Casos de uso de nube híbrida

Utilice la IBM QRadar Extensión de contenido para casos de uso de nube híbrida para supervisar de cerca su implementación de nube híbrida.

Acerca de los casos de uso de IBM Security QRadar Content Extension for Hybrid Cloud

IBM Security QRadar Content Extension for Hybrid Cloud Use Cases añade varias reglas y búsquedas guardadas que se centran en detectar actividades de virtualización.

Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Seguridad QRadar Extensión de contenido para casos de uso de nube híbrida 2.3.2

La siguiente tabla muestra las reglas que son nuevas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.3.2.

Tabla 1. Reglas en IBM Seguridad QRadar Extensión de contenido para casos de uso de nube híbrida 2.3.2
Tipo Nombre Descripción
Regla Los registros se han suprimido/inhabilitado o detenido Esta regla se activa cuando se eliminan, desactivan o detienen registros.
Regla Rol de administrador añadido para Azure Esta regla detecta el rol admin añadido para Azure.

La siguiente tabla muestra las propiedades de eventos personalizados en IBM Seguridad QRadar Extensión de contenido para casos de uso de nube híbrida 2.3.2.

Nota: Las propiedades personalizadas que se incluyen en la tabla siguiente son marcadores de posición. Puede descargar otras extensiones de contenido que incluyen las propiedades personalizadas con estos nombres o puede crear las suyas propias.
Tabla 2. Propiedades de eventos personalizados en IBM Seguridad QRadar Extensión de contenido para casos de uso de nube híbrida 2.3.2
Propiedad personalizada Forceparse Descripción UUID Se encuentra en
Gravedad de alerta TRUE Extracción personalizada por defecto de la gravedad de la alerta a partir de la carga útil DSM cfa63d4b-ee3c-40b6-bb3b-1913a35cdb23

Amazon AWS Azure

(Volver arriba)

IBM Extensión de contenido de seguridad QRadar para casos de uso de nube híbrida 2.3.1

En la tabla siguiente se muestran las reglas que son nuevas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.3.1.

Tabla 3. Reglas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.3.1
Tipo Nombre Descripción
Regla Rol de administrador añadido para Azure Detecta el rol de administrador añadido para Azure.

Las propiedades personalizadas de la tabla siguiente que son nuevas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.3.1.

Nombre Optimizada Descripción
Valor nuevo de atributo Nee Extracción personalizada predeterminada de Valor nuevo de atributo desde la carga útil de DSM.

(Volver arriba)

IBM Extensión de contenido de seguridad QRadar para casos de uso de nube híbrida 2.3.0

El filtro de regla Omisión de autenticación de multifactores se actualiza para utilizar la función lower .

La regla Los registros se han suprimido/inhabilitado o detenido se ha actualizado para que sea más genérica para capturar otros dispositivos de nube.

IBM Extensión de contenido de seguridad QRadar para casos de uso de nube híbrida 2.2.1

En la tabla siguiente se muestran las reglas y los bloques de construcción que son nuevos o actualizados en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1.

Tabla 4. Reglas y bloques de construcción en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1
Tipo Nombre Descripción
Bloque de construcción BB:BehaviorDefinition: Asignación de funciones de gestión añadida (Office 365) Identifica cuándo se ha asignado un rol de gestión a un grupo de roles de gestión, política de asignación de roles de gestión, usuario o grupo de seguridad universal (USG).
Bloque de construcción BB:BehaviorDefinition: Asignación de funciones de administración eliminada (Office 365) Identifica cuándo se ha eliminado un rol de gestión de un grupo de roles de gestión, una política de asignación de roles de gestión, un usuario o un grupo de seguridad universal (USG).
Bloque de construcción BB:CategoryDefinition: Eventos de acceso a objetos Edite este componente básico para incluir todas las categorías de sucesos relacionados con el acceso a objetos (archivo, carpeta, etc.).
Bloque de construcción BB:CategoryDefinition: Sucesos de descarga de objetos Edite este componente básico para incluir todos los objetos (archivo, carpeta, etc.) y descargar categorías de sucesos relacionados.
Bloque de construcción BB:CategoryDefinition: Sucesos de subida de objetos Edite este componente básico para incluir todos los objetos (archivo, carpeta, etc.) que cargan categorías de sucesos relacionados.
Bloque de construcción BB:BehaviorDefinition: Administración de virtualización regular Define la actividad de administración del entorno virtual regular como, por ejemplo, la gestión de máquinas y la gestión de derechos.
Regla Los registros se han suprimido/inhabilitado o detenido Se desencadena cuando se suprimen, inhabilitan o detienen registros.
Regla Misma política de gestión añadida y suprimida en un breve periodo de tiempo (Office 365) Se desencadena cuando hay varias anomalías de autenticación en los sistemas de virtualización o nube desde la misma dirección de origen.

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1.

