Baseline Maintenance (Mantenimiento de línea base)

La IBM Security QRadar Baseline Maintenance Content Extension actualiza varias reglas, bloques de construcción y otros contenidos de la plantilla empresarial principal en QRadar.

Acerca de la extensión Baseline Maintenance

La instalación de esta extensión no afecta a las reglas modificadas del usuario; actualiza la plantilla de reglas para corregir problemas de reglas y de bloques de construcción, así como ajuste del rendimiento en diversas categorías. Las propiedades personalizadas, las búsquedas o los elementos de panel de control instalados por la aplicación sobrescriben los valores existentes para mantenerlos actualizados.

IBM Security QRadar Baseline Maintenance Content Extension 2.0.0 y posterior requiere QRadar 7.3.3 Fixpack 4 o posterior. Si utiliza una versión anterior de QRadar, utilice IBM Security QRadar Baseline Maintenance Content Extension 1.1.0 en su lugar.

IBM Security QRadar Baseline Maintenance Content Extension 2.0.0 no incluye ningún contenido de IBM Security QRadar Baseline Maintenance Content Extension 1.1.0 o anterior. Dicho contenido se incluye en QRadar 7.3.3 Fixpack 4 y posterior de forma predeterminada.

Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central (https://www.ibm.com/support/fixcentral).

Versión de extensión predeterminada de Baseline Maintenance

IBM Security QRadar se instala con la siguiente extensión de mantenimiento de línea base de forma predeterminada.

  • IBM Security QRadar versión 7.4.0 FP3, 7.4.1, 7.4.2y 7.4.3 se instalan con IBM Security QRadar Baseline Maintenance Content Extension 1.1.0.
  • IBM Security QRadar versión 7.3.3 FP4 y 7.4.0 se instalan con IBM Security QRadar Baseline Maintenance Content Extension 1.0.10, que posteriormente se ha renumerado a 1.1.0.
  • IBM Security QRadar versión 7.3.3 se instala con IBM Security QRadar Baseline Maintenance Content Extension 1.0.8.
  • IBM Security QRadar versión 7.3.2 se instala con IBM Security QRadar Baseline Maintenance Content Extension 1.0.4.

IBM Security QRadar Extensiones de contenido de mantenimiento de línea base

IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.2.6

La siguiente tabla muestra las reglas nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 2.2.6.

Tabla 1. Reglas en IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.2.6
Nombre Descripción
Sistema: Notificación Se han añadido cuatro nuevos QID. Esta regla garantiza que los sucesos de notificación se envíen a la infraestructura de notificación.

IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.2.5

La tabla siguiente muestra las reglas que son nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 2.2.5.

Tabla 2. Reglas en IBM Security QRadar Baseline Maintenance Content Extension 2.2.5
Nombre Descripción
Sistema: Notificación Se han añadido dos nuevos QID. Esta regla garantiza que los sucesos de notificación se envíen a la infraestructura de notificación.

En la tabla siguiente se muestran las propiedades personalizadas que se han actualizado en IBM Security QRadar Baseline Maintenance Content Extension 2.2.5.

Tabla 3. Propiedades personalizadas actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 2.2.5
Nombre de propiedad anterior Nombre de propiedad actualizado
EventID ID de suceso

IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.2.4

La tabla siguiente muestra las reglas que son nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 2.2.4.

Tabla 4. Reglas en IBM Security QRadar Baseline Maintenance Content Extension 2.2.4
Nombre Descripción
Sistema: Notificación Se han añadido dos nuevos QID. Esta regla garantiza que los sucesos de notificación se envíen a la infraestructura de notificación.

IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.2.3

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 2.2.3.

Tabla 5. Propiedades personalizadas actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 2.2.3
Nombre Optimizada Grupo de capturas Expresión regular
SHA1 Hash 1
\bSHA1[":]+"([^"]*)"
Sha1":"(.*?)"
Categoría de amenaza Nee 1
ThreatCategory":"(.*?)"
Familia de amenazas Nee 1
ThreatFamily":"(.*?)"
Gravedad de amenaza Nee 1
Severity":"(.*?)"

La tabla siguiente muestra las reglas que son nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 2.2.3.

Tabla 6. Componentes básicos y reglas en IBM Seguridad QRadar Mantenimiento de la línea de base Ampliación de contenido 2.2.3
Tipo Nombre Descripción
Bloque de construcción BB:CategoryDefinition: Cuentas de superusuario Define todos los sucesos donde los nombres de usuario son cuentas de superusuario.
Bloque de construcción BB:DeviceDefinition: Dispositivos de protección de punto final Define todos los dispositivos de protección de punto final en el sistema
Bloque de construcción BB:NetworkDefinition: Segmento de red de destino de confianza Define segmentos de red de destino de confianza.
Bloque de construcción BB:NetworkDefinition: Segmento de red de origen de confianza Define segmentos de red de origen de confianza
Regla Cargar bloques de construcción básicos Carga bloques de construcción que deben ejecutarse para ayudar con la creación de informes. Esta regla no tiene acciones ni respuestas.
Regla Sistema: Notificación Garantiza que los sucesos de notificación se envíen a la infraestructura de notificaciones.

La tabla siguiente muestra la búsqueda guardada que se actualiza en IBM Security QRadar Baseline Maintenance Content Extension 2.2.3.

Tabla 7. Búsqueda guardada en IBM Security QRadar Baseline Maintenance Content Extension 2.2.3
Búsqueda guardada Descripción
Sucesos de programas maliciosos por nombre Búsqueda para describir el malware que se encuentra en el sistema por nombre.

IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.2.2

La tabla siguiente muestra las reglas que son nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 2.2.2.

Tabla 8. Reglas en IBM Security QRadar Baseline Maintenance Content Extension 2.2.2
Nombre Descripción
Botnet: Posibles conexiones de botnet (DNS) Se desencadena cuando un host se conecta o intenta conectarse a un servidor DNS en Internet. Esto puede indicar que un host se está conectando a un botnet. Debe comprobarse si hay código maligno en el host.
Detección de host de correo local de envíos masivos Se desencadena cuando un host local envía más de 20 flujos SMTP en 1 minuto. Esto puede indicar un host que se utiliza para la retransmisión de correo no deseado o que se ha infectado con algún tipo de gusano de envío de correo masivo.
Local: FTP detectado en puerto no estándar Se desencadena cuando se observa una comunicación FTP local en un puerto no estándar. El puerto predeterminado para FTP es el puerto TCP 21. La detección de FTP en otros puertos puede indicar un host comprometido, donde el atacante ha instalado este servicio para proporcionar un acceso de puerta trasera al host.
Local: SSH o Telnet detectado en puerto no estándar Se desencadena cuando se observa una comunicación SSH o Telnet local en un puerto no estándar. El puerto predeterminado para los servidores SSH y Telnet es el puerto TCP 22 y 23. La detección de SSH o Telnet en otros puertos puede indicar un host comprometido, donde el atacante ha instalado estos servidores para proporcionar un acceso de puerta trasera al host.
Posible acceso Honeypot (señuelo) Se desencadena cuando un suceso implica un origen o un destino que se define como una dirección de honeypot o tarpit. Antes de habilitar esta regla, debe configurar el bloque de construcción BB:NetworkDefinition: Direcciones de tipo Honeypot.
Sistema: Notificación Garantiza que los sucesos de notificación se envíen a la infraestructura de notificaciones. Se ha añadido un nuevo QID.

IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.2.1

La tabla siguiente muestra las reglas que son nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 2.2.1.

