Contenedor
Utilice IBM Security QRadar Container Content Extension para supervisar de cerca los contenedores en su despliegue.
- IBM Seguridad QRadar Extensión del contenido del contenedor 1.1.4
- IBM Seguridad QRadar Extensión del contenido del contenedor 1.1.3
- IBM Seguridad QRadar Extensión del contenido del contenedor 1.1.2
- IBM Seguridad QRadar Extensión del contenido del contenedor 1.1.1
- IBM Seguridad QRadar Extensión del contenido del contenedor 1.1.0
- IBM Seguridad QRadar Extensión del contenido del contenedor 1.0.1
- IBM Seguridad QRadar Extensión del contenido del contenedor 1.0.0
IBM Seguridad QRadar Extensión del contenido del contenedor 1.1.4
En la tabla siguiente se muestran las propiedades personalizadas que se actualizan en IBM Security QRadar Container Content Extension 1.1.4.
| Nombre | Detalles |
|---|---|
| Imagen de contenedor | La propiedad está ahora optimizada. |
| GroupID | Descripción de propiedad actualizada. |
IBM Seguridad QRadar Extensión del contenido del contenedor 1.1.3
En la tabla siguiente se muestran los bloques de construcción nuevos en IBM Security QRadar Container Content Extension 1.1.3.
| Nombre | Descripción |
|---|---|
| BB:DeviceDefinition: Contenedores | Define todos los orígenes de registro de contenedor en el sistema. |
IBM Seguridad QRadar Extensión del contenido del contenedor 1.1.2
En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Container Content Extension 1.1.2.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Argumentos del mandato | Sí | 1 | argc=\d+ ((a\d+="[^"]+?" ?)+) |
| Punto de montaje de origen | Sí | 1 | volumeMounts"\:[{.*?\"mountPath[\":]([^\"]) |
En la tabla siguiente se muestran las reglas y los componentes básicos que son nuevos o se han actualizado en IBM Security QRadar Container Content Extension 1.1.2.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:CategoryDefinition: Sucesos de creación de recursos | Se activa cuando los componentes se crean bajo espacios de nombres críticos, como por ejemplo kube-system o kube-public. El espacio de nombres kube-system solo lo deben utilizar los objetos creados desde el sistema Kubernetes. El espacio de nombres kube-public lo pueden leer todos los usuarios, y se debe utilizar con precaución. |
| Regla | Creación de recursos en espacios de nombres críticos | Se activa cuando los recursos se crean bajo espacios de nombres críticos, como por ejemplo kube-system o kube-public. El espacio de nombres kube-system solo debe ser utilizado por objetos creados a partir de un sistema Kubernetes. El espacio de nombres kube-public lo pueden leer todos los usuarios, y se debe utilizar con precaución. |
| Regla | Archivo o directorio crítico montado en un contenedor | Detecta si hay un archivo o un directorio crítico montado en un contenedor, por ejemplo /etc/passwd. Esto permite acceder a un directorio o archivos críticos en un host. |
| Regla | Espacio de nombres creado seguido de varios recursos creados en un entorno de contenedor | Se activa cuando un usuario no autorizado crea un espacio de nombres nuevo, seguido de la creación de varios recursos en ese espacio de nombres. La creación de un espacio de nombres es una acción válida para cualquier usuario, pero la creación de varios recursos en el espacio de nombres inmediatamente después de la creación del espacio de nombres es sospechosa. |
| Regla | Reconocimiento de archivos binarios SUID o SGID | Detecta un usuario que intenta encontrar todos los archivos binarios SUID/SGID. Los adversarios pueden utilizar los archivos binarios SUID/SGID para escalar sus privilegios. |
IBM Seguridad QRadar Extensión del contenido del contenedor 1.1.1
En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Container Content Extension 1.1.1.