Tabla 5. Propiedades personalizadas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1
Nombre Optimizada
Carga de trabajo afectada
Nombre de política

En la tabla siguiente se muestran los informes que son nuevos en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1.

Tabla 6. Informes en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1
Nombre de informe Descripción
Office 365: Actividad de archivos - Mensual Búsqueda guardada: Office 365: Actividad de archivo
Office 365: Actividad de archivos - Semanal Búsqueda guardada: Office 365: Actividad de archivo
Office 365: Incidentes que han afectado el estado de una carga de trabajo de Office 365 - Mensual Búsqueda guardada: Office 365: Incidencias que han afectado al estado de una carga de trabajo de Office 365
Office 365: Incidentes que han afectado el estado de una carga de trabajo de Office 365 - Semanal Búsqueda guardada: Office 365: Incidencias que han afectado al estado de una carga de trabajo de Office 365

La tabla siguiente muestra las búsquedas guardadas que son nuevas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1.

Tabla 7. Búsquedas guardadas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1
Nombre Descripción
Office365: Actividad de archivo Describe los sucesos de actividad de archivos de Office 365.
Office 365: Incidentes que han afectado el estado de una carga de trabajo de Office 365 Describe las incidencias que han afectado al estado de una carga de trabajo de Office 365

(Volver arriba)

IBM Extensión de contenido de seguridad QRadar para casos de uso de nube híbrida 2.2.0

En la tabla siguiente se muestran las reglas y los bloques de construcción que son nuevos o actualizados en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0.

Tabla 8. Reglas y bloques de construcción en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0
Tipo Nombre Descripción
Bloque de construcción BB: AWS Cloud: Se ha denegado la solicitud de API Define las solicitudes pi denegadas (AWS).
Bloque de construcción BB:BehaviourDefinition: Modificación en Perfil de Instancia (AWS) Define un cambio en el valor del perfil de instancia en AWS. Un perfil de instancia contiene un rol y el rol se puede cambiar a voluntad. Por ejemplo, un "Perfil de instancia restringida" con un "Rol restringido" puede cambiarse para que en su lugar tenga un "Rol de administración". El nombre de perfil de instancia no cambia en este caso, lo que es más difícil de notar.
Bloque de construcción BB:DeviceDefinition: Cloud Se han añadido más dispositivos al bloque de construcción.
Regla Múltiples anomalías de inicio de sesión de cloud híbrido de diferentes IP de origen Se desencadena cuando un usuario no puede iniciar sesión en una plataforma en la nube 25 veces en dos minutos desde distintas direcciones IP de origen.
Regla Los registros se han suprimido/inhabilitado o detenido (AWS) Se desencadena cuando hay alertas en registros AWS de Amazon que se están suprimiendo, inhabilitando o deteniendo.
Regla Varias solicitudes de API fallidas desde la misma IP de origen (AWS) Se desencadena cuando al menos 10 solicitudes de API fallidas se han iniciado desde la misma IP de origen en dos minutos.
Regla Varias solicitudes de API fallidas del mismo nombre de usuario (AWS) Se desencadena cuando al menos 10 solicitudes de API fallidas se han iniciado desde el mismo nombre de usuario en dos minutos.
Regla Cambio potencial en configuraciones de registro de seguimiento de AWS Se desencadena cuando hay alertas sobre cambios de configuración en los registros de Cloud Trail.
Regla Escalamiento de privilegios potencial a través del perfil de instancia (AWS) Se desencadena cuando se realiza una acción de administración después de que se haya modificado un perfil de instancia de AWS . Un usuario puede cambiar un perfil de instancia de AWS para asignar un rol diferente. Si una actividad de administración sigue esta acción, puede indicar un suceso de escalamiento de privilegios potencial.
Regla Regla de seguridad creada o suprimida (Azure) Se desencadena cuando un usuario con pocos privilegios crea o suprime una regla de seguridad. Esto puede indicar que un atacante crea o suprime una regla de seguridad para otorgar acceso o denegar el acceso a una máquina virtual o recurso.

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0.

Tabla 9. Propiedades personalizadas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0
Nombre Optimizada Descripción
usuario federado Nee Esta propiedad es un marcador para la extracción personalizada predeterminada de Usuario federado de las cargas útiles de DSM.
Nombre de grupo Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de grupo de las cargas útiles de DSM.
Pasarela de red local Nee Esta propiedad es un marcador para la extracción personalizada predeterminada de Pasarela de red local de las cargas útiles de DSM.
Interfaz de red Nee Esta propiedad es un marcador para la extracción personalizada predeterminada de Interfaz de red de las cargas útiles de DSM.
Grupo de seguridad de red Nee Esta propiedad es un marcador para la extracción personalizada predeterminada de Grupo de seguridad de red de las cargas útiles de DSM.
Observador de red Nee Esta propiedad es un marcador para la extracción personalizada predeterminada de Network Watcher de las cargas útiles de DSM.
Perfil Esta propiedad es un marcador para la extracción personalizada predeterminada de Perfil de las cargas útiles de DSM.
Regla de seguridad Nee Esta propiedad es un marcador para la extracción personalizada predeterminada de Regla de seguridad de las cargas útiles de DSM.
UserType Esta propiedad es un marcador para la extracción personalizada predeterminada de UserType de las cargas útiles de DSM.
red virtual Nee Esta propiedad es un marcador para la extracción personalizada predeterminada de Red virtual desde las cargas útiles de DSM.
ID de VPC Esta propiedad es un marcador para la extracción personalizada predeterminada de ID de VPC de las cargas útiles de DSM.

