QRadar Network Insights Extensión de contenido
La IBM QRadar Network Insights Content Extension proporciona más QRadar® reglas, informes, búsquedas y propiedades personalizadas para los administradores. Este contenido de motor de reglas personalizado se centra en proporcionar análisis, alertas e informes para despliegues de QRadar Network Insights .
QRadar Network Insights proporciona una visibilidad detallada de las comunicaciones de red en tiempo real para ampliar las prestaciones del despliegue de IBM QRadar SIEM . A través del análisis en profundidad de la actividad de red y el contenido de la aplicación, QRadar Network Insights faculta a QRadar Sense Analytics para detectar la actividad de amenazas que de otro modo pasaría desapercibida.
- IBM QRadar Network Insights Extensión de contenido 1.6.0
- IBM QRadar Network Insights Extensión de contenido 1.5.2
- IBM QRadar Network Insights Extensión de contenido 1.5.1
- IBM QRadar Network Insights Extensión de contenido 1.5.0
- IBM QRadar Network Insights Extensión de contenido 1.4.0
- IBM QRadar Network Insights Extensión de contenido 1.3.0
- IBM QRadar Network Insights Extensión de contenido 1.2.2
- IBM QRadar Network Insights Extensión de contenido 1.2.0
- IBM QRadar Network Insights Extensión de contenido 1.1.0
IBM QRadar Network Insights Extensión de contenido 1.6.0
En la tabla siguiente se muestran las reglas que son nuevas en IBM QRadar Network Insights Content Extension 1.6.0.
| Nombre | Descripción | Versión mínima de QRadar necesaria |
|---|---|---|
| QNI: Acceso a un servicio protegido de forma incorrecta - Error de verificación de reconocimiento de BitTorrent | Se desencadena cuando se observa un error de verificación de reconocimiento en las comunicaciones de red de BitTorrent. | 7.4.0 |
| QNI: Acceso a un servicio protegido de forma incorrecta - El certificado tiene un nombre alternativo de asunto que no es de DNS | Se desencadena cuando se observa un certificado X509 con un nombre alternativo de asunto que no es una entrada de DNS. Esta conexión puede considerarse sospechosa. | 7.3.3 |
| QNI: Acceso a un servicio protegido de forma incorrecta - Se utiliza una versión de TLS en desuso | Se desencadena cuando IBM QRadar Network Insights detecta una sesión TLS en desuso. De acuerdo con la publicación NIST 800-52 y los consejos de ACSC sobre la implementación de TLS, se desaconseja el uso de TLS 1.0 y 1.1. | 7.3.3 |
| QNI: Acceso a un servicio protegido de forma incorrecta - Se utiliza una suite de cifrado desconocida o en desuso de Kerberos | Se desencadena cuando se utiliza una suite de cifrado desconocida o en desuso para las comunicaciones de Kerberos. | 7.4.3 |
| QNI: Acceso a un servicio protegido de forma incorrecta - Sesión RDP sin cifrado | Se desencadena cuando se utilizan sesiones RDP sin cifrado. Para obtener más información, consulte Asesoramiento de ACSC (https: //www.cyber.gov.au/acsc/view-all-content/publications/using-remote-desktop-clients). | 7.3.3 |
| QNI: Acceso a un servicio protegido de forma incorrecta - Sesión RDP sin la seguridad de RDP mejorada | Se desencadena cuando se detecta un nivel de cifrado RDP que puede implicar que no se está utilizando la seguridad de RDP mejorada y que puede que la conexión no sea segura. Los resultados de la seguridad de RDP mejorada en otros protocolos de red aparecen en la red, en lugar de en RDP. Por ejemplo, las sesiones RDP cifradas con TLS aparecerán como TLS. | 7.3.3 |
| QNI: Acceso a un servicio protegido de forma incorrecta - El algoritmo de firma no coincide con el algoritmo de firma que se va a firmar. | Se desencadena cuando se observa un certificado X509 con un algoritmo de firma que no coincide con el algoritmo de firma que se va a firmar. Esta conexión puede considerarse sospechosa. | 7.3.3 |
| QNI: Acceso a un servicio protegido de forma incorrecta - SSL en uso | Se desencadena cuando IBM QRadar Network Insights detecta una sesión SSL. Según la publicación NIST 800-52, no se deben utilizar todas las versiones de SSL. En su lugar, utilice las versiones recientes de TLS. | 7.3.3 |
| QNI: Acceso a un servicio protegido de forma incorrecta - Se utiliza una suite de cifrado no recomendada de TLS | Se desencadena cuando IBM QRadar Network Insights detecta que una sesión TLS 1.3 o TLS 1.2 está utilizando una suite de cifrado no recomendada por la publicación 800-52r2de NIST. Nota: Los conjuntos de referencia QNI: TLS 1.3 Suites de cifrado recomendadas y QNI: TLS 1.2 Suites de cifrado recomendadas están rellenados previamente. Ajuste estos conjuntos de referencia con las suites de cifrado relevantes.
