Microsoft Office 365
Utilice la IBM QRadar Microsoft Office 365 para supervisar de cerca su implementación de Microsoft Office 365. La IBM Seguridad QRadar Microsoft Office 365 extensión de contenido añade reglas, bloques de construcción, informes, búsquedas guardadas y propiedades de eventos personalizadas para aprovechar las capacidades existentes de análisis de eventos de QRadar® para implementaciones de Microsoft Office 365.
IBM Seguridad QRadar Microsoft Office 365 Extensiones de contenido
- IBM Seguridad QRadar Microsoft Office 365 Extensión de contenido V1.4.1
- IBM Seguridad QRadar Microsoft Office 365 Extensión de contenido V1.4.0
- IBM Seguridad QRadar Microsoft Office 365 Extensión de contenido V1.3.0
- IBM Seguridad QRadar Microsoft Office 365 Extensión de contenido V1.2.1
- IBM Seguridad QRadar Microsoft Office 365 Extensión de contenido V1.2.0
- IBM Seguridad QRadar Microsoft Office 365 Extensión de contenido V1.1.0
- IBM Seguridad QRadar Microsoft Office 365 Extensión de contenido V1.0.0
IBM Seguridad QRadar Microsoft Office 365 Extensión de contenido V1.4.1
| Valor anterior | Nuevo valor |
|---|---|
| Recipient_User | Destinatarios |
| ObjectType | OBJECT TYPE |
| Nombre de usuario de destino | Nombre de usuario de destino |
IBM Seguridad QRadar Microsoft Office 365 Extensión de contenido V1.4.0
Las reglas, informes y búsquedas guardadas se han eliminado y migrado a la extensión de contenido de nube híbrida.
IBM Seguridad QRadar Microsoft Office 365 Extensión de contenido V1.3.0
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Microsoft Office 365 Content Extension V1.3.0.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Distintivos de auditoría | Sí | 1 | \bName":"Default","Value":"(.*?)" |
| Información de contenido | Sí | 1 | \bName":"Domains","Value":"(.*?)" \bName":"Roles","Value":"(.*?)" |
| Nombre de objeto | Sí | 1 | /"Case" |
| OBJECT TYPE | Sí | 1 | /"ObjectType" |
| Nombre de política | Sí | 1 | \bObjectId":".*?\\\\(.*?)" |
| Nombre de rol | Sí | 1 | Role.DisplayName.*?,"NewValue":"(.*?)" \bName":"Identity","Value":"(.*?)" |
| Búsqueda ejecutada | Sí | 1 | \bObjectId":".*?\\\\(.*?)" \bObjectId":".*?\\\\(.*?)\\\\.*?" -SearchName\s+\(\\\"(.*?)\\\"\) |
IBM Seguridad QRadar Microsoft Office 365 Extensión de contenido V1.2.1
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Microsoft Office 365 Content Extension V1.2.1.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| ObjectType | Sí | 1 | ItemType\":\"[^\"]+) |
| Originating_User | Sí | 1 | UserId[":]*([^"]*) |
| Host destinatario | Sí | 1 | TargetUserOrGroupName\":\"[^\"@]*@([^\"]*) |
| Recipient_User | Sí | 1 | Valor ":" [^ "] *?: ([^"] *) |
| Asunto | Sí | 1 | Asunto [":] * ([^"] *) Asunto [":] * ([^"] *) |
| Nombre de usuario de destino | Sí | 1 | MailboxOwnerUPN[":]*([^"]*) ObjectId[":]*([^"]*) ObjectId[":]*([^"]*) |
IBM Seguridad QRadar Microsoft Office 365 Extensión de contenido V1.2.0
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Nombre de política | Sí | 1 | ObjectId\":\"([^\"]+) |
| Host destinatario | Sí | 1 | TargetUserOrGroupName\":\"[^\"@]*@([^\"]*) |
| Recipient_User | Sí | 1 | TargetUserOrGroupType\":\"(?:Member|Guest).*TargetUserOrGroupName\":\"([^\"]+) |
| Nombre de rol | Sí | 1 | Roles\",\"Value\":\"([^\"]+) Role\",\"Value\":\"([^\"]+) |
| Nombre de usuario de destino | Sí | 1 | TargetUserOrGroupName\":\"([^\"]+) |
En la tabla siguiente se muestran las nuevas reglas y bloques de construcción en IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:CategoryDefinition: Eventos de acceso a objetos | Se ha añadido un bloque de construcción nuevo al paquete de contenido de Office 365 |
| Bloque de construcción | BB:CategoryDefinition: Sucesos de descarga de objetos | Se ha añadido un bloque de construcción nuevo al paquete de contenido de Office 365 |
| Bloque de construcción | BB:CategoryDefinition: Sucesos de subida de objetos | Se ha añadido un bloque de construcción nuevo al paquete de contenido de Office 365 |
La tabla siguiente muestra las búsquedas guardadas modificadas en IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0.
