Container
Verwenden Sie die IBM Security QRadar Container Content Extension, um Container in Ihrem Einsatz genau zu überwachen.
- IBM Sicherheit QRadar Container Content Extension 1.1.4
- IBM Sicherheit QRadar Container Content Extension 1.1.3
- IBM Sicherheit QRadar Container Content Extension 1.1.2
- IBM Sicherheit QRadar Container Content Extension 1.1.1
- IBM Sicherheit QRadar Container Content Extension 1.1.0
- IBM Sicherheit QRadar Container Content Extension 1.0.1
- IBM Sicherheit QRadar Container Content Extension 1.0.0
IBM Sicherheit QRadar Container Content Extension 1.1.4
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Container Content Extension 1.1.4aktualisiert wurden.
| Ihren Namen | Details zu |
|---|---|
| Container-Image | Eigenschaft ist jetzt optimiert. |
| GroupID | Aktualisierte Eigenschaftsbeschreibung. |
IBM Sicherheit QRadar Container Content Extension 1.1.3
In der folgenden Tabelle sind die Bausteine aufgeführt, die in IBM Security QRadar Container Content Extension 1.1.3neu sind.
| Ihren Namen | Beschreibung |
|---|---|
| BB:DeviceDefinition: Container | Definiert alle Quellen für das Containerprotokoll im System. |
IBM Sicherheit QRadar Container Content Extension 1.1.2
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Container Content Extension 1.1.2aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Befehlsargumente | Ja | 1 | argc=\d+ ((a\d+="[^"]+?" ?)+) |
| Quellenmountpunkt | Ja | 1 | volumeMounts"\:[{.*?\"mountPath[\":]([^\"]) |
In der folgenden Tabelle sind die Regeln und Bausteine aufgeführt, die in IBM Security QRadar Container Content Extension 1.1.2hinzugefügt oder geändert wurden.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:CategoryDefinition: Resource Creation Events | Wird ausgelöst, wenn Komponenten unter kritischen Namespaces wie kube-system oder kube-public erstellt werden. Der Namensbereich "kube-system" sollte nur für Objekte verwendet werden, die aus dem Kubernetes-System erstellt wurden. Der Namensbereich "kube-public" ist für alle Benutzer lesbar und daher mit Vorsicht zu verwenden. |
| Regel | Erstellung von Ressourcen in kritischen Namensbereichen | Wird ausgelöst, wenn Ressourcen unter kritischen Namespaces wie cube-System oder cube-public erstellt werden. Der Namespace cube-system sollte nur von Objekten verwendet werden, die aus einem Kubernetes-System erstellt wurden. Der Namensbereich "kube-public" ist für alle Benutzer lesbar und daher mit Vorsicht zu verwenden. |
| Regel | An einen Container angehängte kritische Datei oder Verzeichnis | Erkennt, wenn eine kritische Datei oder ein kritisches Verzeichnis auf einem Container angehängt wird, z. B. /etc/passwd. Dies ermöglicht den Zugriff auf kritische Verzeichnisse oder Dateien auf einem Host. |
| Regel | Namensbereich erstellt gefolgt von mehreren in einer Containerumgebung erstellten Ressourcen | Wird ausgelöst, wenn ein nicht berechtigter Benutzer einen neuen Namespace erstellt, gefolgt von der Erstellung mehrerer Ressourcen in diesem Namespace. Die Erstellung eines Namensbereichs gilt für jeden Benutzer als gültige Aktion. Die unmittelbar darauf folgende Erstellung mehrerer Ressourcen im gerade erst neu erstellten Namensbereich ist jedoch verdächtig. |
| Regel | SUID oder SGID Binaries Reconnaissance | Erkennt einen Benutzer, der versucht, alle SUID/SGID-Binärdateien zu finden. Angreifer können mithilfe von SUID/SGID-Binärdateien ihre Berechtigungen ausweiten. |
IBM Sicherheit QRadar Container Content Extension 1.1.1
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Container Content Extension 1.1.1aufgeführt.
