SS42VS_SHR - Documentation Index
Table of Contents
Bienvenida
Visión general de las aplicaciones de
Preguntas más frecuentes sobre aplicaciones
Resolución de problemas de aplicaciones de
Ejecución de la herramienta recon
IBM QRadar Aplicación Hub
Novedades de la aplicación IBM QRadar Hub
Problemas conocidos
Configuración de la aplicación IBM QRadar Hub
Gestión de extensiones instaladas
Gestión de aplicaciones de varios arrendatarios
Configuración de QRadar para crear varias instancias
Creación de una instancia
Gestión de instancias
Descarga de aplicaciones
Configuración de los valores de actualización automática
Phone Home
Requisitos de URL de cortafuegos
Ejecución de la aplicación IBM QRadar Hub en modo sin conexión
Instalación de extensiones utilizando una señal de servicio autorizada de nivel de administración
Aplicación QRadar Advisor with Watson
Novedades de la aplicación QRadar Advisor with Watson
Versiones anteriores de QRadar Advisor with Watson
Cómo empezar con la aplicación QRadar Advisor with Watson
Vídeos y recursos de soporte
Multitenencia en la aplicación QRadar Advisor with Watson
Integraciones con la aplicación QRadar Advisor with Watson
Instalación de la aplicación QRadar Advisor with Watson
Información de suscripción de QRadar Advisor with Watson
Asignación de capacidades de usuario para la aplicación QRadar Advisor with Watson
Actualización de la aplicación QRadar Advisor with Watson
Configuración de la aplicación QRadar Advisor with Watson
Configuración de la aplicación QRadar Advisor with Watson con el asistente de configuración
Configuración de un servidor proxy seguro
Envío de credenciales de X-Force Exchange
Creación de tokens de servicio autorizados
Correlación de propiedades personalizadas
Configuración de valores opcionales para la aplicación QRadar Advisor with Watson
Investigación de delitos automática
Configuración de la identificación de activos
Correlación de prioridad del motivo de cierre
Exportación de los conjuntos de referencia
Configuración de la política de retención para almacenar los resultados de análisis
Correlación de la información de amenazas
Optimización del sistema QRadar
Mostrar malware ejecutado y bloqueado y hashes de archivo
Configuración de webhooks
Análisis de eliminación de delitos
Configuración de reenvío de registro
Configuración de los parámetros de ajuste avanzado
Investigación de delitos
Visualización de los resultados de la investigación
Visualización del gráfico de relaciones
Visualización de detalles para el observable o la relación seleccionados
Investigación de usuarios desde la aplicación UBA
Exportar los resultados de análisis a STIX
Exportación de resultados de análisis a CSV
Búsqueda de Watson para tipos de indicadores únicos
Búsqueda de Watson para varios tipos de indicadores
Indexación de prácticas recomendadas
Desinstalación de la aplicación
Aplicación Cyber Adversary Framework Mapping
Personalización de la aplicación Cyber Adversary Framework Mapping
Configuración de la aplicación Cyber Adversary Framework Mapping
Tarjeta de puntuación de preparación Watson
Versión de QRadar
Salud del sistema
Delitos
Dirección de sucesos
Fuente de datos de amenazas de X-Force
Proxy
Importancia del activo
Comprobación de cierre de delitos
Comprobación de instalación de User Behavior Analytics
Modelo de priorización de delitos de Watson
Prácticas recomendadas para ajustar su sistema QRadar
Resolución de problemas y soporte para la aplicación QRadar Advisor with Watson
El proxy no puede validarse
Mensajes de error de las credenciales de XFE y resolución de problemas
Los datos no se envían para su análisis
Visualización de registros para investigaciones anómalas
Valores de privacidad posibles
QRadar Aplicación Cloud Visibility
Novedades en QRadar Cloud Visibility
Versiones anteriores
Entornos compatibles con QRadar Cloud Visibility
Lista de comprobación para la instalación y configuración de QRadar Cloud Visibility
Instalación de extensiones de contenido para su uso en QRadar Cloud Visibility
Instalación de QRadar Cloud Visibility
Creación de una señal de servicio autorizado
Actualización de QRadar Cloud Visibility
Configuración manual del acceso entre cuentas de Amazon AWS mediante el servicio de gestión de identidad y acceso de AWS
Amazon AWS permisos y QRadar Cloud Visibility capacidades
Configuración de una cuenta de AWS confiada
Configuración de una cuenta de confianza de AWS
Actualización de la configuración de la cuenta de Amazon AWS en QRadar Cloud Visibility
Modificación de la configuración de AWS entre distintas cuentas
Integración con AWS Security Hub
Integración con Amazon Detective
Configuración de proveedores de servicios en la nube para comunicarse con QRadar Cloud Visibility
Requisitos de URL de cortafuegos para Amazon AWS
Configuración del servicio de Amazon AWS para comunicarse con QRadar Cloud Visibility
Configuración del servicio Microsoft Azure para comunicarse con QRadar Cloud Visibility
Configuración del servicio IBM Cloud para comunicarse con QRadar Cloud Visibility
Configuración del panel de control Todos los delitos de la nube
Asignación de capacidades de usuario para QRadar Cloud Visibility
Configuración avanzada de Amazon AWS
Integración con AWS Security Hub
Integración con Amazon Detective
Adición de una propiedad de suceso personalizada para FindingID de GuardDuty
Prácticas recomendadas de IAM en AWS
Utilidades para configurar los servicios de AWS para QRadar Cloud Visibility
Creación y edición de orígenes de registro de CloudTrail
Creación y edición de orígenes de registro de GuardDuty
Creación y edición de orígenes de registro de flujos de VPC
Importación de rangos CIDR para AWS en la jerarquía de redes QRadar
Visualización de los datos de delito de nube de Amazon AWS
Envío de delitos a AWS Security Hub
Investigación de recursos de AWS relacionados con delitos en Amazon Detective
Actividad del flujo de VPC en AWS
Filtrado de la visualización de registros de flujo de VPC
Visualización de los datos de delito de nube
Visualización de los datos de delitos de Azure Cloud
Visualización de los datos sobre infracciones en IBM Cloud
Aplicación QRadar Data Synchronization
Novedades de la aplicación Data Synchronization
Problemas conocidos de
Entornos soportados para QRadar Data Synchronization
Actualización de la aplicación
Instalación de la aplicación QRadar Data Synchronization
Creación de una señal de servicio autorizado
Configuración de los valores del sitio principal
Configuración de los valores del sitio de destino
Emparejamiento de hosts gestionados
Sincronización de datos de Ariel
Estado de sincronización de Ariel
Desinstalación de la aplicación
Edición de la configuración del sitio principal y el sitio de destino
Cambio del ancho de banda de los hosts emparejados
Activación del sitio de destino después de una anomalía del sitio principal
Restauración del sitio principal
Sincronización de la configuración desde el sitio principal al sitio de destino
Resincronización de los datos copiados previamente en el sitio principal
Implementación de un restablecimiento de fábrica
Desemparejar hosts
Panel de control de recuperación ante desastres
QRadar DR sólo para consola
Configuración y emparejamiento de QRadar Console-only DR
Restaurar detalles de configuración del grupo
Activar el sitio de destino
Reactivar el sitio principal
QRadar Configuración híbrida
Configuración de emparejamiento
Configuración y emparejamiento de un híbrid QRadar (emparejamiento parcial)
Restaurar detalles de configuración del grupo
Activar el sitio de destino
Reactivar el sitio principal
Aplicación QRadar Deployment Intelligence
Novedades en QRadar Deployment Intelligence
Casos de uso de QRadar Deployment Intelligence
Entornos soportados para QRadar Deployment Intelligence
Instalación de QRadar Deployment Intelligence
