Baseline Maintenance (Mantenimiento de línea base)
La IBM Security QRadar Baseline Maintenance Content Extension actualiza varias reglas, bloques de construcción y otros contenidos de la plantilla empresarial principal en QRadar.
Acerca de la extensión Baseline Maintenance
La instalación de esta extensión no afecta a las reglas modificadas del usuario; actualiza la plantilla de reglas para corregir problemas de reglas y de bloques de construcción, así como ajuste del rendimiento en diversas categorías. Las propiedades personalizadas, las búsquedas o los elementos de panel de control instalados por la aplicación sobrescriben los valores existentes para mantenerlos actualizados.
IBM Security QRadar Baseline Maintenance Content Extension 2.0.0 y posterior requiere QRadar 7.3.3 Fixpack 4 o posterior. Si utiliza una versión anterior de QRadar, utilice IBM Security QRadar Baseline Maintenance Content Extension 1.1.0 en su lugar.
IBM Security QRadar Baseline Maintenance Content Extension 2.0.0 no incluye ningún contenido de IBM Security QRadar Baseline Maintenance Content Extension 1.1.0 o anterior. Dicho contenido se incluye en QRadar 7.3.3 Fixpack 4 y posterior de forma predeterminada.
Versión de extensión predeterminada de Baseline Maintenance
IBM Security QRadar se instala con la siguiente extensión de mantenimiento de línea base de forma predeterminada.
- IBM Security QRadar versión 7.4.0 FP3, 7.4.1, 7.4.2y 7.4.3 se instalan con IBM Security QRadar Baseline Maintenance Content Extension 1.1.0.
- IBM Security QRadar versión 7.3.3 FP4 y 7.4.0 se instalan con IBM Security QRadar Baseline Maintenance Content Extension 1.0.10, que posteriormente se ha renumerado a 1.1.0.
- IBM Security QRadar versión 7.3.3 se instala con IBM Security QRadar Baseline Maintenance Content Extension 1.0.8.
- IBM Security QRadar versión 7.3.2 se instala con IBM Security QRadar Baseline Maintenance Content Extension 1.0.4.
IBM Security QRadar Extensiones de contenido de mantenimiento de línea base
- IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.2.6
- IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.2.5
- IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.2.4
- IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.2.3
- IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.2.2
- IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.2.1
- IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.1.0
- IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.0.0
- IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.1.0
- IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.9
- IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.8
- IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.7
- IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.6
- IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.5
- IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.4
- IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.3
- IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.2
- IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.1
- IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.0
IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.2.6
La siguiente tabla muestra las reglas nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 2.2.6.
| Nombre | Descripción |
|---|---|
| Sistema: Notificación | Se han añadido cuatro nuevos QID. Esta regla garantiza que los sucesos de notificación se envíen a la infraestructura de notificación. |
IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.2.5
La tabla siguiente muestra las reglas que son nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 2.2.5.
| Nombre | Descripción |
|---|---|
| Sistema: Notificación | Se han añadido dos nuevos QID. Esta regla garantiza que los sucesos de notificación se envíen a la infraestructura de notificación. |
En la tabla siguiente se muestran las propiedades personalizadas que se han actualizado en IBM Security QRadar Baseline Maintenance Content Extension 2.2.5.
| Nombre de propiedad anterior | Nombre de propiedad actualizado |
|---|---|
| EventID | ID de suceso |
IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.2.4
La tabla siguiente muestra las reglas que son nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 2.2.4.
| Nombre | Descripción |
|---|---|
| Sistema: Notificación | Se han añadido dos nuevos QID. Esta regla garantiza que los sucesos de notificación se envíen a la infraestructura de notificación. |
IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.2.3
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 2.2.3.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| SHA1 Hash | Sí | 1 | \bSHA1[":]+"([^"]*)" Sha1":"(.*?)" |
| Categoría de amenaza | Nee | 1 | ThreatCategory":"(.*?)" |
| Familia de amenazas | Nee | 1 | ThreatFamily":"(.*?)" |
| Gravedad de amenaza | Nee | 1 | Severity":"(.*?)" |
La tabla siguiente muestra las reglas que son nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 2.2.3.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:CategoryDefinition: Cuentas de superusuario | Define todos los sucesos donde los nombres de usuario son cuentas de superusuario. |
| Bloque de construcción | BB:DeviceDefinition: Dispositivos de protección de punto final | Define todos los dispositivos de protección de punto final en el sistema |
| Bloque de construcción | BB:NetworkDefinition: Segmento de red de destino de confianza | Define segmentos de red de destino de confianza. |
| Bloque de construcción | BB:NetworkDefinition: Segmento de red de origen de confianza | Define segmentos de red de origen de confianza |
| Regla | Cargar bloques de construcción básicos | Carga bloques de construcción que deben ejecutarse para ayudar con la creación de informes. Esta regla no tiene acciones ni respuestas. |
| Regla | Sistema: Notificación | Garantiza que los sucesos de notificación se envíen a la infraestructura de notificaciones. |
La tabla siguiente muestra la búsqueda guardada que se actualiza en IBM Security QRadar Baseline Maintenance Content Extension 2.2.3.
| Búsqueda guardada | Descripción |
|---|---|
| Sucesos de programas maliciosos por nombre | Búsqueda para describir el malware que se encuentra en el sistema por nombre. |
IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.2.2
La tabla siguiente muestra las reglas que son nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 2.2.2.
| Nombre | Descripción |
|---|---|
| Botnet: Posibles conexiones de botnet (DNS) | Se desencadena cuando un host se conecta o intenta conectarse a un servidor DNS en Internet. Esto puede indicar que un host se está conectando a un botnet. Debe comprobarse si hay código maligno en el host. |
| Detección de host de correo local de envíos masivos | Se desencadena cuando un host local envía más de 20 flujos SMTP en 1 minuto. Esto puede indicar un host que se utiliza para la retransmisión de correo no deseado o que se ha infectado con algún tipo de gusano de envío de correo masivo. |
| Local: FTP detectado en puerto no estándar | Se desencadena cuando se observa una comunicación FTP local en un puerto no estándar. El puerto predeterminado para FTP es el puerto TCP 21. La detección de FTP en otros puertos puede indicar un host comprometido, donde el atacante ha instalado este servicio para proporcionar un acceso de puerta trasera al host. |
| Local: SSH o Telnet detectado en puerto no estándar | Se desencadena cuando se observa una comunicación SSH o Telnet local en un puerto no estándar. El puerto predeterminado para los servidores SSH y Telnet es el puerto TCP 22 y 23. La detección de SSH o Telnet en otros puertos puede indicar un host comprometido, donde el atacante ha instalado estos servidores para proporcionar un acceso de puerta trasera al host. |
| Posible acceso Honeypot (señuelo) | Se desencadena cuando un suceso implica un origen o un destino que se define como una dirección de honeypot o tarpit. Antes de habilitar esta regla, debe configurar el bloque de construcción BB:NetworkDefinition: Direcciones de tipo Honeypot. |
| Sistema: Notificación | Garantiza que los sucesos de notificación se envíen a la infraestructura de notificaciones. Se ha añadido un nuevo QID. |
IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.2.1
La tabla siguiente muestra las reglas que son nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 2.2.1.
