QRadar Network Insights Extensión de contenido

La IBM QRadar Network Insights Content Extension proporciona más QRadar® reglas, informes, búsquedas y propiedades personalizadas para los administradores. Este contenido de motor de reglas personalizado se centra en proporcionar análisis, alertas e informes para despliegues de QRadar Network Insights .

QRadar Network Insights proporciona una visibilidad detallada de las comunicaciones de red en tiempo real para ampliar las prestaciones del despliegue de IBM QRadar SIEM . A través del análisis en profundidad de la actividad de red y el contenido de la aplicación, QRadar Network Insights faculta a QRadar Sense Analytics para detectar la actividad de amenazas que de otro modo pasaría desapercibida.

Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM QRadar Network Insights Extensión de contenido 1.6.0

En la tabla siguiente se muestran las reglas que son nuevas en IBM QRadar Network Insights Content Extension 1.6.0.

Tabla 1. Reglas en IBM QRadar Network Insights Content Extension 1.6.0
Nombre Descripción Versión mínima de QRadar necesaria
QNI: Acceso a un servicio protegido de forma incorrecta - Error de verificación de reconocimiento de BitTorrent Se desencadena cuando se observa un error de verificación de reconocimiento en las comunicaciones de red de BitTorrent. 7.4.0
QNI: Acceso a un servicio protegido de forma incorrecta - El certificado tiene un nombre alternativo de asunto que no es de DNS Se desencadena cuando se observa un certificado X509 con un nombre alternativo de asunto que no es una entrada de DNS. Esta conexión puede considerarse sospechosa. 7.3.3
QNI: Acceso a un servicio protegido de forma incorrecta - Se utiliza una versión de TLS en desuso Se desencadena cuando IBM QRadar Network Insights detecta una sesión TLS en desuso. De acuerdo con la publicación NIST 800-52 y los consejos de ACSC sobre la implementación de TLS, se desaconseja el uso de TLS 1.0 y 1.1. 7.3.3
QNI: Acceso a un servicio protegido de forma incorrecta - Se utiliza una suite de cifrado desconocida o en desuso de Kerberos Se desencadena cuando se utiliza una suite de cifrado desconocida o en desuso para las comunicaciones de Kerberos. 7.4.3
QNI: Acceso a un servicio protegido de forma incorrecta - Sesión RDP sin cifrado Se desencadena cuando se utilizan sesiones RDP sin cifrado. Para obtener más información, consulte Asesoramiento de ACSC (https: //www.cyber.gov.au/acsc/view-all-content/publications/using-remote-desktop-clients). 7.3.3
QNI: Acceso a un servicio protegido de forma incorrecta - Sesión RDP sin la seguridad de RDP mejorada Se desencadena cuando se detecta un nivel de cifrado RDP que puede implicar que no se está utilizando la seguridad de RDP mejorada y que puede que la conexión no sea segura. Los resultados de la seguridad de RDP mejorada en otros protocolos de red aparecen en la red, en lugar de en RDP. Por ejemplo, las sesiones RDP cifradas con TLS aparecerán como TLS. 7.3.3
QNI: Acceso a un servicio protegido de forma incorrecta - El algoritmo de firma no coincide con el algoritmo de firma que se va a firmar. Se desencadena cuando se observa un certificado X509 con un algoritmo de firma que no coincide con el algoritmo de firma que se va a firmar. Esta conexión puede considerarse sospechosa. 7.3.3
QNI: Acceso a un servicio protegido de forma incorrecta - SSL en uso Se desencadena cuando IBM QRadar Network Insights detecta una sesión SSL. Según la publicación NIST 800-52, no se deben utilizar todas las versiones de SSL. En su lugar, utilice las versiones recientes de TLS. 7.3.3
QNI: Acceso a un servicio protegido de forma incorrecta - Se utiliza una suite de cifrado no recomendada de TLS Se desencadena cuando IBM QRadar Network Insights detecta que una sesión TLS 1.3 o TLS 1.2 está utilizando una suite de cifrado no recomendada por la publicación 800-52r2de NIST.
Nota: Los conjuntos de referencia QNI: TLS 1.3 Suites de cifrado recomendadas y QNI: TLS 1.2 Suites de cifrado recomendadas están rellenados previamente. Ajuste estos conjuntos de referencia con las suites de cifrado relevantes.
7.3.3
QNI: Se ha detectado un script incorporado Se desencadena cuando se detecta un script incorporado dentro de un archivo observado en la red. Esto puede incluir macros en documentos de Office o JavaScript incorporado en archivos PDF. 7.3.3

(Volver arriba)

IBM QRadar Network Insights Extensión de contenido 1.5.2

IBM QRadar Network Insights Content Extension 1.5.2 da soporte a QRadar Network Insights 7.3.3 y posteriores.

