Casos de uso de nube híbrida
Utilice la IBM QRadar Extensión de contenido para casos de uso de nube híbrida para supervisar de cerca su implementación de nube híbrida.
Acerca de los casos de uso de IBM Security QRadar Content Extension for Hybrid Cloud
IBM Security QRadar Content Extension for Hybrid Cloud Use Cases añade varias reglas y búsquedas guardadas que se centran en detectar actividades de virtualización.
- IBM Seguridad QRadar Extensión de contenido para casos de uso de nube híbrida 2.3.2
- IBM Extensión de contenido de seguridad QRadar para casos de uso de nube híbrida 2.3.1
- IBM Extensión de contenido de seguridad QRadar para casos de uso de nube híbrida 2.3.0
- IBM Extensión de contenido de seguridad QRadar para casos de uso de nube híbrida 2.2.1
- IBM Extensión de contenido de seguridad QRadar para casos de uso de nube híbrida 2.2.0
- IBM Extensión de contenido de seguridad QRadar para casos de uso de nube híbrida 2.1.0
- IBM Extensión de contenido de seguridad QRadar para casos de uso de nube híbrida 2.0.0
- IBM Extensión de contenido de seguridad QRadar para casos de uso de nube híbrida 1.0.0
IBM Seguridad QRadar Extensión de contenido para casos de uso de nube híbrida 2.3.2
La siguiente tabla muestra las reglas que son nuevas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.3.2.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Los registros se han suprimido/inhabilitado o detenido | Esta regla se activa cuando se eliminan, desactivan o detienen registros. |
| Regla | Rol de administrador añadido para Azure | Esta regla detecta el rol admin añadido para Azure. |
La siguiente tabla muestra las propiedades de eventos personalizados en IBM Seguridad QRadar Extensión de contenido para casos de uso de nube híbrida 2.3.2.
| Propiedad personalizada | Forceparse | Descripción | UUID | Se encuentra en |
|---|---|---|---|---|
| Gravedad de alerta | TRUE | Extracción personalizada por defecto de la gravedad de la alerta a partir de la carga útil DSM | cfa63d4b-ee3c-40b6-bb3b-1913a35cdb23 | Amazon AWS Azure |
IBM Extensión de contenido de seguridad QRadar para casos de uso de nube híbrida 2.3.1
En la tabla siguiente se muestran las reglas que son nuevas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.3.1.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Rol de administrador añadido para Azure | Detecta el rol de administrador añadido para Azure. |
Las propiedades personalizadas de la tabla siguiente que son nuevas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.3.1.
| Nombre | Optimizada | Descripción |
|---|---|---|
| Valor nuevo de atributo | Nee | Extracción personalizada predeterminada de Valor nuevo de atributo desde la carga útil de DSM. |
IBM Extensión de contenido de seguridad QRadar para casos de uso de nube híbrida 2.3.0
El filtro de regla Omisión de autenticación de multifactores se actualiza para utilizar la función lower .
La regla Los registros se han suprimido/inhabilitado o detenido se ha actualizado para que sea más genérica para capturar otros dispositivos de nube.
IBM Extensión de contenido de seguridad QRadar para casos de uso de nube híbrida 2.2.1
En la tabla siguiente se muestran las reglas y los bloques de construcción que son nuevos o actualizados en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:BehaviorDefinition: Asignación de funciones de gestión añadida (Office 365) | Identifica cuándo se ha asignado un rol de gestión a un grupo de roles de gestión, política de asignación de roles de gestión, usuario o grupo de seguridad universal (USG). |
| Bloque de construcción | BB:BehaviorDefinition: Asignación de funciones de administración eliminada (Office 365) | Identifica cuándo se ha eliminado un rol de gestión de un grupo de roles de gestión, una política de asignación de roles de gestión, un usuario o un grupo de seguridad universal (USG). |
| Bloque de construcción | BB:CategoryDefinition: Eventos de acceso a objetos | Edite este componente básico para incluir todas las categorías de sucesos relacionados con el acceso a objetos (archivo, carpeta, etc.). |
| Bloque de construcción | BB:CategoryDefinition: Sucesos de descarga de objetos | Edite este componente básico para incluir todos los objetos (archivo, carpeta, etc.) y descargar categorías de sucesos relacionados. |
| Bloque de construcción | BB:CategoryDefinition: Sucesos de subida de objetos | Edite este componente básico para incluir todos los objetos (archivo, carpeta, etc.) que cargan categorías de sucesos relacionados. |
| Bloque de construcción | BB:BehaviorDefinition: Administración de virtualización regular | Define la actividad de administración del entorno virtual regular como, por ejemplo, la gestión de máquinas y la gestión de derechos. |
| Regla | Los registros se han suprimido/inhabilitado o detenido | Se desencadena cuando se suprimen, inhabilitan o detienen registros. |
| Regla | Misma política de gestión añadida y suprimida en un breve periodo de tiempo (Office 365) | Se desencadena cuando hay varias anomalías de autenticación en los sistemas de virtualización o nube desde la misma dirección de origen. |
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1.
