Contenido admitido de QRadar

Se han diseñado varias reglas para alimentar sucesos a QRadar® User Entity Behavior Analytics (UEBA) desde otras aplicaciones. Estas reglas requieren que se instale el contenido para las otras aplicaciones.

Dependencias de contenido

Para obtener más información sobre otro contenido de QRadar soportado y las aplicaciones necesarias, consulte la tabla siguiente. La aplicación puntúa las reglas que se listan en la tabla.
Sugerencia: Para ajustar la puntuación, debe cambiarla en la aplicación IBM® QRadar Use Case Manager o en la página Reglas y ajustes de la aplicación UEBA .
Apps necesarias Reglas soportadas
IBM QRadar DNS Analyzer QRadar DNS Analyzer
  • QNI : Contenido confidencial transfiriéndose a geografía extranjera
  • QNI : Acceso a servicio con protección inadecuada - Certificado caducado
  • QNI : Acceso a servicio con protección inadecuada - Certificado no válido
  • Detectado potencial asunto de correo no deseado/phishing desde varios servidores de envío QNI : Observado hash de archivo visualizado en varios hosts
  • QNI : Observado hash de archivo asociado a amenaza de programa malicioso
  • QNI : Se ha detectado un intento de spam/phising potencial en el destinatario de correo electrónico rechazado
  • QNI : Acceso a servicio con protección inadecuada - Certificado autofirmado
  • QNI : Acceso a servicio con protección inadecuada - Longitud de clave pública débil
IBM Security Reconnaissance Content
  • Explorador TCP L2L local
  • Explorador de servidor Windows L2L local
  • Explorador de servidor de juegos L2L local
  • Explorador DNS L2L local
  • Explorador de servidor de correo L2L local
  • Explorador de servidor proxy L2L local
  • Explorador de servidor IM L2L local
  • Explorador de servidor web L2L local
  • Explorador de servidor P2P L2L local
  • Explorador SNMP L2L local
  • Explorador de servidor RPC L2L local
  • Explorador UDP L2L local
  • Explorador DHCP L2L local
  • Explorador ICMP L2L local
Contenido deIBM QRadar para Sysmon
  • Se ha detectado un posible Keylogger
  • Se ha detectado un nuevo proceso no visto con privilegios de usuario del sistema
  • Se ha detectado un proceso ejecutado de forma remota en varios hosts
  • Proceso iniciado desde directorios inusuales (Recycle.bin...)
  • Se ha añadido una cuota de red oculta
  • Se ha detectado un uso malicioso de PowerShell
  • Se ha detectado un uso malicioso de PowerShell con un mandato codificado
  • Proceso inusual (ej: word, iexplore, AcroRd...)
  • Se ha iniciado un shell de mandatos
  • Se ha iniciado el shell de mandatos con privilegios del sistema
  • Se ha detectado un inicio de sesión correcto desde un host comprometido en otros hosts
  • Se ha detectado una posible herramienta de volcado de credenciales
  • Un proceso sin hijos ha iniciado o generado un proceso
  • Proceso iniciado desde un directorio temporal
  • Padre anómalo para un proceso del sistema
  • Se ha detectado un proceso Svchost sospechoso
  • Se ha accedido a una compartición de red desde un host comprometido
  • Se ha accedido a una compartición administrativa
  • Se ha accedido a una compartición administrativa desde una máquina comprometida
  • Proceso iniciado desde una carpeta compartida que ha creado una hebra en otro proceso
  • Se ha detectado un uso excesivo de herramientas del sistema en una única máquina
  • Número excesivo de intentos fallidos de acceder a un recurso de red compartida desde un host comprometido
  • Número excesivo de intentos fallidos de acceder a una compartición administrativa desde un único origen
  • Se ha iniciado PowerShell en un host comprometido
  • Se ha iniciado PSExec desde un host comprometido
  • Tráfico SMB detectado desde un host comprometido a otros hosts
  • Se ha iniciado un shell de mandato o Powershell desde un sistema remoto
  • Se ha creado una tarea planificada en un host comprometido
  • Se ha instalado un servicio malicioso en un sistema
  • Se ha detectado un servicio configurado para utilizar PowerShell
  • Se ha detectado un servicio configurado para utilizar una interconexión
IBM QRadar Extensión de contenidos para Amazon AWS
  • AWS Cloud: actividad de nube por parte del usuario raíz
  • AWS Cloud: Una instancia de EC2 crítica se ha detenido o se ha finalizado
  • AWS Cloud: se ha detectado un Inicio de sesión correcto en la consola de AWS desde distintos lugares geográficos
  • AWS Cloud: Los registros se han suprimido/inhabilitado o detenido
  • AWS Cloud: Varios errores de inicio de sesión de consola desde distintas IP de origen
  • AWS Cloud: Varios errores de inicio de sesión de consola desde la misma IP
  • AWS Cloud: varias solicitudes de API erróneas desde IP distintas
  • AWS Cloud: varias solicitudes de API erróneas desde la misma IP
  • AWS Cloud: varias solicitudes de API erróneas desde el mismo nombre de usuario