Cumplimiento del Reglamento General de Protección de Datos (RGPD, o GDPR por sus siglas en inglés).

Utilice la IBM QRadar Extensión de contenido para GDPR para supervisar de cerca el cumplimiento de GDPR. Se requiere Baseline Maintenance 1.09 o superior para que GDPR Content Extensión se ejecute correctamente.

Instale Mantenimiento de línea base antes de instalar GDPR Content Extension.

IBM Security QRadar Content Extension for GDPR se puede utilizar con:
  • Ofuscación de datos (consulte Proteger datos confidenciales en la publicación IBM QRadar Guía de administración).
  • QRadar Network Insights, para detectar datos personales en flujos.
  • Aplicación QRadar Pulse.
Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Security QRadar Content Extensions para GDPR

IBM Seguridad QRadar Extensión de contenido para el RGPD 1.0.5

En la tabla siguiente se muestran las reglas con descripciones actualizadas en IBM Security QRadar Content Extension for GDPR 1.0.5.

Tabla 1. Reglas con descripciones actualizadas en IBM Security QRadar Content Extension for GDPR 1.0.5
Tipo Nombre Descripción
Regla Gran volumen de tasa rápida de transferencia de salida Detecta un host que está enviando más datos fuera de la red de los que recibe. Esta regla detecta más de 500 MB de datos transferidos durante un periodo de 12 minutos.
Regla Gran volumen de tasa lenta de transferencia de salida Detecta un host que está enviando más datos fuera de la red de los que recibe. Esta regla detecta más de 500 MB de datos transferidos durante un periodo de 2 horas. Esto es bastante lento y podría indicar una fuga de datos no autorizada.

IBM Seguridad QRadar Extensión de contenido para el RGPD 1.0.4

Se ha eliminado una expresión duplicada de la propiedad personalizada Fecha de nacimiento.

IBM Seguridad QRadar Extensión de contenido para el RGPD 1.0.3

Las búsquedas guardadas ahora se comparten con todos los usuarios.

En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Content Extension for GDPR 1.0.3.

Tabla 2. Propiedades personalizadas en IBM Security QRadar Content Extension for GDPR 1.0.3
Nombre Optimizada Grupo de capturas Expresión regular
Nombre de política 1 LEEF:[0-9\.]+\|IBM\|Guardium\|[^\|]+\|([^\|]+)

En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Content Extension for GDPR 1.0.3.

Tabla 3. Reglas y bloques de construcción en IBM Security QRadar Content Extension for GDPR 1.0.3
Tipo Nombre Descripción
Bloque de construcción BB:CategoryDefinition: modificaciones de usuario y rol SIEM Identifica los sucesos de modificaciones de usuario y rol SIEM.
Bloque de construcción BB:DeviceDefinition: Dispositivos DLP Define todos los dispositivos de Prevención de pérdida de datos (DLP) en el sistema.
Regla Detectada actividad sospechosa de dispositivos DLP en datos personales Detecta actividad sospechosa de un dispositivo DLP en datos personales. Los dispositivos DLP se definen en el bloque de construcción BB:DeviceDefinition: Dispositivos DLP.

IBM Seguridad QRadar Extensión de contenido para el RGPD 1.0.2

En la tabla siguiente se muestran las reglas eliminadas en IBM Security QRadar Content Extension for GDPR 1.0.2.

Tabla 4. Reglas eliminadas en IBM Security QRadar Content Extension for GDPR 1.0.2
Tipo Nombre Descripción
Regla Cargar bloques de construcción básicos Esta regla carga bloques de construcción que deben ejecutarse como ayuda para la creación de informes. Esta regla no tiene acciones ni respuestas.
Nota: En IBM Security QRadar Content Extension for GDPR 1.0.2, todas las propiedades personalizadas que se enlazaban anteriormente con el tipo de origen de registro DSM de registro genérico de SIM están enlazadas con el tipo de origen de registro DSM personalizado de IBM .

IBM Seguridad QRadar Extensión de contenido para el RGPD 1.0.1

En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Content Extension for GDPR 1.0.1.

