SysFlow

Die IBM Security QRadar Content Extension fügt neue angepasste Eigenschaften, angepasste Regeln und Referenzsätze für SysFlow hinzu.

In der folgenden Tabelle sind die angepassten Eigenschaften in SysFlow Content Extension V1.0.1 aufgeführt.

Tabelle 1. Angepasste Eigenschaften in SysFlow Content Extension V1.0.1
Ihren Namen Optimiert JSON expression
BytesReceived Falsch /"flow"/"rbytes"
BytesSent Falsch /"flow"/"wbytes"
Containereintrag Ja /"proc"/"entry"
Container-ID Ja /"container"/"id"
Container-Image Ja /"container"/"image"
Container-Image-ID Ja /"container"/"imageid"
Containername Falsch /"container"/"name"
Containertyp Falsch /"container"/"type"
Dateiverzeichnis Ja /"file"/"directory"
Dateiname Ja /"Datei"/"Name"
Dateiöffnungsflags Falsch /"file"/"openflags"[]
Datei offen mit Leseberechtigung Falsch /"file"/"is_open_read"
Datei offen mit Schreibberechtigung Ja /"file"/"is_open_write"
Dateipfad Ja /"file"/"path"
Dateityp Falsch /"file"/"type"
GroupID Ja /"proc"/"gid"
Gruppenname Ja /"proc"/"group"
Hostname Ja /"node"/"id"
Neues Dateiverzeichnis Falsch /"file"/"newdirectory"
Neuer Dateiname Ja /"file"/"newname"
Neuer Dateipfad Ja /"file"/"newpath"
ID des übergeordneten Prozesses Falsch /"pproc"/"pid"
Parent Process Name (Name des übergeordneten Prozesses) Ja /"pproc"/"name"
Pfad des übergeordneten Prozesses Ja /"pproc"/"exe"
Benutzer-ID des übergeordneten Prozesses Falsch /"pproc"/"uid"
Benutzername für übergeordneten Prozess Falsch /"pproc"/"user"
Privilegierter Container Ja /"container"/"privileged"
Process CommandLine (Prozessbefehlszeile) Ja /"proc"/"cmdline"
Prozess-ID Ja /"proc"/"pid"
Prozessname Ja /"proc"/"name"
Process Path (Prozesspfad) Ja /"proc"/"exe"
Benutzer-ID Ja /"proc"/"uid"

(Zurück nach oben)

In der folgenden Tabelle sind die angepassten Regeln in SysFlow Content Extension V1.0.1 aufgeführt.