Tabla 9. Reglas en IBM Security QRadar Baseline Maintenance Content Extension 2.2.1
Nombre Descripción
AssetExclusion: Excluir nombre de DNS por IP Incluye en una lista de elementos bloqueados un nombre DNS asociado con N direcciones IP diferentes en un determinado periodo de tiempo.
AssetExclusion: Excluir nombre de DNS por dirección MAC Incluye en una lista de elementos bloqueados un nombre de DNS que está asociado con N MAC diferentes en un determinado periodo de tiempo.
AssetExclusion: Excluir nombre de DNS por nombre de NetBIOS Incluye en una lista de elementos bloqueados un nombre DNS que está asociado con N nombres de NetBIOS diferentes en un determinado periodo de tiempo.
AssetExclusion: Excluir IP por nombre de DNS Incluye en una lista de elementos bloqueados una dirección IP que está asociada con N nombres de DNS diferentes en un determinado periodo de tiempo.
AssetExclusion: Excluir IP por dirección MAC Incluye en una lista de elementos bloqueados una dirección IP que está asociada con N direcciones MAC diferentes en un determinado periodo de tiempo.
AssetExclusion: Excluir IP por nombre de NetBIOS Incluye en una lista de elementos bloqueados una dirección IP que está asociada con N nombres de NetBIOS diferentes en un determinado periodo de tiempo.
AssetExclusion: Excluir MAC por nombre de DNS Incluye en una lista de elementos bloqueados una dirección MAC que está asociada con N nombres de DNS diferentes en un determinado periodo de tiempo.
AssetExclusion: Excluir MAC por IP Incluye en una lista de elementos bloqueados una dirección MAC que está asociada con N direcciones IPv4 diferentes en un determinado periodo de tiempo.
AssetExclusion: Excluir MAC por nombre de NetBIOS Incluye en una lista de elementos bloqueados una dirección MAC que está asociada con N nombres de NetBIOS diferentes en un determinado periodo de tiempo.
AssetExclusion: Excluir nombre de NetBIOS por nombre de DNS Incluye en una lista de elementos bloqueados un nombre de NetBIOS que está asociado con N nombres de DNS diferentes en un determinado periodo de tiempo.
AssetExclusion: Excluir nombre de NetBIOS por IP Incluye en una lista de elementos bloqueados un nombre de NetBIOS que está asociado con N direcciones de IPv4 diferentes en un determinado periodo de tiempo.
AssetExclusion: Excluir nombre de NetBIOS por dirección MAC Incluye en una lista de elementos bloqueados un nombre de NetBIOS que está asociado con N direcciones MAC diferentes en un determinado periodo de tiempo.
Sistema: Notificación Se ha añadido nuevos QID.

La tabla siguiente muestra los conjuntos de referencia que son nuevos o actualizados en IBM Security QRadar Baseline Maintenance Content Extension 2.2.1.

Tabla 10. Conjuntos de referencia en IBM Security QRadar Baseline Maintenance Content Extension 2.2.1
Nombre Descripción
Lista negra de DNS de conciliación de activos Una lista de elementos bloqueados de nombres DNS.
Lista blanca de DNS de conciliación de activos Una lista de elementos permitidos de nombres DNS.
Lista negra de IPv4 de conciliación de activos Una lista de elementos bloqueados de direcciones IP.
Lista blanca de IPv4 de conciliación de activos Una lista de elementos permitidos de direcciones IP.
Lista negra de MAC de conciliación de activos Una lista de elementos bloqueados de direcciones MAC.
Lista blanca de MAC de conciliación de activos Una lista de elementos permitidos de direcciones MAC.
Lista negra de NetBIOS de conciliación de activos Una lista de elementos bloqueados de nombres de host de NetBIOS.
Lista blanca de NetBIOS de conciliación de activos Una lista de elementos permitidos de nombres de host de NetBIOS.

(Volver arriba)

IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.1.0

La tabla siguiente muestra los bloques de construcción que son nuevos o actualizados en IBM Security QRadar Baseline Maintenance Content Extension 2.1.0.

Tabla 11. Bloques de construcción en IBM Security QRadar Baseline Maintenance Content Extension 2.1.0
Nombre Descripción
BB:Definición de categoría: Autenticación correcta Edite este bloque de construcción para incluir todos los sucesos que indican intentos correctos de acceso a la red.
BB:CategoryDefinition: Auditoría cambiada Identifica los sucesos modificados de auditoría.
BB:DeviceDefinition: Cloud Define todos los orígenes de nube del sistema.
BB:FalsePositive: Sucesos de autenticación de origen de AD de Windows Define las direcciones de los servidores de autenticación de Windows o Active Directory.

(Volver arriba)

IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 2.0.0

En la tabla siguiente se muestran las propiedades personalizadas que son nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 2.0.0.

Tabla 12. Propiedades personalizadas actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 2.0.0
Nombre Optimizada Grupo de capturas Expresión regular
Sucesos por segundo fusionados - Promedio 1 min 1 StatFilter.+60s\:(\d+)\,\d+\s
Sucesos por segundo fusionados - Pico 1 min 1 StatFilter.+1s\:(\d+)\,\d+\s
Sucesos por segundo en bruto - Promedio 1 min 1 StatFilter.+60s\:\d+\,(\d+)\s
Sucesos por segundo en bruto - Pico 1 min 1 StatFilter.+1s\:\d+\,(\d+)\s
Principal 1 \[parent=(.+?)\].+StatFilter

La tabla siguiente muestra las reglas que son nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 2.0.0.

Tabla 13. Reglas en IBM Security QRadar Baseline Maintenance Content Extension 2.0.0
Nombre Descripción
Acceso de usuario por primera vez a activos críticos La regla se ha enlazado correctamente con la correlación de referencia de conjuntos Autenticación Usuario-Sistema o Uso-IP.
Gran volumen de tasa rápida de transferencia de salida Se ha actualizado el umbral a 500 MB
Gran volumen de tasa lenta de transferencia de salida Se ha actualizado el umbral a 500 MB
Limpieza de programas maliciosos o virus fallida Detecta si un sistema a encontrado un virus pero no se ha podido limpiar o eliminar. Se ha añadido nuevos QID.
Sistema: Notificación Garantiza que los sucesos de notificación se envían a la infraestructura de notificación. Se ha añadido un nuevo QID.

En la tabla siguiente se muestran los datos de referencia que son nuevos o actualizados en IBM Security QRadar Baseline Maintenance Content Extension 2.0.0.

Tabla 14. Datos de referencia en IBM Security QRadar Baseline Maintenance Content Extension 2.0.0
Tipo Nombre Descripción
Conjunto de referencia Activos críticos Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión.
Correlación de referencia de conjuntos Autenticación o uso del sistema de usuario Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión.

La tabla siguiente muestra la búsqueda guardada que se actualiza en IBM Security QRadar Baseline Maintenance Content Extension 2.0.0.

Tabla 15. Búsqueda guardada en IBM Security QRadar Baseline Maintenance Content Extension 2.0.0
Búsqueda guardada Descripción
Velocidad de sucesos (EPS) Búsqueda guardada actualizada para utilizar un filtro adicional en Padre no es N/A.

(Volver arriba)

IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.1.0

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 1.1.0.

Tabla 16. Propiedades personalizadas actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 1.1.0
Nombre Optimizada Grupo de capturas Expresión regular
Resumen de suceso 1 sum=([^\t]+)

En la tabla siguiente se muestran los bloques de construcción nuevos o actualizados en IBM Security QRadar Baseline Maintenance Content Extension 1.1.0.

