ISO 27001
Utilice la IBM Security QRadar ISO 27001 Content Extension para garantizar el cumplimiento de la norma ISO/IEC 27001:2013.
IBM Seguridad QRadar Extensión de contenido ISO 27001 V1.1.4
En la tabla siguiente se muestra el contenido que se ha eliminado en IBM Security QRadar ISO 27001 Content Extension V1.1.4.
| Tipo | Nombre |
|---|---|
| Propiedad personalizada | AccountName |
| Búsqueda guardada | Cuenta de usuario añadida por usuario |
| Búsqueda guardada | Cuenta de usuario modificada por usuario |
| Búsqueda guardada | Cuenta de usuario eliminada por usuario |
IBM Seguridad QRadar Extensión de contenido ISO 27001 V1.1.3
En la tabla siguiente se muestran las propiedades personalizadas nuevas o modificadas en IBM Security QRadar ISO 27001 Content Extension V1.1.3.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| AccountName | Sí | 1 | Nombre de cuenta de destino: (.*?) |
| Nombre de CRE | Sí | 1 | (. +?) \t (. +) |
| ObjectName | Sí | 1 | Object Name[:\s\\=]+(.*?)\s+(?:Handle ID|&&) Se han eliminado los valores regex siguientes:
|
La tabla siguiente muestra las búsquedas guardadas cambiadas en IBM Security QRadar ISO 27001 Content Extension V1.1.3. Las búsquedas guardadas se pueden compartir estableciendo el valor shared en TRUE.
| Nombre |
|---|
| Anomalía de inicio de sesión de administrador por IP |
| Conformidad: IP de origen implicadas en reglas de conformidad |
| Conformidad: nombre de usuario implicado en reglas de conformidad |
| Resumen de violación de política diario |
| Adición o cambio de usuario de base de datos |
| Grupos cambiados desde hosts remotos |
| ISO 27001 - Acceso a datos de recursos humanos |
| ISO 27001 - Control de acceso a aplicaciones |
| ISO 27001 - Sucesos de instalación/desinstalación de aplicaciones |
| ISO 27001 - Control de software operativo |
| ISO 27001 - Canales clandestinos y troyanos |
| ISO 27001 - Acceso a datos |
| ISO 27001 - Excepciones y anomalías por contratistas externos |
| ISO 27001 - Excepciones y anomalías por trabajadores móviles |
| ISO 27001 - Excepciones y anomalías por teletrabajadores |
| ISO 27001 - Excepciones y anomalías para servidores de correo |
| ISO 27001 - Acceso a herramientas de auditoría de sistemas de información |
| ISO 27001 - Gestión de red |
| ISO 27001 - Control de cambios operativos |
| ISO 27001 - Registro de operador |
| ISO 27001 - Revisión de derechos de acceso |
| ISO 27001 - Acceso a código fuente |
| ISO 27001 - Identificación y autenticación de usuario |
| ISO 27001 - Responsabilidades de usuario y uso de contraseña |
| Anomalías de registro para cuentas caducadas o inhabilitadas |
| Anomalías de inicio de sesión por usuario |
| Delitos por IP de destino |
| Delitos por nombre de regla |
| Delitos por IP de origen |
| Delitos por usuario |
| Anomalías de acceso remoto (VPN y otros) |
| Cuenta de usuario añadida por usuario |
| Cuenta de usuario modificada por usuario |
| Cuenta de usuario eliminada por usuario |
La tabla siguiente muestra las reglas modificadas en IBM Security QRadar ISO 27001 Content Extension V1.1.3.
| Nombre | Descripción |
|---|---|
| Varias anomalías de base de datos seguidas de éxito | Responde cuando se producen varios errores de base de datos seguidos de éxito en un breve periodo de tiempo. Se ha cambiado el nombre de esta regla desde la versión anterior. |
IBM Seguridad QRadar Extensión de contenido ISO 27001 V1.1.2
En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar ISO 27001 Content Extension V1.1.2.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Auditoría de inicio de sesión SSH | Sí | 1 | \[Authentication\] \[User\] \[(UserLogin|LoginAttempt)\] .*? on host .* |
| Host de origen de registro | Sí | 1 | \s+hostName=(\S+) |
| ID de objeto de auditoría | Sí | 1 | \s+id=(\S+) |
La tabla siguiente muestra las búsquedas guardadas en IBM Security QRadar ISO 27001 Content Extension V1.1.2.
