Supervisión de amenazas
IBM Seguridad QRadar Threat Monitoring Content Extension añade contenido de reglas y bloques de construcción a QRadar que se centran en eventos y detección de amenazas. Esta extensión mejora el conjunto de reglas base de QRadar para los administradores que tienen nuevas instalaciones de QRadar .
Esta extensión de contenido requiere la aplicación QRadar Threat Intelligence (https://exchange.xforce.ibmcloud.com/hub/extension/IBMQRadar:ThreatIntelligence).
Esta extensión de contenido incluye uno o varios paneles de control de Pulse. Para obtener más información sobre los paneles de control de Pulse, consulte AplicaciónQRadar Pulse.
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas
- IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 3.1.0
- IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 3.0.0
- IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.6.0
- IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.5.6
- IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.5.5
- IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.5.0
- IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.4.1
- IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.4.0
- IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.3.1
- IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.3.0
- IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.2.1
- IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.2.0
- IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.1.1
- IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.1.0
- IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.0.0
- IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 1.2.1
- IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 1.2.0
- IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 1.1.0
- IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 1.0.3
- IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 1.0.2
- IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 1.0.1
- IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 1.0.0
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 3.1.0
La siguiente tabla muestra las reglas que se actualizan en IBM Security QRadar Threat Monitoring Content Extension 3.1.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Extensión de Chromeloader identificada | Esta norma alerta sobre una lógica coherente con ChromeLoader. En los registros se identificó un argumento de comando codificado, con la carga de extensiones en Chrome. La fuente de esta regla es Red Canary, informe de detección de amenazas, y ChromeLoader. |
| Regla | Rutas de instalación de la aplicación Chromeloader NW.js Runtime | Esta regla detecta ChromeLoader comprobando si hay instancias de aplicaciones NW.js que no estén firmadas y que se ejecuten desde%AppData/Roaming%. Este comportamiento no es exclusivo de ChromeLoader, y puede ser necesario realizar algunos ajustes para evitar la detección de aplicaciones legítimas. En esta regla se incluye una lista parcial de ChromeLoader comunes, como las rutas de instalación de aplicaciones NW.js runtime , para ayudar a distinguir la señal del ruido. |
| Regla | Actividad potencial detectada en PromptLock | PromptLock es una nueva variante de ransomware que utiliza un archivo Golang malicioso para generar archivos LUA maliciosos personalizados para ejecutar este ataque. |
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 3.0.0
La siguiente tabla muestra las reglas que se actualizan en IBM Security QRadar Threat Monitoring Content Extension 3.0.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Agentes de usuario maliciosos conocidos | Esta regla está diseñada para detectar una serie de Agentes de Usuario Maliciosos conocidos. |
| Regla | HTTP Solicitud con agente de usuario vacío | Esta regla detecta una solicitud HTTP con un agente de usuario vacío. |
| Regla | Agentes de usuario sospechosos | Esta regla está diseñada para detectar Agentes de Usuario Sospechosos que requieren mayor investigación. |
| Regla | SocGholish_Malware_WScript_Reconnaissance | Esta regla detecta si la amenaza SocGholish realiza una actividad de acceso inicial en el entorno ejecutando JavaScript mediante wscript.exe. |
| Regla | SocGholish_Malware_Whoami_Reconnaissance | Esta regla detecta la actividad de reconocimiento en la que los atacantes ejecutan el comando e intentan mostrar su contenido. |
Se han actualizado los widgets Nuevos destinos de alto riesgo y Destinos de alto riesgo-Pie en el panel de control de pulso de gestión de la superficie de ataque.
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.6.0
La siguiente tabla muestra las reglas que se actualizan en IBM Security QRadar Threat Monitoring Content Extension 2.6.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Nuevo destino de prioridad alta detectado | Se desencadena cuando se detecta un nuevo destino de prioridad alta. |
Se han actualizado los widgets Nuevos destinos de alto riesgo y Destinos de alto riesgo-Pie en el panel de control de pulso de gestión de la superficie de ataque.
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.5.6
La tabla siguiente muestra las reglas que son nuevas en IBM Security QRadar Threat Monitoring Content Extension 2.5.6.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:DeviceDefinition: Servidores web | Define los sucesos detectados por el sistema local y cuándo los sucesos detectados por Apache HTTP Server, Microsoft IIS, NGINX HTTP Servero Amazon AWS Route 53. |
| Regla | Manipulaciones de sitios web mediante la inyección de SQL | Se desencadena cuando se observan comportamientos anormales como, por ejemplo, inyección de SQL. Fuerza al suceso detectado a crear un nuevo delito y seleccionar el delito por dirección IP de origen. |
| Regla | Microsoft Windows RCE Vulnerability-Descarga sospechosa utilizando Certutil | Esta regla detecta vulnerabilidades de ejecución de código remoto en Microsoft Exchange. Microsoft ha emitido "CVE-2022-41040" y "CVE-2022-41082" Exchange Server. Forzar el suceso detectado para crear un nuevo delito y seleccionar el delito por dirección IP de origen. |
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.5.5
En la tabla siguiente se muestran las reglas que son nuevas en IBM Security QRadar Threat Monitoring Content Extension 2.5.5.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Microsoft Windows RCE Vulnerability-Modificación de archivo | Detecta vulnerabilidades de ejecución de código remoto en Microsoft Exchange. Microsoft ha emitido "CVE-2022-41040" y "CVE-2022-41082". |
| Regla | Microsoft Windows RCE Vulnerability-Descarga sospechosa utilizando Certutil | Detecta vulnerabilidades de ejecución de código remoto en Microsoft Exchange. Microsoft ha emitido "CVE-2022-41040" y "CVE-2022-41082". |
| Regla | Microsoft Windows RCE Vulnerability-Archivos Sospechosos | Detecta vulnerabilidades de ejecución de código remoto en Microsoft Exchange. Microsoft ha emitido "CVE-2022-41040" y "CVE-2022-41082". |
| Regla | Vulnerabilidad de RCE deMicrosoft Windows -Hashes sospechosos | Detecta los hashes SHA256 de Windows RCE conocidos. |
| Regla | Vulnerabilidad deMicrosoft Windows RCE-IP sospechosas | Detecta IP RCE de Windows conocidas. Nota: Ajuste la regla basándose en los orígenes de registro para reducir el número de sucesos que coinciden con esta regla.
|
En la tabla siguiente se muestran las propiedades personalizadas nuevas en IBM Security QRadar Threat Monitoring Content Extension 2.5.5.
| Nombre | Optimizada | Descripción |
|---|---|---|
| Directorio de archivos | Sí | Extracción personalizada predeterminada de Directorio de archivos desde la carga útil de DSM. |
| Nombre de archivo | Sí | Extracción personalizada predeterminada de Nombre de archivo desde la carga útil de DSM. |
| Línea de comandos de proceso | Sí | Extracción personalizada predeterminada de Línea de mandatos de proceso desde la carga útil de DSM. |
| UrlHost | Sí | Extracción personalizada predeterminada de UrlHost desde la carga útil de DSM. |
La tabla siguiente muestra los conjuntos de referencia que son nuevos en IBM Security QRadar Threat Monitoring Content Extension 2.5.5.
| Nombre |
|---|
| IP de RCE de Windows |
| Hashes RCE ( SHA256 ) de Windows |
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.5.0
La tabla siguiente muestra las reglas que son nuevas en IBM Security QRadar Threat Monitoring Content Extension 2.5.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:DeviceDefinition: Gestión de la superficie de ataque | Define todos los dispositivos de gestión de superficie de ataque del sistema. |
| Regla | Nuevo destino de tentación crítica detectado | Se desencadena cuando se detecta un nuevo destino de tentación crítico. |
| Regla | Nuevo destino de prioridad alta detectado | Se desencadena cuando se detecta un nuevo destino de prioridad alta. |
| Regla | Nuevo destino de alta tentación detectado | Se desencadena cuando se detecta un nuevo destino de alta tentación. |
| Regla | Destino de tentación crítica cambiado a Tentación inferior | Se desencadena cuando un objetivo de tentación crítica ha disminuido a una tentación media o baja. |
| Regla | Objetivo de prioridad alta cambiado a prioridad baja | Se desencadena cuando un destino de prioridad alta ha disminuido en valor de prioridad. |
| Regla | Destino de tentación alta cambiado a tentación inferior | Se desencadena cuando un objetivo de tentación alta ha disminuido a la tentación media o baja. |
En la tabla siguiente se muestran las propiedades personalizadas nuevas en IBM Security QRadar Threat Monitoring Content Extension 2.5.0.
| Nombre | Descripción |
|---|---|
| Prioridad | Extracción personalizada predeterminada de Prioridad desde la carga útil de DSM. |
| ID de destino | Extracción personalizada predeterminada de ID de destino desde la carga útil de DSM. |
| Tentación | Extracción personalizada predeterminada de Temptation desde la carga útil de DSM. |
La tabla siguiente muestra los conjuntos de referencia que son nuevos en IBM Security QRadar Threat Monitoring Content Extension 2.5.0.
| Nombre | Descripción |
|---|---|
| Destino de tentación crítica | Mantiene la lista de destinos de tentación críticos. |
| Destino de prioridad alta | Mantiene la lista de destinos de prioridad alta. |
| Destino de tentación alta | Mantiene la lista de destinos de alta tentación. |
Se ha añadido un nuevo panel de control de Pulse, Visión general de dispositivos de gestión de superficie de ataque.
