Amazon AWS

Utilice las IBM QRadar Propiedades personalizadas para Amazon AWS para supervisar de cerca su despliegue de Amazon AWS.

Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Security QRadar Propiedades personalizadas para Amazon AWS

IBM Security QRadar Propiedades personalizadas para Amazon AWS 5.1.0

En la tabla siguiente se muestran las propiedades personalizadas que son nuevas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 5.1.0.

Tabla 1. Propiedades personalizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 5.1.0
Propiedad personalizada Optimizada Expresión
Gravedad de alerta Nee severity:"(.*?)"
Nombre de clase Nee class_name:"([^\"]*?)"
Nombre de dispositivo Nee name:"(.*?)"
Email email_addr:"([^\"]*?)"
Estado de host status_details:"(.*?)"
Mensaje Nee message:"([^"]*?)"
METHOD Nee http_method:"(.*?)"
Nombre de política 'policy:\{"(.*?)"\}
Código de respuesta Nee http_response:\{"code":(\d+)\}
Nombre de servicio

svc_name:"([^"]*?)"

svc_name:"(.*?)"

Código de estado status_code:"(.*?)"
ID de estado Nee status_id:"(.*?)"
Tipo Nee

type:"([^\"]*?)"

type_name:"([^\"]*?)"

Host de URL hostname:"([^"]*?)"
Agente de usuario Nee user_agent:"([^"]*?)"
Proveedor Nee vendor_name:"(.*?)"

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para Amazon AWS 5.0.1

En la tabla siguiente se muestran las propiedades personalizadas que son nuevas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 5.0.1.

Tabla 2. Propiedades personalizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 5.0.1
Propiedad personalizada Optimizada Grupo de capturas Expresión JSON
Perfil N/D

/"requestParameters"/"instanceProfileName"

/"requestParameters"/"iamInstanceProfile"/"name"

El tipo de propiedad personalizada Host de origen se ha cambiado a "serie".

Todas las reglas, informes y búsquedas guardadas se han eliminado y añadido a IBM Security QRadar Content Extension for Hybrid Cloud Use Cases.

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para Amazon AWS 5.0.0

En la tabla siguiente se muestran las propiedades personalizadas que se actualizan en IBM Security QRadar Propiedades personalizadas para Amazon AWS 5.0.0 para su uso con AWS Network Firewall DSM.

Tabla 3. Propiedades personalizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 5.0.0
Propiedad personalizada Optimizada Grupo de capturas Expresión regular
Acción 1 action ":" (. *?) "
Bytes Nee 1 bytes":(\d+)
Paquetes Nee 1 pkts":(\d+)
ID de firma Nee 1 signature_id":(\d+)
Firmas de infracción Nee 1 signature":"(.*?)"

La tabla siguiente muestra las reglas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 5.0.0.

Tabla 4. Reglas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 5.0.0
Nombre Descripción
AWS Cloud: se ha detectado un Inicio de sesión correcto en la consola de AWS desde distintos lugares geográficos Detecta si el mismo nombre de usuario inicia una sesión en la consola de Amazon AWS Management desde diferentes zonas geográficas de origen; esto puede indicar credenciales compartidas o robadas.
AWS Cloud: Varios errores de inicio de sesión de consola desde distintas IP de origen Busca anomalías de inicio de sesión en la consola AWS 25 veces en 2 minutos, desde distintas direcciones IP de origen.
AWS Cloud: Varios errores de inicio de sesión de consola desde la misma IP Detecta anomalías de inicio de sesión en la consola de gestión de AWS y desencadena un delito si se producen al menos 5 errores de inicio de sesión desde la misma dirección IP de origen en 2 minutos

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para Amazon AWS 4.1.0

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 4.1.0.

Tabla 5. Propiedades personalizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 4.1.0
Propiedad personalizada Optimizada Grupo de capturas Expresión regular
URI de solicitud 1 \buri[":]+"([^"]*)"
Agente de usuario Nee 1 \buser-agent[",]+value[":]+"([^"]*)" is now (?i)\buser-agent[",]+value[":]+"([^"]*)"

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para Amazon AWS 4.0.0

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 4.0.0.