| Nombre | Descripción |
|---|---|
| Conformidad: nombre de usuario implicado en reglas de conformidad | Esta búsqueda muestra el nombre de usuario implicado en las reglas de cumplimiento. |
| Conformidad: IP de origen implicadas en reglas de conformidad | Esta búsqueda muestra las direcciones IP de origen implicadas en las reglas de cumplimiento. |
IBM Seguridad QRadar Extensión de contenido ISO 27001 V1.1.1
En la tabla siguiente se muestran los bloques de construcción en IBM Security QRadar ISO 27001 Content Extension V1.1.1.
| Nombre | Descripción |
|---|---|
| BB:DeviceDefinition: Definición | Bloque de construcción actualizado con dispositivos de base de datos. |
| BB: Herramientas de auditoría Acceso | Se ha añadido a la definición de tipo de origen de registro para DSM de Windows y Universal. |
| BB:CategoryDefinition: Autenticación a cuenta inhabilitada | Se han agregado los QID siguientes:
|
En la tabla siguiente se muestra la propiedad personalizada actualizada en IBM Security QRadar ISO 27001 Content Extension V1.1.1.
| Nombre de propiedad | ¿Optimizada? | Notas de actualización | Expresión regular | Grupo de capturas |
|---|---|---|---|---|
| ObjectName | Sí | Se han eliminado los espacios adicionales en el regex de nombre de objeto. | Nuevo nombre de proceso: (.*?) Nombre de objeto: (.*?) |
1 |
IBM Seguridad QRadar Extensión de contenido ISO 27001 V1.1.0
La tabla siguiente muestra las búsquedas guardadas nuevas y actualizadas en IBM Security QRadar ISO 27001 Content Extension V1.1.0.
| Nombre | Descripción |
|---|---|
| ISO 27001 - Canales clandestinos y troyanos | Nueva búsqueda para los estándares ISO 27001/IEC 2013 |
| ISO 27001 - Excepciones y anomalías para servidores de correo | Nueva búsqueda para los estándares ISO 27001/IEC 2013 |
| ISO 27001 - Excepciones y anomalías por trabajadores móviles | Nueva búsqueda para los estándares ISO 27001/IEC 2013 |
| ISO 27001 - Excepciones y anomalías por contratistas externos | Nueva búsqueda para los estándares ISO 27001/IEC 2013 |
| ISO 27001 - Control de acceso a aplicaciones | Nueva búsqueda para los estándares ISO 27001/IEC 2013 |
| ISO 27001 - Responsabilidades de usuario y uso de contraseña | Nueva búsqueda para los estándares ISO 27001/IEC 2013 |
| ISO 27001 - Acceso a datos de recursos humanos | Nueva búsqueda para los estándares ISO 27001/IEC 2013 |
| ISO 27001 - Acceso a herramientas de auditoría de sistemas de información | Nueva búsqueda para los estándares ISO 27001/IEC 2013 |
| ISO 27001 - Gestión de red | Nueva búsqueda para los estándares ISO 27001/IEC 2013 |
| ISO 27001 - Control de software operativo | Nueva búsqueda para los estándares ISO 27001/IEC 2013 |
| ISO 27001 - Identificación y autenticación de usuario | Nueva búsqueda para los estándares ISO 27001/IEC 2013 |
| ISO 27001 - Acceso a datos | Nueva búsqueda para los estándares ISO 27001/IEC 2013 |
| ISO 27001 - Excepciones y anomalías por teletrabajadores | Nueva búsqueda para los estándares ISO 27001/IEC 2013 |
| ISO 27001 - Acceso a código fuente | Nueva búsqueda para los estándares ISO 27001/IEC 2013 |
| ISO 27001 - Registro de operado | Nueva búsqueda para los estándares ISO 27001/IEC 2013 |
| ISO 27001 - Control de cambios operativo | Nueva búsqueda para los estándares ISO 27001/IEC 2013 |
| ISO 27001 - Revisión de derechos de acceso | Nueva búsqueda para los estándares ISO 27001/IEC 2013 |
| ISO 27001 - Sucesos de instalación/desinstalación de aplicaciones | Nueva búsqueda para los estándares ISO 27001/IEC 2013 |
| Anomalías de acceso remoto (VPN y otros) | Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas. |
| Delitos por usuario | Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas. |
| Resumen de violación de política diario | Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas. |
| Grupos cambiados desde hosts remotos | Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas. |
| Delitos por nombre de regla | Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas. |
| Anomalías de inicio de sesión por usuario | Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas. |
| Delitos por IP de destino | Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas. |
| Anomalías de registro para cuentas caducadas o inhabilitadas | Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas. |
| Cuenta de usuario añadida por usuario | Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas. |
| Adición o cambio de usuario de base de datos | Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas. |
| Cuenta de usuario eliminada por usuario | Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas. |
| Cuenta de usuario modificada por usuario | Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas. |
