Security Analytics Self Monitoring
Utilice IBM Security QRadar Security Analytics Self Monitoring Content Extension para supervisar de cerca su QRadar despliegue.
Esta extensión de contenido incluye uno o varios paneles de control de Pulse. Para obtener más información sobre los paneles de control de Pulse, consulte AplicaciónQRadar Pulse.
IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido
- IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 2.2.2
- IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 2.2.1
- IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 2.2.0
- IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 2.1.0
- IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 2.0.1
- IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 2.0.0
- IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 1.2.0
- IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 1.1.1
- IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 1.1.0
- IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 1.0.0
IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 2.2.2
En la tabla siguiente se muestran las reglas que son nuevas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.2.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Se ha inhabilitado una propiedad personalizada | Se desencadena cuando una expresión de propiedad personalizada está inhabilitada debido a problemas de rendimiento. Nota: Esta regla se puede ajustar para habilitar las notificaciones de correo electrónico.
|
IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 2.2.1
Los siguientes widgets de Pulse son nuevos o se han actualizado en IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.1.
- Supervisión deQRadar
- QRadar Monitoring-Delitos
IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 2.2.0
La tabla siguiente muestra las reglas que son nuevas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Auditoría deQRadar : reglas CRE costosas | Se desencadena cuando las reglas de QRadar son costosas. Optimice estas reglas para reducir la carga en CRE y reducir la posibilidad de que CRE no correlacione algunos sucesos. |
| Regla | Auditoría deQRadar : Propiedades personalizadas costosas | Se desencadena cuando las propiedades personalizadas de QRadar son costosas. Optimice estas propiedades personalizadas para reducir la carga en el análisis y reducir la posibilidad de sucesos no analizados. |
| Regla | Auditoría deQRadar : orígenes de registro costosos | Se desencadena cuando los orígenes de registro de QRadar son costosos. Optimice estos orígenes de registro/extensiones de origen de registro para reducir la carga en el análisis y reducir la posibilidad de sucesos sin analizar. |
| Regla | Auditoría deQRadar : alta utilización de CRE | Se desencadena cuando se alcanza una alta utilización de CRE. Si la carga de CRE sigue creciendo, se alcanzará un punto de saturación y CRE no correlacionará algunos sucesos. |
| Regla | QRadar Auditoría: alta utilización de análisis | Se desencadena cuando se alcanza una alta utilización de análisis. Si la carga de análisis continúa creciendo, se alcanzará un punto de saturación y algunos sucesos no se analizarán ni normalizarán. |
En la tabla siguiente se muestran las propiedades personalizadas que son nuevas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Elemento | Sí | 1 | Elemento = (\S +) |
| ID de métrica | Sí | 1 | MetricID=(\S+) |
Se ha añadido un panel de control de pulsaciones denominado Análisis y supervisión de CRE a IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0. Este panel de instrumentos es una representación visual de la utilización de CRE y análisis por parte de los hosts.
IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 2.1.0
La tabla siguiente muestra las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.1.0.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| ID de delito | Sí | 1 | delito: (\d +) |
| Propietario del delito | Nee | 1 | Usuario: \s (. *?) \shas\sestado |
- Delito asignado
- La columna ID de delito se ha añadido al widget Razón de delito cerrado
IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 2.0.1
La tabla siguiente muestra las propiedades personalizadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.1.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Nombre de CRE | Sí | 1 | Rule Name=\"([^\\\"]+) |
| Total de sucesos descartados | Nee | 1 | Total Events Dropped:\s+(\d+) |
| Total de sucesos reenviados | Nee | 1 | Total Events Forwarded:\s+(\d+) |
| Total de sucesos no correlacionados | Nee | 1 | Total Events Not Correlated:\s+(\d+) |
- Auditoría - Reglas de direccionamiento - Sucesos descartados
- Auditoría - Reglas de direccionamiento - Sucesos reenviados
- Auditoría - Reglas de direccionamiento - Sucesos no correlacionados
IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 2.0.0
En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.0.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Versión del agente | Nee | 1 | IBM\|WinCollect\|([^\.]+) |
| Agente de versión principal | Nee | 1 | IBM\|WinCollect\|([^\.]+) |
| ID de máquina | Sí | LEEF | src |
| Nombre del sistema operativo | Nee | LEEF | os |
- Promedio de velocidad de sucesos (EPS)
- Velocidad máxima de sucesos (EPS)
- Sucesos generados por CRE Doughnut
- Sucesos generados por la tabla de CRE
- Versiones principales del agente de WinCollect
- Versión del agente de WinCollect
- Versiones del sistema operativo de WinCollect
IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 1.2.0
El QID se ha actualizado para el widget de error de autenticación de Pulse.