Tabla 5. Propiedades personalizadas en IBM Security QRadar Content Extension for GDPR 1.0.1
Nombre Optimizada Grupo de capturas Expresión regular Notas
ID de búsqueda de API 1 PathInfo=\/ariel\/searches\/(\S{36})\/results Tipo de origen de registro: SIM Audit

Nombre de suceso: la solicitud de API ha sido correcta

Fecha de nacimiento No 1 ((?:0[1-9]|[12]\d|3[01])([\/.-])(?:0[1-9]|1[12])\2(?:(?:19|20)?\d{2}))

((?:0[1-9]|1[12])([\/.-])(?:0[1-9]|[12]\d|3[01])\2(?:(?:19|20)?\d{2}))

Tipo de origen de registro: DSM de registro genérico SIM

Edite la expresión regular para esta propiedad personalizada según sea necesario para su caso de uso empresarial.

Elemento No 1 Nombre= \" ([^ \"] +) \"

\'([\w\s]+) Retention\' from \'\d+\' to \'\d+\'

Tipo de origen de registro: SIM Audit

Nombres de suceso:

  • Datos de referencia creados
  • Datos de referencia eliminados
  • Datos de referencia actualizados
Email 1 ([a-zA-Z0-9._%-]+@[a-zA-Z0-9.-]+.[a-zA-Z]{2,4}) Tipo de origen de registro: DSM de registro genérico SIM

Edite la expresión regular para esta propiedad personalizada según sea necesario para su caso de uso empresarial.

IBAN No 1 ([a-zA-Z]{2}[0-9]{2}[a-zA-Z0-9]{4}[0-9]{7}([a-zA-Z0-9]?){0,16}) Tipo de origen de registro: DSM de registro genérico SIM

Edite la expresión regular para esta propiedad personalizada según sea necesario para su caso de uso empresarial.

Número de Pasaporte 1 ([A-Z0-9<]{9}[0-9]{1}[A-Z]{3}[0-9]{7}[A-Z]{1}[0-9]{7}[A-Z0-9<]{14}[0-9]{2}) Tipo de origen de registro: DSM de registro genérico SIM

Edite la expresión regular para esta propiedad personalizada según sea necesario para su caso de uso empresarial.

Periodo de retención No 1 TimeToLive="([^\"]+)"

\'[\w\s]+ Retention\' from \'\d+\' to \'(\d+)\'

Tipo de origen de registro: SIM Audit

Nombres de suceso:

  • Datos de referencia creados
  • Datos de referencia actualizados
  • Cambio en los valores del sistema
Rol 1 Role Name:\s+([^|]+)\s+

Estado actual:.+Nombre del rol:\s+([^\|]+)\s+

Name:\s+([^|]+)\s+

Estado actual:. + Nombre: \s + \ '([^ \'] +) \'

Tipo de origen de registro: SIM Audit

Nombres de suceso:

  • Rol de usuario añadido
  • Rol de usuario modificado
  • Cuenta de usuario añadida
  • Cuenta de usuario modificada
Búsqueda ejecutada 1 Filters:(.*?)\,\s+Columns Tipo de origen de registro: SIM Audit

Nombre de suceso: búsqueda ejecutada

Cuenta de usuario 1 Username:\s+([^|]+)\s+ Tipo de origen de registro: SIM Audit

Categoría: cambio de configuración de SIM

En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Content Extension for GDPR 1.0.1.

Tabla 6. Reglas y bloques de construcción en IBM Security QRadar Content Extension for GDPR 1.0.1
Tipo Nombre Descripción
Bloque de construcción BB:CategoryDefinition: Authentication Failures Incluye todos los sucesos que indican un intento incorrecto de acceso a la red.
Bloque de construcción BB:CategoryDefinition: Autenticaciones correctas Incluye todos los sucesos que indican intentos correctos de acceso a la red.
Bloque de construcción BB:CategoryDefinition: Categorías de sucesos de transferencia de datos Edite este bloque de construcción para definir las categorías de transferencia de datos en sucesos.
Bloque de construcción BB:CategoryDefinition: Categorías de flujos de transferencia de datos Edite este bloque de construcción para definir las categorías de transferencia de datos en flujos.
Bloque de construcción BB:CategoryDefinition: La IP de destino es un tercer país/región

Edite este BB para incluir cualquier región geográfica que se clasificaría como país tercero.

Tras la configuración, puede habilitar las reglas siguientes:

  • Datos personales transferidos a un país tercero
  • Datos personales transferidos a un país tercero para usuarios
Bloque de construcción BB:CategoryDefinition: modificaciones de usuario y rol SIEM Comprueba el QID específico del usuario y la creación y modificación de roles de QRadar .
Bloque de construcción BB:CategoryDefinition: La IP de origen es un tercer país/región

Edite este bloque de construcción para incluir cualquier región geográfica que se clasificaría como país tercero.

