Inspección enriquecida

En el nivel de inspección Enriquecido , cada flujo es identificado e inspeccionado por un inspector de protocolo o dominio. Cuando el nivel de inspección de flujo se establece en Enriquecido, IBM QRadar Network Insights crea flujos de contenido.

Importante: Los datos deben existir en el contenido de origen para que el campo se llene en QRadar. Por ejemplo, el canal de información X-Force Threat Intelligence rellena parte del contenido, pero el campo puede aparecer vacío en QRadar si la información no está disponible en X-Force.

La tabla siguiente muestra los campos que se rellenan cuando QRadar Network Insights está configurado para utilizar el nivel de inspección Enriquecido .

Tabla 1. Contenido que se llena con el nivel de inspección Enriquecido
Nombre del creador de consultas Nombre de búsqueda avanzada Descripción
Acción action Se rellena cuando el análisis del flujo indica una acción en un flujo HTTP. Los valores posibles para la acción son:
  • Escribir/Publicar/Chatear
  • Corriente/Descarga
  • Compartir
  • Iniciar app
  • Chat de audio/chat de vídeo
  • Actualizaciones de software/AV
El análisis de flujo se basa en datos de X-Force y el campo se rellena sólo cuando los datos de X-Force están disponibles.
Mecanismo de autenticación "authentication mechanism" El medio por el que se ha autenticado el cliente.
Asunto de contenido "content subject" Si se llena, se extrae del campo Subject del contenido del flujo.

Por ejemplo, el asunto puede proceder de un correo electrónico o puede estar incorporado en los metadatos.

Tipo de contenido "content type" HTTP, Inspector de contenido

Se rellena sólo cuando no se reconoce el tipo de archivo.

Consulta DNS

"dns query" Sólo se rellena si el flujo tiene datos en una consulta DNS.

Respuesta de DNS

"dns response" Sólo se rellena si el flujo tiene datos en una respuesta DNS.
ID de consulta DNS "dns query id" Sólo se rellena si el flujo contiene información sobre una solicitud o respuesta DNS.
Nombre de dominio DNS "dns domain name" Sólo se rellena si el flujo contiene información sobre una solicitud DNS.
Tipo de solicitud de DNS "dns request type" Sólo se rellena si el flujo contiene información sobre una solicitud DNS.
Código de respuesta DNS "dns response code" Sólo se rellena si el flujo contiene información sobre una respuesta DNS.
Distintivos de DNS "dns flags" Sólo se rellena si el flujo contiene información sobre una solicitud DNS.
Respuestas de DNS "dns answers" Todos los campos DNS (lista con formato).

Sólo se rellena si el flujo contiene información sobre una respuesta DNS.

Respuesta sin formato de DNS "dns raw answer" Todos los campos DNS (formato binario).

Sólo se rellena si el flujo contiene información sobre una respuesta DNS.

Entropía de archivo "file entropy" Se rellena sólo cuando se encuentra un archivo completo incorporado en los datos de flujo.
Hash de archivo

(En desuso)

"file hash" Se rellena sólo cuando se encuentra un archivo completo incorporado en los datos de flujo.

A partir de QRadar Network Insights V7.3.2 Parche 3, el atributo File Hash se sustituye por los atributos SHA256 File Hash , SHA1 File Hashy MD5 File Hash .

Nombre de archivo "file name" Se rellena sólo cuando se encuentra un archivo con nombre incorporado en los datos de flujo.
Tamaño de archivo "file size" Se rellena sólo cuando se encuentra un archivo completo incorporado en los datos de flujo.
Mandato de FTP "ftp command" Mandato FTP que se ha utilizado.
FTP ReplyCode "ftp reply code" Código numérico emitido por el servidor FTP en respuesta al mandato FTP.
Respuesta de FTP "ftp response" Descripción del código de respuesta numérico emitido por el servidor FTP.
Host HTTP "http host" Campo Host en la solicitud HTTP.

Se llena sólo si se utiliza el protocolo HTTP.