| Nombre | Optimizada |
|---|---|
| Carga de trabajo afectada | Sí |
| Nombre de política | Sí |
En la tabla siguiente se muestran los informes que son nuevos en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1.
| Nombre de informe | Descripción |
|---|---|
| Office 365: Actividad de archivos - Mensual | Búsqueda guardada: Office 365: Actividad de archivo |
| Office 365: Actividad de archivos - Semanal | Búsqueda guardada: Office 365: Actividad de archivo |
| Office 365: Incidentes que han afectado el estado de una carga de trabajo de Office 365 - Mensual | Búsqueda guardada: Office 365: Incidencias que han afectado al estado de una carga de trabajo de Office 365 |
| Office 365: Incidentes que han afectado el estado de una carga de trabajo de Office 365 - Semanal | Búsqueda guardada: Office 365: Incidencias que han afectado al estado de una carga de trabajo de Office 365 |
La tabla siguiente muestra las búsquedas guardadas que son nuevas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1.
| Nombre | Descripción |
|---|---|
| Office365: Actividad de archivo | Describe los sucesos de actividad de archivos de Office 365. |
| Office 365: Incidentes que han afectado el estado de una carga de trabajo de Office 365 | Describe las incidencias que han afectado al estado de una carga de trabajo de Office 365 |
IBM Extensión de contenido de seguridad QRadar para casos de uso de nube híbrida 2.2.0
En la tabla siguiente se muestran las reglas y los bloques de construcción que son nuevos o actualizados en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB: AWS Cloud: Se ha denegado la solicitud de API | Define las solicitudes pi denegadas (AWS). |
| Bloque de construcción | BB:BehaviourDefinition: Modificación en Perfil de Instancia (AWS) | Define un cambio en el valor del perfil de instancia en AWS. Un perfil de instancia contiene un rol y el rol se puede cambiar a voluntad. Por ejemplo, un "Perfil de instancia restringida" con un "Rol restringido" puede cambiarse para que en su lugar tenga un "Rol de administración". El nombre de perfil de instancia no cambia en este caso, lo que es más difícil de notar. |
| Bloque de construcción | BB:DeviceDefinition: Cloud | Se han añadido más dispositivos al bloque de construcción. |
| Regla | Múltiples anomalías de inicio de sesión de cloud híbrido de diferentes IP de origen | Se desencadena cuando un usuario no puede iniciar sesión en una plataforma en la nube 25 veces en dos minutos desde distintas direcciones IP de origen. |
| Regla | Los registros se han suprimido/inhabilitado o detenido (AWS) | Se desencadena cuando hay alertas en registros AWS de Amazon que se están suprimiendo, inhabilitando o deteniendo. |
| Regla | Varias solicitudes de API fallidas desde la misma IP de origen (AWS) | Se desencadena cuando al menos 10 solicitudes de API fallidas se han iniciado desde la misma IP de origen en dos minutos. |
| Regla | Varias solicitudes de API fallidas del mismo nombre de usuario (AWS) | Se desencadena cuando al menos 10 solicitudes de API fallidas se han iniciado desde el mismo nombre de usuario en dos minutos. |
| Regla | Cambio potencial en configuraciones de registro de seguimiento de AWS | Se desencadena cuando hay alertas sobre cambios de configuración en los registros de Cloud Trail. |
| Regla | Escalamiento de privilegios potencial a través del perfil de instancia (AWS) | Se desencadena cuando se realiza una acción de administración después de que se haya modificado un perfil de instancia de AWS . Un usuario puede cambiar un perfil de instancia de AWS para asignar un rol diferente. Si una actividad de administración sigue esta acción, puede indicar un suceso de escalamiento de privilegios potencial. |
| Regla | Regla de seguridad creada o suprimida (Azure) | Se desencadena cuando un usuario con pocos privilegios crea o suprime una regla de seguridad. Esto puede indicar que un atacante crea o suprime una regla de seguridad para otorgar acceso o denegar el acceso a una máquina virtual o recurso. |
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0.