En la tabla siguiente se muestran las funciones personalizadas nuevas o actualizadas en IBM QRadar Network Insights Content Extension 1.5.2.

Tabla 2. Funciones personalizadas en IBM QRadar Network Insights Content Extension 1.5.2
Nombre Descripción
obtener_extensión Extrae la extensión de archivo de un nombre de archivo especificado.

En la tabla siguiente se muestran las reglas que se actualizan en IBM QRadar Network Insights Content Extension 1.5.2.

Tabla 3. Reglas en IBM QRadar Network Insights Content Extension 1.5.2
Nombre Descripción
QNI : Acceso a servicio con protección inadecuada - Longitud de clave pública débil QRadar Network Insights ha detectado una sesión SSL/TLS que utiliza un certificado que tiene un recuento bajo de bits de clave pública. Un servidor que proporciona un certificado de clave pública débil (menos de 1024 bits) puede representar un riesgo de seguridad. De acuerdo con la publicación 800-57 de NIST, la longitud de clave mínima recomendada a partir de 2011 es de 2048 bits para RSA y 256 bits para ECDSA.
QNI : Verificación de Extensión de archivo/Tipo de contenido Extrae la extensión de archivo del nombre de archivo y la compara con el tipo de contenido determinado por QRadar Network Insights.

Estos dos valores se comparan con el conjunto de referencia QNI-Extension-ContentType-Pares, que contiene pares de extensión de archivo/tipo de contenido esperados.

Esta regla se activa en casos en los que una extensión de archivo está en desacuerdo con el tipo de contenido generalmente aceptado para la extensión y la extensión no está contenida en el conjunto de referencia QNI: Exclusiones de verificación de extensión de archivo/Exclusiones de tipo de contenido.

Como ejemplo, la extensión de archivo .txt está generalmente asociada con text/plain y no con application/x-dosexec.

De forma predeterminada, esta regla no crea delitos. Para ver los flujos que activan esta regla, utilice la búsqueda Discrepancias de Extensión de archivo/Tipo de contenido.

La tabla siguiente muestra el mapa de referencia de conjuntos que se actualiza en IBM QRadar Network Insights Content Extension 1.5.2.

Tabla 4. Mapa de referencia de conjuntos en IBM QRadar Network Insights Content Extension 1.5.2
Nombre Descripción
QNI-Extension-ContentType-Pairs Correlaciona una extensión de archivo con los tipos de contenido esperados. Esta correlación de referencia de conjuntos se rellena previamente con 1234 entradas. Por ejemplo, .html se correlaciona con text/html.

(Volver arriba)

IBM QRadar Network Insights Extensión de contenido 1.5.1

IBM QRadar Network Insights Content Extension 1.5.1 da soporte a QRadar Network Insights 7.3.2 y posteriores.

La tabla siguiente muestra la regla que se ha actualizado en IBM QRadar Network InsightsContent Extension 1.5.1.

Tabla 5. Reglas y bloques de construcción en IBM QRadar Network Insights Content Extension 1.5.1
Nombre Descripción
QNI : Verificación de Extensión de archivo/Tipo de contenido Extrae la extensión de archivo del nombre de archivo y la compara con el tipo de contenido determinado por QRadar Network Insights. Estos dos valores se comparan con el conjunto de referencia QNI-Extension-ContentType-Pairs, que contiene los pares de extensión de archivo/tipo de contenido esperados.

Se activa en aquellos casos en los que una extensión de archivo no concuerda con el tipo de contenido habitualmente aceptado para la extensión y la extensión no se encuentra en el conjunto de referencia QNI : Exclusiones de verificación de Extensión de archivo/Tipo de contenido.