Tabelle 2. Angepasste Regeln in SysFlow Content Extension V1.0.1
Typ Ihren Namen Beschreibung
Regel Befehlsausführung zum Installieren oder Ändern des Kernelmoduls Erkennt die Ausführung von Befehlen zum Installieren oder Ändern von Kernelmodulen. Ein Angreifer könnte ein Kernel-Modul hinzufügen, um eine heimliche Persistenz zu erreichen oder um Befehle im Kernel-Modus auszuführen.
Regel Befehlsausführung für Suche nach SUID- oder SGID-Binärdateien Erkennt die Ausführung eines Befehls, um nach SUID- oder SGID-Binärdateien zu suchen und kann die Berechtigung zum Eskalieren von Benutzerrechten ausnutzen.
Regel Befehlsausführung zum Aktualisieren von RootCA Erkennt, wenn ein Benutzer den update-ca-certificates-Befehl ausführt, um die Liste der Zertifizierungsstellen zu aktualisieren.
Regel Containerzugriff auf oder Ändern von Firewallregeln Erkennt, wenn ein Container auf Firewallregeln zugreift oder letztere ändert. Ein Angreifer könnte Firewall-Regeln hinzufügen oder löschen, um böswillige Handlungen zu ermöglichen. Hinweis: Für iptables wird auf der Festplatte nichts gespeichert, bis der Benutzer die Regeln durch die Ausführung von iptables-save- und dann von iptables-restore-Befehlen speichert.
Regel Containerzugriff auf SSH-bezogene Datei Erkennt, wenn ein Container auf die SSH-bezogenen Dateien unter /$HOME/.ssh oder /etc/ssh zugreift.
Regel Containerkommunikation mit Cloud-Metadatenservern Erkennt fest, wann ein Container mit dem Cloud-Metadatenserver kommuniziert. Der Cloud-Metadatenserver gibt Metadaten zurück, die in der Regel das Token enthalten. Die Cloud-Metadaten-IP ist statisch und wird von mehreren verschiedenen Cloud-Anbietern geändert. Ändern Sie die IP-Adresse entsprechend Ihrer Umgebung.
Regel Containerkommunikation mit schädlichen IP-Adressen Erkennt, wenn ein Container mit schädlichen IP-Adressen kommuniziert.
Regel Mit höchsten Zugriffsrechten erstellte Container Erkennt, wenn ein Container mit Berechtigungs-Flag erstellt wird. Das Erstellen eines Containers mit White-List-Imagehash ist zulässig, aber das Erstellen eines Containers, der das Containerereignis und das Prozess-Erstellungsereignis auslöst, ist verdächtig.
Regel Container erstellen oder geplante Task ändern Erkennt, wenn ein Container, der ein Dateiänderungsereignis enthält, eine geplante Task erstellt oder aktualisiert.
Regel Container erstellen oder Dateien in ungewöhnlichen kritischen Systemverzeichnissen aktualisieren Erkennt, wenn ein Container eine Datei in einem ungewöhnlichen kritischen Systemverzeichnis, wie z. B. /, /root, /proc, /bin, /sbin, /usr/bin, /usr/sbin, /lib, /usr/lib or /dev erstellt oder aktualisiert.
Regel Container, der die kritische Authentifizierungsdatei ändert Erkennt, wenn ein Container kritische Authentifizierungsdateien, unabhängig vom verwendeten Prozess, wie z. B. adduser oder einen anderen Prozess, ändert.
Regel Container, der die SELinux-Konfiguration ändert Erkennt, wenn ein Container SELinux-Konfigurationen ändert. Ein Angreifer könnte SELinux deaktivieren oder dessen Betriebsmodus ändern.
Regel Container, in dem Netzverwaltungs- oder Erkennungsdienstprogramme laufen Erkennt, wenn ein Container verdächtiges Netzmanagement oder Erkennungsverhalten ausführt, wie z. B. nc, namp und tcpdump
Regel Container, auf dem Paketmanagementdienstprogramme laufen Erkennt, wenn ein Container Paketmanagementdienstprogramme während der Laufzeit ausführt. Container sind unveränderliche Objekte, und die Ausführung eines Paketmanagements ist verdächtig, da ein Angreifer zusätzliche Tools in dem kompromittierten Container installieren könnte.
Regel Container, auf dem Dienstprogramme zur Fernübertragung von Dateien laufen Erkennt, wenn ein Container ein Dienstprogramm für die Fernübertragung von Dateien ausführt, z. B. wget, curl und sftp.
Regel Container, der Benutzer auflistet oder Management-Dienstprogramme ausführt Erkennt, wenn ein Container verdächtige Benutzer-Auflistungen oder Management-Verhalten wie id, groups, und useradd ausführt.
Regel Container, der nach privaten Keys oder Sicherheitstoken sucht Erkennt, wenn ein Benutzer nach Kennwortdateien oder privaten Keys im Container sucht.
Regel Container, der über SSH Daten sendet oder empfängt Erkennt, wenn ein Container Daten über SSH sendet oder empfängt. Ein Angreifer könnte den kompromittierten Container nutzen, um seitlich in einen anderen Container zu wechseln oder Daten über den SSH-Port 22 zu exfiltrieren.
Regel Erstellung von Soft- oder Hardlinks über sensible oder kritische Dateien Erkennt die Erstellung von Soft-oder Hardlinks über sensible oder kritische Dateien, wie /etc/passwd, /etc/group, /etc/shadow, /etc/gshadow, /etc/sudoers.
Regel Dateiaktivitäten zum Installieren oder Ändern des Kernelmoduls Erkennt, wenn ein Kernelmodul erstellt oder geändert wird, indem es Dateiänderungen an einer .ko-Datei unter /lib/modules untersucht.
Regel Hash-Dumping: Ungewöhnlicher Prozess greift auf die Linux-Schattendatei zu Erkennt Hash-Dumping-Aktivitäten in Linux-basierten Systemen, wo auf die Datei /etc/shadow durch einen ungewöhnlichen Prozess zugegriffen wird.
Regel Reverse oder Bind Shell erkannt: Linux-Shell hat eine Netzverbindung erstellt Erkennt, wenn eine Netzverbindung für eine Linux-Shell initiiert wird, was zu einer Reverse- oder Bind-Shell führen kann.
Regel RootCA erstellt oder hochgeladen Erkennt, wenn ein Benutzer Dateien in einem Ordner erstellt oder lädt, der für die Zertifizierungsstelle verwendet wird.
Regel Ungewöhnlicher Prozess für die Erstellung von abgehenden Netzverbindungen mit dem SSH-Port Erkennt, wenn ein ungewöhnlicher Prozess beginnt, abgehende Netzverbindungen über den SSH-Port 22 zu erstellen. Ein Angreifer könnte diese Technik nutzen, um Abwehrmechanismen zu umgehen und Daten über einen bekannten Port zu exfiltrieren.
Regel Ungewöhnlicher Prozess zur Änderung der kritischen Authentifizierungsdatei Erkennt, wenn ein ungewöhnlicher Prozess kritische Authentifizierungsdateien, wie z. B. /etc/passwd ändert.
Baustein BB:Kategoriedefinition: Containerereignis Definiert Containerereignisse.
Baustein BB:CategoryDefinition: Dateiänderungsereignis Definiert Dateiänderungsereignisse.
Baustein BB:CategoryDefinition: Prozess-Erstellungsereignis Definiert Prozesserstellungsereignisse