Creación de una señal de servicio autorizado para QRadar Deployment Intelligence
Configuración de los ajustes de datos y de Ariel
Personalización de los gráficos y el panel de instrumentos
Demostración de personalización del panel de control y los gráficos
Interacción con gráficos y diagramas
Panel de control Visión general
Visualización del estado de los hosts de QRadar
Visualización del estado del despliegue
Ajuste de QRadar Deployment Intelligence para mejorar el rendimiento
Generación de un informe de QRadar Deployment Intelligence
Resolución de problemas de QRadar Deployment Intelligence
Aplicación QRadar DNS Analyzer
Novedades en la aplicación QRadar DNS Analyzer
Entornos soportados para QRadar DNS Analyzer
Visualización de datos de análisis de DNS en el panel de control
Propiedades de sucesos personalizados en la aplicación QRadar DNS Analyzer
Evaluación de privacidad para QRadar DNS Analyzer
Instalación de la aplicación QRadar DNS Analyzer
Desinstalación de la aplicación QRadar DNS Analyzer
Actualización de la aplicación QRadar DNS Analyzer
Creación de una señal de servicio autorizado
Configuración de los valores de la aplicación QRadar DNS Analyzer
Habilitación del soporte de QRadar DNS Analyzer para la INDEXACIÓN
Optimización del proceso de flujos de QNI
Gestión de permisos para la aplicación QRadar DNS Analyzer
Gestión de la lista de elementos permitidos y la lista de denegación de dominio
Aplicación QRadar Experience Center
Novedades de la aplicación QRadar Experience Center
Instalación de aplicaciones de QRadar Experience Center
Entornos soportados para la aplicación QRadar Experience Center
Instalación de la aplicación QRadar Experience Center
Desinstalación de la aplicación
Simulaciones de amenazas
Minería de criptomonedas
RGPD: Datos personales transferidos a un tercer país
Ataque de correo de phishing
Amenaza de varios hosts
Modificación de cuenta sospechosa
Sysmon: PowerShell
Ataque en AWS Cloud
Ataque selectivo
Investigación de amenazas en QRadar
Análisis de los sucesos de registro de QRadar
Aplicación QRadar Incident Overview
Novedades en la aplicación Incident Overview
Investigación de delitos
Creación de una señal de servicio autorizado
Configuración del sondeo
Filtros de API de delitos
Configuración de la ubicación IP de la aplicación QRadar Incident Overview
QRadar Aplicación Asistente de investigación
Novedades de la aplicación QRadar Investigation Assistant
Instalación de la aplicación Investigation Assistant
Actualización de la aplicación Investigation Assistant
Inscríbase en IBM watsonx
Creación del proyecto IBM watsonx
Creación de la clave API IBM watsonx
Configuración de la aplicación Investigation Assistant
Multitenencia
Historia de la sesión
Resumir un delito
Herramientas para asistentes de investigación
Cálculo del AQL y explicación del AQL
Preguntas frecuentes sobre el asistente de investigación
QRadar Aplicación de gestión de fuentes de registro
Novedades de la aplicación QRadar Log Source Management
Navegadores soportados
Tiempo de espera de eventos del sistema
Instalación de la aplicación QRadar Log Source Management
Actualización de la aplicación QRadar Log Source Management
Desinstalación de la aplicación
Adición de un origen de registro para recibir sucesos
Adición de un origen de registro rápido
Adición de varios orígenes de registro a la vez
Añadir un grupo de fuentes de registro
Filtrado de los orígenes de registro
Edición de un origen de registro
Edición de varios orígenes de registro a la vez
Prueba de los orígenes de registro
Protocolos disponibles para prueba
Supresión de un origen de registro
Descarga de información de origen de registro
Estado de la fuente de registro
Protocolos no documentados
Recopiladores de registros desconectados
Registro de un recopilador de registro desconectado
Importación de un recopilador de registro desconectado
Aplicación QRadar Pre-Validation
Novedades de la aplicación QRadar Pre-Validation
Problemas conocidos
Entornos admitidos para la aplicación QRadar Pre-Validation
Instalación de la aplicación QRadar Pre-Validation
Configuración de la aplicación QRadar Pre-Validation
Validación de un paquete de extensiones
Lectura de un informe de validación
Desinstalación de la aplicación QRadar Pre-Validation
Aplicación QRadar Operations
Novedades en la aplicación Operations
Entornos compatibles con QRadar Operations
Instalación de la aplicación Operations
Creación de un token de servicio autorizado para QRadar Operations
Ajustes de configuración de la aplicación IBM QRadar Operations
Establecimiento de un intervalo de tiempo y de filtros
Investigación de la actividad de los usuarios en general
Ejemplo: Investigación de un descenso en el índice de sucesos
Ejemplo: Investigación de un pico en los delitos
Ejemplo: Investigación del límite máximo de delitos alcanzado.
Seguimiento de la actividad de un usuario individual
Ejemplo: Seguimiento de una actividad de usuario en un intervalo específico de tiempo
Ejemplo: Seguimiento de un usuario que ha provocado que los sucesos se direccionen al almacenamiento
Investigación de los cambios recientes en el sistema
Investigación de las búsquedas de usuario
Gestión de delitos por usuario
Propiedades de sucesos personalizados en la aplicación Operations
Aplicación QRadar Pulse
Novedades en QRadar Pulse
Versiones anteriores
Problemas conocidos
Instalación de la aplicación QRadar Pulse
Navegadores soportados para QRadar Pulse
Versiones mínimas del producto QRadar para QRadar Pulse
Asignación de prestaciones de usuario para QRadar Pulse
Actualización de QRadar Pulse
Instalación de extensiones de contenido para utilizarlas en QRadar Pulse
Sincronización de plantillas de panel de control de extensiones de contenido
Desinstalación de la aplicación Threat Globe
Desinstalación de QRadar Pulse
Componentes y espacios de trabajo del panel de control de QRadar Pulse
Creación de paneles de control
Instalación de plantillas del panel de control en el espacio de trabajo
Compartir enlaces de panel de control con otros
Abrir enlaces de panel de control compartidos
Exportación de panales de control para enviarlos a otros
Importación de paneles de control
Cambio del tema y la marca del espacio de trabajo
Widgets
Creación de widgets a partir de un origen de datos de un infracción
Creación de widgets a partir de un origen de datos de AQL
Consejos para crear consultas AQL para diagramas de paneles de control
Sentencias AQL de suceso de ejemplo origen de registro y uso de almacenamiento
Creación de widgets a partir de un origen de datos de consulta dinámica
Creación de widgets a partir de un origen de datos de API genérica
Consejos para crear consultas de API genérica para diagramas de paneles de control
Creación de parámetros para los paneles de control
Casos de uso para parámetros de widgets basados en AQL
Adición de widgets basados en AQL
Tipos de gráfico de widget
Creación de un gráfico de barras
Creación de un gráfico de números grandes
Creación de un gráfico geográfico
Creación de un gráfico circular
Creación de un gráfico de dispersión
Creación de un gráfico de tabla
Creación de un gráfico de serie temporal
Gráficos de series temporales en QRadar Pulse
Seguimiento de los cinco principales dispositivos más activos en los últimos diez minutos
Seguimiento de tendencias de datos de flujo durante 24 horas
Agregación de datos para crear un gráfico de serie temporal
Parte 1: Creación de una vista de datos agregada en la pestaña Actividad de registro
Parte 2: Verificación de la Vista global en la pestaña Admin
Parte 3: Creación de una consulta con la vista Global en Pulse
Visualización de paneles de control
Cambio de la vista de datos de widget
Visualización de la magnitud promedio de un suceso en un gráfico geográfico
Resolución de problemas de QRadar Pulse
¿Cómo obtengo los archivos de registro que deseo analizar?
