Amazon AWS
Utilice las IBM QRadar Propiedades personalizadas para Amazon AWS para supervisar de cerca su despliegue de Amazon AWS.
IBM Security QRadar Propiedades personalizadas para Amazon AWS
- IBM Security QRadar Propiedades personalizadas para Amazon AWS 5.1.0
- IBM Security QRadar Propiedades personalizadas para Amazon AWS 5.0.1
- IBM Security QRadar Propiedades personalizadas para Amazon AWS 5.0.0
- IBM Security QRadar Propiedades personalizadas para Amazon AWS 4.1.0
- IBM Security QRadar Propiedades personalizadas para Amazon AWS 4.0.0
- IBM Security QRadar Propiedades personalizadas para Amazon AWS 3.0.0
- IBM Security QRadar Propiedades personalizadas para Amazon AWS 2.0.0
- IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.4.0
- IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.3.0
- IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.7
- IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.6
- IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.5
- IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.4
- IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.3
- IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.2
- IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.1.0
- IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.0.0
IBM Security QRadar Propiedades personalizadas para Amazon AWS 5.1.0
En la tabla siguiente se muestran las propiedades personalizadas que son nuevas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 5.1.0.
| Propiedad personalizada | Optimizada | Expresión |
|---|---|---|
| Gravedad de alerta | Nee | severity:"(.*?)" |
| Nombre de clase | Nee | class_name:"([^\"]*?)" |
| Nombre de dispositivo | Nee | name:"(.*?)" |
| Sí | email_addr:"([^\"]*?)" |
|
| Estado de host | Sí | status_details:"(.*?)" |
| Mensaje | Nee | message:"([^"]*?)" |
| METHOD | Nee | http_method:"(.*?)" |
| Nombre de política | Sí | 'policy:\{"(.*?)"\} |
| Código de respuesta | Nee | http_response:\{"code":(\d+)\} |
| Nombre de servicio | Sí |
|
| Código de estado | Sí | status_code:"(.*?)" |
| ID de estado | Nee | status_id:"(.*?)" |
| Tipo | Nee |
|
| Host de URL | Sí | hostname:"([^"]*?)" |
| Agente de usuario | Nee | user_agent:"([^"]*?)" |
| Proveedor | Nee | vendor_name:"(.*?)" |
IBM Security QRadar Propiedades personalizadas para Amazon AWS 5.0.1
En la tabla siguiente se muestran las propiedades personalizadas que son nuevas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 5.0.1.
| Propiedad personalizada | Optimizada | Grupo de capturas | Expresión JSON |
|---|---|---|---|
| Perfil | Sí | N/D | /"requestParameters"/"instanceProfileName" /"requestParameters"/"iamInstanceProfile"/"name" |
El tipo de propiedad personalizada Host de origen se ha cambiado a "serie".
Todas las reglas, informes y búsquedas guardadas se han eliminado y añadido a IBM Security QRadar Content Extension for Hybrid Cloud Use Cases.
IBM Security QRadar Propiedades personalizadas para Amazon AWS 5.0.0
En la tabla siguiente se muestran las propiedades personalizadas que se actualizan en IBM Security QRadar Propiedades personalizadas para Amazon AWS 5.0.0 para su uso con AWS Network Firewall DSM.
| Propiedad personalizada | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Acción | Sí | 1 | action ":" (. *?) " |
| Bytes | Nee | 1 | bytes":(\d+) |
| Paquetes | Nee | 1 | pkts":(\d+) |
| ID de firma | Nee | 1 | signature_id":(\d+) |
| Firmas de infracción | Nee | 1 | signature":"(.*?)" |
La tabla siguiente muestra las reglas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 5.0.0.
| Nombre | Descripción |
|---|---|
| AWS Cloud: se ha detectado un Inicio de sesión correcto en la consola de AWS desde distintos lugares geográficos | Detecta si el mismo nombre de usuario inicia una sesión en la consola de Amazon AWS Management desde diferentes zonas geográficas de origen; esto puede indicar credenciales compartidas o robadas. |
| AWS Cloud: Varios errores de inicio de sesión de consola desde distintas IP de origen | Busca anomalías de inicio de sesión en la consola AWS 25 veces en 2 minutos, desde distintas direcciones IP de origen. |
| AWS Cloud: Varios errores de inicio de sesión de consola desde la misma IP | Detecta anomalías de inicio de sesión en la consola de gestión de AWS y desencadena un delito si se producen al menos 5 errores de inicio de sesión desde la misma dirección IP de origen en 2 minutos |
IBM Security QRadar Propiedades personalizadas para Amazon AWS 4.1.0
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 4.1.0.
| Propiedad personalizada | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| URI de solicitud | Sí | 1 | \buri[":]+"([^"]*)" |
| Agente de usuario | Nee | 1 | \buser-agent[",]+value[":]+"([^"]*)" is now (?i)\buser-agent[",]+value[":]+"([^"]*)" |
IBM Security QRadar Propiedades personalizadas para Amazon AWS 4.0.0
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 4.0.0.