Tabla 17. Bloques de construcción en IBM Security QRadar Baseline Maintenance Content Extension 1.1.0
Nombre Descripción
BB:HostDefinition: servidores DHCP Edite este bloque de construcción para definir los servidores DHCP típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive : Categorías de falsos positivos de servidor DHCP y BB:FalsePositive: Sucesos de falsos positivos de servidor DHCP.
BB:HostDefinition: Servidores DNS Edite este bloque de construcción para definir los servidores DNS típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falso positivo de servidor DNS y BB:FalsePositve: Sucesos de falso positivo de servidor DNS.
BB:HostDefinition: Servidores proxy Edite este bloque de construcción para definir los servidores proxy típicos. Este bloque de construcción se utiliza junto con los bloques de construcción BB:FalsePositive: Categorías de falsos positivos del servidor proxy y BB:FalsePositive: Sucesos de falsos positivos del servidor proxy.
BB:HostReference: Servidores de bases de datos Incluya direcciones IP de servidores de bases de datos en el conjunto de referencia Servidores de bases de datos - IP.
BB:HostReference: Servidores DHCP Incluya direcciones IP de servidores DHCP en el conjunto de referencia Servidores DHCP - IP.
BB:HostReference: Servidores DNS Incluya direcciones IP de servidores DNS en el conjunto de referencia Servidores DNS - IP.
BB:HostReference: Servidores FTP Incluya direcciones IP de servidores FTP en el conjunto de referencia Servidores FTP - IP.
BB:HostReference: Servidores LDAP Incluya direcciones IP de servidores LDAP en el conjunto de referencia Servidores LDAP - IP.
BB:HostReference: Servidores de correo Incluya direcciones IP de servidores de correo en el conjunto de referencia Servidores de correo - IP.
BB:HostReference: Servidores proxy Incluya direcciones IP de servidores proxy en el conjunto de referencia Servidores proxy - IP.
BB:HostReference: Servidores SSH Incluya direcciones IP de servidores SSH en el conjunto de referencia Servidores SSH - IP.
BB:HostReference: Servidores web Incluya direcciones IP de servidores web en el conjunto de referencia Servidores web - IP.
BB:HostReference: Servidores Windows Incluya direcciones IP de servidores Windows en el conjunto de referencia Servidores Windows - IP.

La tabla siguiente muestra el conjunto de referencia que se actualiza en IBM Security QRadar Baseline Maintenance Content Extension 1.1.0.

Tabla 18. Conjunto de referencia actualizado en IBM Security QRadar Baseline Maintenance Content Extension 1.1.0
Conjunto de referencia Descripción
Despliegue deQRadar Se ha corregido el número de direcciones IP contenidas en este conjunto de referencia.

La tabla siguiente muestra las búsquedas guardadas que son nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 1.1.0.

Tabla 19. Búsquedas guardadas en IBM Security QRadar Baseline Maintenance Content Extension 1.1.0
Búsqueda guardada Descripción
Desvío del crecimiento de activos: Informe de activos Se ha actualizado para permitir la traducción de la búsqueda.
Desvío del crecimiento de activos: Informe de origen de registro Se ha actualizado para permitir la traducción de la búsqueda.
Velocidad de sucesos (EPS) Se ha actualizado de una función EPS a una función de recuento cambiando el valor de búsqueda de Promedio a Recuento.
Velocidad de flujo (FPS) Se ha actualizado de una función FPS a una función Recuento cambiando el valor de búsqueda de Promedio a Recuento.

(Volver arriba)

IBM Security QRadar Extensión de contenido de mantenimiento de línea base 1.0.9

En la tabla siguiente se muestran las reglas y componentes básicos nuevos o actualizados en IBM Security QRadar Baseline Maintenance Content Extension 1.0.9.

Tabla 20. Reglas y bloques de construcción nuevos o actualizados en IBM Security QRadar Baseline Maintenance Content Extension 1.0.9
Tipo Nombre Descripción
Regla Cargar bloques de construcción básicos Esta regla carga bloques de construcción que deben ejecutarse como ayuda para la creación de informes. Esta regla no tiene acciones ni respuestas.
Se han añadido a esta regla los bloques de construcción siguientes:
  • BB:CategoryDefinition: Ataques malintencionados

  • BB:CategoryDefinition: modificaciones de usuario y rol SIEM

  • BB:DeviceDefinition: Proxy

  • BB:DeviceDefinition: Cloud

  • BB:DeviceDefinition: Sistema operativo

  • BB:DeviceDefinition: Correo

  • BB:DeviceDefinition: Dispositivos DLP

Bloque de construcción BB:CategoryDefinition: modificaciones de usuario y rol SIEM Se ha añadido un bloque de construcción nuevo.

Comprueba el QID concreto en busca de creación y modificación de usuarios y roles de QRadar.

(Volver arriba)

IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.8

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 1.0.8.

Tabla 21. Propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Baseline Maintenance Content Extension 1.0.8
Nombre Optimizada Grupo de capturas Expresión regular
Vía de acceso del archivo Nee 1 filePath=([^\t]+)[\t]*
Accesos 1 Accesses: (.*?) Privileges:
Propósito de acceso 1 intent=([^\t]+)

Las propiedades personalizadas Avt-App-VolumePackets, AVT-App-NAme, AVT-App-VolumeBytes y AVT-App-Category se han eliminado en este release.

En la tabla siguiente se muestran las reglas y componentes básicos nuevos o actualizados en IBM Security QRadar Baseline Maintenance Content Extension 1.0.8.

Tabla 22. Reglas y bloques de construcción nuevos o actualizados en IBM Security QRadar Baseline Maintenance Content Extension 1.0.8
Tipo Nombre Descripción
Regla Sistema: Notificación Se ha eliminado QID 38750002 para advertencia general.
Bloque de construcción BB:DeviceDefinition: Proxy Se han añadido nuevos dispositivos: Forcepoint V Series, Microsoft ISA, McAfee Web Gateway.
Bloque de construcción BB:DeviceDefinition: Cloud Se ha añadido un bloque de construcción nuevo.

Define todos los dispositivos Cloud del sistema.

Bloque de construcción BB:DeviceDefinition: Dispositivos DLP Se ha añadido un bloque de construcción nuevo.

Define todos los dispositivos de Prevención de pérdida de datos (DLP) en el sistema.

Bloque de construcción BB:DeviceDefinition: Correo Se ha añadido un bloque de construcción nuevo.

Define todos los dispositivos Mail del sistema.

Bloque de construcción BB:DeviceDefinition: Sistema operativo Se ha añadido un bloque de construcción nuevo.

Define todos los Sistemas operativos del sistema.

(Volver arriba)

IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.7

En la tabla siguiente se muestran las propiedades personalizadas nuevas o modificadas en IBM Security QRadar Baseline Maintenance Content Extension 1.0.7.

Tabla 23. Propiedades personalizadas nuevas o modificadas en IBM Security QRadar Baseline Maintenance Content Extension 1.0.7
Nombre Optimizada Grupo de capturas Expresión regular
Nombre del host de destino 1 dstHostName=([^\t]+)[\t]*
EventID 1 \d{1,2}\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)

En la tabla siguiente se muestran las reglas y bloques de construcción nuevos o modificados en IBM Security QRadar Baseline Maintenance Content Extension 1.0.7.