Por ejemplo, la extensión de archivo .txt suele estar asociada con el tipo de contenido text/plain, no con application/x-dosexec.

De forma predeterminada, esta regla no crea delitos. Para ver los flujos que activan esta regla, utilice la búsqueda Discrepancias de Extensión de archivo/Tipo de contenido.

La tabla siguiente muestra los datos de referencia que son nuevos o actualizados en IBM QRadar Network Insights Content Extension 1.5.1.

Tabla 6. Datos de referencia en IBM QRadar Network Insights Content Extension 1.5.1
Tipo Nombre Descripción
Conjunto de referencia QNI : Exclusiones de verificación de Extensión de archivo/Tipo de contenido Contiene extensiones de archivo que excluir de la verificación que ejecuta la regla QNI : Verificación de Extensión de archivo/Tipo de contenido. Este conjunto de referencia contiene cuatro entradas.
Correlación de referencia de conjuntos QNI-Extension-ContentType-Pairs Correlaciona una extensión de archivo con los tipos de contenido esperados. Esta correlación de referencia de conjuntos incluye 1227 entradas. Por ejemplo, .html se correlaciona con text/html.

La tabla siguiente muestra las búsquedas guardadas que son nuevas o actualizadas en IBM QRadar Network Insights Content Extension 1.5.1.

Tabla 7. Búsquedas guardadas en IBM QRadar Network Insights Content Extension 1.5.1
Nombre Descripción
Discrepancias de Extensión de archivo/Tipo de contenido Muestra los flujos que han activado la regla QNI : Verificación de Extensión de archivo/Tipo de contenido.

(Volver arriba)

IBM QRadar Network Insights Extensión de contenido 1.5.0

IBM QRadar Network Insights Content Extension 1.5.0 da soporte a QRadar Network Insights 7.3.2 y posteriores.

En la tabla siguiente se muestran las propiedades personalizadas que se han eliminado en IBM QRadar Network Insights Content Extension 1.5.0.

Tabla 8. Propiedades personalizadas eliminadas en IBM QRadar Network Insights Content Extension 1.5.0
Nombre Optimizada Grupo de capturas Expresión regular
Código de rechazo 1 Reject=([0-9]+)
Recipient User 1 <([A-Za-z0-9._+\-]+@[A-Za-z0-9.\-]+)>

La función AQL personalizada isReply se elimina en IBM QRadar Network Insights Content Extension 1.5.0.

En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM QRadar Network Insights Content Extension 1.5.0.

Tabla 9. Reglas y bloques de construcción en IBM QRadar Network Insights Content Extension 1.5.0
Tipo Nombre Descripción
Regla QNI : Acceso a servicio con protección inadecuada - Certificado caducado Se han eliminado elementos de la UBA de la respuesta de regla, se ha cambiado el limitador de respuesta y se ha actualizado la categoría de bajo nivel del suceso asignado.
Regla QNI : Acceso a servicio con protección inadecuada - Certificado no válido Se han eliminado elementos de la UBA de la respuesta de regla, se ha cambiado el limitador de respuesta y se ha actualizado la categoría de bajo nivel del suceso asignado.
Regla QNI : Acceso a servicio con protección inadecuada - Certificado autofirmado Se han eliminado elementos de la UBA de la respuesta de regla, se ha cambiado el limitador de respuesta y se ha actualizado la categoría de bajo nivel del suceso asignado.
Regla QNI : Acceso a servicio con protección inadecuada - Longitud de clave pública débil Se han eliminado elementos de la UBA de la respuesta de regla, se ha cambiado el limitador de respuesta y se ha actualizado la categoría de bajo nivel del suceso asignado.
Regla QNI: Contenido confidencial transfiriéndose a geografía extranjera Elementos de UBA eliminados de la respuesta de regla y limitador de respuestas modificado.
Regla QNI : Verificación de Extensión de archivo/Tipo de contenido Esta regla se activa en aquellos casos en los que una extensión de archivo no concuerda con el Content-Type habitualmente aceptado para la extensión.
Regla QNI : Hash de archivo observado asociado con amenaza de programa malicioso Elementos de UBA eliminados de la respuesta de regla y limitador de respuestas modificado.
Regla QNI : Una misma amenaza detectada en varios hosts Se ha cambiado el nombre de QNI : Hash de archivo observado visto a través de varios hosts, elementos de UBA eliminados de la respuesta de regla y limitador de respuestas modificado.
Regla QNI : Acceso a sitio web sospechoso Esta regla se desencadena cuando se accede a un sitio web categorizado como sospechoso por X-Force ®.