|
7.3.3 |
| QNI: Se ha detectado un script incorporado | Se desencadena cuando se detecta un script incorporado dentro de un archivo observado en la red. Esto puede incluir macros en documentos de Office o JavaScript incorporado en archivos PDF. | 7.3.3 |
IBM QRadar Network Insights Extensión de contenido 1.5.2
IBM QRadar Network Insights Content Extension 1.5.2 da soporte a QRadar Network Insights 7.3.3 y posteriores.
En la tabla siguiente se muestran las funciones personalizadas nuevas o actualizadas en IBM QRadar Network Insights Content Extension 1.5.2.
| Nombre | Descripción |
|---|---|
| obtener_extensión | Extrae la extensión de archivo de un nombre de archivo especificado. |
En la tabla siguiente se muestran las reglas que se actualizan en IBM QRadar Network Insights Content Extension 1.5.2.
| Nombre | Descripción |
|---|---|
| QNI : Acceso a servicio con protección inadecuada - Longitud de clave pública débil | QRadar Network Insights ha detectado una sesión SSL/TLS que utiliza un certificado que tiene un recuento bajo de bits de clave pública. Un servidor que proporciona un certificado de clave pública débil (menos de 1024 bits) puede representar un riesgo de seguridad. De acuerdo con la publicación 800-57 de NIST, la longitud de clave mínima recomendada a partir de 2011 es de 2048 bits para RSA y 256 bits para ECDSA. |
| QNI : Verificación de Extensión de archivo/Tipo de contenido | Extrae la extensión de archivo del nombre de archivo y la compara con el tipo de contenido determinado por QRadar Network Insights. Estos dos valores se comparan con el conjunto de referencia QNI-Extension-ContentType-Pares, que contiene pares de extensión de archivo/tipo de contenido esperados. Esta regla se activa en casos en los que una extensión de archivo está en desacuerdo con el tipo de contenido generalmente aceptado para la extensión y la extensión no está contenida en el conjunto de referencia QNI: Exclusiones de verificación de extensión de archivo/Exclusiones de tipo de contenido. Como ejemplo, la extensión de archivo .txt está generalmente asociada con De forma predeterminada, esta regla no crea delitos. Para ver los flujos que activan esta regla, utilice la búsqueda Discrepancias de Extensión de archivo/Tipo de contenido. |
La tabla siguiente muestra el mapa de referencia de conjuntos que se actualiza en IBM QRadar Network Insights Content Extension 1.5.2.
| Nombre | Descripción |
|---|---|
| QNI-Extension-ContentType-Pairs | Correlaciona una extensión de archivo con los tipos de contenido esperados. Esta correlación de referencia de conjuntos se rellena previamente con 1234 entradas. Por ejemplo, .html se correlaciona con text/html. |
IBM QRadar Network Insights Extensión de contenido 1.5.1
IBM QRadar Network Insights Content Extension 1.5.1 da soporte a QRadar Network Insights 7.3.2 y posteriores.