Tabla 24. Reglas y bloques de construcción nuevos o modificados en IBM Security QRadar Baseline Maintenance Content Extension 1.0.7
Tipo Nombre Descripción
Regla Sistema: Notificación Esta regla garantiza que los sucesos de notificación se envían a la infraestructura de notificación. Se ha añadido nuevos QID.
Bloque de construcción BB:HostReference: Servidores de bases de datos Este bloque de construcción define los servidores de bases de datos típicos.
Bloque de construcción BB:HostReference: Servidores DHCP Este bloque de construcción define los servidores DHCP típicos.
Bloque de construcción BB:HostReference: Servidores DNS Este bloque de construcción define los servidores DNS típicos.
Bloque de construcción BB:HostReference: Servidores FTP Este bloque de construcción define los servidores FTP típicos.
Bloque de construcción BB:HostReference: Servidores LDAP Este bloque de construcción define los servidores LDAP típicos.
Bloque de construcción BB:HostReference: Servidores de correo Este bloque de construcción define los servidores Mail típicos.
Bloque de construcción BB:HostReference: Servidores SSH Este bloque de construcción define los servidores SSH típicos.
Bloque de construcción BB:HostReference: Servidores web Este bloque de construcción define los servidores web típicos.
Bloque de construcción BB:HostReference: Servidores Windows Este bloque de construcción define los servidores Microsoft Windows típicos.
Bloque de construcción BB:Definición de categoría: Autenticación correcta Se ha actualizado este bloque de construcción para eliminar 2 LLC: Escalamiento de privilegios correcto y Cambio de contraseña correcta.
Bloque de construcción BB:CategoryDefinition: Error de autenticación Se ha actualizado este bloque de construcción para eliminar 2 LLC: Error de escalamiento de privilegios y Error de cambio de contraseña.

La tabla siguiente muestra las búsquedas guardadas nuevas o modificadas en IBM Security QRadar Baseline Maintenance Content Extension 1.0.7.

Tabla 25. Búsquedas guardadas nuevas o modificadas en IBM Security QRadar Baseline Maintenance Content Extension 1.0.7
Nombre Descripción
Inicios de sesión de SSH Buscar recuperando las autenticaciones satisfactorias en el propio sistema QRadar (web y SSH).
Inicios de sesión de IU Buscar recuperando las autenticaciones satisfactorias en el propio sistema QRadar (web y SSH).
Infracciones a lo largo del tiempo Buscar recuperando las autenticaciones satisfactorias en el propio sistema QRadar (web y SSH).
Desvío del crecimiento de activos: Informe de activos Buscar recuperando las autenticaciones satisfactorias en el propio sistema QRadar (web y SSH).
Desvío del crecimiento de activos: Informe de origen de registro Buscar recuperando las autenticaciones satisfactorias en el propio sistema QRadar (web y SSH).

(Volver arriba)

IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.6

En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Baseline Maintenance Content Extension 1.0.6.

Tabla 26. Propiedades personalizadas en IBM Security QRadar Baseline Maintenance Content Extension 1.0.6
Nombre Optimizada Grupo de capturas Expresión regular
ObjectName 1 ObjectName: (.*)
Resumen de suceso 1 sum=([^\t]+)
EventID 1 \d{1,2}\:\d{1,2}\:\d{1,2}\s+\d{1,4}\s+(\d+)
Auditoría de inicio de sesión SSH 1 \[Authentication\] \[User\] \[(UserLogin|LoginAttempt)\] .*? on host .*
Host de origen de registro 1 \s+hostName=(\S+)
VirusName 1 Virus Name: (.*?),
ID de objeto de auditoría 1 \s+id=(\S+)

En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Baseline Maintenance Content Extension 1.0.6.

Tabla 27. Reglas y bloques de construcción en IBM Security QRadar Baseline Maintenance Content Extension 1.0.6
Tipo Nombre Descripción
Bloque de construcción BB:CategoryDefinition: Auditoría cambiada Se han añadido nuevos QID y se han eliminado otros.
Bloque de construcción BB:CategoryDefinition: Conexiones a base de datos correctas Se ha cambiado el nombre de BB:CategoryDefinition: Conexiones a bases de datos. Se ha eliminado Oracle RDBMS Audit Record y se ha añadido BB:DeviceDefinition: Database.
Bloque de construcción BB:CategoryDefinition: Ataques malintencionados Se ha cambiado el nombre de BB:Malicious Attacks. Edite este bloque de construcción para definir los ataques maliciosos.
Regla Destino vulnerable ante una explotación detectada Detecta un ataque contra un destino local vulnerable, en el que se sabe de la existencia del host, y que es vulnerable al ataque.
Regla Destino vulnerable ante una explotación detectada en un puerto diferente Detecta un ataque a un host de destino local vulnerable, en el que el host se sabe que existe y es vulnerable al ataque en otro puerto diferente.
Regla Destino vulnerable ante una explotación diferente del puerto del intento o de destino Detecta un ataque contra un host de destino local vulnerable, en el que se sabe de la existencia del host, y que es vulnerable a algún ataque, pero aún no se ha intentado.

La tabla siguiente muestra las búsquedas guardadas en IBM Security QRadar Baseline Maintenance Content Extension 1.0.6.

Tabla 28. Búsquedas guardadas en IBM Security QRadar Baseline Maintenance Content Extension 1.0.6
Nombre Descripción
Inicios de sesión de SSH Búsqueda que recupera las autenticaciones satisfactorias de ssh en el propio sistema QRadar .
Inicios de sesión de IU Búsqueda que recupera los éxitos de autenticación de interfaz de usuario en el propio sistema QRadar .

(Volver arriba)

IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.5

En la tabla siguiente se muestran las propiedades personalizadas que se actualizan en IBM Security QRadar Baseline Maintenance Content Extension 1.0.5.

Tabla 29. Propiedades personalizadas en IBM Security QRadar Baseline Maintenance Content Extension 1.0.5
Nombre Optimizada Grupo de capturas Expresión regular
Sucesos por segundo en bruto - Pico 1 min 1 StatFilter.+1s\:\d+\,\d+\s\(peak\s\d+\,(\d+)
Sucesos por segundo fusionados - Pico 1 min 1 StatFilter.+1s\:\d+\,\d+\s\(peak\s(\d+)
AccountName 2 Account Name:\s*(.+?)\s+Account Name:\s*(.+?)\s+

En la tabla siguiente se muestran las reglas y los componentes básicos en IBM Security QRadar Baseline Maintenance Content Extension 1.0.5.