La tabla siguiente muestra los conjuntos de referencia que son nuevos en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0.

Tabla 10. Conjuntos de referencia en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0
Tipo Nombre
Conjunto de referencia AWS - sucesos de auditoría
Conjunto de referencia AWS - Sucesos de VPC

En la tabla siguiente se muestran los informes que son nuevos en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0.

Tabla 11. Informes en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0
Nombre de informe Descripción
Sucesos de auditoría de AWS: mensual Proporciona mayor supervisión y tendencias de las actividades de auditoría de AWS.
Sucesos de auditoría de AWS: semanal Proporciona mayor supervisión y tendencias de las actividades de auditoría de AWS.
AWS Inicios de sesión de consola erróneos de usuarios federados: mensual Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS.
AWS Inicios de sesión de consola erróneos de usuarios federados: semanal Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS.
Inicios de sesión de consola erróneos de usuarios no federados de AWS: mensual Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS.
Inicios de sesión de consola erróneos de usuarios no federados de AWS: semanal Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS.
Auditoría de cambios de política de AWS: Mensual Proporciona mayor supervisión y tendencias de las actividades de cambio de políticas de AWS.
Auditoría de cambios de política de AWS: Semanal Proporciona mayor supervisión y tendencias de las actividades de cambio de políticas de AWS.
Ingresos de grupos de seguridad de AWS: Mensual Proporciona mayor supervisión y tendencias de las actividades de ingreso a grupos de seguridad de AWS.
Ingresos de grupos de seguridad de AWS: Semanal Proporciona mayor supervisión y tendencias de las actividades de ingreso a grupos de seguridad de AWS.
AWS Inicios de sesión de consola correctos de usuarios federados: mensual Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS.
AWS Inicios de sesión de consola correctos de usuarios federados: semanal Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS.
Inicios de sesión de consola correctos de usuarios no federados de AWS: mensual Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS.
Inicios de sesión de consola correctos de usuarios no federados de AWS: semanal Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS.
Auditoría de sucesos VPC de AWS: Mensual Proporciona tendencias para los sucesos de la nube privada virtual (Virtual Private Cloud) de Amazon.
Auditoría de sucesos VPC de AWS: Semanal Proporciona tendencias para los sucesos de la nube privada virtual (Virtual Private Cloud) de Amazon.
Grupo de seguridad de red de Azure creado o actualizado - Mensual Proporciona mayor supervisión y tendencias de los grupos de seguridad de Azure.
Grupo de seguridad de red de Azure creado o actualizado - Semanal Proporciona mayor supervisión y tendencias de los grupos de seguridad de Azure.
Azure Regla de seguridad creada, actualizada o suprimida-Mensual Proporciona mayor supervisión y tendencias de las reglas de seguridad de Azure.
Azure Regla de seguridad creada, actualizada o suprimida-Semanal Proporciona mayor supervisión y tendencias de las reglas de seguridad de Azure.
Red virtual de Azure creada o actualizada - Mensual Proporciona mayor supervisión y tendencias de las redes virtuales de Azure.
Red virtual de Azure creada o actualizada - Semanal Proporciona mayor supervisión y tendencias de las redes virtuales de Azure.
Conexiones virtuales de aplicación web de Azure suprimidas - Mensual Proporciona mayor supervisión y tendencias de las conexiones virtuales de aplicación web de Azure.
Conexiones virtuales de aplicación web de Azure suprimidas - Semanal Proporciona mayor supervisión y tendencias de las conexiones virtuales de aplicación web de Azure.
Virtualización-Auditoría de grupo-Mensual Proporciona una mayor supervisión y tendencias de las actividades de auditoría de grupo de nube.
Virtualización-Auditoría de grupo-Semanal Proporciona una mayor supervisión y tendencias de las actividades de auditoría de grupo de nube.
Virtualización-Creaciones de roles, supuestas y actualizaciones-Mensual Proporciona una mayor supervisión y tendencias de las actividades de rol de Cloud.
Virtualización-Creaciones de roles, supuestas y actualizaciones-Semanal Proporciona una mayor supervisión y tendencias de las actividades de rol de Cloud.
Virtualización-Cuenta de usuario creada-Mensual Proporciona una mayor supervisión y tendencia de las actividades de creación de cuentas de usuario de Cloud.
Virtualización-Cuenta de usuario creada-Semanal Proporciona una mayor supervisión y tendencia de las actividades de creación de cuentas de usuario de Cloud.

