Azure

Utilice IBM Security QRadar Azure Content Extension para supervisar de cerca su implantación de Azure.

Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Seguridad QRadar Extensión de contenido Azure

IBM Seguridad QRadar Azure Extensión de contenido 2.1.3

La siguiente tabla muestra las expresiones regulares actualizadas en IBM Security QRadar Azure Content Extension 2.1.3.

Tabla 1. Expresiones regulares actualizadas en IBM Seguridad QRadar Azure Extensión de contenido 2.1.3
Tipo Nombre de propiedad Nueva expresión regular
CEP Nombre de operación operationName":"(.*?)"

(Volver arriba)

IBM Seguridad QRadar Azure Extensión de contenido 2.1.2

En la tabla siguiente se muestran los nombres de propiedad actualizados en IBM Security QRadar Azure Content Extension 2.1.2.

Tabla 2. Nombres de propiedad actualizados en IBM Security QRadar Azure Content Extension 2.1.2
Tipo ID de la propiedad Nombre de propiedad antiguo Nombre rebasado (nuevo nombre de propiedad)
CEP

DEFAULTCUSTOMEVENT14

AccountID ID de cuenta
CEP

DEFAULTCUSTOMEVENT11

BytesReceived Bytes recibidos
CEP

DEFAULTCUSTOMEVENT12

BytesSent Bytes enviados
CEP

002a5618-8f44-41bc-b5aa-bc02153a7d84

ID de máquina Identificador de máquina
CEP

DEFAULTCUSTOMEVENT13

ObjectType OBJECT TYPE
CEP

c3615010-0cb6-43b5-b921-4bcf7737b8ea

ID de proceso ID de proceso
CEP

e7da1cc0-5bf0-48de-86a9-6af817266c7f

Nombre de usuario de destino Nombre de usuario de destino

En la tabla siguiente se muestran las expresiones regulares actualizadas en IBM Security QRadar Azure Content Extension 2.1.2.

Tabla 3. Expresiones de expresión regular actualizadas en IBM Security QRadar Azure Content Extension 2.1.2
Tipo ID de la propiedad Nombre de propiedad Expresión regular antigua Nueva expresión regular
CEP f7a8e3d5-1902-4acf-afe3-e2c4b928d90e Directorio de archivos path":\s"(.*?)" path ": [\s]?" ([^ "] +)"
CEP NOMBRE_ARCHIVO_PREDETERMINADO Nombre de archivo name":\s"(.*?)" name ": [\s]?" ([^ "] +)"

(Volver arriba)

IBM Seguridad QRadar Azure Extensión de contenido 2.1.1

En la tabla siguiente se muestran las nuevas propiedades personalizadas en IBM Security QRadar Azure Content Extension 2.1.1.

Tabla 4. Propiedades personalizadas en IBM Security QRadar Azure Content Extension 2.1.1
Nombre Optimizada Grupo de capturas Expresión regular
Valor nuevo de atributo Nee 1 modifiedProperties":.*?newValue":"\\"(admin|administrator)\\""

(Volver arriba)

IBM Seguridad QRadar Azure Extensión de contenido 2.1.0

En la tabla siguiente se muestran las nuevas propiedades personalizadas en IBM Security QRadar Azure Content Extension 2.1.0.

Tabla 5. Propiedades personalizadas en IBM Security QRadar Azure Content Extension 2.1.0
Nombre Optimizada Grupo de capturas Expresión regular
Código de error 1 errorCode":(.*?),
Razón 1 failureReason":"(.*?)"
Agente de usuario Nee 1 userAgent":"(.*?)"

Se han eliminado todas las reglas, los informes y las búsquedas guardadas, y se han añadido a la extensión de contenido « IBM Security» de QRadar para casos de uso en la nube híbrida.

(Volver arriba)

IBM Seguridad QRadar Azure Extensión de contenido 2.0.0

En la tabla siguiente se muestran las propiedades personalizadas nuevas y actualizadas en IBM Security QRadar Azure Content Extension 2.0.0.