No se pueden ver datos en elementos del panel de control
El panel de control de DNS Analyzer no aparece en QRadar Pulse
Evaluación de privacidad
Aplicación QRadar Network Threat Analytics
Novedades
Nuevas características
Problemas conocidos
Instalaciones de QRadar Network Threat Analytics
Requisitos mínimos del sistema
Instalación de la aplicación
Creación de una señal de servicio autorizado
Configuración de la aplicación
Desinstalación de la aplicación
Búsqueda de amenazas
Seguimiento del tráfico
Base de referencia de red
Actualización manual de la línea base de red
Página de inicio
Vista geográfica
Hallazgos
Configuración de la vista geográfica
Colaboradores de puntuación de flujo
Dirección de flujo
Generación de sucesos
Flujos de trabajo
Obtención de detalles de nivel inferior en un resultado
Búsqueda de amenazas
Investigación de sucesos
Multitenencia en el análisis de amenazas de red
QRadar Configuraciones para implementar la multitenencia en NTA
Instalación y configuración de instancias de NTA para admitir la multitenencia
Roles de usuario de NTA para la multitenencia
Resolución de problemas
La creación de línea base de red falla
La página de inicio no muestra ningún resultado
El estado de creación de línea base no muestra el porcentaje completado
El tráfico se origina en una ubicación desconocida
Los datos de línea base no se recuperan
Eliminación de datos remanentes
Configuración de permisos para consultas de vista global
Glosario
Aplicación de plug-in QRadar SOAR
Novedades
Problemas conocidos
Arquitectura
instalaciones
Requisitos mínimos del sistema
Instalación de la aplicación
Actualización de la aplicación
Desinstalación de la aplicación
Configuración
Configuración del acceso a los destinos de entrada
Creación de una señal de servicio autorizado
Configuración de la aplicación
Configuración de varios arrendatarios en la aplicación de plug-in QRadar SOAR
Prueba del estado de conexión
Descarga de archivos de registro y configuración
Escalabilidades de delitos
Escalamientos automáticos
Configuración del flujo de trabajo de escalamiento
Escalado manual de un caso
Adición manual de artefactos a un caso
Correlación de plantillas
Campos de caso
Artefactos de caso
Creación de plantillas en la aplicación
Creación manual de plantillas
expresiones de filtros
Acciones personalizadas
Búsqueda en la base de datos Ariel
Adición de datos a un conjunto de referencia
Actualizaciones automáticas de casos
Sincronización de notas
Cierre automático de delitos
Cierre automático de casos
Copia de seguridad y retrotracción de base de datos
Copia de seguridad de la base de datos
Restauración de la base de datos
Resolución de problemas
Envío de datos de QRadar App para Splunk
Novedades en la aplicación QRadar para Splunk Data Forwarding
Problemas conocidos
Entornos soportados
Instalación de la aplicación QRadar para Splunk Data Forwarding
Creación de una señal de autenticación
Asignación de prestaciones necesarias para su aplicación
Configuración de la aplicación
Adición de instancias de Splunk a la app
Reenviadores universales y de gran capacidad
Reenvío de datos desde Splunk reenviadores universales a QRadar
Reenvío de datos desde Splunk reenviadores pesados a QRadar
Auditoria de eventos
Desinstalación de la aplicación
Aplicación QRadar Threat Intelligence
Novedades en QRadar Threat Intelligence
Problemas conocidos
Especificaciones y lenguajes de Threat soportados
Lista de comprobación de instalación de QRadar Threat Intelligence
Instalación de QRadar Threat Intelligence
Creación de una señal de servicio autorizado
Adición de un servidor proxy
Adición de una entidad emisora de certificados raíz privada
Actualización de QRadar Threat Intelligence
Desinstalación de QRadar Threat Intelligence
Panel de control Información sobre amenazas
Configuración del panel de control Información sobre amenazas
Configuración de la señal de autorización
Configuración de un servidor proxy seguro
Configuración de la licencia de Advanced Threat Protection Feed
Configuración de los valores de ¿Estoy afectado?
Visualización de Características destacadas de colecciones
Visualización de colecciones públicas
Visualización de Advanced Threat Protection Feeds
Fuentes de datos de información de amenazas
Configuración de la descarga de canales de información sobre amenazas
Adición de canales de información de amenazas
Edición de los canales de información sobre amenazas configurados
Fuentes de datos de información de amenazas
Adición de canales de información de amenazas
Edición de los canales de información de amenazas
Creación de acciones de regla
Edición de acciones de reglas configuradas
Sondeo de fuentes de datos TAXII
Volver a captar datos de la colección de datos TAXII
Resolución de problemas de QRadar Threat Intelligence
QRadar Threat Intelligence no reconoce el certificado
¿Cómo puedo añadir más registros a la aplicación?
No se puede conectar con el servidor de canal de información TAXII
Error de Licencia no válida o no autorizada
¿Cómo configuro el acceso URL en cortafuegos en la aplicación?
