ISO 27001

Utilice la IBM Security QRadar ISO 27001 Content Extension para garantizar el cumplimiento de la norma ISO/IEC 27001:2013.

Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Seguridad QRadar Extensión de contenido ISO 27001 V1.1.4

En la tabla siguiente se muestra el contenido que se ha eliminado en IBM Security QRadar ISO 27001 Content Extension V1.1.4.

Tabla 1. Contenido eliminado en IBM Security QRadar ISO 27001 Content Extension V1.1.4
Tipo Nombre
Propiedad personalizada AccountName
Búsqueda guardada Cuenta de usuario añadida por usuario
Búsqueda guardada Cuenta de usuario modificada por usuario
Búsqueda guardada Cuenta de usuario eliminada por usuario

IBM Seguridad QRadar Extensión de contenido ISO 27001 V1.1.3

En la tabla siguiente se muestran las propiedades personalizadas nuevas o modificadas en IBM Security QRadar ISO 27001 Content Extension V1.1.3.

Tabla 2. Propiedades personalizadas nuevas o modificadas en IBM Security QRadar ISO 27001 Content Extension V1.1.3
Nombre Optimizada Grupo de capturas Expresión regular
AccountName 1 Nombre de cuenta de destino: (.*?)
Nombre de CRE 1 (. +?) \t (. +)
ObjectName 1 Object Name[:\s\\=]+(.*?)\s+(?:Handle ID|&&)

Se han eliminado los valores regex siguientes:

  • Nuevo nombre de proceso: (.*?)
  • Nombre de objeto: (.*?)

La tabla siguiente muestra las búsquedas guardadas cambiadas en IBM Security QRadar ISO 27001 Content Extension V1.1.3. Las búsquedas guardadas se pueden compartir estableciendo el valor shared en TRUE.

Tabla 3. Búsquedas guardadas modificadas en IBM Security QRadar ISO 27001 Content Extension V1.1.3
Nombre
Anomalía de inicio de sesión de administrador por IP
Conformidad: IP de origen implicadas en reglas de conformidad
Conformidad: nombre de usuario implicado en reglas de conformidad
Resumen de violación de política diario
Adición o cambio de usuario de base de datos
Grupos cambiados desde hosts remotos
ISO 27001 - Acceso a datos de recursos humanos
ISO 27001 - Control de acceso a aplicaciones
ISO 27001 - Sucesos de instalación/desinstalación de aplicaciones
ISO 27001 - Control de software operativo
ISO 27001 - Canales clandestinos y troyanos
ISO 27001 - Acceso a datos
ISO 27001 - Excepciones y anomalías por contratistas externos
ISO 27001 - Excepciones y anomalías por trabajadores móviles
ISO 27001 - Excepciones y anomalías por teletrabajadores
ISO 27001 - Excepciones y anomalías para servidores de correo
ISO 27001 - Acceso a herramientas de auditoría de sistemas de información
ISO 27001 - Gestión de red
ISO 27001 - Control de cambios operativos
ISO 27001 - Registro de operador
ISO 27001 - Revisión de derechos de acceso
ISO 27001 - Acceso a código fuente
ISO 27001 - Identificación y autenticación de usuario
ISO 27001 - Responsabilidades de usuario y uso de contraseña
Anomalías de registro para cuentas caducadas o inhabilitadas
Anomalías de inicio de sesión por usuario
Delitos por IP de destino
Delitos por nombre de regla
Delitos por IP de origen
Delitos por usuario
Anomalías de acceso remoto (VPN y otros)
Cuenta de usuario añadida por usuario
Cuenta de usuario modificada por usuario
Cuenta de usuario eliminada por usuario

La tabla siguiente muestra las reglas modificadas en IBM Security QRadar ISO 27001 Content Extension V1.1.3.

Tabla 4. Reglas modificadas en ISO 27001 Content Extension V1.1.3
Nombre Descripción
Varias anomalías de base de datos seguidas de éxito Responde cuando se producen varios errores de base de datos seguidos de éxito en un breve periodo de tiempo. Se ha cambiado el nombre de esta regla desde la versión anterior.

IBM Seguridad QRadar Extensión de contenido ISO 27001 V1.1.2

En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar ISO 27001 Content Extension V1.1.2.

Tabla 5. Nuevas propiedades personalizadas en IBM Security QRadar ISO 27001 Content Extension V1.1.2
Nombre Optimizada Grupo de capturas Expresión regular
Auditoría de inicio de sesión SSH 1 \[Authentication\] \[User\] \[(UserLogin|LoginAttempt)\] .*? on host .*
Host de origen de registro 1 \s+hostName=(\S+)
ID de objeto de auditoría 1 \s+id=(\S+)

La tabla siguiente muestra las búsquedas guardadas en IBM Security QRadar ISO 27001 Content Extension V1.1.2.