| Nombre | Optimizada | Descripción |
|---|---|---|
| usuario federado | Nee | Esta propiedad es un marcador para la extracción personalizada predeterminada de Usuario federado de las cargas útiles de DSM. |
| Nombre de grupo | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de grupo de las cargas útiles de DSM. |
| Pasarela de red local | Nee | Esta propiedad es un marcador para la extracción personalizada predeterminada de Pasarela de red local de las cargas útiles de DSM. |
| Interfaz de red | Nee | Esta propiedad es un marcador para la extracción personalizada predeterminada de Interfaz de red de las cargas útiles de DSM. |
| Grupo de seguridad de red | Nee | Esta propiedad es un marcador para la extracción personalizada predeterminada de Grupo de seguridad de red de las cargas útiles de DSM. |
| Observador de red | Nee | Esta propiedad es un marcador para la extracción personalizada predeterminada de Network Watcher de las cargas útiles de DSM. |
| Perfil | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Perfil de las cargas útiles de DSM. |
| Regla de seguridad | Nee | Esta propiedad es un marcador para la extracción personalizada predeterminada de Regla de seguridad de las cargas útiles de DSM. |
| UserType | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de UserType de las cargas útiles de DSM. |
| red virtual | Nee | Esta propiedad es un marcador para la extracción personalizada predeterminada de Red virtual desde las cargas útiles de DSM. |
| ID de VPC | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de ID de VPC de las cargas útiles de DSM. |
La tabla siguiente muestra los conjuntos de referencia que son nuevos en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0.
| Tipo | Nombre |
|---|---|
| Conjunto de referencia | AWS - sucesos de auditoría |
| Conjunto de referencia | AWS - Sucesos de VPC |
En la tabla siguiente se muestran los informes que son nuevos en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0.
| Nombre de informe | Descripción |
|---|---|
| Sucesos de auditoría de AWS: mensual | Proporciona mayor supervisión y tendencias de las actividades de auditoría de AWS. |
| Sucesos de auditoría de AWS: semanal | Proporciona mayor supervisión y tendencias de las actividades de auditoría de AWS. |
| AWS Inicios de sesión de consola erróneos de usuarios federados: mensual | Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS. |
| AWS Inicios de sesión de consola erróneos de usuarios federados: semanal | Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS. |
| Inicios de sesión de consola erróneos de usuarios no federados de AWS: mensual | Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS. |
| Inicios de sesión de consola erróneos de usuarios no federados de AWS: semanal | Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS. |
| Auditoría de cambios de política de AWS: Mensual | Proporciona mayor supervisión y tendencias de las actividades de cambio de políticas de AWS. |
| Auditoría de cambios de política de AWS: Semanal | Proporciona mayor supervisión y tendencias de las actividades de cambio de políticas de AWS. |
| Ingresos de grupos de seguridad de AWS: Mensual | Proporciona mayor supervisión y tendencias de las actividades de ingreso a grupos de seguridad de AWS. |
| Ingresos de grupos de seguridad de AWS: Semanal | Proporciona mayor supervisión y tendencias de las actividades de ingreso a grupos de seguridad de AWS. |
| AWS Inicios de sesión de consola correctos de usuarios federados: mensual | Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS. |
| AWS Inicios de sesión de consola correctos de usuarios federados: semanal | Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS. |
| Inicios de sesión de consola correctos de usuarios no federados de AWS: mensual | Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS. |
| Inicios de sesión de consola correctos de usuarios no federados de AWS: semanal | Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS. |
| Auditoría de sucesos VPC de AWS: Mensual | Proporciona tendencias para los sucesos de la nube privada virtual (Virtual Private Cloud) de Amazon. |
| Auditoría de sucesos VPC de AWS: Semanal | Proporciona tendencias para los sucesos de la nube privada virtual (Virtual Private Cloud) de Amazon. |
| Grupo de seguridad de red de Azure creado o actualizado - Mensual | Proporciona mayor supervisión y tendencias de los grupos de seguridad de Azure. |
| Grupo de seguridad de red de Azure creado o actualizado - Semanal | Proporciona mayor supervisión y tendencias de los grupos de seguridad de Azure. |
| Azure Regla de seguridad creada, actualizada o suprimida-Mensual | Proporciona mayor supervisión y tendencias de las reglas de seguridad de Azure. |
| Azure Regla de seguridad creada, actualizada o suprimida-Semanal | Proporciona mayor supervisión y tendencias de las reglas de seguridad de Azure. |
| Red virtual de Azure creada o actualizada - Mensual | Proporciona mayor supervisión y tendencias de las redes virtuales de Azure. |
| Red virtual de Azure creada o actualizada - Semanal | Proporciona mayor supervisión y tendencias de las redes virtuales de Azure. |
| Conexiones virtuales de aplicación web de Azure suprimidas - Mensual | Proporciona mayor supervisión y tendencias de las conexiones virtuales de aplicación web de Azure. |
| Conexiones virtuales de aplicación web de Azure suprimidas - Semanal | Proporciona mayor supervisión y tendencias de las conexiones virtuales de aplicación web de Azure. |
| Virtualización-Auditoría de grupo-Mensual | Proporciona una mayor supervisión y tendencias de las actividades de auditoría de grupo de nube. |
| Virtualización-Auditoría de grupo-Semanal | Proporciona una mayor supervisión y tendencias de las actividades de auditoría de grupo de nube. |
| Virtualización-Creaciones de roles, supuestas y actualizaciones-Mensual | Proporciona una mayor supervisión y tendencias de las actividades de rol de Cloud. |
| Virtualización-Creaciones de roles, supuestas y actualizaciones-Semanal | Proporciona una mayor supervisión y tendencias de las actividades de rol de Cloud. |
| Virtualización-Cuenta de usuario creada-Mensual | Proporciona una mayor supervisión y tendencia de las actividades de creación de cuentas de usuario de Cloud. |
| Virtualización-Cuenta de usuario creada-Semanal | Proporciona una mayor supervisión y tendencia de las actividades de creación de cuentas de usuario de Cloud. |
La tabla siguiente muestra las búsquedas guardadas que son nuevas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0.