| Delitos por IP de origen | Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas. |
| Anomalía de inicio de sesión de administrador por IP | Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas. |
| Conformidad: IP de origen implicadas en reglas de conformidad | Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas. |
| Conformidad: nombre de usuario implicado en reglas de conformidad | Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas. |
En la tabla siguiente se muestran las reglas y los componentes básicos que se actualizan en IBM Security QRadar ISO 27001 Content Extension V1.1.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Carga de bloques de construcción ISO 27001:2013 | Nueva regla habilitada añadida a la extensión de contenido ISO 27001:2013. |
| Regla | Sucesos de instalación/desinstalación de aplicaciones | Nueva regla habilitada añadida a la extensión de contenido ISO 27001:2013. |
| Bloque de construcción | BB: Control de acceso a aplicaciones | Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Control de acceso a aplicaciones. |
| Bloque de construcción | BB: Herramientas de auditoría Acceso | Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Acceso a herramientas de auditoría. |
| Bloque de construcción | BB:CategoryDefinition: Vulnerabilidades por puerta trasera y troyanos | Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Explotaciones de troyanos y backdoors. |
| Bloque de construcción | BB:Acceso a datos | Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Acceso a datos. |
| Bloque de construcción | BB:Sucesos de error de contratista externo | Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Sucesos de anomalías por contratistas externos. |
| Bloque de construcción | BB:Sucesos de infracción de política de contratista externo | Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Sucesos de infracción de política por contratistas externos. |
| Bloque de construcción | BB: Sucesos anómalos | Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Sucesos de anomalías. |
| Bloque de construcción | BB:Datos de RRHH | Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Datos de recursos humanos. |
| Bloque de construcción | BB:Sucesos admin de IT | Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Sucesos de administración de TI. |
| Bloque de construcción | BB:Sucesos de error de trabajador móvil | Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Sucesos de anomalías por trabajadores móviles. |
| Bloque de construcción | BB:Sucesos de infracción de política de trabajador móvil | Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Sucesos de infracción de política por teletrabajadores. |
| Bloque de construcción | BB:NetworkServices | Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Servicios de red. |
| Bloque de construcción | BB: Control de cambios operativos | Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Control de cambios operativos. |
| Bloque de construcción | BB:Sucesos de violación de política | Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Sucesos de violación de política. |
| Bloque de construcción | BB:Revisión de derechos de acceso | Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Revisión de derechos de acceso. |
| Bloque de construcción | BB: Acceso al código fuente | Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Acceso a código fuente. |
| Bloque de construcción | BB: Eventos de actualización del sistema fallida | Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Sucesos de anomalías de actualización del sistema. |
| Bloque de construcción | BB:Sucesos de anomalías de violación de política de actualización del sistema | Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Sucesos de anomalías de violación de política de actualización del sistema. |
| Bloque de construcción | BB:Sucesos de error de teletrabajo | Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Sucesos de anomalía de teletrabajador. |
| Bloque de construcción | BB: Eventos de infracción de la política de teletrabajo | Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Sucesos de violación de política por teletrabajador. |
| Bloque de construcción | BB: Identificación y autenticación de usuarios | Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Identificación y autenticación de usuario. |
| Bloque de construcción | BB: Responsabilidades del usuario y uso de la contraseña | Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Responsabilidades de usuario y uso de contraseña. |
En la tabla siguiente se muestran las propiedades personalizadas que se actualizan en IBM Security QRadar ISO 27001 Content Extension V1.1.0.