IBM Sicherheit QRadar Container Content Extension 1.1.0
Folgende Tabelle zeigt die angepassten Eigenschaften in IBM Security QRadar Container Content Extension 1.1.0.
| Ihren Namen | Optimiert | Gefunden in |
|---|---|---|
| Namespace (Namensbereich) | Ja | Kubernetes |
| Privilegierter Container | Ja | |
| Process CommandLine (Prozessbefehlszeile) | Ja | |
| Ursache | Ja | Kubernetes |
| Ressource | Ja | Kubernetes |
| Ressourcenname | Ja | Kubernetes |
| Rolle | Ja | |
| Rollenaktionen | Ja | Kubernetes |
| Rollenzugeordnete Ressourcen | Ja | Kubernetes |
In der folgenden Tabelle sind die Regeln und Bausteine in IBM Security QRadar Container Content Extension 1.1.0aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:BehaviourDefinition: Unbefugter Benutzer erstellt Namensräume | Erkennt die Erstellung von Namensbereichen durch nicht berechtigte Benutzer. |
| Baustein | BB:CategoryDefinition: Resource Creation Events | Erkennt die Erstellung von Komponenten in kritischen Namensbereichen wie "kube-system" oder "kube-public". Der Namensbereich "kube-system" sollte nur für Objekte verwendet werden, die aus dem Kubernetes-System erstellt wurden. Der Namensbereich "kube-public" ist für alle Benutzer lesbar und daher mit Vorsicht zu verwenden. |
| Baustein | BB:DeviceDefinition: Container | Definiert alle Quellen für das Containerprotokoll im System. |
| Regel | Befehlsausführung in kritischen Namensbereichen nach Nicht-Systembenutzer | Erkennt die Ausführung eines Befehls in einem kritischen Namensbereich, beispielsweise die Ausführung von "kube-system" in Kubernetes durch einen Nichtsystembenutzer. Gewöhnliche Benutzer sollten nicht mit Systemressourcen interagieren. Hinweis: Bearbeiten Sie die Regel, um "system:serviceaccount" durch typische Servicekonten auf dem System zu ersetzen.
|
| Regel | Kommunikation von einem nicht sicheren Port | Erkennt Kommunikation von einem unsicheren Port (2379, 8080 oder 10250). Der unsichere Port wird von Kubernetes V1.14 standardmäßig inaktiviert, kann aber in der Richtlinie mit dem Flag "insecure-port" explizit aktiviert werden. Wenn der unsichere Port aktiviert ist, kann auf die API ohne Authentifizierung uneingeschränkt zugegriffen werden. |
| Regel | Erstellen einer privilegierten Rolle für Container | Erkennt die Erstellung einer privilegierten Rolle. Standardmäßig bezeichnet "privilegiert" eine Rolle mit uneingeschränktem Zugriff auf alle Ressourcen bzw. eine Rolle mit Erstellungs-, Aktualisierungs- oder Löschberechtigung spezifisch für "Secrets". Hinweis: Die Regelantwort fügt die Rolle zum Referenzset Privileged Role hinzu. Sie können die AQL-Abfrage entsprechend anpassen, um die Berechtigungen einzuschließen, die Sie für privilegiert halten.
|
| Regel | Erstellung von Ressourcen in kritischen Namensbereichen | Erkennt die Erstellung von Ressourcen in kritischen Namensbereichen wie "kube-system" oder "kube-public". Der Namensbereich "kube-system" sollte nur für Objekte verwendet werden, die aus dem Kubernetes-System erstellt wurden. Der Namensbereich "kube-public" ist für alle Benutzer lesbar und daher mit Vorsicht zu verwenden. |
| Regel | Löschen einer privilegierten Rolle für Container | Erkennt das Löschen einer im Referenzset Privileged Role definierten privilegierten Rolle. Hinweis: Die Regelantwort entfernt die Rolle aus dem Referenzset Privileged Role .