| Nombre | Descripción |
|---|---|
| Sucesos de auditoría de AWS | Esta búsqueda guardada se utiliza en los informes Evento de auditoría . |
| AWS Inicios de sesión de consola erróneos de usuarios federados: agrupados por nombre de usuario e IP de origen | Esta búsqueda guardada se utiliza en los informes Usuario federado de inicios de sesión fallidos de la consola . |
| AWS - Inicios de sesión de consola erróneos de usuarios no federados: agrupados por nombre de usuario e IP de origen | Esta búsqueda guardada se utiliza en los informes Inicios de sesión de consola fallidos no federados . |
| Auditoría de cambio de política deAWS | Esta búsqueda guardada se utiliza en los informes Cambio de política . |
| Ingresos de grupos de seguridad de AWS | Esta búsqueda guardada se utiliza en los informes de Ingress de grupo de seguridad . |
| AWS Inicios de sesión de consola correctos de usuarios federados: agrupados por nombre de usuario e IP de origen | Esta búsqueda guardada se utiliza en los informes Usuarios federados de inicios de sesión de consola satisfactorios . |
| AWS Inicios de sesión de consola correctos de usuarios no federados: agrupados por nombre de usuario e IP de origen | Esta búsqueda guardada se utiliza en los informes Inicios de sesión de consola satisfactorios no federados . |
| Auditoría de sucesos VPC de AWS | Esta búsqueda guardada se utiliza en los informes de Auditoría de sucesos de VPC . |
| Grupo de seguridad de red deAzure creado o actualizado | Esta búsqueda guardada se utiliza en los informes Grupo de seguridad creado o actualizado . |
| Azure Regla de seguridad creada, actualizada o suprimida | Esta búsqueda guardada se utiliza en los informes Regla de seguridad creada, actualizada o suprimida . |
| Red virtual deAzure creada o actualizada | Esta búsqueda guardada se utiliza en los informes Red virtual creada o actualizada . |
| Conexiones de red virtual de aplicaciones webAzure suprimidas | Esta búsqueda guardada se utiliza en los informes Conexiones de red virtual de aplicaciones web suprimidas . |
| Virtualización-Auditoría de cambios de grupo | Esta búsqueda guardada se utiliza en los informes Cambios de grupo . |
| Virtualización-Creaciones de roles, supuestas y actualizaciones | Esta búsqueda guardada se utiliza en los informes Rol . |
| Virtualización-Cuenta de usuario creada | Esta búsqueda guardada se utiliza en los informes Cuenta de usuario creada . |
IBM Extensión de contenido de seguridad QRadar para casos de uso de nube híbrida 2.1.0
En la tabla siguiente se muestran las reglas y los bloques de construcción que son nuevos o actualizados en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.1.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:DeviceDefinition: Cloud | Define todos los orígenes de nube del sistema. |
| Regla | Anomalías de múltiples inicios de sesión de nube híbrida desde el mismo origen | Se desencadena cuando hay varias anomalías de autenticación en los sistemas de virtualización o nube desde la misma dirección de origen. |
| Regla | Anomalías de múltiples inicios de sesión de nube híbrida desde el mismo nombre de usuario | Se desencadena cuando hay varias anomalías de autenticación en los sistemas de virtualización o nube desde el mismo nombre de usuario. |
IBM Extensión de contenido de seguridad QRadar para casos de uso de nube híbrida 2.0.0
Esta extensión de contenido se ha renombrado de IBM Security QRadar Virtualized Environment Content Extension a IBM Security QRadar Content Extension for Hybrid Cloud Use Cases.