| Propiedad personalizada | Optimizada | Grupo de capturas | Expresión regex o JSON |
|---|---|---|---|
| ID de clave de acceso | Sí | \bType":\s*?"AwsIamAccessKey",.*?"Id":\s*?"([^\"]*?)" | |
| ID de cuenta | Nee | 1 | /"detail"/"findings"[0]/"AwsAccountId" \baccount_id[":]+([^"]*)" |
| Acción | Sí | 1 | /"detail"/"findings"[0]/"ProductFields"/"action/actionType" \bfirewall_rule_action[\"\:]+([^\"]+) |
| Gravedad de alerta | Nee | /"detail"/"findings"[0]/"ProductFields"/"aws/securityhub/SeverityLabel" | |
| Vía de acceso de API | Nee | /"detail"/"findings"[0]/"ProductFields"/"action/awsApiCallAction/api" | |
| Tipo de solicitud de DNS | Nee | 1 | \bquery_type[":]+([^"]*)" (?:Z[\s\t][a-zA-Z0-9]+[\s\t][^\s]+[\s\t])(\w+) |
| Dominio | Nee | 1 | \bquery_name[":]+([^"]*)" (?:Z[\s\t][a-zA-Z0-9]+[\s\t])([^\s]+) |
| Lista de dominios | Nee | 1 | \bfirewall_domain_list_id[\"\:]+([^\"]+) |
| GroupID | Sí | 1 | \bfirewall_rule_group_id[\"\:]+([^\"]+) |
| ID de imagen | Sí | /"detail"/"findings"[0]/"Resources"[0]/"Details"/"AwsEc2Instance"/"ImageId" | |
| Tipo de tamaño de instancia | Sí | /"detail"/"findings"[0]/"Resources"[0]/"Details"/"AwsEc2Instance"/"Type" | |
| ID de instancia | Sí | 1 | \binstance[\"\:]+([^\"]+) |
| Protocolo IP | Nee | 1 | (?:Z[\s\t][a-zA-Z0-9]+[\s\t][^\s]+[\s\t]\w+[\s\t]\w+[\s\t])(\w+) \btransport[":]+([^"]*)" |
| ID de máquina | Sí | /"detail"/"findings"[0]/"Resources"[0]/"Id" | |
| Mensaje | Nee | /"detail"/"findings"[0]/"Title" | |
| MessageID | Sí | /"detail"/"findings"[0]/"Id" | |
| METHOD | Nee | 1 | \bhttpMethod[":]+"([^"]*)" |
| Host de origen | Sí | 1 | \bsrcaddr[":]+([^"]*)" |
| Región | Sí | 1 | /"region" \bregion[":]+([^"]*)" |
| Destino de solicitud | Nee | 1 | \bsec-fetch-dest[",]+value[":]+"([^"]*)" |
| Modo de solicitud | Nee | 1 | \bsec-fetch-mode[",]+value[":]+"([^"]*)" |
| Sitio de solicitud | Nee | 1 | \bsec-fetch-site[",]+value[":]+"([^"]*)" |
| URI de solicitud | Nee | 1 | \buri[":]+"([^"]*)" |
| Código de respuesta | Nee | 1 | \brcode[":]+([^"]*)" (?:Z[\s\t][a-zA-Z0-9]+[\s\t][^\s]+[\s\t]\w+[\s\t])(\w+) |
| País de origen | Nee | 1 | \bcountry[":]+"([^"]*)" |
| ID de subred | Sí | /"detail"/"findings"[0]/"Resources"[0]/"Details"/"AwsEc2Instance"/"SubnetId" | |
| Agente de usuario | Nee | 1 | \buser-agent[",]+value[":]+"([^"]*)" |
| ID de VPC | Sí | 1 | /"detail"/"findings"[0]/"Resources"[0]/"Details"/"AwsEc2Instance"/"VpcId" \bvpc_id[":]+([^"]*)" |
Los siguientes conjuntos de referencia se eliminan en IBM Security QRadar Propiedades personalizadas para Amazon AWS 4.0.0.
- AWS - Grupos de administración
- AWS - Roles de administración
- AWS - Usuarios de administración
- AWS - ID de instancia de EC2 críticos
- AWS - ID de imagen de instancia
- AWS - Usuarios estándar
- AWS - ID de VPC
Las reglas siguientes se eliminan en IBM Security QRadar Propiedades personalizadas para Amazon AWS 4.0.0.
- AWS Cloud: Cambios de ACL de red
- AWS Cloud: Se ha eliminado un certificado de firma
- AWS Cloud: Se ha creado una instancia de EC2 a partir de una imagen de máquina de Amazon (AMI) no estándar
- AWS Cloud: Se ha creado una instancia de EC2 en un VPC no estándar o sin VPC
- AWS Cloud: Actividad de nube por usuario raíz
- AWS Cloud: Una instancia de EC2 crítica se ha detenido o se ha finalizado
- AWS Cloud: El grupo se ha creado o suprimido
- AWS Cloud: Cambios de configuración de la Gestión de pares de claves
- AWS Cloud: Varias solicitudes de API anómalas desde distintas IP de origen
- AWS Cloud: Cambios en la pasarela de red
- AWS Cloud: Política de contraseñas actualizada
- AWS Cloud: Cambios en la tabla de direccionamiento
- AWS Cloud: acceso a grupo S3 por parte de usuario no estándar
- AWS Cloud: Se ha creado el grupo S3
- AWS Cloud: Se ha suprimido el grupo S3
- AWS Cloud: Cambios en la Política del grupo S3
- AWS Cloud: Cambios en la Configuración del grupo de seguridad
- AWS Cloud: El usuario se ha añadido a un grupo con la capacidad de rol de administrador
- AWS Cloud: Perfil de usuario actualizado
- AWS Cloud: Un usuario que no tiene derechos de administración accede a un rol de administrador
- AWS Cloud: Cambios de configuración de VPC
Las búsquedas siguientes se han eliminado en IBM Security QRadar Propiedades personalizadas para Amazon AWS 4.0.0.
- Se han creado grupos AWS S3
Los informes siguientes se han eliminado en IBM Security QRadar Propiedades personalizadas para Amazon AWS 4.0.0.
- Grupos AWS S3 creados - Mensualmente
- Grupos AWS S3 creados - Semanalmente
- Grupos AWS S3 suprimidos - Mensualmente
- Grupos AWS S3 suprimidos - Semanalmente
IBM Security QRadar Propiedades personalizadas para Amazon AWS 3.0.0
IBM Security QRadar Propiedades personalizadas para Amazon AWS 3.0.0 añade propiedades personalizadas para utilizarlas con Amazon Elastic Kubernetes Service.
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 3.0.0.
| Propiedad personalizada | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Vía de acceso de API | Nee | 1 | /"requestURI" |
| Imagen de contenedor | Nee | 1 | /"requestObject"/"spec"/"containers"[0]/"image" |
| Nombre de contenedor | Nee | 1 | /"requestObject"/"spec"/"containers"[0]/"name" |
| MessageID | Sí | 1 | /"auditID" |
| Espacio de nombres | Sí | 1 | /"objectRef"/"namespace" objectRef[":{]+resource[":]+namespaces+[":]+,["]+name":"(.*?)" |
| Contenedor con privilegios | Sí | 1 | securityContext[":{]+privileged[":]+(true) |
| Nombre de contenedor privilegiado | Nee | 1 | securityContext[":{]+privileged[":]+true}+,[":{]+name":"(.*?)" |
| Línea de comandos de proceso | Sí | 1 | command=(.*?)container= |
| Razón | Sí | 1 | /"responseStatus"/"reason" |
| Recurso | Sí | 1 | /"objectRef"/"resource" |
| Nombre de recurso | Sí | 1 | /"objectRef"/"name" |
| Rol | Sí | 1 | /"requestObject"/"roleRef"/"name" |
| Acciones de rol | Sí | 1 | /"requestObject"/"rules"[0]/"verbs"[] |
| Recursos asignados de rol | Sí | 1 | /"requestObject"/"rules"[0]/"resources"[] |
| Punto de montaje de origen | Sí | 1 | volumeMounts":[{.*?"mountPath[":]+([^"]+) |
| Nombre de usuario de destino | Sí | 1 | "subjects":[{.*?"name":"([^"]+)" |
| Agente de usuario | Nee | 1 | /"userAgent" |
IBM Security QRadar Propiedades personalizadas para Amazon AWS 2.0.0
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 2.0.0.