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.4.1
- Múltiples amenazas detectadas en el mismo host (por identificador de máquina)
- Misma amenaza detectada en el mismo host (por identificador de máquina)
- Se ha detectado la misma amenaza en hosts diferentes de la misma red (por identificador de máquina)
- Misma amenaza detectada en varios hosts (por identificador de máquina)
- Misma amenaza detectada en varios servidores (por identificador de máquina)
- Se han detectado varias amenazas no limpias en el mismo host (por identificador de máquina)
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.4.0
En la tabla siguiente se muestran las reglas que se actualizan en IBM Security QRadar Threat Monitoring Content Extension 2.4.0.
| Tipo | Nombre | Actualizar |
|---|---|---|
| Regla | Se han detectado varias amenazas sin limpiar en el mismo host | Condición de regla actualizada. |
| Regla | Origen de ataque de varios vectores | Regla actualizada para utilizar BB:CategoryDefinition: Virus Detectado en lugar de BB:CategoryDefinition: Malware Molesto. |
| Regla | Posible inundación de DoS HTTP | Condición de regla actualizada. |
| Regla | Tráfico SMB permitido desde un host comprometido | Se ha corregido un enlace de conjunto de referencia incorrecto. |
| Regla | Inicio de sesión correcto desde un host comprometido | Se ha corregido un enlace de conjunto de referencia incorrecto. |
| Regla | Actividades sospechosas del servidor web | Condición de regla actualizada. |
- BB:CategoryDefinition: Problema de programas maliciosos
- BB:Policy Violation: Infracción de política de aplicación: NNTP a Internet
- BB:Policy Violation: Infracción de la política de la mensajería instantánea (MI) IRC: comunicaciones de MI
- BB:Policy Violation: Infracción de política de correo: Remitente de correo saliente
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.3.1
IBM Security QRadar Threat Monitoring Content Extension 2.3.1 incluye un arreglo para un problema que ha hecho que la instalación fallara en QRadar 7.4.1 y anteriores.
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.3.0
La tabla siguiente muestra los bloques de construcción que son nuevos en IBM Security QRadar Threat Monitoring Content Extension 2.3.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:BehaviorDefinition: Comunicación con un posible huésped hostil (Conjuntos de referencia de flujos) | Define la comunicación con un host hostil potencial, categorizado por conjuntos de referencia. Los conjuntos de referencia que empiezan con prefijos "XFE ATPF" se gestionan automáticamente mediante la aplicación Threat Intelligence y requieren una suscripción de pago. Los otros conjuntos de referencia proporcionados por la aplicación Threat Intelligence se pueden utilizar para incluir canales de información de Threat Intelligence de terceros. |
| Bloque de construcción | BB:BehaviorDefinition: Comunicación con un host potencialmente hostil (Categorización Flows X-Force) | Define la comunicación con un host hostil potencial, categorizado por X-Force. El factor de confianza oscila entre 0 y 100. |
| Bloque de construcción | BB:BehaviorDefinition: Comunicación con una dirección IP potencialmente hostil (Conjuntos de referencia de flujos) | Define la comunicación con una dirección IP hostil potencial, categorizada por conjuntos de referencia. Los conjuntos de referencia que empiezan con prefijos "XFE ATPF" se gestionan automáticamente mediante la aplicación Threat Intelligence y requieren una suscripción de pago. Los otros conjuntos de referencia proporcionados por la aplicación Threat Intelligence se pueden utilizar para incluir canales de información de Threat Intelligence de terceros. |
| Bloque de construcción | BB:BehaviorDefinition: Comunicación con una dirección IP potencialmente hostil (Categorización de Flows X-Force) | Define la comunicación con una dirección IP hostil potencial, categorizada por X-Force. |
La lista siguiente muestra las reglas y bloques de construcción que se actualizan en IBM Security QRadar Threat Monitoring Content Extension 2.3.0.
- BB: Amenazas: Tráfico de red sospechoso
- BB: Amenazas: Tráfico de red IP sospechoso
- BB: Amenazas: X-Force Premium: Conexión interna a host categorizado como Minería de criptomoneda
- Comunicación con un host hostil potencial (Flujos)
- Comunicación con una dirección IP hostil potencial (Flujos)
- X-Force: Conexión interna a host categorizado como programa malicioso
- X-Force: Host interno que se comunica con el host categorizado como Anonymizer
- X-Force: Servidor de correo que envía correo al servidor categorizado como SPAM
- X-Force: Servidor no de correo que envía correo a servidores categorizados como SPAM
- X-Force: No servidores que se comunican con IP externa clasificada como dinámica
- X-Force: Servidores que se comunican con IP externa clasificada como dinámica
- X-Force: Conexión de entrada satisfactoria desde un proxy remoto o servicio de anonimización
- X-Force: Conexión de salida satisfactoria a un proxy remoto o servicio de anonimización
La lista siguiente muestra las reglas y bloques de construcción que se actualizan en IBM Security QRadar Threat Monitoring Content Extension 2.3.0.
| Tipo | Nombre | Actualizar detalles |
|---|---|---|
| Bloque de construcción | DeviceDefinition: DNS | Se han añadido orígenes de registro adicionales. |
| Bloque de construcción | DeviceDefinition: Servidores Web | Se han añadido orígenes de registro adicionales. |
| Regla | Patrón de base de Log4Shell en los flujos | Eliminado BB:CategoryDefinition Comunicación exitosa |
| Regla | Patrón de evasión de Log4Shell en los flujos | Eliminado BB:CategoryDefinition Comunicación exitosa |
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.2.1
La tabla siguiente muestra las reglas que son nuevas o actualizadas en IBM Security QRadar Threat Monitoring Content Extension 2.2.1.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Se han detectado varias amenazas en el mismo host | Se desencadena cuando se detectan varias amenazas en el mismo host. |
| Regla | Se ha detectado la misma amenaza en varios hosts | Se desencadena cuando se detecta la misma amenaza en varios hosts que no son servidores, lo que puede indicar la presencia de malware que se está propagando en una red. |
| Regla | Se ha detectado la misma amenaza en varios servidores | Se desencadena cuando se detecta la misma amenaza en varios hosts que son servidores, lo que puede indicar la presencia de malware que se está propagando en una red. |
| Regla | Misma amenaza detectada en el mismo host | Se desencadena cuando se detecta la misma amenaza varias veces en el mismo host. Esta regla puede indicar que el AV está limpiando un archivo generado por la amenaza y no la propia amenaza. La ventana de tiempo debería ser los suficientemente grande como para cubrir al menos dos ciclos de comprobaciones por parte del Antivirus. |
| Regla | Se ha detectado la misma amenaza en hosts diferentes de la misma red | Se desencadena cuando se detecta la misma amenaza en distintos hosts del mismo segmento de una jerarquía de red, lo que puede indicar la presencia de malware que se está propagando en la red. |
| Regla | X-Force: Conexión de salida satisfactoria a un proxy remoto o servicio de anonimización | Se desencadena cuando se observa una comunicación con un proxy remoto o un servicio de anonimización. Estos servicios normalmente se ocultan en la dirección de origen de la IP de origen. |
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.2.0
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Threat Monitoring Content Extension 2.2.0.