Tabla 6. Búsquedas guardadas en IBM Security QRadar ISO 27001 Content Extension V1.1.2
Nombre Descripción
Conformidad: nombre de usuario implicado en reglas de conformidad Esta búsqueda muestra el nombre de usuario implicado en las reglas de cumplimiento.
Conformidad: IP de origen implicadas en reglas de conformidad Esta búsqueda muestra las direcciones IP de origen implicadas en las reglas de cumplimiento.

IBM Seguridad QRadar Extensión de contenido ISO 27001 V1.1.1

En la tabla siguiente se muestran los bloques de construcción en IBM Security QRadar ISO 27001 Content Extension V1.1.1.

Tabla 7. Bloques de construcción en IBM Security QRadar ISO 27001 Content Extension V1.1.1
Nombre Descripción
BB:DeviceDefinition: Definición Bloque de construcción actualizado con dispositivos de base de datos.
BB: Herramientas de auditoría Acceso Se ha añadido a la definición de tipo de origen de registro para DSM de Windows y Universal.
BB:CategoryDefinition: Autenticación a cuenta inhabilitada Se han agregado los QID siguientes:
  • 5001948: Error de auditoría: Error de una cuenta en el inicio de sesión: Cuenta inhabilitada
  • 5001959: Error de una cuenta en el inicio de sesión: Cuenta inhabilitada
  • 5001954: Error de auditoría: Error de una cuenta en el inicio de sesión: Usuario bloqueado
  • 5001965: Error de una cuenta en el inicio de sesión: Usuario bloqueado
  • 5001949: Error de auditoría: Error de una cuenta en el inicio de sesión: Cuenta caducada
  • 5001960: Error de una cuenta en el inicio de sesión: Cuenta caducada
  • 5001951: Error de auditoría: Error de una cuenta en el inicio de sesión: Inicio de sesión fuera de horas normales
  • 5001962: Error de una cuenta en el inicio de sesión: Inicio de sesión fuera de horas normales

En la tabla siguiente se muestra la propiedad personalizada actualizada en IBM Security QRadar ISO 27001 Content Extension V1.1.1.

Tabla 8. Propiedad personalizada en IBM Security QRadar ISO 27001 Content Extension V1.1.1
Nombre de propiedad ¿Optimizada? Notas de actualización Expresión regular Grupo de capturas
ObjectName Se han eliminado los espacios adicionales en el regex de nombre de objeto.

Nuevo nombre de proceso: (.*?)

Nombre de objeto: (.*?)

1

IBM Seguridad QRadar Extensión de contenido ISO 27001 V1.1.0

La tabla siguiente muestra las búsquedas guardadas nuevas y actualizadas en IBM Security QRadar ISO 27001 Content Extension V1.1.0.

Tabla 9. Búsquedas guardadas nuevas y actualizadas en IBM Security QRadar ISO 27001 Content Extension V1.1.1
Nombre Descripción
ISO 27001 - Canales clandestinos y troyanos Nueva búsqueda para los estándares ISO 27001/IEC 2013
ISO 27001 - Excepciones y anomalías para servidores de correo Nueva búsqueda para los estándares ISO 27001/IEC 2013
ISO 27001 - Excepciones y anomalías por trabajadores móviles Nueva búsqueda para los estándares ISO 27001/IEC 2013
ISO 27001 - Excepciones y anomalías por contratistas externos Nueva búsqueda para los estándares ISO 27001/IEC 2013
ISO 27001 - Control de acceso a aplicaciones Nueva búsqueda para los estándares ISO 27001/IEC 2013
ISO 27001 - Responsabilidades de usuario y uso de contraseña Nueva búsqueda para los estándares ISO 27001/IEC 2013
ISO 27001 - Acceso a datos de recursos humanos Nueva búsqueda para los estándares ISO 27001/IEC 2013
ISO 27001 - Acceso a herramientas de auditoría de sistemas de información Nueva búsqueda para los estándares ISO 27001/IEC 2013
ISO 27001 - Gestión de red Nueva búsqueda para los estándares ISO 27001/IEC 2013
ISO 27001 - Control de software operativo Nueva búsqueda para los estándares ISO 27001/IEC 2013
ISO 27001 - Identificación y autenticación de usuario Nueva búsqueda para los estándares ISO 27001/IEC 2013
ISO 27001 - Acceso a datos Nueva búsqueda para los estándares ISO 27001/IEC 2013
ISO 27001 - Excepciones y anomalías por teletrabajadores Nueva búsqueda para los estándares ISO 27001/IEC 2013
ISO 27001 - Acceso a código fuente Nueva búsqueda para los estándares ISO 27001/IEC 2013
ISO 27001 - Registro de operado Nueva búsqueda para los estándares ISO 27001/IEC 2013
ISO 27001 - Control de cambios operativo Nueva búsqueda para los estándares ISO 27001/IEC 2013
ISO 27001 - Revisión de derechos de acceso Nueva búsqueda para los estándares ISO 27001/IEC 2013
ISO 27001 - Sucesos de instalación/desinstalación de aplicaciones Nueva búsqueda para los estándares ISO 27001/IEC 2013
Anomalías de acceso remoto (VPN y otros) Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas.
Delitos por usuario Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas.
Resumen de violación de política diario Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas.
Grupos cambiados desde hosts remotos Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas.
Delitos por nombre de regla Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas.
Anomalías de inicio de sesión por usuario Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas.
Delitos por IP de destino Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas.
Anomalías de registro para cuentas caducadas o inhabilitadas Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas.
Cuenta de usuario añadida por usuario Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas.
Adición o cambio de usuario de base de datos Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas.
Cuenta de usuario eliminada por usuario Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas.
Cuenta de usuario modificada por usuario Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas.
Delitos por IP de origen Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas.
Anomalía de inicio de sesión de administrador por IP Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas.
Conformidad: IP de origen implicadas en reglas de conformidad Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas.
Conformidad: nombre de usuario implicado en reglas de conformidad Búsqueda existente actualizada para nuevos BB, reglas, propiedades personalizadas.