QRadar Análisis del comportamiento de las entidades usuarias
Novedades de la aplicación QRadar User Entity Behavior Analytics
Versiones anteriores
Problemas conocidos
Visión general del proceso
Visión general de la entidad
Visión general de UEBA y datos del usuario
Gestión de las vistas del panel UEBA
Investigación de usuarios en QRadar Advisor with Watson
Requisitos previos para instalar la aplicación User Entity Behavior Analytics
Tipos de fuentes de registro relevantes para la aplicación UEBA
Supervisión sin activos
Eliminación de usuarios o entidades de UEBA
Instalación y desinstalación
Instalación de la aplicación User Entity Behavior Analytics
Desinstalación de la aplicación UEBA
Actualización de la aplicación UEBA
Configuración de la aplicación User Entity Behavior Analytics
Configuración de los ajustes UEBA
Configuración de la señal de autorización en los valores de QRadar
Configuración de los valores del paquete de contenido
Configuración de valores de aplicación
Configurar la importación de usuarios
Importación de usuarios
Importación de usuarios con LDAP o Active Directory
Importación de usuarios desde una tabla de referencia
Importación de usuarios desde un archivo CSV
Ajuste de configuraciones de importación de usuarios
Cómo sincroniza UEBA los datos importados a una tabla de referencia
Configuración de la importación de entidades
Importación de entidades
Importación de entidades desde un archivo « CSV »
Importación de entidades desde una tabla de referencia
Sincronización de la UEBA para la importación de datos de entidades con tablas de referencia
Administración
Funciones administrativas
Asignación de capacidades de usuario para la aplicación QRadar User Entity Behavior Analytics
Creación de listas de observación
Visualización de la lista de usuarios de confianza
Gestión de herramientas de supervisión de red
Gestión de programas restringidos
Adición de orígenes de registro al grupo de orígenes de registro de confianza
Cuentas nuevas
Cuentas inactivas
Restablecimiento del modelo de aprendizaje automático
Investigación activa en la aplicación de análisis del comportamiento de entidades de usuario
Ajuste
Habilitación de índices para mejorar el rendimiento
Integración de contenidos nuevos o existentes de QRadar con la aplicación UEBA
Afinar los activos de la entidad
Retos comunes de la UEBA
Conjuntos de referencia
Multiarrendamiento en UEBA
QRadar configuraciones para establecer multitenancy en UEBA
Instalación y configuración de instancias UEBA para soportar multitenancy
Instalación y configuración de Machine Learning en multitenencia
Funciones de usuario UEBA para multitenancy
Reglas y puesta a punto de la multitenencia en UEBA
Supervisión sin activos
Normas y puesta a punto de la aplicación UEBA
Resumen del paquete de contenidos UEBA
Gestión de la sensibilidad de las reglas para la versión « 6.0.0 » de UEBA
Normas de la UEBA sobre el « 6.x »
UEBA 5.x normas
Acceso y autenticación
UEBA : Intentos de autenticación por fuerza bruta
UEBA : Actividad detectada en una máquina bloqueada
UEBA : Activo sólo para ejecutivos al que accede un usuario no ejecutivo desde una red externa
UEBA : Activo sólo para ejecutivos al que accede un usuario no ejecutivo desde la red interna
UEBA : Acceso de usuarios de alto riesgo a activos críticos
UEBA : Gran número de eventos de acceso denegado hacia el dominio externo
UEBA : No se puede iniciar sesión con varias cuentas VPN desde una única IP
UEBA : Múltiples cuentas VPN conectadas desde una única IP
UEBA : Agujero de acceso remoto en el cortafuegos de la empresa
UEBA : Repetición de acceso no autorizado
UBA : Actividad de usuario terminado
UBA : Acceso no autorizado
UEBA: Unix / Linux Acceso al sistema con una cuenta de servicio o de máquina
UEBA: Acceso de usuario: acceso fallido a activos críticos
UEBA: Primer acceso a activos críticos
UBA : Acceso de usuario desde varios hosts
UEBA: Acceso de usuarios al servidor interno desde el servidor Jump
UBA : Inicio de sesión anómalo
UEBA: Usuario que accede a la cuenta desde una fuente anónima
UEBA: Acceso de usuarios en momentos inusuales
UBA : Acceso a VPN mediante cuenta de servicio o máquina
UBA : Compartición de certificado VPN
UBA: Acceso a Windows con cuenta de servicio o máquina
Cuentas y privilegios
UBA : Cuenta o Grupo o Privilegios añadidos
UEBA: Cuenta, grupo o privilegios modificados
UBA : Ataque de denegación de servicio por supresión de cuenta
UEBA: Cuenta de usuario creada y eliminada en un breve periodo de tiempo
UEBA : Cuenta inactiva utilizada
UEBA : Intento de uso de cuenta inactiva
UEBA : Cuenta caducada utilizada
UEBA: Primera escalada de privilegios
UBA : Se ha detectado el uso de una nueva cuenta
UEBA : Actividad sospechosa con privilegios (primer uso de privilegios observado)
UEBA : Actividad Privilegiada Sospechosa (Privilegio Raramente Utilizado)
UEBA : Intento de usuario de utilizar una cuenta deshabilitada
UEBA : Intento de usuario de utilizar una cuenta suspendida
Comportamiento de exploración
UBA : Se ha explorado un sitio web de negocio/servicio
UBA : Se ha explorado a un sitio web de comunicaciones
UBA : Se ha explorado un sitio web de educación
UBA : Se ha explorado a un sitio web de entretenimiento
UEBA: Visitó un sitio web de apuestas
UBA : Se ha explorado un sitio web gubernamental
UBA : Se ha explorado un sitio web de tecnologías de la información
UBA : Se ha explorado un sitio web de búsqueda de trabajo
UEBA: Visitó el sitio web LifeStyle
UBA : Se ha explorado a un sitio web malicioso
UBA : Se ha explorado un sitio web de contenido mixto/posiblemente para adultos
UBA : Se ha explorado un sitio web de suplantación de identidad
UEBA: Visitó un sitio web pornográfico
UBA : Se ha explorado un sitio web religioso
UBA : Se ha explorado un sitio web de estafa/dudoso/ilegal
UBA : Se ha explorado un sitio web de redes sociales
UEBA: Visitó el sitio web sin categorizar
UBA: Acceso de usuario a URL de riesgo
Nube
UEBA: Usuario anónimo accedió a un recurso
UBA : Acceso no autorizado a la consola de AWS por parte de un usuario no autorizado
UBA : Inicio de sesión de buzón de correo fallido de usuario externo
UBA : No se puede establecer la elusión de la generación de registros de auditoría en el buzón
UEBA: Bandeja de entrada configurada para reenviar a la bandeja de entrada externa
UBA : Inicio de sesión de buzón de correo de usuario interno fallido seguido de satisfactorio
UBA : Permiso de buzón de correo añadido y suprimido en un breve periodo de tiempo
UBA : Acceso a recursos de AWS por parte de usuario no estándar
UBA : Enlace de compartición enviado a invitado
UBA : Política de uso compartido modificada o compartida externamente (SharePoint/OneDrive)
UBA : Usuario añadido a un grupo en SharePoint u OneDrive por administrador del sitio
UBA : No se ha podido añadir el usuario al rol
Controlador de dominio
UBA : Intento de recuperación de clave maestra de copia de seguridad de DPAPI
UEBA: Detección de enumeración de cuentas de Kerberos
UBA : Varias anomalías de autenticación Kerberos del mismo usuario
UBA : Acceso no administrativo a controlador de dominio
UBA : Pasar el hash
UBA : Enumeración de servicio de directorio posible
UBA : Enumeración de sesiones SMB posible en un controlador de dominio
UBA : Posible falsificación TGT