Hinweis: In IBM Security QRadar 7.3.2 und früheren Versionen ist das Referenzset nicht ordnungsgemäß mit Privileged Roles- AlphaNumericverknüpft. Dies wurde in 7.3.2 Patch 1 korrigiert. Wenn 7.3.2 Patch 1 nicht installiert ist, können Sie wie folgt vorgehen: Wählen Sie die Regel aus und klicken Sie auf Weiter. Klicken Sie unter Regelantwort auf die Liste mit den Referenzsets und wählen Sie Privileged Roles - AlphaNumeric aus.
|
| Regel | Mehrere Fehler beim Lesen von geheimen Schlüsseln | Erkennt mehrere Fehler beim Lesen von Secrets (Speichern sensibler Informationen wie Kennwörter, OAuth-Token, SSH-Schlüssel usw.). |
| Regel | Mehrere sensible Ressourcen gelöscht | Erkennt das Löschen mehrerer sensibler Ressourcen. Dies kann ein Hinweis auf eine Kompromittierung sensibler Informationen durch einen Eindringling sein. Hinweis: Die Referenzzuordnung Sensible Ressourcennamen von Sets muss mit den relevanten Namen gefüllt werden.
|
| Regel | Namensbereich erstellt gefolgt von mehreren in einer Containerumgebung erstellten Ressourcen | Erkennt die Erstellung eines neuen Namensbereichs durch einen nicht berechtigten Benutzer und die anschließende Erstellung mehrerer Ressourcen in diesem Namensbereich. Die Erstellung eines Namensbereichs gilt für jeden Benutzer als gültige Aktion. Die unmittelbar darauf folgende Erstellung mehrerer Ressourcen im gerade erst neu erstellten Namensbereich ist jedoch verdächtig. Hinweis: Bearbeiten Sie die Regel, um "authorized_users" durch typische Administratoren des Systems zu ersetzen.
|
| Regel | Ausführung der fernen Shell für einen Container erkannt | Erkennt die Ausführung einer Remote Shell. Diese Technik kann von einem Angreifer zur Ausführung beliebiger Befehle auf einem Server genutzt werden. Davon betroffen können sowohl Anwendungen als auch Daten sein, und der Angriff kann sich auf weitere Systeme innerhalb der Organisation ausweiten. |
Die folgende Tabelle zeigt die Berichte in IBM Security QRadar Container Content Extension 1.1.0.
| Berichtsname | Beschreibung |
|---|---|
| Nicht zulässige fehlgeschlagene API-Anforderungen gruppiert nach Benutzername | Zeigt nicht zulässige fehlgeschlagene API-Anforderungen von Kubernetes-Benutzern an. Gespeicherte Suche: Events: Forbidden Failed API Requests Grouped by Username Hinweis: Bearbeiten Sie diese Suche und alle relevanten Suchabhängigkeiten, um die Ergebnisse einzugrenzen.
|
| Privilegierte Rollen und Benutzer für Container | Zeigt privilegierte Rollen und Benutzer aus Kubernetes an. Der Berichtsinhalt wird nach den folgenden Protokollaktivitätssuchen sortiert:
Hinweis: Bearbeiten Sie diese Suche und alle relevanten Suchabhängigkeiten, um die Ergebnisse einzugrenzen.
|
In der folgenden Tabelle sind die Referenzdaten in IBM Security QRadar Container Content Extension 1.1.0aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Referenzset | Privilegierte Rolle | Listet alle privilegierten Rollen auf. |
| Referenzzuordnung von Gruppen | Namen sensibler Ressourcen | Listet alle sensiblen Ressourcennamen nach Ressourcentyp auf. |
In der folgenden Tabelle sind die gespeicherten Suchen in IBM Security QRadar Container Content Extension 1.1.0aufgelistet.
| Ihren Namen | Beschreibung |
|---|---|
| Nicht zulässige fehlgeschlagene API-Anforderungen gruppiert nach Benutzername | Zeigt alle nicht zulässigen fehlgeschlagenen API-Anforderungen gruppiert nach Benutzernamen an. |
| Privilegierte Rollen für Container | Zeigt alle privilegierten Rollen für Container an. |
| Privilegierte Benutzer für Container | Zeigt alle privilegierten Benutzer für Container an. |
IBM Sicherheit QRadar Container Content Extension 1.0.1
Die Inhaltserweiterung wurde aktualisiert, um alle angepassten Eigenschaften standardmäßig zu aktivieren und defekte Links im Regelantwortbegrenzer zu korrigieren.