En la tabla siguiente se muestran las reglas y los componentes básicos que se actualizan en IBM Security QRadar ISO 27001 Content Extension V1.1.0.

Tabla 10. Reglas y bloques de construcción en IBM Security QRadar ISO 27001 Content Extension V1.1.0
Tipo Nombre Descripción
Regla Carga de bloques de construcción ISO 27001:2013 Nueva regla habilitada añadida a la extensión de contenido ISO 27001:2013.
Regla Sucesos de instalación/desinstalación de aplicaciones Nueva regla habilitada añadida a la extensión de contenido ISO 27001:2013.
Bloque de construcción BB: Control de acceso a aplicaciones Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Control de acceso a aplicaciones.
Bloque de construcción BB: Herramientas de auditoría Acceso Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Acceso a herramientas de auditoría.
Bloque de construcción BB:CategoryDefinition: Vulnerabilidades por puerta trasera y troyanos Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Explotaciones de troyanos y backdoors.
Bloque de construcción BB:Acceso a datos Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Acceso a datos.
Bloque de construcción BB:Sucesos de error de contratista externo Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Sucesos de anomalías por contratistas externos.
Bloque de construcción BB:Sucesos de infracción de política de contratista externo Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Sucesos de infracción de política por contratistas externos.
Bloque de construcción BB: Sucesos anómalos Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Sucesos de anomalías.
Bloque de construcción BB:Datos de RRHH Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Datos de recursos humanos.
Bloque de construcción BB:Sucesos admin de IT Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Sucesos de administración de TI.
Bloque de construcción BB:Sucesos de error de trabajador móvil Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Sucesos de anomalías por trabajadores móviles.
Bloque de construcción BB:Sucesos de infracción de política de trabajador móvil Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Sucesos de infracción de política por teletrabajadores.
Bloque de construcción BB:NetworkServices Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Servicios de red.
Bloque de construcción BB: Control de cambios operativos Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Control de cambios operativos.
Bloque de construcción BB:Sucesos de violación de política Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Sucesos de violación de política.
Bloque de construcción BB:Revisión de derechos de acceso Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Revisión de derechos de acceso.
Bloque de construcción BB: Acceso al código fuente Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Acceso a código fuente.
Bloque de construcción BB: Eventos de actualización del sistema fallida Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Sucesos de anomalías de actualización del sistema.
Bloque de construcción BB:Sucesos de anomalías de violación de política de actualización del sistema Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Sucesos de anomalías de violación de política de actualización del sistema.
Bloque de construcción BB:Sucesos de error de teletrabajo Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Sucesos de anomalía de teletrabajador.
Bloque de construcción BB: Eventos de infracción de la política de teletrabajo Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Sucesos de violación de política por teletrabajador.
Bloque de construcción BB: Identificación y autenticación de usuarios Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Identificación y autenticación de usuario.
Bloque de construcción BB: Responsabilidades del usuario y uso de la contraseña Bloques de construcción de aplicación de carga ISO 27001:2013 para sucesos detectados por el sistema local y cuando un suceso coincide con cualquiera de los siguientes BB:Responsabilidades de usuario y uso de contraseña.

En la tabla siguiente se muestran las propiedades personalizadas que se actualizan en IBM Security QRadar ISO 27001 Content Extension V1.1.0.