La tabla siguiente muestra la regla que se ha actualizado en IBM QRadar Network InsightsContent Extension 1.5.1.
| Nombre | Descripción |
|---|---|
| QNI : Verificación de Extensión de archivo/Tipo de contenido | Extrae la extensión de archivo del nombre de archivo y la compara con el tipo de contenido determinado por QRadar Network Insights. Estos dos valores se comparan con el conjunto de referencia QNI-Extension-ContentType-Pairs, que contiene los pares de extensión de archivo/tipo de contenido esperados. Se activa en aquellos casos en los que una extensión de archivo no concuerda con el tipo de contenido habitualmente aceptado para la extensión y la extensión no se encuentra en el conjunto de referencia QNI : Exclusiones de verificación de Extensión de archivo/Tipo de contenido. Por ejemplo, la extensión de archivo .txt suele estar asociada con el tipo de contenido De forma predeterminada, esta regla no crea delitos. Para ver los flujos que activan esta regla, utilice la búsqueda Discrepancias de Extensión de archivo/Tipo de contenido. |
La tabla siguiente muestra los datos de referencia que son nuevos o actualizados en IBM QRadar Network Insights Content Extension 1.5.1.
| Tipo | Nombre | Descripción |
|---|---|---|
| Conjunto de referencia | QNI : Exclusiones de verificación de Extensión de archivo/Tipo de contenido | Contiene extensiones de archivo que excluir de la verificación que ejecuta la regla QNI : Verificación de Extensión de archivo/Tipo de contenido. Este conjunto de referencia contiene cuatro entradas. |
| Correlación de referencia de conjuntos | QNI-Extension-ContentType-Pairs | Correlaciona una extensión de archivo con los tipos de contenido esperados. Esta correlación de referencia de conjuntos incluye 1227 entradas. Por ejemplo, .html se correlaciona con text/html. |
La tabla siguiente muestra las búsquedas guardadas que son nuevas o actualizadas en IBM QRadar Network Insights Content Extension 1.5.1.
| Nombre | Descripción |
|---|---|
| Discrepancias de Extensión de archivo/Tipo de contenido | Muestra los flujos que han activado la regla QNI : Verificación de Extensión de archivo/Tipo de contenido. |
IBM QRadar Network Insights Extensión de contenido 1.5.0
IBM QRadar Network Insights Content Extension 1.5.0 da soporte a QRadar Network Insights 7.3.2 y posteriores.
En la tabla siguiente se muestran las propiedades personalizadas que se han eliminado en IBM QRadar Network Insights Content Extension 1.5.0.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Código de rechazo | Sí | 1 | Reject=([0-9]+) |
| Recipient User | Sí | 1 | <([A-Za-z0-9._+\-]+@[A-Za-z0-9.\-]+)> |
La función AQL personalizada isReply se elimina en IBM QRadar Network Insights Content Extension 1.5.0.