Tabla 6. Propiedades personalizadas en IBM Security QRadar Azure Content Extension 2.0.0
Nombre Optimizada Grupo de capturas Expresión regular
Nombre de cuenta 1 userStates":.*?"accountName":\s"(.*?)"
Gravedad de alerta Nee 1 /"gravedad"
Mandato 1 commandLine":\s"(.*?)"
Directorio de archivos 1 path":\s"(.*?)"
Nombre de archivo 1 name":\s"(.*?)"
Nombre de grupo 1 securityResources":.*?resourceGroups\/([^\/]+)
ID de inicio de sesión 1 logonId":\s"(.*?)"
ID de máquina 1 securityResources":.*?\/virtualMachines\/(.*?)"
Mensaje Nee 1 /"descripción"
ID de proceso 1 processId":(.*?)
Región 1 "sourceMaterials":.*?location\/(.*?)"
ID de suscripción Nee 1 azureSubscriptionId":\s"(.*?)"
Categoría de amenaza Nee 1 malwareStates":.*?"category":\s"(.*?)"
Familia de amenazas Nee 1 family":\s"(.*?)"
Remediación de amenazas Nee 1 /"recommendedActions"[]
Puntuación de amenaza Nee 1 hostStates":.*?"riskScore":\s"(.*?)"
Nombre de principal del usuario Nee 1 userPrincipalName":\s"(.*?)"

(Volver arriba)

IBM Seguridad QRadar Azure Extensión de contenido 1.1.2

La tabla siguiente muestra las propiedades personalizadas nuevas y actualizadas en IBM Security QRadar Azure Content Extension 1.1.2.

Tabla 7. Propiedades personalizadas en IBM Security QRadar Azure Content Extension 1.1.2
Nombre Optimizada Grupo de capturas Expresión regular
Nombre distinguido Nee 1 \buserPrincipalName":"([^@]*)
Nombre de grupo 1 Group.DisplayName".*?newValue":"(?:\\"){0,1}(.*?)(?:\\"){0,1}"}
ID de seguridad de grupo Nee 1 Group.ObjectID".*?newValue":"(?:\\"){0,1}(.*?)(?:\\"){0,1}"}
ID de objeto de destino Nee 1 targetResources":\[\{"id":"(.*?)"

(Volver arriba)

IBM Seguridad QRadar Azure Extensión de contenido 1.1.1

En la tabla siguiente se muestran las propiedades personalizadas nuevas y actualizadas en IBM Security QRadar Azure Content Extension 1.1.1.

Tabla 8. Propiedades personalizadas en IBM Security QRadar Azure Content Extension 1.1.1
Nombre Optimizada Grupo de capturas Expresión regular
AccountID 1 properties.*?id":"(.*?)"
Gravedad de alerta Nee 1 gravedad ":" (. *?) ";
MFA utilizada 1 RequestSequence.*?succeeded":(.*?),
ID de objeto 1 PrincipalId\\":\\"([^\\].*?)\\",\\"PrincipalType\\":

targetResources.*?id":"(.*?)"

PrincipalId\\":\\"(.*?)\\",\\"PrincipalType\\":

OBJECT TYPE 1 compromisedEntity":"(.*?)"

\" Ámbito \\": \\". * \/(. *?) \\"

targetResources.*?displayName":"(.*?)"

Nombre de rol 1 Role.DisplayName.*?oldValue.*?,"newValue":"\\"(.*?)\\"

\broleName\\":\\"(.*?)\\"

roleDefinitions\/(.*?)\\",

targetResources.*?displayName":"(.*?)"

RoleDefinition.DisplayName.*?oldValue.*?,"newValue":"\\"(.*?)\\"

Nombre de usuario de destino 1 PrincipalId\\":\\"([^"]*)\\",\\"RoleDefinitionId\\":

\btype":"Request".*?id":"(.*?)"

ID de usuario 1 objectidentifier":"(.*?)"
ID de volumen 1 \bosDisk.*?osType.*?name\\":\\"(.*?)\\"

"scope":"[^"]*\/disks\/(.*?)(?:\/|\")

(Volver arriba)

IBM Seguridad QRadar Azure Extensión de contenido 1.1.0

IBM Security QRadar Azure Content Extension V1.1.0 añade propiedades personalizadas para Microsoft Azure Active Directory.