| Nombre | Descripción |
|---|---|
| AssetExclusion: Excluir nombre de DNS por IP | Incluye en una lista de elementos bloqueados un nombre DNS asociado con N direcciones IP diferentes en un determinado periodo de tiempo. |
| AssetExclusion: Excluir nombre de DNS por dirección MAC | Incluye en una lista de elementos bloqueados un nombre de DNS que está asociado con N MAC diferentes en un determinado periodo de tiempo. |
| AssetExclusion: Excluir nombre de DNS por nombre de NetBIOS | Incluye en una lista de elementos bloqueados un nombre DNS que está asociado con N nombres de NetBIOS diferentes en un determinado periodo de tiempo. |
| AssetExclusion: Excluir IP por nombre de DNS | Incluye en una lista de elementos bloqueados una dirección IP que está asociada con N nombres de DNS diferentes en un determinado periodo de tiempo. |
| AssetExclusion: Excluir IP por dirección MAC | Incluye en una lista de elementos bloqueados una dirección IP que está asociada con N direcciones MAC diferentes en un determinado periodo de tiempo. |
| AssetExclusion: Excluir IP por nombre de NetBIOS | Incluye en una lista de elementos bloqueados una dirección IP que está asociada con N nombres de NetBIOS diferentes en un determinado periodo de tiempo. |
| AssetExclusion: Excluir MAC por nombre de DNS | Incluye en una lista de elementos bloqueados una dirección MAC que está asociada con N nombres de DNS diferentes en un determinado periodo de tiempo. |
| AssetExclusion: Excluir MAC por IP | Incluye en una lista de elementos bloqueados una dirección MAC que está asociada con N direcciones IPv4 diferentes en un determinado periodo de tiempo. |
| AssetExclusion: Excluir MAC por nombre de NetBIOS | Incluye en una lista de elementos bloqueados una dirección MAC que está asociada con N nombres de NetBIOS diferentes en un determinado periodo de tiempo. |
| AssetExclusion: Excluir nombre de NetBIOS por nombre de DNS | Incluye en una lista de elementos bloqueados un nombre de NetBIOS que está asociado con N nombres de DNS diferentes en un determinado periodo de tiempo. |
| AssetExclusion: Excluir nombre de NetBIOS por IP | Incluye en una lista de elementos bloqueados un nombre de NetBIOS que está asociado con N direcciones de IPv4 diferentes en un determinado periodo de tiempo. |
| AssetExclusion: Excluir nombre de NetBIOS por dirección MAC | Incluye en una lista de elementos bloqueados un nombre de NetBIOS que está asociado con N direcciones MAC diferentes en un determinado periodo de tiempo. |
| Sistema: Notificación | Se ha añadido nuevos QID. |
La tabla siguiente muestra los conjuntos de referencia que son nuevos o actualizados en IBM Security QRadar Baseline Maintenance Content Extension 2.2.1.
| Nombre | Descripción |
|---|---|
| Lista negra de DNS de conciliación de activos | Una lista de elementos bloqueados de nombres DNS. |
| Lista blanca de DNS de conciliación de activos | Una lista de elementos permitidos de nombres DNS. |
| Lista negra de IPv4 de conciliación de activos | Una lista de elementos bloqueados de direcciones IP. |
| Lista blanca de IPv4 de conciliación de activos | Una lista de elementos permitidos de direcciones IP. |
| Lista negra de MAC de conciliación de activos | Una lista de elementos bloqueados de direcciones MAC. |
| Lista blanca de MAC de conciliación de activos | Una lista de elementos permitidos de direcciones MAC. |
| Lista negra de NetBIOS de conciliación de activos | Una lista de elementos bloqueados de nombres de host de NetBIOS. |
| Lista blanca de NetBIOS de conciliación de activos | Una lista de elementos permitidos de nombres de host de NetBIOS. |
IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.1.0
La tabla siguiente muestra los bloques de construcción que son nuevos o actualizados en IBM Security QRadar Baseline Maintenance Content Extension 2.1.0.
| Nombre | Descripción |
|---|---|
| BB:Definición de categoría: Autenticación correcta | Edite este bloque de construcción para incluir todos los sucesos que indican intentos correctos de acceso a la red. |
| BB:CategoryDefinition: Auditoría cambiada | Identifica los sucesos modificados de auditoría. |
| BB:DeviceDefinition: Cloud | Define todos los orígenes de nube del sistema. |
| BB:FalsePositive: Sucesos de autenticación de origen de AD de Windows | Define las direcciones de los servidores de autenticación de Windows o Active Directory. |
IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.0.0
En la tabla siguiente se muestran las propiedades personalizadas que son nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 2.0.0.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Sucesos por segundo fusionados - Promedio 1 min | Sí | 1 | StatFilter.+60s\:(\d+)\,\d+\s |
| Sucesos por segundo fusionados - Pico 1 min | Sí | 1 | StatFilter.+1s\:(\d+)\,\d+\s |
| Sucesos por segundo en bruto - Promedio 1 min | Sí | 1 | StatFilter.+60s\:\d+\,(\d+)\s |
| Sucesos por segundo en bruto - Pico 1 min | Sí | 1 | StatFilter.+1s\:\d+\,(\d+)\s |
| Principal | Sí | 1 | \[parent=(.+?)\].+StatFilter |
La tabla siguiente muestra las reglas que son nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 2.0.0.