Método HTTP "http method" Método en la solicitud HTTP, indicando la acción preferida a realizar.

Sólo se rellena si se utiliza el protocolo HTTP.

Referenciador HTTP "http referrer" Campo Referrer en la solicitud HTTP.

Se llena sólo si se utiliza el protocolo HTTP.

Código de respuesta HTTP "http response code" Respuesta de la solicitud HTTP.

Se llena sólo si se utiliza el protocolo HTTP.

HTTP Server "http server" Campo del servidor en la solicitud HTTP.

Se llena sólo si se utiliza el protocolo HTTP.

Agente de usuario HTTP "http user agent" Campo Agente de usuario en la solicitud HTTP.

Se llena sólo si se utiliza el protocolo HTTP.

Versión HTTP "http version" Campo de versión en la solicitud HTTP.

Se llena sólo si se utiliza el protocolo HTTP.

Suite de cifrado de Kerberos

"kerberos cipher suite" La suite de cifrados que se utiliza para cifrar la transacción Kerberos .

Kerberos Conjunto de cifrado de tickets

"kerberos ticket cipher suite" Novedades en 7.5.0 Update Package 5

La suite de cifrados que se utiliza para cifrar el tíquet de Kerberos .

Nombre principal de cliente Kerberos

"kerberos client principal name" La identidad a la que se está emitiendo el ticket. Por ejemplo, el usuario o dispositivo que está buscando un tíquet para autenticarse a sí mismo en un servicio.

Hash de tíquet emitido por Kerberos

"kerberos issued ticket hash" Un hash del tíquet Kerberos que se ha emitido al cliente.

Hash de tíquet presentado de Kerberos

"kerberos presented ticket hash" Un hash del tíquet Kerberos que se ha presentado para obtener acceso a un recurso.

Esta propiedad la rellena el inspector Kerberos, así como los inspectores HTTP y SMB cuando procede.

Dominio de Kerberos

"kerberos realm" El dominio Kerberos en el que tiene lugar esta actividad.

Nombre principal de servidor Kerberos

"kerberos server principal name" La identidad del servicio para el que se está emitiendo el ticket. Por ejemplo, el servicio al que el usuario desea acceder.
Basado en el último proxy "last proxy basis"

Si se ha detectado que una solicitud HTTP se ha reenviado explícitamente, el tipo de encabezado HTTP que ha dirigido el reenvío.

El atributo Base de último proxy puede incluir uno de los valores siguientes:

  • Cabecera de reenvío RFC 7239
  • X-Reenviado-Para cabecera
  • Akamai True-Client-Cabecera IP
Último proxy IPv4 "last proxy ipv4" El destino reenviado final, que se muestra como una dirección IPv4 .

Sólo se rellena si se utiliza el protocolo HTTP y se ha detectado el reenvío.

Último proxy IPv6 "last proxy ipv6" El destino reenviado final, que se muestra como una dirección IPv6 .

Sólo se rellena si se utiliza el protocolo HTTP y se ha detectado el reenvío.