La tabla siguiente muestra las búsquedas guardadas que son nuevas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0.

Tabla 12. Búsquedas guardadas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0
Nombre Descripción
Sucesos de auditoría de AWS Esta búsqueda guardada se utiliza en los informes Evento de auditoría .
AWS Inicios de sesión de consola erróneos de usuarios federados: agrupados por nombre de usuario e IP de origen Esta búsqueda guardada se utiliza en los informes Usuario federado de inicios de sesión fallidos de la consola .
AWS - Inicios de sesión de consola erróneos de usuarios no federados: agrupados por nombre de usuario e IP de origen Esta búsqueda guardada se utiliza en los informes Inicios de sesión de consola fallidos no federados .
Auditoría de cambio de política deAWS Esta búsqueda guardada se utiliza en los informes Cambio de política .
Ingresos de grupos de seguridad de AWS Esta búsqueda guardada se utiliza en los informes de Ingress de grupo de seguridad .
AWS Inicios de sesión de consola correctos de usuarios federados: agrupados por nombre de usuario e IP de origen Esta búsqueda guardada se utiliza en los informes Usuarios federados de inicios de sesión de consola satisfactorios .
AWS Inicios de sesión de consola correctos de usuarios no federados: agrupados por nombre de usuario e IP de origen Esta búsqueda guardada se utiliza en los informes Inicios de sesión de consola satisfactorios no federados .
Auditoría de sucesos VPC de AWS Esta búsqueda guardada se utiliza en los informes de Auditoría de sucesos de VPC .
Grupo de seguridad de red deAzure creado o actualizado Esta búsqueda guardada se utiliza en los informes Grupo de seguridad creado o actualizado .
Azure Regla de seguridad creada, actualizada o suprimida Esta búsqueda guardada se utiliza en los informes Regla de seguridad creada, actualizada o suprimida .
Red virtual deAzure creada o actualizada Esta búsqueda guardada se utiliza en los informes Red virtual creada o actualizada .
Conexiones de red virtual de aplicaciones webAzure suprimidas Esta búsqueda guardada se utiliza en los informes Conexiones de red virtual de aplicaciones web suprimidas .
Virtualización-Auditoría de cambios de grupo Esta búsqueda guardada se utiliza en los informes Cambios de grupo .
Virtualización-Creaciones de roles, supuestas y actualizaciones Esta búsqueda guardada se utiliza en los informes Rol .
Virtualización-Cuenta de usuario creada Esta búsqueda guardada se utiliza en los informes Cuenta de usuario creada .

(Volver arriba)

IBM Extensión de contenido de seguridad QRadar para casos de uso de nube híbrida 2.1.0

En la tabla siguiente se muestran las reglas y los bloques de construcción que son nuevos o actualizados en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.1.0.

Tabla 13. Reglas y bloques de construcción en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.1.0
Tipo Nombre Descripción
Bloque de construcción BB:DeviceDefinition: Cloud Define todos los orígenes de nube del sistema.
Regla Anomalías de múltiples inicios de sesión de nube híbrida desde el mismo origen Se desencadena cuando hay varias anomalías de autenticación en los sistemas de virtualización o nube desde la misma dirección de origen.
Regla Anomalías de múltiples inicios de sesión de nube híbrida desde el mismo nombre de usuario Se desencadena cuando hay varias anomalías de autenticación en los sistemas de virtualización o nube desde el mismo nombre de usuario.

(Volver arriba)

IBM Extensión de contenido de seguridad QRadar para casos de uso de nube híbrida 2.0.0

Esta extensión de contenido se ha renombrado de IBM Security QRadar Virtualized Environment Content Extension a IBM Security QRadar Content Extension for Hybrid Cloud Use Cases.

En la tabla siguiente se muestran las propiedades de suceso personalizadas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases V2.0.0.

Nota: Las propiedades personalizadas que se incluyen en la tabla siguiente son marcadores de posición. Puede descargar otras extensiones de contenido que incluyen las propiedades personalizadas con estos nombres o puede crear las suyas propias.
Tabla 14. Propiedades de sucesos personalizadas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0
Propiedad personalizada Se encuentra en
ID de clave de acceso Amazon AWS
Gravedad de alerta
Distintivos de auditoría
MFA utilizada
ID de objeto Azure
ObjectName Microsoft Office 365
ObjectType
Búsqueda ejecutada Microsoft Office 365
ID de clave de acceso de destino Amazon AWS
ID de usuario de destino Azure
ID de usuario Azure
UserType Amazon AWS
ID de volumen Amazon AWS

En la tabla siguiente se muestran las reglas y los bloques de construcción que son nuevos o actualizados en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0.