IBM Seguridad QRadar Extensión del contenido del contenedor 1.1.0
En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Container Content Extension 1.1.0.
| Nombre | Optimizada | Se encuentra en |
|---|---|---|
| Espacio de nombres | Sí | Kubernetes |
| Contenedor privilegiado | Sí | |
| Línea de comandos de proceso | Sí | |
| Razón | Sí | Kubernetes |
| Recurso | Sí | Kubernetes |
| Nombre de recurso | Sí | Kubernetes |
| Rol | Sí | |
| Acciones de rol | Sí | Kubernetes |
| Recursos asignados de rol | Sí | Kubernetes |
En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Container Content Extension 1.1.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:BehaviourDefinition: Usuario no autorizado que crea espacios de nombres | Identifica los usuarios no autorizados que crean espacios de nombres. |
| Bloque de construcción | BB:CategoryDefinition: Sucesos de creación de recursos | Detecta si se crean componentes bajo espacios de nombres críticos, como kube-system o kube-public. El espacio de nombres kube-system solo lo deben utilizar los objetos creados desde el sistema Kubernetes. El espacio de nombres kube-public lo pueden leer todos los usuarios, y se debe utilizar con precaución. |
| Bloque de construcción | BB:DeviceDefinition: Contenedores | Define todos los orígenes de registro de contenedor en el sistema. |
| Regla | Ejecución de mandatos en espacios de nombres críticos por parte de un usuario que no es del sistema | Detecta la ejecución de un mandato en un espacio de nombres crítico, por ejemplo, kube-system en Kerbernetes, por parte de un usuario que no es del sistema. Los usuarios normales no deben interactuar con recursos del sistema. Nota: Edite la regla para sustituir "system:serviceaccount" por las cuentas de servicio típicas del sistema.
|
| Regla | Comunicación desde un puerto no seguro | Detecta la comunicación desde un puerto no seguro (2379, 8080 o 10250). El puerto no seguro se inhabilita de forma predeterminada desde Kubernetes v.1.14, pero es posible habilitarlo de forma explícita (distintivo de puerto no seguro en la política). Una vez que se ha habilitado el puerto no seguro, se otorga acceso completo a la API sin autenticación. |
| Regla | Creación de un rol privilegiado para contenedor | Detecta la creación de un rol privilegiado. De forma predeterminada, se define como un rol que tiene acceso a todos los recursos con todos los derechos, o que tiene derechos de creación, actualización o supresión en "secretos" específicamente. Nota: La respuesta de regla añade el rol al conjunto de referencia Rol privilegiado . Ajuste la consulta AQL para incluir cualquier permiso considerado Privilegiado.
|
| Regla | Creación de recursos en espacios de nombres críticos | Detecta si se crean recursos bajo espacios de nombres críticos, como kube-system o kube-public. El espacio de nombres kube-system solo lo deben utilizar los objetos creados desde el sistema Kubernetes. El espacio de nombres kube-public lo pueden leer todos los usuarios, y se debe utilizar con precaución. |
| Regla | Supresión de un rol privilegiado para contenedor | Detecta la supresión de un rol privilegiado definido en el conjunto de referencia Rol privilegiado. Nota: La respuesta de regla elimina el rol del conjunto de referencia Rol privilegiado .
Nota: En IBM Security QRadar 7.3.2 y versiones anteriores, el conjunto de referencia no se enlaza correctamente con Roles privilegiados- AlphaNumeric. Esto se ha corregido en la versión 7.3.2 parche 1. Si no tiene instalado el parche 1 de la versión 7.3.2, puede hacer lo siguiente: seleccione la regla y pulse Siguiente. En Respuesta de regla, haga clic en la lista para el conjunto de referencia y seleccione Roles privilegiados - Alfanumérico.
|
| Regla | Varias anomalías al leer secretos | Detecta varias anomalías al leer secretos (almacenamiento de información confidencial como, por ejemplo, contraseñas, señales OAuth, claves ssh, etc). |
| Regla | Varios recursos confidenciales suprimidos | Detecta si se están suprimiendo varios recursos confidenciales. Esto puede indicar que un intruso está comprometiendo información confidencial. Nota: La correlación de referencia Nombres de recursos confidenciales de conjuntos debe rellenarse con los nombres relevantes.
|
| Regla | Espacio de nombres creado seguido de varios recursos creados en un entorno de contenedor | Detecta si un usuario no autorizado crea un espacio de nombres nuevo, seguido de la creación de varios recursos en ese espacio de nombres. La creación de un espacio de nombres es una acción válida para cualquier usuario, pero la creación de varios recursos en el espacio de nombres inmediatamente después de la creación del espacio de nombres es sospechosa. Nota: Edite la regla para sustituir "authorized_users" por los administradores típicos del sistema.