Hash de archivo MD5 "md5 file hash" Se llena con el hash MD5 del archivo original cuando se extrae un archivo de los datos de flujo.
Usuario originario "originating user" Se rellena a partir de varios orígenes cuando se puede detectar el usuario de origen, como por ejemplo datos de flujo para mensajes de correo electrónico o de conversación.
Contraseña password Se rellena sólo cuando se detecta un intercambio de contraseña de texto simple en el flujo. Por ejemplo, un intercambio de contraseña de texto simple en un flujo FTP.
Nombre del protocolo "protocol name" Se rellena en todos los flujos procesados por un inspector.
Versión de protocolo "protocol version" Sólo se rellena cuando el inspector extrae la versión.
La extracción de versión de protocolo está soportada por los inspectores siguientes:
  • NFS Versión 3
  • POP Versión 3
  • SSL Versión 3
  • TLS (todas las versiones)
  • HTTP (todas las versiones)
  • ICAP (todas las versiones)
  • SMB (todas las versiones, más el dialecto cuando sea aplicable)
  • SSH (todas las versiones)
  • RDP (todas las versiones)
Método de cifrado de RDP "rdp encryption method" Se llena con el método de cifrado cuando el flujo está asociado con el protocolo de escritorio remoto (RDP).
Nivel de cifrado de RDP "rdp encryption level" Se llena con el nivel de cifrado cuando el flujo está asociado con el protocolo de escritorio remoto (RDP).
Recipient Users "recipient users" Se rellena si se detectan uno o más usuarios de destino en el flujo.
URL de solicitud "request url" Sólo se rellena cuando se detecta una cadena URL en los datos de flujo de HTTP.
Argumentos de búsqueda "search arguments" Sólo se rellena cuando se detecta el patrón de una solicitud de búsqueda en los datos de flujo de HTTP.
Hash de archivo SHA1 "sha1 file hash" Se rellena con el hash SHA1 del archivo original cuando se extrae un archivo de los datos de flujo.
Hash de archivo SHA256 "sha256 file hash" Se rellena con el hash SHA256 del archivo original cuando se extrae un archivo de los datos de flujo.
Hello SMTP "smtp hello" Se rellena para los flujos que inician una solicitud SMTP.

Captura los datos que siguen al mandato HELO . Para obtener más información, consulte Solicitud de comentarios (RFC) 2821 y 1651.

Intentos de autenticación SSH "ssh authentication attempts" Novedad en 7.5.0 Paquete de actualización 8Número de intentos de autenticación basada en heurística detectados.
Éxito de autenticación SSH "ssh authentication success" El resultado de autenticación determinado por la heurística. Un valor de 1 indica éxito y 0 indica anomalía.
Cliente de algoritmo de compresión SSH "ssh compression algorithm client" El algoritmo de compresión utilizado por el cliente SSH.
Servidor de algoritmo de compresión SSH "ssh compression algorithm server" El algoritmo de compresión utilizado por el servidor SSH.
Cliente de algoritmo de cifrado SSH "ssh encryption algorithm client" El algoritmo de cifrado utilizado por el cliente SSH.
Servidor de algoritmo de cifrado SSH "ssh encryption algorithm server" El algoritmo de cifrado en uso por el servidor SSH.
SSH Hassh "ssh hassh" La huella digital HASSH del cliente SSH.
Servidor SSH Hassh "ssh hassh server" La huella digital HASSH del servidor SSH.
Versión de SSH Hassh "ssh hassh version" La versión del estándar de huellas digitales de red HASSH en uso.
Algoritmo de clave de host SSH "ssh host key algorithm" El algoritmo de la clave de host del servidor.
Algoritmo de SSH Kex "ssh kex algorithm" El algoritmo de intercambio de claves (kex) utilizado por el cliente SSH y el servidor SSH.
Cliente de algoritmo MAC SSH "ssh mac algorithm client" El algoritmo de firma (MAC) que utiliza el cliente SSH.
Servidor de algoritmos MAC SSH "ssh mac algorithm server" El algoritmo de firma (MAC) utilizado por el servidor SSH.
Suite SSL/TLS Cipher "ssl/tls cipher suite" Especificación de suite de cifrado acordada por el cliente y el servidor para utilizar para la sesión.
Método de compresión SSL/TLS "ssl/tls compression method" El método de compresión acordado por el cliente y el servidor para utilizar para la sesión.

El método suele ser nulo, ya que la mayoría de los clientes no admiten la compresión TLS debido a la susceptibilidad a los ataques a nivel de protocolo.

ID de sesión SSL/TLS "ssl/tls session id" Identificador de sesión.
Versión de SSL/TLS "ssl/tls version" La versión de SSL o TLS.
Se han detectado las versiones siguientes:
  • SSLv3
  • TLSv1.0
  • TLSv1.1
  • TLSv1.2
Descripciones de contenido sospechoso "suspect content descriptions" Se rellena desde varios orígenes cuando se detecta una entidad sospechosa. Por ejemplo, el contenido sospechoso puede proceder de la categoría de sitio web, enlaces incluidos o reglas de Yara.