Tabla 15. Reglas y bloques de construcción en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0
Tipo Nombre Descripción
Bloque de construcción BB:BehaviorDefinition: Creación de clave de acceso para otro usuario (AWS) Define un usuario que crea una clave de acceso para otro usuario. En AWS, un usuario con permiso de iam:CreateAccessKey puede crear claves de acceso para un usuario al que tienen acceso. Un atacante puede potencialmente obtener acceso a un usuario administrativo. Las claves de acceso de AWS son credenciales utilizadas para solicitudes de AWS CLI o API.
Bloque de construcción BB:BehaviorDefinition: Exfiltración de credenciales en Amazon GuardDuty Define cuándo se detecta la exfiltración de credenciales en Amazon GuardDuty.
Bloque de construcción BB:BehaviorDefinition: Creación de políticas predeterminadas (AWS) Define cuándo un usuario ha creado una nueva versión de política y establecerla en la versión predeterminada (actual). En AWS, un usuario con el permiso iam:CreatePolicyVersion puede sobrescribir una política existente, creando una nueva versión superpuesta. Un atacante puede asignar los privilegios más altos o revocar los permisos de gestores de seguridad que son técnicas de escalamiento de privilegios y de evasión de defensa.
Bloque de construcción BB:BehaviorDefinition: Modificación de versión de política predeterminada (AWS) Define cuándo se cambia la versión de política predeterminada para un usuario. En AWS, un usuario con el permiso iam:SetDefaultPolicyVersion puede cambiar la política a una versión diferente, que se denomina versión de política predeterminada (actual). Esto requiere que la versión de política se haya rellenado previamente, ya que el usuario no tiene permiso para reescribir la política.

Por ejemplo, una política denominada Ejemplo-Política tiene un historial de 7 versiones. La versión predeterminada (actual) es v.7 con derechos limitados, mientras que v.1 tenía derechos administrativos. Al volver a conmutar la política a v.1, el atacante ha recuperado privilegios administrativos. Esto puede ser potencialmente una actividad de escalamiento de privilegios. Además, el atacante puede modificar cualquier política a la que tenga acceso, lo que el atacante también puede utilizar para revocar privilegios de los gestores de seguridad como técnica de evasión de defensa.

Bloque de construcción BB:BehaviorDefinition: Sucesos de virtualización de gravedad media o alta Define sucesos de gravedad media y alta en un entorno de virtualización. Los indicadores siguientes se han utilizado como base para definir cada nivel de gravedad.
  • Bajo / De 0 a 3,9
  • Medio / De 4 a 6,9
  • Alto / De 7 a 10

Ajuste los umbrales de acuerdo con sus necesidades.

En Azure, la gravedad del suceso se basa en el Azure Security Center y Azure Defender. Las alertas que se muestran en el entorno dependen de los recursos y servicios, así como de la configuración personalizada.

En AWS GuardDuty, las definiciones siguientes definen la gravedad:

  • Bajo: Actividades sospechosas que se han intentado, pero no han comprometido el sistema.
  • Media: Actividades sospechosas que pueden haber comprometido el sistema.
  • Alto: Las actividades sospechosas que han comprometido el sistema y los recursos se están utilizando.
Bloque de construcción BB:BehaviorDefinition: Administración de virtualización regular Define la actividad de administración de entorno virtual habitual, como la gestión de máquinas y la gestión de derechos.
Bloque de construcción BB:BehaviorDefinition: Rol asignado a un recurso con identidad gestionada (Azure) Define cuándo se asigna un rol a una instancia de recurso de Azure con identidad gestionada a otro recurso. Los recursos con identidad gestionada pueden acceder y gestionar otros recursos a través de Azure Active Directory Authentication.
Bloque de construcción BB:BehaviorDefinition: Actividades sospechosas de virtualización Define actividades de virtualización sospechosas.
Bloque de construcción BB:BehaviorDefinition: Volumen detectado y conectado en la misma máquina Detecta un volumen que se desconecta de una máquina y se vuelve a conectar a esa máquina dentro de una hora.
Bloque de construcción BB:CategoryDefinition: Objeto de nube compartido (O365) Define la categoría de compartición de políticas en Office 365, como por ejemplo la política relativa al calendario, los contactos y el correo electrónico.
Bloque de construcción BB:CategoryDefinition: Actualización de configuración de red en máquinas virtuales Este bloque de construcción se ha eliminado de la extensión de contenido.
Bloque de construcción BB:CategoryDefinition: Cambio de configuración de máquina virtual El filtro de regla de este bloque de construcción se ha actualizado.
Regla Tarea de administración y exfiltración de credenciales del mismo usuario Se activa cuando se produce una alerta de exfiltración de credenciales en un intervalo de tiempo breve antes o después de que se haya observado una tarea de administración, lo que podría indicar que el atacante ha hecho uso de su acceso a la plataforma.
Regla Máquina virtual de privilegio alto realizando acciones sospechosas Se activa cuando una máquina virtual que puede acceder al almacenamiento que contiene información personal como números de tarjeta de crédito realiza actividades sospechosas. Esta acción puede indicar que una máquina virtual cambia los permisos para realizar acciones maliciosas.
Regla Bypass de autenticación de varios factores Se activa en los intentos de inicio de sesión en los sistemas de virtualización o de nube sin autenticación de varios factores (MFA).
Nota: Esta regla está inhabilitada de forma predeterminada porque es posible que MFA no esté habilitada o no se utilice en algunos escenarios de negocio. Solo los entornos en los que se utiliza MFA deben habilitar esta regla.
Regla Actividad sospechosa seguida de una tarea de administración de virtualización Se activa cuando se descubren actividades sospechosas seguidas de tareas de administración regulares en un entorno virtualizado. Las actividades sospechosas incluyen varias máquinas virtuales que se están suprimiendo y la exfiltración de credenciales detectada. Las tareas administrativas regulares incluyen la creación o supresión de una máquina virtual y actualizaciones de roles.
Regla Número sospechoso de modificaciones realizadas en máquinas virtuales Se ha renombrado a partir de Número anómalo de modificaciones realizadas en máquinas virtuales.
Regla Número sospechoso de máquinas virtuales creadas Se ha renombrado a partir de Número anormal de máquinas virtuales creadas.
Regla El usuario ha asumido un acceso privilegiado (AWS) Se activa cuando se detecta un usuario con acceso privilegiado temporal. En AWS, asume el rol devuelve credenciales temporales a los recursos para los que el usuario ha solicitado acceso. Las credenciales de seguridad temporales del usuario o la clave de acceso se añadirán al conjunto de referencia Claves de acceso temporal, que de forma predeterminada tiene un intervalo de duración de 1 hora. Ajuste la hora en función de la configuración de caducidad del entorno.
Nota: El conjunto de referencia Nombres de rol de privilegio bajo debe rellenarse con los nombres de rol relevantes. Cualquier cosa no definida en este conjunto de referencia se considera sospechosa en términos de privilegios.
Regla El usuario ha cambiado a un rol de privilegio alto Se ha renombrado a partir de El rol de usuario ha cambiado a nombres de rol de privilegio alto.
Regla El usuario ha cambiado a un rol de privilegio bajo Se ha renombrado a partir de El rol de usuario ha cambiado a nombres de rol de privilegio bajo.
Regla Usuario con acceso temporal que realiza actividades sospechosas (AWS) Se activa cuando un usuario con acceso temporal realiza actividades sospechosas. En AWS, asume el rol devuelve credenciales temporales a los recursos para los que el usuario ha solicitado acceso. Esto por sí solo no indica un ataque ya que es posible que las credenciales ni siquiera sean utilizadas o el usuario puede ser legítimo, pero deben supervisarse más actividades adicionales.
Regla Rol de privilegio alto de máquina virtual asignado Añade el ID de máquina de una máquina virtual al conjunto de referencia Recursos con roles de privilegio alto, si se ha asignado un rol de privilegio alto.
Nota: El conjunto de referencia Nombres de rol de privilegio bajo debe rellenarse con los nombres de rol relevantes. Cualquier cosa no definida en este conjunto de referencia se considera sospechosa en términos de privilegios.
Regla Rol de privilegio alto de máquina virtual sin asignar Elimina el ID de máquina de una máquina virtual con el conjunto de referencia Recursos con roles de privilegio alto, si no se ha asignado un rol de privilegio alto.
Nota: El conjunto de referencia Nombres de rol de privilegio bajo debe rellenarse con los nombres de rol relevantes. Cualquier cosa no definida en este conjunto de referencia se considera sospechosa en términos de privilegios.
Regla Volumen conectado y desconectado en máquinas diferentes Se activa cuando se conecta y se desconecta un solo volumen en varias máquinas. Por ejemplo, sustituir un par de claves SSH en un entorno de AWS implica conmutar volúmenes en diferentes instancias. Este tipo de manipulación de volúmenes podría revelar un comportamiento malicioso.

La tabla siguiente muestra los informes que son nuevos o actualizados en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0.

Tabla 16. Informes en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0
Nombre de informe Buscar nombre y descripciones
Virtualización - Creación de máquinas Búsquedas guardadas: Virtualización - Creación de máquina, Virtualización - Creación de máquina por nombre de usuario

Informe de las máquinas virtuales creadas en las últimas 24 horas.

Virtualización - Creación de usuarios por país Búsqueda guardada: Creación de usuarios de nube por país

Mostrar creaciones de usuarios por país.

