Baseline Maintenance

Die IBM Security QRadar Baseline Maintenance Content Extension aktualisiert verschiedene Regeln, Bausteine und andere Inhalte aus der zentralen Unternehmensvorlage in QRadar.

Informationen zur Erweiterung Baseline Maintenance

Die Installation dieser Erweiterung wirkt sich auf keine der von den Benutzern angepassten Regeln aus. Lediglich die Regelvorlage wird aktualisiert, um verschiedene Probleme mit Regeln und Bausteinen zu beheben und die Leistung in verschiedenen Kategorien zu optimieren. Angepasste Eigenschaften, Suchen oder Dashboardelemente, die von der App installiert werden, überschreiben vorhandene Werte, um sie auf dem neuesten Stand zu halten.

IBM Security QRadar Baseline Maintenance Content Extension 2.0.0 und höher erfordert QRadar 7.3.3 Fixpack 4 oder höher. Wenn Sie eine ältere Version von QRadarverwenden, verwenden Sie stattdessen IBM Security QRadar Baseline Maintenance Content Extension 1.1.0 .

IBM Security QRadar Baseline Maintenance Content Extension 2.0.0 enthält keinen der Inhalte von IBM Security QRadar Baseline Maintenance Content Extension 1.1.0 oder früher. Dieser Inhalt ist standardmäßig in QRadar 7.3.3 Fixpack 4 und höher enthalten.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

Standardversion der Erweiterung Baseline Maintenance

IBM Security QRadar wird standardmäßig mit der folgenden Baseline Maintenance Extension installiert.

  • IBM Security QRadar Version 7.4.0 FP3, 7.4.1, 7.4.2und 7.4.3 werden mit IBM Security QRadar Baseline Maintenance Content Extension 1.1.0installiert.
  • IBM Security QRadar Version 7.3.3 FP4 und 7.4.0 werden mit IBM Security QRadar Baseline Maintenance Content Extension 1.0.10installiert, das später in 1.1.0umnummeriert wurde.
  • IBM Security QRadar Version 7.3.3 wird mit IBM Security QRadar Baseline Maintenance Content Extension 1.0.8installiert.
  • IBM Security QRadar Version 7.3.2 wird mit IBM Security QRadar Baseline Maintenance Content Extension 1.0.4installiert.

IBM Sicherheits QRadar -Baseline-Wartungsinhalte-Erweiterungen

IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.2.6

Die folgende Tabelle zeigt die Regeln, die in „ IBM Security QRadar Baseline Maintenance Content Extension 2.2.6 ” neu sind oder aktualisiert wurden.

Tabelle 1. Regeln in „ IBM “ Sicherheits QRadar Baseline Maintenance Content Extension 2.2.6
Ihren Namen Beschreibung
System: Benachrichtigung Vier neue QIDs hinzugefügt. Diese Regel stellt sicher, dass die Benachrichtigungsereignisse an das Benachrichtigungsframework gesendet werden.

IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.2.5

In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Baseline Maintenance Content Extension 2.2.5hinzugefügt oder geändert wurden.

Tabelle 2. Regeln in IBM Security QRadar Baseline Maintenance Content Extension 2.2.5
Ihren Namen Beschreibung
System: Benachrichtigung Es wurden zwei neue QIDs hinzugefügt. Diese Regel stellt sicher, dass die Benachrichtigungsereignisse an das Benachrichtigungsframework gesendet werden.

Folgende Tabelle zeigt die angepassten Eigenschaften, die in IBM Security QRadar Baseline Maintenance Content Extension 2.2.5aktualisiert wurden.

Tabelle 3. Angepasste Eigenschaften, aktualisiert in IBM Security QRadar Baseline Maintenance Content Extension 2.2.5
Vorheriger Eigenschaftsname Aktualisierter Eigenschaftsname
EventID Ereignis-ID

IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.2.4

In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Baseline Maintenance Content Extension 2.2.4hinzugefügt oder geändert wurden.

Tabelle 4. Regeln in IBM Security QRadar Baseline Maintenance Content Extension 2.2.4
Ihren Namen Beschreibung
System: Benachrichtigung Es wurden zwei neue QIDs hinzugefügt. Diese Regel stellt sicher, dass die Benachrichtigungsereignisse an das Benachrichtigungsframework gesendet werden.

IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.2.3

Folgende Tabelle zeigt die angepassten Eigenschaften, die in IBM Security QRadar Baseline Maintenance Content Extension 2.2.3neu sind oder aktualisiert wurden.

Tabelle 5. Angepasste Eigenschaften aktualisiert in IBM Security QRadar Baseline Maintenance Content Extension 2.2.3
Ihren Namen Optimiert Erfassungsgruppe Regex
SHA1 Hash Ja 1
\bSHA1[":]+"([^"]*)"
Sha1":"(.*?)"
Bedrohungskategorie Nein 1
ThreatCategory":"(.*?)"
Threat Family (Bedrohungsfamilie) Nein 1
ThreatFamily":"(.*?)"
Bedrohungsgrad Nein 1
Severity":"(.*?)"

In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Baseline Maintenance Content Extension 2.2.3hinzugefügt oder geändert wurden.

Tabelle 6. Bausteine und Regeln in „ IBM “ Sicherheit QRadar Baseline Wartung Inhalt Erweiterung 2.2.3
Typ Ihren Namen Beschreibung
Baustein BB:CategoryDefinition: Superuser Accounts Definiert alle Ereignisse, bei denen Benutzernamen Superuserkonten sind.
Baustein BB:DeviceDefinition: Endpoint Protection Devices Definiert alle Endpunktschutzeinheiten auf dem System.
Baustein BB:NetworkDefinition: Vertrauenswürdiges Zielnetzsegment Definiert vertrauenswürdige Zielnetzsegmente.
Baustein BB:NetworkDefinition: Netzwerksegment der vertrauenswürdigen Quelle Definiert vertrauenswürdige Quellennetzsegmente.
Regel Basisbausteine laden Lädt Bausteine, die ausgeführt werden müssen, um die Berichterstellung zu unterstützen. Diese Regel enthält keine Aktionen oder Antworten.
Regel System: Benachrichtigung Stellt sicher, dass Benachrichtigungsereignisse an das Benachrichtigungsframework gesendet werden.

Die folgende Tabelle zeigt die gespeicherte Suche, die in IBM Security QRadar Baseline Maintenance Content Extension 2.2.3aktualisiert wurde.

Tabelle 7: Gespeicherte Suche in IBM Security QRadar Baseline Maintenance Content Extension 2.2.3
Gespeicherte Suche Beschreibung
Malware-Ereignisse nach Name Suchen Sie, um die im System gefundene Malware anhand des Namens zu beschreiben.

IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.2.2

In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Baseline Maintenance Content Extension 2.2.2hinzugefügt oder geändert wurden.

Tabelle 8. Regeln in IBM Security QRadar Baseline Maintenance Content Extension 2.2.2
Ihren Namen Beschreibung
Botnet: Potential Botnet Connection (DNS) Wird ausgelöst, wenn ein Host eine Verbindung zu einem DNS-Server im Internet herstellt oder versucht, eine Verbindung zu einem DNS-Server herzustellen. Dies kann darauf hinweisen, dass sich ein Host mit einem Botnet verbindet. Der Host sollte im Hinblick auf zerstörerischen Programmcode untersucht werden.
Local Mass Mailing Host Detected Wird ausgelöst, wenn ein lokaler Host innerhalb einer Minute mehr als 20 SMTP-Datenflüsse sendet. Dies kann auf einen Host hinweisen, der als Spam-Relay verwendet wird oder mit einer Form von Massenmailing-Wurm infiziert ist.
Lokal: FTP am vom Standard abweichenden Port erkannt Wird ausgelöst, wenn eine lokale FTP-Kommunikation an einem vom Standard abweichenden Port beobachtet wird. Der Standardport für FTP ist der TCP-Port 21. Die Erkennung von FTP an anderen Ports kann auf einen kompromittierten Host hinweisen, auf dem der Angreifer diesen Service installiert hat, um Backdoor-Zugriff auf den Host zu ermöglichen.
Local: SSH or Telnet Detected on Non-Standard Port Wird ausgelöst, wenn eine lokale SSH-oder Telnet-Kommunikation an einem vom Standard abweichenden Port beobachtet wird Als Standardports für Secure Shell- und Telnet-Server werden die TCP-Ports 22 und 23 verwendet. Die Erkennung von SSH oder Telnet, die an anderen Ports ausgeführt werden, kann auf einen kompromittierten Host hinweisen, auf dem der Angreifer diese Server installiert hat, um Backdoor-Zugriff auf den Host bereitzustellen.
Potential Honeypot Access Wird ausgelöst, wenn ein Ereignis eine Quelle oder ein Ziel umfasst, die bzw. das als Honeypot-oder Tarpit-Adresse definiert ist. Bevor Sie diese Regel aktivieren, müssen Sie den Baustein BB:NetworkDefinition: Honeypot like addresses konfigurieren.
System: Benachrichtigung Stellt sicher, dass Benachrichtigungsereignisse an das Benachrichtigungsframework gesendet werden. Neue QID wurde hinzugefügt.

IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.2.1

In der folgenden Tabelle sind die Regeln aufgeführt, die in IBM Security QRadar Baseline Maintenance Content Extension 2.2.1neu sind oder aktualisiert wurden.

Tabelle 9. Regeln in IBM Security QRadar Baseline Maintenance Content Extension 2.2.1
Ihren Namen Beschreibung
AssetExclusion: DNS-Namen nach IP ausschließen Listet einen DNS-Namen auf, der N verschiedenen IP-Adressen in einem bestimmten Zeitrahmen zugeordnet ist.
AssetExclusion: DNS-Namen nach MAC-Adresse ausschließen Listet einen DNS-Namen auf, der N verschiedenen MACs in einem bestimmten Zeitrahmen zugeordnet ist.
AssetExclusion: DNS-Name ausschließen nach NetBIOS Name Listet einen DNS-Namen auf, der N verschiedenen NetBIOS-Namen über einen bestimmten Zeitrahmen zugeordnet ist.
AssetExclusion: IP nach DNS-Namen ausschließen Blockiert eine IP-Adresse, die N verschiedenen DNS-Namen in einem bestimmten Zeitrahmen zugeordnet ist.
AssetExclusion: IP nach MAC-Adresse ausschließen Blockiert eine IP-Adresse, die N verschiedenen MAC-Adressen über einen bestimmten Zeitraum zugeordnet ist.
AssetExclusion: IP ausschließen nach NetBIOS Name Blockiert eine IP-Adresse, die N verschiedenen NetBIOS-Namen in einem bestimmten Zeitrahmen zugeordnet ist.
AssetExclusion: MAC-Adresse nach DNS-Name ausschließen Listet eine MAC-Adresse auf, die N verschiedenen DNS-Namen über einen bestimmten Zeitrahmen zugeordnet ist.
AssetExclusion: MAC-Adresse nach IP ausschließen Listet eine MAC-Adresse auf, die in einem bestimmten Zeitrahmen N verschiedenen IPv4-Adressen zugeordnet ist.
AssetExclusion: MAC-Adresse ausschließen nach NetBIOS Name Listet eine MAC-Adresse auf, die N verschiedenen NetBIOS-Namen in einem bestimmten Zeitrahmen zugeordnet ist.
AssetExclusion: Ausschluss von NetBIOS Name nach DNS-Name Listet einen NetBIOS-Namen auf, der N verschiedenen DNS-Namen in einem bestimmten Zeitrahmen zugeordnet ist.
AssetExclusion: Ausschließen NetBIOS Name nach IP Listet einen NetBIOS-Namen auf, der über einen bestimmten Zeitraum N verschiedenen IPv4-Adressen zugeordnet ist.
AssetExclusion: Ausschließen NetBIOS Name nach MAC-Adresse Listet einen NetBIOS-Namen auf, der N verschiedenen MAC-Adressen in einem bestimmten Zeitrahmen zugeordnet ist.
System: Benachrichtigung Neue QIDs wurden hinzugefügt.

In der folgenden Tabelle sind die Referenzsets aufgeführt, die in IBM Security QRadar Baseline Maintenance Content Extension 2.2.1neu sind oder aktualisiert wurden.

Tabelle 10. Referenzsets in IBM Security QRadar Baseline Maintenance Content Extension 2.2.1
Ihren Namen Beschreibung
DNS-Blacklist für Assetabgleich Eine Blockierliste mit DNS-Namen.
DNS-Whitelist für Assetabgleich Eine Zulassungsliste mit DNS-Namen.
Assetabgleich IPv4 Blacklist Eine Blockierliste mit IP-Adressen.
Assetabgleich IPv4 Whitelist Eine Zulassungsliste mit IP-Adressen.
MAC-Blacklist für Assetabgleich Eine Blockierliste mit MAC-Adressen.
MAC-Whitelist für Assetabgleich Eine Zulassungsliste mit MAC-Adressen.
NetBIOS-Blacklist für Assetabgleich Eine Blockierliste mit NetBIOS-Hostnamen
NetBIOS-Whitelist für Assetabgleich Eine Zulassungsliste mit NetBIOS-Hostnamen.

(Zurück nach oben)

IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.1.0

In der folgenden Tabelle sind die Bausteine aufgeführt, die in IBM Security QRadar Baseline Maintenance Content Extension 2.1.0hinzugefügt oder geändert wurden.

Tabelle 11. Bausteine in IBM Security QRadar Baseline Maintenance Content Extension 2.1.0
Ihren Namen Beschreibung
BB:CategoryDefinition: Authentication Success Bearbeiten Sie diesen Baustein, um alle Ereignisse einzuschließen, die auf erfolgreiche Netzzugriffsversuche hinweisen.
BB:CategoryDefinition: Auditing geändert Identifiziert geänderte Prüfungsereignisse.
BB:DeviceDefinition: Cloud Definiert alle Cloudquellen auf dem System.
BB:FalsePositive: Windows AD-Quellauthentifizierungsereignisse Definiert die Adressen der Windows-Authentifizierungs- oder Active Directory-Server.

(Zurück nach oben)

IBM Sicherheits- QRadar Baseline Maintenance Content Extension 2.0.0

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Baseline Maintenance Content Extension 2.0.0hinzugefügt oder geändert wurden.

Tabelle 12. Angepasste Eigenschaften, aktualisiert in IBM Security QRadar Baseline Maintenance Content Extension 2.0.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Ereignisse pro verbundene Sekunde - durchschnittlich 1 Min Ja 1 StatFilter.+60s\:(\d+)\,\d+\s
Ereignisse pro verbundene Sekunde - Spitze 1 Sek Ja 1 StatFilter.+1s\:(\d+)\,\d+\s
Ereignisse pro unaufbereitete Sekunde - durchschnittlich 1 Min Ja 1 StatFilter.+60s\:\d+\,(\d+)\s
Ereignisse pro unaufbereitete Sekunde - Spitze 1 Sek Ja 1 StatFilter.+1s\:\d+\,(\d+)\s
Übergeordnet Ja 1 \[parent=(.+?)\].+StatFilter

Die folgende Tabelle enthält die Regeln, die in IBM Security QRadar Baseline Maintenance Content Extension 2.0.0neu sind oder aktualisiert wurden.

Tabelle 13. Regeln in IBM Security QRadar Baseline Maintenance Content Extension 2.0.0
Ihren Namen Beschreibung
Erstbenutzerzugriff auf kritisches Asset Die Regel wurde ordnungsgemäß mit den Gruppen der Referenzzuordnung User-System Authentication or Usage - IP verbunden.
Large Outbound Transfer High Rate of Transfer Der Schwellenwert wurde auf 500 MB aktualisiert.
Große abgehende Übertragung-Langsame Übertragungsrate Der Schwellenwert wurde auf 500 MB aktualisiert.
Malware or Virus Clean Failed Erkennt, wenn ein System einen Virus erkannt hat und es nicht bereinigen oder entfernen konnte. Neue QIDs wurden hinzugefügt.
System: Benachrichtigung Stellt sicher, dass Benachrichtigungsereignisse an das Benachrichtigungsframework gesendet werden. Neue QID wurde hinzugefügt.

Die folgende Tabelle zeigt die Referenzdaten, die in IBM Security QRadar Baseline Maintenance Content Extension 2.0.0neu sind oder aktualisiert wurden.

Tabelle 14: Referenzdaten in IBM Security QRadar Baseline Maintenance Content Extension 2.0.0
Typ Ihren Namen Beschreibung
Referenzset Kritische Assets Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein.
Referenzzuordnung von Gruppen Benutzersystemauthentifizierung oder -verwendung Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein.

Die folgende Tabelle zeigt die gespeicherte Suche, die in IBM Security QRadar Baseline Maintenance Content Extension 2.0.0aktualisiert wurde.