La propiedad personalizada Estado del host se elimina y se sustituye por la propiedad personalizada Estado del sistema.
En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension V1.2.0.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Filtros de reglas anteriores | Nee | 1 | Previous Rule Description="([^"]+) |
| Notas de reglas anteriores | Nee | 1 | Previous Rule Notes="([^"]+) |
| QidMap Descripción | Nee | 1 | qDescription="([^"]+) qdescription=(.*?)\scatpipename |
| ID deQidMap | Nee | 1 | qId="(\d+)" qid=(\d+) |
| QidMap Nombre | Nee | 1 | qName="([^"]+) qname=(.*?)\srateshortwindow |
| Filtros de reglas | Nee | 1 | Updated Rule Description="([^\"]+) Rule Description="([^"]+) |
| ID de regla | Nee | 1 | id="(\d+)" ruleId="(\d+)" |
| Notas de regla | Nee | 1 | Updated Rule Notes="([^"]+) Rule Notes="([^"]+) |
| Estado del sistema | Nee | 1 | Sent\supdate\sstatus\sof\shost\s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\sto\s([^$]+) |
La tabla siguiente muestra las reglas que se actualizan en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.2.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Auditoría QRadar: Host de QRadar no disponible | Se ha actualizado para utilizar la propiedad personalizada de Estado del sistema en lugar de Estado del host. |
La tabla siguiente muestra las búsquedas guardadas que son nuevas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.2.0.
| Nombre | Descripción |
|---|---|
| Detalles de modificación de regla personalizada | Recupera la modificación realizada en reglas personalizadas (creación, actualización, supresión) y muestra la información relevante antes/después de la información. |
IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 1.1.1
El QID se ha actualizado para la regla personalizada Auditoría de QRadar: Varios errores de inicio de sesión desde el mismo origen y la búsqueda guardada Auditoría - Error de autenticación por nombre de usuario.
IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 1.1.0
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Mandato | Sí | 1 | CommandExecuted\]\s\:\s+([^\r\n]+) |
| Nombre de CRE | Sí | 1 2 |
Rule Name="([^\"]+) (\s+|Updated\s+)Rule Name="([^\"]+) |
| Estado de host | Sí | 1 | Sent\supdate\sstatus\sof\shost\s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\sto\s([^$]+) |
| Comentario de delito cerrado | Sí | 1 | Notes:\s((?:[^(\s+]|\s(?!\s*\())*) |
| Motivo de delito cerrado | Sí | 1 | Este delito se ha cerrado con la razón: \s([^.]*) |
| ID de delito | Sí | 1 | Properties\([\s]id="(\d+)" Properties\s\([\s]id="(\d+)" |
| Nombre de CRE anterior | Sí | 1 | Previous Rule Name="([^\"]+) |
En la tabla siguiente se muestran las reglas que son nuevas o actualizadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Auditoría QRadar: Número no habitual de delitos creados | Se activa cuando el número de delitos creados es un 40% superior o inferior en un periodo de 24 horas. La diferencia se puede ajustar para que coincida con el umbral deseado. |
La tabla siguiente muestra los informes que son nuevos o actualizados en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0.
| Nombre de informe | Buscar nombre y dependencias |
|---|---|
| Auditoría QRadar: informe de cierre de delito | Este informe muestra los motivos por los que se han cerrado delitos en QRadar. El contenido del informe se organiza utilizando las siguientes búsquedas de Actividad de registro y Actividad de red:
Nota: Edite esta búsqueda y las dependencias de búsqueda relevantes para refinar los resultados.
|
La tabla siguiente muestra los datos de referencia nuevos o actualizados en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Datos de referencia | pulse_imports | Parte del panel de control de Pulse. |
La tabla siguiente muestra las búsquedas guardadas que son nuevas o actualizadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0.