|
| Regla | Detectada ejecución de shell remoto en un contenedor | Detecta la ejecución de un shell remoto. Un adversario puede utilizar esta técnica para ejecutar mandatos arbitrarios en un servidor. Esto puede afectar a las aplicaciones y los datos y permitir que se pivote a otros sistemas dentro de la organización. |
En la tabla siguiente se muestran los informes de IBM Security QRadar Container Content Extension 1.1.0.
| Nombre de informe | Descripción |
|---|---|
| Solicitudes de API fallidas prohibidas agrupadas por nombre de usuario | Muestra las solicitudes de API fallidas prohibidas de usuarios de Kubernetes. Búsqueda guardada: Sucesos: Solicitudes de API fallidas prohibidas agrupadas por nombre de usuario Nota: Edite esta búsqueda y las dependencias de búsqueda relevantes para refinar los resultados.
|
| Roles y usuarios privilegiados por contenedor | Muestra roles y usuarios privilegiados de Kubernetes. El contenido del informe se organiza utilizando las siguientes búsquedas de Actividad de registro:
Nota: Edite esta búsqueda y las dependencias de búsqueda relevantes para refinar los resultados.
|
La tabla siguiente muestra los datos de referencia en IBM Security QRadar Container Content Extension 1.1.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Conjunto de referencia | Rol privilegiado | Lista todos los roles privilegiados. |
| Correlación de referencia de conjuntos | Nombres de recursos confidenciales | Lista todos los nombres de recursos confidenciales por tipo de recurso. |
La tabla siguiente muestra las búsquedas guardadas en IBM Security QRadar Container Content Extension 1.1.0.
| Nombre | Descripción |
|---|---|
| Solicitudes de API fallidas prohibidas agrupadas por nombre de usuario | Muestra todas las solicitudes de API fallidas prohibidas, agrupadas por nombre de usuario. |
| Roles privilegiados para contenedor | Muestra todos los roles privilegiados para contenedores. |
| Usuarios privilegiados para contenedor | Muestra todos los usuarios privilegiados para contenedores. |
IBM Seguridad QRadar Extensión del contenido del contenedor 1.0.1
Se ha actualizado la extensión de contenido para habilitar todas las propiedades personalizadas de forma predeterminada y para arreglar enlaces rotos en el limitador de respuestas de reglas.
IBM Seguridad QRadar Extensión del contenido del contenedor 1.0.0
En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Container Content Extension 1.0.0.
| Nombre | Optimizada | Se encuentra en |
|---|---|---|
| ID de contenedor | Sí | osquery |
| Directorio de archivos | Sí | |
| Nombre de archivo | Sí | |
| GroupID | Sí | |
| Nombre de proceso padre | Sí | |
| Ruta del proceso padre | Sí | |
| Contenedor privilegiado | Sí | |
| Línea de comandos de proceso | Sí | |
| Nombre de proceso | Sí | |
| Detalles de regla | Sí | osquery |
| Hash SHA256 | Sí | |
| Punto de montaje de origen | Sí | osquery |
| Nombre de usuario de destino | Sí | |
| ID de usuario | Sí |
En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Container Content Extension 1.0.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:BehaviourDefinition: Proceso anómalo generado | Se utiliza para realizar el seguimiento de Modificación de privilegios seguida de actividad sospechosa. |
| Bloque de construcción | BB:BehaviourDefinition: Derecho anómalo asignado seguido de Creación de contenedor privilegiado | Se utiliza para realizar el seguimiento de Modificación de privilegios seguida de actividad sospechosa. |
| Bloque de construcción | BB:BehaviourDefinition: Shell Linux generado por un proceso | Detecta un shell que se ha creado a partir de un proceso, lo cual es poco probable. Nota: Llene el conjunto de referencia Lista blanca Linux Procesos para incluir en la lista blanca los procesos que pueden crear nuevos shells de Linux .