En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM QRadar Network Insights Content Extension 1.5.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | QNI : Acceso a servicio con protección inadecuada - Certificado caducado | Se han eliminado elementos de la UBA de la respuesta de regla, se ha cambiado el limitador de respuesta y se ha actualizado la categoría de bajo nivel del suceso asignado. |
| Regla | QNI : Acceso a servicio con protección inadecuada - Certificado no válido | Se han eliminado elementos de la UBA de la respuesta de regla, se ha cambiado el limitador de respuesta y se ha actualizado la categoría de bajo nivel del suceso asignado. |
| Regla | QNI : Acceso a servicio con protección inadecuada - Certificado autofirmado | Se han eliminado elementos de la UBA de la respuesta de regla, se ha cambiado el limitador de respuesta y se ha actualizado la categoría de bajo nivel del suceso asignado. |
| Regla | QNI : Acceso a servicio con protección inadecuada - Longitud de clave pública débil | Se han eliminado elementos de la UBA de la respuesta de regla, se ha cambiado el limitador de respuesta y se ha actualizado la categoría de bajo nivel del suceso asignado. |
| Regla | QNI: Contenido confidencial transfiriéndose a geografía extranjera | Elementos de UBA eliminados de la respuesta de regla y limitador de respuestas modificado. |
| Regla | QNI : Verificación de Extensión de archivo/Tipo de contenido | Esta regla se activa en aquellos casos en los que una extensión de archivo no concuerda con el Content-Type habitualmente aceptado para la extensión. |
| Regla | QNI : Hash de archivo observado asociado con amenaza de programa malicioso | Elementos de UBA eliminados de la respuesta de regla y limitador de respuestas modificado. |
| Regla | QNI : Una misma amenaza detectada en varios hosts | Se ha cambiado el nombre de QNI : Hash de archivo observado visto a través de varios hosts, elementos de UBA eliminados de la respuesta de regla y limitador de respuestas modificado. |
| Regla | QNI : Acceso a sitio web sospechoso | Esta regla se desencadena cuando se accede a un sitio web categorizado como sospechoso por X-Force ®. |
En la tabla siguiente se muestran las reglas y los bloques de construcción que se han eliminado en IBM QRadar Network Insights Content Extension 1.5.0.
| Tipo | Nombre |
|---|---|
| Bloque de construcción | BB:CategoryDefinition: Destinatario de correo electrónico rechazado |
| Bloque de construcción | BB:HostDefinition: Servidores de correo |
| Bloque de construcción | BB:HostReference: Servidores de correo |
| Bloque de construcción | BB:PortDefinition: Puertos de correo |
| Regla | UBA: QNI: Contenido confidencial transfiriéndose a geografía extranjera |
| Regla | UBA : QNI - Detectado potencial asunto de correo no deseado/phishing desde varios servidores de envío |
| Regla | UBA : QNI - Detectado potencial intento de correo no deseado/phishing en destinatario de correo electrónico rechazado |
| Regla | UBA : QNI - Hash de archivo observado asociado con amenaza de programa malicioso |
| Regla | UBA : QNI - Hash de archivo observado visto a través de varios hosts |
| Regla | UBA : QNI - Acceso a servicio asegurado incorrectamente - Longitud de clave pública débil |
| Regla | UBA : QNI - Acceso a servicio asegurado incorrectamente - Certificado no válido |
| Regla | UBA : QNI - Acceso a servicio asegurado incorrectamente - Certificado caducado |
| Regla | UBA : QNI - Acceso a servicio asegurado incorrectamente - Certificado autofirmado |
| Regla | QNI : Detectado potencial asunto de correo no deseado/phishing desde varios servidores de envío |
| Regla | QNI : Detectado potencial intento de correo no deseado/phishing en destinatario de correo electrónico rechazado |
La tabla siguiente muestra los informes en IBM QRadar Network Insights Content Extension 1.5.0.
| Nombre de informe | Buscar nombre y dependencias |
|---|---|
| Transferencia de archivos de usuario por tipo de contenido (QNI) | Límites de tamaño de contenedor actualizados. |
| Asuntos de phishing principales por usuario destinatario (QNI) | Descripción añadida. |
| Principal programa malicioso por activo (QNI) | Se ha añadido una descripción y se ha desmarcado ejecutar informe ahoraen el asistente. |
| Distribución de programa malicioso por archivo (QNI) | Se ha añadido una descripción y se ha desmarcado ejecutar informe ahoraen el asistente. |
La tabla siguiente muestra los datos de referencia en IBM QRadar Network Insights Content Extension 1.5.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Correlación de referencia de conjuntos | QNI-Extension-ContentType-Pairs | Correlaciona una extensión de archivo con los tipos de contenido esperados. Esta correlación de referencia de conjuntos incluye, de manera predeterminada, 1218 entradas. (por ejemplo, .htmlse correlaciona con text/html). |
La tabla siguiente muestra las búsquedas guardadas en IBM QRadar Network Insights Content Extension 1.5.0.
