Security Analytics Self Monitoring

Utilice IBM Security QRadar Security Analytics Self Monitoring Content Extension para supervisar de cerca su QRadar despliegue.

Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central (https://www.ibm.com/support/fixcentral).

Esta extensión de contenido incluye uno o varios paneles de control de Pulse. Para obtener más información sobre los paneles de control de Pulse, consulte AplicaciónQRadar Pulse.

IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido

IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 2.2.2

En la tabla siguiente se muestran las reglas que son nuevas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.2.

Tabla 1. Nuevas reglas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.2
Tipo Nombre Descripción
Regla Se ha inhabilitado una propiedad personalizada Se desencadena cuando una expresión de propiedad personalizada está inhabilitada debido a problemas de rendimiento.
Nota: Esta regla se puede ajustar para habilitar las notificaciones de correo electrónico.

(Volver arriba)

IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 2.2.1

Los siguientes widgets de Pulse son nuevos o se han actualizado en IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.1.

  • Supervisión deQRadar
  • QRadar Monitoring-Delitos

(Volver arriba)

IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 2.2.0

La tabla siguiente muestra las reglas que son nuevas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0.

Tabla 2. Nuevas reglas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0
Tipo Nombre Descripción
Regla Auditoría deQRadar : reglas CRE costosas Se desencadena cuando las reglas de QRadar son costosas. Optimice estas reglas para reducir la carga en CRE y reducir la posibilidad de que CRE no correlacione algunos sucesos.
Regla Auditoría deQRadar : Propiedades personalizadas costosas Se desencadena cuando las propiedades personalizadas de QRadar son costosas. Optimice estas propiedades personalizadas para reducir la carga en el análisis y reducir la posibilidad de sucesos no analizados.
Regla Auditoría deQRadar : orígenes de registro costosos Se desencadena cuando los orígenes de registro de QRadar son costosos. Optimice estos orígenes de registro/extensiones de origen de registro para reducir la carga en el análisis y reducir la posibilidad de sucesos sin analizar.
Regla Auditoría deQRadar : alta utilización de CRE Se desencadena cuando se alcanza una alta utilización de CRE. Si la carga de CRE sigue creciendo, se alcanzará un punto de saturación y CRE no correlacionará algunos sucesos.
Regla QRadar Auditoría: alta utilización de análisis Se desencadena cuando se alcanza una alta utilización de análisis. Si la carga de análisis continúa creciendo, se alcanzará un punto de saturación y algunos sucesos no se analizarán ni normalizarán.

En la tabla siguiente se muestran las propiedades personalizadas que son nuevas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0.

Tabla 3. Nuevas propiedades personalizadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0
Nombre Optimizada Grupo de capturas Expresión regular
Elemento 1 Elemento = (\S +)
ID de métrica 1 MetricID=(\S+)

Se ha añadido un panel de control de pulsaciones denominado Análisis y supervisión de CRE a IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0. Este panel de instrumentos es una representación visual de la utilización de CRE y análisis por parte de los hosts.

(Volver arriba)

IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 2.1.0

La tabla siguiente muestra las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.1.0.

Tabla 4. Propiedades personalizadas nuevas y actualizadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.1.0
Nombre Optimizada Grupo de capturas Expresión regular
ID de delito 1 delito: (\d +)
Propietario del delito Nee 1 Usuario: \s (. *?) \shas\sestado
Los siguientes widgets de Pulse son nuevos o se han actualizado en IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.1.0.
  • Delito asignado
  • La columna ID de delito se ha añadido al widget Razón de delito cerrado

(Volver arriba)

IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 2.0.1

La tabla siguiente muestra las propiedades personalizadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.1.

Tabla 5. Propiedades personalizadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.1
Nombre Optimizada Grupo de capturas Expresión regular
Nombre de CRE 1 Rule Name=\"([^\\\"]+)
Total de sucesos descartados Nee 1 Total Events Dropped:\s+(\d+)
Total de sucesos reenviados Nee 1 Total Events Forwarded:\s+(\d+)
Total de sucesos no correlacionados Nee 1 Total Events Not Correlated:\s+(\d+)
Los siguientes widgets de Pulse son nuevos en IBM Security QRadar Product Name Content Extension 2.0.1.
  • Auditoría - Reglas de direccionamiento - Sucesos descartados
  • Auditoría - Reglas de direccionamiento - Sucesos reenviados
  • Auditoría - Reglas de direccionamiento - Sucesos no correlacionados

(Volver arriba)

IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 2.0.0

En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.0.