Tabelle 15. Gespeicherte Suche in IBM Security QRadar Baseline Maintenance Content Extension 2.0.0
Gespeicherte Suche Beschreibung
Ereignisrate (EPS) Aktualisierte gespeicherte Suche zur Verwendung eines zusätzlichen Filters in Parent is not N/A.

(Zurück nach oben)

IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.1.0

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Baseline Maintenance Content Extension 1.1.0hinzugefügt oder geändert wurden.

Tabelle 16. Angepasste Eigenschaften aktualisiert in IBM Security QRadar Baseline Maintenance Content Extension 1.1.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Ereigniszusammenfassung Ja 1 sum=([^\t]+)

In der folgenden Tabelle sind die Bausteine aufgeführt, die in IBM Security QRadar Baseline Maintenance Content Extension 1.1.0hinzugefügt oder geändert wurden.

Tabelle 17. Bausteine in IBM Security QRadar Baseline Maintenance Content Extension 1.1.0
Ihren Namen Beschreibung
BB:HostDefinition: DHCP Servers Bearbeiten Sie diesen Baustein, um typische DHCP-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: DHCP Server False Positives Categories und BB:FalsePositive: DHCP Server False Positive Events verwendet.
BB:HostDefinition: DNS Servers Bearbeiten Sie diesen Baustein, um typische DNS-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:FalsePositive: DNS Server False Positives Categories und BB:FalsePositive: DNS Server False Positive Events verwendet.
BB:HostDefinition: Proxy Servers Bearbeiten Sie diesen Baustein, um typische Proxy-Server zu definieren. Dieser Baustein wird in Verbindung mit den Bausteinen BB:False Positive: Proxy Server False Positives Categories und BB:FalsePositive: Proxy Server False Positive Events verwendet.
BB:HostReference: Database Servers Enthält die IP-Adressen von Datenbankservern des Referenzsets Database Servers - IP.
BB:HostReference: DHCP Servers Enthält die IP-Adressen von DHCP-Servern des Referenzsets DHCP Servers - IP.
BB:HostReference: DNS Servers Enthält die IP-Adressen von DNS-Servern des Referenzsets DNS Servers - IP.
BB:HostReference: FTP Servers Enthält die IP-Adressen von FTP-Servern des Referenzsets FTP Servers - IP.
BB:HostReference: LDAP Servers Enthält die IP-Adressen von LDAP-Servern des Referenzsets LDAP Servers - IP.
BB:HostReference: Mail Servers Enthält die IP-Adressen von Mail-Servern des Referenzsets Mail Servers - IP.
BB:HostReference: Proxy Servers Enthält die IP-Adressen von Proxy-Servern des Referenzsets Proxy Servers - IP.
BB:HostReference: SSH Servers Enthält die IP-Adressen von SSH-Servern des Referenzsets SSH Servers - IP.
BB:HostReference: Web Servers Enthält die IP-Adressen von Web-Servern des Referenzsets Web Servers - IP.
BB:Hostreferenz: Windows-Server Enthält die IP-Adressen von Windows-Servern des Referenzsets Windows Servers - IP.

In der folgenden Tabelle ist das Referenzset aufgeführt, das in IBM Security QRadar Baseline Maintenance Content Extension 1.1.0aktualisiert wurde.

Tabelle 18. Referenzset aktualisiert in IBM Security QRadar Baseline Maintenance Content Extension 1.1.0
Referenzset Beschreibung
QRadar -Implementierung Die Anzahl der in diesem Referenzset enthaltenen IP-Adressen wurde korrigiert.

Die folgende Tabelle zeigt die gespeicherten Suchen, die in IBM Security QRadar Baseline Maintenance Content Extension 1.1.0neu sind oder aktualisiert wurden.

Tabelle 19. Gespeicherte Suchen in IBM Security QRadar Baseline Maintenance Content Extension 1.1.0
Gespeicherte Suche Beschreibung
Abweichende Assetzunahme: Assetbericht Änderungen wurden vorgenommen, durch die eine Übersetzung der Suche möglich ist.
Abweichende Assetzunahme: Protokollquellenbericht Änderungen wurden vorgenommen, durch die eine Übersetzung der Suche möglich ist.
Ereignisrate (EPS) Wurde durch Änderung des Suchwerts von "Durchschnitt" in "Zähler" von einer EPS-Funktion in eine Zählerfunktion geändert.
Datenflussrate (FPS) Wurde durch Änderung des Suchwerts von "Durchschnitt" in "Zähler" von einer FPS-Funktion in eine Zählerfunktion geändert.

(Zurück nach oben)

IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.9

In der folgenden Tabelle sind die neuen oder aktualisierten Regeln und Bausteine in IBM Security QRadar Baseline Maintenance Content Extension 1.0.9aufgeführt.

Tabelle 20. Neue oder aktualisierte Regeln und Bausteine in IBM Security QRadar Baseline Maintenance Content Extension 1.0.9
Typ Ihren Namen Beschreibung
Regel Basisbausteine laden Diese Regel lädt Bausteine, die zur Unterstützung der Berichterstellung ausgeführt werden müssen. Diese Regel enthält keine Aktionen oder Antworten.
Folgende Bausteine wurden zu dieser Regel hinzugefügt:
  • BB:CategoryDefinition: Malicious Attacks

  • BB:CategoryDefinition: SIEM User and Role Modifications

  • BB:DeviceDefinition: Proxy

  • BB:DeviceDefinition: Cloud

  • BB:DeviceDefinition: Operating System

  • BB:DeviceDefinition: Mail

  • BB:DeviceDefinition: DLP Devices

Baustein BB:CategoryDefinition: SIEM User and Role Modifications Dieser Baustein wurde neu hinzugefügt.

Überprüft die QID, die für die Erstellung und Änderung von QRadar-Benutzern und -Rollen spezifisch ist.

(Zurück nach oben)

IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.8

In der folgenden Tabelle sind die neuen oder aktualisierten angepassten Eigenschaften in IBM Security QRadar Baseline Maintenance Content Extension 1.0.8aufgeführt.

Tabelle 21. Neue oder aktualisierte angepasste Eigenschaften in IBM Security QRadar Baseline Maintenance Content Extension 1.0.8
Ihren Namen Optimiert Erfassungsgruppe Regex
Dateipfad Nein 1 filePath=([^\t]+)[\t]*
Zugänge Ja 1 Accesses: (.*?) Privileges:
Access intent (Zugriffsart) Ja 1 intent=([^\t]+)

Die angepassten Eigenschaften Avt-App-VolumePackets, AVT-App-Name, AVT-App-VolumeBytes und AVT-App-Category wurden in dieser Version entfernt.

In der folgenden Tabelle sind die neuen oder aktualisierten Regeln und Bausteine in IBM Security QRadar Baseline Maintenance Content Extension 1.0.8aufgeführt.

Tabelle 22. Neue oder aktualisierte Regeln und Bausteine in IBM Security QRadar Baseline Maintenance Content Extension 1.0.8
Typ Ihren Namen Beschreibung
Regel System: Benachrichtigung QID 38750002 als allgemeine Warnung wurde entfernt.
Baustein BB:DeviceDefinition: Proxy Die neuen Einheiten Forcepoint V Series, Microsoft ISA und McAfee Web Gateway wurden hinzugefügt.
Baustein BB:DeviceDefinition: Cloud Dieser Baustein wurde neu hinzugefügt.

Er definiert alle Cloud-Einheiten im System.

Baustein BB:DeviceDefinition: DLP Devices Dieser Baustein wurde neu hinzugefügt.

Er definiert alle DLP-Einheiten (DLP = Verhinderung von Datenverlust) im System.

Baustein BB:DeviceDefinition: Mail Dieser Baustein wurde neu hinzugefügt.

Er definiert alle Mail-Einheiten im System.

Baustein BB:DeviceDefinition: Operating System Dieser Baustein wurde neu hinzugefügt.

Er definiert alle Betriebssysteme im System.

(Zurück nach oben)

IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.7

In der folgenden Tabelle sind die neuen oder geänderten angepassten Eigenschaften in IBM Security QRadar Baseline Maintenance Content Extension 1.0.7aufgeführt.

Tabelle 23. Neue oder geänderte angepasste Eigenschaften in IBM Security QRadar Baseline Maintenance Content Extension 1.0.7
Ihren Namen Optimiert Erfassungsgruppe Regex
Destination Host Name (Zielhostname) Ja 1 dstHostName=([^\t]+)[\t]*
EventID Ja 1 \d{1,2}\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)

In der folgenden Tabelle sind die neuen oder geänderten Regeln und Bausteine in IBM Security QRadar Baseline Maintenance Content Extension 1.0.7aufgeführt.