| Nombre | Descripción |
|---|---|
| Transferencia de archivos por usuario de origen y tipo de contenido | Parámetros de búsqueda actualizados (comprobación de código de respuesta HTTP eliminada), compartidos de forma predeterminada. |
| Transferencia de archivos por IP de origen y tipo de contenido | Parámetros de búsqueda actualizados (comprobación de código de respuesta HTTP eliminada y comprobación de usuario de origen), compartidos de forma predeterminada. |
| Programa malicioso por hash y activo de origen | Número de límite de resultados actualizado. |
| Resumen de tráfico de programa malicioso | Nombre de regla actualizada con referencia en consulta de AQL, |
| Asuntos de phishing por usuario destinatario | Ahora, la búsqueda se comparte de forma predeterminada. |
IBM QRadar Network Insights Extensión de contenido 1.4.0
IBM QRadar Network Insights Content Extension 1.4.0 da soporte a QRadar Network Insights 7.3.0 y posteriores.
La tabla siguiente muestra las funciones AQL personalizadas en IBM QRadar Network Insights Content Extension 1.4.0.
| Nombre | Descripción |
|---|---|
| isReply | Devuelve true o false si una cadena es la línea de asunto típica de un correo electrónico de respuesta. |
La tabla siguiente muestra las reglas y los bloques de construcción en IBM QRadar Network Insights Content Extension 1.4.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:CategoryDefinition: Países/Regiones con acceso restringido | Edite este bloque de construcción para incluir cualquier ubicación geográfica que normalmente no tendría permiso para acceder a la empresa. Después de que se haya configurado, puede habilitar la regla Contenido confidencial transfiriéndose a geografía extranjera. |
| Regla | QNI: Contenido confidencial transfiriéndose a geografía extranjera | Detecta el contenido confidencial que se transfiriendo a países/regiones con acceso restringido. |
| Regla | UBA: QNI: Contenido confidencial transfiriéndose a geografía extranjera | Envía sucesos a la aplicación de análisis de comportamiento de usuario basándose en la regla QNI: Contenido confidencial transfiriéndose a geografía extranjera, con un senseValue (valor de detección) asignado. Este senseValue se utiliza cuando la aplicación de análisis de comportamiento de usuario calcula una puntuación de riesgo para un usuario. |
| Regla | UBA : QNI - Detectado potencial asunto de correo no deseado/phishing desde varios servidores de envío | Envía sucesos a la aplicación de análisis de comportamiento de usuario basándose en la regla QNI: Detectado potencial asunto de correo no deseado/phishing desde varios servidores de envío, con un senseValue asignado. Este senseValue se utiliza cuando la aplicación de análisis de comportamiento de usuario calcula una puntuación de riesgo para un usuario. |
| Regla | UBA : QNI - Detectado potencial intento de correo no deseado/phishing en destinatario de correo electrónico rechazado | Envía sucesos a la aplicación de análisis de comportamiento de usuario basándose en la regla QNI: Detectado potencial intento de correo no deseado/phishing en destinatario de correo electrónico rechazado, con un senseValue asignado. Este senseValue se utiliza cuando la aplicación de análisis de comportamiento de usuario calcula una puntuación de riesgo para un usuario. |
| Regla | UBA : QNI - Hash de archivo observado asociado con amenaza de programa malicioso | Envía sucesos a la aplicación de análisis de comportamiento de usuario basándose en la regla QNI: Hash de archivo observado asociado con amenaza de programa malicioso, con un senseValue asignado. Este senseValue se utiliza cuando la aplicación de análisis de comportamiento de usuario calcula una puntuación de riesgo para un usuario. |