| Nombre | Optimizada | Se encuentra en |
|---|---|---|
| Hash de archivo | Sí | |
| Content-Type HTTP | Sí | Baseline Maintenance (Mantenimiento de línea base) |
| Solicitud GET HTTP | Sí | Baseline Maintenance (Mantenimiento de línea base) |
| Host HTTP | Sí | Baseline Maintenance (Mantenimiento de línea base) |
| Referrer HTTP | Sí | Baseline Maintenance (Mantenimiento de línea base) |
| HTTP Server | Sí | Baseline Maintenance (Mantenimiento de línea base) |
| User-Agent HTTP | Sí | Baseline Maintenance (Mantenimiento de línea base) |
En la tabla siguiente se muestran las funciones personalizadas que son nuevas en IBM Security QRadar Threat Monitoring Content Extension 2.2.0.
| Nombre | Descripción |
|---|---|
| Se ha detectado Log4j | Detecta las técnicas de ofuscación de log4j. |
La tabla siguiente muestra las reglas que son nuevas o actualizadas en IBM Security QRadar Threat Monitoring Content Extension 2.2.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:CategoryDefinition: Acceso a base de datos denegado | Identifica los sucesos de base de datos que se consideran de acceso denegado. |
| Bloque de construcción | BB:CategoryDefinition: Problema de programas maliciosos | Define sucesos de infección de spyware. |
| Bloque de construcción | BB:CategoryDefinition: Virus detectado | Define sucesos de detección de virus. |
| Bloque de construcción | BB:FalseNegative: Sucesos que indican un compromiso realizado correctamente | Define sucesos de riesgo real. |
| Bloque de construcción | BB:NetworkDefinition: Espacio de IP no definido | Define áreas de la red que no contienen hosts válidos. |
| Bloque de construcción | BB:NetworkDefinition: Direcciones de lista de observación | Define las redes que se deben incluir en una lista de observación. |
| Regla | Explotación seguida de actividad de host sospechosa | Se desencadena cuando los sucesos de explotación o ataque van seguidos de un suceso de actividad sospechosa, lo que puede indicar un ataque satisfactorio. |
| Regla | Explotación: Explotaciones seguidas de aceptaciones del cortafuegos | Se desencadena cuando los sucesos de explotación o ataque van seguidos de sucesos de aceptación de cortafuegos, lo que puede indicar un ataque satisfactorio. |
| Regla | Sucesos de explotación/programas maliciosos en varios destinos | Se desencadena cuando se ven sucesos de explotación o malware en varios hosts de destino. Puede indicar un software malicioso o un atacante que explota hosts vulnerables en la red. |
| Regla | Patrón de base de Log4Shell en los flujos | Se desencadena cuando se observa una posible Ejecución de código remoto relacionada con una explotación de Log4Shell (CVE-2021-44228). Puede indicar que un atacante la omite utilizando técnicas como, por ejemplo, variables de entorno del sistema, una búsqueda en minúsculas o mayúsculas, caracteres Unicode no válidos con mayúsculas, propiedades del sistema, notaciones y codificación de URL HTML. |
| Regla | Patrón de evasión de Log4Shell en los flujos | Se desencadena cuando se observa una posible Ejecución de código remoto relacionada con una explotación de Log4Shell (CVE-2021-44228). Puede indicar que un atacante la omite utilizando técnicas como, por ejemplo, variables de entorno del sistema, una búsqueda en minúsculas o mayúsculas, caracteres Unicode no válidos con mayúsculas, propiedades del sistema, notaciones y codificación de URL HTML. |
| Regla | Hash de Log4Shell en los sucesos | Se ha añadido un Hash de archivo a la condición de regla |
| Regla | Se han detectado varias amenazas sin limpiar en el mismo host | Se desencadena cuando se han detectado varias amenazas en el mismo host, donde la acción de antivirus realizada no es ni limpiar ni poner en cuarentena. Nota: Esta regla debe ajustarse para reflejar las acciones de antivirus aceptables.
|
| Regla | Origen de ataque de varios vectores | Se desencadena cuando un host de origen intenta varios vectores de ataque. Puede indicar que el host de origen tiene como objetivo específico un activo. |
| Regla | Posible ataque de DoS a través del Tiempo de respuesta del servidor web | Se ha actualizado la regla para que coincida con el QID. |
| Regla | Posible actividad de Log4Shell | Se desencadena cuando se observa una posible Ejecución de código remoto relacionada con una explotación de Log4Shell (CVE-2021-44228). Puede indicar que un atacante la omite utilizando técnicas como, por ejemplo, variables de entorno del sistema, una búsqueda en minúsculas o mayúsculas, caracteres Unicode no válidos con mayúsculas, propiedades del sistema, notaciones y codificación de URL HTML. |
| Regla | Posible actividad de Log4Shell (flujos) | Se desencadena cuando se observa una posible Ejecución de código remoto relacionada con una explotación de Log4Shell (CVE-2021-44228). Puede indicar que un atacante la omite utilizando técnicas como, por ejemplo, variables de entorno del sistema, una búsqueda en minúsculas o mayúsculas, caracteres Unicode no válidos con mayúsculas, propiedades del sistema, notaciones y codificación de URL HTML. |
| Regla | Origen vulnerable ante cualquier explotación | Se desencadena cuando se ataca un host local, donde el origen tiene al menos una vulnerabilidad. Puede indicar que el host era el objetivo en una explotación anterior. |
| Regla | Origen vulnerable ante esta explotación | Se desencadena cuando se ataca un host local, donde el host de origen es vulnerable al ataque que se está utilizando. Puede indicar que el host era el objetivo en una explotación o vulnerabilidad anterior. |
| Regla | Compromiso de firma satisfactorio | Se desencadena cuando una firma de host se ve comprometida satisfactoriamente. |
| Regla | Manipulación de sitios web mediante la inyección de SQL | Se ha actualizado el filtro de AQL. |
- BB:CategoryDefinition: Cualquier flujo
- BB:Definición de categoría: Autenticación correcta
- BB:CategoryDefinition: Vulnerabilidades por puerta trasera y troyanos
- BB:CategoryDefinition: Aceptación de cortafuegos o ACL
- BB:CategoryDefinition: Rechazos de cortafuegos o ACL
- BB:CategoryDefinition: IRC detectado en base a una aplicación
- BB:CategoryDefinition: IRC detectado en base a la categoría de suceso
- BB:CategoryDefinition: Detección de IRC en base a sucesos de cortafuegos
- BB:CategoryDefinition: Infracción de políticas de correo
- BB:CategoryDefinition: Actividad de cuenta después de explotación
- BB:CategoryDefinition: categorías de sucesos de reconocimiento
- BB:CategoryDefinition: Sucesos de reconocimiento
- BB:CategoryDefinition: flujos de reconocimiento
- BB:CategoryDefinition: Comunicación correcta
- BB:CategoryDefinition: categorías de sucesos de sospechosos
- BB:CategoryDefinition: Sucesos sospechosos
- BB:CategoryDefinition: Flujos sospechosos
- BB:CategoryDefinition: Flujo unidireccional
- BB:CategoryDefinition: DST de flujo unidireccional
- BB:CategoryDefinition: SRC de flujo unidireccional
- BB:DeviceDefinition: AV/AM
- BB:DeviceDefinition: cortafuegos / direccionador / conmutador
- BB:DeviceDefinition: IDS / IPS
- BB:DeviceDefinition: Proxy
- BB:Flowshape: Solo entrada
- BB:Flowshape: Solo salida
- BB:HostDefinition: Servidores de bases de datos
- BB:HostDefinition: servidores DHCP
- BB:HostDefinition: Servidores DNS
- BB:HostDefinition: Servidores FTP
- BB:HostDefinition: Servidores LDAP
- BB:HostDefinition: Servidores de correo
- BB:HostDefinition: Servidores de gestión de red
- BB:HostDefinition: Servidores proxy
- BB:HostDefinition: Servidores RPC
- BB:HostDefinition: Servidores
- BB:HostDefinition: Remitente o destinatario SNMP
- BB:HostDefinition: Servidores SSH
- BB:HostDefinition: Definición de virus y otros servidor de actualización
- BB:HostDefinition: Servidores web
- BB:HostDefinition: Servidor de Windows
- BB:HostReference: Servidores de bases de datos
- BB:HostReference: Servidores DHCP
- BB:HostReference: Servidores DNS
- BB:HostReference: Servidores FTP
- BB:HostReference: Servidores LDAP
- BB:HostReference: Servidores de correo
- BB:HostReference: Servidores proxy
- BB:HostReference: Servidores SSH
- BB:HostReference: Servidores web
- BB:HostReference: Servidores Windows
- BB:NetworkDefinition: Honeypot (señuelo) como direcciones
- BB:PortDefinition: Puertos gusano comunes
- BB:PortDefinition: Puertos de base de datos
- BB:PortDefinition: Puertos DHCP
- BB:PortDefinition: Puertos DNS
- BB:PortDefinition: Puertos FTP
- BB:PortDefinition: Puertos IRC
- BB:PortDefinition: Puertos LDAP
- BB:PortDefinition: Puertos de correo
- BB:PortDefinition: Puertos Proxy
- BB:PortDefinition: Puertos RPC
- BB:PortDefinition: Puertos SNMP
- BB:PortDefinition: Puertos SSH
- BB:PortDefinition: Puertos web
- BB:PortDefinition: Puertos Windows
- BB:ProtocolDefinition: Protocolos Windows
- Local: FTP detectado en puerto no estándar
- Local: SSH o Telnet detectado en puerto no estándar
- Posible servidor IRC local
- Posible acceso Honeypot (señuelo)
- Remoto: FTP detectado en puerto no estándar
- Remoto: Cliente P2P local conectado a más de 100 servidores
- Remoto: Cliente P2P local detectado
- Remoto: Servidor P2P local detectado
- Remoto: Remitente de correo SMTP
- Remoto: SSH o Telnet detectado en puerto no estándar
- Remoto: Cantidad sospechosa de tráfico de mensajería instantánea/chat
- Remoto: Uso de Usenet
La tabla siguiente muestra las búsquedas guardadas que son nuevas o actualizadas en IBM Security QRadar Threat Monitoring Content Extension 2.2.0.