| Propiedad personalizada | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Acción | Sí | 1 | (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s"(.*?)"\s |
| BytesReceived | Sí | 1 | \s(\d+)\s(\d+)\s"(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH) |
| BytesSent | Sí | 1 | \s(\d+)\s"(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH) |
| Certificado | Nee | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s.*?\s.*?\s".*?"\s".*?"\s"(.*?)"\s |
| Cifrado | Nee | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s(.*?)\s |
| Clasificación | Nee | 1 | (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s+".*?"\s+".*?"\s+".*?"\s+.*?\s+".*?"\s+"(.*?)"\s+ |
| Código de error | Sí | 1 | (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s+".*?"\s+".*?"\s+"(.*?)"\s+ |
| ID de hallazgo | Nee | 1 | detail":.*?id":"(.*?)" |
| Nombre de grupo | Sí | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s.*?\s(.*?)\s |
| METHOD | Nee | 1 | (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH) |
| Razón | Sí | 1 | (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s+".*?"\s+".*?"\s+".*?"\s+.*?\s+".*?"\s+".*?"\s+"(.*?)" |
| URL de redireccionamiento | Nee | 1 | (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s+".*?"\s+"(.*?)"\s+ |
| ID de recurso | Nee | 1 | (?:http|https|h2|grpcs|ws|wss)\s+.*?\s(.*?)\s |
| Código de respuesta | Nee | 1 | \s(\d+)\s(\d+)\s(\d+)\s(\d+)\s"(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH) |
| ID de regla | Nee | 1 | (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+(\d+)\s |
| Nivel de protocolo TLS o SSL | Nee | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s(.*?)\s |
| ID de transacción | Nee | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s.*?\s.*?\s"(.*?)"\s |
| Serie de consulta de URL | Nee | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)\s([^\;\s]+) |
| UrlHost | Sí | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s.*?\s.*?\s".*?"\s"(.*?)"\s |
| Agente de usuario | Nee | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s"(.*?)" |
IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.4.0
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.4.0.
| Propiedad personalizada | Optimizada | Grupo de capturas | Regex o JSON |
|---|---|---|---|
| ID de clave de acceso | Sí | /"userIdentity"/"accessKeyId" | |
| Gravedad de alerta | Nee | 1 | "severity":(\d+) |
| Distintivos de auditoría | Sí | /"requestParameters"/"setAsDefault" | |
| ID de máquina | Sí | 1 | instanceId\"\:\s*\"([^\"]+) |
| MFA utilizada | Sí | /"additionalEventData"/"MFAUsed" | |
| Nombre de rol | Sí | 1 | \buserType":"AssumedRole","userName":"(.*?)" assumed-role\/(.*?)\/ \bdisassociating.*?iamInstanceProfile".*?arn":".*?\/(.*?)" /"requestParameters"/"AssociateIamInstanceProfileRequest"/"IamInstanceProfile"/"Name" |
| ID de clave de acceso de destino | Sí | /"responseElements"/"credentials"/"accessKeyId" | |
| ID de volumen | Sí | /"requestParameters"/"volumeId" |
La propiedad personalizada Nombre de cuenta de grupo se ha eliminado.
La tabla siguiente muestra los datos de referencia que son nuevos o actualizados en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.4.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Conjunto de referencia | AWS - sucesos de auditoría | Se ha actualizado para arreglar el enlace roto debido a elementos que faltan. |
| Conjunto de referencia | AWS - Sucesos de VPC | Se ha actualizado para arreglar el enlace roto debido a elementos que faltan. |
La tabla siguiente muestra las búsquedas guardadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.4.0.
| Nombre | Descripción |
|---|---|
| Bucket S3 creado | Se ha actualizado para utilizar una regla en lugar del suceso en el filtro de búsqueda. |
| Bucket S3 suprimido | Se ha actualizado para utilizar una regla en lugar del suceso en el filtro de búsqueda. |
Todas las búsquedas guardadas se actualizan para utilizar la dirección de origen o la dirección de destino en lugar de la IP de origen o la IP de destino.
IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.3.0
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.3.0.
| Propiedad personalizada | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| AccountID | Nee | 1 | "accountId":\s+"(\d*?)", |
| Bloqueado | Nee | 1 | "blocked":\s+([a-z]+) |
| Nombre de grupo | Sí | 1 | "groupName":\s+"(.*?)" |
| GroupID | Sí | 1 | "groupId":\s+"(.*?)" |
| ID de imagen | Sí | 1 | "imageId":\s+"(.*?)", |
| Tipo de tamaño de instancia | Sí | 1 | "instanceType":\s+"(.*?)", |
| Estado de instancia | Nee | 1 | "instanceState":\s+"(.*?)", |
| InstanceID | Sí | 1 | "instanceId":\s+"(.*?)" |
| Mensaje | Nee | 1 | "title":\s+"(.*?)" |
| Región | Sí | 1 | "region":\s+"(.*?)", |
| ID de recurso | Nee | 1 | "partition":.+"id":\s+"(.*?)",\s+"arn": |
| Rol de recurso | Nee | 1 | "resourceRole":\s+"(.*?)" |
| Nombre de amenaza | Sí | 1 | "threatName":\s+"(.*?)", |
| UserType | Sí | 1 | "userType":\s+"(.*?)", |
| ID de VPC | Sí | 1 | "vpcId":\s+"(.*?)" |
IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.7
La propiedad personalizada UsuarioAñadido se ha fusionado con la propiedad personalizada Nombre de usuario de destino. La búsqueda guardada Cuentas de usuario de AWS creadas ahora utiliza la propiedad personalizada Nombre de usuario de destino.
El tipo de propiedad personalizada ID de cuenta se ha establecido en Alfanumérico.
IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.6
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.6.
| Propiedad personalizada | Optimizada | Habilitada | Expresión regular | Nombre de suceso |
|---|---|---|---|---|
| ID de máquina | Sí | Sí | instanceId":\s*"([^"]+) | |
| Permiso público | Sí | Sí | \/groups\/global.*?"},"Permission":\s*\"(FULL_CONTROL|READ|WRITE_ACP)\" | Put Object Acl Put Bucket Acl |
| Nombre de rol | Sí | Sí | "policyArn":".?/(.?)" | Adjuntar política de usuario |
| Nombre de usuario de destino | Sí | Sí | "invokedBy":"(.*?)" "userName":"(.*?)" |
Adjuntar política de usuario |
IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.5
En la tabla siguiente se muestran las propiedades personalizadas que se actualizan en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.5.
| Propiedad personalizada | Optimizada | Habilitada | Expresión regular | Nombre de suceso |
|---|---|---|---|---|
| Nombre de archivo | Sí | Sí | clave \ " \: \" ([^ \"] +) | Put Object Acl |
Las búsquedas guardadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.5 se comparten con todo el mundo.
IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.4
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.4.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| AccountID | Nee Nee |
1 1 |
accountId=(.*?)\t \"accountId\"\:\"(\d*?)\" |
| Tipo de entorno | Sí | 1 | \"eventType\":\"(.*?)\" |
| Extensión de archivo | Sí | 1 | clave \" \:\" [^ \"] + \. ([^ \"] +) |
| Nombre de archivo | Sí | 1 | clave \ " \: \" ([^ \"] +) |
| Estado de instancia | Nee | 1 | \"instanceState\":\{\"code\":(\d+), |
| Permiso público | Sí | 1 | \/groups.*?"},"Permission":\s*\"(FULL_CONTROL|READ|WRITE_ACP)\" |
| Región | Sí | 1 | awsRegion=(.*?)\t |
| ID de recurso | Nee | 1 | \"resourceId\":\"(.*?)\" |
| Nombre de almacenamiento | Sí | 1 | \"bucketName\":\"(.*?)\" |
| Agente de usuario | Nee Nee |
1 1 |
\"userAgent\":\"(.*?)\" userAgent=(.*?)\t |
| UserType | Sí | 1 | userIdentity.type=(.*?)\t |
| ID de VPC | Sí | 1 | vpcId=(.*?)\t |
IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.3
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.3.
| Nombre | Grupo de capturas | Expresión regular |
|---|---|---|
| InstanceID | 1 | instanceId\"\:\s*\"([^\"]+) |
| Nombre de usuario de destino | 1 | requestParameters[\"\:\{\.]*userName[\"\:]*([^\"]+) |
| Nombre de política | 1 1 |
policyName\"\:\"([^\"]+) policyArn\"\:\"([^\"]+) |
| Código de error | 1 1 1 |
\"errorCode\":\"([^\"]+) \"ConsoleLogin\"\:\"([^\"]+) "errorMessage":"([^\"]+) |
| Tipo de suceso | 1 | eventType=(.*?)\t |
| EventName | 1 | "eventName"\:\"([^\"]+) |
| UserType | 1 | "tipo": " ([^ \"] +) |
La propiedad personalizada Nombre de directiva de usuario se ha eliminado en este release.
El nombre de la propiedad personalizada Acción se ha cambiado a Código de error.
En la tabla siguiente se muestran las reglas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.3.
| Nombre | Descripción |
|---|---|
| AWS Cloud: Se ha eliminado un certificado para firmas | Resumen actualizado. |
| AWS Cloud: Se ha creado una instancia de EC2 sin VPC o en un VPC que no es estándar | Se ha actualizado la descripción de regla. |
| AWS Cloud: se ha creado una instancia de EC2 a partir de una Amazon Machine Image (AMI) que no es estándar | Se ha actualizado el nombre de regla y la respuesta de regla. |
| AWS Cloud: actividad de nube por parte del usuario root | Se ha actualizado el índice de regla y se ha agregado un limitador de respuesta. |
| AWS Cloud: Se ha creado una instancia EC2 con especificaciones de gran tamaño | Antes se llamaba AWS Cloud: ejecución de instancia de gran tamaño. Se han agregado las pruebas de regla siguientes: |
| AWS Cloud: Varios errores de inicio de sesión de consola desde distintas IP de origen | Se ha actualizado el nombre de regla y las pruebas, y se ha cambiado el índice de regla. |
| AWS Cloud: Varios errores de inicio de sesión de consola desde la misma IP | Se ha actualizado el nombre de regla y las pruebas. |
| AWS Cloud: se ha detectado un Inicio de sesión correcto en la consola de AWS desde distintos lugares geográficos | Antes se llamaba AWS Cloud: Se han producido distintos intentos de inicio de sesión en la consola de AWS desde diversos lugares geográficos. Se ha actualizado el nombre de regla y las pruebas, y se ha cambiado el índice de regla. |
| AWS Cloud: Se ha detectado un cambio en las configuraciones de registro de rastreo de AWS | Se ha actualizado el nombre de regla. |
| AWS Cloud: Los registros se han suprimido/inhabilitado o detenido | Antes se llamaba AWS Cloud: Registro de Cloud suprimido. Se ha actualizado el nombre de regla y se han añadido los sucesos relacionados siguientes.
|
| BB: código de error de intento de lectura de AWS Cloud | Antes se llamaba BB: código de error de intento de lectura de AWS Cloud. Se ha sustituido la condición de expresión regular con igual a cualquier operador. Se ha añadido el código de error Client.UnauthorizedOperation. |
| AWS Cloud: varias solicitudes de API erróneas desde la misma IP | Antes se llamaba AWS Cloud: Varios intentos de lectura erróneos desde la misma IP. |
| AWS Cloud: varias solicitudes de API erróneas desde el mismo nombre de usuario | Antes se llamaba AWS Cloud: Varios intentos de lectura erróneos del mismo nombre de usuario. Se ha cambiado el índice de regla para que se indexe por nombre de usuario. |
| AWS Cloud: varias solicitudes de API erróneas desde IP distintas | Antes se llamaba AWS Cloud: Varios intentos de lectura erróneos IP distintas. Se ha cambiado el índice de regla para que se indexe por IP de destino. |
| AWS Cloud: Una instancia de EC2 crítica se ha detenido o se ha finalizado | Antes se llamaba AWS Cloud: supresiones o finalizaciones de instancias EC2. Se ha actualizado el nombre de regla y las pruebas. Ahora solo se supervisan las instancias de EC2 críticas. |
| AWS Cloud: Se ha actualizado la política de contraseñas | Se ha actualizado la respuesta de regla. |
| AWS Cloud: cambios de configuración de VPC | Se ha actualizado la respuesta de regla. |
| AWS Cloud: cambios de configuración de grupo de seguridad | Se ha actualizado la respuesta de regla. |
| AWS Cloud: Usuarios sin derecho de administración acceden al rol de administración | Se ha actualizado la respuesta de regla. |
| AWS Cloud: Se ha creado el Grupo S3 | Se ha actualizado la respuesta de regla. |
| AWS Cloud: cambios en la política del Grupo S3 | Se ha actualizado la respuesta de regla. |
| AWS Cloud: cambios en la ACL de red | Se ha actualizado la respuesta de regla. |
| AWS Cloud: el Grupo S3 ha accedido a un usuario que no es estándar | Se ha actualizado la respuesta de regla. |
| AWS Cloud: Se ha actualizado el perfil de usuario | Se ha actualizado la respuesta de regla. |
| AWS Cloud: Se ha creado o suprimido un grupo | Se ha actualizado la respuesta de regla. |
| AWS Cloud: Se ha suprimido el Grupo S3 | Se ha actualizado la respuesta de regla. |
| AWS Cloud: cambios en la pasarela de red | Se ha actualizado la respuesta de regla. |
| AWS Cloud: cambios de configuración de gestión del par de claves | Se ha actualizado la respuesta de regla. |
| AWS Cloud: cambios en la tabla de direccionamiento | Se ha actualizado la respuesta de regla. |
| AWS Cloud: el usuario se ha agregado a un grupo con capacidad de rol de administración | Se ha actualizado la respuesta de regla. |
La regla AWS Cloud: cambio de estado de ejecución de instancia EC2 se ha eliminado en este release.
