Azure
Utilice IBM Security QRadar Azure Content Extension para supervisar de cerca su implantación de Azure.
IBM Seguridad QRadar Extensión de contenido Azure
- IBM Seguridad QRadar Azure Extensión de contenido 2.1.3
- IBM Seguridad QRadar Azure Extensión de contenido 2.1.2
- IBM Seguridad QRadar Azure Extensión de contenido 2.1.1
- IBM Seguridad QRadar Azure Extensión de contenido 2.1.0
- IBM Seguridad QRadar Azure Extensión de contenido 2.0.0
- IBM Seguridad QRadar Azure Extensión de contenido 1.1.2
- IBM Seguridad QRadar Azure Extensión de contenido 1.1.1
- IBM Seguridad QRadar Azure Extensión de contenido 1.1.0
- IBM Seguridad QRadar Azure Extensión de contenido 1.0.2
- IBM Seguridad QRadar Azure Extensión de contenido 1.0.1
- IBM Seguridad QRadar Azure Extensión de contenido 1.0.0
IBM Seguridad QRadar Azure Extensión de contenido 2.1.3
La siguiente tabla muestra las expresiones regulares actualizadas en IBM Security QRadar Azure Content Extension 2.1.3.
| Tipo | Nombre de propiedad | Nueva expresión regular |
|---|---|---|
| CEP | Nombre de operación | operationName":"(.*?)" |
IBM Seguridad QRadar Azure Extensión de contenido 2.1.2
En la tabla siguiente se muestran los nombres de propiedad actualizados en IBM Security QRadar Azure Content Extension 2.1.2.
| Tipo | ID de la propiedad | Nombre de propiedad antiguo | Nombre rebasado (nuevo nombre de propiedad) |
|---|---|---|---|
| CEP | DEFAULTCUSTOMEVENT14 |
AccountID | ID de cuenta |
| CEP | DEFAULTCUSTOMEVENT11 |
BytesReceived | Bytes recibidos |
| CEP | DEFAULTCUSTOMEVENT12 |
BytesSent | Bytes enviados |
| CEP | 002a5618-8f44-41bc-b5aa-bc02153a7d84 |
ID de máquina | Identificador de máquina |
| CEP | DEFAULTCUSTOMEVENT13 |
ObjectType | OBJECT TYPE |
| CEP | c3615010-0cb6-43b5-b921-4bcf7737b8ea |
ID de proceso | ID de proceso |
| CEP | e7da1cc0-5bf0-48de-86a9-6af817266c7f |
Nombre de usuario de destino | Nombre de usuario de destino |
En la tabla siguiente se muestran las expresiones regulares actualizadas en IBM Security QRadar Azure Content Extension 2.1.2.
| Tipo | ID de la propiedad | Nombre de propiedad | Expresión regular antigua | Nueva expresión regular |
|---|---|---|---|---|
| CEP | f7a8e3d5-1902-4acf-afe3-e2c4b928d90e | Directorio de archivos | path":\s"(.*?)" | path ": [\s]?" ([^ "] +)" |
| CEP | NOMBRE_ARCHIVO_PREDETERMINADO | Nombre de archivo | name":\s"(.*?)" | name ": [\s]?" ([^ "] +)" |
IBM Seguridad QRadar Azure Extensión de contenido 2.1.1
En la tabla siguiente se muestran las nuevas propiedades personalizadas en IBM Security QRadar Azure Content Extension 2.1.1.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Valor nuevo de atributo | Nee | 1 | modifiedProperties":.*?newValue":"\\"(admin|administrator)\\"" |
IBM Seguridad QRadar Azure Extensión de contenido 2.1.0
En la tabla siguiente se muestran las nuevas propiedades personalizadas en IBM Security QRadar Azure Content Extension 2.1.0.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Código de error | Sí | 1 | errorCode":(.*?), |
| Razón | Sí | 1 | failureReason":"(.*?)" |
| Agente de usuario | Nee | 1 | userAgent":"(.*?)" |
Se han eliminado todas las reglas, los informes y las búsquedas guardadas, y se han añadido a la extensión de contenido « IBM Security» de QRadar para casos de uso en la nube híbrida.
