Contenedor

Utilice IBM Security QRadar Container Content Extension para supervisar de cerca los contenedores en su despliegue.

Nota: Esta extensión de contenido no se instala cuando la propiedad personalizada Nombre de archivo padre está presente desde Cisco AMP V.1.0.0. Suprima Nombre de archivo padre antes de instalar esta extensión de contenido.
Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Seguridad QRadar Extensión del contenido del contenedor 1.1.4

En la tabla siguiente se muestran las propiedades personalizadas que se actualizan en IBM Security QRadar Container Content Extension 1.1.4.

Tabla 1. Propiedades personalizadas en IBM Security QRadar Container Content Extension 1.1.4
Nombre Detalles
Imagen de contenedor La propiedad está ahora optimizada.
GroupID Descripción de propiedad actualizada.

(Volver arriba)

IBM Seguridad QRadar Extensión del contenido del contenedor 1.1.3

En la tabla siguiente se muestran los bloques de construcción nuevos en IBM Security QRadar Container Content Extension 1.1.3.

Tabla 2. Bloque de construcción en IBM Security QRadar Container Content Extension 1.1.3
Nombre Descripción
BB:DeviceDefinition: Contenedores Define todos los orígenes de registro de contenedor en el sistema.

(Volver arriba)

IBM Seguridad QRadar Extensión del contenido del contenedor 1.1.2

En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Container Content Extension 1.1.2.

Tabla 3. Propiedades personalizadas en IBM Security QRadar Container Content Extension 1.1.2
Nombre Optimizada Grupo de capturas Expresión regular
Argumentos del mandato 1 argc=\d+ ((a\d+="[^"]+?" ?)+)
Punto de montaje de origen 1 volumeMounts"\:[{.*?\"mountPath[\":]([^\"])

En la tabla siguiente se muestran las reglas y los componentes básicos que son nuevos o se han actualizado en IBM Security QRadar Container Content Extension 1.1.2.

Tabla 4. Reglas y bloques de construcción en IBM Security QRadar Container Content Extension 1.1.2
Tipo Nombre Descripción
Bloque de construcción BB:CategoryDefinition: Sucesos de creación de recursos Se activa cuando los componentes se crean bajo espacios de nombres críticos, como por ejemplo kube-system o kube-public. El espacio de nombres kube-system solo lo deben utilizar los objetos creados desde el sistema Kubernetes. El espacio de nombres kube-public lo pueden leer todos los usuarios, y se debe utilizar con precaución.
Regla Creación de recursos en espacios de nombres críticos Se activa cuando los recursos se crean bajo espacios de nombres críticos, como por ejemplo kube-system o kube-public. El espacio de nombres kube-system solo debe ser utilizado por objetos creados a partir de un sistema Kubernetes. El espacio de nombres kube-public lo pueden leer todos los usuarios, y se debe utilizar con precaución.
Regla Archivo o directorio crítico montado en un contenedor Detecta si hay un archivo o un directorio crítico montado en un contenedor, por ejemplo /etc/passwd. Esto permite acceder a un directorio o archivos críticos en un host.
Regla Espacio de nombres creado seguido de varios recursos creados en un entorno de contenedor Se activa cuando un usuario no autorizado crea un espacio de nombres nuevo, seguido de la creación de varios recursos en ese espacio de nombres. La creación de un espacio de nombres es una acción válida para cualquier usuario, pero la creación de varios recursos en el espacio de nombres inmediatamente después de la creación del espacio de nombres es sospechosa.
Regla Reconocimiento de archivos binarios SUID o SGID Detecta un usuario que intenta encontrar todos los archivos binarios SUID/SGID. Los adversarios pueden utilizar los archivos binarios SUID/SGID para escalar sus privilegios.

(Volver arriba)

IBM Seguridad QRadar Extensión del contenido del contenedor 1.1.1

En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Container Content Extension 1.1.1.

Tabla 5. Propiedades personalizadas en IBM Security QRadar Container Content Extension 1.1.1
Nombre Optimizada Se encuentra en
Imagen de contenedor Nee osquery
ID de imagen de contenedor Nee osquery
Nombre de contenedor Nee osquery

(Volver arriba)

IBM Seguridad QRadar Extensión del contenido del contenedor 1.1.0

En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Container Content Extension 1.1.0.