En la tabla siguiente se muestran las reglas y los bloques de construcción que se han eliminado en IBM QRadar Network Insights Content Extension 1.5.0.

Tabla 10. Reglas y bloques de construcción eliminados en IBM QRadar Network Insights Content Extension 1.5.0
Tipo Nombre
Bloque de construcción BB:CategoryDefinition: Destinatario de correo electrónico rechazado
Bloque de construcción BB:HostDefinition: Servidores de correo
Bloque de construcción BB:HostReference: Servidores de correo
Bloque de construcción BB:PortDefinition: Puertos de correo
Regla UBA: QNI: Contenido confidencial transfiriéndose a geografía extranjera
Regla UBA : QNI - Detectado potencial asunto de correo no deseado/phishing desde varios servidores de envío
Regla UBA : QNI - Detectado potencial intento de correo no deseado/phishing en destinatario de correo electrónico rechazado
Regla UBA : QNI - Hash de archivo observado asociado con amenaza de programa malicioso
Regla UBA : QNI - Hash de archivo observado visto a través de varios hosts
Regla UBA : QNI - Acceso a servicio asegurado incorrectamente - Longitud de clave pública débil
Regla UBA : QNI - Acceso a servicio asegurado incorrectamente - Certificado no válido
Regla UBA : QNI - Acceso a servicio asegurado incorrectamente - Certificado caducado
Regla UBA : QNI - Acceso a servicio asegurado incorrectamente - Certificado autofirmado
Regla QNI : Detectado potencial asunto de correo no deseado/phishing desde varios servidores de envío
Regla QNI : Detectado potencial intento de correo no deseado/phishing en destinatario de correo electrónico rechazado

La tabla siguiente muestra los informes en IBM QRadar Network Insights Content Extension 1.5.0.

Tabla 11. Informes en IBM QRadar Network Insights Content Extension 1.5.0
Nombre de informe Buscar nombre y dependencias
Transferencia de archivos de usuario por tipo de contenido (QNI) Límites de tamaño de contenedor actualizados.
Asuntos de phishing principales por usuario destinatario (QNI) Descripción añadida.
Principal programa malicioso por activo (QNI) Se ha añadido una descripción y se ha desmarcado ejecutar informe ahora en el asistente.
Distribución de programa malicioso por archivo (QNI) Se ha añadido una descripción y se ha desmarcado ejecutar informe ahora en el asistente.

La tabla siguiente muestra los datos de referencia en IBM QRadar Network Insights Content Extension 1.5.0.

Tabla 12. Datos de referencia en IBM QRadar Network Insights Content Extension 1.5.0
Tipo Nombre Descripción
Correlación de referencia de conjuntos QNI-Extension-ContentType-Pairs Correlaciona una extensión de archivo con los tipos de contenido esperados. Esta correlación de referencia de conjuntos incluye, de manera predeterminada, 1218 entradas. (por ejemplo, .html se correlaciona con text/html).

La tabla siguiente muestra las búsquedas guardadas en IBM QRadar Network Insights Content Extension 1.5.0.

Tabla 13. Búsquedas guardadas en IBM QRadar Network Insights Content Extension 1.5.0
Nombre Descripción
Transferencia de archivos por usuario de origen y tipo de contenido Parámetros de búsqueda actualizados (comprobación de código de respuesta HTTP eliminada), compartidos de forma predeterminada.
Transferencia de archivos por IP de origen y tipo de contenido Parámetros de búsqueda actualizados (comprobación de código de respuesta HTTP eliminada y comprobación de usuario de origen), compartidos de forma predeterminada.
Programa malicioso por hash y activo de origen Número de límite de resultados actualizado.
Resumen de tráfico de programa malicioso Nombre de regla actualizada con referencia en consulta de AQL,
Asuntos de phishing por usuario destinatario Ahora, la búsqueda se comparte de forma predeterminada.