En la tabla siguiente se muestran las propiedades de suceso personalizadas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases V2.0.0.
| Propiedad personalizada | Se encuentra en |
|---|---|
| ID de clave de acceso | Amazon AWS |
| Gravedad de alerta | |
| Distintivos de auditoría | |
| MFA utilizada | |
| ID de objeto | Azure |
| ObjectName | Microsoft Office 365 |
| ObjectType | |
| Búsqueda ejecutada | Microsoft Office 365 |
| ID de clave de acceso de destino | Amazon AWS |
| ID de usuario de destino | Azure |
| ID de usuario | Azure |
| UserType | Amazon AWS |
| ID de volumen | Amazon AWS |
En la tabla siguiente se muestran las reglas y los bloques de construcción que son nuevos o actualizados en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:BehaviorDefinition: Creación de clave de acceso para otro usuario (AWS) | Define un usuario que crea una clave de acceso para otro usuario. En AWS, un usuario con permiso de iam:CreateAccessKeypuede crear claves de acceso para un usuario al que tienen acceso. Un atacante puede potencialmente obtener acceso a un usuario administrativo. Las claves de acceso de AWS son credenciales utilizadas para solicitudes de AWS CLI o API. |
| Bloque de construcción | BB:BehaviorDefinition: Exfiltración de credenciales en Amazon GuardDuty | Define cuándo se detecta la exfiltración de credenciales en Amazon GuardDuty. |
| Bloque de construcción | BB:BehaviorDefinition: Creación de políticas predeterminadas (AWS) | Define cuándo un usuario ha creado una nueva versión de política y establecerla en la versión predeterminada (actual). En AWS, un usuario con el permiso iam:CreatePolicyVersionpuede sobrescribir una política existente, creando una nueva versión superpuesta. Un atacante puede asignar los privilegios más altos o revocar los permisos de gestores de seguridad que son técnicas de escalamiento de privilegios y de evasión de defensa. |
| Bloque de construcción | BB:BehaviorDefinition: Modificación de versión de política predeterminada (AWS) | Define cuándo se cambia la versión de política predeterminada para un usuario. En AWS, un usuario con el permiso iam:SetDefaultPolicyVersionpuede cambiar la política a una versión diferente, que se denomina versión de política predeterminada (actual). Esto requiere que la versión de política se haya rellenado previamente, ya que el usuario no tiene permiso para reescribir la política. Por ejemplo, una política denominada |
| Bloque de construcción | BB:BehaviorDefinition: Sucesos de virtualización de gravedad media o alta | Define sucesos de gravedad media y alta en un entorno de virtualización. Los indicadores siguientes se han utilizado como base para definir cada nivel de gravedad.
Ajuste los umbrales de acuerdo con sus necesidades. En Azure, la gravedad del suceso se basa en el Azure Security Center y Azure Defender. Las alertas que se muestran en el entorno dependen de los recursos y servicios, así como de la configuración personalizada. En AWS GuardDuty, las definiciones siguientes definen la gravedad:
|
| Bloque de construcción | BB:BehaviorDefinition: Administración de virtualización regular | Define la actividad de administración de entorno virtual habitual, como la gestión de máquinas y la gestión de derechos. |
| Bloque de construcción | BB:BehaviorDefinition: Rol asignado a un recurso con identidad gestionada (Azure) | Define cuándo se asigna un rol a una instancia de recurso de Azure con identidad gestionada a otro recurso. Los recursos con identidad gestionada pueden acceder y gestionar otros recursos a través de Azure Active Directory Authentication. |
| Bloque de construcción | BB:BehaviorDefinition: Actividades sospechosas de virtualización | Define actividades de virtualización sospechosas. |
| Bloque de construcción | BB:BehaviorDefinition: Volumen detectado y conectado en la misma máquina | Detecta un volumen que se desconecta de una máquina y se vuelve a conectar a esa máquina dentro de una hora. |
| Bloque de construcción | BB:CategoryDefinition: Objeto de nube compartido (O365) | Define la categoría de compartición de políticas en Office 365, como por ejemplo la política relativa al calendario, los contactos y el correo electrónico. |
| Bloque de construcción | BB:CategoryDefinition: Actualización de configuración de red en máquinas virtuales | Este bloque de construcción se ha eliminado de la extensión de contenido. |
| Bloque de construcción | BB:CategoryDefinition: Cambio de configuración de máquina virtual | El filtro de regla de este bloque de construcción se ha actualizado. |
| Regla | Tarea de administración y exfiltración de credenciales del mismo usuario | Se activa cuando se produce una alerta de exfiltración de credenciales en un intervalo de tiempo breve antes o después de que se haya observado una tarea de administración, lo que podría indicar que el atacante ha hecho uso de su acceso a la plataforma. |
| Regla | Máquina virtual de privilegio alto realizando acciones sospechosas | Se activa cuando una máquina virtual que puede acceder al almacenamiento que contiene información personal como números de tarjeta de crédito realiza actividades sospechosas. Esta acción puede indicar que una máquina virtual cambia los permisos para realizar acciones maliciosas. |
| Regla | Bypass de autenticación de varios factores | Se activa en los intentos de inicio de sesión en los sistemas de virtualización o de nube sin autenticación de varios factores (MFA). Nota: Esta regla está inhabilitada de forma predeterminada porque es posible que MFA no esté habilitada o no se utilice en algunos escenarios de negocio. Solo los entornos en los que se utiliza MFA deben habilitar esta regla.