Tabla 11. Propiedades personalizadas en IBM Security QRadar ISO 27001 Content Extension V1.1.0
Propiedad personalizada Descripción del cambio
AccountName Se han actualizado cuatro propiedades del registro de sucesos de seguridad de Windows para el nombre de cuenta, el nombre de cuenta de destino, y dos variaciones de nombre de cuenta alternativo.
ObjectName Se ha actualizado una propiedad ObjectName para el origen de registro DSM Universal. Se han añadido tres variaciones de ObjectName en el DSM del registro de sucesos de seguridad de Microsoft Windows.
Nombre de CRE Sin cambios, pero es necesario en la extensión de contenido.

En la tabla siguiente se muestran los informes actualizados en IBM Security QRadar ISO 27001 Content Extension V1.1.0.

Tabla 12. Informes en IBM Security QRadar ISO 27001 Content Extension V1.1.0
Informe Descripción del cambio
ISO 27001:2013 (6.2.1) Trabajador móvil (Diario) Referencias actualizadas del capítulo 6 para los estándares ISO 27001:2013
ISO 27001:2013 (6.2.1) Trabajador móvil (Mensual) Referencias actualizadas del capítulo 6 para los estándares ISO 27001:2013
ISO 27001:2013 (6.2.1) Trabajador móvil (Semanal) Referencias actualizadas del capítulo 6 para los estándares ISO 27001:2013
ISO 27001:2013 (6.2.2) Teletrabajador (Diario) Referencias actualizadas del capítulo 6 para los estándares ISO 27001:2013
ISO 27001:2013 (6.2.2) Teletrabajador (Diario) Referencias actualizadas del capítulo 6 para los estándares ISO 27001:2013
ISO 27001:2013 (6.2.2) Teletrabajador (Semanal) Referencias actualizadas del capítulo 6 para los estándares ISO 27001:2013
ISO 27001:2013 (9.2.2) Identificación y autenticación de usuario (Diario) Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013
ISO 27001:2013 (9.2.2) Identificación y autenticación de usuario (Mensual) Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013
ISO 27001:2013 (9.2.2) Identificación y autenticación de usuario (Semanal) Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013
ISO 27001:2013 (9.2.5) Revisión de derechos de acceso de usuario (Diario) Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013
ISO 27001:2013 (9.2.5) Revisión de derechos de acceso de usuario (Mensual) Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013
ISO 27001:2013 (9.2.5) Revisión de derechos de acceso de usuario (Semanal) Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013
ISO 27001:2013 (9.3.1) Responsabilidades de usuario y utilización de contraseña (Diario) Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013
ISO 27001:2013 (9.3.1) Responsabilidades de usuario y utilización de contraseña (Mensual) Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013
ISO 27001:2013 (9.3.1) Responsabilidades de usuario y utilización de contraseña (Semanal) Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013
ISO 27001:2013 (9.4) - Control de acceso de aplicaciones (Diario) Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013
ISO 27001:2013 (9.4) - Control de acceso de aplicaciones (Mensual) Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013
ISO 27001:2013 (9.4) - Control de acceso de aplicaciones (Semanal) Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013
ISO 27001:2013 (9.4.5) Acceso a código fuente (Diario) Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013
ISO 27001:2013 (9.4.5) Acceso a código fuente (Mensual) Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013
ISO 27001:2013 (9.4.5) Acceso a código fuente (Semanal) Referencias actualizadas del capítulo 9 para los estándares ISO 27001:2013
ISO 27001:2013 (12.1) Canales clandestinos y código troyano (Diario) Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013
ISO 27001:2013 (12.1) Canales clandestinos y código troyano (Mensual) Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013
ISO 27001:2013 (12.1) Canales clandestinos y código troyano (Semanal) Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013
ISO 27001:2013 (12.1.2) Control de cambios operativos (Diario) Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013
ISO 27001:2013 (12.1.2) Control de cambios operativos (Mensual) Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013
ISO 27001:2013 (12.1.2) Control de cambios operativos (Semanal) Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013