La tabla siguiente muestra los datos de referencia que son nuevos o actualizados en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.3.
| Tipo | Nombre | Descripción |
|---|---|---|
| Conjunto de referencia | AWS - Grupos de administración | Se ha eliminado la entrada de prueba adamiak-group. |
| Conjunto de referencia | AWS - Roles de administración | Se ha eliminado la entrada de prueba admin-adamiak-test. |
IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.2
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.2.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Nombre de cuenta | Sí | 1 | \"userName\".+\"userName\"\:\"([^\"\}]+) |
| Acción | Sí | 1 | \"ConsoleLogin\"\:\"([^\"]+) |
| Código de error | Sí | 1 | \"errorCode\":\"([^\"]+) |
| EventName | Sí | 1 | eventName\:\"([^\"]+) |
| usuario federado | Sí | 1 | federated-user/([^\"]+) |
| Nombre de cuenta de grupo | Sí | 1 | userName.+userName\"\:\"([^\s"]+) |
| Nombre de grupo | Sí | 1 | groupName\"\:\"([^\s"]+) |
| ID de imagen | Sí | 1 | imageId\"\:\"([^\"]+) |
| Tipo de tamaño de instancia | Sí | 1 | instanceType\"\:\"([^\"]+) |
| Nombre de política | Sí | 1 | policyArn\"\:\"([^\"]+) |
| Región | Sí | 1 | awsRegion\"\:\"([^\"]+) |
| Nombre de rol | Sí | 1 | \"roleName\"\:\"([^\"]+) |
| Acción de política de usuario | Sí | 1 | policyName\"\:\"([^\"]+) |
| Usuario añadido | Sí | 1 | \"requestParameters.userName\"\:\"([^\"]+) |
| UserType | Sí | 1 | tipo: " ([^ \"] +) |
| ID de VPC | Sí | 1 | vpcId\"\:\"([^\"]+) |
En la tabla siguiente se muestran las reglas y los bloques de construcción que son nuevos o actualizados en las propiedades personalizadas de IBM Security QRadar para Amazon AWS 1.2.2.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB: código de error de intento de lectura de AWS Cloud | Usado por las reglas Intento de lectura y devuelve el parámetro de acceso denegado. |
| Regla | AWS Cloud: Se ha actualizado la política de contraseñas | Detecta si se ha actualizado una política de contraseñas. |
| Regla | AWS Cloud: cambios de configuración de VPC | Detecta si se han añadido o modificado los VPC o los atributos de VPC. |
| Regla | AWS Cloud: Cambio de estado de ejecución de instancia EC2 | Detecta la ejecución, rearranque e inicio de instancias. |
| Regla | AWS Cloud: se ha suprimido el rastro de Cloud | Detecta si el registro de rastreo de la Amazon AWS Cloud se ha suprimido. |
| Regla | AWS Cloud: actividad de nube por parte del usuario root | Detecta la actividad de AWS de Amazon por parte del usuario raíz. Al iniciar sesión como un usuario raíz, se oculta la identidad auténtica del usuario. |
| Regla | AWS Cloud: ejecución de instancia de gran tamaño | Detecta si se inicia la instancia de EC2 de gran tamaño. |
| Regla | AWS Cloud: cambios de configuración de grupo de seguridad | Detecta cambios en las configuraciones del grupo de seguridad, la adición/supresión de reglas y grupos. |
| Regla | AWS Cloud: cambios realizados al registro de rastreo de nube o su configuración | Detecta cambios de configuración en los registros de rastreo de AWS Cloud. |
| Regla | AWS Cloud: Varios errores de inicio de sesión en la consola desde la misma IP | Detecta inicios de sesión erróneos en la consola de AWS, 5 veces en 2 minutos, desde la misma IP de origen. |
| Regla | AWS Cloud: Varios errores de inicio de sesión en la consola desde distintas IP | Detecta inicios de sesión erróneos en la consola de AWS, 25 veces en 2 minutos, desde distintas IP de origen. |
| Regla | AWS Cloud: Usuarios sin derecho de administración acceden al rol de administración | Detecta si un usuario sin derecho de administración puede conectar a un rol de administración. |
| Regla | AWS Cloud: Varios intentos erróneos de lectura desde la misma IP | Detecta si se producen varios sucesos de lectura de la configuración de AWS desde la misma IP en un tiempo determinado. |
| Regla | AWS Cloud: Varios intentos erróneos de lectura desde la misma IP | Detecta la creación de un Grupo S3. |
| Regla | AWS Cloud: cambios en la política del Grupo S3 | Detecta cambios en las políticas de Grupos S3, listas de control de accesos (ACL), uso compartido de recursos de diversos orígenes (CORS) y políticas de ciclo de vida. |
| Regla | AWS Cloud: EC2 se ha lanzado sin VPC o en un VPC que no es estándar | Detecta si las instancias se lanza en VPC no estándar o en EC2 clásico sin VPC. |
| Regla | AWS Cloud: cambios en la ACL de red | Detecta adiciones, supresiones y cambios en las ACL de red. |
| Regla | AWS Cloud: Varios intentos de lectura erróneos desde distintas IP | Detecta si se producen varios sucesos de lectura de la configuración de AWS desde distintas IP en un tiempo determinado. |
| Regla | AWS Cloud: certificado para firmas suprimido | Detecta la supresión de un certificado para firmas. |
| Regla | AWS Cloud: el Grupo S3 ha accedido a un usuario que no es estándar | Detecta si un usuario que no está en AWS - usuarios estándar intenta recuperar recursos de AWS. |
| Regla | AWS Cloud: Se ha actualizado el perfil de usuario | Detecta si se ha actualizado un perfil de usuario. |
| Regla | AWS Cloud: Se ha creado o suprimido un grupo | Detecta la creación o supresión de un grupo. |
| Regla | AWS Cloud: Se ha suprimido el Grupo S3 | Detecta la supresión de un Grupo S3 o de su contenido. Ciclo de vida, réplica, CORS y otras políticas. |
| Regla | AWS Cloud: varios intentos de inicio de sesión de consola desde diversos lugares geográficos | Detecta si el mismo usuario ha intentado iniciar sesión en la consola de AWS varias veces desde diversos lugares geográficos. Esto podría indicar que las credenciales se comparten o que han sido robadas. |