Tabla 30. Reglas y bloques de construcción en IBM Security QRadar Baseline Maintenance Content Extension 1.0.5
Tipo Nombre Descripción
Bloque de construcción BB:DeviceDefinition: IDS / IPS Define todos los Sistemas de detección de intrusiones (IDS) y Sistemas de prevención de intrusiones (IPS) en el sistema.
Bloque de construcción BB:DeviceDefinition: cortafuegos / direccionador / conmutador Define todos los cortafuegos, direccionadores y conmutadores del sistema.
Bloque de construcción BB:DeviceDefinition: VPN Define todas las redes privadas virtuales (VPN) en el sistema.
Bloque de construcción BB:DeviceDefinition: Base de datos Define todas las bases de datos del sistema.
Bloque de construcción BB:DeviceDefinition: Proxy Define todos los orígenes proxy del sistema.
Bloque de construcción BB:DeviceDefinition: AV/AM Define todos los sistemas antivirus (AV) y antimalware (AM) del sistema.
Bloque de construcción BB:HostDefinition: Servidores Edite este bloque de construcción para definir servidores genéricos.
Bloque de construcción BB: Sucesos anómalos Edite este bloque de construcción para definir los sucesos fallidos.
Bloque de construcción BB:Sucesos admin de IT Edite este bloque de construcción para definir acciones realizadas por el personal de administración de TI.
Bloque de construcción BB:Sucesos de infracción de política de contratista externo Edite este bloque de construcción para definir las violaciones de política causadas por contratistas externos.
Bloque de construcción BB:Sucesos de infracción de política de trabajador móvil Edite este bloque de construcción para definir las violaciones de política causadas por trabajadores móviles.
Bloque de construcción BB: Eventos de infracción de la política de teletrabajo Edite este bloque de construcción para definir las violaciones de política causadas por teletrabajadores.
Bloque de construcción BB:Sucesos de error de contratista externo Edite este bloque de construcción para definir las anomalías causadas por contratistas externos.
Bloque de construcción BB:Sucesos de error de trabajador móvil Edite este bloque de construcción para definir las anomalías causadas por trabajadores móviles.
Bloque de construcción BB:Sucesos de error de teletrabajo Edite este bloque de construcción para definir las anomalías causadas por teletrabajadores.
Bloque de construcción BB:Threats: Uso sospechoso del protocolo IP: Combinación no permitida del distintivo TCP Identifica los flujos que tienen una combinación no permitida del distintivo TCP.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: tipo de código ICMP sospechoso Identifica flujos del Protocolo de mensajes de control de Internet (ICMP) con códigos de tipo ICMP sospechosos.
Bloque de construcción BB:Threats: Uso sospechoso de protocolo IP: TCP o UDP Puerto 0 Identifica flujos sospechosos que utilizan el puerto 0.
Bloque de construcción BB:CategoryDefinition: Elevación de privilegios Identifica una elevación de privilegios en un suceso.
Bloque de construcción BB:CategoryDefinition: Elevación de privilegios errónea Identifica una elevación de privilegios errónea en un suceso.
Bloque de construcción BB:ataques maliciosos Edite este bloque de construcción para definir los ataques maliciosos.
Regla Limpieza de programas maliciosos o virus fallida Detecta si un sistema a encontrado un virus pero no se ha podido limpiar o eliminar.

Se han agregado los QID nuevos siguientes:

  • 42002845: Virus detectado, acción actual: No hacer nada
  • 42002836: Riesgo de seguridad detectado, acción actual: No hacer nada
  • 42002833: Riesgo de seguridad detectado, acción actual: todas las acciones han fallado
  • 42003869: Virus detectado, acción actual: las acciones han fallado
Regla Vulnerabilidades: El escáner ha informado de vulnerabilidades Detecta si se ha descubierto una vulnerabilidad en un host local.
Regla Política: Nuevo servicio descubierto Detecta si se descubre un servicio nuevo en un host existente.
Regla Política: Nuevo servicio descubierto en DMZ Detecta si se descubre un servicio nuevo en un host existente.
Regla Política: Nuevo host descubierto Detecta si se descubre un host nuevo en la red.
Regla Política: Nuevo host descubierto en DMZ Detecta si se descubre un host nuevo en la red.
Regla Destino vulnerable ante una explotación detectada Detecta un ataque contra un destino local vulnerable, en el que se sabe de la existencia del host, y que es vulnerable al ataque.
Regla Destino vulnerable ante una explotación detectada en un puerto diferente Detecta un ataque a un host de destino local vulnerable, en el que el host se sabe que existe y es vulnerable al ataque en otro puerto diferente.

La tabla siguiente muestra los informes en IBM Security QRadar Baseline Maintenance Content Extension 1.0.5.

Tabla 31. Informes en IBM Security QRadar Baseline Maintenance Content Extension 1.0.5
Nombre de informe Buscar nombre y dependencias
Sucesos de inicio de sesión satisfactorios Búsqueda guardada: Inicios de sesión SSH, Inicios de sesión de UI

Conjunto de referencia: Despliegue de QRadar

Editar las búsquedas guardadas y el conjunto de referencia para refinar los resultados.

La tabla siguiente muestra los datos de referencia en IBM Security QRadar Baseline Maintenance Content Extension 1.0.5.

Tabla 32. Datos de referencia en IBM Security QRadar Baseline Maintenance Content Extension 1.0.5
Tipo Nombre Descripción
Conjunto de referencia Despliegue deQRadar Lista de direcciones IP de QRadar .

Este conjunto de referencia lo utiliza la búsqueda guardada Inicios de sesión de IU. De forma predeterminada, contiene 127.0.0.1 y el rango asignado a aplicaciones (de 169.254.3.1 a 169.254.3.10). Editar esta lista según sea necesario.

Correlación de referencia de conjuntos CorrelatedAttackMap Esta correlación de referencia de conjuntos correlaciona las direcciones IP de destino con el QID.

La tabla siguiente muestra las búsquedas guardadas en IBM Security QRadar Baseline Maintenance Content Extension 1.0.5.

Tabla 33. Búsquedas guardadas en IBM Security QRadar Baseline Maintenance Content Extension 1.0.5
Nombre Descripción
Desvío del crecimiento de activos: Informe de activos Esta búsqueda muestra los mensajes de aviso de notificación del sistema con los ID del activo Vortex.
Desvío del crecimiento de activos: Informe de origen de registro Esta búsqueda muestra la categoría de informe de desviación del activo.
Denegación de cortafuegos por puerto de DST Esta búsqueda muestra los sucesos de denegación de cortafuegos o ACL desde los dispositivos cortafuegos, direccionador o conmutador agrupados por puerto de destino.
Inicios de sesión de IU Esta búsqueda muestra los inicios de sesión de la IU.
Inicios de sesión de SSH Esta búsqueda muestra los inicios de sesión de SSH.

(Volver arriba)

IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.4

Actualizaciones en IBM Security QRadar Baseline Maintenance Content Extension 1.0.4

Tipo Nombre Descripción del cambio
Bloque de construcción BB:CategoryDefinition: Autenticación a cuenta inhabilitada
Se han agregado los QID siguientes:
  • 5001959: Error de una cuenta en el inicio de sesión: Cuenta inhabilitada
  • 5001959: Error de una cuenta en el inicio de sesión: Cuenta inhabilitada
  • 5001954: Error de auditoría: Error de una cuenta en el inicio de sesión: Usuario bloqueado
  • 5001965: Error de una cuenta en el inicio de sesión: Usuario bloqueado
  • 5001949: Error de auditoría: Error de una cuenta en el inicio de sesión: Cuenta caducada
  • 5001960: Error de una cuenta en el inicio de sesión: Cuenta caducada
  • 5001951: Error de auditoría: Error de una cuenta en el inicio de sesión: Inicio de sesión fuera de horas normales
  • 5001962: Error de una cuenta en el inicio de sesión: Inicio de sesión fuera de horas normales
Bloque de construcción BB:DeviceDefinition: Direccionadores de tipo consumidor Se ha añadido una comprobación de identidad para mejorar el rendimiento. Este bloque de construcción comprueba ahora una dirección MAC en busca de sucesos con una identidad.
Bloque de construcción BB:DeviceDefinition: cortafuegos / direccionador / conmutador Regla actualizada para que incluya dispositivos adicionales.
Regla Todas las vulnerabilidades se convierten en infracciones (delitos) Informa de ataques de aprovechamiento en sucesos. De forma predeterminada, esta regla está inhabilitada. Habilite esta regla si quiere que todos los sucesos categorizados como aprovechamiento creen infracciones (delitos).
Regla El origen de flujo ha dejado de enviar flujos Los sucesos asignados para esta regla se categorizan ahora como Sistema > Error de sistema en lugar de Acceso > Denegación de ACL.
Regla El dispositivo ha dejado de enviar sucesos (cortafuegos, IPS, VPN o conmutador) Se ha solucionado el problema de importación para esta regla.
Informe Vulnerabilidad de archivos accesibles Se ha actualizado este informe para que devuelva solo las vulnerabilidades de archivo accesible, en lugar de todas las vulnerabilidades. También sustituye todas las instancias de fiiles por files en este informe.
Datos de referencia Lista negra de IPv4 de reconciliación de activos, Lista negra de NetBIOS de reconciliación de activos, Lista negra de DNS de reconciliación de activos y Lista de elementos bloqueados MAC de reconciliación de activos
Establece un tiempo de caducidad predeterminado de 7 días para los datos de referencia siguientes:
  • Lista negra de IPv4 de conciliación de activos
  • Lista negra de NetBIOS de conciliación de activos
  • Lista negra de DNS de conciliación de activos
  • Lista negra de MAC de conciliación de activos