ISO 27001:2013 (12.4.3) Registro de operador (Diario) Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013
ISO 27001:2013 (12.4.3) Registro de operador (Mensual) Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013
ISO 27001:2013 (12.4.3) Registro de operador (Semanal) Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013
ISO 27001:2013 (12.6.2) Sucesos de instalación/desinstalación de aplicaciones (Diario) Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013
ISO 27001:2013 (12.6.2) Sucesos de instalación/desinstalación de aplicaciones (Mensual) Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013
ISO 27001:2013 (12.6.2) Sucesos de instalación/desinstalación de aplicaciones (Semanal) Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013
ISO 27001:2013 (12.7.1) Acceso a herramientas de auditoría de sistemas de información (Diario) Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013
ISO 27001:2013 (12.7.1) - Acceso a herramientas de auditoría de sistemas de información (Mensual) Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013
ISO 27001:2013 (12.7.1) - Acceso a herramientas de auditoría de sistemas de información (Semanal) Referencias actualizadas del capítulo 12 para los estándares ISO 27001:2013
ISO 27001:2013 (13.1) Gestión de red (Diario) Referencias actualizadas del capítulo 13 para los estándares ISO 27001:2013
ISO 27001:2013 (13.1) Gestión de red (Mensual) Referencias actualizadas del capítulo 13 para los estándares ISO 27001:2013
ISO 27001:2013 (13.1) Gestión de red (Semanal) Referencias actualizadas del capítulo 13 para los estándares ISO 27001:2013
ISO 27001:2013 (13.2.3) Servidor de correo (Diario) Referencias actualizadas del capítulo 13 para los estándares ISO 27001:2013
ISO 27001:2013 (13.2.3) Servidor de correo (Mensual) Referencias actualizadas del capítulo 13 para los estándares ISO 27001:2013
ISO 27001:2013 (13.2.3) Servidor de correo (Semanal) Referencias actualizadas del capítulo 13 para los estándares ISO 27001:2013
ISO 27001:2013 (15.2.1) Control de software operativo (Diario) Referencias actualizadas del capítulo 15 para los estándares ISO 27001:2013
ISO 27001:2013 (15.2.1) Control de software operativo (Mensual) Referencias actualizadas del capítulo 15 para los estándares ISO 27001:2013
ISO 27001:2013 (15.2.1) Control de software operativo (Semanal) Referencias actualizadas del capítulo 15 para los estándares ISO 27001:2013
ISO 27001:2013 (15.2.1) Excepciones y anomalías por contratistas externos (Diario) Referencias actualizadas del capítulo 15 para los estándares ISO 27001:2013
ISO 27001:2013 (15.2.1) Excepciones y anomalías por contratistas externos (Mensual) Referencias actualizadas del capítulo 15 para los estándares ISO 27001:2013
ISO 27001:2013 (15.2.1) Excepciones y anomalías por contratistas externos (Semanal) Referencias actualizadas del capítulo 15 para los estándares ISO 27001:2013
ISO 27001:2013 (16.1) Rastreo de incidentes (Diario) Referencias actualizadas del capítulo 16 para los estándares ISO 27001:2013
ISO 27001:2013 (16.1) Rastreo de incidentes (Mensual) Referencias actualizadas del capítulo 16 para los estándares ISO 27001:2013
ISO 27001:2013 (16.1) Rastreo de incidentes (Semanal) Referencias actualizadas del capítulo 16 para los estándares ISO 27001:2013
ISO 27001:2013 (18.1.3) Acceso a datos de recursos humanos (Diario) Referencias actualizadas del capítulo 18 para los estándares ISO 27001:2013
ISO 27001:2013 (18.1.3) Acceso a datos de recursos humanos (Mensual) Referencias actualizadas del capítulo 18 para los estándares ISO 27001:2013
ISO 27001:2013 (18.1.3) Acceso a datos de recursos humanos (Semanal) Referencias actualizadas del capítulo 18 para los estándares ISO 27001:2013
ISO 27001:2013 (18.1.4) Acceso a datos (Diario) Referencias actualizadas del capítulo 18 para los estándares ISO 27001:2013
ISO 27001:2013 (18.1.4) Acceso a datos (Mensual) Referencias actualizadas del capítulo 18 para los estándares ISO 27001:2013
ISO 27001:2013 (18.1.4) Acceso a datos (semanal) Referencias actualizadas del capítulo 18 para los estándares ISO 27001:2013
ISO 27001:2013 (6.2.2) Teletrabajador (Diario) Referencias actualizadas del capítulo 6 para los estándares ISO 27001:2013