IBM Sicherheit QRadar Container Content Extension 1.0.0
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Container Content Extension 1.0.0aufgeführt.
| Ihren Namen | Optimiert | Gefunden in |
|---|---|---|
| Container-ID | Ja | osquery |
| Dateiverzeichnis | Ja | |
| Dateiname | Ja | |
| GroupID | Ja | |
| Parent Process Name (Name des übergeordneten Prozesses) | Ja | |
| Pfad des übergeordneten Prozesses | Ja | |
| Privilegierter Container | Ja | |
| Process CommandLine (Prozessbefehlszeile) | Ja | |
| Prozessname | Ja | |
| Regeldetails | Ja | osquery |
| SHA256-Hash | Ja | |
| Quellenmountpunkt | Ja | osquery |
| Target User Name (Zielbenutzername) | Ja | |
| Benutzer-ID | Ja |
Die folgende Tabelle zeigt die Regeln und Bausteine in IBM Security QRadar Container Content Extension 1.0.0.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Baustein | BB:BehaviourDefinition: Abnormaler Prozess gestartet | Wird zur Verfolgung der Regel Privilege Modification followed by Suspicious Activity verwendet. |
| Baustein | BB:BehaviourDefinition: Anormale Rechtszuweisung gefolgt von privilegierter Container-Erstellung | Wird zur Verfolgung der Regel Privilege Modification followed by Suspicious Activity verwendet. |
| Baustein | BB:BehaviourDefinition: Linux Von einem Prozess erzeugte Shell | Erkennt eine Shell, die aus einem Prozess erstellt wird, was unwahrscheinlich ist. Hinweis: Füllen Sie das Referenzset Whitelisted Linux Prozesse aus, um Prozesse, die neue Linux -Shells erstellen dürfen, in die Whitelist aufzunehmen.
|
| Baustein | BB:DeviceDefinition: Operating System | Definiert alle Betriebssysteme auf dem System. |
| Baustein | BB:BehaviourDefinition: Vom Dienstprogramm erzeugter Prozess | Erkennt Befehlszeilendienstprogramme, die zum Erstellen neuer Prozesse verwendet werden, z. B. echo, find, nmap, ncat und zip. |
| Regel | Unzulässige Rechte, die nicht autorisierten Benutzern zugewiesen wurden | Erkennt eine ungewöhnliche sudo-Regel, die im System hinzugefügt wurde. Der Zielbenutzername ist der Name des Benutzers, auf den die sudo-Regel angewendet wurde. Hinweis: Bearbeiten Sie diese Regel, um
authorized_usernamedurch die Liste typischer Administratoren und Dienstprogramme mit Dateiänderungs-oder Ausführungsfunktionen zu ersetzen. |
| Regel | Erstellung eines privilegierten Containers | Erkennt die Erstellung eines privilegierten Containers. Durch Ausführung eines Containers mit dem privilegierten Flag erhält der Container alle Funktionen, einschließlich des Zugriffs auf die Hosteinheit. |
| Regel | Erstellung eines Benutzers mit Superuserberechtigungen | Erkennt die Erstellung eines Benutzerkontos mit einer UID oder GID von 0, was einen Superuser angibt. |
| Regel | An einen Container angehängte kritische Datei oder Verzeichnis | Erkennt, wenn eine kritische Datei oder ein kritisches Verzeichnis auf einem Container angehängt wird, z. B. /etc/passwd. Eine kritische Datei oder ein kritisches Verzeichnis, die bzw. das auf einem Container angehängt ist, ermöglicht den Zugriff auf kritische Verzeichnisse oder Dateien des Hosts. Hinweis: Bearbeiten Sie diese Regel, um alle kritischen Dateien oder Verzeichnisse hinzuzufügen, die Sie überwachen möchten.
