National Institute of Standards and Technology (NIST)

Utilice IBM Security QRadar Content Extension for NIST para cumplir los requisitos de control de NIST.

Se necesita Baseline Maintenance V1.09 o superior para que Content Extension para el NIST se ejecute correctamente. Instale Baseline Maintenance antes de instalar NIST Content Extension.

Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Security QRadar Extensiones de contenido NIST

IBM Extensión de contenido de seguridad QRadar para NIST V1.1.0

La lista siguiente muestra las búsquedas guardadas que se han actualizado para que se compartan entre usuarios en IBM Security QRadar Content Extension for NIST V1.1.0.

  • Amenaza de persona con información privilegiada (UBA)
  • ISO 27001 (11.4) - Ataques maliciosos
  • Conexión a Internet no filtrada
  • Actividades privilegiadas
  • Escalabilidades con privilegios

IBM Extensión de contenido de seguridad QRadar para NIST V1.0.1

En la tabla siguiente se muestran las reglas y los componentes básicos que se han eliminado en IBM Security QRadar Content Extension for NIST V1.0.1.

Tabla 1. Reglas y bloques de construcción eliminados en IBM Security QRadar Content Extension for NIST V1.0.1
Tipo Nombre Descripción
Bloque de construcción BB:CategoryDefinition: Actividad privilegiada : UBA Indica cuándo un usuario ha realizado una acción que se considera privilegiada.
Regla Cargar bloques de construcción básicos Esta regla carga bloques de construcción que deben ejecutarse como ayuda para la creación de informes. Esta regla no tiene acciones ni respuestas.

La extensión de contenido IBM Security QRadar Content Extension for NIST RMF 800-53 incluye informes, reglas y búsquedas guardadas. QRadar también incluye algunas características que cumplen los requisitos de control de NIST, como delitos y ofuscación de datos.

IBM Extensión de contenido de seguridad QRadar para NIST V1.0.0

En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Content Extension for NIST V1.0.0.

Tabla 2. Reglas y bloques de construcción en IBM Security QRadar Content Extension for NIST V1.0.0
Tipo Nombre Descripción
Bloque de construcción BB:CategoryDefinition: Ataques malintencionados Edite este bloque de construcción para definir ataques malintencionados como, por ejemplo, desbordamiento de almacenamiento intermedio, utilización de scripts entre sitios, explotación de base de datos y otros.
Bloque de construcción BB:CategoryDefinition: Elevación de privilegios Edite este bloque de construcción para definir los sucesos relacionados con elevaciones de privilegios satisfactorias.
Bloque de construcción BB:CategoryDefinition: Actividad privilegiada : UBA Indica cuándo un usuario ha realizado una acción que se considera privilegiada.
Regla Cargar bloques de construcción básicos Esta regla carga bloques de construcción que deben ejecutarse como ayuda para la creación de informes. Esta regla no tiene acciones ni respuestas.

En la tabla siguiente se muestran los informes de IBM Security QRadar Content Extension for NIST V1.0.0.

Tabla 3. Informes en IBM Security QRadar Content Extension for NIST V1.0.0
Informe Descripción
NIST RMF (AC-20) uso de sistemas de información externos

Proporciona una lista de conexiones iniciadas desde una red remota a una red que no es la DMZ. Configure la Jerarquía de red para definir los activos de DMZ que se aplican a su entorno.

NIST RMF (AC-6) Privilegio mínimo

Proporciona una visión general de elevaciones de privilegio y actividades para garantizar accesos autorizados.

Defina una actividad y una elevación de privilegio en el bloque de construcción siguiente.

  • BB:CategoryDefinition: Elevación de privilegios
NIST RMF (AC-7) Intentos de inicio de sesión no satisfactorios

Proporciona una tendencia del número de inicios de errores de inicio de sesión por categoría de nivel bajo, así como los 20 principales usuarios con inicios de sesión fallidos.

Defina una actividad y una elevación de privilegio en el bloque de construcción siguiente.

  • BB:CategoryDefinition: Authentication Failures
NIST RMF (CA-3) Interconexiones de sistema

Proporciona una tendencia historia de las solicitudes realizadas de la red local a la red remota de las que no ha informado un proxy. Incluye 10 gráficos principales por parejas de Origen de registro / IP de destino y una lista 50 principales.

NIST RMF (CM-2) Configuración de línea base

Proporciona un resumen de mecanismos utilizados para mantener una configuración de línea base del sistema de información actualizada, completa, precisa y disponible.

NIST RMF (CP-2-8) Plan de contingencia - Identificar activos críticos

Proporciona los 50 principales activos críticos de los que se ha realizado satisfactoriamente una copia de seguridad y los 50 principales respecto a intentos o errores. Configure el conjunto de referencia Activos críticos para definir las IP que se aplican a su entorno.

NIST RMF (IR-4) Manejo de incidentes

Proporciona una visión general de los 20 principales delitos de seguridad y de política del día. También puede hacer referencia al Resumen de origen de delito para obtener un informe de los delitos por IP de origen, IP de destino, usuario y nombre de regla.

NIST RMF (PM-12) Programa de amenaza de persona con información privilegiada

Proporciona una visión general de las actividades de amenaza de persona con información privilegiada de la aplicación User Behavioural Analytics for QRadar (UBA).

NIST RMF (RA-5) Exploración de vulnerabilidades

Proporciona un resumen del recuento de vulnerabilidades nuevas, remediadas, de riesgo alto y vencidas. Consulte la pestaña Vulnerabilidades de QRadar para obtener más información.

NIST RMF (SI-3) Protección contra código malicioso

Proporciona una visión general de los ataques maliciosos de la red.

Defina una actividad y una elevación de privilegio en el bloque de construcción siguiente.

  • BB:CategoryDefinition: Ataques malintencionados
NIST RMF (PM-5) Inventario de sistemas

Muestra los 50 principales activos ordenados por instancias de vulnerabilidad. Consulte la pestaña Activos de QRadar para obtener más información.

NIST RMF (SI-4-16) Supervisión de sistemas de información - Correlación de información de supervisión

Proporciona los 10 principales delitos a lo largo del tiempo por magnitud. Consulte la pestaña Delitos de QRadar para obtener más información.

La tabla siguiente muestra las búsquedas guardadas en IBM Security QRadar Content Extension for NIST V1.0.0.

Tabla 4. Búsquedas guardadas en IBM Security QRadar Content Extension for NIST V1.0.0
Nombre de búsqueda guardada
Anomalías de inicio de sesión por usuario
Anomalías de inicio de sesión por categoría de nivel bajo
Conexión remota directa
Copias de seguridad satisfactorias de activos críticos
Sucesos de copia de seguridad no satisfactorios sobre activos críticos
Escalabilidades privilegiadas
Actividades privilegiadas
Amenaza de persona con información privilegiada (UBA)
Gestión de activos automatizada
ISO 27001 (11.4) - Ataques maliciosos