Una vez instalada la extensión, todos los elementos existentes vistos por última vez con más de 7 días de antigüedad se eliminarán de los datos de referencia. Este valor predeterminado se puede cambiar para que refleje sus necesidades y su entorno.

(Volver arriba)

IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.3

Actualizaciones en IBM QRadar Baseline Maintenance Content Extension 1.0.3

Tipo Nombre Descripción del cambio
Regla/Bloque de construcción Recon seguido por aceptación

Actualizada la regla Recon Seguido de Aceptar en QRadar para usar el bloque de construcción BB:ReconDetected Regla Recon Básica y eliminar la referencia del bloque de construcción Todas las Reglas Recon.

Regla antigua:
Se utiliza como marca adicional si todas las reglas siguientes coinciden, en orden, desde la misma IP de origen, a cualquier IP de destino, en un periodo de 5 minutos:
  • BB:ReconDetected: Todas las reglas de Recon
  • BB:CategoryDefinition: Aceptación de cortafuegos o ACL
  • BB:DeviceDefinition: cortafuegos / direccionador / conmutador
Regla actualizada:
Se utiliza como marca adicional si todas las reglas siguientes coinciden, en orden, desde la misma IP de origen, a cualquier IP de destino, en un periodo de 5 minutos:
  • BB:ReconDetected: Reglas básicas de recon
  • BB:CategoryDefinition: Aceptación de cortafuegos o ACL
  • BB:DeviceDefinition: cortafuegos / direccionador / conmutador
Regla/Bloque de construcción Sucesos DoS de alta magnitud pasan a ser infracciones (delitos)

Se ha actualizado la regla DoS con una magnitud alta que se convierten en infracciones en QRadar para cambiar el Building Block asociado BB:CategoryDefinition: Eventos de magnitud alta para que se active cuando la gravedad sea superior a 7.

Este cambio permite que se genere una infracción (delito) para un suceso con gravedad 8, 9 o 10.

Regla/Bloque de construcción FalsePositive: Reglas y bloques de construcción que son falso positivo

Se ha actualizado el núcleo FalsePositive: Reglas y bloques de construcción que son falso positivo para eliminar los bloques de construcción para reducir las activaciones de regla de falso negativo.

Regla antigua:
Aplicar FalsePositive: Reglas y bloques de construcción que son falso positivo en sucesos o flujos detectados por el sistema local y, cuando un flujo o suceso coincida con cualquiera de las reglas siguientes:
  • BB:FalsePositive: Todos los bloques de construcción predeterminados que son falsos positivos
  • BB:HostDefinition: IP de origen de escáner VA
  • BB:NetworkDefinition: Rango de direcciones NAT
  • BB:HostDefinition: Servidores proxy
Regla actualizada:

Aplicar FalsePositive: Reglas y bloques de construcción que son falso positivo en sucesos o flujos detectados por el sistema local y, cuando un flujo o suceso coincida con BB:FalsePositive: Todos los bloques de construcción que son falsos positivos

Regla/Bloque de construcción BB:FalsePositive: Todos los bloques de construcción predeterminados que son falsos positivos Se ha añadido BB:HostDefinition: IP origen de escáner VA a la regla BB:FalsePositive: Todos los falsos positivos predeterminados.
Regla/Bloque de construcción BB:HostDefinition: Servidores proxy

Se ha actualizado la Definición de host de servidor proxy para añadir una línea nueva al bloque de construcción para comprobar el BB:PortDefinition: bloque de construcción de puertos proxy.

Regla antigua:

Aplicar BB:HostDefinition: Servidores proxy en sucesos o flujos detectados por el sistema local y cuando la IP de origen o destino sea 127.0.0.2.

Regla actualizada:
Aplicar Apply BB:HostDefinition: Servidores proxy en sucesos o flujos detectados por el sistema local y cuando se cumplan las condiciones siguientes:
  • Un flujo o suceso coincide con BB:PortDefinition: Puertos de proxy.
  • La IP de origen o destino es 127.0.0.2.
Regla/Bloque de construcción Varios errores de inicio de sesión desde el mismo destino

Se ha actualizado la regla Varios errores de Inicio de sesión en el mismo destino para asegurar que no se generan falsos positivos a partir de sucesos de servidor proxy.

Regla antigua:

Aplicar Varios errores de Inicio de sesión en el mismo destino en sucesos detectados por el sistema local que coinciden con BB:CategoryDefinition: Errores de autenticación. Varios errores de Inicio de sesión en el mismo destino también se debe aplicar cuando se detectan al menos 10 sucesos con la misma IP de destino pero distintas IP de origen y nombres de usuario, en un periodo de 5 minutos.

Regla actualizada:
Aplicar Varios errores de Inicio de sesión en el mismo destino en sucesos detectados por el sistema local que coinciden con BB:CategoryDefinition: Errores de autenticación, y si se detectan al menos 10 sucesos con la misma IP de destino pero distintas IP de origen y nombres de usuario en un periodo de 5 minutos, pero NO cuando un suceso coincida con alguno de los bloques de construcción siguientes:
  • BB:HostDefinition: Servidores proxy
  • BB:HostReference: Servidores proxy
Regla/Bloque de construcción Numerosas denegaciones del cortafuegos desde el host local

Se ha actualizado la regla Numerosas denegaciones del cortafuegos desde el host local que no genera falsos positivos desde sucesos del servidor proxy.

Regla antigua:

Aplicar Numerosas denegaciones del cortafuegos desde el host local en sucesos detectados por el sistema local, cuando el contexto de suceso es Local a local, o Local a remoto, y cuando un suceso coincida con BB:CategoryDefinition: Aceptación de ACL o cortafuegos o Denegaciones de ACL con la misma IP de origen más de 40 veces, en más de 40 IP de destino en un periodo de 5 minutos.