Tabla 6. Propiedades personalizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 4.0.0
Propiedad personalizada Optimizada Grupo de capturas Expresión regex o JSON
ID de clave de acceso   \bType":\s*?"AwsIamAccessKey",.*?"Id":\s*?"([^\"]*?)"
ID de cuenta Nee 1 /"detail"/"findings"[0]/"AwsAccountId"

\baccount_id[":]+([^"]*)"

Acción 1 /"detail"/"findings"[0]/"ProductFields"/"action/actionType"

\bfirewall_rule_action[\"\:]+([^\"]+)

Gravedad de alerta Nee   /"detail"/"findings"[0]/"ProductFields"/"aws/securityhub/SeverityLabel"
Vía de acceso de API Nee   /"detail"/"findings"[0]/"ProductFields"/"action/awsApiCallAction/api"
Tipo de solicitud de DNS Nee 1 \bquery_type[":]+([^"]*)"

(?:Z[\s\t][a-zA-Z0-9]+[\s\t][^\s]+[\s\t])(\w+)

Dominio Nee 1 \bquery_name[":]+([^"]*)"

(?:Z[\s\t][a-zA-Z0-9]+[\s\t])([^\s]+)

Lista de dominios Nee 1 \bfirewall_domain_list_id[\"\:]+([^\"]+)
GroupID 1 \bfirewall_rule_group_id[\"\:]+([^\"]+)
ID de imagen   /"detail"/"findings"[0]/"Resources"[0]/"Details"/"AwsEc2Instance"/"ImageId"
Tipo de tamaño de instancia   /"detail"/"findings"[0]/"Resources"[0]/"Details"/"AwsEc2Instance"/"Type"
ID de instancia 1 \binstance[\"\:]+([^\"]+)
Protocolo IP Nee 1 (?:Z[\s\t][a-zA-Z0-9]+[\s\t][^\s]+[\s\t]\w+[\s\t]\w+[\s\t])(\w+)

\btransport[":]+([^"]*)"

ID de máquina   /"detail"/"findings"[0]/"Resources"[0]/"Id"
Mensaje Nee   /"detail"/"findings"[0]/"Title"
MessageID   /"detail"/"findings"[0]/"Id"
METHOD Nee 1 \bhttpMethod[":]+"([^"]*)"
Host de origen 1 \bsrcaddr[":]+([^"]*)"
Región 1 /"region"

\bregion[":]+([^"]*)"

Destino de solicitud Nee 1 \bsec-fetch-dest[",]+value[":]+"([^"]*)"
Modo de solicitud Nee 1 \bsec-fetch-mode[",]+value[":]+"([^"]*)"
Sitio de solicitud Nee 1 \bsec-fetch-site[",]+value[":]+"([^"]*)"
URI de solicitud Nee 1 \buri[":]+"([^"]*)"
Código de respuesta Nee 1 \brcode[":]+([^"]*)"

(?:Z[\s\t][a-zA-Z0-9]+[\s\t][^\s]+[\s\t]\w+[\s\t])(\w+)

País de origen Nee 1 \bcountry[":]+"([^"]*)"
ID de subred   /"detail"/"findings"[0]/"Resources"[0]/"Details"/"AwsEc2Instance"/"SubnetId"
Agente de usuario Nee 1 \buser-agent[",]+value[":]+"([^"]*)"
ID de VPC 1 /"detail"/"findings"[0]/"Resources"[0]/"Details"/"AwsEc2Instance"/"VpcId"

\bvpc_id[":]+([^"]*)"

Los siguientes conjuntos de referencia se eliminan en IBM Security QRadar Propiedades personalizadas para Amazon AWS 4.0.0.

  • AWS - Grupos de administración
  • AWS - Roles de administración
  • AWS - Usuarios de administración
  • AWS - ID de instancia de EC2 críticos
  • AWS - ID de imagen de instancia
  • AWS - Usuarios estándar
  • AWS - ID de VPC

Las reglas siguientes se eliminan en IBM Security QRadar Propiedades personalizadas para Amazon AWS 4.0.0.