Tras la configuración, puede habilitar las reglas siguientes:

  • Datos personales transferidos a un país tercero
  • Datos personales transferidos a un país tercero para usuarios
Bloque de construcción BB:CategoryDefinition: Cuenta de superusuario Lista las cuentas y nombres de usuario de superusuario.
Bloque de construcción BB:ComplianceDefinition: Servidor de datos personales del RGPD Este bloque de construcción define los hosts que suelen almacenar y procesar datos personales. Configure el conjunto de referencia Servidor de datos personales para definir estos host en su entorno.
Bloque de construcción BB:ComplianceDefinition: Datos personales detectados en sucesos

Edite este bloque de construcción para definir propiedades personalizadas que pueden contener datos personales. De forma predeterminada se crean las propiedades personalizadas siguientes, y se deben adaptar a los orígenes de registro necesarios>

  • Fecha de nacimiento
  • Correo electrónico
  • Número de cuenta bancaria internacional (IBAN)
  • Número de Pasaporte

Puede crear otras propiedades personalizadas para datos personales y añadirlas a este bloque de construcción.

Los datos personales se clasifican de forma que tienen tanto el identificador común (por ejemplo, direcciones IP, nombres de usuario) como el privado (por ejemplo, números de tarjeta de crédito).

Bloque de construcción BB:ComplianceDefinition: Datos personales detectados en flujos

Edite este bloque de construcción para definir propiedades personalizadas o campos que pueden contener datos personales. Los siguientes campos de QRadar Network Insights se adaptan de forma predeterminada:

  • Contraseña
  • Descripciones de contenido sospechoso (solo para alerta de entidad y contenido confidencial)

Los datos personales se clasifican de forma que tienen tanto el identificador común (por ejemplo, direcciones IP, nombres de usuario) como el privado (por ejemplo, números de tarjeta de crédito).

Bloque de construcción BB:ComplianceDefinition: procesamiento de usuarios que declinan en sucesos Este bloque de construcción define los usuarios que declinan la recopilación y procesamiento de sus datos personales. Configure el conjunto de referencia Usuarios que declinan según el RGPD para definir los nombres de usuarios que se aplican a su entorno.
Bloque de construcción BB:ComplianceDefinition: procesamiento de usuarios que declinan en flujos Este bloque de construcción define los usuarios que declinan la recopilación y procesamiento de sus datos personales. Configure el conjunto de referencia Usuarios que declinan según el RGPD para definir los nombres de usuarios que se aplican a su entorno.
Bloque de construcción BB:ComplianceDefinition: procesamiento de usuarios restringidos en sucesos Este bloque de construcción define los usuarios que han obtenido restricciones en el procesamiento de sus datos personales. Configure el conjunto de referencia Usuarios restringidos del RGPD para definir los nombres de usuarios que se aplican a su entorno.
Bloque de construcción BB:ComplianceDefinition: procesamiento de usuarios restringidos en flujos Este bloque de construcción define los usuarios que han obtenido restricciones en el procesamiento de sus datos personales. Configure el conjunto de referencia Usuarios restringidos del RGPD para definir los nombres de usuarios que se aplican a su entorno.
Regla Exfiltración de datos detectada del Servidor de datos personales del RGPD

Esta regla implementa GDPR 2016/679, que se centra en la detección de exfiltración de datos del conjunto de referencia Servidor de datos personales, donde se listan los hosts que almacenan o procesan datos personales. Edite esta regla para refinar los sucesos o bloques de construcción de transferencia de datos específicos.

Defina la transferencia de archivos en sucesos y flujos en las reglas y bloques de construcción siguientes:

  • BB:CategoryDefinition: Categorías de transferencia de datos en sucesos
  • BB:CategoryDefinition: Categorías de transferencia de datos en flujos
  • Gran volumen de tasa rápida de transferencia de salida
  • Gran volumen de tasa lenta de transferencia de salida
Regla Gran volumen de tasa rápida de transferencia de salida Detecta un host que está enviando más datos fuera de la red de los que recibe. Esta regla detecta si se transfieren más de 2 MB de datos durante un periodo de 12 minutos.
Regla Gran volumen de tasa lenta de transferencia de salida Detecta un host que está enviando más datos fuera de la red de los que recibe. Esta regla detecta si se transfieren más de 2 MB de datos durante un periodo de 2 horas. Esto es bastante lento y podría indicar una fuga de datos no autorizada.
Regla Cargar bloques de construcción básicos Esta regla carga bloques de construcción que deben ejecutarse como ayuda para la creación de informes. Esta regla no tiene acciones ni respuestas.
Regla Datos personales procesados para usuarios que declinan en sucesos

Esta regla implementa GDPR 2016/679, que se centra en los datos personales recopilados de usuarios que declinan la recopilación y procesamiento de sus datos personales. Edite esta regla para supervisar sucesos específicos como transferencia o modificaciones de datos que incluyen datos personales.