| Regla | AWS Cloud: cambios en la pasarela de red | Detecta adiciones, supresiones y cambios en las configuraciones de pasarela de red en instancias de EC2. |
| Regla | AWS Cloud: cambios de configuración de gestión del par de claves | Detecta las claves recién generadas, claves suprimidas o actividades de descifrado, y crea sucesos o alertas según la gravedad. |
| Regla | AWS Cloud: supresión o terminación de instancias EC2 | Detecta instancias que se detienen o que finalizan. |
| Regla | AWS Cloud: EC2 iniciado desde una imagen que no es estándar | Detecta si una instancia se ejecuta con un ID de imagen que no coincide con la lista de imágenes estándar. |
| Regla | AWS Cloud: Varios intentos erróneos de lectura del mismo usuario | Detecta si se producen varios sucesos de lectura de la configuración de AWS del mismo usuario en un tiempo determinado. |
| Regla | AWS Cloud: cambios en la tabla de direccionamiento | Detecta si se ha asociado una subred nueva o se ha suprimido de una tabla de rutas existente. |
| Regla | AWS Cloud: el usuario se ha agregado a un grupo con capacidad de rol de administración | Detecta si se ha añadido un usuario a un grupo que tenga capacidades de rol de administración. |
En la tabla siguiente se muestran los informes que son nuevos o actualizados en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.2.
| Nombre de informe | Buscar nombre y dependencias |
|---|---|
| Sucesos de auditoría de AWS: mensual | Búsqueda guardada: Sucesos de auditoría de AWS |
| Sucesos de auditoría de AWS: semanal | Búsqueda guardada: Sucesos de auditoría de AWS |
| AWS Inicios de sesión de consola erróneos de usuarios federados: mensual | Búsqueda guardada: AWS Inicios de sesión de consola erróneos de usuarios federados: agrupados por nombre de usuario e IP de origen |
| AWS Inicios de sesión de consola erróneos de usuarios federados: semanal | Búsqueda guardada: AWS Inicios de sesión de consola erróneos de usuarios federados: agrupados por nombre de usuario e IP de origen |
| Inicios de sesión de consola erróneos de usuarios no federados de AWS: mensual | Búsqueda guardada: Inicios de sesión de consola erróneos de usuarios no federados de AWS: agrupados por nombre de usuario e IP de origen |
| Inicios de sesión de consola erróneos de usuarios no federados de AWS: semanal | Búsqueda guardada: Inicios de sesión de consola erróneos de usuarios no federados de AWS: agrupados por nombre de usuario e IP de origen |
| Auditoría de grupos de AWS: Mensual | Búsqueda guardada: Auditoría de cambios en grupos de AWS |
| Auditoría de grupos de AWS: Semanal | Búsqueda guardada: Auditoría de cambios en grupos de AWS |
| Ejecución de instancias de EC2 de gran tamaño de AWS: Mensual | Búsqueda guardada: Ejecución de instancias de EC2 de gran tamaño de AWS |
| Ejecución de instancias de EC2 de gran tamaño de AWS: Semanal | Búsqueda guardada: Ejecución de instancias de EC2 de gran tamaño de AWS |
| Auditoría de cambios de política de AWS: Mensual | Búsqueda guardada: Auditoría de cambio de política de AWS |
| Auditoría de cambios de política de AWS: Semanal | Búsqueda guardada: Auditoría de cambio de política de AWS |
| Creación, supresión y actualización de rol de AWS: Semanal | Búsqueda guardada: Creación, supresión y actualizaciones de roles de AWS |
| Creación, supresión y actualización de rol de AWS: Mensual | Búsqueda guardada: Creación, supresión y actualizaciones de roles de AWS |
| Grupos S3 de AWS creados: Mensual | Búsqueda guardada: Grupos S3 de AWS creados |
| Grupos S3 de AWS creados: Semanal | Búsqueda guardada: Grupos S3 de AWS creados |
| Grupos S3 de AWS suprimidos: Mensual | Búsqueda guardada: Grupos S3 de AWS suprimidos |
| Grupos S3 de AWS suprimidos: Semanal | Búsqueda guardada: Grupos S3 de AWS suprimidos |
| Ingresos de grupos de seguridad de AWS: Mensual | Búsqueda guardada: Ingresos de grupos de seguridad de AWS |
| Ingresos de grupos de seguridad de AWS: Semanal | Búsqueda guardada: Ingresos de grupos de seguridad de AWS |
| AWS Inicios de sesión de consola correctos de usuarios federados: mensual | Búsqueda guardada: AWS Inicios de sesión de consola correctos de usuarios federados: agrupados por nombre de usuario e IP de origen |
| AWS Inicios de sesión de consola correctos de usuarios federados: semanal | Búsqueda guardada: AWS Inicios de sesión de consola correctos de usuarios federados: agrupados por nombre de usuario e IP de origen |
| Inicios de sesión de consola correctos de usuarios no federados de AWS: mensual | Búsqueda guardada: AWS Inicios de sesión de consola correctos de usuarios no federados: agrupados por nombre de usuario e IP de origen |
| Inicios de sesión de consola correctos de usuarios no federados de AWS: semanal | Búsqueda guardada: AWS Inicios de sesión de consola correctos de usuarios no federados: agrupados por nombre de usuario e IP de origen |
| Cuentas de usuario de AWS creadas: Mensual | Búsqueda guardada: Cuentas de usuario de AWS creadas |
| Cuentas de usuario de AWS creadas: Semanal | Búsqueda guardada: Cuentas de usuario de AWS creadas |
| Auditoría de sucesos VPC de AWS: Mensual | Búsqueda guardada: Auditoría de sucesos VPC de AWS |
| Auditoría de sucesos VPC de AWS: Semanal | Búsqueda guardada: Auditoría de sucesos VPC de AWS |
La tabla siguiente muestra los datos de referencia que son nuevos o actualizados en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.2.