UBA : Posible falsificación de PAC de TGT
UBA : Solicitud de réplica de un controlador no de dominio
UEBA: Ticket TGT utilizado por varios hosts
Punto final
UEBA: Detectar protocolos inseguros o no estándar
UEBA: Detectar sesión SSH persistente
UBA : Internet Settings Modified
UBA : Actividad de programa malicioso - Registro modificado de forma masiva
UBA: Detección de procesos Netcat (Linux)
UBA: Detección de procesos Netcat (Windows)
UBA: Proceso ejecutado fuera de Gold Disk Allowlist (Linux)
UBA: Proceso ejecutado fuera de Gold Disk Allowlist (Windows)
UEBA: Se ha detectado comportamiento de ransomware
UEBA: Uso restringido del programa
UBA : Un usuario instala aplicación sospechosa
UBA : Duplicación de volumen creada
Reglas de detección basadas en entidades
EBA: Dispositivo web que utiliza protocolos de movimiento lateral en eventos detectados por el sistema local
EBA: Varios hosts se comunican con una dirección IP externa sospechosa en eventos detectados por el sistema local
EBA: Acceso excepcional a destinos externos por parte del servidor en caso de eventos detectados por el sistema local
EBA: Se ha detectado un posible comportamiento de escaneo de puertos en eventos detectados por el sistema local
EBA: Intentos excesivos de conexión a puertos de acceso remoto de alto riesgo en eventos detectados por el sistema local
EBA: Patrón de infección del huésped en los eventos detectados por el sistema local
EBA: Se ha detectado un posible movimiento lateral del huésped en los eventos detectados por el sistema local
Exfiltración
UEBA : Filtración de datos mediante servicios en la nube
UEBA : Filtración de datos mediante impresión
UEBA : Filtración de datos mediante soportes extraíbles
UEBA : Posible pérdida de datos
UEBA : Acceso inicial seguido de actividad sospechosa
UEBA : Gran transferencia saliente por usuario de alto riesgo
UEBA : Múltiples transferencias de archivos bloqueadas seguidas de una transferencia de archivos
UEBA : Múltiples cargas de archivos bloqueadas seguidas de una carga correcta
UEBA : Cuenta potencialmente comprometida
UEBA : Acceso Sospechoso Seguido de Exfiltración de Datos
UEBA : Actividad sospechosa seguida de exfiltración
UEBA : Usuario potencialmente phishing
Geografía
UBA : Cuenta anómala creada desde ubicación nueva
UBA : Cuenta en la nube anómala creada desde ubicación nueva
UBA : Acceso de usuario desde varias ubicaciones
UEBA: Acceso de usuario desde una ubicación prohibida
UEBA: Acceso de usuario desde una ubicación restringida
UEBA: Cambio de ubicación geográfica del usuario
UBA : Acceso de usuario desde ubicaciones no habituales
MaaS360 Security
UBA : MaaS360 ha detectado un dispositivo con nivel de cifrado bajo
UBA : MaaS360 dispositivo no conforme debido al uso de datos sin itinerancia
UBA : MaaS360 dispositivo no conforme debido a la supresión de las limitaciones impuestas
UBA : MaaS360 dispositivo no conforme debido al nivel de cifrado
UBA : MaaS360 dispositivo no conforme debido a la versión del SO
UBA : MaaS360 se ha recibido un SMS malintencionado
UBA : MaaS360 se ha recibido un correo electrónico malintencionado
UBA : MaaS360 acceso de URL bloqueado
UBA : MaaS360 se ha instalado una aplicación maliciosa
UBA : MaaS360 se ha accedido a un URL malintencionado
Tráfico de red y ataques
UEBA: Detectado un ataque de tipo « D/DoS » (ataque de autenticación de usuario)
UEBA: Actividad de Honeytoken
UBA : Network Traffic : Capture Monitoring and Analysis Program Usage
UBA : Posible movimiento lateral
QRadar DNS Analyzer
UBA : Posible acceso a dominio de lista de elementos bloqueados
UBA : Posible acceso a dominio de DGA
UBA : Posible acceso a dominio de ocupación
UBA : Posible acceso a dominio de ejecución en túnel
Información de amenazas
UBA : Detectar IOCs para Locky
UEBA: Detectar indicadores de compromiso (IOC) para WannaCry
UBA : Varias sesiones a orígenes de registro supervisados (directiva NIS)
UBA : ShellBags modificados por ransomware
UEBA: Anonimización de direcciones IP de riesgo de acceso de usuarios
UBA : Acceso de usuario a IP de riesgo, botnet
UEBA: Usuario accediendo a IP dinámica de riesgo
UEBA: Usuario que accede a IP maliciosa
UEBA: Usuario que accede a IP spam de riesgo
Contenido admitido de QRadar
Modificación de la implementación de reglas
Aplicación Machine Learning Analytics
Problemas conocidos de Machine Learning Analytics
Requisitos previos para la instalación de la aplicación Machine Learning Analytics
Instalación de la aplicación Machine Learning Analytics
Cuadro de mandos UEBA con Machine Learning
Desinstalación de la aplicación Machine Learning Analytics
Modelos de usuario de aprendizaje automático
Modelos de usuario individuales (numéricos)
Actividad de acceso
Actividad agregada
Actividad de autenticación
Datos descargados
Datos cargados en redes remotas
Sucesos de DDL
Sucesos de DML
Actividad de transferencia de datos HTTP
Intentos de transferencia de salida
Postura de riesgo
Actividad de acceso y autenticación correctos
Actividad sospechosa
Modelos de usuario individuales (observables)
Movimiento lateral: Uso de activos internos
Movimiento lateral: Actividad de puerto de destino interno
Movimiento lateral: Actividad de zona de red
Uso de proceso
Modelos de grupo de homólogos
Distribución de la actividad
Grupo de homólogos definido
Acceso a activo interno por grupo de homólogos
Puertos de destino internos por grupo de homólogos
Grupo de homólogos aprendido
Zonas de red por grupo de homólogos
Ejecución de proceso por grupo de homólogos
Creación de un modelo personalizado
Requisitos de agrupación de modelos de grupo de homólogos
Requisitos analíticos de machine learning
Resolución de problemas y soporte
Página de ayuda y soporte para UEBA
Solicitudes de servicio
El estado supervisorctl de Machine Learning muestra EXITED
El estado de la aplicación Machine Learning muestra una advertencia en el panel de control
El estado de aprendizaje automático no muestra ningún progreso para la ingesta de datos
El estado de la aplicación ML es de error
Descarga de los registros UEBA y Machine Learning
API para UEBA
Documentación de la API pública de UEBA
Usuario por encima del umbral
Información de usuario
Usuarios investigados
Los 10 usuarios con más riesgos
Los 10 usuarios con más anomalías
Información de usuario único
Información sobre la puntuación de riesgo para el usuario
Infracciones generadas por la UEBA
API de la Lista de Entidades
API de detalles de entidades
API de infracciones
API de la Lista de entidades investigadas
Importación de usuarios
Aplicación QRadar Use Case Manager
Novedades y cambios en QRadar Use Case Manager
Versiones anteriores
Problemas conocidos
Demostraciones en vídeo
Entornos compatibles con QRadar Use Case Manager
Lista de comprobación para la instalación y configuración de QRadar Use Case Manager
Instalación de QRadar Use Case Manager
Creación de una señal de servicio autorizado
Configuración de QRadar Use Case Manager
Asignación de permisos de usuario para QRadar Use Case Manager
Personalización de las preferencias de usuario
Plantillas predefinidas de contenido de informe
Personalización de las plantillas de contenido del informe
Atributos de regla personalizados
Creación de atributos de reglas personalizados
Exportación e importación de atributos de reglas personalizadas