| Nombre | Descripción |
|---|---|
| Posible Log4Shell detectado | Realiza búsquedas para detectar la actividad de Log4j en los sucesos. |
| Posible Log4Shell detectado (flujos) | Realiza búsquedas para detectar la actividad de Log4j en los flujos. |
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.1.1
Se ha actualizado el manejo de errores en la función personalizada HOMOGLYPH::DETECTED que se utiliza en varias reglas y búsquedas guardadas.
La tabla siguiente muestra los datos de referencia que son nuevos o actualizados en IBM Security QRadar Threat Monitoring Content Extension 2.1.1.
| Nombre | Descripción |
|---|---|
| URL maliciosos | Lista los URL maliciosos identificados. |
| URL de programa malicioso | Lista los URL de programas maliciosos identificados. |
| URL de phishing | Lista los URL de phishing identificados. |
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.1.0
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Threat Monitoring Content Extension 2.1.0.
| Nombre | Optimizada | Se encuentra en |
|---|---|---|
| Vía de acceso de API | Nee | Amazon AWS |
| Hash MD5 | Nee | Cisco AMP |
| Hash MD5 padre | Nee | Cisco AMP |
| Hash SHA1 de padre | Nee | Cisco AMP |
| Hash SHA256 de padre | Nee | Cisco AMP |
| URL del referente | Sí | |
| URI de solicitud | Nee | Amazon AWS |
| SHA1 Hash | Nee | Cisco AMP |
| Hash SHA256 | Nee | Cisco AMP |
| URL | Sí | |
| Vía de acceso del URL | Nee | Cisco AMP |
| UrlHost | Sí | |
| Agente de usuario | Nee |
La tabla siguiente muestra las reglas que son nuevas o actualizadas en IBM Security QRadar Threat Monitoring Content Extension 2.1.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Patrón de base de Log4Shell | Se desencadena cuando se observa una posible Ejecución de código remoto relacionada con una explotación de Log4Shell (CVE-2021-44228). Puede indicar que un atacante la omite utilizando técnicas como, por ejemplo, variables de entorno del sistema, una búsqueda en minúsculas o mayúsculas, caracteres Unicode no válidos con mayúsculas, propiedades del sistema, notaciones y codificación de URL HTML. |
| Regla | Patrón de evasión de Log4Shell | Se desencadena cuando se observa una posible Ejecución de código remoto relacionada con una explotación de Log4Shell (CVE-2021-44228). Puede indicar que un atacante la omite utilizando técnicas como, por ejemplo, variables de entorno del sistema, una búsqueda en minúsculas o mayúsculas, caracteres Unicode no válidos con mayúsculas, propiedades del sistema, notaciones y codificación de URL HTML. |
| Regla | Hash de Log4Shell en los sucesos | Se desencadena cuando se observa un IOC (Hash de archivo) relacionado con la explotación de Log4Shell (CVE-2021-44228) en un suceso. Nota: Los conjuntos de referencia Log4Shell MD5, Log4Shell SHA1y Log4Shell SHA256 se han rellenado previamente. Ajuste estos conjuntos de referencia con el IOC relevante.
|
| Regla | Hash de Log4Shell en los flujos | Se desencadena cuando se observa un IOC (Hash de archivo) relacionado con la explotación de Log4Shell (CVE-2021-44228) en un flujo. Nota: Los conjuntos de referencia Log4Shell MD5, Log4Shell SHA1y Log4Shell SHA256 se han rellenado previamente. Ajuste estos conjuntos de referencia con el IOC relevante.
|
La tabla siguiente muestra los datos de referencia que son nuevos o actualizados en IBM Security QRadar Threat Monitoring Content Extension 2.1.0.
| Nombre | Descripción |
|---|---|
| Log4Shell MD5 | Este conjunto de referencia lista los hashes MD5 asociados con Log4Shell (CVE-2021-44228). |
| Log4Shell SHA1 | Este conjunto de referencia lista los hashes SHA1 asociados con Log4Shell (CVE-2021-44228). |
| Log4Shell SHA256 | Este conjunto de referencia lista los hashes SHA256 asociados con Log4Shell (CVE-2021-44228). |
La tabla siguiente muestra las búsquedas guardadas que son nuevas o actualizadas en IBM Security QRadar Threat Monitoring Content Extension 2.1.0.
| Nombre | Descripción |
|---|---|
| Instancias históricas de Log4Shell - Sucesos | Realiza búsquedas para detectar la actividad de Log4j en los sucesos. |
| Instancias históricas de Log4Shell - Flujos | Realiza búsquedas para detectar la actividad de Log4j en los flujos. |
| Patrón de base de Log4Shell | Realiza búsquedas para detectar la actividad de Log4j. |
| Patrón de evasión de Log4Shell | Realiza búsquedas para detectar la actividad de Log4j. |
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 2.0.0
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Threat Monitoring Content Extension 2.0.0.