| Regla | UBA : QNI - Hash de archivo observado visto a través de varios hosts | Envía sucesos a la aplicación de análisis de comportamiento de usuario basándose en la regla QNI: Hash de archivo observado visto a través de varios hosts, con un senseValue asignado. Este senseValue se utiliza cuando la aplicación de análisis de comportamiento de usuario calcula una puntuación de riesgo para un usuario. |
| Regla | UBA : QNI - Acceso a servicio asegurado incorrectamente - Longitud de clave pública débil | Envía sucesos a la aplicación de análisis de comportamiento de usuario basándose en la regla QNI: Acceso a servicio asegurado incorrectamente - Longitud de clave pública débil, con un senseValue asignado. Este senseValue se utiliza cuando la aplicación de análisis de comportamiento de usuario calcula una puntuación de riesgo para un usuario. |
| Regla | UBA : QNI - Acceso a servicio asegurado incorrectamente - Certificado no válido | Envía sucesos a la aplicación de análisis de comportamiento de usuario basándose en la regla QNI: Acceso a servicio asegurado incorrectamente - Certificado no válido, con un senseValue asignado. Este senseValue se utiliza cuando la aplicación de análisis de comportamiento de usuario calcula una puntuación de riesgo para un usuario. |
| Regla | UBA : QNI - Acceso a servicio asegurado incorrectamente - Certificado caducado | Envía sucesos a la aplicación de análisis de comportamiento de usuario basándose en la regla QNI: Acceso a servicio asegurado incorrectamente - Certificado caducado, con un senseValue asignado. Este senseValue se utiliza cuando la aplicación de análisis de comportamiento de usuario calcula una puntuación de riesgo para un usuario. |
| Regla | UBA : QNI - Acceso a servicio asegurado incorrectamente - Certificado autofirmado | Envía sucesos a la aplicación de análisis de comportamiento de usuario basándose en la regla QNI: Acceso a servicio asegurado incorrectamente - Certificado autofirmado, con un senseValue asignado. Este senseValue se utiliza cuando la aplicación de análisis de comportamiento de usuario calcula una puntuación de riesgo para un usuario. |
En la tabla siguiente se muestra el informe en IBM QRadar Network Insights Content Extension 1.4.0.
| Nombre de informe | Buscar nombre y dependencias |
|---|---|
| Transferencia de archivos de usuario por tipo de contenido | Búsquedas guardadas: Transferencia de archivos por usuario de origen y tipo de contenido y Transferencia de archivos por IP de origen y tipo de contenido |
La tabla siguiente muestra las búsquedas guardadas en IBM QRadar Network Insights Content Extension 1.4.0.
| Nombre | Descripción |
|---|---|
| Transferencia de archivos por usuario de origen y tipo de contenido | Esta búsqueda de actividad de red y registro coincide con las transferencias de archivos por sus usuarios de origen y tipos de contenido. |
| Transferencia de archivos por IP de origen y tipo de contenido | Esta búsqueda de actividad de red y registro coincide con las transferencias de archivos por sus direcciones de IP origen y tipos de contenido. |
IBM QRadar Network Insights Extensión de contenido 1.3.0
IBM QRadar Network Insights Content Extension 1.3.0 añade soporte para QRadar versiones 7.3.0 y posteriores. Las propiedades personalizadas de las versiones anteriores de QRadar Network Insights Content Extension ahora son campos TLV (type-length-value). Los cambios en estos campos TLV proceden de las actualizaciones de QRadar , no de la actualización de esta extensión de contenido.
IBM QRadar Network Insights Extensión de contenido 1.2.2
IBM QRadar Network Insights Content Extension 1.2.2 proporciona mejoras de rendimiento estableciendo las categorías predeterminadas para las propiedades de flujo personalizadas existentes. Puede cambiar las categorías de las propiedades personalizadas para que se ajusten a sus necesidades.