|
| Regla | Actividad sospechosa seguida de una tarea de administración de virtualización | Se activa cuando se descubren actividades sospechosas seguidas de tareas de administración regulares en un entorno virtualizado. Las actividades sospechosas incluyen varias máquinas virtuales que se están suprimiendo y la exfiltración de credenciales detectada. Las tareas administrativas regulares incluyen la creación o supresión de una máquina virtual y actualizaciones de roles. |
| Regla | Número sospechoso de modificaciones realizadas en máquinas virtuales | Se ha renombrado a partir de Número anómalo de modificaciones realizadas en máquinas virtuales. |
| Regla | Número sospechoso de máquinas virtuales creadas | Se ha renombrado a partir de Número anormal de máquinas virtuales creadas. |
| Regla | El usuario ha asumido un acceso privilegiado (AWS) | Se activa cuando se detecta un usuario con acceso privilegiado temporal. En AWS, asume el rol devuelve credenciales temporales a los recursos para los que el usuario ha solicitado acceso. Las credenciales de seguridad temporales del usuario o la clave de acceso se añadirán al conjunto de referencia Claves de acceso temporal, que de forma predeterminada tiene un intervalo de duración de 1 hora. Ajuste la hora en función de la configuración de caducidad del entorno. Nota: El conjunto de referencia Nombres de rol de privilegio bajo debe rellenarse con los nombres de rol relevantes. Cualquier cosa no definida en este conjunto de referencia se considera sospechosa en términos de privilegios.
|
| Regla | El usuario ha cambiado a un rol de privilegio alto | Se ha renombrado a partir de El rol de usuario ha cambiado a nombres de rol de privilegio alto. |
| Regla | El usuario ha cambiado a un rol de privilegio bajo | Se ha renombrado a partir de El rol de usuario ha cambiado a nombres de rol de privilegio bajo. |
| Regla | Usuario con acceso temporal que realiza actividades sospechosas (AWS) | Se activa cuando un usuario con acceso temporal realiza actividades sospechosas. En AWS, asume el rol devuelve credenciales temporales a los recursos para los que el usuario ha solicitado acceso. Esto por sí solo no indica un ataque ya que es posible que las credenciales ni siquiera sean utilizadas o el usuario puede ser legítimo, pero deben supervisarse más actividades adicionales. |
| Regla | Rol de privilegio alto de máquina virtual asignado | Añade el ID de máquina de una máquina virtual al conjunto de referencia Recursos con roles de privilegio alto, si se ha asignado un rol de privilegio alto. Nota: El conjunto de referencia Nombres de rol de privilegio bajo debe rellenarse con los nombres de rol relevantes. Cualquier cosa no definida en este conjunto de referencia se considera sospechosa en términos de privilegios.
|
| Regla | Rol de privilegio alto de máquina virtual sin asignar | Elimina el ID de máquina de una máquina virtual con el conjunto de referencia Recursos con roles de privilegio alto, si no se ha asignado un rol de privilegio alto. Nota: El conjunto de referencia Nombres de rol de privilegio bajo debe rellenarse con los nombres de rol relevantes. Cualquier cosa no definida en este conjunto de referencia se considera sospechosa en términos de privilegios.
|
| Regla | Volumen conectado y desconectado en máquinas diferentes | Se activa cuando se conecta y se desconecta un solo volumen en varias máquinas. Por ejemplo, sustituir un par de claves SSH en un entorno de AWS implica conmutar volúmenes en diferentes instancias. Este tipo de manipulación de volúmenes podría revelar un comportamiento malicioso. |
La tabla siguiente muestra los informes que son nuevos o actualizados en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0.