La tabla siguiente muestra los grupos que se actualizan en IBM Security QRadar ISO 27001 Content Extension V1.1.0.

Tabla 13. Grupos en IBM Security QRadar ISO 27001 Content Extension V1.1.0
Tipo Nombre Descripción del cambio
Grupo de reglas ISO 27001:2013 Se ha creado un nuevo nombre de grupo para las reglas y bloques de construcción de 27001:2013.
Grupo de informes ISO 27001:2013 Se ha creado un nuevo nombre de grupo para los informes de ISO 27001:2013.
Grupo de búsqueda ISO 27001:2013 Se ha creado un nuevo grupo de conformidad para búsquedas ISO 27001:2013.

En la tabla siguiente se muestran los QID que se actualizan en IBM Security QRadar ISO 27001 Content Extension V1.1.0.

Tabla 14. QID en IBM Security QRadar ISO 27001 Content Extension V1.1.0
QID Descripción del cambio
Número excesivo de inicios de sesión anómalos para la conformidad con IS Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID.
Cambio remoto en grupos de bases de datos Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID.
Error de inicio de sesión en una cuenta inhabilitada. Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID.
Error de inicio de sesión en una cuenta caducada. Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID.
Inicios de sesión remotos simultáneos Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID.
Anomalías de base de datos seguidas de éxito Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID.
Política: Local: Uso de aplicación de texto sin formato. Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID.
Inicio de sesión correcto en la base de datos desde un host remoto Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID.
Se ha detectado un flujo de larga duración Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID.
Cambio remoto en derechos de usuario de base de datos Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID.
Se ha detectado un servidor IRC local Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID.
Se ha intentado modificar la configuración de base de datos desde una red remota Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID.
Política: Remoto: Uso de aplicación de texto sin formato Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID.
Varias anomalías seguidas de cambios de usuario Se han actualizado reglas y bloques de construcción para hacer referencia a los QID de QRadar. No se ha realizado ningún cambio de QID.

IBM Seguridad QRadar Extensión de contenido ISO 27001 V1.0.1

En la tabla siguiente se muestra el bloque de construcción que se actualiza en IBM Security QRadar ISO 27001 Content Extension V1.0.1.

Tabla 15. Componente básico en IBM Security QRadar ISO 27001 Content Extension V1.0.1
Bloque de construcción Descripción del cambio
BB:CategoryDefinition: Autenticación a cuenta inhabilitada Se ha añadido el QID 5000475: Error de auditoría: Una cuenta no ha podido iniciar sesión.

IBM Seguridad QRadar Extensión de contenido ISO 27001 V1.0.0

En la tabla siguiente se muestran las propiedades personalizadas que se añaden en IBM Security QRadar ISO 27001 Content Extension V1.0.0.

Tabla 16. Propiedades personalizadas en IBM Security QRadar ISO 27001 Content Extension V1.0.0
Propiedad personalizada Expresión regular
ObjectName Nombre de objeto: (.*?)
ObjectName ObjectName: (.*)
ObjectName Nuevo nombre de proceso: (.*?)
ObjectName Nombre de objeto: (.*?)

La tabla siguiente muestra las búsquedas que se han añadido en IBM Security QRadar ISO 27001 Content Extension V1.0.0.

Tabla 17. Búsquedas en IBM Security QRadar ISO 27001 Content Extension V1.0.0
Nombre Categoría
Anomalías de registro para cuentas caducadas o inhabilitadas Conformidad
Grupos cambiados desde hosts remotos Conformidad
Anomalías de autenticación principales por usuario Autenticación, identidad y actividad de usuario
Grupos cambiados desde hosts remotos Autenticación, identidad y actividad de usuario
Finalizaciones de sesión de administrador por IP Autenticación, identidad y actividad de usuario
Autenticaciones principales por usuario Autenticación, identidad y actividad de usuario
ISO 27001 (10.2.2) - Excepciones y anomalías por contratistas externos Otros
ISO 27001 (11.2.4) - Revisión de supervisión - Control de acceso Otros
ISO 27001 (11.4.3) - Autenticación de nodo Otros
ISO 27001 (11.7.1) - Excepciones y anomalías por trabajadores móviles Otros
ISO 27001 (10.1.2.12.5) - Control de cambios operativos Otros
ISO 27001 (10.8.4) - Excepciones y anomalías para servidores de correo Otros
ISO 27001 (11.5.2) - Identificación y autenticación de usuario Otros
ISO 27001 (11.6) - Control de acceso de aplicaciones Otros
ISO 27001 (11.7.2) - Excepciones y anomalías por teletrabajadores Otros
ISO 27001 (12.4.1) - Control de software operativo Otros
ISO 27001 (12.4.2) - Datos de prueba del sistema Otros
ISO 27001 (15.1.3) - Acceso a datos de recursos humanos Otros
ISO 27001 (15.1.4) - Acceso a datos Otros
ISO 27001 (15.3.2) - Acceso a herramientas de auditoría de sistemas de información Otros
ISO 27001 (10.10.4) - Registro de operador Otros
ISO 27001 (11.2) - Revisión de derechos de acceso Otros
ISO 27001 (11.3.1) - Responsabilidades de usuario y uso de contraseña Otros
ISO 27001 (11.4) - Ataques maliciosos Otros
ISO 27001 (11.4.4) - Diagnóstico remoto y acceso a puerto de configuración Otros
ISO 27001 (12.4.3) - Acceso a código fuente Otros
ISO 27001 (10.4) - Canales clandestinos y troyanos Otros
ISO 27001 (10.6) - Gestión de red Otros
ISO 27001 (10.9.3) - Sistemas disponibles públicamente Otros

La lista siguiente muestra los informes que se han añadido en IBM Security QRadar ISO 27001 Content Extension V1.0.0.