En la tabla siguiente se muestran las propiedades personalizadas en IBM QRadar Network Insights Content Extension 1.2.2.
| Propiedad personalizada | Categorías predeterminadas |
|---|---|
| Asunto de contenido |
|
| Hash de archivo |
|
| Nombre de archivo |
|
| Recipient Users |
|
| Acción |
|
| Content_Type |
|
| DNS_Query_String |
|
| DNS_Response_String |
|
| file_size |
|
| Host HTTP |
|
| Referrer HTTP |
|
| Código de respuesta HTTP |
|
| HTTP Server |
|
| User-Agent HTTP |
|
| Versión HTTP |
|
| IP_Dest_Reputation |
|
| Originating_User |
|
| Contraseña |
|
| Request_URL |
|
| SMTP HELO | Correo |
| Search_Arguments |
|
| Suspect_Content |
|
| Web_Categories |
|
IBM QRadar Network Insights Extensión de contenido 1.2.0
En la tabla siguiente se muestran las propiedades personalizadas en IBM QRadar Network Insights Content Extension 1.2.0.
| Nombre | Expresión regular |
|---|---|
| File_Size | Se ha actualizado la propiedad personalizada File_Size para cambiar el tipo de campo de alfanumérico a numérico. Esta actualización también optimiza la propiedad personalizada para las Cargas útiles de origen y las Cargas útiles de destino. |
En la tabla siguiente se muestran las reglas de IBM QRadar Network Insights Content Extension 1.2.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Se ha detectado un intento de spam/phising potencial en el destinatario de correo electrónico rechazado | Se ha actualizado la acción de regla para seleccionar "Asegurarse de que el suceso detectado forma parte de un delito". En la versión 1.1.0, este recuadro de selección no estaba marcado y esto se ha corregido en la versión 1.2.0 para garantizar que la creación de delitos. |
| Regla | Acceso a servicio con protección inadecuada - Certificado no válido | Detecta una sesión SSL/TLS que utiliza certificados no válidos. |
| Regla | Acceso a servicio con protección inadecuada - Longitud de clave pública débil | Detecta una sesión SSL/TLS que utiliza longitudes de clave pública débiles. |
| Regla | Acceso a servicio con protección inadecuada - Certificado caducado | Detecta una sesión SSL/TLS que utiliza certificados caducados. |
| Regla | Acceso a servicio con protección inadecuada - Certificado autofirmado | Detecta una sesión SSL/TLS que utiliza un certificado autofirmado. |
IBM QRadar Network Insights Extensión de contenido 1.1.0
En la tabla siguiente se muestran las propiedades personalizadas en IBM QRadar Network Insights Content Extension 1.1.0.
| Nombre | Expresión regular |
|---|---|
| Asunto de contenido | IBM\(SUBJECT\)=([^;]+); |
| Hash de archivo | IBM\(HTTP_FILES_CKSUM\)=0x([^;]+); |
| Nombre de archivo | IBM\(CONTENT_FILE_NAME\)=([^;]+); |
| Reject_Code | Varias expresiones Regex para Microsoft Exchange, Linux® OS, Solaris OS y Barracuda Spam and Virus Firewall. |
| Recipient_User | Varias expresiones Regex para Microsoft Exchange, Linux OS, Solaris OS y Barracuda Spam and Virus Firewall. |
| Recipient Users | IBM\(DEST_USER_LIST\)=\(([^)]+)\); |
| Acción | IBM\(APP_ACTION\)=([^;]+); |
| Content_Type | IBM\(HTTP_CONT_TYPE\)=([^;]+); |
| DNS_Query_String | IBM\(DNS_QUERY_SDATA\)=\(([^)]+)\); |
| DNS_Response_String | IBM\(DNS_RESP_SDATA\)=\(([^)]+)\); |
| file_size | IBM\(HTTP_FILES_SIZE\)=([^;]+); |
| Host HTTP | IBM\(HTTP_HOST\)=([^;]+); |
| Referrer HTTP | IBM\(HTTP_REFER\)=([^;]+); |
| Código de respuesta HTTP | IBM\(HTTP_RETURN_CODE\)=([^;]+); |
| HTTP Server | IBM\(HTTP_SRV\)=([^;]+); |