IBM Seguridad QRadar Azure Extensión de contenido 2.0.0
En la tabla siguiente se muestran las propiedades personalizadas nuevas y actualizadas en IBM Security QRadar Azure Content Extension 2.0.0.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Nombre de cuenta | Sí | 1 | userStates":.*?"accountName":\s"(.*?)" |
| Gravedad de alerta | Nee | 1 | /"gravedad" |
| Mandato | Sí | 1 | commandLine":\s"(.*?)" |
| Directorio de archivos | Sí | 1 | path":\s"(.*?)" |
| Nombre de archivo | Sí | 1 | name":\s"(.*?)" |
| Nombre de grupo | Sí | 1 | securityResources":.*?resourceGroups\/([^\/]+) |
| ID de inicio de sesión | Sí | 1 | logonId":\s"(.*?)" |
| ID de máquina | Sí | 1 | securityResources":.*?\/virtualMachines\/(.*?)" |
| Mensaje | Nee | 1 | /"descripción" |
| ID de proceso | Sí | 1 | processId":(.*?) |
| Región | Sí | 1 | "sourceMaterials":.*?location\/(.*?)" |
| ID de suscripción | Nee | 1 | azureSubscriptionId":\s"(.*?)" |
| Categoría de amenaza | Nee | 1 | malwareStates":.*?"category":\s"(.*?)" |
| Familia de amenazas | Nee | 1 | family":\s"(.*?)" |
| Remediación de amenazas | Nee | 1 | /"recommendedActions"[] |
| Puntuación de amenaza | Nee | 1 | hostStates":.*?"riskScore":\s"(.*?)" |
| Nombre de principal del usuario | Nee | 1 | userPrincipalName":\s"(.*?)" |
IBM Seguridad QRadar Azure Extensión de contenido 1.1.2
La tabla siguiente muestra las propiedades personalizadas nuevas y actualizadas en IBM Security QRadar Azure Content Extension 1.1.2.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Nombre distinguido | Nee | 1 | \buserPrincipalName":"([^@]*) |
| Nombre de grupo | Sí | 1 | Group.DisplayName".*?newValue":"(?:\\"){0,1}(.*?)(?:\\"){0,1}"} |
| ID de seguridad de grupo | Nee | 1 | Group.ObjectID".*?newValue":"(?:\\"){0,1}(.*?)(?:\\"){0,1}"} |
| ID de objeto de destino | Nee | 1 | targetResources":\[\{"id":"(.*?)" |
IBM Seguridad QRadar Azure Extensión de contenido 1.1.1
En la tabla siguiente se muestran las propiedades personalizadas nuevas y actualizadas en IBM Security QRadar Azure Content Extension 1.1.1.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| AccountID | Sí | 1 | properties.*?id":"(.*?)" |
| Gravedad de alerta | Nee | 1 | gravedad ":" (. *?) "; |
| MFA utilizada | Sí | 1 | RequestSequence.*?succeeded":(.*?), |
| ID de objeto | Sí | 1 | PrincipalId\\":\\"([^\\].*?)\\",\\"PrincipalType\\": targetResources.*?id":"(.*?)" PrincipalId\\":\\"(.*?)\\",\\"PrincipalType\\": |
| OBJECT TYPE | Sí | 1 | compromisedEntity":"(.*?)" \" Ámbito \\": \\". * \/(. *?) \\" targetResources.*?displayName":"(.*?)" |
| Nombre de rol | Sí | 1 | Role.DisplayName.*?oldValue.*?,"newValue":"\\"(.*?)\\" \broleName\\":\\"(.*?)\\" roleDefinitions\/(.*?)\\", targetResources.*?displayName":"(.*?)" RoleDefinition.DisplayName.*?oldValue.*?,"newValue":"\\"(.*?)\\" |
| Nombre de usuario de destino | Sí | 1 | PrincipalId\\":\\"([^"]*)\\",\\"RoleDefinitionId\\": \btype":"Request".*?id":"(.*?)" |
| ID de usuario | Sí | 1 | objectidentifier":"(.*?)" |
| ID de volumen | Sí | 1 | \bosDisk.*?osType.*?name\\":\\"(.*?)\\" "scope":"[^"]*\/disks\/(.*?)(?:\/|\") |
IBM Seguridad QRadar Azure Extensión de contenido 1.1.0
IBM Security QRadar Azure Content Extension V1.1.0 añade propiedades personalizadas para Microsoft Azure Active Directory.