Regla de actualización: Aplicar Numerosas denegaciones del cortafuegos desde el host local en sucesos detectados por el sistema local, cuando el contexto de suceso es Local a local, o Local a remoto, y cuando un suceso coincida con BB:CategoryDefinition: Aceptación de ACL o cortafuegos o Denegaciones de ACL con la misma IP de origen más de 40 veces, en más de 40 IP de destino en un periodo de 5 minutos, pero no cuando un suceso coincide con alguna de las reglas siguientes:
  • BB:HostDefinition: Servidores proxy
  • BB:HostReference: Servidores proxy
Regla/Bloque de construcción Política: Tasa lenta de una transferencia de salida de gran tamañoPolítica: Tasa alta de una transferencia de salida de gran tamaño

Se ha actualizado el rendimiento de las reglas de política de transferencia de datos tanto rápida como lenta. Esta actualización cambia el orden de la prueba de reglas para mover esta frase: 'y cuando se detecten al menos X flujos con la misma IP de origen, IP de destino, en Y minutos' a la última línea para ambas reglas de política (transferencias lentas y rápidas). El ejemplo de regla de actualización siguiente describe el cambio de regla en más detalle.

Regla antigua:
Aplicar Tasa lenta de una transferencia de salida de gran tamaño en flujos detectados por el sistema local cuando se cumplan las condiciones siguientes:
  • Los bytes de origen son mayores de 20 000.
  • Se han detectado al menos 100 flujos con la misma IP de origen, puerto de destino e IP de destino en un periodo de 120 minutos.
  • El contenido del flujo es Local a remoto.
  • El sesgo del flujo es mayormente de salida.
Regla actualizada:
Aplicar Tasa lenta de una transferencia de salida de gran tamaño en flujos detectados por el sistema local cuando se cumplan las condiciones siguientes:
  • Los bytes de origen son mayores de 20 000.
  • El contenido del flujo es Local a remoto.
  • El sesgo del flujo es mayormente de salida.
  • Se han detectado al menos 100 flujos con la misma IP de origen, puerto de destino e IP de destino en un periodo de 120 minutos.
Regla/Bloque de construcción Se han actualizado las respuestas de regla de conjunto de referencia para todas las reglas de exclusión de conciliación de activos
Este cambio actualiza la respuesta de regla para las reglas de exclusión de activos para asegurar que los datos de identidad se añaden a la lista negra del conjunto de referencia correcto cuando se activa la respuesta de regla. Las reglas siguientes se han actualizado para incluir este cambio:
  • AssetExclusion: Excluir nombre de DNS por IP
  • AssetExclusion: Excluir nombre de DNS por dirección MAC
  • AssetExclusion: Excluir nombre de DNS por nombre de NetBIOS
  • AssetExclusion: Excluir IP por nombre de DNS
  • AssetExclusion: Excluir IP por dirección MAC
  • AssetExclusion: Excluir IP por nombre de NetBIOS
  • AssetExclusion: Excluir MAC por nombre de DNS
  • AssetExclusion: Excluir MAC por IP
  • AssetExclusion: Excluir MAC por nombre de NetBIOS
  • AssetExclusion: Excluir nombre de NetBIOS por nombre de DNS
  • AssetExclusion: Excluir nombre de NetBIOS por IP
  • AssetExclusion: Excluir nombre de NetBIOS por dirección MAC

(Volver arriba)

IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.2

Tipo Nombre Descripción del cambio
Búsqueda guardada Velocidad de flujo (FPS)

Se ha actualizado la búsqueda guardada Velocidad de flujo (FPS) de una función de recuento a una función FPS cambiando el valor de búsqueda de Recuento a Media.

Antiguo:

10 resultados principales de origen de flujo por Flujos por segundo: pico en 1 minuto (Recuento)

Nuevo:

10 resultados principales de origen de flujo por Flujos por segundo: pico en 1 minuto (Media)

Panel de control Se ha añadido '10 resultados principales de origen de flujo por Flujos por segundo: pico en 1 minuto (Media)' al panel de control de supervisión del sistema.

La búsqueda guardada Resultados de tasa de flujo (FPS) corregida se ha añadido al panel de control Supervisión del sistema para todos los usuarios.

Este gráfico se muestra en el separador Actividad de registro como 10 resultados principales de origen de flujo (personalizado) por Flujos por segundo: pico en 1 minuto (personalizado) (Media).

Informe Resumen del sistema Se ha actualizado el informe Resumen del sistema, que tiene una dependencia de los resultados de búsqueda de Velocidad de flujo (FPS).
Incluido en el paquete de contenido como una dependencia
Búsqueda guardada Velocidad de sucesos (EPS) Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
Búsqueda guardada Delitos a lo largo del tiempo Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
Búsqueda guardada Utilización de enlace Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
Búsqueda guardada Distribución de procesador de sucesos Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
Referencias de acumulador AVG (flujos por segundo - pico en 1 minuto) Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
Referencias de acumulador AVG (flujos por segundo - media 15 minutos) Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
Referencias de acumulador AVG (sucesos por segundo fusionado - media 1 minuto) Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
Referencias de acumulador AVG (eventsper segundos sin proceso - media 1 minuto) Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
Referencias de acumulador Infracciones a lo largo del tiempo - SUM(recuento de infracciones inactivas) Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
Referencias de acumulador Infracciones a lo largo del tiempo - SUM(recuento de infracciones activas) Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
Referencias de acumulador Distribución del procesador de sucesos - Recuento Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
Referencias de acumulador Distribución del procesador de sucesos - Sum(eventCount) Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
Referencias de acumulador Distribución del procesador de sucesos - UniqueCount(device) Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
Propiedad personalizada Origen de flujo: SourceMonitor. + \ [NOT\:\d + \] \ [(\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}). * \] Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
Propiedad personalizada Flows per Second - Average 15 Min: SourceMonitor.+900s\:\s\([\d|\.]+\)\:\(([\d|\.]+)\) Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
Propiedad personalizada Parent \[parent=(.+?)\].+StatFilter Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
Propiedad personalizada Sucesos por segundo fusionados - Pico 1 seg: StatFilter.+1s\:(\d+)\,\d+\s Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
Propiedad personalizada Sucesos por segundo sin procesar - Pico 1 seg: StatFilter.+1s\:\d+\,(\d+)\s Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
Propiedad personalizada Sucesos por segundo fusionados - Media 1 min: StatFilter.+60s\:(\d+)\,\d+\s Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
Propiedad personalizada Sucesos por segundo sin procesar - Media 1 min: StatFilter.+60s\:\d+\,(\d+)\s Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
Propiedad personalizada Recuento de infracciones inactivas: \,\sdormant\:\s(\d+)\, Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
Propiedad personalizada Recuento de infracciones activas: \,\sactive\:\s(\d+)\, Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
Panel de control Supervisión del sistema: 5 (sistema) 10 (admin) Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
FGroup Gestión de cambios y configuración Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
FGroup Supervisión del sistema (información, fallos y errores) Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.
FGroup Supervisión y gestión de red Sin actualizaciones. Depende de otra propiedad, y se debe incluir en la infraestructura de la extensión.

(Volver arriba)

IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.1

Reglas y componentes básicos que se actualizan en IBM Security QRadar Baseline Maintenance Content Extension 1.0.1

Tipo Nombre Descripción del cambio
Regla Acceso de usuario por primera vez a activos críticos El usuario añadido no es un N/D como una prueba de regla en la regla "Acceso de usuario por primera vez".
Regla Escáner de Servidor SSH remoto Orden de prueba de regla corregido para mover la prueba siguiente a la última posición en el orden de prueba de regla: and when BB:CategoryDefinition: Recon Events, BB:CategoryDefinition: Suspicious Events with the same Source IP more than five times, across more than 29 Destination IPs within 10 minutes
Bloque de construcción BB:Suspicious: Remoto: UDP unidireccional o flujos diversos

Corrige el bloque de construcción siguiente en la prueba de regla:

Antiguo:

y cuando BB:Threats: Usos sospechoso del protocolo IP: Flujos TCP unidireccionales coincida al menos 15 veces en 1 minuto

Actualizado:

y cuando BB:Threats: Usos sospechoso del protocolo IP: Flujos varios y UDP unidireccionales coincida al menos 15 veces en 1 minuto

Regla BB:Suspicious: Local: UDP unidireccional o flujos varios

Corrige el bloque de construcción siguiente en la prueba de regla:

Antiguo:

y cuando BB:Threats: Usos sospechoso del protocolo IP: Flujos TCP unidireccionales coincida al menos 15 veces en 1 minuto

Actualizado:

y cuando BB:Threats: Usos sospechoso del protocolo IP: Flujos varios y UDP unidireccionales coincida al menos 15 veces en 1 minuto

Regla BB:Sucesos de infracción de política de contratista externo

Resuelve un problema de prueba de regla para que haga la búsqueda del Conjunto de referencia como la última prueba de regla.