| Nombre | Descripción |
|---|---|
| Office365: Actividad de archivo | El filtro de esta búsqueda guardada se ha filtrado para utilizar BB:CategoryDefinition: Sucesos de acceso a objeto, BB:CategoryDefinition: Sucesos de descarga de objeto, BB:CategoryDefinition: Sucesos de carga de objeto |
La tabla siguiente muestra los datos de referencia eliminados en IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Conjunto de referencia | Office 365 - Actividad de archivos | Contiene los QID de los sucesos de actividad de archivos, tales como archivo creado, archivo modificado, archivo suprimido y archivo copiado. |
IBM Seguridad QRadar Microsoft Office 365 Extensión de contenido V1.1.0
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Microsoft Office 365 Content Extension V1.1.0.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Carga de trabajo afectada | Sí | 1 | Workload\":\"([^\"]+) |
| Código de error | Sí | 1 | LogonError\":\"([^\"]+) |
| Directorio de archivos | Sí | 1 | SourceRelativeUrl\":\"((?:[^\"]*\/)(?=[^\.\"]+\.)|(?:[^\"]+))[^\"]* |
| Extensión de archivo | Sí | 1 | SourceFileExtension\":\"([^\"]+) |
| Nombre de archivo | Sí | 1 | SourceFileName\":\"([^\"]+) |
| Nombre de grupo | Sí Sí Sí |
1 1 1 |
TargetUserOrGroupType\":\"[^\"]*Group.*TargetUserOrGroupName\":\"([^\"]+) Group\.DisplayName\",\"Value\":\"([^\"]+) |
| ObjectType | Nee | 1 | ItemType\":\"([^\"]+) |
| Nombre de política | Sí | 1 | ObjectId\":\"([^\"]+) |
| Host destinatario | Sí | 1 | TargetUserOrGroupName\":\"[^\"@]*@([^\"]*) |
| Recipient_User | Sí | 1 | TargetUserOrGroupType\":\"(?:Member|Guest).*TargetUserOrGroupName\":\"([^\"]+) |
| Área de usuario de destino | Sí | 1 | TargetUserOrGroupType\":\"([^\"]+) |
| Nombre de usuario de destino | Sí Sí |
1 | ObjectId\":\"([^\"]*) TargetUserOrGroupName\":\"([^\"]+) |
| Agente de usuario | Nee | 1 | TargetUserOrGroupName\":\"([^\"]+) |
En la tabla siguiente se muestran las búsquedas guardadas modificadas en IBM Security QRadar Microsoft Office 365 Content Extension V1.1.0.
| Nombre | Descripción |
|---|---|
| Office 365: Incidentes que han afectado el estado de una carga de trabajo de Office 365 | La búsqueda está disponible para todos los usuarios. |
| Office365: Actividad de archivo | La búsqueda está disponible para todos los usuarios. |
IBM Seguridad QRadar Microsoft Office 365 Extensión de contenido V1.0.0
En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0.
| Nombre | Expresión regular |
|---|---|
| Nombre de archivo | "SourceFileName":"(.*?)", |
| Carga de trabajo afectada | "Workload":"(.*?)", |
| OAuth Actor | "Actor":\[\{"ID":"(.*?)", |
| Nombre de política | ObjectId":"(.*?)", |
En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB: Office 365: Se ha eliminado una OAuth2PermissionsGrant de un directorio | Se utiliza en la regla Office 365: Se ha añadido una OAuth2PermissionGrant al directorio en un periodo de tiempo determinado. |
| Bloque de construcción | BB: Office 365: Se ha añadido una OAuth2PermissionGrant al directorio | Se utiliza en la regla Office 365: Se ha añadido una OAuth2PermissionGrant al directorio en un periodo de tiempo determinado. |
| Bloque de construcción | BB: Office 365: Se ha añadido una asignación de rol de gestión | Se utiliza en la regla Office 365: Se ha añadido y suprimido una política de gestión con el mismo nombre de política en un periodo de tiempo determinado. |
| Bloque de construcción | BB: Office 365: Se ha eliminado una asignación de rol de gestión | Se utiliza en la regla Office 365: Se ha añadido y suprimido una política de gestión con el mismo nombre de política en un periodo de tiempo determinado. |
| Regla | Office 365: Se ha añadido y suprimido una OAuth2PermissionGrant al directorio en un periodo de tiempo determinado | Detecta si se ha añadido y eliminado una OAuth2PermissionGrant en un directorio durante un periodo de tiempo determinado. |
| Regla | Office 365: Se ha producido un suceso que afecta al estado de una carga de trabajo de Office365. | Detecta si se produce un suceso que afecta al estado de una carga de trabajo de Office 365. |
| Regla | Office 365: Se ha añadido y suprimido una política de gestión con el mismo nombre de política en un periodo de tiempo determinado | Detecta si se añade y suprime una política de gestión con el mismo nombre de política en un periodo de tiempo determinado. |
La tabla siguiente muestra los informes en IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0.
| Nombre de informe | Buscar nombre y dependencias |
|---|---|
| Office 365: Incidentes que han afectado el estado de una carga de trabajo de Office 365 - Semanal | Búsqueda guardada: Office 365: Incidentes que han afectado el estado de una carga de trabajo de Office 365 |
| Office 365: Incidentes que han afectado el estado de una carga de trabajo de Office 365 - Mensual | Búsqueda guardada: Office 365: Incidentes que han afectado el estado de una carga de trabajo de Office 365 |
| Office 365: Actividad de archivos - Semanal | Búsqueda guardada: Office 365: Actividad de archivos |
| Office 365: Actividad de archivos - Mensual | Búsqueda guardada: Office 365: Actividad de archivos |
La tabla siguiente muestra los datos de referencia en IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Conjunto de referencia | Office 365 - Actividad de archivos | Contiene los QID de los sucesos de actividad de archivos, tales como archivo creado, archivo modificado, archivo suprimido y archivo copiado. |
La tabla siguiente muestra las búsquedas guardadas en IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0.
| Nombre | Descripción |
|---|---|
| Office365: Actividad de archivos | Lo utilizan los informes de Actividad de archivos de Office 365. |
| Office 365: Incidentes que han afectado el estado de una carga de trabajo de Office 365 | Lo utilizan los informes de Estado de carga de trabajo de Office 365. |