| Tipo | Nombre |
|---|---|
| Conjunto de referencia | AWS - ID de VPC |
| Conjunto de referencia | AWS - Grupos de administración |
| Conjunto de referencia | AWS - usuarios administrativos |
| Conjunto de referencia | AWS - Roles de administración |
| Conjunto de referencia | AWS - ID de imagen de instancia |
| Conjunto de referencia | AWS - usuarios estándar |
| Conjunto de referencia | AWS - sucesos de auditoría |
La tabla siguiente muestra las búsquedas guardadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.2.
| Nombre | Descripción |
|---|---|
| Grupo S3 de AWS creado | Esta búsqueda guardada se utiliza en los informes de Grupos S3 creados. |
| Grupo S3 de AWS suprimido | Esta búsqueda guardada se utiliza en los informes de Grupos S3 suprimidos. |
| Ejecución de instancias AWS de gran tamaño | Esta búsqueda guardada se utiliza en los informes de ejecución de instancias de EC2 de gran tamaño. |
| Auditoría de sucesos VPC de AWS | Esta búsqueda guardada se utiliza en los informes de auditoría de sucesos VPC de AWS. |
| AWS - Inicios de sesión de consola erróneos de usuarios no federados: agrupados por nombre de usuario e IP de origen | Esta búsqueda guardada se utiliza en los informes de inicios de sesión de consola erróneos de usuarios no federados. |
| AWS Inicios de sesión de consola erróneos de usuarios federados: agrupados por nombre de usuario e IP de origen | Esta búsqueda guardada se utiliza en los informes de inicios de sesión de consola erróneos de usuarios federados. |
| Ingresos de grupos de seguridad de AWS | Esta búsqueda guardada se utiliza en los informes de ingreso de grupos de seguridad. |
| Creación, supresión y actualización de rol de AWS | Esta búsqueda guardada se utiliza en los informes de Rol. |
| AWS Inicios de sesión de consola correctos de usuarios federados: agrupados por nombre de usuario e IP de origen | Esta búsqueda guardada se utiliza en los informes de inicios de sesión de consola correctos de usuarios federados. |
| Auditoría de cambio de política deAWS | Esta búsqueda guardada se utiliza en los informes de cambios de política. |
| auditoría de cambios de grupo deAWS | Esta búsqueda guardada se utiliza en los informes de cambios de grupo. |
| AWS Inicios de sesión de consola correctos de usuarios no federados: agrupados por nombre de usuario e IP de origen | Esta búsqueda guardada se utiliza en los informes de inicios de sesión de consola correctos de usuarios no federados. |
| Sucesos de auditoría de AWS | Esta búsqueda guardada se utiliza en los informes de Sucesos de auditoría. |
| Cuenta de usuario deAWS creada | Esta búsqueda guardada se utiliza en los informes de cuentas de usuario creadas. |
IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.1.0
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.1.0.
| Nombre | Expresión regular |
|---|---|
| Nombre de política de usuario | policyName\"\:\"([^\"]+) |
| Tipo de tamaño de instancia | instanceType\"\:\"([^\"]+) |
La propiedad personalizada Rol se ha eliminado en este release.
La tabla siguiente muestra las reglas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.1.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | AWS Cloud: ejecución de instancia de gran tamaño | Detecta si hay una instancia de gran tamaño en ejecución. |
| Regla | AWS Cloud: cambios en la ACL de red | Detecta cambios en la Lista de control de acceso (ACL). |
| Regla | AWS Cloud: supresión o terminación de instancias EC2 | Detecta si se termina o suprime una instancia EC2. |
| Regla | AWS Cloud: cambios de configuración de VPC | Detecta los cambios de configuración realizados a una nube privada virtual (VPC). |
| Regla | AWS Cloud: el Grupo S3 ha accedido a un usuario que no es estándar | Detecta el acceso a un Grupo S3 por parte de un usuario que no está en el conjunto de referencia de AWS - Usuarios estándar. |
| Regla | AWS Cloud: Cambio de estado de ejecución de instancia EC2 | Detecta cambios en el estado de ejecución de una instancia EC2. |
| Regla | AWS Cloud: cambios de configuración de gestión del par de claves | Detecta cambios en la configuración de gestión del par de claves. |
| Regla | AWS Cloud: política del Grupo S3 | Detecta cambios en las políticas del Grupo S3. |
| Regla | AWS Cloud: cambios de configuración de grupo de seguridad | Detecta cambios en la configuración del grupo de seguridad. |
| Regla | AWS Cloud: cambios en la pasarela de red | Detecta cambios en la pasarela de red. |
| Regla | AWS Cloud: Se ha suprimido el Grupo S3 | Detecta la supresión de un Grupo S3. |
| Regla | AWS Cloud: Se ha creado el Grupo S3 | Detecta la creación de un Grupo S3. |
La tabla siguiente muestra los datos de referencia que son nuevos o actualizados en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.1.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Conjunto de referencia | AWS - usuarios estándar | Una lista de los usuarios AWS de su organización. Este conjunto de referencia lo utiliza AWS Cloud: acceso a grupo S3 por parte de usuarios no estándar. |
IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.0.0
La tabla siguiente muestra las propiedades personalizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.0.0.
| Nombre | Expresión regular |
|---|---|
| Región | awsRegion\"\:\"([^\"]+) |
| Nombre de cuenta | \"userName\".+\"userName\"\:\"([^\"\}]+) |
| Nombre de grupo | groupName\"\:\"([^\s"]+) |
| usuario federado | federated-user/([^\"]+) |
| UserType | "tipo": " ([^ \"] +) |
| UserAdded | \"requestParameters.userName\"\:\"([^\"]+) |
| Acción | \"ConsoleLogin\"\:\"([^\"]+) |
| Nombre de cuenta de grupo | userName.+userName\"\:\"([^\s"]+) |
| Código de error | \"errorCode\":\"([^\"]+) |
| Rol | policy_id=(\d+) |
En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Propiedades personalizadas para Amazon AWS Content Extension 1.0.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB: código de error de intento de lectura de AWS Cloud | Usado por las reglas Intento de lectura y devuelve el parámetro de acceso denegado. |
| Regla | AWS Cloud: Varios errores de inicio de sesión en la consola desde distintas IP | Detecta los Inicios de sesión erróneos en la consola de AWS desde distintas IP un total de cinco veces en dos minutos. |
| Regla | AWS Cloud: varios intentos de inicio de sesión de consola desde diversos lugares geográficos | Detecta los Inicios de sesión erróneos en la consola de AWS desde distintas ubicaciones geográficas, un total de cinco veces en dos minutos. |
| Regla | AWS Cloud: Varios errores de inicio de sesión en la consola desde la misma IP | Detecta los Inicios de sesión erróneos en la consola de AWS desde la misma IP un total de cinco veces en dos minutos. |
| Regla | AWS Cloud: Varios intentos erróneos de lectura desde la misma IP | Detecta si se producen varios sucesos de lectura de la configuración de AWS desde la misma IP en un tiempo determinado. |
| Regla | AWS Cloud: se ha suprimido el rastro de Cloud | Detecta si se han suprimido registros de rastreo de Amazon AWS Cloud. |
| Regla | AWS Cloud: Varios intentos de lectura erróneos desde distintas IP | Detecta si se producen varios sucesos de lectura de la configuración de AWS desde distintas IP en un tiempo determinado. |
| Regla | AWS Cloud: actividad de nube por parte del usuario root | Detecta la actividad de AWS de Amazon por parte del usuario raíz. Al iniciar sesión como usuario root se oculta la identidad del usuario. |
| Regla | AWS Cloud: Varios intentos erróneos de lectura del mismo usuario | Detecta si se producen varios sucesos de lectura de la configuración de AWS desde la misma IP en un tiempo determinado. |
En la tabla siguiente se muestran los informes en IBM Security QRadar Amazon AWS Content Extension 1.0.0.