| Propiedad personalizada | Descripción del cambio |
|---|---|
| AccountName | Se han actualizado cuatro propiedades del registro de sucesos de seguridad de Windows para el nombre de cuenta, el nombre de cuenta de destino, y dos variaciones de nombre de cuenta alternativo. |
| ObjectName | Se ha actualizado una propiedad ObjectName para el origen de registro DSM Universal. Se han añadido tres variaciones de ObjectName en el DSM del registro de sucesos de seguridad de Microsoft Windows. |
| Nombre de CRE | Sin cambios, pero es necesario en la extensión de contenido. |
En la tabla siguiente se muestran los informes actualizados en IBM Security QRadar ISO 27001 Content Extension V1.1.0.
| Informe | Descripción del cambio |
|---|---|
| ISO 27001:2013 (6.2.1) Trabajador móvil (Diario) | Referencias actualizadas del capítulo 6 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (6.2.1) Trabajador móvil (Mensual) | Referencias actualizadas del capítulo 6 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (6.2.1) Trabajador móvil (Semanal) | Referencias actualizadas del capítulo 6 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (6.2.2) Teletrabajador (Diario) | Referencias actualizadas del capítulo 6 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (6.2.2) Teletrabajador (Diario) | Referencias actualizadas del capítulo 6 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (6.2.2) Teletrabajador (Semanal) | Referencias actualizadas del capítulo 6 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (9.2.2) Identificación y autenticación de usuario (Diario) | Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (9.2.2) Identificación y autenticación de usuario (Mensual) | Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (9.2.2) Identificación y autenticación de usuario (Semanal) | Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (9.2.5) Revisión de derechos de acceso de usuario (Diario) | Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (9.2.5) Revisión de derechos de acceso de usuario (Mensual) | Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (9.2.5) Revisión de derechos de acceso de usuario (Semanal) | Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (9.3.1) Responsabilidades de usuario y utilización de contraseña (Diario) | Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (9.3.1) Responsabilidades de usuario y utilización de contraseña (Mensual) | Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (9.3.1) Responsabilidades de usuario y utilización de contraseña (Semanal) | Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (9.4) - Control de acceso de aplicaciones (Diario) | Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (9.4) - Control de acceso de aplicaciones (Mensual) | Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (9.4) - Control de acceso de aplicaciones (Semanal) | Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (9.4.5) Acceso a código fuente (Diario) | Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (9.4.5) Acceso a código fuente (Mensual) | Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (9.4.5) Acceso a código fuente (Semanal) | Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (12.1) Canales clandestinos y código troyano (Diario) | Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (12.1) Canales clandestinos y código troyano (Mensual) | Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (12.1) Canales clandestinos y código troyano (Semanal) | Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (12.1.2) Control de cambios operativos (Diario) | Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (12.1.2) Control de cambios operativos (Mensual) | Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (12.1.2) Control de cambios operativos (Semanal) | Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (12.4.3) Registro de operador (Diario) | Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (12.4.3) Registro de operador (Mensual) | Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (12.4.3) Registro de operador (Semanal) | Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (12.6.2) Sucesos de instalación/desinstalación de aplicaciones (Diario) | Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (12.6.2) Sucesos de instalación/desinstalación de aplicaciones (Mensual) | Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (12.6.2) Sucesos de instalación/desinstalación de aplicaciones (Semanal) | Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (12.7.1) Acceso a herramientas de auditoría de sistemas de información (Diario) | Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (12.7.1) - Acceso a herramientas de auditoría de sistemas de información (Mensual) | Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (12.7.1) - Acceso a herramientas de auditoría de sistemas de información (Semanal) | Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (13.1) Gestión de red (Diario) | Referencias actualizadas del capítulo 13 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (13.1) Gestión de red (Mensual) | Referencias actualizadas del capítulo 13 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (13.1) Gestión de red (Semanal) | Referencias actualizadas del capítulo 13 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (13.2.3) Servidor de correo (Diario) | Referencias actualizadas del capítulo 13 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (13.2.3) Servidor de correo (Mensual) | Referencias actualizadas del capítulo 13 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (13.2.3) Servidor de correo (Semanal) | Referencias actualizadas del capítulo 13 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (15.2.1) Control de software operativo (Diario) | Referencias actualizadas del capítulo 15 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (15.2.1) Control de software operativo (Mensual) | Referencias actualizadas del capítulo 15 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (15.2.1) Control de software operativo (Semanal) | Referencias actualizadas del capítulo 15 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (15.2.1) Excepciones y anomalías por contratistas externos (Diario) | Referencias actualizadas del capítulo 15 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (15.2.1) Excepciones y anomalías por contratistas externos (Mensual) | Referencias actualizadas del capítulo 15 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (15.2.1) Excepciones y anomalías por contratistas externos (Semanal) | Referencias actualizadas del capítulo 15 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (16.1) Rastreo de incidentes (Diario) | Referencias actualizadas del capítulo 16 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (16.1) Rastreo de incidentes (Mensual) | Referencias actualizadas del capítulo 16 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (16.1) Rastreo de incidentes (Semanal) | Referencias actualizadas del capítulo 16 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (18.1.3) Acceso a datos de recursos humanos (Diario) | Referencias actualizadas del capítulo 18 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (18.1.3) Acceso a datos de recursos humanos (Mensual) | Referencias actualizadas del capítulo 18 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (18.1.3) Acceso a datos de recursos humanos (Semanal) | Referencias actualizadas del capítulo 18 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (18.1.4) Acceso a datos (Diario) | Referencias actualizadas del capítulo 18 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (18.1.4) Acceso a datos (Mensual) | Referencias actualizadas del capítulo 18 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (18.1.4) Acceso a datos (semanal) | Referencias actualizadas del capítulo 18 para los estándares ISO 27001:2013 |
| ISO 27001:2013 (6.2.2) Teletrabajador (Diario) | Referencias actualizadas del capítulo 6 para los estándares ISO 27001:2013 |
La tabla siguiente muestra los grupos que se actualizan en IBM Security QRadar ISO 27001 Content Extension V1.1.0.
| Tipo | Nombre | Descripción del cambio |
|---|---|---|
| Grupo de reglas | ISO 27001:2013 | Se ha creado un nuevo nombre de grupo para las reglas y bloques de construcción de 27001:2013. |
| Grupo de informes | ISO 27001:2013 | Se ha creado un nuevo nombre de grupo para los informes de ISO 27001:2013. |
| Grupo de búsqueda | ISO 27001:2013 | Se ha creado un nuevo grupo de conformidad para búsquedas ISO 27001:2013. |
En la tabla siguiente se muestran los QID que se actualizan en IBM Security QRadar ISO 27001 Content Extension V1.1.0.
| QID | Descripción del cambio |
|---|---|
| Número excesivo de inicios de sesión anómalos para la conformidad con IS | Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID. |
| Cambio remoto en grupos de bases de datos | Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID. |
| Error de inicio de sesión en una cuenta inhabilitada. | Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID. |
| Error de inicio de sesión en una cuenta caducada. | Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID. |
| Inicios de sesión remotos simultáneos | Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID. |
| Anomalías de base de datos seguidas de éxito | Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID. |
| Política: Local: Uso de aplicación de texto sin formato. | Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID. |
| Inicio de sesión correcto en la base de datos desde un host remoto | Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID. |
| Se ha detectado un flujo de larga duración | Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID. |
| Cambio remoto en derechos de usuario de base de datos | Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID. |
| Se ha detectado un servidor IRC local | Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID. |
| Se ha intentado modificar la configuración de base de datos desde una red remota | Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID. |
| Política: Remoto: Uso de aplicación de texto sin formato | Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID. |
| Varias anomalías seguidas de cambios de usuario | Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID. |
IBM Seguridad QRadar Extensión de contenido ISO 27001 V1.0.1
En la tabla siguiente se muestra el bloque de construcción que se actualiza en IBM Security QRadar ISO 27001 Content Extension V1.0.1.
| Bloque de construcción | Descripción del cambio |
|---|---|
| BB:CategoryDefinition: Autenticación a cuenta inhabilitada | Se ha añadido el QID 5000475: Error de auditoría: Una cuenta no ha podido iniciar sesión. |
IBM Seguridad QRadar Extensión de contenido ISO 27001 V1.0.0
En la tabla siguiente se muestran las propiedades personalizadas que se añaden en IBM Security QRadar ISO 27001 Content Extension V1.0.0.