| Nombre | Descripción |
|---|---|
| Acceso de usuario por primera vez a activos críticos | La regla se ha enlazado correctamente con la correlación de referencia de conjuntos Autenticación Usuario-Sistema o Uso-IP. |
| Gran volumen de tasa rápida de transferencia de salida | Se ha actualizado el umbral a 500 MB |
| Gran volumen de tasa lenta de transferencia de salida | Se ha actualizado el umbral a 500 MB |
| Limpieza de programas maliciosos o virus fallida | Detecta si un sistema a encontrado un virus pero no se ha podido limpiar o eliminar. Se ha añadido nuevos QID. |
| Sistema: Notificación | Garantiza que los sucesos de notificación se envían a la infraestructura de notificación. Se ha añadido un nuevo QID. |
En la tabla siguiente se muestran los datos de referencia que son nuevos o actualizados en IBM Security QRadar Baseline Maintenance Content Extension 2.0.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Conjunto de referencia | Activos críticos | Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión. |
| Correlación de referencia de conjuntos | Autenticación o uso del sistema de usuario | Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión. |
La tabla siguiente muestra la búsqueda guardada que se actualiza en IBM Security QRadar Baseline Maintenance Content Extension 2.0.0.
| Búsqueda guardada | Descripción |
|---|---|
| Velocidad de sucesos (EPS) | Búsqueda guardada actualizada para utilizar un filtro adicional en Padre no es N/A. |
IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.1.0
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 1.1.0.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Resumen de suceso | Sí | 1 | sum=([^\t]+) |
En la tabla siguiente se muestran los bloques de construcción nuevos o actualizados en IBM Security QRadar Baseline Maintenance Content Extension 1.1.0.
| Nombre | Descripción |
|---|---|
| BB:HostDefinition: servidores DHCP | Edite este bloque de construcción para definir los servidores DHCP típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive : Categorías de falsos positivos de servidor DHCP y BB:FalsePositive: Sucesos de falsos positivos de servidor DHCP. |
| BB:HostDefinition: Servidores DNS | Edite este bloque de construcción para definir los servidores DNS típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falso positivo de servidor DNS y BB:FalsePositve: Sucesos de falso positivo de servidor DNS. |
| BB:HostDefinition: Servidores proxy | Edite este bloque de construcción para definir los servidores proxy típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falsos positivos del servidor proxy y BB:FalsePositive: Sucesos de falsos positivos del servidor proxy. |
| BB:HostReference: Servidores de bases de datos | Incluya direcciones IP de servidores de bases de datos en el conjunto de referencia Servidores de bases de datos - IP. |
| BB:HostReference: Servidores DHCP | Incluya direcciones IP de servidores DHCP en el conjunto de referencia Servidores DHCP - IP. |
| BB:HostReference: Servidores DNS | Incluya direcciones IP de servidores DNS en el conjunto de referencia Servidores DNS - IP. |
| BB:HostReference: Servidores FTP | Incluya direcciones IP de servidores FTP en el conjunto de referencia Servidores FTP - IP. |
| BB:HostReference: Servidores LDAP | Incluya direcciones IP de servidores LDAP en el conjunto de referencia Servidores LDAP - IP. |
| BB:HostReference: Servidores de correo | Incluya direcciones IP de servidores de correo en el conjunto de referencia Servidores de correo - IP. |
| BB:HostReference: Servidores proxy | Incluya direcciones IP de servidores proxy en el conjunto de referencia Servidores proxy - IP. |
| BB:HostReference: Servidores SSH | Incluya direcciones IP de servidores SSH en el conjunto de referencia Servidores SSH - IP. |
| BB:HostReference: Servidores web | Incluya direcciones IP de servidores web en el conjunto de referencia Servidores web - IP. |
| BB:HostReference: Servidores Windows | Incluya direcciones IP de servidores Windows en el conjunto de referencia Servidores Windows - IP. |
La tabla siguiente muestra el conjunto de referencia que se actualiza en IBM Security QRadar Baseline Maintenance Content Extension 1.1.0.
| Conjunto de referencia | Descripción |
|---|---|
| Despliegue deQRadar | Se ha corregido el número de direcciones IP contenidas en este conjunto de referencia. |
La tabla siguiente muestra las búsquedas guardadas que son nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 1.1.0.
| Búsqueda guardada | Descripción |
|---|---|
| Desvío del crecimiento de activos: Informe de activos | Se ha actualizado para permitir la traducción de la búsqueda. |
| Desvío del crecimiento de activos: Informe de origen de registro | Se ha actualizado para permitir la traducción de la búsqueda. |
| Velocidad de sucesos (EPS) | Se ha actualizado de una función EPS a una función de recuento cambiando el valor de búsqueda de Promedio a Recuento. |
| Velocidad de flujo (FPS) | Se ha actualizado de una función FPS a una función Recuento cambiando el valor de búsqueda de Promedio a Recuento. |
IBM Security QRadar Extensión de contenido de mantenimiento de línea base 1.0.9
En la tabla siguiente se muestran las reglas y componentes básicos nuevos o actualizados en IBM Security QRadar Baseline Maintenance Content Extension 1.0.9.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Cargar bloques de construcción básicos | Esta regla carga bloques de construcción que deben ejecutarse como ayuda para la creación de informes. Esta regla no tiene acciones ni respuestas. Se han añadido a esta regla los bloques de construcción siguientes:
|
| Bloque de construcción | BB:CategoryDefinition: modificaciones de usuario y rol SIEM | Se ha añadido un bloque de construcción nuevo. Comprueba el QID concreto en busca de creación y modificación de usuarios y roles de QRadar. |
IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.8
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 1.0.8.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Vía de acceso del archivo | Nee | 1 | filePath=([^\t]+)[\t]* |
| Accesos | Sí | 1 | Accesses: (.*?) Privileges: |
| Propósito de acceso | Sí | 1 | intent=([^\t]+) |
Las propiedades personalizadas Avt-App-VolumePackets, AVT-App-NAme, AVT-App-VolumeBytes y AVT-App-Category se han eliminado en este release.