| Nombre | Optimizada | Se encuentra en |
|---|---|---|
| BytesReceived | Sí | |
| BytesSent | Sí | |
| METHOD | Nee | |
| URL del referente | Sí | |
| Código de respuesta | Nee | |
| Tiempo de respuesta del servidor | Sí | Apache |
| Serie de consulta de URL | Nee |
La tabla siguiente muestra las reglas y los bloques de construcción que son nuevos o actualizados en IBM Security QRadar Threat Monitoring Content Extension 2.0.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:DeviceDefinition: Servidores web | Define los dispositivos DNS del sistema. |
| Bloque de construcción | BB:Threats: Estado del cliente HTTP | Detecta solicitudes de cliente de servidor web mal formadas. |
| Bloque de construcción | BB:Threats: Estado de HTTP Server | Detecta solicitudes de servidor web mal formadas. |
| Bloque de construcción | BB:Threats: Servicio HTTP no disponible | Detecta cuando el servicio de servidor web no está disponible. |
| Bloque de construcción | BB:Threats: Posible ataque de DoS | Detecta posibles ataques de denegación de servicio en un servidor web. |
| Bloque de construcción | BB:Threats: Tráfico de red de IP sospechoso | Detecta un tráfico de red sospechoso en un servidor web desde una dirección IP categorizada por X-Force como maliciosa. |
| Bloque de construcción | BB:Threats: Tráfico de red sospechoso | Detecta un tráfico de red sospechoso en un servidor web desde una dirección IP categorizada por X-Force como maliciosa. |
| Bloque de construcción | BB:Threats: Métodos HTTP no seguros | Detecta cuando el servidor web utiliza métodos http no seguros. |
| Regla | Comunicación con un sitio web que se sabe que está distribuyendo código que puede ser un troyano | Se ha actualizado la respuesta de regla. |
| Regla | Posible actividad de servidor web de riesgo continuado | Se desencadena cuando se ven continuamente métodos HTTP no seguros. Puede ser un atacante malintencionado que actualiza el contenido de las aplicaciones web. |
| Regla | Posible ataque de DoS en un servidor web | Se desencadena cuando se detecta un posible ataque de denegación de servicio desde una única dirección IP de origen. |
| Regla | Posible ataque de DoS a través del Tiempo de respuesta del servidor web | Se desencadena cuando un tiempo de respuesta del servidor aumenta exponencialmente como resultado de un exceso de tráfico desde una dirección IP. Puede indicar usuarios abusivos, bots con un comportamiento indebido y posibles ataques de denegación de servicio. |
| Regla | Posible inundación de DoS HTTP | Se desencadena cuando un servidor web se inunda con una solicitud HTTP. Puede indicar un atacante malintencionado que inicia una serie de solicitudes HTTP en un servidor web y lo inunda con más solicitudes HTTP de las que puede procesar. |
| Regla | Posible actividad maliciosa identificada por el URL de referenciador | Se desencadena cuando se observa un url de referenciador atribuido a actividad potencialmente maliciosa. |
| Regla | Posible actualización del contenido del sitio web | Se desencadena cuando se realiza un cambio o una actualización en una aplicación web. Puede ser un atacante malintencionado que actualiza el contenido de una página web para deformarla. |
| Regla | Una misma amenaza detectada en el mismo host | Se ha actualizado para incluir direcciones IP. |
| Regla | Longitud de consulta DNS sospechosa | Se ha actualizado la condición de regla. |
| Regla | Tráfico de red sospechoso a un servidor web interno | Se desencadena cuando una dirección IP que coincide con una de las direcciones IP hostiles conocidas categorizadas por X-Force explora el mismo URL varias veces. |
| Regla | Actividades sospechosas del servidor web | Se desencadena cuando se detecta un error de cliente de servidor web o un error de servidor. Puede indicar una actividad sospechosa. |
| Regla | Manipulaciones de sitios web mediante la inyección de SQL | Se desencadena cuando se observa un comportamiento anormal como, por ejemplo, la inyección de SQL. |
La tabla siguiente muestra los datos de referencia que son nuevos o actualizados en IBM Security QRadar Threat Monitoring Content Extension 2.0.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Conjunto de referencia | URL de programa malicioso | Este conjunto de referencia recoge los URL de programa malicioso identificados. |
| Conjunto de referencia | XFE ATPF-mw_url | Este conjunto de referencia recoge los URL de programa malicioso identificados. |
La tabla siguiente muestra las búsquedas guardadas que son nuevas o actualizadas en IBM Security QRadar Threat Monitoring Content Extension 2.0.0.
| Nombre | Descripción |
|---|---|
| Tiempo de respuesta por servidor | Esta búsqueda muestra el promedio de tiempo de solicitud por servidor. |
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 1.2.1
En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Threat Monitoring Content Extension 1.2.1.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Nombre de amenaza | Sí | 1 | emailThreats=([^\s]+) EVC_EV_VIRUS_NAME=([^\s]+) malware_signature=([^\t]+) Spyware\/Grayware: ([^\s]+) threatName=([^\s]+) virus_name: "(.*?)" Virus\/Malware: ([^\s]+) VirusName=([^\t]+) |
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 1.2.0
En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Threat Monitoring Content Extension 1.2.0.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Tipo de solicitud de DNS | Nee | 1 1 2 |
cat=([^_]+) Question Type=([^\s]+) query:\s([^\s]+)\s\w+\s(\w+) |
| Subtipo | Nee | 1 | Send/Receive indicator=([^\s]+) |
La tabla siguiente muestra las propiedades personalizadas utilizadas en IBM Security QRadar Threat Monitoring Content Extension 1.2.0 que se encuentran en otras extensiones de contenido.
| Propiedad personalizada | Optimizada | Se encuentra en |
|---|---|---|
| Código de error | Sí | |
| Nombre de proceso | Sí | |
| UrlHost | Sí |
En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Threat Monitoring Content Extension 1.2.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:DeviceDefinition: DNS | Define los dispositivos DNS del sistema. |
| Regla | Comunicación con un host posiblemente hostil (flujos) | Se activa cuando el contenido de flujo incluye un host que coincide con un host hostil conocido, categorizado por X-force o en la recopilación de conjuntos de referencia. Nota: Los conjuntos de referencia URL maliciosos, URL de programa maliciosoy URL de phishing deben estar rellenados. Se puede utilizar la aplicación Threat Intelligence para importar canales de información de amenazas en estos conjuntos de referencia.
|
| Regla | Comunicación con una dirección IP posiblemente hostil (flujos) | Se activa cuando el contenido del flujo incluye una dirección IP que coincide con las direcciones IP hostiles conocidas categorizadas por X-force o en la recopilación de conjuntos de referencia. Nota: los conjuntos de referencia IP de malware, IP de botnet, IP C&C de botnet, IP de phishing e IP de anonimizador deben rellenarse. Se puede utilizar la aplicación Threat Intelligence para importar canales de información de amenazas en estos conjuntos de referencia. |
| Regla | Tráfico SMB excesivo denegado desde un host comprometido | Se activa cuando se ejecutan demasiados intentos de conexión con SMB desde un host categorizado como comprometido. |
| Regla | Posible uso de homoglifos | Se activa cuando un nombre de dominio contiene uno o varios homoglifos, lo que podría provocar que un dominio tuviese el mismo aspecto que un dominio de confianza, pero redirigiese a un host malicioso. La función personalizada HOMOGLYPH::DETECTED, que contiene 1792 entradas de homoglifos, acepta una cadena y devuelve el valor true si dicha cadena contiene un homoglifo. Nota: Para ver los sucesos que desencadenarían esta regla, utilice la búsqueda Uso de homoglyph potencial . Ajuste la regla con caracteres válidos antes de habilitar la regla y la creación de delitos.
|
| Regla | Posible uso de homoglifos (flujos) | Se activa cuando un nombre de dominio contiene uno o varios homoglifos, lo que podría provocar que un dominio tuviese el mismo aspecto que un dominio de confianza, pero redirigiese a un host malicioso. La función personalizada HOMOGLYPH::DETECTED, que contiene 1792 entradas de homoglifos, acepta una cadena y devuelve el valor true si dicha cadena contiene un homoglifo. Nota: Para ver los flujos que desencadenarían esta regla, utilice la búsqueda Uso de homoglyph potencial (Flujos) . Ajuste la regla con caracteres válidos antes de habilitar la regla y la creación de delitos.
|
| Regla | Tráfico SMB permitido desde un host comprometido | Se activa cuando se permite tráfico SMB desde un host categorizado como comprometido. |
| Regla | Inicio de sesión correcto desde un host comprometido | Se activa cuando se ejecuta una autenticación correcta en un host categorizado como comprometido. |
| Regla | Longitud de consulta DNS sospechosa | Se activa cuando un DNS es más largo de lo habitual, podría indicar dominios de DGA y dominios onion. |
| Regla | Programa sospechoso iniciando consulta DNS (Windows) | Se activa cuando un programa que no se considera legítimo inicia una consulta DNS. Nota: El conjunto de referencia Lista blanca de aplicaciones DNS debe rellenarse con aplicaciones permitidas para generar consultas DNS
|
La gravedad, la credibilidad, la relevancia y el limitador de respuestas se actualizan en IBM Security QRadar Threat Monitoring Content Extension 1.2.0.