| Propiedad personalizada | Expresión regular |
|---|---|
| ObjectName | Nombre de objeto: (.*?) |
| ObjectName | ObjectName: (.*) |
| ObjectName | Nuevo nombre de proceso: (.*?) |
| ObjectName | Nombre de objeto: (.*?) |
La tabla siguiente muestra las búsquedas que se han añadido en IBM Security QRadar ISO 27001 Content Extension V1.0.0.
| Nombre | Categoría |
|---|---|
| Anomalías de registro para cuentas caducadas o inhabilitadas | Conformidad |
| Grupos cambiados desde hosts remotos | Conformidad |
| Anomalías de autenticación principales por usuario | Autenticación, identidad y actividad de usuario |
| Grupos cambiados desde hosts remotos | Autenticación, identidad y actividad de usuario |
| Finalizaciones de sesión de administrador por IP | Autenticación, identidad y actividad de usuario |
| Autenticaciones principales por usuario | Autenticación, identidad y actividad de usuario |
| ISO 27001 (10.2.2) - Excepciones y anomalías por contratistas externos | Otros |
| ISO 27001 (11.2.4) - Revisión de supervisión - Control de acceso | Otros |
| ISO 27001 (11.4.3) - Autenticación de nodo | Otros |
| ISO 27001 (11.7.1) - Excepciones y anomalías por trabajadores móviles | Otros |
| ISO 27001 (10.1.2.12.5) - Control de cambios operativos | Otros |
| ISO 27001 (10.8.4) - Excepciones y anomalías para servidores de correo | Otros |
| ISO 27001 (11.5.2) - Identificación y autenticación de usuario | Otros |
| ISO 27001 (11.6) - Control de acceso de aplicaciones | Otros |
| ISO 27001 (11.7.2) - Excepciones y anomalías por teletrabajadores | Otros |
| ISO 27001 (12.4.1) - Control de software operativo | Otros |
| ISO 27001 (12.4.2) - Datos de prueba del sistema | Otros |
| ISO 27001 (15.1.3) - Acceso a datos de recursos humanos | Otros |
| ISO 27001 (15.1.4) - Acceso a datos | Otros |
| ISO 27001 (15.3.2) - Acceso a herramientas de auditoría de sistemas de información | Otros |
| ISO 27001 (10.10.4) - Registro de operador | Otros |
| ISO 27001 (11.2) - Revisión de derechos de acceso | Otros |
| ISO 27001 (11.3.1) - Responsabilidades de usuario y uso de contraseña | Otros |
| ISO 27001 (11.4) - Ataques maliciosos | Otros |
| ISO 27001 (11.4.4) - Diagnóstico remoto y acceso a puerto de configuración | Otros |
| ISO 27001 (12.4.3) - Acceso a código fuente | Otros |
| ISO 27001 (10.4) - Canales clandestinos y troyanos | Otros |
| ISO 27001 (10.6) - Gestión de red | Otros |
| ISO 27001 (10.9.3) - Sistemas disponibles públicamente | Otros |
La lista siguiente muestra los informes que se han añadido en IBM Security QRadar ISO 27001 Content Extension V1.0.0.