| Nombre de informe | Buscar nombre y descripciones |
|---|---|
| Virtualización - Creación de máquinas | Búsquedas guardadas: Virtualización - Creación de máquina, Virtualización - Creación de máquina por nombre de usuario Informe de las máquinas virtuales creadas en las últimas 24 horas. |
| Virtualización - Creación de usuarios por país | Búsqueda guardada: Creación de usuarios de nube por país Mostrar creaciones de usuarios por país. El contenido del informe se recopila utilizando la búsqueda Creación de usuarios de nube por país. Edite esta búsqueda y las dependencias de búsqueda relevantes para refinar los resultados. |
La tabla siguiente muestra los datos de referencia que son nuevos o actualizados en IBM Security QRadar Virtualization Content Extension 2.0.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Conjunto de referencia | Recursos con roles de privilegio alto | Define los recursos con roles de privilegio alto. |
| Conjunto de referencia | Claves de acceso temporal | Define las claves de acceso temporal de AWS. |
La tabla siguiente muestra las búsquedas guardadas que son nuevas o actualizadas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0.
| Nombre | Descripción |
|---|---|
| Búsqueda de eDiscovery de Microsoft Office365 creada o iniciada | Define los sucesos de eDiscovery de Azure para la búsqueda creada o iniciada. |
| Búsqueda de eDiscovery de Microsoft Office365 suprimida | Define los sucesos de eDiscovery de Azure para la búsqueda suprimida. |
| Búsqueda de eDiscovery de Microsoft Office365 exportada o descargada | Define los sucesos de eDiscovery de Azure para la búsqueda exportada o descargada. |
| Virtualización - Creación de máquinas | Define los sucesos de creación de máquina virtual. |
| Virtualización - Creación de máquina por nombre de usuario | Define los sucesos de creación de máquina virtual agrupados por nombre de usuario. |
| Virtualización - Creación de usuarios por país | Define los sucesos de creación de usuario por país para los dispositivos de nube. |
| Virtualización - Cuentas bloqueadas por el usuario | Define cuentas de usuario bloqueadas para dispositivos de nube. |
IBM Extensión de contenido de seguridad QRadar para casos de uso de nube híbrida 1.0.0
En la tabla siguiente se muestran las propiedades de suceso personalizadas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0.
| Propiedad personalizada | Optimizada | Se encuentra en |
|---|---|---|
| ID de máquina | Sí |
|
| Nombre de rol | Sí |
|
| Nombre de usuario de destino | Sí |
|
En la tabla siguiente se muestran los bloques de construcción y las reglas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:CategoryDefinition: Sucesos de asignación de rol de usuario | Edite este Bloque de construcción para incluir cualquier suceso de asignación de rol de usuario. |
| Bloque de construcción | BB:DeviceDefinition: Virtualización | Esta regla define todos los hipervisores del sistema. |
| Bloque de construcción | BB:DeviceDefinition: Cloud | Esta regla define todos los orígenes de Cloud del sistema. |
| Bloque de construcción | BB:CategoryDefinition: Máquina virtual reiniciada | Edite este bloque de construcción para incluir todos los sucesos que indican que se ha reiniciado la máquina virtual. |
| Bloque de construcción | BB:CategoryDefinition: Máquina virtual iniciada | Edite este bloque de construcción para incluir todos los sucesos que indican que se ha iniciado la máquina virtual. |
| Bloque de construcción | BB:CategoryDefinition: Máquina virtual detenida | Edite este bloque de construcción para incluir todos los sucesos que indican que se ha detenido la máquina virtual. |
| Bloque de construcción | BB:CategoryDefinition: Máquina virtual suprimida | Edite este bloque de construcción para incluir todos los sucesos que indican que se ha suprimido la máquina virtual. |
| Bloque de construcción | BB:CategoryDefinition: Sucesos de cambio de configuración en máquinas virtuales | Edite este bloque de construcción para incluir cualquier suceso de configuración. |
| Bloque de construcción | BB:CategoryDefinition: Actualización de configuración de red en máquinas virtuales | Edite este bloque de construcción para incluir todos los sucesos que indican la actualización de la configuración de red en máquinas virtuales. |
| Bloque de construcción | BB:CategoryDefinition: Configuración del sistema | Este bloque de construcción define los sucesos de configuración del sistema. |
| Bloque de construcción | BB:CategoryDefinition: Máquina virtual creada | Edite este bloque de construcción para incluir todos los sucesos que indican que se ha creado la máquina virtual. |
| Regla | Rol de usuario cambiado a nombres de rol de privilegio bajo | Esta regla elimina un nombre de usuario del conjunto de referencia Usuarios con nombres de rol de privilegio alto si el usuario tiene un rol de privilegio más bajo. Nota: el conjunto de referencia Nombres de rol de privilegio bajo debe rellenarse con los nombres de rol relevantes. Cualquier cosa que no esté definida en este conjunto de referencia se considera sospechosa en términos de privilegios.