  • AWS Cloud: Cambios de ACL de red
  • AWS Cloud: Se ha eliminado un certificado de firma
  • AWS Cloud: Se ha creado una instancia de EC2 a partir de una imagen de máquina de Amazon (AMI) no estándar
  • AWS Cloud: Se ha creado una instancia de EC2 en un VPC no estándar o sin VPC
  • AWS Cloud: Actividad de nube por usuario raíz
  • AWS Cloud: Una instancia de EC2 crítica se ha detenido o se ha finalizado
  • AWS Cloud: El grupo se ha creado o suprimido
  • AWS Cloud: Cambios de configuración de la Gestión de pares de claves
  • AWS Cloud: Varias solicitudes de API anómalas desde distintas IP de origen
  • AWS Cloud: Cambios en la pasarela de red
  • AWS Cloud: Política de contraseñas actualizada
  • AWS Cloud: Cambios en la tabla de direccionamiento
  • AWS Cloud: acceso a grupo S3 por parte de usuario no estándar
  • AWS Cloud: Se ha creado el grupo S3
  • AWS Cloud: Se ha suprimido el grupo S3
  • AWS Cloud: Cambios en la Política del grupo S3
  • AWS Cloud: Cambios en la Configuración del grupo de seguridad
  • AWS Cloud: El usuario se ha añadido a un grupo con la capacidad de rol de administrador
  • AWS Cloud: Perfil de usuario actualizado
  • AWS Cloud: Un usuario que no tiene derechos de administración accede a un rol de administrador
  • AWS Cloud: Cambios de configuración de VPC

Las búsquedas siguientes se han eliminado en IBM Security QRadar Propiedades personalizadas para Amazon AWS 4.0.0.

  • Se han creado grupos AWS S3

Los informes siguientes se han eliminado en IBM Security QRadar Propiedades personalizadas para Amazon AWS 4.0.0.

  • Grupos AWS S3 creados - Mensualmente
  • Grupos AWS S3 creados - Semanalmente
  • Grupos AWS S3 suprimidos - Mensualmente
  • Grupos AWS S3 suprimidos - Semanalmente

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para Amazon AWS 3.0.0

IBM Security QRadar Propiedades personalizadas para Amazon AWS 3.0.0 añade propiedades personalizadas para utilizarlas con Amazon Elastic Kubernetes Service.

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 3.0.0.

Tabla 7. Propiedades personalizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 3.0.0
Propiedad personalizada Optimizada Grupo de capturas Expresión regular
Vía de acceso de API Nee 1 /"requestURI"
Imagen de contenedor Nee 1 /"requestObject"/"spec"/"containers"[0]/"image"
Nombre de contenedor Nee 1 /"requestObject"/"spec"/"containers"[0]/"name"
MessageID 1 /"auditID"
Espacio de nombres 1 /"objectRef"/"namespace"

objectRef[":{]+resource[":]+namespaces+[":]+,["]+name":"(.*?)"

Contenedor con privilegios 1 securityContext[":{]+privileged[":]+(true)
Nombre de contenedor privilegiado Nee 1 securityContext[":{]+privileged[":]+true}+,[":{]+name":"(.*?)"
Línea de comandos de proceso 1 command=(.*?)container=
Razón 1 /"responseStatus"/"reason"
Recurso 1 /"objectRef"/"resource"
Nombre de recurso 1 /"objectRef"/"name"
Rol 1 /"requestObject"/"roleRef"/"name"
Acciones de rol 1 /"requestObject"/"rules"[0]/"verbs"[]
Recursos asignados de rol 1 /"requestObject"/"rules"[0]/"resources"[]
Punto de montaje de origen 1 volumeMounts":[{.*?"mountPath[":]+([^"]+)
Nombre de usuario de destino 1 "subjects":[{.*?"name":"([^"]+)"
Agente de usuario Nee 1 /"userAgent"

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para Amazon AWS 2.0.0

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 2.0.0.