El contenido del informe se recopila utilizando la búsqueda Creación de usuarios de nube por país. Edite esta búsqueda y las dependencias de búsqueda relevantes para refinar los resultados.

La tabla siguiente muestra los datos de referencia que son nuevos o actualizados en IBM Security QRadar Virtualization Content Extension 2.0.0.

Tabla 17. Datos de referencia en IBM Security QRadar Virtualization Content Extension 2.0.0
Tipo Nombre Descripción
Conjunto de referencia Recursos con roles de privilegio alto Define los recursos con roles de privilegio alto.
Conjunto de referencia Claves de acceso temporal Define las claves de acceso temporal de AWS.

La tabla siguiente muestra las búsquedas guardadas que son nuevas o actualizadas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0.

Tabla 18. Búsquedas guardadas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0
Nombre Descripción
Búsqueda de eDiscovery de Microsoft Office365 creada o iniciada Define los sucesos de eDiscovery de Azure para la búsqueda creada o iniciada.
Búsqueda de eDiscovery de Microsoft Office365 suprimida Define los sucesos de eDiscovery de Azure para la búsqueda suprimida.
Búsqueda de eDiscovery de Microsoft Office365 exportada o descargada Define los sucesos de eDiscovery de Azure para la búsqueda exportada o descargada.
Virtualización - Creación de máquinas Define los sucesos de creación de máquina virtual.
Virtualización - Creación de máquina por nombre de usuario Define los sucesos de creación de máquina virtual agrupados por nombre de usuario.
Virtualización - Creación de usuarios por país Define los sucesos de creación de usuario por país para los dispositivos de nube.
Virtualización - Cuentas bloqueadas por el usuario Define cuentas de usuario bloqueadas para dispositivos de nube.

(Volver arriba)

IBM Extensión de contenido de seguridad QRadar para casos de uso de nube híbrida 1.0.0

En la tabla siguiente se muestran las propiedades de suceso personalizadas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0.

Nota: Las propiedades personalizadas que se incluyen en la tabla siguiente son marcadores de posición. Puede descargar otras extensiones de contenido que incluyen las propiedades personalizadas con estos nombres o puede crear las suyas propias.
Tabla 19. Propiedades de sucesos personalizadas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0
Propiedad personalizada Optimizada Se encuentra en
ID de máquina
  • Amazon AWS CloudTrail
  • Microsoft Azure
  • Propiedades personalizadas de VMware
Nombre de rol
  • Amazon AWS CloudTrail
  • Microsoft Azure
  • Propiedades personalizadas de VMware
Nombre de usuario de destino
  • Amazon AWS CloudTrail
  • Microsoft Azure
  • Microsoft Office 365
  • Microsoft Windows
  • Propiedades personalizadas de VMware

En la tabla siguiente se muestran los bloques de construcción y las reglas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0.

Tabla 20. Bloques de construcción y reglas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0
Tipo Nombre Descripción
Bloque de construcción BB:CategoryDefinition: Sucesos de asignación de rol de usuario Edite este Bloque de construcción para incluir cualquier suceso de asignación de rol de usuario.
Bloque de construcción BB:DeviceDefinition: Virtualización Esta regla define todos los hipervisores del sistema.
Bloque de construcción BB:DeviceDefinition: Cloud Esta regla define todos los orígenes de Cloud del sistema.
Bloque de construcción BB:CategoryDefinition: Máquina virtual reiniciada Edite este bloque de construcción para incluir todos los sucesos que indican que se ha reiniciado la máquina virtual.
Bloque de construcción BB:CategoryDefinition: Máquina virtual iniciada Edite este bloque de construcción para incluir todos los sucesos que indican que se ha iniciado la máquina virtual.
Bloque de construcción BB:CategoryDefinition: Máquina virtual detenida Edite este bloque de construcción para incluir todos los sucesos que indican que se ha detenido la máquina virtual.
Bloque de construcción BB:CategoryDefinition: Máquina virtual suprimida Edite este bloque de construcción para incluir todos los sucesos que indican que se ha suprimido la máquina virtual.
Bloque de construcción BB:CategoryDefinition: Sucesos de cambio de configuración en máquinas virtuales Edite este bloque de construcción para incluir cualquier suceso de configuración.
Bloque de construcción BB:CategoryDefinition: Actualización de configuración de red en máquinas virtuales Edite este bloque de construcción para incluir todos los sucesos que indican la actualización de la configuración de red en máquinas virtuales.
Bloque de construcción BB:CategoryDefinition: Configuración del sistema Este bloque de construcción define los sucesos de configuración del sistema.
Bloque de construcción BB:CategoryDefinition: Máquina virtual creada Edite este bloque de construcción para incluir todos los sucesos que indican que se ha creado la máquina virtual.
Regla Rol de usuario cambiado a nombres de rol de privilegio bajo Esta regla elimina un nombre de usuario del conjunto de referencia Usuarios con nombres de rol de privilegio alto si el usuario tiene un rol de privilegio más bajo.
Nota: el conjunto de referencia Nombres de rol de privilegio bajo debe rellenarse con los nombres de rol relevantes. Cualquier cosa que no esté definida en este conjunto de referencia se considera sospechosa en términos de privilegios.
Regla Máquinas virtuales confidenciales no disponibles durante un largo periodo de tiempo

Esta regla se desencadena cuando una máquina virtual confidencial se ha detenido y no está disponible durante un largo periodo de tiempo.