En la tabla siguiente se muestran las reglas y componentes básicos nuevos o actualizados en IBM Security QRadar Baseline Maintenance Content Extension 1.0.8.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Sistema: Notificación | Se ha eliminado QID 38750002 para advertencia general. |
| Bloque de construcción | BB:DeviceDefinition: Proxy | Se han añadido nuevos dispositivos: Forcepoint V Series, Microsoft ISA, McAfee Web Gateway. |
| Bloque de construcción | BB:DeviceDefinition: Cloud | Se ha añadido un bloque de construcción nuevo. Define todos los dispositivos Cloud del sistema. |
| Bloque de construcción | BB:DeviceDefinition: Dispositivos DLP | Se ha añadido un bloque de construcción nuevo. Define todos los dispositivos de Prevención de pérdida de datos (DLP) en el sistema. |
| Bloque de construcción | BB:DeviceDefinition: Correo | Se ha añadido un bloque de construcción nuevo. Define todos los dispositivos Mail del sistema. |
| Bloque de construcción | BB:DeviceDefinition: Sistema operativo | Se ha añadido un bloque de construcción nuevo. Define todos los Sistemas operativos del sistema. |
IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.7
En la tabla siguiente se muestran las propiedades personalizadas nuevas o modificadas en IBM Security QRadar Baseline Maintenance Content Extension 1.0.7.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Nombre del host de destino | Sí | 1 | dstHostName=([^\t]+)[\t]* |
| EventID | Sí | 1 | \d{1,2}\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+) |
En la tabla siguiente se muestran las reglas y bloques de construcción nuevos o modificados en IBM Security QRadar Baseline Maintenance Content Extension 1.0.7.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Sistema: Notificación | Esta regla garantiza que los sucesos de notificación se envían a la infraestructura de notificación. Se ha añadido nuevos QID. |
| Bloque de construcción | BB:HostReference: Servidores de bases de datos | Este bloque de construcción define los servidores de bases de datos típicos. |
| Bloque de construcción | BB:HostReference: Servidores DHCP | Este bloque de construcción define los servidores DHCP típicos. |
| Bloque de construcción | BB:HostReference: Servidores DNS | Este bloque de construcción define los servidores DNS típicos. |
| Bloque de construcción | BB:HostReference: Servidores FTP | Este bloque de construcción define los servidores FTP típicos. |
| Bloque de construcción | BB:HostReference: Servidores LDAP | Este bloque de construcción define los servidores LDAP típicos. |
| Bloque de construcción | BB:HostReference: Servidores de correo | Este bloque de construcción define los servidores Mail típicos. |
| Bloque de construcción | BB:HostReference: Servidores SSH | Este bloque de construcción define los servidores SSH típicos. |
| Bloque de construcción | BB:HostReference: Servidores web | Este bloque de construcción define los servidores web típicos. |
| Bloque de construcción | BB:HostReference: Servidores Windows | Este bloque de construcción define los servidores Microsoft Windows típicos. |
| Bloque de construcción | BB:Definición de categoría: Autenticación correcta | Se ha actualizado este bloque de construcción para eliminar 2 LLC: Escalamiento de privilegios correcto y Cambio de contraseña correcta. |
| Bloque de construcción | BB:CategoryDefinition: Error de autenticación | Se ha actualizado este bloque de construcción para eliminar 2 LLC: Error de escalamiento de privilegios y Error de cambio de contraseña. |
La tabla siguiente muestra las búsquedas guardadas nuevas o modificadas en IBM Security QRadar Baseline Maintenance Content Extension 1.0.7.
| Nombre | Descripción |
|---|---|
| Inicios de sesión de SSH | Buscar recuperando las autenticaciones satisfactorias en el propio sistema QRadar (web y SSH). |
| Inicios de sesión de IU | Buscar recuperando las autenticaciones satisfactorias en el propio sistema QRadar (web y SSH). |
| Infracciones a lo largo del tiempo | Buscar recuperando las autenticaciones satisfactorias en el propio sistema QRadar (web y SSH). |
| Desvío del crecimiento de activos: Informe de activos | Buscar recuperando las autenticaciones satisfactorias en el propio sistema QRadar (web y SSH). |
| Desvío del crecimiento de activos: Informe de origen de registro | Buscar recuperando las autenticaciones satisfactorias en el propio sistema QRadar (web y SSH). |
IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.6
En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Baseline Maintenance Content Extension 1.0.6.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| ObjectName | Sí | 1 | ObjectName: (.*) |
| Resumen de suceso | Sí | 1 | sum=([^\t]+) |
| EventID | Sí | 1 | \d{1,2}\:\d{1,2}\:\d{1,2}\s+\d{1,4}\s+(\d+) |
| Auditoría de inicio de sesión SSH | Sí | 1 | \[Authentication\] \[User\] \[(UserLogin|LoginAttempt)\] .*? on host .* |
| Host de origen de registro | Sí | 1 | \s+hostName=(\S+) |
| VirusName | Sí | 1 | Virus Name: (.*?), |
| ID de objeto de auditoría | Sí | 1 | \s+id=(\S+) |
En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Baseline Maintenance Content Extension 1.0.6.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:CategoryDefinition: Auditoría cambiada | Se han añadido nuevos QID y se han eliminado otros. |
| Bloque de construcción | BB:CategoryDefinition: Conexiones a base de datos correctas | Se ha cambiado el nombre de BB:CategoryDefinition: Conexiones a bases de datos. Se ha eliminado Oracle RDBMS Audit Record y se ha añadido BB:DeviceDefinition: Database. |
| Bloque de construcción | BB:CategoryDefinition: Ataques malintencionados | Se ha cambiado el nombre de BB:Malicious Attacks. Edite este bloque de construcción para definir los ataques maliciosos. |
| Regla | Destino vulnerable ante una explotación detectada | Detecta un ataque contra un destino local vulnerable, en el que se sabe de la existencia del host, y que es vulnerable al ataque. |
| Regla | Destino vulnerable ante una explotación detectada en un puerto diferente | Detecta un ataque a un host de destino local vulnerable, en el que el host se sabe que existe y es vulnerable al ataque en otro puerto diferente. |
| Regla | Destino vulnerable ante una explotación diferente del puerto del intento o de destino | Detecta un ataque contra un host de destino local vulnerable, en el que se sabe de la existencia del host, y que es vulnerable a algún ataque, pero aún no se ha intentado. |
La tabla siguiente muestra las búsquedas guardadas en IBM Security QRadar Baseline Maintenance Content Extension 1.0.6.