Define la detección de datos personales en el bloque de construcción BB:ComplianceDefinition: Datos personales detectados en sucesos.

Define los usuarios que declinan en el bloque de construcción BB:ComplianceDefinition: Procesamiento de usuarios que declinan en sucesos.

Regla Datos personales procesados para usuarios que declinan en flujos

Esta regla implementa GDPR 2016/679, que se centra en los datos personales recopilados de usuarios que declinan la recopilación y procesamiento de sus datos personales. Edite esta regla para supervisar sucesos específicos como transferencia o modificaciones de datos que incluyen datos personales.

Define la detección de datos personales en el bloque de construcción BB:ComplianceDefinition: Datos personales detectados en flujos.

Define los usuarios que declinan en el bloque de construcción BB:ComplianceDefinition: Procesamiento de usuarios que declinan en flujos.

Regla Datos personales transferidos a países/regiones de terceros

Esta regla implementa GDPR 2016/679, que se centra en los datos personales transferidos a países/regiones de terceros para cualquier usuario. Edite esta regla para supervisar sucesos específicos como transferencia o modificaciones de datos que incluyen datos personales.

Define las categorías de transferencia de datos en los bloques de construcción siguientes:

  • BB:CategoryDefinition: Categorías de transferencia de datos en sucesos
  • BB:CategoryDefinition: Categorías de transferencia de datos en flujos

Define terceros países en el bloque de construcción BB:CategoryDefinition: La IP de destino es un tercer país/región.

Define detección de datos personales en los bloques de creación siguientes:

  • BB:ComplianceDefinition: Datos personales detectados en sucesos
  • BB:ComplianceDefinition: Datos personales detectados en flujos
Regla Datos personales transferidos a terceros países/regiones para usuarios

Esta regla implementa GDPR 2016/679, que se centra en los datos personales transferidos a países/regiones de terceros para usuarios que han declinado. Edite esta regla para supervisar sucesos específicos como transferencia o modificaciones de datos que incluyen datos personales.

Cuando habilita esta regla, refina la regla datos personales transferidos a un tercer país/región para evitar que ambas reglas activen una infracción.

Defina usuarios restringidos o que han declinado en los bloques de construcción siguientes:

  • BB:ComplianceDefinition: procesamiento de usuarios restringidos en sucesos
  • BB:ComplianceDefinition: procesamiento de usuarios restringidos en flujos
  • BB:ComplianceDefinition: procesamiento de usuarios que declinan en sucesos
  • BB:ComplianceDefinition: procesamiento de usuarios que declinan en flujos

Define detección de datos personales en los bloques de creación siguientes:

  • BB:ComplianceDefinition: Datos personales detectados en sucesos
  • BB:ComplianceDefinition: Datos personales detectados en flujos
Regla Posibles cuentas compartidas Detecta el uso compartido de cuentas. Edite el bloque de construcción BB:CategoryDefinition: Cuentas de superusuario para excluir cuentas de superusuario.
Regla Conexión remota en servidor de datos personales del RGPD

Esta regla implementa GDPR 2016/679, que se centra en la detección de exfiltración de datos del conjunto de referencia Servidor de datos personales, donde se listan los hosts que almacenan o procesan datos personales.

Defina flujos de comunicación correctos en el bloque de construcción BB:CategoryDefinition: Comunicación correcta.

Regla Comunicación de entrada remota desde un país/región extranjero

Esta regla implementa GDPR 2016/679, que se centra en la detección de exfiltración de datos del conjunto de referencia Servidor de datos personales, donde se listan los hosts que almacenan o procesan datos personales.

Defina flujos de comunicación correctos en los bloques de construcción siguientes:

  • BB:CategoryDefinition: IP de origen es de un país tercero
  • BB:CategoryDefinition: Comunicación correcta

En la tabla siguiente se muestran los informes de IBM Security QRadar Content Extension for GDPR 1.0.1.

Tabla 7. Informes en IBM Security QRadar Content Extension for GDPR 1.0.1
Informe Descripción
Origen de datos personales RGPD 2016/679

Proporciona una visión general del lugar en el que se han obtenido los datos personales. El contenido del informe se organiza a partir de las búsquedas siguientes:

  • RGPD como Grupo de origen de registro
  • Origen de registro como Servidor de datos personales

Defina el nombre de usuario no personal en el bloque de construcción BB:CategoryDefinition: Cuentas de superusuario.