Tabla 6. Propiedades personalizadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.0
Nombre Optimizada Grupo de capturas Expresión regular
Versión del agente Nee 1 IBM\|WinCollect\|([^\.]+)
Agente de versión principal Nee 1 IBM\|WinCollect\|([^\.]+)
ID de máquina LEEF src
Nombre del sistema operativo Nee LEEF os
Los siguientes widgets de Pulse son nuevos en IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.0.
  • Promedio de velocidad de sucesos (EPS)
  • Velocidad máxima de sucesos (EPS)
  • Sucesos generados por CRE Doughnut
  • Sucesos generados por la tabla de CRE
  • Versiones principales del agente de WinCollect
  • Versión del agente de WinCollect
  • Versiones del sistema operativo de WinCollect

(Volver arriba)

IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 1.2.0

El QID se ha actualizado para el widget de error de autenticación de Pulse.

La propiedad personalizada Estado del host se elimina y se sustituye por la propiedad personalizada Estado del sistema.

En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension V1.2.0.

Tabla 7. Propiedades personalizadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension V1.2.0
Nombre Optimizada Grupo de capturas Expresión regular
Filtros de reglas anteriores Nee 1 Previous Rule Description="([^"]+)
Notas de reglas anteriores Nee 1 Previous Rule Notes="([^"]+)
QidMap Descripción Nee 1 qDescription="([^"]+)

qdescription=(.*?)\scatpipename

ID deQidMap Nee 1 qId="(\d+)"

qid=(\d+)

QidMap Nombre Nee 1 qName="([^"]+)

qname=(.*?)\srateshortwindow

Filtros de reglas Nee 1 Updated Rule Description="([^\"]+)

Rule Description="([^"]+)

ID de regla Nee 1 id="(\d+)"

ruleId="(\d+)"

Notas de regla Nee 1 Updated Rule Notes="([^"]+)

Rule Notes="([^"]+)

Estado del sistema Nee 1 Sent\supdate\sstatus\sof\shost\s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\sto\s([^$]+)

La tabla siguiente muestra las reglas que se actualizan en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.2.0.

Tabla 8. Reglas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.2.0
Tipo Nombre Descripción
Regla Auditoría QRadar: Host de QRadar no disponible Se ha actualizado para utilizar la propiedad personalizada de Estado del sistema en lugar de Estado del host.

La tabla siguiente muestra las búsquedas guardadas que son nuevas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.2.0.

Tabla 9. Búsquedas guardadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.2.0
Nombre Descripción
Detalles de modificación de regla personalizada Recupera la modificación realizada en reglas personalizadas (creación, actualización, supresión) y muestra la información relevante antes/después de la información.

(Volver arriba)

IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 1.1.1

El QID se ha actualizado para la regla personalizada Auditoría de QRadar: Varios errores de inicio de sesión desde el mismo origen y la búsqueda guardada Auditoría - Error de autenticación por nombre de usuario.

(Volver arriba)

IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 1.1.0

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0.

Tabla 10. Propiedades personalizadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0
Nombre Optimizada Grupo de capturas Expresión regular
Mandato 1 CommandExecuted\]\s\:\s+([^\r\n]+)
Nombre de CRE 1

2

Rule Name="([^\"]+)

(\s+|Updated\s+)Rule Name="([^\"]+)

Estado de host 1 Sent\supdate\sstatus\sof\shost\s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\sto\s([^$]+)
Comentario de delito cerrado 1 Notes:\s((?:[^(\s+]|\s(?!\s*\())*)
Motivo de delito cerrado 1 Este delito se ha cerrado con la razón: \s([^.]*)
ID de delito 1 Properties\([\s]id="(\d+)"

Properties\s\([\s]id="(\d+)"

Nombre de CRE anterior 1 Previous Rule Name="([^\"]+)

En la tabla siguiente se muestran las reglas que son nuevas o actualizadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0.

Tabla 11. Reglas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0
Tipo Nombre Descripción
Regla Auditoría QRadar: Número no habitual de delitos creados Se activa cuando el número de delitos creados es un 40% superior o inferior en un periodo de 24 horas. La diferencia se puede ajustar para que coincida con el umbral deseado.

La tabla siguiente muestra los informes que son nuevos o actualizados en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0.

Tabla 12. Informes en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0
Nombre de informe Buscar nombre y dependencias
Auditoría QRadar: informe de cierre de delito Este informe muestra los motivos por los que se han cerrado delitos en QRadar. El contenido del informe se organiza utilizando las siguientes búsquedas de Actividad de registro y Actividad de red:
  • Auditoría QRadar: motivo del cierre de delitos
  • Auditoría QRadar: principales motivos del cierre de delitos
Nota: Edite esta búsqueda y las dependencias de búsqueda relevantes para refinar los resultados.

La tabla siguiente muestra los datos de referencia nuevos o actualizados en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0.

Tabla 13. Datos de referencia en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0
Tipo Nombre Descripción
Datos de referencia pulse_imports Parte del panel de control de Pulse.

La tabla siguiente muestra las búsquedas guardadas que son nuevas o actualizadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0.

Tabla 14. Búsquedas guardadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0
Nombre Descripción
Número de delitos creados Búsqueda que recupera el número total de delitos cerrados en un periodo de 24 horas.
Auditoría QRadar: motivo del cierre de delitos Búsqueda que recupera la razón por la que se han cerrado los delitos en QRadar.
Auditoría QRadar: principales motivos del cierre de delitos Búsqueda agrupada por el motivo por el que se han cerrado los delitos.