Tabelle 24. Neue oder geänderte Regeln und Bausteine in IBM Security QRadar Baseline Maintenance Content Extension 1.0.7
Typ Ihren Namen Beschreibung
Regel System: Benachrichtigung Diese Regel stellt sicher, dass Benachrichtigungsereignisse an das Benachrichtigungsframework gesendet werden. Neue QIDs wurden hinzugefügt.
Baustein BB:HostReference: Database Servers Dieser Baustein definiert typische Datenbankserver.
Baustein BB:HostReference: DHCP Servers Dieser Baustein definiert typische DHCP-Server.
Baustein BB:HostReference: DNS Servers Dieser Baustein definiert typische DNS-Server.
Baustein BB:HostReference: FTP Servers Dieser Baustein definiert typische FTP-Server.
Baustein BB:HostReference: LDAP Servers Dieser Baustein definiert typische LDAP-Server.
Baustein BB:HostReference: Mail Servers Dieser Baustein definiert typische Mail-Server.
Baustein BB:HostReference: SSH Servers Dieser Baustein definiert typische SSH-Server.
Baustein BB:HostReference: Web Servers Dieser Baustein definiert typische Web-Server.
Baustein BB:Hostreferenz: Windows-Server Dieser Baustein definiert typische Microsoft Windows-Server.
Baustein BB:CategoryDefinition: Authentication Success In diesem Baustein wurden die folgenden zwei LLCs entfernt: 'Berechtigungseskalation erfolgreich' und 'Kennwortänderung erfolgreich'.
Baustein BB:CategoryDefinition: Authentifizierung fehlgeschlagen In diesem Baustein wurden die folgenden zwei LLCs entfernt: 'Berechtigungseskalation fehlgeschlagen' und 'Kennwortänderung fehlgeschlagen'.

Die folgende Tabelle zeigt die neuen oder geänderten gespeicherten Suchen in IBM Security QRadar Baseline Maintenance Content Extension 1.0.7.

Tabelle 25. Neue oder geänderte gespeicherte Suchen in IBM Security QRadar Baseline Maintenance Content Extension 1.0.7
Ihren Namen Beschreibung
SSH-Anmeldungen Suchen Sie nach erfolgreichen Authentifizierungen auf dem QRadar -System selbst (Web und SSH).
Anmeldungen bei der Benutzerschnittstelle Suchen Sie nach erfolgreichen Authentifizierungen auf dem QRadar -System selbst (Web und SSH).
Angriffe über die Zeit Suchen Sie nach erfolgreichen Authentifizierungen auf dem QRadar -System selbst (Web und SSH).
Abweichende Assetzunahme: Assetbericht Suchen Sie nach erfolgreichen Authentifizierungen auf dem QRadar -System selbst (Web und SSH).
Abweichende Assetzunahme: Protokollquellenbericht Suchen Sie nach erfolgreichen Authentifizierungen auf dem QRadar -System selbst (Web und SSH).

(Zurück nach oben)

IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.6

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Baseline Maintenance Content Extension 1.0.6aufgeführt.

Tabelle 26. Benutzerdefinierte Eigenschaften in IBM Security QRadar Baseline Maintenance Content Extension 1.0.6
Ihren Namen Optimiert Erfassungsgruppe Regex
ObjectName Ja 1 ObjectName: (.*)
Ereigniszusammenfassung Ja 1 sum=([^\t]+)
EventID Ja 1 \d{1,2}\:\d{1,2}\:\d{1,2}\s+\d{1,4}\s+(\d+)
SSH-Anmeldungsaudit Ja 1 \[Authentication\] \[User\] \[(UserLogin|LoginAttempt)\] .*? on host .*
Protokollquellenhost Ja 1 \s+hostName=(\S+)
VirusName Ja 1 Virus Name: (.*?),
Prüfobjekt-ID Ja 1 \s+id=(\S+)

Die folgende Tabelle zeigt die Regeln und Bausteine in IBM Security QRadar Baseline Maintenance Content Extension 1.0.6.

Tabelle 27. Regeln und Bausteine in IBM Security QRadar Baseline Maintenance Content Extension 1.0.6
Typ Ihren Namen Beschreibung
Baustein BB:CategoryDefinition: Auditing geändert Neue QIDs wurden hinzugefügt und einige der bisherigen QIDs wurden entfernt.
Baustein BB:CategoryDefinition: Erfolgreiche Datenbank-Verbindungen Der bisherige Name BB:CategoryDefinition: Database Connections wurde geändert. Oracle RDBMS Audit Record wurde entfernt und BB:DeviceDefinition: Database wurde hinzugefügt.
Baustein BB:CategoryDefinition: Malicious Attacks Der bisherige Name BB:Malicious Attacks wurde geändert. Bearbeiten Sie diesen Baustein, um zerstörerische Angriffe zu definieren.
Regel Destination Vulnerable to Detected Exploit Erkennt einen Angriff auf ein anfälliges lokales Ziel, wobei der Host bekanntermaßen vorhanden und für den Angriff anfällig ist.
Regel Destination Vulnerable to Detected Exploit on a Different Port Erkennt einen Angriff auf einen anfälligen lokalen Zielhost, wobei der Host bekanntermaßen vorhanden und für den Angriff an einem anderen Port anfällig ist.
Regel Ziel anfällig für anderes Exploit als am Zielport versucht Erkennt einen Angriff auf einen anfälligen lokalen Zielhost, wobei der Host bekanntermaßen vorhanden und zwar für Angriffe anfällig ist, aber nicht für den versuchten Angriff.

In der folgenden Tabelle sind die gespeicherten Suchen in IBM Security QRadar Baseline Maintenance Content Extension 1.0.6aufgeführt.

Tabelle 28. Gespeicherte Suchen in IBM Security QRadar Baseline Maintenance Content Extension 1.0.6
Ihren Namen Beschreibung
SSH-Anmeldungen Suchen Sie nach erfolgreichen ssh -Authentifizierungen auf dem QRadar -System selbst.
Anmeldungen bei der Benutzerschnittstelle Suchen Sie nach dem Abrufen der erfolgreichen Benutzerschnittstellenauthentifizierung auf dem QRadar -System selbst.

(Zurück nach oben)

IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.5

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Baseline Maintenance Content Extension 1.0.5aktualisiert wurden.

Tabelle 29. Angepasste Eigenschaften in IBM Security QRadar Baseline Maintenance Content Extension 1.0.5
Ihren Namen Optimiert Erfassungsgruppe Regex
Ereignisse pro unaufbereitete Sekunde - Spitze 1 Sek Ja 1 StatFilter.+1s\:\d+\,\d+\s\(peak\s\d+\,(\d+)
Ereignisse pro verbundene Sekunde - Spitze 1 Sek Ja 1 StatFilter.+1s\:\d+\,\d+\s\(peak\s(\d+)
AccountName Ja 2 Account Name:\s*(.+?)\s+Account Name:\s*(.+?)\s+

In der folgenden Tabelle sind die Regeln und Bausteine in IBM Security QRadar Baseline Maintenance Content Extension 1.0.5aufgeführt.