Ajuste la regla cambiando el tiempo de inactividad para una máquina virtual confidencial.

Regla Rol de usuario cambiado a nombres de rol de privilegio alto Esta regla añade un nombre de usuario al conjunto de referencia Usuarios con nombres de rol de privilegio alto si el usuario ha alcanzado un posible rol de privilegio alto.
Nota: el conjunto de referencia Nombres de rol de privilegio bajo debe rellenarse con los nombres de rol relevantes. Cualquier cosa que no esté definida en este conjunto de referencia se considera sospechosa en términos de privilegios.
Regla Usuario de privilegio alto que realiza acciones sospechosas Esta regla se desencadena cuando un rol de usuario cambia a un privilegio más alto (p. ej. Administrador) a lo que siguen actividades sospechosas. Esta acción puede indicar que un usuario cambia los permisos para realizar acciones maliciosas o acceder a máquinas no autorizadas.
Regla Varias máquinas virtuales confidenciales suprimidas dentro de un periodo de tiempo breve Esta regla se desencadena cuando varias máquinas confidenciales o varios dispositivos de seguridad se suprimen sucintamente. Esto puede indicar que un intruso está comprometiendo la información confidencial o se está ocultando antes de un ataque.
Nota: El conjunto de referencia de las máquinas virtuales confidenciales debe rellenarse con el nombre de las máquinas relevantes.
Nota:

Si hay usuarios autorizados que realizan esta acción a menudo, exclúyalos añadiéndolos en una condición de regla. Consulte Número anómalo de modificaciones realizadas en máquinas virtuales para obtener un ejemplo.

Regla Varios dispositivos de seguridad virtual apagados dentro de un periodo de tiempo breve Esta regla se desencadena cuando varios dispositivos de seguridad virtual (p. ej. IDS virtual, componente de SIEM virtual) se apagan dentro de un periodo de tiempo breve.
Nota: El conjunto de referencia Dispositivos de seguridad debe rellenarse con los nombres o ID de máquina relevantes.
Nota:

Si hay usuarios autorizados que realizan esta acción a menudo, exclúyalos añadiéndolos en una condición de regla. Consulte Número anómalo de modificaciones realizadas en máquinas virtuales para obtener un ejemplo.

Regla Número anómalo de modificaciones realizadas en máquinas virtuales Esta regla se desencadena cuando se realiza un número anómalo de actualizaciones de configuración en máquinas virtuales. Una administración típica no debe implicar varias actualizaciones de configuración, como por ejemplo añadir más memoria o reducir el tamaño del almacenamiento para una o varias máquinas. Esto indica un comportamiento sospechoso
Nota: Rellene el conjunto de referencia Usuarios autorizados con los usuarios autorizados para realizar estas acciones.
Regla Número anómalo de máquinas virtuales creadas Esta regla se desencadena cuando se crea un número alto de máquinas virtuales en un periodo de tiempo breve. Esto puede mostrar un comportamiento de usuario malicioso. Consulte Número anómalo de modificaciones realizadas en máquinas virtuales para obtener un ejemplo.

La tabla siguiente muestra los datos de referencia en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0.

Tabla 21. Datos de referencia en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0
Tipo Nombre Descripción
Conjunto de referencia Usuarios autorizados Define los usuarios autorizados. Este conjunto de referencia se puede utilizar para evitar que los usuarios autorizados desencadenen falsos positivos al realizar acciones de privilegio alto.
Conjunto de referencia Nombres de rol de privilegio bajo Recopila nombres de usuario con nombres de rol de privilegio alto.
Conjunto de referencia Dispositivos de seguridad Define nombres o ID de dispositivo de seguridad.
Conjunto de referencia Máquinas virtuales confidenciales Define nombres o ID de máquina virtual confidencial.
Conjunto de referencia Usuarios con nombres de rol de privilegio alto Recopila nombres de usuario con nombres de rol de privilegio alto.

La tabla siguiente muestra las búsquedas guardadas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0.

Tabla 22. Búsquedas guardadas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0
Nombre Descripción
Sucesos de auditoría de VMWare Define sucesos de auditoría de VMware.
Estado del sistema VMWare Define los sucesos de estado del sistema VMware.

(Volver arriba)