(Zurück nach oben)

In der folgenden Tabelle sind die Referenzsätze und Referenzdaten in SysFlow Content Extension V1.0.1 aufgeführt.

Tabelle 3. Referenzsätze in SysFlow Content Extension V1.0.1
Typ Ihren Namen Beschreibung
Referenzset Linux-Prozesse auf der Whitelist, die kritische Authentifizierungsdateien ändern können Listet identifizierte, auf einer Whitelist stehende Linux-Prozesse auf, die kritische Authentifizierungsdateien ändern können, wie z. B.: /etc/passwd, /etc/group, /etc/shadow, ...
Referenzset Binärdateien durchsuchen Listet identifizierte Prozesse auf, die genutzt werden können, um nach Dateien zu suchen, wie finden, ...
Referenzset Paketmanagementdienstprogramme Listet identifizierte Prozesse auf, die zum Installieren, Aktualisieren, Deinstallieren, Verwalten von Linux-Paketen verwendet werden können, wie z. B. apt-get, ...
Referenzset Whitelist-Prozesse, die auf /etc/shadow zugreifen können Listet identifizierte Whitelist-Linux-Prozesse auf, die die Linux-Schattendatei /etc/shadow öffnen oder auslesen können.
Referenzset Sensible / kritische Dateien Listet die identifizierte Dateipfade für sensible oder kritische Dateien auf.
Referenzset Fern-Dateikopie-Binärdateien Listet identifizierte Prozesse auf, die zum Ausführen von Fern-Dateiübertragungsoperatoren verwendet werden können, wie z. B. scp, ...
Referenzset Netzmanagement- oder Erkennungsdienstprogramm Listet identifizierte Prozesse auf, die genutzt werden können, um das Netz zu erkennen oder zu verwalten, wie z. B. nmap, tcpdump, ...
Referenzset Linux -Shells Listet identifizierte Linux-Shellprozesse auf, z. B. bash, sh, ....
Referenzset Benutzerauflistungs- und Managementbinärdateien Listet identifizierte Prozesse auf, die zum Auflisten oder zum Management der Benutzer/Gruppen verwendet werden können, wie z. B. adduser, deluser, addgroup, ...
Referenzset TLS-Ordner Listet die angegebenen Dateipfade für tls-Root-Zertifikate auf.
Referenzset Container-Image-Whitelist Listen Containerimages auf, die in die Whitelisted aufgenommen werden können.
Referenzdaten pulse_imports Teil des Dashboards 'Pulse'.

(Zurück nach oben)