  • Anomalías de inicio de sesión semanales para cuentas inhabilitadas o habilitadas
  • Cambios en grupos desde hosts remotos semanal
  • Últimos 20 inicios de sesión fallidos
  • Últimas 20 finalizaciones de sesión
  • Últimos 20 inicios de sesión satisfactorios
  • ISO 27001 (10.2.2) Contratistas externos (Semanal)
  • ISO 27001 (10.2.2) Contratistas externos (Mensual)
  • ISO 27001 (11.2.4) Supervisión y revisión - control de acceso (Mensual)
  • ISO 27001 (11.4.3) Autenticación de nodos (Mensual)
  • ISO 27001 (11.7.1) Trabajador móvil (Semanal)
  • ISO 27001 (10.1.2,12.5) Control de cambios operativos (Diario)
  • ISO 27001 (10.8.4) Servidor de correo (Semanal)
  • ISO 27001 (11.5.2) Identificación y autenticación de usuario (Mensual)
  • ISO 27001 (11.5.2) Identificación y autenticación de usuario (Semanal)
  • ISO 27001 (11.6) - Control de acceso de aplicaciones (Diario)
  • ISO 27001 (11.7.2) Teletrabajador (Semanal)
  • ISO 27001 (12.4.1) Control de software operativo (Semanal)
  • ISO 27001 (12.4.2) Datos de prueba del sistema (Semanal)
  • ISO 27001 (15.1.3) Acceso de datos de recursos humanos (Diario)
  • ISO 27001 (15.1.4) Acceso a datos (Mensual)
  • ISO 27001 (15.3.2) - Acceso a herramientas de auditoría de sistemas de información (Diario)
  • ISO 27001 (10.10.4) Registro de operador (Semanal)
  • ISO 27001 (11.2) Revisión de derechos de acceso de usuario (Diario)
  • ISO 27001 (11.2) Revisión de derechos de acceso de usuario (Mensual)
  • ISO 27001 (11.2.4) Supervisión y revisión - control de acceso (Semanal)
  • ISO 27001 (11.3.1) Responsabilidades de usuario y utilización de contraseña (Semanal)
  • ISO 27001 (11.4) Ataques maliciosos (Mensual)
  • ISO 27001 (11.4) Ataques maliciosos (Semanal)
  • ISO 27001 (11.4.3) Autenticación de nodos (Semanal)
  • ISO 27001 (11.4.4) Acceso a puerto de diagnóstico remoto (Semanal)
  • ISO 27001 (11.7.1) Trabajador móvil (Diario)
  • ISO 27001 (12.4.1) Control de software operativo (Diario)
  • ISO 27001 (12.4.2) Datos de prueba del sistema (Diario)
  • ISO 27001 (12.4.3) Acceso a código fuente (Diario)
  • ISO 27001 (12.4.3) Acceso a código fuente (Semanal)
  • ISO 27001 (13.2) - Rastreo de incidentes (Diario)
  • ISO 27001 (11.2.4) Supervisión y revisión - control de acceso (Mensual)
  • ISO 27001 (10.4) Canales clandestinos y código troyano (Diario)
  • ISO 27001 (10.6) Gestión de red (Mensual)
  • ISO 27001 (10.8.4) Servidor de correo (Diario)
  • ISO 27001 (10.4) Canales clandestinos y código troyano (Mensual)
  • ISO 27001 (10.6) Gestión de red (Diario)
  • ISO 27001 (10.6) Gestión de red (Semanal)
  • ISO 27001 (11.3.1) Responsabilidades de usuario y utilización de contraseña (Mensual)
  • ISO 27001 (11.4.4) Acceso a puerto de diagnóstico remoto (Diario)
  • ISO 27001 (11.7.1) Trabajador móvil (Mensual)
  • ISO 27001 (15.1.4) Acceso a datos (Diario)
  • ISO 27001 (15.1.4) Acceso a datos (semanal)
  • ISO 27001 (10.9.3) Sistemas disponibles públicamente (Mensual)
  • ISO 27001 (10.9.3) Sistemas disponibles públicamente (Semanal)
  • ISO 27001 (10.10.4) Registro de operador (Diario)
  • ISO 27001 (11.2) Revisión de derechos de acceso de usuario (Semanal)
  • ISO 27001 (11.7.2) Teletrabajador (Diario)
  • ISO 27001 (12.4.3) Acceso a código fuente (Mensual)
  • ISO 27001 (15.1.3) Acceso de datos de recursos humanos (Semanal)
  • ISO 27001 (15.3.2) - Acceso a herramientas de auditoría de sistemas de información (Mensual)
  • ISO 27001 (15.3.2) - Acceso a herramientas de auditoría de sistemas de información (Semanal)
  • ISO 27001 (11.2.4) Supervisión y revisión - control de acceso (Diario)
  • ISO 27001 (11.3.1) Responsabilidades de usuario y utilización de contraseña (Diario)
  • ISO 27001 (11.4) Ataques maliciosos (Diario)
  • ISO 27001 (11.4.3) Autenticación de nodos (Diaria)
  • ISO 27001 (11.4.4) Acceso a puerto de diagnóstico remoto (Semanal)
  • ISO 27001 (11.5.2) Identificación y autenticación de usuario (Diario)
  • ISO 27001 (11.6) - Control de acceso de aplicaciones (Semanal)
  • ISO 27001 (11.6) - Control de acceso de aplicaciones (Mensual)
  • ISO 27001 (11.7.2) Teletrabajador (Mensual)
  • ISO 27001 (12.4.1) Control de software operativo (Mensual)
  • ISO 27001 (12.4.2) Datos de prueba del sistema (Mensual)
  • ISO 27001 (15.1.3) Acceso de datos de recursos humanos (Mensual)
  • ISO 27001 (13.2.1) - Respuesta a incidentes de seguridad (Diario)
  • ISO 27001 (10.2.2) Contratistas externos (diario)
  • ISO 27001 (10.4) Canales clandestinos y código troyano (Semanal)
  • ISO 27001 (10.8.4) Servidor de correo (Mensual)
  • ISO 27001 (10.9.3) Sistemas disponibles públicamente (Diario)
  • ISO 27001 (10.10.4) Registro de operador (Mensual)
  • ISO 27001 (10.1.2,12.5) Control de cambios operativos (Mensual)
  • ISO 27001 (10.1.2,12.5) Control de cambios operativos (Semanal)