Tabla 6. Propiedades personalizadas en IBM Security QRadar Container Content Extension 1.1.0
Nombre Optimizada Se encuentra en
Espacio de nombres Kubernetes
Contenedor privilegiado
Línea de comandos de proceso
Razón Kubernetes
Recurso Kubernetes
Nombre de recurso Kubernetes
Rol
Acciones de rol Kubernetes
Recursos asignados de rol Kubernetes

En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Container Content Extension 1.1.0.

Tabla 7. Reglas y bloques de construcción en IBM Security QRadar Container Content Extension 1.1.0
Tipo Nombre Descripción
Bloque de construcción BB:BehaviourDefinition: Usuario no autorizado que crea espacios de nombres Identifica los usuarios no autorizados que crean espacios de nombres.
Bloque de construcción BB:CategoryDefinition: Sucesos de creación de recursos Detecta si se crean componentes bajo espacios de nombres críticos, como kube-system o kube-public. El espacio de nombres kube-system solo lo deben utilizar los objetos creados desde el sistema Kubernetes. El espacio de nombres kube-public lo pueden leer todos los usuarios, y se debe utilizar con precaución.
Bloque de construcción BB:DeviceDefinition: Contenedores Define todos los orígenes de registro de contenedor en el sistema.
Regla Ejecución de mandatos en espacios de nombres críticos por parte de un usuario que no es del sistema

Detecta la ejecución de un mandato en un espacio de nombres crítico, por ejemplo, kube-system en Kerbernetes, por parte de un usuario que no es del sistema. Los usuarios normales no deben interactuar con recursos del sistema.

Nota: Edite la regla para sustituir "system:serviceaccount" por las cuentas de servicio típicas del sistema.
Regla Comunicación desde un puerto no seguro

Detecta la comunicación desde un puerto no seguro (2379, 8080 o 10250). El puerto no seguro se inhabilita de forma predeterminada desde Kubernetes v.1.14, pero es posible habilitarlo de forma explícita (distintivo de puerto no seguro en la política). Una vez que se ha habilitado el puerto no seguro, se otorga acceso completo a la API sin autenticación.

Regla Creación de un rol privilegiado para contenedor

Detecta la creación de un rol privilegiado. De forma predeterminada, se define como un rol que tiene acceso a todos los recursos con todos los derechos, o que tiene derechos de creación, actualización o supresión en "secretos" específicamente.

Nota: La respuesta de regla añade el rol al conjunto de referencia Rol privilegiado . Ajuste la consulta AQL para incluir cualquier permiso considerado Privilegiado.
Regla Creación de recursos en espacios de nombres críticos Detecta si se crean recursos bajo espacios de nombres críticos, como kube-system o kube-public. El espacio de nombres kube-system solo lo deben utilizar los objetos creados desde el sistema Kubernetes. El espacio de nombres kube-public lo pueden leer todos los usuarios, y se debe utilizar con precaución.
Regla Supresión de un rol privilegiado para contenedor

Detecta la supresión de un rol privilegiado definido en el conjunto de referencia Rol privilegiado.

Nota: La respuesta de regla elimina el rol del conjunto de referencia Rol privilegiado .
Nota: En IBM Security QRadar 7.3.2 y versiones anteriores, el conjunto de referencia no se enlaza correctamente con Roles privilegiados- AlphaNumeric. Esto se ha corregido en la versión 7.3.2 parche 1. Si no tiene instalado el parche 1 de la versión 7.3.2, puede hacer lo siguiente: seleccione la regla y pulse Siguiente. En Respuesta de regla, haga clic en la lista para el conjunto de referencia y seleccione Roles privilegiados - Alfanumérico.
Regla Varias anomalías al leer secretos Detecta varias anomalías al leer secretos (almacenamiento de información confidencial como, por ejemplo, contraseñas, señales OAuth, claves ssh, etc).
Regla Varios recursos confidenciales suprimidos Detecta si se están suprimiendo varios recursos confidenciales. Esto puede indicar que un intruso está comprometiendo información confidencial.
Nota: La correlación de referencia Nombres de recursos confidenciales de conjuntos debe rellenarse con los nombres relevantes.
Regla Espacio de nombres creado seguido de varios recursos creados en un entorno de contenedor Detecta si un usuario no autorizado crea un espacio de nombres nuevo, seguido de la creación de varios recursos en ese espacio de nombres. La creación de un espacio de nombres es una acción válida para cualquier usuario, pero la creación de varios recursos en el espacio de nombres inmediatamente después de la creación del espacio de nombres es sospechosa.
Nota: Edite la regla para sustituir "authorized_users" por los administradores típicos del sistema.
Regla Detectada ejecución de shell remoto en un contenedor Detecta la ejecución de un shell remoto. Un adversario puede utilizar esta técnica para ejecutar mandatos arbitrarios en un servidor. Esto puede afectar a las aplicaciones y los datos y permitir que se pivote a otros sistemas dentro de la organización.