Tabla 8. Propiedades personalizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 2.0.0
Propiedad personalizada Optimizada Grupo de capturas Expresión regular
Acción 1 (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s"(.*?)"\s
BytesReceived 1 \s(\d+)\s(\d+)\s"(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)
BytesSent 1 \s(\d+)\s"(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)
Certificado Nee 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s.*?\s.*?\s".*?"\s".*?"\s"(.*?)"\s
Cifrado Nee 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s(.*?)\s
Clasificación Nee 1 (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s+".*?"\s+".*?"\s+".*?"\s+.*?\s+".*?"\s+"(.*?)"\s+
Código de error 1 (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s+".*?"\s+".*?"\s+"(.*?)"\s+
ID de hallazgo Nee 1 detail":.*?id":"(.*?)"
Nombre de grupo 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s.*?\s(.*?)\s
METHOD Nee 1 (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)
Razón 1 (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s+".*?"\s+".*?"\s+".*?"\s+.*?\s+".*?"\s+".*?"\s+"(.*?)"
URL de redireccionamiento Nee 1 (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s+".*?"\s+"(.*?)"\s+
ID de recurso Nee 1 (?:http|https|h2|grpcs|ws|wss)\s+.*?\s(.*?)\s
Código de respuesta Nee 1 \s(\d+)\s(\d+)\s(\d+)\s(\d+)\s"(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)
ID de regla Nee 1 (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+(\d+)\s
Nivel de protocolo TLS o SSL Nee 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s(.*?)\s
ID de transacción Nee 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s.*?\s.*?\s"(.*?)"\s
Serie de consulta de URL Nee 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)\s([^\;\s]+)
UrlHost 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s.*?\s.*?\s".*?"\s"(.*?)"\s
Agente de usuario Nee 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s"(.*?)"

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.4.0

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.4.0.

Tabla 9. Propiedades personalizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.4.0
Propiedad personalizada Optimizada Grupo de capturas Regex o JSON
ID de clave de acceso   /"userIdentity"/"accessKeyId"
Gravedad de alerta Nee 1 "severity":(\d+)
Distintivos de auditoría   /"requestParameters"/"setAsDefault"
ID de máquina 1 instanceId\"\:\s*\"([^\"]+)
MFA utilizada   /"additionalEventData"/"MFAUsed"
Nombre de rol 1 \buserType":"AssumedRole","userName":"(.*?)"

assumed-role\/(.*?)\/

\bdisassociating.*?iamInstanceProfile".*?arn":".*?\/(.*?)"

/"requestParameters"/"AssociateIamInstanceProfileRequest"/"IamInstanceProfile"/"Name"

ID de clave de acceso de destino   /"responseElements"/"credentials"/"accessKeyId"
ID de volumen   /"requestParameters"/"volumeId"

La propiedad personalizada Nombre de cuenta de grupo se ha eliminado.

La tabla siguiente muestra los datos de referencia que son nuevos o actualizados en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.4.0.

Tabla 10. Datos de referencia en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.4.0
Tipo Nombre Descripción
Conjunto de referencia AWS - sucesos de auditoría Se ha actualizado para arreglar el enlace roto debido a elementos que faltan.
Conjunto de referencia AWS - Sucesos de VPC Se ha actualizado para arreglar el enlace roto debido a elementos que faltan.

La tabla siguiente muestra las búsquedas guardadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.4.0.

Tabla 11. Búsquedas guardadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.4.0
Nombre Descripción
Bucket S3 creado Se ha actualizado para utilizar una regla en lugar del suceso en el filtro de búsqueda.
Bucket S3 suprimido Se ha actualizado para utilizar una regla en lugar del suceso en el filtro de búsqueda.

Todas las búsquedas guardadas se actualizan para utilizar la dirección de origen o la dirección de destino en lugar de la IP de origen o la IP de destino.

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.3.0

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.3.0.