(Volver arriba)

IBM Seguridad QRadar Análisis de seguridad Autocontrol Extensión de contenido 1.0.0

La tabla siguiente muestra las propiedades personalizadas n IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0.

Tabla 15. Propiedades personalizadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0
Nombre Optimizada Grupo de capturas Expresión regular
Nombre de CRE

1

2

Rule Name="([^\"]+)

(\s+|Updated\s+)Rule Name="([^\"]+)

Nombre de CRE anterior 1 Previous Rule Name="([^\"]+)
Mandato 1 CommandExecuted\]\s\:\s+([^\r\n]+)
Estado de host 1 Sent\supdate\sstatus\sof\shost\s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\sto\s([^$]+)
ID de búsqueda de API 1 PathInfo=\/ariel\/searches\/(\S{36})\/results
Búsqueda ejecutada 1 Filters:(.*?)\,\s+Columns

En la tabla siguiente se muestran las reglas de IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0.

Tabla 16. Reglas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0
Tipo Nombre Descripción
Regla Auditoría QRadar: Carga útil eliminada o modificada Detecta si un mandato puede modificar los archivos de registro.
Regla Auditoría QRadar: Varios errores de inicio de sesión desde el mismo origen Detecta errores de autenticación repetidos desde la misma dirección IP de origen en la interfaz web o la CLI de QRadar .
Regla Auditoría QRadar: Modificación potencial de archivo confidencial Detecta si se accede a un archivo sensible con un editor de texto, o si se mueve o elimina a través de la CLI de QRadar . Edite esta regla para supervisar los archivos confidenciales y los dispositivos.
Regla Auditoría QRadar: Hosts de QRadar Añade direcciones IP de QRadar al conjunto de referencia Despliegue de QRadar – IP.
Regla QRadar Auditoría: Cuenta compartida Detecta si hay una cuenta compartida potencial que está conectada a QRadar. Añada direcciones IP de QRadar al conjunto de referencia QRadar Deployment-IP para excluirlas como direcciones IP de origen.
Regla Auditoría QRadar: Host de QRadar no disponible Supervisa el estado de los hosts gestionados de QRadar .

La tabla siguiente muestra los informes en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0.

Tabla 17. Informes en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0
Nombre de informe Buscar nombre y dependencias
Auditoría QRadar - Visión general de las modificaciones Búsquedas guardadas: Auditoría SIEM - Modificación de reglas personalizadas y Auditoría SIEM - Modificación de la configuración
Auditoría de QRadar - Actividad de autenticación de usuarios Búsquedas guardadas: Auditoría SIEM - Autenticación correcta por nombre de usuario, Auditoría SIEM - Autenticación fallida por nombre de usuario y Auditoría SIEM - Actividad de autenticación de usuario
Auditoría QRadar - Errores y aviso del sistema Búsqueda guardada: Auditoría SIEM - Notificaciones del sistema
Auditoría QRadar - Búsquedas ejecutadas Búsquedas guardadas: Auditoría - Actividades de proceso de usuario y Auditoría - Actividades de proceso de usuario mediante API.

La tabla siguiente muestra los datos de referencia en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0.

Tabla 18. Datos de referencia en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0
Tipo Nombre Descripción
Conjunto de referencia Despliegue deQRadar Lista de direcciones IP de QRadar , de SIEM Audit: QRadar Hosts. Se utiliza en SIEM Audit: Cuenta compartida. De forma predeterminada esta lista también contiene 127.0.0.1 y el rango asignado a las aplicaciones (169.254.3.1 hasta 169.254.3.10). Editar esta lista según sea necesario.

La tabla siguiente muestra las búsquedas guardadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0.

Tabla 19. Búsquedas guardadas en IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0
Nombre Descripción
Auditoría-Actividad de autenticación de usuario Esta búsqueda muestra los sucesos de autenticación en el sistema QRadar (Web y SSH).
Auditoría - Autenticación correcta por nombre de usuario Esta búsqueda muestra los éxitos de autenticación en el sistema QRadar (Web y SSH).
Auditoría - Error de autenticación por nombre de usuario Esta búsqueda muestra los errores de autenticación en el sistema QRadar (Web y SSH).
Auditoría-Modificación de la configuración Esta búsqueda muestra las actualizaciones de configuración que se han realizado en el sistema QRadar .
Auditoría-Notificaciones del sistema Esta búsqueda muestra los avisos y errores en el sistema QRadar .
Auditoría-Actividades de proceso de usuarios Esta búsqueda muestra las búsquedas ejecutadas por los usuarios.
Auditoría - Actividades de proceso mediante API Esta búsqueda muestra las búsquedas ejecutadas basadas en /ariel/searches.

(Volver arriba)