(Volver arriba)

IBM QRadar Network Insights Extensión de contenido 1.4.0

IBM QRadar Network Insights Content Extension 1.4.0 da soporte a QRadar Network Insights 7.3.0 y posteriores.

La tabla siguiente muestra las funciones AQL personalizadas en IBM QRadar Network Insights Content Extension 1.4.0.

Tabla 14. Funciones AQL personalizadas en IBM QRadar Network Insights Content Extension 1.4.0
Nombre Descripción
isReply Devuelve true o false si una cadena es la línea de asunto típica de un correo electrónico de respuesta.

La tabla siguiente muestra las reglas y los bloques de construcción en IBM QRadar Network Insights Content Extension 1.4.0.

Tabla 15. Reglas y bloques de construcción enIBM QRadar Network Insights Content Extension 1.4.0
Tipo Nombre Descripción
Bloque de construcción BB:CategoryDefinition: Países/Regiones con acceso restringido Edite este bloque de construcción para incluir cualquier ubicación geográfica que normalmente no tendría permiso para acceder a la empresa. Después de que se haya configurado, puede habilitar la regla Contenido confidencial transfiriéndose a geografía extranjera.
Regla QNI: Contenido confidencial transfiriéndose a geografía extranjera Detecta el contenido confidencial que se transfiriendo a países/regiones con acceso restringido.
Regla UBA: QNI: Contenido confidencial transfiriéndose a geografía extranjera Envía sucesos a la aplicación de análisis de comportamiento de usuario basándose en la regla QNI: Contenido confidencial transfiriéndose a geografía extranjera, con un senseValue (valor de detección) asignado. Este senseValue se utiliza cuando la aplicación de análisis de comportamiento de usuario calcula una puntuación de riesgo para un usuario.
Regla UBA : QNI - Detectado potencial asunto de correo no deseado/phishing desde varios servidores de envío Envía sucesos a la aplicación de análisis de comportamiento de usuario basándose en la regla QNI: Detectado potencial asunto de correo no deseado/phishing desde varios servidores de envío, con un senseValue asignado. Este senseValue se utiliza cuando la aplicación de análisis de comportamiento de usuario calcula una puntuación de riesgo para un usuario.
Regla UBA : QNI - Detectado potencial intento de correo no deseado/phishing en destinatario de correo electrónico rechazado Envía sucesos a la aplicación de análisis de comportamiento de usuario basándose en la regla QNI: Detectado potencial intento de correo no deseado/phishing en destinatario de correo electrónico rechazado, con un senseValue asignado. Este senseValue se utiliza cuando la aplicación de análisis de comportamiento de usuario calcula una puntuación de riesgo para un usuario.
Regla UBA : QNI - Hash de archivo observado asociado con amenaza de programa malicioso Envía sucesos a la aplicación de análisis de comportamiento de usuario basándose en la regla QNI: Hash de archivo observado asociado con amenaza de programa malicioso, con un senseValue asignado. Este senseValue se utiliza cuando la aplicación de análisis de comportamiento de usuario calcula una puntuación de riesgo para un usuario.
Regla UBA : QNI - Hash de archivo observado visto a través de varios hosts Envía sucesos a la aplicación de análisis de comportamiento de usuario basándose en la regla QNI: Hash de archivo observado visto a través de varios hosts, con un senseValue asignado. Este senseValue se utiliza cuando la aplicación de análisis de comportamiento de usuario calcula una puntuación de riesgo para un usuario.
Regla UBA : QNI - Acceso a servicio asegurado incorrectamente - Longitud de clave pública débil Envía sucesos a la aplicación de análisis de comportamiento de usuario basándose en la regla QNI: Acceso a servicio asegurado incorrectamente - Longitud de clave pública débil, con un senseValue asignado. Este senseValue se utiliza cuando la aplicación de análisis de comportamiento de usuario calcula una puntuación de riesgo para un usuario.
Regla UBA : QNI - Acceso a servicio asegurado incorrectamente - Certificado no válido Envía sucesos a la aplicación de análisis de comportamiento de usuario basándose en la regla QNI: Acceso a servicio asegurado incorrectamente - Certificado no válido, con un senseValue asignado. Este senseValue se utiliza cuando la aplicación de análisis de comportamiento de usuario calcula una puntuación de riesgo para un usuario.
Regla UBA : QNI - Acceso a servicio asegurado incorrectamente - Certificado caducado Envía sucesos a la aplicación de análisis de comportamiento de usuario basándose en la regla QNI: Acceso a servicio asegurado incorrectamente - Certificado caducado, con un senseValue asignado. Este senseValue se utiliza cuando la aplicación de análisis de comportamiento de usuario calcula una puntuación de riesgo para un usuario.
Regla UBA : QNI - Acceso a servicio asegurado incorrectamente - Certificado autofirmado Envía sucesos a la aplicación de análisis de comportamiento de usuario basándose en la regla QNI: Acceso a servicio asegurado incorrectamente - Certificado autofirmado, con un senseValue asignado. Este senseValue se utiliza cuando la aplicación de análisis de comportamiento de usuario calcula una puntuación de riesgo para un usuario.