Estado de TFTP

"tftp status" Solicitud de lectura o grabación de TFTP.

Sólo se rellena si el protocolo de transferencia es TFTP.

Modalidad TFTP

"tftp mode" Modalidad de la transferencia de archivos TFTP. Los valores posibles son netascii o octet.

Se rellena sólo cuando el protocolo de transferencia es TFTP.

Opciones solicitadas de TFTP

"tftp requested options" Las opciones de transferencia de archivos TFTP que se negocian antes de la transferencia, que incluye las opciones siguientes:
  • blocksize permite al cliente y al servidor negociar un tamaño de bloque para la transferencia de archivos.
  • timeout permite al cliente y al servidor establecer el intervalo de tiempo de espera para el archivo que se transmite.
  • tsize permite que el lado que recibe el archivo determine el tamaño de la transferencia.

Se rellena sólo cuando el protocolo de transferencia es TFTP.

Protocolo de capa de aplicación TLS "tls application layer protocol" El valor del protocolo de la capa de aplicación acordado por el cliente y el servidor, a través de la extensión TLS de negociación del protocolo de la capa de aplicación.
Hash de TLS JA3 "tls ja3 hash" Rellenado con el hash JA3 del archivo original enviado por el cliente.
Hash de TLS JA3S "tls ja3s hash" Se rellena con el hash JA3S del archivo original devuelto por el servidor.
Indicación de nombre de servidor TLS "tls server name indication" El valor de la extensión de indicación del nombre del servidor (SNI) de TLS.

El cliente envía la extensión SNI al inicio del proceso de reconocimiento para identificar el servidor con el que desea comunicarse.

Profundidad de túnel "tunnel depth" Profundidad del túnel en el informe de contenido actual. Para una conexión de túnel determinada, los valores van de 0 a Nivel de túnel de conexión-1
ID de protocolo de túnel "tunnel protocol id" ID de aplicación del protocolo de túnel (por ejemplo, GRE)
ID de protocolo de transporte de túnel "tunnel transport protocol id" ID de la aplicación sobre la que se ejecuta el túnel de protocolo (por ejemplo, IP o UDP )
Dirección de origen de túnel IPv4 "tunnel source address ipv4" Dirección IPv4 para origen de túnel
Dirección de destino de túnel IPv4 "tunnel destination address ipv4" Dirección IPv4 para destino de túnel
Dirección de origen de túnel IPv6 "tunnel source address ipv6" Dirección IPv6 para origen de túnel
Dirección de destino de túnel IPv6 "tunnel destination address ipv6" Dirección IPv6 para destino de túnel
Puerto de origen de túnel "tunnel source port" Puerto para origen de túnel
Puerto de destino de túnel "tunnel destination port" Puerto para destino de túnel
ID de flujo de túnel "tunnel flow id" ID de flujo de conexión de túnel
Nivel de túnel de conexión "connection tunnel level" Profundidad de la conexión final
Clave GRE "gre key" Valor "Key" del protocolo GRE
Categorías web "web categories" Sólo se rellena cuando HTTP URL o el punto final coincide con una categoría web conocida de X-Force.
Extensiones de certificado X509 "x509 certificate extensions" Muestra información adicional sobre cómo se puede utilizar, identificar y verificar el certificado.

Las extensiones de certificado X509 se muestran como una lista separada por comas.

Hash de huella dactilar de certificado X509 "x509 certificate fingerprint hash" Un hash de varios campos del certificado que se puede utilizar para tomar la huella digital del certificado.

Este valor puede ser útil en escenarios de detección de anomalías y detección de amenazas. Por ejemplo, si se ven simultáneamente certificados válidos para el mismo sujeto con diferentes hashes de huella digital en distintos flujos, puede indicar que se está produciendo un ataque de tipo man-in-the-middle en un conjunto de flujos.

Nombre común del emisor de certificados X509 "x509 certificate issuer common name" El nombre común de la entidad que ha emitido el certificado.