| User-Agent HTTP | IBM\(HTTP_UA\)=([A-Za-z0-9\s\-_.,:;()/\\]+); |
| Versión HTTP | IBM\(HTTP_VRS\)=HTTP/([^;]+); |
| IP_Dest_Reputation | IBM\(IP_DST_REP\)=([^;]+); |
| Originating_User | IBM\(ORIG_USER\)=([^;]+); |
| Contraseña | IBM\(ACTPASSWD\)=([^;]+); |
| Request_URL | IBM\(REQ_URL\)=([^;]+); |
| SMTP HELO | IBM\(SMTPHELO\)=([^;]+); |
| Search_Arguments | IBM\(HTTP_SEARCH_ARGS\)=([^;]+); |
| Suspect_Content | IBM\(SUSPECT_CONT_LIST\)=\(([^)]+)\); |
| Web_Categories | IBM\(HTTP_CONT_CATEGORY_LIST\)=\(([^)]+)\); |
En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM QRadar Network Insights Content Extension 1.1.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:HostDefinition: Servidores de correo | |
| Bloque de construcción | BB:HostReference: Servidores de correo | |
| Bloque de construcción | BB:PortDefinition: Puertos de correo | |
| Bloque de construcción | BB:CategoryDefinition: Destinatario de correo electrónico rechazado | |
| Regla | Observado hash de archivo asociado a amenaza de programa malicioso | Detecta si el contenido del flujo incluye un hash de archivo que coincide con los hashes de archivo dañinos incluidos en un canal de información de datos de inteligencia de amenazas. Indica que alguien ha transferido programas maliciosos a través de la red. |
| Regla | Observado hash de archivo visualizado en varios hosts | Detecta cuando se observa que el mismo hash de archivo asociado con el malware se transfiere a varios destinos. |
| Regla | Se ha detectado un intento de spam/phising potencial en el destinatario de correo electrónico rechazado | Detecta cuando se observan en el sistema sucesos de correo electrónico rechazados que se envían a una dirección de destinatario no existente, lo que puede indicar un intento de correo no deseado o de phishing. Configure el bloque de construcción BB:CategoryDefinition: Destinatario de correo electrónico rechazado para incluir los QID relevantes para la organización. Se llena con los QID para la supervisión: Microsoft Exchange; Linux OS (ejecutando sendmail); Solaris Operating System Sendmail Logs y Barracuda Spam & Virus Firewall. |
| Regla | Detectado potencial asunto de correo no deseado/phishing desde varios servidores de envío | Detecta cuando varios servidores de envío envían el mismo asunto de correo electrónico en un periodo de tiempo, lo que puede indicar correo no deseado o phishing. |
La tabla siguiente muestra las búsquedas guardadas en IBM QRadar Network Insights Content Extension 1.1.0.
| Nombre | Descripción |
|---|---|
| Distribución de programa malicioso por archivo y hash | |
| Programa malicioso por hash y activo de origen | |
| Resumen de tráfico de programa malicioso | |
| Asuntos de phishing por usuario destinatario |
La tabla siguiente muestra los informes en IBM QRadar Network Insights Content Extension 1.1.0.
| Nombre de informe | Buscar nombre y dependencias |
|---|---|
| Asuntos de phishing principales por usuario destinatario (QNI) - Semanal | |
| Programa malicioso por activo (QNI) - Diario | |
| Distribución de programa malicioso por archivo (QNI) - Diario |
La tabla siguiente muestra los datos de referencia en IBM QRadar Network Insights Content Extension 1.1.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Conjunto de referencia | SHA de hashes de programa malicioso | |
| Conjunto de referencia | MD5 de hashes de programa malicioso | |
| Conjunto de referencia | Asuntos de phishing | |
| Conjunto de referencia | Servidores de correo |