La tabla siguiente muestra las reglas que se han renombrado en IBM Security QRadar Threat Monitoring Content Extension 1.2.0.
| Nombre anterior | Nombre nuevo |
|---|---|
| Local: servidor FTP oculto | Local: FTP detectado en puerto no estándar |
| Remoto: Mensajería instantánea/chat | Remoto: Cantidad sospechosa de tráfico de mensajería instantánea/chat |
| X-Force Premium: Conexión interna con un host categorizado como programa malicioso | X-Force: Conexión interna con un host categorizado como programa malicioso |
| X-Force Premium: Host interno que se comunica con URL de mandatos y control de Botnet | X-Force: Host interno que se comunica con URL de mandatos y control de Botnet |
| X-Force Premium: Comunicación de host interno con URL de programa malicioso | X-Force: Comunicación de host interno con URL de programa malicioso |
| X-Force Premium: Hosts internos que se comunican con hosts categorizados como anonimizadores | X-Force: Hosts internos que se comunican con hosts categorizados como anonimizadores |
| X-Force Premium: Servidor de correo que envía correo a servidores categorizados como SPAM | X-Force: Servidor de correo que envía correo a servidores categorizados como SPAM |
| X-Force Premium: Servidores que no son de correo envía correo a servidores categorizados como SPAM | X-Force: Servidores que no son de correo envía correo a servidores categorizados como SPAM |
| X-Force Premium: Sistemas no servidores que se comunican con IP externas clasificadas como dinámicas | X-Force: Sistemas no servidores que se comunican con IP externas clasificadas como dinámicas |
| X-Force Premium: Servidores que se comunican con IP externas clasificadas como dinámicas | X-Force: Servidores que se comunican con IP externas clasificadas como dinámicas |
Las reglas siguientes se han actualizado en IBM Security QRadar Threat Monitoring Content Extension 1.2.0 para utilizar la dirección de origen en lugar de la IP de origen:
- Error de comunicación con un sitio web malicioso
- Se han detectado varias amenazas en el mismo host
- Una misma amenaza detectada en varios hosts
- Una misma amenaza detectada en varios servidores
- Una misma amenaza detectada en el mismo host
- Se ha detectado la misma amenaza en la misma red pero distintos hosts
Las reglas siguientes se han actualizado en IBM Security QRadar Threat Monitoring Content Extension 1.2.0 para utilizar la dirección de destino en lugar de la IP de destino:
- Tráfico SMB excesivo denegado desde un host comprometido
- Tráfico SMB permitido desde un host comprometido
- Inicio de sesión correcto desde un host comprometido
La tabla siguiente muestra los conjuntos de referencia en IBM Security QRadar Threat Monitoring Content Extension 1.2.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Datos de referencia | pulse_imports | Parte del panel de control de Pulse. |
| Conjunto de referencia | IP de anonimización | Este conjunto de referencia lista las direcciones IP de anonimización identificadas. |
| Conjunto de referencia | IP de botnet C&C | Este conjunto de referencia lista las direcciones IP del servidor de mandato y control de botnet identificadas. |
| Conjunto de referencia | IP de botnet | Este conjunto de referencia muestra las direcciones IP de botnet identificadas. |
| Conjunto de referencia | Hosts comprometidos | Este conjunto de referencia recoge los hosts comprometidos identificados. |
| Conjunto de referencia | Lista de elementos permitidos de aplicaciones DNS | Este conjunto de referencia recoge la lista de elementos permitidos de aplicaciones DNS. |
| Conjunto de referencia | URL maliciosos | Este conjunto de referencia lista los URL maliciosos identificados. |
| Conjunto de referencia | Categorías web malintencionadas | Este conjunto de referencia recoge las categorías web maliciosas identificadas. |
| Conjunto de referencia | IP de programa malicioso | Este conjunto de referencia recoge las direcciones IP de programa malicioso identificadas. |
| Conjunto de referencia | URL de programa malicioso | Este conjunto de referencia recoge los URL de programa malicioso identificados. |
| Conjunto de referencia | IP de phishing | Este conjunto de referencia recoge las direcciones IP de phishing identificadas. |
| Conjunto de referencia | URL de phishing | Este conjunto de referencia recoge los URL de phishing identificados. |
La tabla siguiente muestra las búsquedas guardadas en IBM Security QRadar Threat Monitoring Content Extension 1.2.0.
| Nombre | Descripción |
|---|---|
| Posible uso de homoglifos | Detecta el uso de homoglifos. |
| Posible uso de homoglifos (flujos) | Detecta el uso de homoglifos en los flujos. |
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 1.1.0
En la tabla siguiente se muestran las propiedades personalizadas que se incluyen en IBM Security QRadar Threat Monitoring Content Extension 1.1.0.
| Propiedad personalizada | Se encuentra en |
|---|---|
| Nombre de amenaza | |
| URL | |
| Categoría web |
En la tabla siguiente se muestran las reglas y los bloques de construcción que se actualizan en IBM Security QRadar Threat Monitoring Content Extension 1.1.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:Threats: Uso sospechoso del protocolo IP: Combinación no permitida del distintivo TCP | Identifica los flujos que tienen una combinación no permitida del distintivo TCP. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: tipo de código ICMP sospechoso | Identifica flujos de ICMP con códigos de tipo de protocolo de mensajes de control de Internet (ICMP). |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: TCP o UDP Puerto 0 | Identifica flujos sospechosos que utilizan el puerto 0. |
| Bloque de construcción | BB:HostDefinition:Proxy Servidores | Edite este bloque de construcción para definir los servidores proxy típicos. Se utiliza con los bloques de construcción BB:FalsePositive : Categorías de falso positivo de servidor proxy y BB:FalsePositve: Sucesos de falso positivo de servidor proxy. |
| Bloque de construcción | BB:CategoryDefinition: Suceso de aceptación de cortafuegos o de ACL para un dispositivo cortafuegos/direccionador/conmutador | Define los sucesos de aceptación de cortafuegos o ACL de un cortafuegos, direccionador y conmutador. |
| Bloque de construcción | BB:DeviceDefinition: AV/AM | Define todos los antivirus (AV) y antimalware (AM) del sistema. |
| Bloque de construcción | BB:DeviceDefinition: Proxy | Define todos los orígenes proxy del sistema. |
| Bloque de construcción | BB:DeviceDefinition: cortafuegos / direccionador / conmutador | Define todos los cortafuegos, direccionadores y conmutadores del sistema. |
| Bloque de construcción | BB:CategoryDefinition: sucesos de gusanos | Edite este bloque de construcción para definir los sucesos de gusano. Este bloque de construcción solo se aplica a sucesos no detectados por una regla personalizada. |
| Bloque de construcción | BB:CategoryDefinition: SRC de flujo unidireccional | |
| Bloque de construcción | BB:Flowshape: Solo salida | Coincide con flujos que solo son de salida |
| Bloque de construcción | BB:CategoryDefinition: categorías de sucesos de reconocimiento | Edite este bloque de construcción para incluir todos los sucesos que indican actividad de reconocimiento. |
| Bloque de construcción | BB:CategoryDefinition: categorías de sucesos de sospechosos | Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa. |
| Bloque de construcción | BB:Threats: Exploración: Baja exploración ICMP | Identifica un bajo nivel de reconocimiento de ICMP. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: flujos bidireccionales de carga útil cero | Identifica tráfico bidireccional que no incluye carga útil. |
| Bloque de construcción | BB:Threats: Exploración: alta exploración | Identifica un alto nivel de posible reconocimiento. |
| Bloque de construcción | BB:CategoryDefinition: Flujo unidireccional | |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: respuestas ICMP unidireccionales | Identifica tráfico en los que se detecten respuestas ICMP sin solicitud. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: flujos ICMP unidireccionales | Identifica flujos ICMP unidireccionales. |
| Bloque de construcción | BB:Flowshape: Solo entrada | Coincide con flujos que solo son de entrada. |
| Bloque de construcción | BB:CategoryDefinition: flujos de reconocimiento | Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa. |
| Bloque de construcción | BB:Threats: Exploración de puertos: exploración de puertos UDP | Identifica exploraciones de puerto basadas en UDP. |
| Bloque de construcción | BB:Threats: Exploración: Exploración media de ICMP | Identifica un nivel medio de reconocimiento de ICMP. |
| Bloque de construcción | BB:Threats: Exploración: Bajo flujo de respuesta vacía | Detecta posible actividad de reconocimiento en la que el recuento de paquetes de origen es mayor de 500. |