| Nombre | Descripción |
|---|---|
| Inicios de sesión de SSH | Búsqueda que recupera las autenticaciones satisfactorias de ssh en el propio sistema QRadar . |
| Inicios de sesión de IU | Búsqueda que recupera los éxitos de autenticación de interfaz de usuario en el propio sistema QRadar . |
IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.5
En la tabla siguiente se muestran las propiedades personalizadas que se actualizan en IBM Security QRadar Baseline Maintenance Content Extension 1.0.5.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Sucesos por segundo en bruto - Pico 1 min | Sí | 1 | StatFilter.+1s\:\d+\,\d+\s\(peak\s\d+\,(\d+) |
| Sucesos por segundo fusionados - Pico 1 min | Sí | 1 | StatFilter.+1s\:\d+\,\d+\s\(peak\s(\d+) |
| AccountName | Sí | 2 | Account Name:\s*(.+?)\s+Account Name:\s*(.+?)\s+ |
En la tabla siguiente se muestran las reglas y los componentes básicos en IBM Security QRadar Baseline Maintenance Content Extension 1.0.5.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:DeviceDefinition: IDS / IPS | Define todos los Sistemas de detección de intrusiones (IDS) y Sistemas de prevención de intrusiones (IPS) en el sistema. |
| Bloque de construcción | BB:DeviceDefinition: cortafuegos / direccionador / conmutador | Define todos los cortafuegos, direccionadores y conmutadores del sistema. |
| Bloque de construcción | BB:DeviceDefinition: VPN | Define todas las redes privadas virtuales (VPN) en el sistema. |
| Bloque de construcción | BB:DeviceDefinition: Base de datos | Define todas las bases de datos del sistema. |
| Bloque de construcción | BB:DeviceDefinition: Proxy | Define todos los orígenes proxy del sistema. |
| Bloque de construcción | BB:DeviceDefinition: AV/AM | Define todos los sistemas antivirus (AV) y antimalware (AM) del sistema. |
| Bloque de construcción | BB:HostDefinition: Servidores | Edite este bloque de construcción para definir servidores genéricos. |
| Bloque de construcción | BB: Sucesos anómalos | Edite este bloque de construcción para definir los sucesos fallidos. |
| Bloque de construcción | BB:Sucesos admin de IT | Edite este bloque de construcción para definir acciones realizadas por el personal de administración de TI. |
| Bloque de construcción | BB:Sucesos de infracción de política de contratista externo | Edite este bloque de construcción para definir las violaciones de política causadas por contratistas externos. |
| Bloque de construcción | BB:Sucesos de infracción de política de trabajador móvil | Edite este bloque de construcción para definir las violaciones de política causadas por trabajadores móviles. |
| Bloque de construcción | BB: Eventos de infracción de la política de teletrabajo | Edite este bloque de construcción para definir las violaciones de política causadas por teletrabajadores. |
| Bloque de construcción | BB:Sucesos de error de contratista externo | Edite este bloque de construcción para definir las anomalías causadas por contratistas externos. |
| Bloque de construcción | BB:Sucesos de error de trabajador móvil | Edite este bloque de construcción para definir las anomalías causadas por trabajadores móviles. |
| Bloque de construcción | BB:Sucesos de error de teletrabajo | Edite este bloque de construcción para definir las anomalías causadas por teletrabajadores. |
| Bloque de construcción | BB:Threats: Uso sospechoso del protocolo IP: Combinación no permitida del distintivo TCP | Identifica los flujos que tienen una combinación no permitida del distintivo TCP. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: tipo de código ICMP sospechoso | Identifica flujos del Protocolo de mensajes de control de Internet (ICMP) con códigos de tipo ICMP sospechosos. |
| Bloque de construcción | BB:Threats: Uso sospechoso de protocolo IP: TCP o UDP Puerto 0 | Identifica flujos sospechosos que utilizan el puerto 0. |
| Bloque de construcción | BB:CategoryDefinition: Elevación de privilegios | Identifica una elevación de privilegios en un suceso. |
| Bloque de construcción | BB:CategoryDefinition: Elevación de privilegios errónea | Identifica una elevación de privilegios errónea en un suceso. |
| Bloque de construcción | BB:ataques maliciosos | Edite este bloque de construcción para definir los ataques maliciosos. |
| Regla | Limpieza de programas maliciosos o virus fallida | Detecta si un sistema a encontrado un virus pero no se ha podido limpiar o eliminar. Se han agregado los QID nuevos siguientes:
|
| Regla | Vulnerabilidades: El escáner ha informado de vulnerabilidades | Detecta si se ha descubierto una vulnerabilidad en un host local. |
| Regla | Política: Nuevo servicio descubierto | Detecta si se descubre un servicio nuevo en un host existente. |
| Regla | Política: Nuevo servicio descubierto en DMZ | Detecta si se descubre un servicio nuevo en un host existente. |
| Regla | Política: Nuevo host descubierto | Detecta si se descubre un host nuevo en la red. |
| Regla | Política: Nuevo host descubierto en DMZ | Detecta si se descubre un host nuevo en la red. |
| Regla | Destino vulnerable ante una explotación detectada | Detecta un ataque contra un destino local vulnerable, en el que se sabe de la existencia del host, y que es vulnerable al ataque. |
| Regla | Destino vulnerable ante una explotación detectada en un puerto diferente | Detecta un ataque a un host de destino local vulnerable, en el que el host se sabe que existe y es vulnerable al ataque en otro puerto diferente. |
La tabla siguiente muestra los informes en IBM Security QRadar Baseline Maintenance Content Extension 1.0.5.
| Nombre de informe | Buscar nombre y dependencias |
|---|---|
| Sucesos de inicio de sesión satisfactorios | Búsqueda guardada: Inicios de sesión SSH, Inicios de sesión de UI Conjunto de referencia: Despliegue de QRadar Editar las búsquedas guardadas y el conjunto de referencia para refinar los resultados. |
La tabla siguiente muestra los datos de referencia en IBM Security QRadar Baseline Maintenance Content Extension 1.0.5.
| Tipo | Nombre | Descripción |
|---|---|---|
| Conjunto de referencia | Despliegue deQRadar | Lista de direcciones IP de QRadar . Este conjunto de referencia lo utiliza la búsqueda guardada Inicios de sesión de IU. De forma predeterminada, contiene 127.0.0.1 y el rango asignado a aplicaciones (de 169.254.3.1 a 169.254.3.10). Editar esta lista según sea necesario. |
| Correlación de referencia de conjuntos | CorrelatedAttackMap | Esta correlación de referencia de conjuntos correlaciona las direcciones IP de destino con el QID. |
La tabla siguiente muestra las búsquedas guardadas en IBM Security QRadar Baseline Maintenance Content Extension 1.0.5.