|
| Bloque de construcción | BB:DeviceDefinition: Sistema operativo | Define todos los sistemas operativos del sistema. |
| Bloque de construcción | BB:BehaviourDefinition: Proceso generado por programa de utilidad | Detecta programas de utilidad de línea de mandatos utilizados para crear procesos nuevos, como por ejemplo echo, find, nmap, ncat y zip. |
| Regla | Derechos anómalos asignados a usuarios no autorizados | Detecta una regla sudo no habitual añadida en el sistema. El Nombre de usuario de destino es el usuario al que se aplicó la regla sudoer. Nota: Edite esta regla para sustituir
authorized_usernamepor la lista de administradores típicos del sistema y programas de utilidad con funciones de modificación o ejecución de archivos. |
| Regla | Creación de un contenedor privilegiado | Detecta si se ha creado un contenedor privilegiado. La ejecución de un contenedor con el distintivo privilegiado proporciona todas prestaciones al contenedor, incluido el acceso al dispositivo de host. |
| Regla | Creación de un usuario con privilegios de superusuario | Detecta la creación de una cuenta de usuario que tiene un uid o un gid 0, lo que indica un superusuario. |
| Regla | Archivo o directorio crítico montado en un contenedor | Detecta si hay un archivo o un directorio crítico montado en un contenedor, por ejemplo /etc/passwd. Un archivo o un directorio crítico que montado en un contenedor permite acceder a los archivos o el directorio críticos del host. Nota: Edite esta regla para añadir cualquier archivo o directorio crítico que desee supervisar.
|
| Regla | Proceso hostil detectad en un contenedor | Detecta procesos categorizados como hostiles, como por ejemplo programas maliciosos, phishing, cryptomining. Nota: El conjunto de referencia Hashes de programa malicioso SHA debe estar rellenado. Puede utilizar la aplicación Threat Intelligence para importar canales de información de inteligencia en ese conjunto de referencia.
|
| Regla | Shell de inicio de sesión alterado temporalmente | Detecta si se altera temporalmente un shell de inicio de sesión. Los adversarios pueden alterar temporalmente un shell de inicio de sesión para alcanzar la persistencia. Nota: El conjunto de referencia Nombre de archivo de shell de inicio de sesión se rellena previamente con nombres de archivo de shell y se puede ajustar.
|
| Regla | Modificación a archivo de claves autorizado | Detecta si se modifica el archivo /.ssh/authorized_keys. El atacante añade su clave pública al archivo authorized_keys, lo que le permite iniciar la sesión en el sistema en cualquier momento sin más autenticación si tiene su clave privada. |
| Regla | Varios contenedores confidenciales detenidos o suprimidos | Detecta si se han detenido o suprimido varios contenedores confidenciales. Esto puede indicar que un intruso está comprometiendo información confidencial. Nota: El conjunto de referencia ID de contenedor confidenciales debe rellenarse con los ID de contenedor relevantes.
|
| Regla | No se ha añadido ninguna regla de contraseña al archivo de sudoers | Detecta una regla sudo no habitual añadida en el sistema que no necesita contraseña para un usuario. Nota: Edite la regla para sustituir
authorized_usernamepor la lista de administradores autorizados del sistema. |
| Regla | Modificación de privilegios seguida de actividad sospechosa | Detecta la adición de privilegios para usuarios no autorizados, seguida de la ejecución sospechosa de procesos. |
| Regla | Se ha detectado un shell invertido o de enlace | Detecta cualquier shell invertido o de enlace. Se trata de una conexión de shell iniciada desde el host de destino al host del atacante. |
| Regla | Reconocimiento de archivos binarios SUID o SGID | Detecta un usuario que intenta encontrar todos los archivos binarios SUID/SGID. Los adversarios pueden utilizar los archivos binarios SUID/SGID para escalar sus privilegios. |
La tabla siguiente muestra los datos de referencia en IBM Security QRadar Container Content Extension 1.0.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Conjunto de referencia | Nombre de archivo shell de inicio de sesión | Lista todos los nombres de shell de inicio de sesión. |
| Conjunto de referencia | SHA de hashes de programa malicioso | Lista todos los hash de SHA de programa malicioso para los procesos. |
| Conjunto de referencia | Mandatos de programa de utilidad de red | Lista todos los mandatos de programa de utilidad de red que pueden abrir sesiones. |
| Conjunto de referencia | ID de contenedor confidencial | Lista todos los ID de contenedor confidencial (debe ser el usuario quién los proporcione). |
| Conjunto de referencia | Programa de utilidad con prestaciones de ejecución | Lista todos los mandatos de programa de utilidad con prestaciones de ejecución. |
| Conjunto de referencia | Procesos Linux en lista blanca | Lista todos los procesos Linux de la lista blanca que están autorizados para realizar acciones en archivos críticos. |