| Bloque de construcción | BB:CategoryDefinition: Flujos sospechosos | Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa. |
| Bloque de construcción | BB:CategoryDefinition: Sucesos sospechosos | Edite este bloque de construcción para incluir todos los sucesos que indican una actividad sospechosa. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: flujo de salida de larga duración | Identifica flujos con más de 48 horas de actividad. |
| Bloque de construcción | BB:Threats: Exploración: Flujo medio de respuesta vacía | Detecta posible actividad de reconocimiento en la que el recuento de paquetes de origen es mayor de 5000. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: paquetes ICMP de gran tamaño | Identifica flujos con paquetes ICMP anormalmente grandes. |
| Bloque de construcción | BB:Threats: Exploración: Exploración alta de ICMP | Identifica un nivel alto de reconocimiento de ICMP. |
| Bloque de construcción | BB:Threats: Exploración de puertos: exploraciones de host | Identifica posible reconocimiento por flujos. |
| Bloque de construcción | BB:Threats: Exploración: Exploración media | Identifica un nivel medio de reconocimiento potencial. |
| Bloque de construcción | BB:Threats: Exploración: Baja exploración | Identifica un nivel bajo de reconocimiento potencial. |
| Bloque de construcción | BB:CategoryDefinition: Sucesos de reconocimiento | Edite este bloque de construcción para incluir todos los sucesos que indican actividad de reconocimiento. |
| Bloque de construcción | BB:Threats: Exploración: Exploración potencial | Identifica posible reconocimiento por flujos. |
| Bloque de construcción | BB:CategoryDefinition: DST de flujo unidireccional | |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: flujos TCP unidireccionales | Identifica flujos TCP unidireccionales. |
| Bloque de construcción | BB:CategoryDefinition: Infracción de políticas de correo | Editar este bloque de construcción para incluir todo aquello que considere como una infracción de la política basada en correo. Por ejemplo, tráfico de salida en el puerto 25 que no se origina en un servidor de correo. |
| Bloque de construcción | BB:Threats: Exploración: Flujo alto de respuesta vacía | Detecta posible actividad de reconocimiento en la que el recuento de paquetes de origen es mayor de 100 000. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: paquetes DNS de gran tamaño | Identifica flujos con paquetes DNS anormalmente grandes. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: flujos UDP unidireccionales y variados | Identifica UDP unidireccional y otros flujos diversos. |
| Regla | Proxy remoto o servicio de anonimización (entrante) |
|
| Regla | Proxy remoto o servicio de anonimización (saliente) |
|
| Regla | WormDetection: Conexiones correctas a Internet en puertos que suelen ser de gusanos | Se ha actualizado una prueba de regla para eliminar dos bloques de construcción y utilizar uno nuevo para validar solo contra conexiones correctas:
|
| Regla | Conexión de entrada correcta desde un Botnet CandC conocido | Condiciones de regla actualizadas para filtrar sucesos/flujos correctamente. |
| Regla | Comunicación con un sitio web implicado anteriormente en inyección de SQL | Regla renombrada (antes era siteen lugar de web site.) |
| Regla | Comunicación con un sitio web en la lista negra de sitios conocidos o que utiliza flux rápido | Regla renombrada (antes era siteen lugar de web site.) |
| Regla | Vulnerabilidad encadenada seguida de sucesos sospechosos en host de tercero | Informa de actividad de algún tipo de exposición o ataque desde la misma dirección IP de origen seguido de actividad sospechosa desde la misma dirección IP de destino que el suceso original en 15 minutos, si la IP de origen no es igual a la IP de destino. Esta regla se ha inhabilitado de forma predeterminada porque está pensada como alternativa a la regla Vulnerabilidad encadenada seguida de sucesos sospechosos que ignora sucesos con la misma IP de origen y destino. |
| Regla | Se han detectado varias amenazas en el mismo host | Indica que se han detectado varias amenazas en el mismo host. |
| Regla | Una misma amenaza detectada en varios hosts | Indica que se ha detectado la misma amenaza en varios host que no son servidores. |
| Regla | Una misma amenaza detectada en varios servidores | Indica que se ha detectado la misma amenaza en varios host que son servidores. |
| Regla | Una misma amenaza detectada en el mismo host | Indica que se ha detectado la misma amenaza en el mismo host. Esto puede indicar que el Antivirus ha limpiado un archivo generado por la amenaza y no la amenaza propiamente dicha. La ventana de tiempo debería ser los suficientemente grande como para cubrir al menos dos ciclos de comprobaciones por parte del Antivirus. |
| Regla | Se ha detectado la misma amenaza en la misma red pero distintos hosts | Indica que se ha detectado la misma amenaza en distintos hosts de la misma red. |
| Regla | Error de comunicación con un sitio web malicioso | Avisa cuando se realiza una comunicación errónea a un sitio web malicioso. |
| Regla | Comunicación correcta a un sitio web malicioso | Avisa cuando se realiza una comunicación correcta a un sitio web malicioso. |
La tabla siguiente muestra los datos de referencia que se actualizan en IBM Security QRadar Threat Monitoring Content Extension 1.1.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Conjunto de referencia | Categorías web malintencionadas | Define categorías web malintencionadas. Se llena automáticamente con siete categorías web malintencionadas. |
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 1.0.3
En la tabla siguiente se muestran las reglas que se actualizan en IBM Security QRadar Threat Monitoring Content Extension 1.0.3.
| Tipo | Nombre | Descripción del cambio |
|---|---|---|
| Regla | Conexión de entrada correcta desde un Botnet Command and Control conocido | Se ha actualizado una prueba de regla de valor 'any' a 'all'. Los administradores que han modificado esta regla deben revisar sus pruebas de reglas para determinar que todos los valores estén establecidos:
|
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 1.0.2
La tabla siguiente muestra los bloques de construcción que se actualizan en IBM Security QRadar Threat Monitoring Content Extension 1.0.2.
| Tipo | Nombre | Descripción del cambio |
|---|---|---|
| Bloque de construcción | BB:Suspicious: Remoto: UDP unidireccional o flujos varios | Se ha actualizado la última prueba de regla de los bloques de construcción de flujos remotos para que utilicen una de las pruebas siguientes:
|
| Bloque de construcción | BB:Suspicious: Local: UDP unidireccional o flujos varios | Se ha actualizado la última prueba de regla de los bloques de construcción de flujos locales para que utilicen una de las pruebas siguientes:
|
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 1.0.1
La tabla siguiente muestra los bloques de construcción que se actualizan en IBM Security QRadar Threat Monitoring Content Extension 1.0.1.
| Tipo | Descripción | Descripción del cambio |
|---|---|---|
| Regla | Botnet: Posibles conexiones de botnet (DNS) | Se ha añadido una prueba de regla: |
| Regla | WormDetection: Conexiones correctas a Internet en puertos que suelen ser de gusanos | Se ha añadido una prueba de regla: |
| Regla | Botnet: Conexión de entrada correcta desde un Botnet Command and Control conocido | Se ha añadido una prueba de regla: |
| Bloque de construcción | BB:DeviceDefinition: Cortafuegos/direccionador/conmutador | Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión. |
| Bloque de construcción | BB:CategoryDefinition: Salto previo DMZ | Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión. |
| Bloque de construcción | BB:CategoryDefinition: Salto posterior DMZ | Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión. |
IBM Seguridad QRadar Extensión de contenido de supervisión de amenazas 1.0.0
La extensión Tema de amenaza añade 2 propiedades de suceso personalizadas para identificar URL, 10 conjuntos de referencia, 58 reglas relacionadas con amenazas y 56 bloques de construcción para un total de 126 complementos de contenido para QRadar. Este paquete de extensión/contenido es necesario para los administradores con canales de información de reputación de IP de X-Force Premium habilitados en sus dispositivos IBM QRadar SIEM . La instalación de este contenido añade las reglas de X-Force necesarias que funcionan con los canales de información de reputación de IBM X-Force Exchange.Propiedades de suceso personalizadas añadidas a la extensión de amenaza
| Nombre | Expresión regular |
|---|---|
| URL | \(URL=(.*?)\) |
| URL | (?:cs-uri=| )(?:http|ftp|tcp|https):\/\/(.+?)\s |
| Nombre | Tipo |
|---|---|
| Servidores DNS | Conjunto de referencia |
| Servidores de base de datos | Conjunto de referencia |