En la tabla siguiente se muestra el informe en IBM QRadar Network Insights Content Extension 1.4.0.

Tabla 16. Informe en IBM QRadar Network Insights Content Extension 1.4.0
Nombre de informe Buscar nombre y dependencias
Transferencia de archivos de usuario por tipo de contenido Búsquedas guardadas: Transferencia de archivos por usuario de origen y tipo de contenido y Transferencia de archivos por IP de origen y tipo de contenido

La tabla siguiente muestra las búsquedas guardadas en IBM QRadar Network Insights Content Extension 1.4.0.

Tabla 17. Búsquedas guardadas en IBM QRadar Network Insights Content Extension 1.4.0
Nombre Descripción
Transferencia de archivos por usuario de origen y tipo de contenido Esta búsqueda de actividad de red y registro coincide con las transferencias de archivos por sus usuarios de origen y tipos de contenido.
Transferencia de archivos por IP de origen y tipo de contenido Esta búsqueda de actividad de red y registro coincide con las transferencias de archivos por sus direcciones de IP origen y tipos de contenido.

(Volver arriba)

IBM QRadar Network Insights Extensión de contenido 1.3.0

IBM QRadar Network Insights Content Extension 1.3.0 añade soporte para QRadar versiones 7.3.0 y posteriores. Las propiedades personalizadas de las versiones anteriores de QRadar Network Insights Content Extension ahora son campos TLV (type-length-value). Los cambios en estos campos TLV proceden de las actualizaciones de QRadar , no de la actualización de esta extensión de contenido.

(Volver arriba)

IBM QRadar Network Insights Extensión de contenido 1.2.2

IBM QRadar Network Insights Content Extension 1.2.2 proporciona mejoras de rendimiento estableciendo las categorías predeterminadas para las propiedades de flujo personalizadas existentes. Puede cambiar las categorías de las propiedades personalizadas para que se ajusten a sus necesidades.

En la tabla siguiente se muestran las propiedades personalizadas en IBM QRadar Network Insights Content Extension 1.2.2.

Tabla 18. Categorías predeterminadas para propiedades personalizadas
Propiedad personalizada Categorías predeterminadas
Asunto de contenido
  • HTTP en curso
  • Correo
Hash de archivo
  • Chat
  • Transferencia de Datos
  • HTTP en curso
  • Correo
  • Web
Nombre de archivo
  • Chat
  • Transferencia de Datos
  • HTTP en curso
  • Correo
  • Web
Recipient Users
  • Chat
  • HTTP en curso
  • Correo
  • Acceso remoto
  • VoIP
Acción
  • HTTP en curso
  • Desconocido
Content_Type
  • Chat
  • Transferencia de Datos
  • HTTP en curso
  • Correo
  • Web
DNS_Query_String
  • Transferencia de Datos
  • Misc
DNS_Response_String
  • Transferencia de Datos
  • Misc
file_size
  • Chat
  • Transferencia de Datos
  • HTTP en curso
  • Correo
  • Web
Host HTTP
  • HTTP en curso
  • Web
Referrer HTTP
  • HTTP en curso
  • Web
Código de respuesta HTTP
  • HTTP en curso
  • Web
HTTP Server
  • HTTP en curso
  • Web
User-Agent HTTP
  • HTTP en curso
  • Web
Versión HTTP
  • HTTP en curso
  • Web
IP_Dest_Reputation
  • HTTP en curso
  • Misc
  • Web
Originating_User
  • Chat
  • HTTP en curso
  • Correo
  • Acceso remoto
  • VoIP
Contraseña
  • Transferencia de Datos
  • Correo
Request_URL
  • HTTP en curso
  • Web
SMTP HELO Correo
Search_Arguments
  • HTTP en curso
  • Web
Suspect_Content
  • HTTP en curso
  • Sistema interno
  • Correo
  • Misc
  • VoIP
  • Web
Web_Categories
  • HTTP en curso
  • Web