| Nombre | Descripción |
|---|---|
| Desvío del crecimiento de activos: Informe de activos | Esta búsqueda muestra los mensajes de aviso de notificación del sistema con los ID del activo Vortex. |
| Desvío del crecimiento de activos: Informe de origen de registro | Esta búsqueda muestra la categoría de informe de desviación del activo. |
| Denegación de cortafuegos por puerto de DST | Esta búsqueda muestra los sucesos de denegación de cortafuegos o ACL desde los dispositivos cortafuegos, direccionador o conmutador agrupados por puerto de destino. |
| Inicios de sesión de IU | Esta búsqueda muestra los inicios de sesión de la IU. |
| Inicios de sesión de SSH | Esta búsqueda muestra los inicios de sesión de SSH. |
IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.4
Actualizaciones en IBM Security QRadar Baseline Maintenance Content Extension 1.0.4
| Tipo | Nombre | Descripción del cambio |
|---|---|---|
| Bloque de construcción | BB:CategoryDefinition: Autenticación a cuenta inhabilitada | Se han agregado los QID siguientes:
|
| Bloque de construcción | BB:DeviceDefinition: Direccionadores de tipo consumidor | Se ha añadido una comprobación de identidad para mejorar el rendimiento. Este bloque de construcción comprueba ahora una dirección MAC en busca de sucesos con una identidad. |
| Bloque de construcción | BB:DeviceDefinition: cortafuegos / direccionador / conmutador | Regla actualizada para que incluya dispositivos adicionales. |
| Regla | Todas las vulnerabilidades se convierten en infracciones (delitos) | Informa de ataques de aprovechamiento en sucesos. De forma predeterminada, esta regla está inhabilitada. Habilite esta regla si quiere que todos los sucesos categorizados como aprovechamiento creen infracciones (delitos). |
| Regla | El origen de flujo ha dejado de enviar flujos | Los sucesos asignados para esta regla se categorizan ahora como Sistema > Error de sistema en lugar de Acceso > Denegación de ACL. |
| Regla | El dispositivo ha dejado de enviar sucesos (cortafuegos, IPS, VPN o conmutador) | Se ha solucionado el problema de importación para esta regla. |
| Informe | Vulnerabilidad de archivos accesibles | Se ha actualizado este informe para que devuelva solo las vulnerabilidades de archivo accesible, en lugar de todas las vulnerabilidades. También sustituye todas las instancias de fiiles por files en este informe. |
| Datos de referencia | Lista negra de IPv4 de reconciliación de activos, Lista negra de NetBIOS de reconciliación de activos, Lista negra de DNS de reconciliación de activos y Lista de elementos bloqueados MAC de reconciliación de activos | Establece un tiempo de caducidad predeterminado de 7 días para los datos de referencia siguientes:
Una vez instalada la extensión, todos los elementos existentes vistos por última vez con más de 7 días de antigüedad se eliminarán de los datos de referencia. Este valor predeterminado se puede cambiar para que refleje sus necesidades y su entorno. |
IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.3
Actualizaciones en IBM QRadar Baseline Maintenance Content Extension 1.0.3
| Tipo | Nombre | Descripción del cambio |
|---|---|---|
| Regla/Bloque de construcción | Recon seguido por aceptación | Actualizada la regla Recon Seguido de Aceptar en QRadar para usar el bloque de construcción BB:ReconDetected Regla Recon Básica y eliminar la referencia del bloque de construcción Todas las Reglas Recon. Regla antigua:Se utiliza como
marca adicional si todas las reglas siguientes coinciden, en orden, desde la misma IP de origen, a
cualquier IP de destino, en un periodo de 5 minutos: Regla actualizada:
Se utiliza como
marca adicional si todas las reglas siguientes coinciden, en orden, desde la misma IP de origen, a
cualquier IP de destino, en un periodo de 5 minutos:
|
| Regla/Bloque de construcción | Sucesos DoS de alta magnitud pasan a ser infracciones (delitos) | Se ha actualizado la regla DoS con una magnitud alta que se convierten en infracciones en QRadar para cambiar el Building Block asociado BB:CategoryDefinition: Eventos de magnitud alta para que se active cuando la gravedad sea superior a 7. Este cambio permite que se genere una infracción (delito) para un suceso con gravedad 8, 9 o 10. |
| Regla/Bloque de construcción | FalsePositive: Reglas y bloques de construcción que son falso positivo | Se ha actualizado el núcleo FalsePositive: Reglas y bloques de construcción que son falso positivo para eliminar los bloques de construcción para reducir las activaciones de regla de falso negativo. Regla antigua:Aplicar FalsePositive: Reglas y bloques de construcción que son falso positivo en sucesos o flujos detectados por el sistema local y, cuando un flujo o suceso coincida con cualquiera de las reglas siguientes: Regla actualizada:
Aplicar FalsePositive: Reglas y bloques de construcción que son falso positivo en sucesos o flujos detectados por el sistema local y, cuando un flujo o suceso coincida con BB:FalsePositive: Todos los bloques de construcción que son falsos positivos |
| Regla/Bloque de construcción | BB:FalsePositive: Todos los bloques de construcción predeterminados que son falsos positivos | Se ha añadido BB:HostDefinition: IP origen de escáner VA a la regla BB:FalsePositive: Todos los falsos positivos predeterminados. |
| Regla/Bloque de construcción | BB:HostDefinition: Servidores proxy | Se ha actualizado la Definición de host de servidor proxy para añadir una línea nueva al bloque de construcción para comprobar el BB:PortDefinition: bloque de construcción de puertos proxy. Regla antigua:Aplicar BB:HostDefinition: Servidores proxy en sucesos o flujos detectados por el sistema local y cuando la IP de origen o destino sea 127.0.0.2. Regla actualizada:Aplicar Apply BB:HostDefinition: Servidores proxy en sucesos o flujos detectados por el sistema local y cuando se cumplan las condiciones siguientes:
|
| Regla/Bloque de construcción | Varios errores de inicio de sesión desde el mismo destino | Se ha actualizado la regla Varios errores de Inicio de sesión en el mismo destino para asegurar que no se generan falsos positivos a partir de sucesos de servidor proxy. Regla antigua:Aplicar Varios errores de Inicio de sesión en el mismo destino en sucesos detectados por el sistema local que coinciden con BB:CategoryDefinition: Errores de autenticación. Varios errores de Inicio de sesión en el mismo destino también se debe aplicar cuando se detectan al menos 10 sucesos con la misma IP de destino pero distintas IP de origen y nombres de usuario, en un periodo de 5 minutos. Regla actualizada:Aplicar Varios errores de Inicio de sesión en el mismo destino en sucesos detectados por el sistema local que coinciden con BB:CategoryDefinition: Errores de autenticación, y si se detectan al menos 10 sucesos con la misma IP de destino pero distintas IP de origen y nombres de usuario en un periodo de 5 minutos, pero NO cuando un suceso coincida con alguno de los bloques de construcción siguientes:
|