Orden correcto:
  • Aplicar BB:Sucesos de infracción de política de contratista externo en sucesos detectados por el sistema local
  • y cuando la categoría de suceso sea Infracción de la política Policy.Application
  • y cuando algún nombre de usuario esté incluido en Contratista externo - alfanumérico
Regla BB:Sucesos de error de contratista externo

Resuelve un problema de prueba de regla para que haga la búsqueda del Conjunto de referencia como la última prueba de regla.

Orden correcto:
  • Aplicar BB:Sucesos de infracción de política de contratista externo en sucesos detectados por el sistema local
  • y cuando la categoría de suceso sea Infracción de la política Policy.Application
  • y cuando algún nombre de usuario esté incluido en Contratista externo - alfanumérico
Regla BB:Sucesos de infracción de política de trabajador móvil

Resuelve un problema de prueba de regla para que haga la búsqueda del Conjunto de referencia como la última prueba de regla.

Orden correcto:
  • Aplicar BB:Sucesos de infracción de política de contratista externo en sucesos detectados por el sistema local
  • y cuando la categoría de suceso sea Infracción de la política Policy.Application
  • y cuando algún nombre de usuario esté incluido en Contratista externo - alfanumérico
Regla BB:Sucesos de error de trabajador móvil

Resuelve un problema de prueba de regla para que haga la búsqueda del Conjunto de referencia como la última prueba de regla.

Orden correcto:
  • Aplicar BB:Sucesos de infracción de política de contratista externo en sucesos detectados por el sistema local
  • y cuando la categoría de suceso sea Infracción de la política Policy.Application
  • y cuando algún nombre de usuario esté incluido en Contratista externo - alfanumérico
Regla BB: Eventos de infracción de la política de teletrabajo

Resuelve un problema de prueba de regla para que haga la búsqueda del Conjunto de referencia como la última prueba de regla.

Orden correcto:
  • Aplicar BB:Sucesos de infracción de política de contratista externo en sucesos detectados por el sistema local
  • y cuando la categoría de suceso sea Infracción de la política Policy.Application
  • y cuando algún nombre de usuario esté incluido en Contratista externo - alfanumérico
Regla BB:Sucesos de error de teletrabajo

Resuelve un problema de prueba de regla para que haga la búsqueda del Conjunto de referencia como la última prueba de regla.

Orden correcto:
  • Aplicar BB:Sucesos de infracción de política de contratista externo en sucesos detectados por el sistema local
  • y cuando la categoría de suceso sea Infracción de la política Policy.Application
  • y cuando algún nombre de usuario esté incluido en Contratista externo - alfanumérico
Regla BB:Sucesos admin de IT

Resuelve un problema de prueba de regla para que haga la búsqueda del Conjunto de referencia como la última prueba de regla.

Orden correcto:
  • Aplicar BB:Sucesos de infracción de política de contratista externo en sucesos detectados por el sistema local
  • y cuando la categoría de suceso sea Infracción de la política Policy.Application
  • y cuando algún nombre de usuario esté incluido en Contratista externo - alfanumérico

(Volver arriba)

IBM Seguridad QRadar Mantenimiento básico Extensión de contenido 1.0.0

QRadar reglas y componentes básicos que se actualizan en IBM Security QRadar Baseline Maintenance Content Extension 1.0.0

Categoría Nombre Descripción del cambio
Regla X-Force X-Force Premium: Servidores que no son de correo envía correo a servidores categorizados como SPAM Regla actualizada para resolver un problema de rendimiento.
Propiedad de sucesos personalizados Sucesos por segundo en bruto - Pico 1 min Expresión regular actualizada para que StatFilter utilice: +1s\:\d+\,\d+ \(peak \d+\,(\d+)
Bloque de construcción BB:CategoryDefinition: Autenticación a cuenta inhabilitada Se ha añadido el QID 5000475: Error de auditoría: Una cuenta no ha podido iniciar sesión.
Bloque de construcción BB:CategoryDefinition: Authentication to Expired Account
Se han agregado los dos QID siguientes:
  • 5001653: Una cuenta no ha podido iniciar sesión. La contraseña de la cuenta especificada ha caducado.
  • 5001654: El controlador de dominio no ha podido validar las credenciales para una cuenta.
Bloque de construcción BB:DeviceDefinition: Direccionadores de tipo consumidor Se ha añadido una prueba de regla: BB:DeviceDefinition: servidor DHCP
Regla Anomalía: Demasiadas aceptaciones del cortafuegos entre varios hosts Se ha añadido una prueba de regla: BB:DeviceDefinition: Cortafuegos/Direccionador/Conmutador a regla
Regla Botnet: Posibles conexiones de botnet (DNS) Se ha añadido una prueba de regla: BB:DeviceDefinition: Cortafuegos/Direccionador/Conmutador a regla
Regla Recon. seguido por aceptación Se ha añadido una prueba de regla: BB:DeviceDefinition: Cortafuegos/Direccionador/Conmutador a regla
Regla Política: el host tiene una vulnerabilidad bien conocida Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla.
Regla Vulnerabilidad: Destino vulnerable a un fallo detectado Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla.
Regla Vulnerabilidad: Destino vulnerable detectado en un puerto distinto Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla.
Regla Gran volumen de tasa rápida de transferencia de salida Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla.
Regla Gran volumen de tasa lenta de transferencia de salida Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla.
Regla El peso de la red de origen es alto Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla.
Regla El peso de la red de origen es medio Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla.
Regla El peso de la red de origen es bajo Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla.
Regla El peso de la red de destino es alto Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla.
Regla El peso de la red de destino es medio Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla.
Regla El peso de la red de destino es bajo Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla.
Regla Varios tipos de vulnerabilidades contra un único destino Se ha actualizado el nombre de interfaz de usuario y la descripción del texto de la regla.
Bloque de construcción BB:HostDefinition: Servidores DNS Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión.
Bloque de construcción BB:HostDefinition: Servidores Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión.
Bloque de construcción BB:HostDefinition: servidores DHCP Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión.
Bloque de construcción BB:ReconDetected: Todas las reglas de Recon Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión.
Bloque de construcción BB:CategoryDefinition: Vulnerabilidades por puerta trasera y troyanos Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión.
Bloque de construcción BB:CategoryDefinition: Aceptación de cortafuegos o ACL Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión.
Bloque de construcción BB:CategoryDefinition: Rechazos de cortafuegos o ACL Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión.
Bloque de construcción BB:DeviceDefinition: cortafuegos / direccionador / conmutador Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión.
Bloque de construcción BB:CategoryDefinition: Cualquier flujo Sin actualizaciones. Depende de otra regla y se debe incluir en la infraestructura de la extensión.

(Volver arriba)