En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Azure Content Extension 1.1.0.

Tabla 9. Propiedades personalizadas en IBM Security QRadar Azure Content Extension 1.1.0
Nombre Optimizada Grupo de capturas Expresión regular
Región 1 \bcountryOrRegion":"([^\"]*)
ID de recurso Nee 1 \bresourceId":"([^\"]*)
Nombre de servicio 1 \bdisplayName":"([^"]*?)","type":"ServicePrincipal"
Estación de trabajo origen 1 \bidentity":"([^\"]*)
ID de arrendatario Nee 1 \btenantId":"([^\"]*)
Nombre de principal del usuario Nee 1 \buserPrincipalName":"([^\"]*)
PUID de usuario Nee 1 \bUser\.PUID",.*?newValue":["\\]+([^"\\]*)

(Volver arriba)

IBM Seguridad QRadar Azure Extensión de contenido 1.0.2

En IBM Security QRadar Azure Content Extension V1.0.2, se actualiza el QID de la propiedad personalizada Nombre de usuario de destino .

(Volver arriba)

IBM Seguridad QRadar Azure Extensión de contenido 1.0.1

En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Azure Content Extension 1.0.1.

Tabla 10. Propiedades personalizadas en IBM Security QRadar Azure Content Extension 1.0.1
Nombre Optimizada Grupo de capturas Expresión regular
Bytes recibidos 1

\"receivedBytes\":(\d+)

BytesSent 1 \"sentBytes\":(\d+)
Nombre de archivo 1 \"file\":".*\/([^"]+)"
Nombre de grupo 1 "scope":"[^"]*\/resourceGroups\/([^\/]+)

"resourceId":"[^"]*\/RESOURCEGROUPS\/([^"]*?)\/

resourceGroupName=([^\t]+)

Pasarela de red local Nee 1 "scope":"[^"]*\/localNetworkGateways\/([^"]*)"
ID de máquina 1

"scope":"[^"]*\/virtualMachines\/(.*?)(?:\/|\")

resourceId=.*?\/virtualMachines\/(.*?)\s

Mensaje Nee 1 \" Mensaje \": \" (. *?) \"

\" mensaje \": \" (. *?) \"

Interfaz de red Nee 1 "scope":"[^"]*\/networkInterfaces\/([^"]*)"
Grupo de seguridad de red Nee 1 "resourceId":"[^"]*\/NETWORKSECURITYGROUPS\/([^"]*)"

"scope":"[^"]*\/networkSecurityGroups\/([^"]*)"

Observador de red Nee 1 "scope":"[^"]*\/networkWatchers\/([^"]*)"
ID de operación Nee 1 \"operationId\":\"(.*?)\"

operationId=([^\t]+)

Nombre de IP pública Nee 1 "scope":"[^"]*\/publicIPAddresses\/([^"]*)"
Región 1

site\"\:\"([^\"]+)

ubicación \ " \: \" ([^ \"] +)

ID de recurso Nee 1 resourceId=([^\t]+)

\"resourceId\":\"(.*?)\"

Nombre de rol 1 roleDefinitions\/(.*?)\\",
Nombre de regla 1 \"ruleName\":\"(.*?)\"
Regla de seguridad Nee 1 "scope":"[^"]*\/securityRules\/([^"]*)"
ID de suscripción Nee 1 subscriptionId=([^\t]+)

"scope":"[^"]*\/subscriptions\/([^\/]+)

"resourceId":"[^"]*\/SUBSCRIPTIONS\/([^"]*?)\/

Nombre de usuario de destino 1 PrincipalId\\":\\"([^\\].*?)\\",
Agente de usuario Nee 1 \"userAgent\":\"(.*?)\"
red virtual Nee 1 "scope":"[^"]*\/virtualNetworks\/([^"]*)"

(Volver arriba)

IBM Seguridad QRadar Azure Extensión de contenido 1.0.0

En la tabla siguiente se muestran las reglas que se incluyen en IBM Security QRadar Azure Content Extension 1.0.0.