En la tabla siguiente se muestran las reglas y los bloques de construcción que se añaden en IBM Security QRadar ISO 27001 Content Extension V1.0.0.

Tabla 18. Reglas y bloques de construcción en IBM Security QRadar ISO 27001 Content Extension V1.0.0
Tipo Nombre Categoría
Regla Anomalía de inicio de sesión en cuenta inhabilitada Movimiento horizontal
Regla Grupos de base de datos modificados desde host remoto Conformidad
Regla Anomalía de inicio de sesión en cuenta inhabilitada Autenticación
Regla Grupos de base de datos modificados desde host remoto Actividad postintrusión
Bloque de construcción BB:HostDefinition: Servidores de bases de datos Definiciones de host
Bloque de construcción BB:CategoryDefinition: Autenticación a cuenta inhabilitada Definiciones de categoría
Bloque de construcción BB:CategoryDefinition: Vulnerabilidades por puerta trasera y troyanos Definiciones de categoría
Bloque de construcción BB:Definición de categoría: Autenticación correcta Definiciones de categoría
Bloque de construcción BB:CategoryDefinition: Authentication Failures Definiciones de categoría
Bloque de construcción BB: Herramientas de auditoría Acceso Otros
Bloque de construcción BB:Acceso a datos Otros
Bloque de construcción BB:Éxitos y anomalías en activos clave Otros
Bloque de construcción BB: Eventos de actualización del sistema fallida Otros
Bloque de construcción BB: Control de acceso a aplicaciones Otros
Bloque de construcción BB:Sucesos de error de trabajador móvil Otros
Bloque de construcción BB:Sucesos de infracción de política de trabajador móvil Otros
Bloque de construcción BB:NetworkServices Otros
Bloque de construcción BB:Local a remoto Otros
Bloque de construcción BB:Datos de RRHH Otros
Bloque de construcción BB: Acceso al código fuente Otros
Bloque de construcción BB: Sucesos anómalos Otros
Bloque de construcción BB:Sucesos de infracción de política de contratista externo Otros
Bloque de construcción BB:Sucesos de anomalías de violación de política de actualización del sistema Otros
Bloque de construcción BB: Responsabilidades del usuario y uso de la contraseña Otros
Bloque de construcción BB:Sucesos admin de IT Otros
Bloque de construcción BB:Sucesos de error de contratista externo Otros
Bloque de construcción BB: Sistemas disponibles públicamente Otros
Bloque de construcción BB:Revisión de derechos de acceso Otros
Bloque de construcción BB:ataques maliciosos Otros
Bloque de construcción BB: Control de cambios operativos Otros
Bloque de construcción BB:Sucesos de violación de política Otros
Bloque de construcción BB: Identificación y autenticación de usuarios Otros
Bloque de construcción BB: Eventos de infracción de la política de teletrabajo Otros
Bloque de construcción BB: Datos de prueba del sistema Otros
Bloque de construcción BB:Sucesos de error de teletrabajo Otros