| Nombre | Descripción |
|---|---|
| Número de delitos creados | Búsqueda que recupera el número total de delitos cerrados en un periodo de 24 horas. |
| Auditoría QRadar: motivo del cierre de delitos | Búsqueda que recupera la razón por la que se han cerrado los delitos en QRadar. |
| Auditoría QRadar: principales motivos del cierre de delitos | Búsqueda agrupada por el motivo por el que se han cerrado los delitos. |
IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 1.0.0
La tabla siguiente muestra las propiedades personalizadas n IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Nombre de CRE | Sí Sí |
1 2 |
Rule Name="([^\"]+) (\s+|Updated\s+)Rule Name="([^\"]+) |
| Nombre de CRE anterior | Sí | 1 | Previous Rule Name="([^\"]+) |
| Mandato | Sí | 1 | CommandExecuted\]\s\:\s+([^\r\n]+) |
| Estado de host | Sí | 1 | Sent\supdate\sstatus\sof\shost\s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\sto\s([^$]+) |
| ID de búsqueda de API | Sí | 1 | PathInfo=\/ariel\/searches\/(\S{36})\/results |
| Búsqueda ejecutada | Sí | 1 | Filters:(.*?)\,\s+Columns |
En la tabla siguiente se muestran las reglas de IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Auditoría QRadar: Carga útil eliminada o modificada | Detecta si un mandato puede modificar los archivos de registro. |
| Regla | Auditoría QRadar: Varios errores de inicio de sesión desde el mismo origen | Detecta errores de autenticación repetidos desde la misma dirección IP de origen en la interfaz web o la CLI de QRadar . |
| Regla | Auditoría QRadar: Modificación potencial de archivo confidencial | Detecta si se accede a un archivo sensible con un editor de texto, o si se mueve o elimina a través de la CLI de QRadar . Edite esta regla para supervisar los archivos confidenciales y los dispositivos. |
| Regla | Auditoría QRadar: Hosts de QRadar | Añade direcciones IP de QRadar al conjunto de referencia Despliegue de QRadar – IP. |
| Regla | QRadar Auditoría: Cuenta compartida | Detecta si hay una cuenta compartida potencial que está conectada a QRadar. Añada direcciones IP de QRadar al conjunto de referencia QRadar Deployment-IP para excluirlas como direcciones IP de origen. |
| Regla | Auditoría QRadar: Host de QRadar no disponible | Supervisa el estado de los hosts gestionados de QRadar . |
La tabla siguiente muestra los informes en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0.
| Nombre de informe | Buscar nombre y dependencias |
|---|---|
| Auditoría QRadar - Visión general de las modificaciones | Búsquedas guardadas: Auditoría SIEM - Modificación de reglas personalizadas y Auditoría SIEM - Modificación de la configuración |
| Auditoría de QRadar - Actividad de autenticación de usuarios | Búsquedas guardadas: Auditoría SIEM - Autenticación correcta por nombre de usuario, Auditoría SIEM - Autenticación fallida por nombre de usuario y Auditoría SIEM - Actividad de autenticación de usuario |
| Auditoría QRadar - Errores y aviso del sistema | Búsqueda guardada: Auditoría SIEM - Notificaciones del sistema |
| Auditoría QRadar - Búsquedas ejecutadas | Búsquedas guardadas: Auditoría - Actividades de proceso de usuario y Auditoría - Actividades de proceso de usuario mediante API. |
La tabla siguiente muestra los datos de referencia en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Conjunto de referencia | Despliegue deQRadar | Lista de direcciones IP de QRadar , de SIEM Audit: QRadar Hosts. Se utiliza en SIEM Audit: Cuenta compartida. De forma predeterminada esta lista también contiene 127.0.0.1 y el rango asignado a las aplicaciones (169.254.3.1 hasta 169.254.3.10). Editar esta lista según sea necesario. |
La tabla siguiente muestra las búsquedas guardadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0.
| Nombre | Descripción |
|---|---|
| Auditoría-Actividad de autenticación de usuario | Esta búsqueda muestra los sucesos de autenticación en el sistema QRadar (Web y SSH). |
| Auditoría - Autenticación correcta por nombre de usuario | Esta búsqueda muestra los éxitos de autenticación en el sistema QRadar (Web y SSH). |
| Auditoría - Error de autenticación por nombre de usuario | Esta búsqueda muestra los errores de autenticación en el sistema QRadar (Web y SSH). |
| Auditoría-Modificación de la configuración | Esta búsqueda muestra las actualizaciones de configuración que se han realizado en el sistema QRadar . |
| Auditoría-Notificaciones del sistema | Esta búsqueda muestra los avisos y errores en el sistema QRadar . |
| Auditoría-Actividades de proceso de usuarios | Esta búsqueda muestra las búsquedas ejecutadas por los usuarios. |
| Auditoría - Actividades de proceso mediante API | Esta búsqueda muestra las búsquedas ejecutadas basadas en /ariel/searches. |