Tabelle 30. Regeln und Bausteine in IBM Security QRadar Baseline Maintenance Content Extension 1.0.5
Typ Ihren Namen Beschreibung
Baustein BB:DeviceDefinition: IDS / IPS Definiert alle Intrusion-Detection-Systeme (IDS) und Intrusion-Prevention-Systeme (IPS) im System.
Baustein BB:DeviceDefinition: FW/Router/Switch Definiert alle Firewalls, Router und Switches auf dem System.
Baustein BB:DeviceDefinition: VPN Definiert alle virtuellen privaten Netze (VPN) im System.
Baustein BB:DeviceDefinition: Database Definiert alle Datenbanken im System.
Baustein BB:DeviceDefinition: Proxy Definiert alle Proxy-Quellen auf dem System.
Baustein BB:DeviceDefinition: AV/AM Definiert alle Viren- und Malwareschutzsysteme im System.
Baustein BB:HostDefinition: Servers Bearbeiten Sie diesen Baustein, um generische Server zu definieren.
Baustein BB:Fehlgeschlagene Ereignisse Bearbeiten Sie diesen Baustein, um fehlgeschlagene Ereignisse zu definieren.
Baustein BB:IT-Verwaltungsereignisse Bearbeiten Sie diesen Baustein, um Aktionen zu definieren, die von IT-Mitarbeitern mit Administratorrechten ausgeführt werden.
Baustein BB:Externe Auftragnehmerrichtlinie-Verstoßereignisse Bearbeiten Sie diesen Baustein, um durch externe Auftragnehmer begangene Richtlinienverstöße zu definieren.
Baustein BB:Richtlinienverstoßereignisse für mobile Mitarbeiter Bearbeiten Sie diesen Baustein, um durch mobile Mitarbeiter begangene Richtlinienverstöße zu definieren.
Baustein BB: Teleworker Policy Violation Events Bearbeiten Sie diesen Baustein, um durch Telearbeiter begangene Richtlinienverstöße zu definieren.
Baustein BB:Fehlgeschlagene Ereignisse für externen Auftragnehmer Bearbeiten Sie diesen Baustein, um durch externe Auftragnehmer verursachte Fehler zu definieren.
Baustein BB:Mobile Worker-Fehlgeschlagene Ereignisse Bearbeiten Sie diesen Baustein, um durch mobile Mitarbeiter verursachte Fehler zu definieren.
Baustein BB: Teleworker Failed Events Bearbeiten Sie diesen Baustein, um durch Telearbeiter verursachte Fehler zu definieren.
Baustein BB:Bedrohungen: Verdächtige IP-Protokoll-Nutzung: Unzulässige TCP-Flag-Kombination Identifiziert Datenflüsse mit einer unzulässigen TCP-Flagkombination.
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: Verdächtiger ICMP Type Code Erkennt Internet Control Message Protocol (ICMP)-Datenflüsse mit verdächtigen ICMP-Typcodes.
Baustein BB:Bedrohungen: Verdächtige IP-Protokollnutzung: TCP- oder UDP-Port 0 Identifiziert verdächtige Datenflüsse an Port 0.
Baustein BB:CategoryDefinition: Privilegierte Eskalationen Erkennt Berechtigungseskalationen bei einem Ereignis.
Baustein BB:CategoryDefinition: Privilegierte Eskalation fehlgeschlagen Erkennt fehlgeschlagene Berechtigungseskalationen bei einem Ereignis.
Baustein BB:Malicious-Angriffe Bearbeiten Sie diesen Baustein, um zerstörerische Angriffe zu definieren.
Regel Malware or Virus Clean Failed Erkennt, wenn ein System einen Virus erkannt hat und es nicht bereinigen oder entfernen konnte.

Die folgenden neuen QIDs wurden hinzugefügt:

  • 42002845: Virus erkannt, tatsächliche Aktion: Keine
  • 42002836: Sicherheitsrisiko gefunden, tatsächliche Aktion: Keine
  • 42002833: Sicherheitsrisiko gefunden, tatsächliche Aktion: Alle Aktionen fehlgeschlagen
  • 42003869: Virus erkannt, tatsächliche Aktion: Aktionen fehlgeschlagen
Regel Schwachstellen: Vom Scanner gemeldete Schwachstellen Erkennt, wenn auf einem lokalen Host eine Schwachstelle gefunden wurde.
Regel Richtlinie: Neuer Service entdeckt Erkennt, wenn auf einem bereits vorhandenen Host ein neuer Service erkannt wurde.
Regel Richtlinie: Neuer Service in DMZ entdeckt Erkennt, wenn auf einem bereits vorhandenen Host ein neuer Service erkannt wurde.
Regel Richtlinie: Neuer Host entdeckt Erkennt, wenn ein neuer Host im Netz gefunden wurde.
Regel Richtlinie: Neuer Host in DMZ entdeckt Erkennt, wenn ein neuer Host im Netz gefunden wurde.
Regel Destination Vulnerable to Detected Exploit Erkennt einen Angriff auf ein anfälliges lokales Ziel, wobei der Host bekanntermaßen vorhanden und für den Angriff anfällig ist.
Regel Destination Vulnerable to Detected Exploit on a Different Port Erkennt einen Angriff auf einen anfälligen lokalen Zielhost, wobei der Host bekanntermaßen vorhanden und für den Angriff an einem anderen Port anfällig ist.

In der folgenden Tabelle sind die Berichte in IBM Security QRadar Baseline Maintenance Content Extension 1.0.5aufgeführt.

Tabelle 31. Berichte in IBM Security QRadar Baseline Maintenance Content Extension 1.0.5
Berichtsname Name der Suche und Abhängigkeiten
Erfolgreiche Anmeldeereignisse Gespeicherte Suche: SSH-Anmeldungen, Anmeldungen bei der Benutzerschnittstelle

Referenzset: QRadar Deployment

Durch Bearbeitung dieser gespeicherten Suchen und des Referenzsets können Sie die Ergebnisse präzisieren.

Die folgende Tabelle enthält die Referenzdaten in IBM Security QRadar Baseline Maintenance Content Extension 1.0.5.

Tabelle 32. Referenzdaten in IBM Security QRadar Baseline Maintenance Content Extension 1.0.5
Typ Ihren Namen Beschreibung
Referenzset QRadar -Implementierung Liste der QRadar -IP-Adressen

Dieses Referenzset wird von der gespeicherten Suche Anmeldungen bei der Benutzerschnittstelle verwendet. Standardmäßig enthält dieses Referenzset die IP-Adresse 127.0.0.1 sowie den den Apps zugeordneten IP-Adressbereich (169.254.3.1 bis 169.254.3.10). Bearbeiten Sie diese Liste nach Bedarf.

Referenzzuordnung von Gruppen CorrelatedAttackMap Diese Referenzzuordnung von Sets ordnet der QUID Ziel-IP-Adressen zu.

In der folgenden Tabelle sind die gespeicherten Suchen in IBM Security QRadar Baseline Maintenance Content Extension 1.0.5aufgeführt.

Tabelle 33. Gespeicherte Suchen in IBM Security QRadar Baseline Maintenance Content Extension 1.0.5
Ihren Namen Beschreibung
Abweichende Assetzunahme: Assetbericht Diese Suche gibt Systembenachrichtigungswarnungen mit Vortex-Asset-IDs zurück.
Abweichende Assetzunahme: Protokollquellenbericht Diese Suche gibt einen Bericht der Kategorie 'Assetabweichung' zurück.
Zurückweisung durch Firewall nach Zielport Diese Suche gibt Firewall- oder ACL-Zurückweisungsereignisse durch Firewalls, Router oder Switches gruppiert nach Zielport zurück.
Anmeldungen bei der Benutzerschnittstelle Diese Suche gibt die Anmeldungen bei der Benutzerschnittstelle zurück.
SSH-Anmeldungen Diese Suche gibt die SSH-Anmeldungen zurück.

(Zurück nach oben)

IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.4

Aktualisierungen in IBM Security QRadar Baseline Maintenance Content Extension 1.0.4

Typ Ihren Namen Änderungsbeschreibung
Baustein BB:CategoryDefinition: Authentication to Disabled Account
Die folgenden QIDs wurden hinzugefügt:
  • 5001959: Ein Konto konnte sich nicht anmelden: Konto inaktiviert
  • 5001959: Ein Konto konnte sich nicht anmelden: Konto inaktiviert
  • 5001954: Fehlerprüfung: Ein Konto konnte sich nicht anmelden: Benutzer gesperrt
  • 5001965: Ein Konto konnte sich nicht anmelden: Benutzer gesperrt
  • 5001949: Fehlerprüfung: Ein Konto konnte sich nicht anmelden: Konto abgelaufen
  • 5001960: Ein Konto konnte sich nicht anmelden: Konto abgelaufen
  • 5001951: Fehlerprüfung: Ein Konto konnte sich nicht anmelden: Anmeldung außerhalb der Geschäftszeit
  • 5001962: Ein Konto konnte sich nicht anmelden: Anmeldung außerhalb der Geschäftszeit
Baustein BB:DeviceDefinition: Router für Endverbraucher Zur Verbesserung der Leistung wurde eine Identitätsprüfung hinzugefügt. Dieser Baustein überprüft nun nur noch MAC-Adressen auf Ereignisse mit einer Identität.
Baustein BB:DeviceDefinition: FW/Router/Switch Der Regel wurden weitere Einheiten hinzugefügt.
Regel Alle Exploits werden zu Angriffen Meldet Ereignisse, die als Nutzungen kategorisiert sind, als Angriffe. Diese Regel ist standardmäßig inaktiviert. Aktivieren Sie diese Regel, wenn jedes Ereignis, das als Nutzung kategorisiert ist, als Angriff gemeldet werden soll.
Regel Datenflussquelle hat Senden von Datenflüssen gestoppt Die dieser Regel zugewiesenen Ereignisse werden nun als System > Systemausfall und nicht mehr als Zugriff > ACL-Zurückweisung kategorisiert.
Regel Gerät hat Senden von Ereignissen gestoppt (Firewall, IPS, VPN oder Switch) Das Importproblem dieser Regel wurde behoben.
Bericht Schwachstelle bei zugänglichen Dateien Dieser Bericht gibt nun nur noch Schwachstellen zugänglicher Dateien zurück, nicht mehr alle Schwachstellen. Außerdem wurden alle Vorkommen des falsch geschriebenenfiiles durch files korrigiert.
Referenzdaten Assetabgleich IPv4 Blacklist, Assetabgleich NetBIOS Blacklist, Assetabgleich DNS Blacklist und Assetabgleich MAC-Blockierliste
Legt für die folgenden Referenzdaten eine Standardablaufzeit von 7 Tagen fest:
  • Assetabgleich-IPv4-Blacklist
  • Assetabgleich-NetBIOS-Blacklist
  • Assetabgleich-DNS-Blacklist
  • Assetabgleich-MAC-Blacklist