| Regla/Bloque de construcción | Numerosas denegaciones del cortafuegos desde el host local | Se ha actualizado la regla Numerosas denegaciones del cortafuegos desde el host local que no genera falsos positivos desde sucesos del servidor proxy. Regla antigua:Aplicar Numerosas denegaciones del cortafuegos desde el host local en sucesos detectados por el sistema local, cuando el contexto de suceso es Local a local, o Local a remoto, y cuando un suceso coincida con BB:CategoryDefinition: Aceptación de ACL o cortafuegos o Denegaciones de ACL con la misma IP de origen más de 40 veces, en más de 40 IP de destino en un periodo de 5 minutos. Regla de actualización: Aplicar Numerosas denegaciones del cortafuegos desde el host local en sucesos detectados por el sistema local, cuando el contexto de suceso es Local a local, o Local a remoto, y cuando un suceso coincida con BB:CategoryDefinition: Aceptación de ACL o cortafuegos o Denegaciones de ACL con la misma IP de origen más de 40 veces, en más de 40 IP de destino en un periodo de 5 minutos, pero no cuando un suceso coincide con alguna de las reglas siguientes:
|
| Regla/Bloque de construcción | Política: Tasa lenta de una transferencia de salida de gran tamañoPolítica: Tasa alta de una transferencia de salida de gran tamaño | Se ha actualizado el rendimiento de las reglas de política de transferencia de datos tanto rápida como lenta. Esta actualización cambia el orden de la prueba de reglas para mover esta frase: 'y cuando se detecten al menos X flujos con la misma IP de origen, IP de destino, en Y minutos' a la última línea para ambas reglas de política (transferencias lentas y rápidas). El ejemplo de regla de actualización siguiente describe el cambio de regla en más detalle. Regla antigua:Aplicar Tasa lenta de una transferencia de salida de gran tamaño en flujos detectados por el sistema local cuando se cumplan las condiciones siguientes: Regla actualizada:
Aplicar Tasa lenta de una transferencia de salida de gran tamaño en flujos detectados por el sistema local cuando se cumplan las condiciones siguientes:
|
| Regla/Bloque de construcción | Se han actualizado las respuestas de regla de conjunto de referencia para todas las reglas de exclusión de conciliación de activos | Este cambio actualiza la respuesta de regla para las reglas de exclusión de activos para asegurar que los datos de identidad se añaden a la lista negra del conjunto de referencia correcto cuando se activa la respuesta de regla. Las reglas siguientes se han actualizado para incluir este cambio:
|
IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.2
| Tipo | Nombre | Descripción del cambio |
|---|---|---|
| Búsqueda guardada | Velocidad de flujo (FPS) | Se ha actualizado la búsqueda guardada Velocidad de flujo (FPS) de una función de recuento a una función FPS cambiando el valor de búsqueda de Recuento a Media. Antiguo:10 resultados principales de origen de flujo por Flujos por segundo: pico en 1 minuto (Recuento) Nuevo:10 resultados principales de origen de flujo por Flujos por segundo: pico en 1 minuto (Media) |
| Panel de control | Se ha añadido '10 resultados principales de origen de flujo por Flujos por segundo: pico en 1 minuto (Media)' al panel de control de supervisión del sistema. | La búsqueda guardada Resultados de tasa de flujo (FPS) corregida se ha añadido al panel de control Supervisión del sistema para todos los usuarios. Este gráfico se muestra en el separador Actividad de registro como 10 resultados principales de origen de flujo (personalizado) por Flujos por segundo: pico en 1 minuto (personalizado) (Media). |
| Informe | Resumen del sistema | Se ha actualizado el informe Resumen del sistema, que tiene una dependencia de los resultados de búsqueda de Velocidad de flujo (FPS). |
| Incluido en el paquete de contenido como una dependencia | ||
|---|---|---|
| Búsqueda guardada | Velocidad de sucesos (EPS) | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| Búsqueda guardada | Delitos a lo largo del tiempo | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| Búsqueda guardada | Utilización de enlace | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| Búsqueda guardada | Distribución de procesador de sucesos | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| Referencias de acumulador | AVG (flujos por segundo - pico en 1 minuto) | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| Referencias de acumulador | AVG (flujos por segundo - media 15 minutos) | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| Referencias de acumulador | AVG (sucesos por segundo fusionado - media 1 minuto) | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| Referencias de acumulador | AVG (eventsper segundos sin proceso - media 1 minuto) | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| Referencias de acumulador | Infracciones a lo largo del tiempo - SUM(recuento de infracciones inactivas) | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| Referencias de acumulador | Infracciones a lo largo del tiempo - SUM(recuento de infracciones activas) | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| Referencias de acumulador | Distribución del procesador de sucesos - Recuento | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| Referencias de acumulador | Distribución del procesador de sucesos - Sum(eventCount) | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| Referencias de acumulador | Distribución del procesador de sucesos - UniqueCount(device) | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| Propiedad personalizada | Origen de flujo: SourceMonitor. + \ [NOT\:\d + \] \ [(\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}). * \] | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| Propiedad personalizada | Flows per Second - Average 15 Min: SourceMonitor.+900s\:\s\([\d|\.]+\)\:\(([\d|\.]+)\) | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| Propiedad personalizada | Parent \[parent=(.+?)\].+StatFilter | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| Propiedad personalizada | Sucesos por segundo fusionados - Pico 1 seg: StatFilter.+1s\:(\d+)\,\d+\s | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| Propiedad personalizada | Sucesos por segundo sin procesar - Pico 1 seg: StatFilter.+1s\:\d+\,(\d+)\s | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| Propiedad personalizada | Sucesos por segundo fusionados - Media 1 min: StatFilter.+60s\:(\d+)\,\d+\s | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| Propiedad personalizada | Sucesos por segundo sin procesar - Media 1 min: StatFilter.+60s\:\d+\,(\d+)\s | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| Propiedad personalizada | Recuento de infracciones inactivas: \,\sdormant\:\s(\d+)\, | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| Propiedad personalizada | Recuento de infracciones activas: \,\sactive\:\s(\d+)\, | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| Panel de control | Supervisión del sistema: 5 (sistema) 10 (admin) | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| FGroup | Gestión de cambios y configuración | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| FGroup | Supervisión del sistema (información, fallos y errores) | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
| FGroup | Supervisión y gestión de red | Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión. |
IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.1
Reglas y componentes básicos que se actualizan en IBM Security QRadar Baseline Maintenance Content Extension 1.0.1
| Tipo | Nombre | Descripción del cambio |
|---|---|---|
| Regla | Acceso de usuario por primera vez a activos críticos | El usuario añadido no es un N/D como una prueba de regla en la regla "Acceso de usuario por primera vez". |
| Regla | Escáner de Servidor SSH remoto | Orden de prueba de regla corregido para mover la prueba siguiente a la última posición en el orden de prueba de regla: and when BB:CategoryDefinition: Recon Events, BB:CategoryDefinition: Suspicious Events with the same Source IP more than five times, across more than 29 Destination IPs within 10 minutes |
| Bloque de construcción | BB:Suspicious: Remoto: UDP unidireccional o flujos diversos | Corrige el bloque de construcción siguiente en la prueba de regla: Antiguo:y cuando BB:Threats: Usos sospechoso del protocolo IP: Flujos TCP unidireccionales coincida al menos 15 veces en 1 minuto Actualizado:y cuando BB:Threats: Usos sospechoso del protocolo IP: Flujos varios y UDP unidireccionales coincida al menos 15 veces en 1 minuto |
| Regla | BB:Suspicious: Local: UDP unidireccional o flujos varios | Corrige el bloque de construcción siguiente en la prueba de regla: Antiguo:y cuando BB:Threats: Usos sospechoso del protocolo IP: Flujos TCP unidireccionales coincida al menos 15 veces en 1 minuto Actualizado:y cuando BB:Threats: Usos sospechoso del protocolo IP: Flujos varios y UDP unidireccionales coincida al menos 15 veces en 1 minuto |
| Regla | BB:Sucesos de infracción de política de contratista externo | Resuelve un problema de prueba de regla para que haga la búsqueda del Conjunto de referencia como la última prueba de regla. Orden correcto:
|
| Regla | BB:Sucesos de error de contratista externo | Resuelve un problema de prueba de regla para que haga la búsqueda del Conjunto de referencia como la última prueba de regla. Orden correcto:
|
| Regla | BB:Sucesos de infracción de política de trabajador móvil | Resuelve un problema de prueba de regla para que haga la búsqueda del Conjunto de referencia como la última prueba de regla. Orden correcto:
|
| Regla | BB:Sucesos de error de trabajador móvil | Resuelve un problema de prueba de regla para que haga la búsqueda del Conjunto de referencia como la última prueba de regla. Orden correcto:
|
| Regla | BB: Eventos de infracción de la política de teletrabajo | Resuelve un problema de prueba de regla para que haga la búsqueda del Conjunto de referencia como la última prueba de regla. Orden correcto:
|
| Regla | BB:Sucesos de error de teletrabajo | Resuelve un problema de prueba de regla para que haga la búsqueda del Conjunto de referencia como la última prueba de regla. Orden correcto:
|
| Regla | BB:Sucesos admin de IT | Resuelve un problema de prueba de regla para que haga la búsqueda del Conjunto de referencia como la última prueba de regla. Orden correcto:
|
IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.0
QRadar reglas y componentes básicos que se actualizan en IBM Security QRadar Baseline Maintenance Content Extension 1.0.0
| Categoría | Nombre | Descripción del cambio |
|---|---|---|
| Regla X-Force | X-Force Premium: Servidores que no son de correo envía correo a servidores categorizados como SPAM | Regla actualizada para resolver un problema de rendimiento. |
| Propiedad de sucesos personalizados | Sucesos por segundo en bruto - Pico 1 min | Expresión regular actualizada para que StatFilter utilice: +1s\:\d+\,\d+ \(peak \d+\,(\d+) |
| Bloque de construcción | BB:CategoryDefinition: Autenticación a cuenta inhabilitada | Se ha añadido el QID 5000475: Error de auditoría: Una cuenta no ha podido iniciar sesión. |
| Bloque de construcción | BB:CategoryDefinition: Authentication to Expired Account | Se han agregado los dos QID siguientes:
|
| Bloque de construcción | BB:DeviceDefinition: Direccionadores de tipo consumidor | Se ha añadido una prueba de regla: BB:DeviceDefinition: servidor DHCP |
| Regla | Anomalía: Demasiadas aceptaciones del cortafuegos entre varios hosts | Se ha añadido una prueba de regla: BB:DeviceDefinition: Cortafuegos/Direccionador/Conmutador a regla |
| Regla | Botnet: Posibles conexiones de botnet (DNS) | Se ha añadido una prueba de regla: BB:DeviceDefinition: Cortafuegos/Direccionador/Conmutador a regla |
| Regla | Recon. seguido por aceptación | Se ha añadido una prueba de regla: BB:DeviceDefinition: Cortafuegos/Direccionador/Conmutador a regla |
| Regla | Política: el host tiene una vulnerabilidad bien conocida | Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla. |
| Regla | Vulnerabilidad: Destino vulnerable a un fallo detectado | Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla. |
| Regla | Vulnerabilidad: Destino vulnerable detectado en un puerto distinto | Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla. |
| Regla | Gran volumen de tasa rápida de transferencia de salida | Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla. |
| Regla | Gran volumen de tasa lenta de transferencia de salida | Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla. |
| Regla | El peso de la red de origen es alto | Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla. |
| Regla | El peso de la red de origen es medio | Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla. |
| Regla | El peso de la red de origen es bajo | Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla. |
| Regla | El peso de la red de destino es alto | Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla. |
| Regla | El peso de la red de destino es medio | Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla. |
| Regla | El peso de la red de destino es bajo | Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla. |
| Regla | Varios tipos de vulnerabilidades contra un único destino | Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla. |
| Bloque de construcción | BB:HostDefinition: Servidores DNS | Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión. |
| Bloque de construcción | BB:HostDefinition: Servidores | Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión. |
| Bloque de construcción | BB:HostDefinition: servidores DHCP | Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión. |
| Bloque de construcción | BB:ReconDetected: Todas las reglas de Recon | Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión. |
| Bloque de construcción | BB:CategoryDefinition: Vulnerabilidades por puerta trasera y troyanos | Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión. |
| Bloque de construcción | BB:CategoryDefinition: Aceptación de cortafuegos o ACL | Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión. |
| Bloque de construcción | BB:CategoryDefinition: Rechazos de cortafuegos o ACL | Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión. |
| Bloque de construcción | BB:DeviceDefinition: cortafuegos / direccionador / conmutador | Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión. |
| Bloque de construcción | BB:CategoryDefinition: Cualquier flujo | Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión. |