(Volver arriba)

IBM QRadar Network Insights Extensión de contenido 1.2.0

En la tabla siguiente se muestran las propiedades personalizadas en IBM QRadar Network Insights Content Extension 1.2.0.

Tabla 19. Propiedades personalizadas en IBM QRadar Network Insights Content Extension 1.2.0
Nombre Expresión regular
File_Size Se ha actualizado la propiedad personalizada File_Size para cambiar el tipo de campo de alfanumérico a numérico. Esta actualización también optimiza la propiedad personalizada para las Cargas útiles de origen y las Cargas útiles de destino.

En la tabla siguiente se muestran las reglas de IBM QRadar Network Insights Content Extension 1.2.0.

Tabla 20. Reglas en IBM QRadar Network Insights Content Extension 1.2.0
Tipo Nombre Descripción
Regla Se ha detectado un intento de spam/phising potencial en el destinatario de correo electrónico rechazado Se ha actualizado la acción de regla para seleccionar "Asegurarse de que el suceso detectado forma parte de un delito". En la versión 1.1.0, este recuadro de selección no estaba marcado y esto se ha corregido en la versión 1.2.0 para garantizar que la creación de delitos.
Regla Acceso a servicio con protección inadecuada - Certificado no válido Detecta una sesión SSL/TLS que utiliza certificados no válidos.
Regla Acceso a servicio con protección inadecuada - Longitud de clave pública débil Detecta una sesión SSL/TLS que utiliza longitudes de clave pública débiles.
Regla Acceso a servicio con protección inadecuada - Certificado caducado Detecta una sesión SSL/TLS que utiliza certificados caducados.
Regla Acceso a servicio con protección inadecuada - Certificado autofirmado Detecta una sesión SSL/TLS que utiliza un certificado autofirmado.

(Volver arriba)

IBM QRadar Network Insights Extensión de contenido 1.1.0

En la tabla siguiente se muestran las propiedades personalizadas en IBM QRadar Network Insights Content Extension 1.1.0.

Tabla 21. Propiedades personalizadas en IBM QRadar Network Insights Content Extension 1.2.0
Nombre Expresión regular
Asunto de contenido IBM\(SUBJECT\)=([^;]+);
Hash de archivo IBM\(HTTP_FILES_CKSUM\)=0x([^;]+);
Nombre de archivo IBM\(CONTENT_FILE_NAME\)=([^;]+);
Reject_Code Varias expresiones Regex para Microsoft Exchange, Linux® OS, Solaris OS y Barracuda Spam and Virus Firewall.
Recipient_User Varias expresiones Regex para Microsoft Exchange, Linux OS, Solaris OS y Barracuda Spam and Virus Firewall.
Recipient Users IBM\(DEST_USER_LIST\)=\(([^)]+)\);
Acción IBM\(APP_ACTION\)=([^;]+);
Content_Type IBM\(HTTP_CONT_TYPE\)=([^;]+);
DNS_Query_String IBM\(DNS_QUERY_SDATA\)=\(([^)]+)\);
DNS_Response_String IBM\(DNS_RESP_SDATA\)=\(([^)]+)\);
file_size IBM\(HTTP_FILES_SIZE\)=([^;]+);
Host HTTP IBM\(HTTP_HOST\)=([^;]+);
Referrer HTTP IBM\(HTTP_REFER\)=([^;]+);
Código de respuesta HTTP IBM\(HTTP_RETURN_CODE\)=([^;]+);
HTTP Server IBM\(HTTP_SRV\)=([^;]+);
User-Agent HTTP IBM\(HTTP_UA\)=([A-Za-z0-9\s\-_.,:;()/\\]+);
Versión HTTP IBM\(HTTP_VRS\)=HTTP/([^;]+);
IP_Dest_Reputation IBM\(IP_DST_REP\)=([^;]+);
Originating_User IBM\(ORIG_USER\)=([^;]+);
Contraseña IBM\(ACTPASSWD\)=([^;]+);
Request_URL IBM\(REQ_URL\)=([^;]+);
SMTP HELO IBM\(SMTPHELO\)=([^;]+);
Search_Arguments IBM\(HTTP_SEARCH_ARGS\)=([^;]+);
Suspect_Content IBM\(SUSPECT_CONT_LIST\)=\(([^)]+)\);
Web_Categories IBM\(HTTP_CONT_CATEGORY_LIST\)=\(([^)]+)\);