Nach der Installation der Erweiterung werden alle bislang in die Referenzdaten eingeschlossenen Elemente, die älter als 7 Tage sind, aus den Referenzdaten entfernt. Sie können diesen Standardwert an Ihre Anforderungen anpassen.

(Zurück nach oben)

IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.3

Änderungen in IBM QRadar Baseline Maintenance Content Extension 1.0.3

Typ Ihren Namen Änderungsbeschreibung
Regel/Baustein Recon gefolgt von Accept

Die Recon Gefolgt von Accept Regel in QRadar wurde aktualisiert, um den BB:ReconDetected Basic Recon Rule Baustein zu verwenden und die All Recon Rules Baustein-Referenz zu entfernen.

Alte Regel:
Wird als zusätzliche Prüfung verwendet, wenn alle der folgenden Regeln innerhalb eines Zeitraums von 5 Minuten in der angegebenen Reihenfolge von der gleichen Quellen-IP zu einer beliebigen Ziel-IP zutreffen:
  • BB:ReconDetected: Alle Aufklärungsregeln
  • BB:CategoryDefinition: Firewall or ACL Accept
  • BB:DeviceDefinition: FW/Router/Switch
Aktualisierte Regel:
Wird als zusätzliche Prüfung verwendet, wenn alle der folgenden Regeln innerhalb eines Zeitraums von 5 Minuten in der angegebenen Reihenfolge von der gleichen Quellen-IP zu einer beliebigen Ziel-IP zutreffen:
  • BB:ReconDetected: Basic Recon Rules
  • BB:CategoryDefinition: Firewall or ACL Accept
  • BB:DeviceDefinition: FW/Router/Switch
Regel/Baustein DoS -Ereignisse mit hohem Ausmaß werden zu Angriffen

Die Regel DoS Ereignisse mit hohem Ausmaß werden strafbar in QRadar wurde aktualisiert, um den zugehörigen Baustein BB:CategoryDefinition: Ereignisse mit hohem Ausmaß so zu ändern, dass er ausgelöst wird, wenn der Schweregrad größer als 7 ist.

Durch diese Änderung wird bei einem Ereignis mit dem Schweregrad 8, 9 oder 10 ein Angriff gemeldet.

Regel/Baustein FalsePositive: Falsch-Positiv-Regeln und Bausteine

In der Kernkomponente FalsePositive: False Positive Rules and Building Blocks wurden drei Bausteine entfernt. Dadurch wurde die Zahl der falsch-negativen Regelauslöser reduziert.

Alte Regel:
FalsePositive: False Positive Rules and Building Blocks wird bei Ereignissen oder Datenflüssen angewendet, die vom lokalen System erkannt wurden, wenn das Ereignis oder der Datenfluss mit einer der folgenden Regeln übereinstimmt:
  • BB:FalsePositive: All Default False Positive BBs
  • BB:HostDefinition: VA-Scanner-Quell-IP
  • BB:NetworkDefinition: NAT-Adressbereich
  • BB:HostDefinition: Proxy Servers
Aktualisierte Regel:

FalsePositive: False Positive Rules and Building Blocks wird bei Ereignissen oder Datenflüssen angewendet, die vom lokalen System erkannt wurden, wenn das Ereignis oder der Datenfluss mit der Regel BB:FalsePositive: All Default False Positive BBs übereinstimmt.

Regel/Baustein BB:FalsePositive: All Default False Positive BBs Der Regel BB:FalsePositive: All Default False Positive wurde BB:HostDefinition: VA Scanner Source IP hinzugefügt.
Regel/Baustein BB:HostDefinition: Proxy Servers

Proxy Servers Host Definition wurde eine neue Zeile hinzugefügt, damit der Baustein auch BB:PortDefinition: Proxy Ports Building Block überprüft.

Alte Regel:

BB:HostDefinition: Proxy Servers wird bei Ereignissen oder Datenflüssen angewendet, die vom lokalen System erkannt wurden, und wenn entweder die Quellen- oder die Ziel-IP 127.0.0.2 ist.

Aktualisierte Regel:
Apply BB:HostDefinition: Proxy Servers wird bei Ereignissen oder Datenflüssen angewendet, die vom lokalen System erkannt wurden, und wenn die folgenden Bedingungen zutreffen:
  • Ein Ereignis oder Datenfluss stimmt mit BB:PortDefinition: Proxy Ports überein.
  • Entweder die Quellen- oder die Ziel-IP ist 127.0.0.2.
Regel/Baustein Mehrere Anmeldefehler an demselben Ziel

Die Regel Multiple Login Failures to the Same Destination wurde geändert, um sicherzustellen, dass sie aus Proxy-Server-Ereignissen keine Fehlalarme generiert.

Alte Regel:

Multiple Login Failures to the Same Destination wird bei Ereignissen angewendet, die vom lokalen System erkannt wurden, wenn diese Ereignisse mit BB:CategoryDefinition: Authentication Failures übereinstimmen. Zudem muss Multiple Login Failures to the Same Destination angewendet werden, wenn innerhalb von 5 Minuten mindestens 10 Ereignisse mit der gleichen Ziel-IP, aber verschiedenen Quellen-IPs und Benutzernamen auftreten.

Aktualisierte Regel:
Multiple Login Failures to the Same Destination wird bei Ereignissen angewendet, die vom lokalen System erkannt wurden, wenn diese Ereignisse mit BB:CategoryDefinition: Authentication Failures übereinstimmen, und wenn innerhalb von 5 Minuten mindestens 10 Ereignisse mit der gleichen Ziel-IP, aber verschiedenen Quellen-IPs und Benutzernamen auftreten, jedoch NICHT, wenn ein Ereignis mit einem der folgenden Bausteine übereinstimmt:
  • BB:HostDefinition: Proxy Servers
  • BB:HostReference: Proxy Servers
Regel/Baustein Überhöhte Anzahl von Zurückweisungen der Firewall vom lokalen Host

Die Regel Excessive Firewall Denies from Local Host wurde geändert, um sicherzustellen, dass sie aus Proxy-Server-Ereignissen keine Fehlalarme generiert.

Alte Regel:

Excessive Firewall Denies from Local Host wird bei Ereignissen angewendet, die vom lokalen System erkannt wurden, wenn der Ereigniskontext 'Lokal an Lokal' oder 'Lokal an Fern' ist und das Ereignis entweder mit BB:CategoryDefinition: Firewall oder mit ACL Denies übereinstimmt und innerhalb von 5 Minuten mehr als 40 Mal mit der gleichen Quellen-IP, aber mehr als 40 verschiedenen Ziel-IPs aufgetreten ist.