Actualización de QRadar Use Case Manager
Desinstalación de QRadar Use Case Manager
Correlación y visualización de MITRE ATT&CK
Edición de correlaciones de MITRE en una regla o un componente básico
Edición de correlaciones de MITRE en varias reglas o componentes básicos
Uso compartido de archivos de correlación de MITRE
Visualización de la cobertura de tácticas y técnicas de MITRE en el entorno
Visualización de las tendencias y el resumen de cobertura de MITRE
Visualización de las tácticas y técnicas de MITRE detectadas en un periodo de tiempo específico
Cálculos del mapa de calor de MITRE
Investigación de reglas y bloques de construcción QRadar
Filtrado de reglas y componentes básicos por propiedades
Identificación de lagunas en la cobertura de reglas de QRadar a partir de extensiones de contenido
Investigación de las reglas de User Behavior Analytics
Duplicación de reglas para una mayor personalización
Exportación de reglas
Supresión de reglas
Presentación del informe de reglas
Visualización de reglas y componentes básicos
Visualización de la cobertura de tipo de origen de registro por regla
Ejemplo de tabla de resumen de cobertura de tipo de origen de registro
Investigación de resultados de ajuste
Ajuste de QRadar
Ajuste de las reglas activas que generan delitos
Ajuste de las reglas activas que generan sucesos de CRE
Revisión de la jerarquía de red
Revisión de los componentes básicos
Acceso a datos de informe utilizando las API
Puntos finales de API pública
Flujos de trabajo públicos de Use Case Manager
Descarga de datos de informe
Script de flujo de trabajo de API de ejemplo
Filtros del Explorador de casos prácticos
Notificar códigos de columna para las API de informes
Aplicación QRadar Vulnerability Insights
Instalación de la aplicación QRadar Vulnerability Insights
Creación de una señal de servicio autorizado
Creación de búsquedas guardadas
Configuración de la aplicación QRadar Vulnerability Insights
Lectura de datos de vulnerabilidad en el panel de control de QRadar Vulnerability Insights
Aplicación QRadar YARA Rule Manager
Novedades en la aplicación IBM Security QRadar Manager for YARA y SIGMA Rules
Lista de comprobación de la instalación
Instalación de la aplicación Manager for YARA y Sigma Rules
Creación de una señal de servicio autorizado
Asignación de prestaciones de usuario para Manager for YARA y Sigma Rules
Desinstalación de la aplicación
Creación de reglas
Importación de reglas desde GitHub
Detección de amenazas con el gestor de reglas YARA
QRadar App Framework
Infraestructura de aplicaciones de QRadar versión 1
Infraestructura de aplicaciones de QRadar versión 2
Editor de aplicaciones QRadar
Extensiones de contenido de QRadar
Instalación de extensiones mediante la Gestión de extensiones
Akamai Kona
Amazon AWS
Apache
Ariel Query Language (AQL) Codec Functions
Azure
Bad Rabbit (en desuso)
Baseline Maintenance (Mantenimiento de línea base)
Bit9 Security Platform
Blue Coat
Cuadro
Carbon Black Protection
Carbon Black Response
Check Point
Cisco AMP
Cisco Firepower
Cisco Firepower Syslog
Cisco Ironport
ISE de Cisco
Conformidad
Contenedor
Crowdstrike
Cryptomining
Diccionario de propiedades personalizadas
Data Exfiltration (Exfiltración de datos)
Punto final
Configuración de puntos finales de Linux
Configurar puntos finales de Windows
BIG-IP de redes F5
Federal Information Security Modernization Act (FISMA)
FireEye MPS
Forcepoint
Fortinet FortiAnalyzer
Cumplimiento del Reglamento General de Protección de Datos (RGPD, o GDPR por sus siglas en inglés).
IA generativa
Gramm-Leach-Bliley Act (GLBA)
Google Cloud Platform
Good Practice Guide 13 (GPG13)
Health Insurance Portability and Accountability Act (HIPAA)
Casos de uso de nube híbrida
IBM Cloud
IBM Db2
IBM Guardium
IBM Security Access Manager for Enterprise Single Sign-On
IBM Security Access Manager For Mobile
IBM Security QRadar AQL Plugin
Instalación de IBM Security QRadar AQL Plugin en la instancia de Grafana
Configuración de un origen de datos QRadar en Grafana
Importación de paneles de control de ejemplo
Adición de un panel de control
Grafana macros
Configuración de una variable de panel de control
Creador de consultas de panel de control
Resolución de problemas de IBM Security QRadar AQL Plugin
IBM Security QRadar AQL Plugin Preguntas más frecuentes
IBM Security Privileged Identity Manager
IBM Security Privileged Session Recorder
IBM z/OS
Intrusiones
ISO 27001
Kubernetes
Juniper Junos OS
Lastline Enterprise
Linux
Lookups
McAfee ePolicy Orchestrator (EPO)
McAfee Web Gateway
Microsoft 365 Defender
Microsoft Exchange
Microsoft IAS
Microsoft IIS
Microsoft ISA
Microsoft Office 365
Microsoft Sharepoint
Microsoft Windows
Microsoft Windows (alemán)
Microsoft Windows (italiano)
National Institute of Standards and Technology (NIST)
Anomalía de red
North American Electric Reliability Corp (NERC)
NGINX
NotPetya (en desuso)
ObserveIT
osquery
Palo Alto PA Series
PCI (Payment Card Industry)
Phishing y correo electrónico
Postfix
Punto de prueba
QRadar Network Insights Ampliación de contenidos
Extensión de contenido Visibilidad de contenido de QRadar
Novedades en QRadar Network Visibility
Casos de uso y perfiles de usuario
Instalación de la extensión de contenido de QRadar Network Visibility
Configuración de QRadar
Configuración de parámetros para los paneles de control de visibilidad de red de QRadar
Personalización del panel de control de QRadar Network Visibility
Widgets
Sugerencias y trucos para optimizar los paneles de control
Paneles de control de QRadar Network Visibility
Panel de control Visión general
Panel de control Detalles de aplicación/protocolo
Panel de control Detalles de IP
Randori
Ransomware (en desuso)
ReaQta
Reconocimiento
Resource Access Control Facility (RACF)
RFISI
Detección de amenazas de SAP Enterprise
Sarbanes-Oxley Act (SOX)
Secure Access for Juniper Networks
Security Analytics Self Monitoring
Snort
Squid
STEALTHbits
Symantec Endpoint Protection
DLP de Symantec
SysFlow
Sysmon
Configuración de Sysmon
Supervisión de amenazas
Habilitación de X-Force Threat Intelligence en QRadar
Tortuga
VMware
WannaCry (en desuso)
Zscaler
zSecure Alert for RACF
Rincón de desarrollo: Tech Blog Spot
Consejos y trucos para personalizar plantillas de correo electrónico
El dispositivo ha dejado de enviar sucesos
Eliminación de datos de la base de datos Ariel
Una guía práctica para limitar el ancho de banda en QRadar
Recopilador de registros desconectado
Novedades en el recopilador de registros desconectados
Visión general del recopilador de registros desconectado
Casos de ejemplo de negocio para utilizar el recopilador de registro desconectado
Requisitos del sistema para el recopilador de registros desconectados
Instalación del recopilador de registro desconectado
Instalación de Java en RHEL oCentOSLinux
Instalación o actualización de Disconnected Log Collector en RHEL oCentOSLinux
Instalación de Java en Ubuntu Linux
Instalación o actualización de Disconnected Log Collector enUbuntuLinux
Apertura de puertos necesarios en el cortafuegos de Linux
Cambio del puerto de destino del servidor QRadar
Comunicación entre el recopilador de registros desconectado y QRadar
Configuración de la comunicación TLS sobre TCP con QRadar
Configuración de la autenticación basada en certificados en el recopilador de registro desconectado