En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Azure Content Extension 1.1.0.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Región | Sí | 1 | \bcountryOrRegion":"([^\"]*) |
| ID de recurso | Nee | 1 | \bresourceId":"([^\"]*) |
| Nombre de servicio | Sí | 1 | \bdisplayName":"([^"]*?)","type":"ServicePrincipal" |
| Estación de trabajo origen | Sí | 1 | \bidentity":"([^\"]*) |
| ID de arrendatario | Nee | 1 | \btenantId":"([^\"]*) |
| Nombre de principal del usuario | Nee | 1 | \buserPrincipalName":"([^\"]*) |
| PUID de usuario | Nee | 1 | \bUser\.PUID",.*?newValue":["\\]+([^"\\]*) |
IBM Seguridad QRadar Azure Extensión de contenido 1.0.2
En IBM Security QRadar Azure Content Extension V1.0.2, se actualiza el QID de la propiedad personalizada Nombre de usuario de destino .
IBM Seguridad QRadar Azure Extensión de contenido 1.0.1
En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Azure Content Extension 1.0.1.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Bytes recibidos | Sí | 1 | \"receivedBytes\":(\d+) |
| BytesSent | Sí | 1 | \"sentBytes\":(\d+) |
| Nombre de archivo | Sí | 1 | \"file\":".*\/([^"]+)" |
| Nombre de grupo | Sí | 1 | "scope":"[^"]*\/resourceGroups\/([^\/]+) "resourceId":"[^"]*\/RESOURCEGROUPS\/([^"]*?)\/ resourceGroupName=([^\t]+) |
| Pasarela de red local | Nee | 1 | "scope":"[^"]*\/localNetworkGateways\/([^"]*)" |
| ID de máquina | Sí | 1 | "scope":"[^"]*\/virtualMachines\/(.*?)(?:\/|\") resourceId=.*?\/virtualMachines\/(.*?)\s |
| Mensaje | Nee | 1 | \" Mensaje \": \" (. *?) \" \" mensaje \": \" (. *?) \" |
| Interfaz de red | Nee | 1 | "scope":"[^"]*\/networkInterfaces\/([^"]*)" |
| Grupo de seguridad de red | Nee | 1 | "resourceId":"[^"]*\/NETWORKSECURITYGROUPS\/([^"]*)" "scope":"[^"]*\/networkSecurityGroups\/([^"]*)" |
| Observador de red | Nee | 1 | "scope":"[^"]*\/networkWatchers\/([^"]*)" |
| ID de operación | Nee | 1 | \"operationId\":\"(.*?)\" operationId=([^\t]+) |
| Nombre de IP pública | Nee | 1 | "scope":"[^"]*\/publicIPAddresses\/([^"]*)" |
| Región | Sí | 1 | site\"\:\"([^\"]+) ubicación \ " \: \" ([^ \"] +) |
| ID de recurso | Nee | 1 | resourceId=([^\t]+) \"resourceId\":\"(.*?)\" |
| Nombre de rol | Sí | 1 | roleDefinitions\/(.*?)\\", |
| Nombre de regla | Sí | 1 | \"ruleName\":\"(.*?)\" |
| Regla de seguridad | Nee | 1 | "scope":"[^"]*\/securityRules\/([^"]*)" |
| ID de suscripción | Nee | 1 | subscriptionId=([^\t]+) "scope":"[^"]*\/subscriptions\/([^\/]+) "resourceId":"[^"]*\/SUBSCRIPTIONS\/([^"]*?)\/ |
| Nombre de usuario de destino | Sí | 1 | PrincipalId\\":\\"([^\\].*?)\\", |
| Agente de usuario | Nee | 1 | \"userAgent\":\"(.*?)\" |
| red virtual | Nee | 1 | "scope":"[^"]*\/virtualNetworks\/([^"]*)" |
IBM Seguridad QRadar Azure Extensión de contenido 1.0.0
En la tabla siguiente se muestran las reglas que se incluyen en IBM Security QRadar Azure Content Extension 1.0.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Azure Cloud: La regla de seguridad se ha suprimido | Detecta la supresión de una regla de seguridad. |
| Regla | Azure Cloud: grupo de seguridad de red creado o actualizado | Detecta la creación o actualización de un grupo de seguridad. |
| Regla | Azure Cloud: red virtual suprimida | Detecta la supresión de una red virtual. |