|
| Regel | Feindseliger Prozess in einem Container erkannt | Erkennt Prozesse, die als feindlich kategorisiert sind, z. B. Malware, Phishing, Cryptomining. Hinweis: Das Referenzset Malware Hashes SHA muss ausgefüllt werden. Sie können mithilfe der App 'Threat Intelligence' Threat Intelligence-Feeds in das Referenzset importieren.
|
| Regel | Anmeldeshell überschrieben | Erkennt, wenn eine Anmeldeshell überschrieben wird. Angreifer können eine Anmeldeshell überschreiben, um Persistenz zu erlangen. Hinweis: Das Referenzset Login Shell Filename ist vorab mit Shelldateinamen gefüllt und kann optimiert werden.
|
| Regel | Änderung an Datei mit berechtigten Schlüsseln | Erkennt, wenn die Datei /.ssh/authorized_keys geändert wird. Angreifer fügen ihren Public Key zur Datei authorized_keys hinzu, was es ihnen ermöglicht, sich jederzeit ohne weitere Authentifizierung bei dem System anzumelden, wenn Sie über ihren Private Key verfügen. |
| Regel | Mehrere sensible Container gestoppt oder gelöscht | Erkennt, wenn mehrere sensible Container gestoppt oder gelöscht werden. Dies kann darauf hinweisen, dass ein Eindringling dabei ist, vertrauliche Informationen zu kompromittieren. Hinweis: Das Referenzset Sensitive Container IDs muss mit den relevanten Container-IDs gefüllt werden.
|
| Regel | Keine Kennwortregel zur Sudoers-Datei hinzugefügt | Erkennt eine ungewöhnliche sudo-Regel, die im System hinzugefügt wurde und kein Kennwort für einen Benutzer erfordert. Hinweis: Bearbeiten Sie die Regel, um
authorized_usernamedurch die Liste der berechtigten Administratoren des Systems zu ersetzen. |
| Regel | Berechtigungsänderung gefolgt von verdächtiger Aktivität | Erkennt die Hinzufügung einer Berechtigung für nicht berechtigte Benutzer, gefolgt von einer verdächtigen Ausführung von Prozessen. |
| Regel | Reverse Shell oder Bind Shell erkannt | Erkennt eine Umkehr- oder Bindungsshell. Dabei handelt es sich um eine Shellverbindung, die vom Zielhost zum Host des Angreifers initiiert wird. |
| Regel | SUID oder SGID Binaries Reconnaissance | Erkennt einen Benutzer, der versucht, alle SUID/SGID-Binärdateien zu finden. Angreifer können mithilfe von SUID/SGID-Binärdateien ihre Berechtigungen ausweiten. |
In der folgenden Tabelle sind die Referenzdaten in IBM Security QRadar Container Content Extension 1.0.0aufgeführt.
| Typ | Ihren Namen | Beschreibung |
|---|---|---|
| Referenzset | Dateiname der Anmeldeshell | Listet alle Anmeldeshellnamen auf. |
| Referenzset | Malware Hashes SHA | Listet alle Malware-SHA-Hashes für Prozesse auf. |
| Referenzset | Befehle des Netzdienstprogramms | Listet alle Netzdienstprogrammbefehle auf, die Sitzungen öffnen können. |
| Referenzset | IDs sensibler Container | Listet alle sensiblen Container-IDs auf (muss vom Benutzer gefüllt werden). |
| Referenzset | Dienstprogramm mit Ausführungsfunktionen | Listet alle Dienstprogrammbefehle mit Ausführungsfunktionen auf. |
| Referenzset | In Whitelist aufgeführte Linux -Prozesse | Listet alle in der Whitelist aufgeführten Linux -Prozesse auf, die berechtigt sind, Aktionen für kritische Dateien auszuführen. |