En la tabla siguiente se muestran los informes de IBM Security QRadar Container Content Extension 1.1.0.

Tabla 8. Informes en IBM Security QRadar Container Content Extension 1.1.0
Nombre de informe Descripción
Solicitudes de API fallidas prohibidas agrupadas por nombre de usuario Muestra las solicitudes de API fallidas prohibidas de usuarios de Kubernetes.

Búsqueda guardada: Sucesos: Solicitudes de API fallidas prohibidas agrupadas por nombre de usuario

Nota: Edite esta búsqueda y las dependencias de búsqueda relevantes para refinar los resultados.
Roles y usuarios privilegiados por contenedor

Muestra roles y usuarios privilegiados de Kubernetes.

El contenido del informe se organiza utilizando las siguientes búsquedas de Actividad de registro:

  • Roles privilegiados para contenedor
  • Usuarios privilegiados para contenedor
Nota: Edite esta búsqueda y las dependencias de búsqueda relevantes para refinar los resultados.

La tabla siguiente muestra los datos de referencia en IBM Security QRadar Container Content Extension 1.1.0.

Tabla 9. Datos de referencia en IBM Security QRadar Container Content Extension 1.1.0
Tipo Nombre Descripción
Conjunto de referencia Rol privilegiado Lista todos los roles privilegiados.
Correlación de referencia de conjuntos Nombres de recursos confidenciales Lista todos los nombres de recursos confidenciales por tipo de recurso.

La tabla siguiente muestra las búsquedas guardadas en IBM Security QRadar Container Content Extension 1.1.0.

Tabla 10. Búsquedas guardadas en IBM Security QRadar Container Content Extension 1.1.0
Nombre Descripción
Solicitudes de API fallidas prohibidas agrupadas por nombre de usuario Muestra todas las solicitudes de API fallidas prohibidas, agrupadas por nombre de usuario.
Roles privilegiados para contenedor Muestra todos los roles privilegiados para contenedores.
Usuarios privilegiados para contenedor Muestra todos los usuarios privilegiados para contenedores.

(Volver arriba)

IBM Seguridad QRadar Extensión del contenido del contenedor 1.0.1

Se ha actualizado la extensión de contenido para habilitar todas las propiedades personalizadas de forma predeterminada y para arreglar enlaces rotos en el limitador de respuestas de reglas.

(Volver arriba)

IBM Seguridad QRadar Extensión del contenido del contenedor 1.0.0

En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Container Content Extension 1.0.0.

Tabla 11. Propiedades personalizadas en IBM Security QRadar Container Content Extension 1.0.0
Nombre Optimizada Se encuentra en
ID de contenedor osquery
Directorio de archivos
Nombre de archivo
GroupID
Nombre de proceso padre
Ruta del proceso padre
Contenedor privilegiado
Línea de comandos de proceso
Nombre de proceso
Detalles de regla osquery
Hash SHA256
Punto de montaje de origen osquery
Nombre de usuario de destino
ID de usuario

En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Container Content Extension 1.0.0.

Tabla 12. Reglas y bloques de construcción en IBM Security QRadar Container Content Extension 1.0.0
Tipo Nombre Descripción
Bloque de construcción BB:BehaviourDefinition: Proceso anómalo generado Se utiliza para realizar el seguimiento de Modificación de privilegios seguida de actividad sospechosa.
Bloque de construcción BB:BehaviourDefinition: Derecho anómalo asignado seguido de Creación de contenedor privilegiado Se utiliza para realizar el seguimiento de Modificación de privilegios seguida de actividad sospechosa.
Bloque de construcción BB:BehaviourDefinition: Shell Linux generado por un proceso

Detecta un shell que se ha creado a partir de un proceso, lo cual es poco probable.

Nota: Llene el conjunto de referencia Lista blanca Linux Procesos para incluir en la lista blanca los procesos que pueden crear nuevos shells de Linux .
Bloque de construcción BB:DeviceDefinition: Sistema operativo Define todos los sistemas operativos del sistema.
Bloque de construcción BB:BehaviourDefinition: Proceso generado por programa de utilidad Detecta programas de utilidad de línea de mandatos utilizados para crear procesos nuevos, como por ejemplo echo, find, nmap, ncat y zip.
Regla Derechos anómalos asignados a usuarios no autorizados

Detecta una regla sudo no habitual añadida en el sistema. El Nombre de usuario de destino es el usuario al que se aplicó la regla sudoer.