| Regla | Azure Cloud: subred de red virtual suprimida | Detecta la supresión de una subred de red virtual. |
| Regla | Azure Cloud: conexión de pasarela de red virtual suprimida | Detecta la supresión de una conexión de pasarela de red virtual. |
| Regla | Azure Cloud: Pasarela de red local suprimida | Detecta la supresión de una pasarela de red local. |
| Regla | Azure Cloud: regla de seguridad creada o actualizada | Detecta la creación o actualización de una regla de seguridad. |
| Regla | Azure Cloud: homólogo de red virtual suprimido | Detecta la supresión de un homólogo de red virtual. |
| Regla | Azure Cloud: supervisor de red suprimido | Detecta si se ha suprimido un supervisor de red. |
| Regla | Azure Cloud: grupo de seguridad de red suprimido | Detecta si se ha suprimido un grupo de seguridad de red. |
En la tabla siguiente se muestran los informes de IBM Security QRadar Azure Content Extension 1.0.0.
| Nombre de informe | Descripción |
|---|---|
| Conexiones virtuales de aplicación web de Azure suprimidas - Semanal | Proporciona mayor supervisión y tendencias de las conexiones virtuales de aplicación web de Azure. |
| Conexiones virtuales de aplicación web de Azure suprimidas - Mensual | Proporciona mayor supervisión y tendencias de las conexiones virtuales de aplicación web de Azure. |
| Red virtual de Azure creada o actualizada - Semanal | Proporciona mayor supervisión y tendencias de las redes virtuales de Azure. |
| Red virtual de Azure creada o actualizada - Mensual | Proporciona mayor supervisión y tendencias de las redes virtuales de Azure. |
| Grupo de seguridad de red de Azure creado o actualizado - Semanal | Proporciona mayor supervisión y tendencias de los grupos de seguridad de Azure. |
| Grupo de seguridad de red de Azure creado o actualizado - Mensual | Proporciona mayor supervisión y tendencias de los grupos de seguridad de Azure. |
| Regla de seguridad de Azure creada o actualizada - Semanal | Proporciona mayor supervisión y tendencias de las reglas de seguridad de Azure. |
| Regla de seguridad de Azure creada o actualizada - Mensual | Proporciona mayor supervisión y tendencias de las reglas de seguridad de Azure. |
| Regla de seguridad de Azure suprimida - Semanal | Proporciona mayor supervisión y tendencias de las reglas de seguridad de Azure. |
| Regla de seguridad de Azure suprimida - Mensual | Proporciona mayor supervisión y tendencias de las reglas de seguridad de Azure. |
La tabla siguiente muestra las búsquedas guardadas en IBM Security QRadar Azure Content Extension 1.0.0.
| Nombre | Descripción |
|---|---|
| Azure: Regla de seguridad suprimida | Esta búsqueda la utilizan los informes Regla de seguridad suprimida. |
| Azure: grupo de seguridad de red creado o actualizado | Esta búsqueda la utilizan los informes Grupo de seguridad creado o actualizado. |
| Azure: regla de seguridad creada o actualizada | Esta búsqueda la utilizan los informes Regla de seguridad creada o actualizada. |
| Azure: Virtual Network creada o actualizada | Esta búsqueda la utilizan los informes Red virtual creada o actualizada. |
| Azure: Conexiones virtuales de aplicación web suprimidas | Esta búsqueda la utilizan los informes Conexiones virtuales de aplicación web suprimida. |