Configuración de retención de datos RGPD 2016/679

Proporciona una visión general de los cambios en el período de retención de datos en QRadar® cuando se configura la Gestión de conjuntos de referencia y los Ajustes del sistema. El contenido del informe se clasifica a partir de la búsqueda Configuración de retención de datos de QRadar.

La cabecera HTTPnullel valor de retención significa que se establece en un tiempo sin restricciones. Edite esta búsqueda y las dependencias de búsqueda relevantes para refinar los resultados. Este informe no incluye datos transmitidos a un tercer país, como:

  • aplicaciones que se integran con un producto o servicio de terceros
  • aplicaciones que comparten datos con un servicio de nube gestionado por un proveedor de aplicaciones
  • respuestas de reglas establecidas en Correo electrónico, Enviar a SysLog local, Enviar a destinos de reenvío o Ejecutar acción personalizada
Datos personales del RGPD 2016/679 procesados para un usuario

Proporciona una visión general de los datos personales procesados para un usuario. El nombre de usuario se debe añadir a las búsquedas para poder generar el informe.

El contenido del informe se organiza a partir de la búsqueda Datos personales procesados para un usuario.

Edite esta búsqueda y las dependencias de búsqueda relevantes para ajustar más los resultados.

Registro del RGPD 2016/679 para actividades de proceso

Proporciona una visión general de las actividades de proceso de QRadar .

El contenido del informe se organiza a partir de las búsquedas siguientes:

  • Actividades de proceso de usuario
  • Actividades de proceso de usuarios por medio de API

Edite esta búsqueda y las dependencias de búsqueda relevantes para ajustar más los resultados.

GDPR 2016/679 Autenticación de usuario en el Servidor de datos personales del RGPD

Proporciona una visión general de la autenticación en un Servidor de datos personales del RGPD. El contenido del informe se organiza a partir de las búsquedas siguientes:

  • Autenticación correcta en el servidor de datos personales del RGPD
  • Error de autenticación en el servidor de datos personales del RGPD

Defina los sucesos de autenticación correcta y del Servidor de datos personales en los bloques de construcción siguientes:

  • BB:Definición de categoría: Autenticación correcta
  • BB:ComplianceDefinition: Servidor de datos personales del RGPD Este bloque de construcción comprueba si la dirección IP está en el conjunto de referencia del Servidor de datos personales del GDPR. Añada direcciones IP a este conjunto de referencia para definir los host que suelen almacenar y procesar datos personales.
GDPR 2016/679: modificaciones de usuarios y roles de QRadar

Proporciona una visión general de las modificaciones de usuario y rol de QRadar . El contenido del informe se organiza a partir de la búsqueda Modificaciones en usuarios y roles de QRadar.

Defina los sucesos de usuarios y roles en el bloque de construcción BB:CategoryDefinition: Modificaciones de usuarios y roles de SIEM.

GDPR 2016/679: Datos personales transferidos a un país tercero

Proporciona una visión general de los datos personales transferidos a un tercer país.

El contenido del informe se organiza a partir de la búsqueda Datos personales transferidos a un país tercero.

Edite esta búsqueda y las dependencias de búsqueda relevantes para ajustar más los resultados.

Auditoría de QRadar - Actividad de autenticación de usuarios Muestra los errores y éxitos de autenticación en QRadar. Incluye el uso del nombre de usuario superior y un informe detallado sobre la actividad de autenticación. El contenido del informe se organiza por medio de las búsquedas siguientes:
  • Auditoría SIEM - Autenticaciones correctas por Nombre de usuario
  • Auditoría SIEM - Autenticaciones erróneas por Nombre de usuario
  • Auditoría SIEM - Actividad de autenticación de usuarios

Edite esta búsqueda y las dependencias de búsqueda relevantes para ajustar más los resultados.

La tabla siguiente muestra los datos de referencia en IBM Security QRadar Content Extension for GDPR 1.0.1.

Tabla 8. Datos de referencia en IBM Security QRadar Content Extension for GDPR 1.0.1
Tipo Nombre
Conjunto de referencia Usuarios que declinan el RGPD
Conjunto de referencia Usuarios restringidos del RGPD
Conjunto de referencia Servidor de datos personales
Conjunto de referencia Despliegue deQRadar