Configuración de la autenticación basada en certificados en QRadar
Configuración de la comunicación TLS sobre TCP con QRadar
Configuración de la comunicación de proxy TLS con QRadar
Configuración de la comunicación UDP con QRadar
Añadir recopilador de registros desconectado como origen de registro en QRadar
Adición del origen de registro del recopilador de registros desconectado a QRadar
Registro del recopilador de registros desconectado con QRadar utilizando la aplicación QRadar Log Source Management
Configuración de un origen de registro para la recopilación mediante un recopilador de registro desconectado
Transferencia de la configuración de origen de registro cuando no está conectado a Internet
Transferencia de la configuración del origen de registro cuando está conectado a Internet
Adición de orígenes de registro para el recopilador de registro desconectado
Sucesos reenviados
Instalación de un certificado para un protocolo de origen de registro
Establecimiento de la tasa de EPS máxima
Modificación de los valores de uso de disco y memoria excedente
Envío de métricas de estado del recopilador de registros desconectado a QRadar
Actualización de los permisos de la suite de cifrado para el recopilador de registros desconectado
Recuperación tras desastre y recopilador de registro desconectado
Migración de datos del recopilador de registros desconectado al sitio QRadar de destino
Copia de seguridad y restauración del recopilador de registros desconectado utilizando scripts
Novedades
Releases anteriores
Novedades de la versión 7.4.3
Novedades en 7.4.2
Novedades en 7.4.1
Novedades de la versión 7.4.0
Novedades en 7.3.2
Novedades en 7.3.1
Administración
Configuración de autenticación y cuentas de usuario de QRadar Network Packet Capture
Creación de un nuevo usuario local
Cómo cambiar las contraseñas como administrador
Cambio de contraseñas como usuario no administrador
Restablecimiento de la contraseña de administración utilizando la línea de mandatos
Configuración de Active Directory o un servidor LDAP para la autenticación de usuarios
Habilitación del inicio de sesión remoto utilizando SSH
Comprobación de coherencia de datos durante el arranque
Configuración de fecha y hora
Configuración de un nombre de ubicación y contacto
Inicio o detención de la captura de paquetes
Configuración de la configuración del syslog remoto
Visualización de registros del sistema
Configuración de configuración de SNMP
Configuración de X509
Configuración de SmartNIC
Configuración de prefiltros
Configuración de la retransmisión local
Cómo borrar estadísticas o búsquedas
Reinicio del dispositivo y realización de un restablecimiento de fábrica
Supervisión
Búsquedas y consultas
Búsquedas en cola
Búsquedas activas
Historial de búsqueda
Suprimir búsqueda
QRadar Network Packet Capture Query Language (NTQL)
Aparatos agrupados
Acceso de grupos
Creación y modificación de grupos
Configuración de un grupo QRadar Network Packet Capture
Aparatos apilados
Prestaciones de apilamiento de aparatos
Consideraciones relativas al rendimiento
Creación de una pila
Configuración de una pila
Adición de un dispositivo a una pila activa
Eliminación de un dispositivo de una pila
Mantenimiento de nodos de pila existentes
Resolución de problemas
Verifique que el dispositivo QRadar Network Packet Capture funciona
Resolución de problemas con LED externos
Novedades
Releases anteriores
Visión general de la instalación
Instalaciones de QRadar Network Packet Capture en dispositivos IBM
Hardware de QRadar Network Packet Capture
Actualización de QRadar Network Packet Capture
Instalación de QRadar Network Packet Capture en el hardware de IBM
Configuración del dispositivo
Configuración de versiones anteriores de QRadar Network Packet Capture
Cambio de la contraseña de root
Actualización del acuerdo de uso de licencia
Dispositivos de almacenamiento de conexión directa
Adición de almacenamiento al dispositivo IBM QRadar Network Packet Capture
Verifique la instalación de QRadar Network Packet Capture
Verificación del puerto de captura
Verificación de la sincronización de tiempo
Verificar utilizando los LED externos
Resumen de adaptadores
Tipos de adaptadores
funciones de adaptador
Preguntas frecuentes del adaptador
Instalación de adaptadores
Desinstalación de un adaptador
Métodos para añadir dispositivos de red
Resolución de problemas de descubrimiento de dispositivos y
Adaptadores soportados
vRouter de Brocade
Punto de comprobación de dispositivos SecurePlatform
Compruebe el adaptador de Security Management Server
Compruebe el adaptador OPSEC de Security Management Server
Compruebe el adaptador HTTPS de Point Security Management Server
Crear un perfil de permiso personalizado de Check Point
Crear un perfil de permiso personalizado de Check Point para un servidor de varios dominios
CatOS de Cisco
Cisco IOS
Cisco Nexus
Methods for adding VDCs for Cisco Nexus devices
Adición de VDC como subdispositivos del dispositivo Cisco Nexus
Adición de VDC como dispositivos individuales
Cisco NGIPS
Dispositivos Cisco Security
F5 BIG-IP
Fortinet FortiOS
Adaptador SNMP genérico
Redes HP ProVision
Juniper Networks JUNOS
Juniper Networks NSM
Juniper Networks ScreenOS
Palo Alto
Sidewinder
Sensor 3D Sourcefire
Adaptador IPS TippingPoint
Visión general de WinCollect
Novedades en WinCollect
Protocolo MSEVEN6
Planificación del despliegue de WinCollect
USE Case: Large Retail Point of Sale (POS) Collection
Caso USE: Despliegue de punto final grande
Requisitos previos de instalación para WinCollect
Comunicación entre agentes de WinCollect y QRadar
Habilitación de la gestión de registros remotos en Windows
Requisitos de hardware y software para el host de WinCollect
Requisitos previos para actualizar agentes de WinCollect en un despliegue gestionado
Instalaciones de WinCollect
Instalaciones WinCollect gestionadas
Instalación y actualización de la aplicación WinCollect en dispositivos QRadar
Creación de una señal de autenticación para agentes de WinCollect
Adición de varios destinos a agentes de WinCollect
Migración de agentes de WinCollect después de una actualización de hardware de QRadar
Migración de Adaptive Log Exporter a WinCollect
Instalaciones de WinCollect autónomas
Visión general de la Consola de configuración de WinCollect
Instalación de la consola de configuración
Instalación, actualización y desinstalación silenciosa del software WinCollect
Establecimiento de un parámetro XPath durante la instalación automatizada
Instalación del agente de WinCollect en un host Windows
Instalación de un agente de WinCollect desde el indicador de mandatos
Desinstalación de un agente de WinCollect desde el indicador de mandatos
Desinstalación de un agente de WinCollect desde el Panel de control
Configuración de agentes de WinCollect después de la instalación
Configuración de agentes WinCollect gestionados
Adición manual de un agente de WinCollect
Supresión de un agente de WinCollect
Destinos de WinCollect
Adición de un destino
Adición de un destino secundario
Supresión de un destino de WinCollect
Planificación del reenvío de sucesos y almacenamiento de sucesos
Adición de entradas personalizadas a mensajes de estado de WinCollect
Identificador de sucesos reenviados
Configuración de agentes de WinCollect autónomos con la Consola de configuración