Tabla 11. Reglas en IBM Security QRadar Azure Content Extension 1.0.0
Tipo Nombre Descripción
Regla Azure Cloud: La regla de seguridad se ha suprimido Detecta la supresión de una regla de seguridad.
Regla Azure Cloud: grupo de seguridad de red creado o actualizado Detecta la creación o actualización de un grupo de seguridad.
Regla Azure Cloud: red virtual suprimida Detecta la supresión de una red virtual.
Regla Azure Cloud: subred de red virtual suprimida Detecta la supresión de una subred de red virtual.
Regla Azure Cloud: conexión de pasarela de red virtual suprimida Detecta la supresión de una conexión de pasarela de red virtual.
Regla Azure Cloud: Pasarela de red local suprimida Detecta la supresión de una pasarela de red local.
Regla Azure Cloud: regla de seguridad creada o actualizada Detecta la creación o actualización de una regla de seguridad.
Regla Azure Cloud: homólogo de red virtual suprimido Detecta la supresión de un homólogo de red virtual.
Regla Azure Cloud: supervisor de red suprimido Detecta si se ha suprimido un supervisor de red.
Regla Azure Cloud: grupo de seguridad de red suprimido Detecta si se ha suprimido un grupo de seguridad de red.

En la tabla siguiente se muestran los informes de IBM Security QRadar Azure Content Extension 1.0.0.

Tabla 12. Informes en IBM Security QRadar Azure Content Extension 1.0.0
Nombre de informe Descripción
Conexiones virtuales de aplicación web de Azure suprimidas - Semanal Proporciona mayor supervisión y tendencias de las conexiones virtuales de aplicación web de Azure.
Conexiones virtuales de aplicación web de Azure suprimidas - Mensual Proporciona mayor supervisión y tendencias de las conexiones virtuales de aplicación web de Azure.
Red virtual de Azure creada o actualizada - Semanal Proporciona mayor supervisión y tendencias de las redes virtuales de Azure.
Red virtual de Azure creada o actualizada - Mensual Proporciona mayor supervisión y tendencias de las redes virtuales de Azure.
Grupo de seguridad de red de Azure creado o actualizado - Semanal Proporciona mayor supervisión y tendencias de los grupos de seguridad de Azure.
Grupo de seguridad de red de Azure creado o actualizado - Mensual Proporciona mayor supervisión y tendencias de los grupos de seguridad de Azure.
Regla de seguridad de Azure creada o actualizada - Semanal Proporciona mayor supervisión y tendencias de las reglas de seguridad de Azure.
Regla de seguridad de Azure creada o actualizada - Mensual Proporciona mayor supervisión y tendencias de las reglas de seguridad de Azure.
Regla de seguridad de Azure suprimida - Semanal Proporciona mayor supervisión y tendencias de las reglas de seguridad de Azure.
Regla de seguridad de Azure suprimida - Mensual Proporciona mayor supervisión y tendencias de las reglas de seguridad de Azure.

La tabla siguiente muestra las búsquedas guardadas en IBM Security QRadar Azure Content Extension 1.0.0.

Tabla 13. Búsquedas guardadas en IBM Security QRadar Azure Content Extension 1.0.0
Nombre Descripción
Azure: Regla de seguridad suprimida Esta búsqueda la utilizan los informes Regla de seguridad suprimida.
Azure: grupo de seguridad de red creado o actualizado Esta búsqueda la utilizan los informes Grupo de seguridad creado o actualizado.
Azure: regla de seguridad creada o actualizada Esta búsqueda la utilizan los informes Regla de seguridad creada o actualizada.
Azure: Virtual Network creada o actualizada Esta búsqueda la utilizan los informes Red virtual creada o actualizada.
Azure: Conexiones virtuales de aplicación web suprimidas Esta búsqueda la utilizan los informes Conexiones virtuales de aplicación web suprimida.

(Volver arriba)