Geänderte Regel: Excessive Firewall Denies from Local Host wird bei Ereignissen angewendet, die vom lokalen System erkannt wurden, wenn der Ereigniskontext 'Lokal an Lokal' oder 'Lokal an Fern' ist und das Ereignis entweder mit BB:CategoryDefinition: Firewall oder mit ACL Denies übereinstimmt und innerhalb von 5 Minuten mehr als 40 Mal mit der gleichen Quellen-IP, aber mehr als 40 verschiedenen Ziel-IPs aufgetreten ist. Die Regel wird jedoch NICHT angewendet, wenn das Ereignis mit einer der folgenden Regeln übereinstimmt:
  • BB:HostDefinition: Proxy Servers
  • BB:HostReference: Proxy Servers
Regel/Baustein Richtlinie: Large Outbound Transfer Slow Rate of TransferRichtlinie: Large Outbound Transfer High Rate of Transfer

Beide Regeln, sowohl die Richtlinienregel für schnelle als auch die Richtlinienregel für langsame Datenübertragungen, wurden geändert, um die Leistung zu verbessern. Dabei wurde lediglich die Reihenfolge der Regeltests geändert. Die Phrase 'and when at least X flows are seen with the same Source IP, Destination IP in Y minutes' wurde in beiden Richtlinienregeln (also für langsame und schnelle Übertragungen) in die letzte Zeile verschoben. Zur Veranschaulichung hier ein Beispiel zu dieser Änderung:

Alte Regel:
Large Outbound Transfer Slow Rate of Transfer wird bei Datenflüssen angewendet, die vom lokalen System erkannt wurden, und wenn die folgenden Bedingungen zutreffen:
  • Die Anzahl der Quellenbytes ist größer als 20000.
  • Innerhalb von 120 Minuten werden mindestens 100 Datenflüsse mit der gleichen Quellen-IP, dem gleichen Ziel-Port und der gleichen Ziel-IP erkannt.
  • Der Kontext des Datenflusses ist 'Lokal an Fern'.
  • Die Ausrichtung des Datenflusses ist vorwiegend 'Ausgehend'.
Aktualisierte Regel:
Large Outbound Transfer Slow Rate of Transfer wird bei Datenflüssen angewendet, die vom lokalen System erkannt wurden, und wenn die folgenden Bedingungen zutreffen:
  • Die Anzahl der Quellenbytes ist größer als 20000.
  • Der Kontext des Datenflusses ist 'Lokal an Fern'.
  • Die Ausrichtung des Datenflusses ist vorwiegend 'Ausgehend'.
  • Innerhalb von 120 Minuten werden mindestens 100 Datenflüsse mit der gleichen Quellen-IP, dem gleichen Ziel-Port und der gleichen Ziel-IP erkannt.
Regel/Baustein Regelantworten für Referenzsets für alle Ausschlussregeln für Assetabgleich aktualisiert
Durch diese Aktualisierung wurde die Regelantwort für Asset-Ausschlussregeln geändert. Dadurch wird sichergestellt, dass die Identitätsdaten bei einer Auslösung der Regelantwort zur richtigen Referenzset-Blacklist hinzugefügt werden. Diese Änderung wurde in die folgenden Regeln aufgenommen:
  • AssetExclusion: DNS-Namen nach IP ausschließen
  • AssetExclusion: DNS-Namen nach MAC-Adresse ausschließen
  • AssetExclusion: DNS-Name ausschließen nach NetBIOS Name
  • AssetExclusion: IP nach DNS-Namen ausschließen
  • AssetExclusion: IP nach MAC-Adresse ausschließen
  • AssetExclusion: IP ausschließen nach NetBIOS Name
  • AssetExclusion: MAC-Adresse nach DNS-Name ausschließen
  • AssetExclusion: MAC-Adresse nach IP ausschließen
  • AssetExclusion: MAC-Adresse ausschließen nach NetBIOS Name
  • AssetExclusion: Ausschluss von NetBIOS Name nach DNS-Name
  • AssetExclusion: Ausschluss von NetBIOS Name nach IP
  • AssetExclusion: Ausschließen von NetBIOS Name nach MAC-Adresse

(Zurück nach oben)

IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.2

Typ Ihren Namen Änderungsbeschreibung
Gespeicherte Suche Datenflussrate (FPS)

Die gespeicherte Suche Datenflussrate (FPS) wurde durch Änderung des Suchwerts von 'Count' zu 'Average' von einer reinen Zählfunktion in eine FPS-Funktion geändert.

Alt:

Top 10 Flow Source Results By Flows per Second - Peak 1 Min (Count)

Neu:

Top 10 Flow Source Results By Flows per Second - Peak 1 Min (Average)

Dashboard 'Top 10 Flow Source Results By Flows per Second - Peak 1 Min (Average)' wurde dem Dashboard 'Systemüberwachung' hinzugefügt.

Die korrigierte gespeicherte Suche Datenflussrate (FPS) wurde für alle Benutzer zum Dashboard Systemüberwachung hinzugefügt.

Dieses Diagramm wird auf der Registerkarte Protokollaktivität unter der Bezeichnung Top 10 Flow Source (custom) Results By Flows per Second - Peak 1 Min (custom) (Average) angezeigt.

Bericht Systemübersicht Der Bericht Systemübersicht, der in Abhängigkeit der Ergebnisse der gespeicherten Suche Datenflussrate (FPS) steht, wurde aktualisiert.
Im Content-Pack als Abhängigkeit enthalten
Gespeicherte Suche Ereignisrate (EPS) Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
Gespeicherte Suche Angriffe über die Zeit Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
Gespeicherte Suche Verbindungsauslastung Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
Gespeicherte Suche Verteilung des Ereignisprozessors Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
Summenfeldreferenzen AVG(Datenflüsse pro Sekunde - Spitze 1 Min) Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
Summenfeldreferenzen AVG(Datenflüsse pro Sekunde - durchschnittlich 15 Min) Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
Summenfeldreferenzen AVG(Ereignisse pro verbundene Sekunde - durchschnittlich 1 Min) Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
Summenfeldreferenzen AVG(Ereignisse pro unaufbereitete Sekunde - durchschnittlich 1 Min) Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
Summenfeldreferenzen Angriffe über die Zeit - SUM(Anzahl ruhender Angriffe) Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
Summenfeldreferenzen Angriffe über die Zeit - SUM(Anzahl aktiver Angriffe) Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
Summenfeldreferenzen Verteilung des Ereignisprozessors - Anzahl Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
Summenfeldreferenzen Verteilung des Ereignisprozessors - Sum(eventCount) Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
Summenfeldreferenzen Verteilung des Ereignisprozessors - UniqueCount(Einheit) Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
Benutzerdefinierte Eigenschaft Datenflussquelle: SourceMonitor.+\[NOT\:\d+\]\[(\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}).*\] Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
Benutzerdefinierte Eigenschaft Datenflüsse pro Sekunde-Durchschnitt 15 Min: SourceMonitor.+900s\:\s\([\d|\.]+\)\:\(([\d|\.]+)\) Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
Benutzerdefinierte Eigenschaft Parent \[parent=(.+?)\].+StatFilter Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
Benutzerdefinierte Eigenschaft Ereignisse pro verbundene Sekunde - Spitze 1 Sek: StatFilter.+1s\:(\d+)\,\d+\s Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
Benutzerdefinierte Eigenschaft Ereignisse pro unaufbereitete Sekunde - Spitze 1 Sek: StatFilter.+1s\:\d+\,(\d+)\s Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
Benutzerdefinierte Eigenschaft Ereignisse pro verbundene Sekunde - durchschnittlich 1 Min: StatFilter.+60s\:(\d+)\,\d+\s Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
Benutzerdefinierte Eigenschaft Ereignisse pro unaufbereitete Sekunde - durchschnittlich 1 Min: StatFilter.+60s\:\d+\,(\d+)\s Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
Benutzerdefinierte Eigenschaft Anzahl ruhender Angriffe: \,\sdormant\:\s(\d+)\, Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
Benutzerdefinierte Eigenschaft Anzahl aktiver Angriffe: \,\sactive\:\s(\d+)\, Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
Dashboard Systemüberwachung: 5 (System) 10 (Admin) Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
FGroup Konfiguration und Änderungsmanagement Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
FGroup Systemüberwachung (Informationen, Ausfälle und Fehler) Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.
FGroup Netzüberwachung und -management Keine Aktualisierungen. Abhängig von einer anderen Eigenschaft; muss im Erweiterungsframework enthalten sein.