Tabla 12. Propiedades personalizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.3.0
Propiedad personalizada Optimizada Grupo de capturas Expresión regular
AccountID Nee 1 "accountId":\s+"(\d*?)",
Bloqueado Nee 1 "blocked":\s+([a-z]+)
Nombre de grupo 1 "groupName":\s+"(.*?)"
GroupID 1 "groupId":\s+"(.*?)"
ID de imagen 1 "imageId":\s+"(.*?)",
Tipo de tamaño de instancia 1 "instanceType":\s+"(.*?)",
Estado de instancia Nee 1 "instanceState":\s+"(.*?)",
InstanceID 1 "instanceId":\s+"(.*?)"
Mensaje Nee 1 "title":\s+"(.*?)"
Región 1 "region":\s+"(.*?)",
ID de recurso Nee 1 "partition":.+"id":\s+"(.*?)",\s+"arn":
Rol de recurso Nee 1 "resourceRole":\s+"(.*?)"
Nombre de amenaza 1 "threatName":\s+"(.*?)",
UserType 1 "userType":\s+"(.*?)",
ID de VPC 1 "vpcId":\s+"(.*?)"

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.7

La propiedad personalizada UsuarioAñadido se ha fusionado con la propiedad personalizada Nombre de usuario de destino. La búsqueda guardada Cuentas de usuario de AWS creadas ahora utiliza la propiedad personalizada Nombre de usuario de destino.

El tipo de propiedad personalizada ID de cuenta se ha establecido en Alfanumérico.

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.6

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.6.

Tabla 13. Propiedades personalizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.6
Propiedad personalizada Optimizada Habilitada Expresión regular Nombre de suceso
ID de máquina instanceId":\s*"([^"]+)  
Permiso público \/groups\/global.*?"},"Permission":\s*\"(FULL_CONTROL|READ|WRITE_ACP)\" Put Object Acl

Put Bucket Acl

Nombre de rol "policyArn":".?/(.?)" Adjuntar política de usuario
Nombre de usuario de destino "invokedBy":"(.*?)"

"userName":"(.*?)"

Adjuntar política de usuario

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.5

En la tabla siguiente se muestran las propiedades personalizadas que se actualizan en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.5.

Tabla 14. Propiedades personalizadas actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.5
Propiedad personalizada Optimizada Habilitada Expresión regular Nombre de suceso
Nombre de archivo clave \ " \: \" ([^ \"] +) Put Object Acl

Las búsquedas guardadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.5 se comparten con todo el mundo.

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.4

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.4.

Tabla 15. Propiedades personalizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.4
Nombre Optimizada Grupo de capturas Expresión regular
AccountID Nee

Nee

1

1

accountId=(.*?)\t

\"accountId\"\:\"(\d*?)\"

Tipo de entorno 1 \"eventType\":\"(.*?)\"
Extensión de archivo 1 clave \" \:\" [^ \"] + \. ([^ \"] +)
Nombre de archivo 1 clave \ " \: \" ([^ \"] +)
Estado de instancia Nee 1 \"instanceState\":\{\"code\":(\d+),
Permiso público 1 \/groups.*?"},"Permission":\s*\"(FULL_CONTROL|READ|WRITE_ACP)\"
Región 1

awsRegion=(.*?)\t

ID de recurso Nee 1 \"resourceId\":\"(.*?)\"
Nombre de almacenamiento 1 \"bucketName\":\"(.*?)\"
Agente de usuario Nee

Nee

1

1

\"userAgent\":\"(.*?)\"

userAgent=(.*?)\t

UserType 1 userIdentity.type=(.*?)\t
ID de VPC 1 vpcId=(.*?)\t

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.3

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.3.

Tabla 16. Propiedades personalizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.3
Nombre Grupo de capturas Expresión regular
InstanceID 1 instanceId\"\:\s*\"([^\"]+)
Nombre de usuario de destino 1 requestParameters[\"\:\{\.]*userName[\"\:]*([^\"]+)
Nombre de política 1

1

policyName\"\:\"([^\"]+)

policyArn\"\:\"([^\"]+)

Código de error 1

1

1

\"errorCode\":\"([^\"]+)

\"ConsoleLogin\"\:\"([^\"]+)

"errorMessage":"([^\"]+)

Tipo de suceso 1 eventType=(.*?)\t
EventName 1 "eventName"\:\"([^\"]+)
UserType 1 "tipo": " ([^ \"] +)

La propiedad personalizada Nombre de directiva de usuario se ha eliminado en este release.

El nombre de la propiedad personalizada Acción se ha cambiado a Código de error.

