suche wurde bislang als letzter Regeltest ausgeführt). Korrekte Reihenfolge:
|
| Regel | BB:Richtlinienverstoßereignisse für mobile Mitarbeiter | Ein Fehler in der Reihenfolge der Regeltests wurde korrigiert (die Referenzset-Suche wurde bislang als letzter Regeltest ausgeführt). Korrekte Reihenfolge:
|
| Regel | BB:Mobile Worker-Fehlgeschlagene Ereignisse | Ein Fehler in der Reihenfolge der Regeltests wurde korrigiert (die Referenzset-Suche wurde bislang als letzter Regeltest ausgeführt). Korrekte Reihenfolge:
|
| Regel | BB: Teleworker Policy Violation Events | Ein Fehler in der Reihenfolge der Regeltests wurde korrigiert (die Referenzset-Suche wurde bislang als letzter Regeltest ausgeführt). Korrekte Reihenfolge:
|
| Regel | BB: Teleworker Failed Events | Ein Fehler in der Reihenfolge der Regeltests wurde korrigiert (die Referenzset-Suche wurde bislang als letzter Regeltest ausgeführt). Korrekte Reihenfolge:
|
| Regel | BB:IT-Verwaltungsereignisse | Ein Fehler in der Reihenfolge der Regeltests wurde korrigiert (die Referenzset-Suche wurde bislang als letzter Regeltest ausgeführt). Korrekte Reihenfolge:
|
IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.0
QRadar -Regeln und Bausteine, die in IBM Security QRadar Baseline Maintenance Content Extension 1.0.0 aktualisiert wurden
| Kategorie | Ihren Namen | Beschreibung der Änderung |
|---|---|---|
| X-Force-Regel | X-Force Premium: Nicht-Mail-Server, der Mail an als SPAM kategorisierte Server sendet | Die Regel wurde geändert, um ein Leistungsproblem zu beheben. |
| Angepasste Ereigniseigenschaft | Ereignisse pro unaufbereitete Sekunde - Spitze 1 Sek | Im regulären Ausdruck verwendet StatFilter nun: +1s\:\d+\,\d+ \(peak \d+\,(\d+) |
| Baustein | BB:CategoryDefinition: Authentication to Disabled Account | QID 5000475 wurde hinzugefügt: Fehlerprüfung: Ein Konto konnte nicht angemeldet werden. |
| Baustein | BB:CategoryDefinition: Authentication to Expired Account | Die folgenden zwei QIDs wurden hinzugefügt:
|
| Baustein | BB:DeviceDefinition: Router für Endverbraucher | Der Regeltest BB:DeviceDefinition: DHCP Server wurde hinzugefügt. |
| Regel | Anomalie: Zu viele Firewallannahmen über mehrere Hosts hinweg | Der Regeltest BB:DeviceDefinition: FW/Router/Switch to rule wurde hinzugefügt. |
| Regel | Botnet: Potential Botnet Connection (DNS) | Der Regeltest BB:DeviceDefinition: FW/Router/Switch to rule wurde hinzugefügt. |
| Regel | Recon: Recon Gefolgt von Accept | Der Regeltest BB:DeviceDefinition: FW/Router/Switch to rule wurde hinzugefügt. |
| Regel | Richtlinie: Host weist bekannte Sicherheitslücke auf | Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert. |
| Regel | Exploit: Ziel anfällig für erkannte Exploit | Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert. |
| Regel | Exploit: Destination Vulnerable to Detected Exploit on a Different Port | Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert. |
| Regel | Large Outbound Transfer High Rate of Transfer | Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert. |
| Regel | Große abgehende Übertragung-Langsame Übertragungsrate | Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert. |
| Regel | Quellennetzwertigkeit ist hoch | Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert. |
| Regel | Quellennetzwertigkeit ist mittel | Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert. |
| Regel | Quellennetzwertigkeit ist niedrig | Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert. |
| Regel | Zielnetzwertigkeit ist hoch | Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert. |
| Regel | Zielnetzwertigkeit ist mittel | Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert. |
| Regel | Zielnetzwertigkeit ist niedrig | Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert. |
| Regel | Mehrere Exploit-Typen für einzelnes Ziel | Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert. |
| Baustein | BB:HostDefinition: DNS Servers | Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein. |
| Baustein | BB:HostDefinition: Servers | Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein. |
| Baustein | BB:HostDefinition: DHCP Servers | Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein. |
| Baustein | BB:ReconDetected: Alle Aufklärungsregeln | Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein. |
| Baustein | BB:CategoryDefinition: Exploits Backdoors and Trojans | Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein. |
| Baustein | BB:CategoryDefinition: Firewall or ACL Accept | Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein. |
| Baustein | BB:CategoryDefinition: Firewall or ACL Denies | Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein. |
| Baustein | BB:DeviceDefinition: FW/Router/Switch | Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein. |
| Baustein | BB:CategoryDefinition: Any Flow | Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein. |