En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM QRadar Network Insights Content Extension 1.1.0.

Tabla 22. Bloques de construcción y reglas en IBM QRadar Network Insights Content Extension 1.1.0
Tipo Nombre Descripción
Bloque de construcción BB:HostDefinition: Servidores de correo  
Bloque de construcción BB:HostReference: Servidores de correo  
Bloque de construcción BB:PortDefinition: Puertos de correo  
Bloque de construcción BB:CategoryDefinition: Destinatario de correo electrónico rechazado  
Regla Observado hash de archivo asociado a amenaza de programa malicioso Detecta si el contenido del flujo incluye un hash de archivo que coincide con los hashes de archivo dañinos incluidos en un canal de información de datos de inteligencia de amenazas. Indica que alguien ha transferido programas maliciosos a través de la red.
Regla Observado hash de archivo visualizado en varios hosts Detecta cuando se observa que el mismo hash de archivo asociado con el malware se transfiere a varios destinos.
Regla Se ha detectado un intento de spam/phising potencial en el destinatario de correo electrónico rechazado Detecta cuando se observan en el sistema sucesos de correo electrónico rechazados que se envían a una dirección de destinatario no existente, lo que puede indicar un intento de correo no deseado o de phishing. Configure el bloque de construcción BB:CategoryDefinition: Destinatario de correo electrónico rechazado para incluir los QID relevantes para la organización. Se llena con los QID para la supervisión: Microsoft Exchange; Linux OS (ejecutando sendmail); Solaris Operating System Sendmail Logs y Barracuda Spam &amp; Virus Firewall.
Regla Detectado potencial asunto de correo no deseado/phishing desde varios servidores de envío Detecta cuando varios servidores de envío envían el mismo asunto de correo electrónico en un periodo de tiempo, lo que puede indicar correo no deseado o phishing.

La tabla siguiente muestra las búsquedas guardadas en IBM QRadar Network Insights Content Extension 1.1.0.

Tabla 23. Búsquedas guardadas en IBM QRadar Network Insights Content Extension 1.1.0
Nombre Descripción
Distribución de programa malicioso por archivo y hash  
Programa malicioso por hash y activo de origen  
Resumen de tráfico de programa malicioso  
Asuntos de phishing por usuario destinatario  

La tabla siguiente muestra los informes en IBM QRadar Network Insights Content Extension 1.1.0.

Tabla 24. Informes en IBM QRadar Network Insights Content Extension 1.1.0
Nombre de informe Buscar nombre y dependencias
Asuntos de phishing principales por usuario destinatario (QNI) - Semanal  
Programa malicioso por activo (QNI) - Diario  
Distribución de programa malicioso por archivo (QNI) - Diario  

La tabla siguiente muestra los datos de referencia en IBM QRadar Network Insights Content Extension 1.1.0.

Tabla 25. Datos de referencia en IBM QRadar Network Insights Content Extension 1.1.0
Tipo Nombre Descripción
Conjunto de referencia SHA de hashes de programa malicioso  
Conjunto de referencia MD5 de hashes de programa malicioso  
Conjunto de referencia Asuntos de phishing  
Conjunto de referencia Servidores de correo  

(Volver arriba)