- Anomalías de inicio de sesión semanales para cuentas inhabilitadas o habilitadas
- Cambios en grupos desde hosts remotos semanal
- Últimos 20 inicios de sesión fallidos
- Últimas 20 finalizaciones de sesión
- Últimos 20 inicios de sesión satisfactorios
- ISO 27001 (10.2.2) Contratistas externos (Semanal)
- ISO 27001 (10.2.2) Contratistas externos (Mensual)
- ISO 27001 (11.2.4) Supervisión y revisión - control de acceso (Mensual)
- ISO 27001 (11.4.3) Autenticación de nodos (Mensual)
- ISO 27001 (11.7.1) Trabajador móvil (Semanal)
- ISO 27001 (10.1.2,12.5) Control de cambios operativos (Diario)
- ISO 27001 (10.8.4) Servidor de correo (Semanal)
- ISO 27001 (11.5.2) Identificación y autenticación de usuario (Mensual)
- ISO 27001 (11.5.2) Identificación y autenticación de usuario (Semanal)
- ISO 27001 (11.6) - Control de acceso de aplicaciones (Diario)
- ISO 27001 (11.7.2) Teletrabajador (Semanal)
- ISO 27001 (12.4.1) Control de software operativo (Semanal)
- ISO 27001 (12.4.2) Datos de prueba del sistema (Semanal)
- ISO 27001 (15.1.3) Acceso de datos de recursos humanos (Diario)
- ISO 27001 (15.1.4) Acceso a datos (Mensual)
- ISO 27001 (15.3.2) - Acceso a herramientas de auditoría de sistemas de información (Diario)
- ISO 27001 (10.10.4) Registro de operador (Semanal)
- ISO 27001 (11.2) Revisión de derechos de acceso de usuario (Diario)
- ISO 27001 (11.2) Revisión de derechos de acceso de usuario (Mensual)
- ISO 27001 (11.2.4) Supervisión y revisión - control de acceso (Semanal)
- ISO 27001 (11.3.1) Responsabilidades de usuario y utilización de contraseña (Semanal)
- ISO 27001 (11.4) Ataques maliciosos (Mensual)
- ISO 27001 (11.4) Ataques maliciosos (Semanal)
- ISO 27001 (11.4.3) Autenticación de nodos (Semanal)
- ISO 27001 (11.4.4) Acceso a puerto de diagnóstico remoto (Semanal)
- ISO 27001 (11.7.1) Trabajador móvil (Diario)
- ISO 27001 (12.4.1) Control de software operativo (Diario)
- ISO 27001 (12.4.2) Datos de prueba del sistema (Diario)
- ISO 27001 (12.4.3) Acceso a código fuente (Diario)
- ISO 27001 (12.4.3) Acceso a código fuente (Semanal)
- ISO 27001 (13.2) - Rastreo de incidentes (Diario)
- ISO 27001 (11.2.4) Supervisión y revisión - control de acceso (Mensual)
- ISO 27001 (10.4) Canales clandestinos y código troyano (Diario)
- ISO 27001 (10.6) Gestión de red (Mensual)
- ISO 27001 (10.8.4) Servidor de correo (Diario)
- ISO 27001 (10.4) Canales clandestinos y código troyano (Mensual)
- ISO 27001 (10.6) Gestión de red (Diario)
- ISO 27001 (10.6) Gestión de red (Semanal)
- ISO 27001 (11.3.1) Responsabilidades de usuario y utilización de contraseña (Mensual)
- ISO 27001 (11.4.4) Acceso a puerto de diagnóstico remoto (Diario)
- ISO 27001 (11.7.1) Trabajador móvil (Mensual)
- ISO 27001 (15.1.4) Acceso a datos (Diario)
- ISO 27001 (15.1.4) Acceso a datos (semanal)
- ISO 27001 (10.9.3) Sistemas disponibles públicamente (Mensual)
- ISO 27001 (10.9.3) Sistemas disponibles públicamente (Semanal)
- ISO 27001 (10.10.4) Registro de operador (Diario)
- ISO 27001 (11.2) Revisión de derechos de acceso de usuario (Semanal)
- ISO 27001 (11.7.2) Teletrabajador (Diario)
- ISO 27001 (12.4.3) Acceso a código fuente (Mensual)
- ISO 27001 (15.1.3) Acceso de datos de recursos humanos (Semanal)
- ISO 27001 (15.3.2) - Acceso a herramientas de auditoría de sistemas de información (Mensual)
- ISO 27001 (15.3.2) - Acceso a herramientas de auditoría de sistemas de información (Semanal)
- ISO 27001 (11.2.4) Supervisión y revisión - control de acceso (Diario)
- ISO 27001 (11.3.1) Responsabilidades de usuario y utilización de contraseña (Diario)
- ISO 27001 (11.4) Ataques maliciosos (Diario)
- ISO 27001 (11.4.3) Autenticación de nodos (Diaria)
- ISO 27001 (11.4.4) Acceso a puerto de diagnóstico remoto (Semanal)
- ISO 27001 (11.5.2) Identificación y autenticación de usuario (Diario)
- ISO 27001 (11.6) - Control de acceso de aplicaciones (Semanal)
- ISO 27001 (11.6) - Control de acceso de aplicaciones (Mensual)
- ISO 27001 (11.7.2) Teletrabajador (Mensual)
- ISO 27001 (12.4.1) Control de software operativo (Mensual)
- ISO 27001 (12.4.2) Datos de prueba del sistema (Mensual)
- ISO 27001 (15.1.3) Acceso de datos de recursos humanos (Mensual)
- ISO 27001 (13.2.1) - Respuesta a incidentes de seguridad (Diario)
- ISO 27001 (10.2.2) Contratistas externos (diario)
- ISO 27001 (10.4) Canales clandestinos y código troyano (Semanal)
- ISO 27001 (10.8.4) Servidor de correo (Mensual)
- ISO 27001 (10.9.3) Sistemas disponibles públicamente (Diario)
- ISO 27001 (10.10.4) Registro de operador (Mensual)
- ISO 27001 (10.1.2,12.5) Control de cambios operativos (Mensual)
- ISO 27001 (10.1.2,12.5) Control de cambios operativos (Semanal)
En la tabla siguiente se muestran las reglas y los bloques de construcción que se añaden en IBM Security QRadar ISO 27001 Content Extension V1.0.0.