Creación de una credencial de WinCollect
Adición de un destino a la Consola de configuración de WinCollect
Configuración de un destino con TLS en la consola de configuración de WinCollect
Adición de un dispositivo a la Consola de configuración de WinCollect
Envío de sucesos cifrados a QRadar
Aumento del tamaño de carga útil de UDP
Incluir milisegundos en indicación de fecha y hora de registro de sucesos
Recopilación de registros de Windows locales
Recopilación de registros de Windows remotos
Cambio de la configuración con plantillas en un despliegue autónomo
Caso de uso 1: Cambiar intervalo de pulsaciones
Caso de uso 2: Modificar configuración de almacenamiento de datos de sucesos
Caso de uso 3: Enviar TCP en lugar de UDP
Caso de uso 4: Añadir filtrado NSA a un origen de registro existente
Políticas restringidas para controladores de dominio
Cambio de la configuración de WinCollect desde el indicador de mandatos
Instalaciones locales sin sondeo remoto
Configuración del acceso al registro para el sondeo remoto
Suscripciones de sucesos de Windows para agentes de WinCollect
Configuración de suscripciones de sucesos de Microsoft
Orígenes de registro para agentes de WinCollect
Registros de sucesos de Windows
Filtrado de registro de sucesos de Windows
Parámetros de origen de registro de Windows
Registros de aplicaciones y servicios
Creación de una vista personalizada
Ejemplos de consulta XPath
Origen de registro DHCP de Microsoft
Origen de registro de Microsoft Exchange Server
Configuración de depuración de DNS
Habilitación de la depuración de DNS en Windows Server
Recopilación de registros de DNS Analytic utilizando XPath
Origen de registro del reenviador de archivos
Origen de registro IAS de Microsoft
WinCollect Opciones de configuración de origen de registro de Microsoft IIS
Origen de registro ISA de Microsoft
Opciones de configuración de origen de registro de Juniper Steel-Belted Radius
Origen de registro de Microsoft SQL
Origen de registro de NetApp Data ONTAP
Configuración de un origen de registro TLS
Creación de un destino de origen de registro TLS para agentes gestionados
Adición de un origen de registro a un agente de WinCollect
Orígenes de registro masivos para la recopilación de sucesos remota
Adición de orígenes de registro en masa para la recopilación remota
Resolución de problemas de despliegue de WinCollect
Problemas comunes
La sustitución del certificado predeterminado en QRadar genera errores PEM no válidos
El subsistema de estadísticas
El ID de suceso 1003 divide el mensaje en QRadar
Los archivos WinCollect no se restauran durante una restauración de configuración.
Windows 10 (1803) no puede leer el archivo de marcadores de seguridad
Resolución de error de origen de registro después de la actualización de WinCollect
Archivo de registro de WinCollect
Registros de depuración de InfoX
WinCollect no soportado por la aplicación Sincronización de datos
Visión general de WinCollect 10
Novedades en WinCollect 10
Comparación de rendimiento entre versiones de WinCollect
Instalación de WinCollect 10
Requisitos de hardware y software para el host de WinCollect 10
Cuentas virtuales de WinCollect
Actualización de un agente de WinCollect 7 a WinCollect 10
Actualización con el asistente de actualización de WinCollect 10
Ejecución de la actualización silenciosa
Actualización de agentes de WinCollect 10
Instalación de WinCollect 10 utilizando la GUI Instalación rápida
Instalación de WinCollect 10 utilizando la línea de mandatos
Instalación de WinCollect 10 utilizando el instalador avanzado
Ejemplos avanzados de instalación de línea de mandatos de WinCollect 10
Ejemplos de script de instalación para WinCollect 10
Desinstalación de WinCollect 10
Desinstalar WinCollect 10 mediante el símbolo del sistema
Desinstalación de WinCollect 10 utilizando el Panel de control
Desinstalación de WinCollect 10 utilizando el menú Inicio
Consola autónoma de WinCollect 10
Apertura de la consola autónoma de WinCollect 10
Edición de un origen
Adición de un destino
Configuración autónoma de WinCollect 10
Opciones de configuración
Habilitación de mensajes de estadísticas
Credenciales
Adición de una cuenta de usuario
Configuración de un origen local
Configuración de un origen remoto
Destinos
Adición de un destino
Supresión de un destino
Prueba de un destino
Adición de un destino secundario
Enviar sucesos a varios destinos
Configurar un destino TLS
Método 1: Utilización de los almacenes de certificados de Windows
Método 2: Especificación de una vía de acceso al archivo .PEM
Método 3: Copiar el contenido del archivo .PEM
Configuración de un destino mTLS
Configuración de un origen de registro TLS
Valores de agente
Recopilación de archivos de soporte
Configuración de registros
Interfaz de usuario avanzada
Estado del servicio
Visor de registros
Orígenes principales
Aplicación de cambios pendientes
Crear un origen en el asistente de origen
Creación de un origen local
Creación de un origen remoto
scripts de configuración
Configuración de WinCollect 10 para recopilar sucesos de seguridad de Microsoft
Casos de uso del script de actualización de configuración del agente
Añadir filtrado NSA a orígenes de sucesos de Windows locales existentes
Añadir Sysmon a los orígenes de sucesos de Windows existentes
Cambio del intervalo de pulsaciones
Modificación de la configuración de almacenamiento de datos de sucesos
Envío de datos Syslog a QRadar a través de TCP
Cambiar el número de puerto de la consola
Configuración de un origen remoto con un script de actualización
Añadir script de actualización de búsqueda de Active Directory
Actualizar script para añadir un destino secundario
Mensajes de aviso y error del archivo de script de actualización
Orígenes de WinCollect
Origen de sucesos de Microsoft Windows
Filtro de sucesos
Sucesos reenviados
XPath
Creación de una vista personalizada
Ejemplos de XPath
Origen de Microsoft IIS
Origen de Microsoft Exchange Server
Origen de Microsoft DHCP Server
Origen de Microsoft SQL Server
Origen de Microsoft NPS
Origen de Microsoft Forefront TMG
Origen de depuración de DNS de Microsoft
Habilitación de la depuración de DNS en Windows Server
Origen de Netapp Data ONTAP
Origen de IBM File Forwarder
Caso de uso-Reenviador de archivos multilínea
Información de depuración para multilínea de File Forwarder
Valores avanzados
Valores avanzados del agente
Valores avanzados de origen
Valores avanzados de sucesos de Microsoft Windows
Valores avanzados de IBM EVTX Forwarder
Valores avanzados de plug-in basados en archivos comunes
Valores avanzados de IBM File Forwarder
Valores avanzados de Microsoft DHCP Server
Recopilación de registros DHCP de entornos locales no ingleses
Valores avanzados de Microsoft DNS Debug
Valores avanzados de Microsoft Exchange Server
Valores avanzados de Microsoft Forefront TMG
Valores avanzados de Microsoft IIS
Valores avanzados de Microsoft NPS
Valores avanzados de Microsoft SQL Server
Valores avanzados del sistema
Carpeta de datos de usuario
El archivo de estadísticas de WinCollect 10
Terminología de WinCollect
Documentación de punto final de API y versiones soportadas
Sintaxis de filtro
Sintaxis de ordenación
Sintaxis de paginación
Mensajes de error de API
Compartición de recursos entre orígenes
Código de ejemplo de API
Acceso a la página de documentación de la API interactiva