(Zurück nach oben)

IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.1

In IBM Security QRadar Baseline Maintenance Content Extension 1.0.1 aktualisierte Regeln und Bausteine

Typ Ihren Namen Beschreibung der Änderung
Regel Erstbenutzerzugriff auf kritisches Asset Der Regel 'First-Time User Access' wurde als Regeltest 'a user name is not N/A' hinzugefügt.
Regel Fern-SSH-Serverscanner Korrigierte Regeltestreihenfolge zum Verschieben des folgenden Tests an die letzte Position in der Regeltestreihenfolge: and when BB:CategoryDefinition: Recon Events, BB:CategoryDefinition: Suspicious Events with the same Source IP more than five times, across more than 29 Destination IPs within 10 minutes
Baustein BB:Suspicious: Remote: Unidirectional UDP or Misc Flows

Der folgende Baustein wurde im Regeltest korrigiert:

Alt:

und wenn BB:Bedrohungen: Verdächtige IP-Protokollnutzung:Unidirektionale TCP -Flows mindestens 15 Mal in 1 Minute übereinstimmen

Aktualisierung:

und wenn BB:Bedrohungen: Verdächtige IP-Protokollnutzung:Unidirektional UDP und Verschiedene Flows mindestens 15 Mal in 1 Minute übereinstimmen

Regel BB:Suspicious: Local: Unidirectional UDP or Misc Flows

Der folgende Baustein wurde im Regeltest korrigiert:

Alt:

and when BB:Threats: Suspicious IP Protocol Usage:Unidirectional TCP Flows match at least 15 times in 1 minute

Aktualisierung:

und wenn BB:Bedrohungen: Verdächtige IP-Protokollnutzung:Unidirektional UDP und Verschiedene Flows mindestens 15 Mal in 1 Minute übereinstimmen

Regel BB:Externe Auftragnehmerrichtlinie-Verstoßereignisse

Ein Fehler in der Reihenfolge der Regeltests wurde korrigiert (die Referenzset-Suche wurde bislang als letzter Regeltest ausgeführt).

Korrekte Reihenfolge:
  • BB:External Contractor Policy Violation Events wird an Ereignissen ausgeführt, die vom lokalen System erkannt wurden,
  • wenn die Ereigniskategorie des Ereignisses Policy.Application Policy Violation ist
  • und wenn External Contractor - AlphaNumeric einen Benutzernamen enthält.
Regel BB:Fehlgeschlagene Ereignisse für externen Auftragnehmer

Ein Fehler in der Reihenfolge der Regeltests wurde korrigiert (die Referenzset-Suche wurde bislang als letzter Regeltest ausgeführt).

Korrekte Reihenfolge:
  • BB:External Contractor Policy Violation Events wird an Ereignissen ausgeführt, die vom lokalen System erkannt wurden,
  • wenn die Ereigniskategorie des Ereignisses Policy.Application Policy Violation ist
  • und wenn External Contractor - AlphaNumeric einen Benutzernamen enthält.
Regel BB:Richtlinienverstoßereignisse für mobile Mitarbeiter

Ein Fehler in der Reihenfolge der Regeltests wurde korrigiert (die Referenzset-Suche wurde bislang als letzter Regeltest ausgeführt).

Korrekte Reihenfolge:
  • BB:External Contractor Policy Violation Events wird an Ereignissen ausgeführt, die vom lokalen System erkannt wurden,
  • wenn die Ereigniskategorie des Ereignisses Policy.Application Policy Violation ist
  • und wenn External Contractor - AlphaNumeric einen Benutzernamen enthält.
Regel BB:Mobile Worker-Fehlgeschlagene Ereignisse

Ein Fehler in der Reihenfolge der Regeltests wurde korrigiert (die Referenzset-Suche wurde bislang als letzter Regeltest ausgeführt).

Korrekte Reihenfolge:
  • BB:External Contractor Policy Violation Events wird an Ereignissen ausgeführt, die vom lokalen System erkannt wurden,
  • wenn die Ereigniskategorie des Ereignisses Policy.Application Policy Violation ist
  • und wenn External Contractor - AlphaNumeric einen Benutzernamen enthält.
Regel BB: Teleworker Policy Violation Events

Ein Fehler in der Reihenfolge der Regeltests wurde korrigiert (die Referenzset-Suche wurde bislang als letzter Regeltest ausgeführt).

Korrekte Reihenfolge:
  • BB:External Contractor Policy Violation Events wird an Ereignissen ausgeführt, die vom lokalen System erkannt wurden,
  • wenn die Ereigniskategorie des Ereignisses Policy.Application Policy Violation ist
  • und wenn External Contractor - AlphaNumeric einen Benutzernamen enthält.
Regel BB: Teleworker Failed Events

Ein Fehler in der Reihenfolge der Regeltests wurde korrigiert (die Referenzset-Suche wurde bislang als letzter Regeltest ausgeführt).

Korrekte Reihenfolge:
  • BB:External Contractor Policy Violation Events wird an Ereignissen ausgeführt, die vom lokalen System erkannt wurden,
  • wenn die Ereigniskategorie des Ereignisses Policy.Application Policy Violation ist
  • und wenn External Contractor - AlphaNumeric einen Benutzernamen enthält.
Regel BB:IT-Verwaltungsereignisse

Ein Fehler in der Reihenfolge der Regeltests wurde korrigiert (die Referenzset-Suche wurde bislang als letzter Regeltest ausgeführt).

Korrekte Reihenfolge:
  • BB:External Contractor Policy Violation Events wird an Ereignissen ausgeführt, die vom lokalen System erkannt wurden,
  • wenn die Ereigniskategorie des Ereignisses Policy.Application Policy Violation ist
  • und wenn External Contractor - AlphaNumeric einen Benutzernamen enthält.

(Zurück nach oben)

IBM Sicherheits- QRadar Baseline Maintenance Content Extension 1.0.0

QRadar -Regeln und Bausteine, die in IBM Security QRadar Baseline Maintenance Content Extension 1.0.0 aktualisiert wurden

Kategorie Ihren Namen Beschreibung der Änderung
X-Force-Regel X-Force Premium: Nicht-Mail-Server, der Mail an als SPAM kategorisierte Server sendet Die Regel wurde geändert, um ein Leistungsproblem zu beheben.
Angepasste Ereigniseigenschaft Ereignisse pro unaufbereitete Sekunde - Spitze 1 Sek Im regulären Ausdruck verwendet StatFilter nun: +1s\:\d+\,\d+ \(peak \d+\,(\d+)
Baustein BB:CategoryDefinition: Authentication to Disabled Account QID 5000475 wurde hinzugefügt: Fehlerprüfung: Ein Konto konnte nicht angemeldet werden.
Baustein BB:CategoryDefinition: Authentication to Expired Account
Die folgenden zwei QIDs wurden hinzugefügt:
  • 5001653: Ein Konto konnte nicht angemeldet werden. Das Kennwort des angegebenen Kontos ist abgelaufen.
  • 5001654: Der Domänencontroller konnte die Berechtigungsnachweise für ein Konto nicht validieren.
Baustein BB:DeviceDefinition: Router für Endverbraucher Der Regeltest BB:DeviceDefinition: DHCP Server wurde hinzugefügt.
Regel Anomalie: Zu viele Firewallannahmen über mehrere Hosts hinweg Der Regeltest BB:DeviceDefinition: FW/Router/Switch to rule wurde hinzugefügt.
Regel Botnet: Potential Botnet Connection (DNS) Der Regeltest BB:DeviceDefinition: FW/Router/Switch to rule wurde hinzugefügt.
Regel Recon: Recon Gefolgt von Accept Der Regeltest BB:DeviceDefinition: FW/Router/Switch to rule wurde hinzugefügt.
Regel Richtlinie: Host weist bekannte Sicherheitslücke auf Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert.
Regel Exploit: Ziel anfällig für erkannte Exploit Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert.
Regel Exploit: Destination Vulnerable to Detected Exploit on a Different Port Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert.
Regel Large Outbound Transfer High Rate of Transfer Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert.
Regel Große abgehende Übertragung-Langsame Übertragungsrate Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert.
Regel Quellennetzwertigkeit ist hoch Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert.
Regel Quellennetzwertigkeit ist mittel Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert.
Regel Quellennetzwertigkeit ist niedrig Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert.
Regel Zielnetzwertigkeit ist hoch Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert.
Regel Zielnetzwertigkeit ist mittel Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert.
Regel Zielnetzwertigkeit ist niedrig Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert.
Regel Mehrere Exploit-Typen für einzelnes Ziel Der Name der Benutzerschnittstelle und die Beschreibung des Regeltexts wurden geändert.
Baustein BB:HostDefinition: DNS Servers Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein.
Baustein BB:HostDefinition: Servers Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein.
Baustein BB:HostDefinition: DHCP Servers Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein.
Baustein BB:ReconDetected: Alle Aufklärungsregeln Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein.
Baustein BB:CategoryDefinition: Exploits Backdoors and Trojans Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein.
Baustein BB:CategoryDefinition: Firewall or ACL Accept Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein.
Baustein BB:CategoryDefinition: Firewall or ACL Denies Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein.
Baustein BB:DeviceDefinition: FW/Router/Switch Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein.
Baustein BB:CategoryDefinition: Any Flow Keine Aktualisierungen. Ist von einer anderen Regel abhängig und muss im Extension-Framework enthalten sein.

(Zurück nach oben)