Nota: Edite esta regla para sustituir authorized_username por la lista de administradores típicos del sistema y programas de utilidad con funciones de modificación o ejecución de archivos.
Regla Creación de un contenedor privilegiado Detecta si se ha creado un contenedor privilegiado. La ejecución de un contenedor con el distintivo privilegiado proporciona todas prestaciones al contenedor, incluido el acceso al dispositivo de host.
Regla Creación de un usuario con privilegios de superusuario Detecta la creación de una cuenta de usuario que tiene un uid o un gid 0, lo que indica un superusuario.
Regla Archivo o directorio crítico montado en un contenedor

Detecta si hay un archivo o un directorio crítico montado en un contenedor, por ejemplo /etc/passwd. Un archivo o un directorio crítico que montado en un contenedor permite acceder a los archivos o el directorio críticos del host.

Nota: Edite esta regla para añadir cualquier archivo o directorio crítico que desee supervisar.
Regla Proceso hostil detectad en un contenedor

Detecta procesos categorizados como hostiles, como por ejemplo programas maliciosos, phishing, cryptomining.

Nota: El conjunto de referencia Hashes de programa malicioso SHA debe estar rellenado. Puede utilizar la aplicación Threat Intelligence para importar canales de información de inteligencia en ese conjunto de referencia.
Regla Shell de inicio de sesión alterado temporalmente

Detecta si se altera temporalmente un shell de inicio de sesión. Los adversarios pueden alterar temporalmente un shell de inicio de sesión para alcanzar la persistencia.

Nota: El conjunto de referencia Nombre de archivo de shell de inicio de sesión se rellena previamente con nombres de archivo de shell y se puede ajustar.
Regla Modificación a archivo de claves autorizado Detecta si se modifica el archivo /.ssh/authorized_keys. El atacante añade su clave pública al archivo authorized_keys, lo que le permite iniciar la sesión en el sistema en cualquier momento sin más autenticación si tiene su clave privada.
Regla Varios contenedores confidenciales detenidos o suprimidos

Detecta si se han detenido o suprimido varios contenedores confidenciales. Esto puede indicar que un intruso está comprometiendo información confidencial.

Nota: El conjunto de referencia ID de contenedor confidenciales debe rellenarse con los ID de contenedor relevantes.
Regla No se ha añadido ninguna regla de contraseña al archivo de sudoers Detecta una regla sudo no habitual añadida en el sistema que no necesita contraseña para un usuario.
Nota: Edite la regla para sustituir authorized_username por la lista de administradores autorizados del sistema.
Regla Modificación de privilegios seguida de actividad sospechosa Detecta la adición de privilegios para usuarios no autorizados, seguida de la ejecución sospechosa de procesos.
Regla Se ha detectado un shell invertido o de enlace Detecta cualquier shell invertido o de enlace. Se trata de una conexión de shell iniciada desde el host de destino al host del atacante.
Regla Reconocimiento de archivos binarios SUID o SGID Detecta un usuario que intenta encontrar todos los archivos binarios SUID/SGID. Los adversarios pueden utilizar los archivos binarios SUID/SGID para escalar sus privilegios.

La tabla siguiente muestra los datos de referencia en IBM Security QRadar Container Content Extension 1.0.0.

Tabla 13. Datos de referencia en IBM Security QRadar Container Content Extension 1.0.0
Tipo Nombre Descripción
Conjunto de referencia Nombre de archivo shell de inicio de sesión Lista todos los nombres de shell de inicio de sesión.
Conjunto de referencia SHA de hashes de programa malicioso Lista todos los hash de SHA de programa malicioso para los procesos.
Conjunto de referencia Mandatos de programa de utilidad de red Lista todos los mandatos de programa de utilidad de red que pueden abrir sesiones.
Conjunto de referencia ID de contenedor confidencial Lista todos los ID de contenedor confidencial (debe ser el usuario quién los proporcione).
Conjunto de referencia Programa de utilidad con prestaciones de ejecución Lista todos los mandatos de programa de utilidad con prestaciones de ejecución.
Conjunto de referencia Procesos Linux en lista blanca

Lista todos los procesos Linux de la lista blanca que están autorizados para realizar acciones en archivos críticos.

(Volver arriba)