Este campo es el último 'CN =' segmento del nombre de emisor. Por ejemplo, el valor podría ser similar a esta serie: GeoTrust RSA CA 2018.

Nombre de emisor de certificado X509 "x509 certificate issuer name" El nombre completo de la entidad que ha emitido el certificado.

Por ejemplo, el nombre del emisor podría ser similar a esta serie: C=US, O=DigiCert Inc, OU=www.digicert.com, CN=GeoTrust RSA CA 2018.

La indicación de fecha y hora de validez 'no después de' del certificado X509 "x509 certificate not-after validity timestamp" Indicación de fecha y hora de la última vez que el certificado fue válido.

El valor es el número de segundos desde la época (1970-01-01 00:00:00 UTC). Este valor puede ser útil para comprender por qué se ha generado la alerta de contenido sospechoso de Certificate invalid .

La indicación de fecha y hora de validez 'no antes de' del certificado X509 "x509 certificate not-before validity timestamp" Indicación de fecha y hora de la hora más temprana en la que el certificado es válido.

El valor es el número de segundos desde la época (1970-01-01 00:00:00 UTC). Este valor puede ser útil para comprender por qué se ha generado la alerta de contenido sospechoso de Certificate invalid .

Algoritmo de clave pública de certificado X509 "x509 certificate public key algorithm" Identifica el algoritmo que se utiliza para la clave pública en el certificado; por ejemplo, rsaEncryption.
Tamaño de clave pública de certificado X509 "x509 certificate public key size" El tamaño de la clave pública en el certificado. Por ejemplo, el tamaño de la clave podría ser de 2048 bits.

Este valor puede ser útil para comprender por qué se ha generado una alerta de contenido sospechoso de Weak public key length .

Número de serie de certificado X509 "x509 certificate serial number" El número de serie del certificado.

Es un número que identifica de forma exclusiva el certificado en la entidad emisora de certificados. Este valor puede ser útil cuando se realiza una referencia cruzada en una lista de revocación de certificados.

Algoritmo de firma del certificado X509 "x509 certificate signature algorithm" Identifica el algoritmo que se ha utilizado para firmar el certificado. Por ejemplo, el algoritmo podría ser sha256WithRSAEncryption.

Si este valor no coincide con To-Be-Signed Signature Algorithm, se genera una alerta de contenido sospechoso de Signature Algorithm does not match To-Be-Signed Signature Algorithm .

Nombres alternativos de asunto del certificado X509 "x509 certificate subject alternative names" Nombres para los que también se puede utilizar el certificado.

Los nombres se muestran como una lista separada por comas; por ejemplo, www.ibm.com, ibm.com, 1.dam.s81c.com, 1.wwwstage.s81c.com, www-01.ibm.com, www-112.ibm.com.

Nombre común de asunto del certificado X509 "x509 certificate subject common name" El nombre común de la entidad a la que pertenece el certificado.

Esta entrada es la última 'CN =' segmento del nombre de asunto; por ejemplo, www.ibm.com.

Nombre de asunto del certificado X509 "x509 certificate subject name" El nombre completo de la entidad a la que pertenece el certificado; por ejemplo, C=US, ST=New York, L=Armonk, O=IBM, CN=www.ibm.com.

Los campos «Nombre del sujeto», «Nombre común del sujeto » y «Nombres alternativos del sujeto » son útiles para proporcionar contexto sobre un flujo que, de otro modo, aparecería como SSL / TLS.

Algoritmo de firma de certificado para ser firmado X509 "x509 certificate to-be-signed signature algorithm" Identifica el algoritmo que se puede haber utilizado para firmar el certificado.

Si este valor no coincide con el Algoritmo de firma, se genera una alerta de contenido sospechoso de Signature Algorithm does not match To-Be-Signed Signature Algorithm .

Versión del certificado X509 "x509 certificate version" La versión del protocolo X509 al que se ajusta el certificado.

Para la mayoría de certificados, este valor es 3.