|
| Regla | Máquinas virtuales confidenciales no disponibles durante un largo periodo de tiempo | Esta regla se desencadena cuando una máquina virtual confidencial se ha detenido y no está disponible durante un largo periodo de tiempo. Ajuste la regla cambiando el tiempo de inactividad para una máquina virtual confidencial. |
| Regla | Rol de usuario cambiado a nombres de rol de privilegio alto | Esta regla añade un nombre de usuario al conjunto de referencia Usuarios con nombres de rol de privilegio alto si el usuario ha alcanzado un posible rol de privilegio alto. Nota: el conjunto de referencia Nombres de rol de privilegio bajo debe rellenarse con los nombres de rol relevantes. Cualquier cosa que no esté definida en este conjunto de referencia se considera sospechosa en términos de privilegios.
|
| Regla | Usuario de privilegio alto que realiza acciones sospechosas | Esta regla se desencadena cuando un rol de usuario cambia a un privilegio más alto (p. ej. Administrador) a lo que siguen actividades sospechosas. Esta acción puede indicar que un usuario cambia los permisos para realizar acciones maliciosas o acceder a máquinas no autorizadas. |
| Regla | Varias máquinas virtuales confidenciales suprimidas dentro de un periodo de tiempo breve | Esta regla se desencadena cuando varias máquinas confidenciales o varios dispositivos de seguridad se suprimen sucintamente. Esto puede indicar que un intruso está comprometiendo la información confidencial o se está ocultando antes de un ataque. Nota: El conjunto de referencia de las máquinas virtuales confidenciales debe rellenarse con el nombre de las máquinas relevantes.
Nota:
Si hay usuarios autorizados que realizan esta acción a menudo, exclúyalos añadiéndolos en una condición de regla. Consulte Número anómalo de modificaciones realizadas en máquinas virtuales para obtener un ejemplo. |
| Regla | Varios dispositivos de seguridad virtual apagados dentro de un periodo de tiempo breve | Esta regla se desencadena cuando varios dispositivos de seguridad virtual (p. ej. IDS virtual, componente de SIEM virtual) se apagan dentro de un periodo de tiempo breve. Nota: El conjunto de referencia Dispositivos de seguridad debe rellenarse con los nombres o ID de máquina relevantes.
Nota:
Si hay usuarios autorizados que realizan esta acción a menudo, exclúyalos añadiéndolos en una condición de regla. Consulte Número anómalo de modificaciones realizadas en máquinas virtuales para obtener un ejemplo. |
| Regla | Número anómalo de modificaciones realizadas en máquinas virtuales | Esta regla se desencadena cuando se realiza un número anómalo de actualizaciones de configuración en máquinas virtuales. Una administración típica no debe implicar varias actualizaciones de configuración, como por ejemplo añadir más memoria o reducir el tamaño del almacenamiento para una o varias máquinas. Esto indica un comportamiento sospechoso Nota: Rellene el conjunto de referencia Usuarios autorizados con los usuarios autorizados para realizar estas acciones.
|
| Regla | Número anómalo de máquinas virtuales creadas | Esta regla se desencadena cuando se crea un número alto de máquinas virtuales en un periodo de tiempo breve. Esto puede mostrar un comportamiento de usuario malicioso. Consulte Número anómalo de modificaciones realizadas en máquinas virtuales para obtener un ejemplo. |
La tabla siguiente muestra los datos de referencia en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Conjunto de referencia | Usuarios autorizados | Define los usuarios autorizados. Este conjunto de referencia se puede utilizar para evitar que los usuarios autorizados desencadenen falsos positivos al realizar acciones de privilegio alto. |
| Conjunto de referencia | Nombres de rol de privilegio bajo | Recopila nombres de usuario con nombres de rol de privilegio alto. |
| Conjunto de referencia | Dispositivos de seguridad | Define nombres o ID de dispositivo de seguridad. |
| Conjunto de referencia | Máquinas virtuales confidenciales | Define nombres o ID de máquina virtual confidencial. |
| Conjunto de referencia | Usuarios con nombres de rol de privilegio alto | Recopila nombres de usuario con nombres de rol de privilegio alto. |
La tabla siguiente muestra las búsquedas guardadas en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0.
| Nombre | Descripción |
|---|---|
| Sucesos de auditoría de VMWare | Define sucesos de auditoría de VMware. |
| Estado del sistema VMWare | Define los sucesos de estado del sistema VMware. |