| Nombre de informe | Descripción |
|---|---|
| Sucesos de auditoría de AWS: mensual | Proporciona mayor supervisión y tendencias de las actividades de auditoría de AWS. |
| Sucesos de auditoría de AWS: semanal | Proporciona mayor supervisión y tendencias de las actividades de auditoría de AWS. |
| AWS Inicios de sesión de consola erróneos de usuarios federados: mensual | Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS. |
| AWS Inicios de sesión de consola erróneos de usuarios federados: semanal | Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS. |
| Inicios de sesión de consola erróneos de usuarios no federados de AWS: mensual | Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS. |
| Inicios de sesión de consola erróneos de usuarios no federados de AWS: semanal | Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS. |
| Auditoría de grupos de AWS: Mensual | Proporciona mayor supervisión y tendencias de las actividades de auditoría de grupos de AWS. |
| Auditoría de grupos de AWS: Semanal | Proporciona mayor supervisión y tendencias de las actividades de auditoría de grupos de AWS. |
| Auditoría de cambios de política de AWS: Mensual | Proporciona mayor supervisión y tendencias de las actividades de cambio de políticas de AWS. |
| Auditoría de cambios de política de AWS: Semanal | Proporciona mayor supervisión y tendencias de las actividades de cambio de políticas de AWS. |
| Creación, supresión y actualización de rol de AWS: Mensual | Proporciona mayor supervisión y tendencias de las actividades de rol de AWS. |
| Creación, supresión y actualización de rol de AWS: Semanal | Proporciona mayor supervisión y tendencias de las actividades de rol de AWS. |
| AWS - Ingresos de grupos de seguridad: Mensual | Proporciona mayor supervisión y tendencias de las actividades de ingreso a grupos de seguridad de AWS. |
| Ingresos de grupos de seguridad de AWS: Semanal | Proporciona mayor supervisión y tendencias de las actividades de ingreso a grupos de seguridad de AWS. |
| AWS Inicios de sesión de consola correctos de usuarios federados: mensual | Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS. |
| AWS Inicios de sesión de consola correctos de usuarios federados: semanal | Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS. |
| Inicios de sesión de consola correctos de usuarios no federados de AWS: mensual | Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS. |
| Inicios de sesión de consola correctos de usuarios no federados de AWS: semanal | Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS. |
| Cuentas de usuario de AWS creadas: Mensual | Proporciona mayor supervisión y tendencias de las actividades de creación de cuentas de usuario de AWS. |
| Cuentas de usuario de AWS creadas: Semanal | Proporciona mayor supervisión y tendencias de las actividades de creación de cuentas de usuario de AWS. |
| Auditoría de sucesos VPC de AWS: Mensual | Proporciona tendencias para los sucesos de la nube privada virtual (Virtual Private Cloud) de Amazon. |
| Auditoría de sucesos VPC de AWS: Semanal | Proporciona tendencias para los sucesos de la nube privada virtual (Virtual Private Cloud) de Amazon. |
La tabla siguiente muestra los datos de referencia en IBM Security QRadar Amazon AWS Content Extension 1.0.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Conjunto de referencia | Eventos de auditoría de AWS | Conjunto de sucesos de auditoría de AWS (QID) usados por el informe/búsqueda de sucesos de auditoría de AWS. Los usuarios pueden añadir o suprimir según su entorno. |
La tabla siguiente muestra las búsquedas guardadas en IBM Security QRadar Amazon AWS Content Extension 1.0.0.
| Nombre | Descripción |
|---|---|
| AWS -Cuenta de usuario creada | Esta búsqueda guardada se utiliza en los informes de cuentas de usuario creadas. |
| AWS -Auditoría de cambios de grupo | Esta búsqueda guardada se utiliza en los informes de cambios de grupo. |
| AWS - Ingresos de grupos de seguridad | Esta búsqueda guardada se utiliza en los informes de ingreso de grupos de seguridad. |
| AWS Inicios de sesión de consola correctos de usuarios federados: agrupados por nombre de usuario e IP de origen | Esta búsqueda guardada se utiliza en los informes de inicios de sesión de consola correctos de usuarios federados. |
| AWS Inicios de sesión de consola correctos de usuarios no federados: agrupados por nombre de usuario e IP de origen | Esta búsqueda guardada se utiliza en los informes de inicios de sesión de consola correctos de usuarios no federados. |
| AWS - Inicios de sesión de consola erróneos de usuarios no federados: agrupados por nombre de usuario e IP de origen | Esta búsqueda guardada se utiliza en los informes de inicios de sesión de consola erróneos de usuarios no federados. |
| AWS Inicios de sesión de consola erróneos de usuarios federados: agrupados por nombre de usuario e IP de origen | Esta búsqueda guardada se utiliza en los informes de inicios de sesión de consola erróneos de usuarios federados. |
| AWS - Creación, supresión y actualización de rol | Esta búsqueda guardada se utiliza en los informes de Rol. |
| Auditoría de cambio de política deAWS | Esta búsqueda guardada se utiliza en los informes de cambios de política. |
| Sucesos deAWS a auditar | Esta búsqueda guardada se utiliza en los informes de Sucesos de auditoría. |
| Auditoría de sucesos VPC de AWS | Esta búsqueda guardada se utiliza en los informes de auditoría de sucesos VPC de AWS. |