| Tipo | Nombre | Categoría |
|---|---|---|
| Regla | Anomalía de inicio de sesión en cuenta inhabilitada | Movimiento horizontal |
| Regla | Grupos de base de datos modificados desde host remoto | Conformidad |
| Regla | Anomalía de inicio de sesión en cuenta inhabilitada | Autenticación |
| Regla | Grupos de base de datos modificados desde host remoto | Actividad postintrusión |
| Bloque de construcción | BB:HostDefinition: Servidores de bases de datos | Definiciones de host |
| Bloque de construcción | BB:CategoryDefinition: Autenticación a cuenta inhabilitada | Definiciones de categoría |
| Bloque de construcción | BB:CategoryDefinition: Vulnerabilidades por puerta trasera y troyanos | Definiciones de categoría |
| Bloque de construcción | BB:Definición de categoría: Autenticación correcta | Definiciones de categoría |
| Bloque de construcción | BB:CategoryDefinition: Authentication Failures | Definiciones de categoría |
| Bloque de construcción | BB: Herramientas de auditoría Acceso | Otros |
| Bloque de construcción | BB:Acceso a datos | Otros |
| Bloque de construcción | BB:Éxitos y anomalías en activos clave | Otros |
| Bloque de construcción | BB: Eventos de actualización del sistema fallida | Otros |
| Bloque de construcción | BB: Control de acceso a aplicaciones | Otros |
| Bloque de construcción | BB:Sucesos de error de trabajador móvil | Otros |
| Bloque de construcción | BB:Sucesos de infracción de política de trabajador móvil | Otros |
| Bloque de construcción | BB:NetworkServices | Otros |
| Bloque de construcción | BB:Local a remoto | Otros |
| Bloque de construcción | BB:Datos de RRHH | Otros |
| Bloque de construcción | BB: Acceso al código fuente | Otros |
| Bloque de construcción | BB: Sucesos anómalos | Otros |
| Bloque de construcción | BB:Sucesos de infracción de política de contratista externo | Otros |
| Bloque de construcción | BB:Sucesos de anomalías de violación de política de actualización del sistema | Otros |
| Bloque de construcción | BB: Responsabilidades del usuario y uso de la contraseña | Otros |
| Bloque de construcción | BB:Sucesos admin de IT | Otros |
| Bloque de construcción | BB:Sucesos de error de contratista externo | Otros |
| Bloque de construcción | BB: Sistemas disponibles públicamente | Otros |
| Bloque de construcción | BB:Revisión de derechos de acceso | Otros |
| Bloque de construcción | BB:ataques maliciosos | Otros |
| Bloque de construcción | BB: Control de cambios operativos | Otros |
| Bloque de construcción | BB:Sucesos de violación de política | Otros |
| Bloque de construcción | BB: Identificación y autenticación de usuarios | Otros |
| Bloque de construcción | BB: Eventos de infracción de la política de teletrabajo | Otros |
| Bloque de construcción | BB: Datos de prueba del sistema | Otros |
| Bloque de construcción | BB:Sucesos de error de teletrabajo | Otros |