| Servidores DHCP | Conjunto de referencia |
| Servidores FTP | Conjunto de referencia |
| Servidores LDAP | Conjunto de referencia |
| Servidores de correo | Conjunto de referencia |
| Servidores proxy | Conjunto de referencia |
| Servidores SSH | Conjunto de referencia |
| Servidores web | Conjunto de referencia |
| Servidores Windows | Conjunto de referencia |
| Nombre | Categoría |
|---|---|
| X-Force Premium: Comunicación interna de host con URL malware | Amenazas (X-Force) |
| X-Force Premium: Conexión interna a host categorizado como malware | Amenazas (X-Force) |
| X-Force Premium: Host interno comunicándose con URL comando y control de botnet | Amenazas (X-Force) |
| X-Force Premium: Hosts internos que se comunican con el host categorizado como Anonimizadores | Amenazas (X-Force) |
| X-Force Premium: Servidores que se comunican con IP externa clasificada como dinámica | Amenazas (X-Force) |
| X-Force Premium: No servidores que se comunican con IP externa clasificada como dinámica | Amenazas (X-Force) |
| X-Force Premium: Servidor no de correo que envía correo a servidores categorizados como SPAM | Amenazas (X-Force) |
| X-Force Premium: Servidor de correo que envía correo a servidores categorizados como SPAM | Amenazas (X-Force) |
| Detección de host de correo local de envíos masivos | Actividad postintrusión |
| Remoto: Actividad DNS basada en cliente con Internet | Actividad postintrusión |
| Posible gusano local detectado | Actividad postintrusión |
| Local: servidor FTP oculto | Actividad postintrusión |
| Local: SSH o Telnet detectado en puerto no estándar | Actividad postintrusión |
| Conexiones correctas a Internet en puertos que suelen ser de gusanos | Actividad postintrusión |
| Gusano detectado (sucesos) | Actividad postintrusión |
| Host local que envía programa malicioso | Programa malicioso |
| Remoto: conexiones IRC | Conformidad |
| Remoto: Mensajería instantánea/chat | Conformidad |
| Remoto: Servidor P2P local detectado | Conformidad |
| Remoto: Uso de Usenet | Conformidad |
| Remoto: SSH o Telnet detectado en puerto no estándar | Conformidad |
| Remoto: Cliente P2P local detectado | Conformidad |
| Remoto: Cliente P2P local conectado a más de 100 servidores | Conformidad |
| Remoto: Servidor P2P local conectado a más de 100 clientes | Conformidad |
| Remoto: servidor FTP oculto | Conformidad |
| Comunicación con un sitio web conocido por su implicación en actividad de Botnet | Amenazas |
| Local: servidor FTP oculto | Amenazas |
| Local: SSH o Telnet detectado en puerto no estándar | Amenazas |
| Remoto: Cliente P2P local detectado | Amenazas |
| Conexión a un proxy remoto o servicio de anonimización (saliente) | Amenazas |
| Comunicación con un sitio web conocido por su asociación con la red empresarial rusa | Amenazas |
| Comunicación con un sitio web conocido por su ayuda en la distribución de programa malicioso | Amenazas |
| Posible conexión de Botnet (DNS) | Amenazas |
| Remoto: Mensajería instantánea/chat | Amenazas |
| Posibles sucesos de Botnet que impliquen delitos | Amenazas |
| Remoto: servidor FTP oculto | Amenazas |
| Posible acceso Honeypot (señuelo) | Amenazas |
| Conexión de entrada correcta desde un Botnet CandC conocido | Amenazas |
| Remoto: Servidor P2P local detectado | Amenazas |
| Remoto: Servidor P2P local conectado a más de 100 clientes | Amenazas |
| Remoto: Remitente de correo SMTP | Amenazas |
| Remoto: SSH o Telnet detectado en puerto no estándar | Amenazas |
| Comunicación con un sitio web implicado anteriormente en inyección de SQL | Amenazas |
| Posible conexión a un botnet CandC conocido | Amenazas |
| Host local en lista de botnet CandC (SRC) | Amenazas |
| Host local en lista botnet CandC (DST) | Amenazas |
| Comunicación con un sitio web conocido por propagar código que pueda ser troyano | Amenazas |
| Comunicación con un sitio web conocido por ser un sitio de phishing o fraudulento. | Amenazas |
| Comunicación con un sitio web en la lista negra de sitios conocidos o que utiliza flux rápido | Amenazas |
| Conexión a un proxy remoto o servicio de anonimización (entrante) | Amenazas |
| Remoto: Cliente P2P local conectado a más de 100 servidores | Amenazas |
| Remoto: conexiones IRC | Botnet |
| Posible conexión de Botnet (DNS) | Botnet |
| Posibles sucesos de Botnet que impliquen delitos | Botnet |
| Conexión de entrada correcta desde un Botnet CandC conocido | Botnet |
| Posible conexión a un botnet CandC conocido | Botnet |
| Host local en lista de botnet CandC (SRC) | Botnet |
| Host local en lista botnet CandC (DST) | Botnet |
| Nombre | Categoría |
|---|---|
| BB:ProtocolDefinition: Protocolos Windows | Port\Protocol Definition |
| BB:PortDefinition: Puertos de base de datos | Port\Protocol Definition |
| BB:PortDefinition: Puertos FTP | Port\Protocol Definition |
| BB:PortDefinition: Puertos IRC | Port\Protocol Definition |
| BB:PortDefinition: Puertos Windows | Port\Protocol Definition |
| BB:PortDefinition: Puertos SNMP | Port\Protocol Definition |
| BB:PortDefinition: Puertos RPC | Port\Protocol Definition |
| BB:PortDefinition: Puertos Syslog | Port\Protocol Definition |
| BB:PortDefinition: Puertos SSH | Port\Protocol Definition |
| BB:PortDefinition: Puertos LDAP | Port\Protocol Definition |
| BB:PortDefinition: Puertos de correo | Port\Protocol Definition |
| BB:PortDefinition: Puertos DNS | Port\Protocol Definition |
| BB:PortDefinition: Puertos DHCP | Port\Protocol Definition |
| BB:PortDefinition: Puertos web | Port\Protocol Definition |
| BB:PortDefinition: Puertos frecuentes de gusanos | Port\Protocol Definition |
| BB:HostReference: Servidores LDAP | Definiciones de host |
| BB:HostDefinition: Definición de virus y otros servidor de actualización | Definiciones de host |
| BB:HostDefinition: Servidores FTP | Definiciones de host |
| BB:HostDefinition: Activos DMZ | Definiciones de host |
| BB:HostReference: Servidores web | Definiciones de host |
| BB:HostDefinition: Servidor de Windows | Definiciones de host |
| BB:HostDefinition: Servidores | Definiciones de host |
| BB:HostReference: Servidores FTP | Definiciones de host |
| BB:HostDefinition: Servidores SSH | Definiciones de host |
| BB:HostDefinition: Servidores de bases de datos | Definiciones de host |
| BB:HostDefinition: Servidores LDAP | Definiciones de host |
| BB:HostDefinition: Servidores web | Definiciones de host |
| BB:HostDefinition: Servidores y remitentes de syslog | Definiciones de host |
| BB:HostDefinition: Servidores de correo | Definiciones de host |
| BB:HostDefinition: Servidores DNS | Definiciones de host |
| BB:HostReference: Servidores Windows | Definiciones de host |
| BB:HostDefinition: Servidor PBX de VoIP | Definiciones de host |
| BB:HostReference: Servidores DNS | Definiciones de host |
| BB:HostReference: Servidores de bases de datos | Definiciones de host |
| BB:HostDefinition: Servidores RPC | Definiciones de host |
| BB:HostReference: Servidores SSH | Definiciones de host |
| BB:HostReference: Servidores de correo | Definiciones de host |
| BB:HostDefinition: Servidores de gestión de red | Definiciones de host |
| BB:HostDefinition: Servidores DHCP | Definiciones de host |
| BB:HostDefinition: Servidores proxy | Definiciones de host |
| BB:HostReference: Servidores proxy | Definiciones de host |
| BB:HostDefinition: Remitente o destinatario SNMP | Definiciones de host |
| BB:HostReference: Servidores DHCP | Definiciones de host |
| BB:Policy Violation: Infracción de la política de la mensajería instantánea IRC: Conexión IRC a Internet | Política |
| BB:Policy Violation: Infracción de política de correo: Remitente de correo saliente | Política |
| BB:Policy Violation: Infracción de la política de la mensajería instantánea (MI) IRC: comunicaciones de MI | Política |
| BB:Policy Violation: Infracción de política de aplicación: NNTP a Internet | Política |
| BB:CategoryDefinition: detección de IRC basada en sucesos del cortafuegos | Definiciones de categoría |
| BB:CategoryDefinition: Aceptación de ACL o cortafuegos or BB:CategoryDefinition: Aceptación de ACL o cortafuegos | Definiciones de categoría |
| BB:CategoryDefinition: Cualquier flujo | Definiciones de categoría |
| BB:CategoryDefinition: Comunicación correcta | Definiciones de categoría |
| BB:CategoryDefinition: IRC detectado en base a categoría de suceso | Definiciones de categoría |
| BB:CategoryDefinition: IRC detectado en base a aplicación | Definiciones de categoría |
| BB:CategoryDefinition: Rechazos de cortafuegos o ACL | Definiciones de categoría |
| BB:Suspicious: Remoto: UDP unidireccional o flujos varios | Definiciones de categoría |
| BB:Suspicious: Local: UDP unidireccional o flujos varios | Definiciones de categoría |
| BB:NetworkDefinition: Honeypot (señuelo) como direcciones | Definición de red |
| BB:Threats: DoS: Posible ataque de múltiples host | Amenazas |