En la tabla siguiente se muestran las reglas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.3.

Tabla 17. Reglas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.3
Nombre Descripción
AWS Cloud: Se ha eliminado un certificado para firmas Resumen actualizado.
AWS Cloud: Se ha creado una instancia de EC2 sin VPC o en un VPC que no es estándar Se ha actualizado la descripción de regla.
AWS Cloud: se ha creado una instancia de EC2 a partir de una Amazon Machine Image (AMI) que no es estándar Se ha actualizado el nombre de regla y la respuesta de regla.
AWS Cloud: actividad de nube por parte del usuario root Se ha actualizado el índice de regla y se ha agregado un limitador de respuesta.
AWS Cloud: Se ha creado una instancia EC2 con especificaciones de gran tamaño Antes se llamaba AWS Cloud: ejecución de instancia de gran tamaño.

Se han agregado las pruebas de regla siguientes:

and when the event matches "Instance Size Type" in ('m5.4xlarge','m5.12xlarge','m5.24xlarge','m4.4xlarge',
'm4.10xlarge','m4.16xlarge','c5d.4xlarge','c5d.9xlarge',
'c5d.18xlarge') AQL filter query
AWS Cloud: Varios errores de inicio de sesión de consola desde distintas IP de origen Se ha actualizado el nombre de regla y las pruebas, y se ha cambiado el índice de regla.
AWS Cloud: Varios errores de inicio de sesión de consola desde la misma IP Se ha actualizado el nombre de regla y las pruebas.
AWS Cloud: se ha detectado un Inicio de sesión correcto en la consola de AWS desde distintos lugares geográficos Antes se llamaba AWS Cloud: Se han producido distintos intentos de inicio de sesión en la consola de AWS desde diversos lugares geográficos.

Se ha actualizado el nombre de regla y las pruebas, y se ha cambiado el índice de regla.

AWS Cloud: Se ha detectado un cambio en las configuraciones de registro de rastreo de AWS Se ha actualizado el nombre de regla.
AWS Cloud: Los registros se han suprimido/inhabilitado o detenido Antes se llamaba AWS Cloud: Registro de Cloud suprimido.

Se ha actualizado el nombre de regla y se han añadido los sucesos relacionados siguientes.

  • (88750492) Inhabilitar registro
  • (88750787) Detener registro
  • (88750873) Suprimir registros de flujo
BB: código de error de intento de lectura de AWS Cloud Antes se llamaba BB: código de error de intento de lectura de AWS Cloud.

Se ha sustituido la condición de expresión regular con igual a cualquier operador. Se ha añadido el código de error Client.UnauthorizedOperation.

AWS Cloud: varias solicitudes de API erróneas desde la misma IP Antes se llamaba AWS Cloud: Varios intentos de lectura erróneos desde la misma IP.
AWS Cloud: varias solicitudes de API erróneas desde el mismo nombre de usuario Antes se llamaba AWS Cloud: Varios intentos de lectura erróneos del mismo nombre de usuario.

Se ha cambiado el índice de regla para que se indexe por nombre de usuario.

AWS Cloud: varias solicitudes de API erróneas desde IP distintas Antes se llamaba AWS Cloud: Varios intentos de lectura erróneos IP distintas.

Se ha cambiado el índice de regla para que se indexe por IP de destino.

AWS Cloud: Una instancia de EC2 crítica se ha detenido o se ha finalizado Antes se llamaba AWS Cloud: supresiones o finalizaciones de instancias EC2.

Se ha actualizado el nombre de regla y las pruebas. Ahora solo se supervisan las instancias de EC2 críticas.

AWS Cloud: Se ha actualizado la política de contraseñas Se ha actualizado la respuesta de regla.
AWS Cloud: cambios de configuración de VPC Se ha actualizado la respuesta de regla.
AWS Cloud: cambios de configuración de grupo de seguridad Se ha actualizado la respuesta de regla.
AWS Cloud: Usuarios sin derecho de administración acceden al rol de administración Se ha actualizado la respuesta de regla.
AWS Cloud: Se ha creado el Grupo S3 Se ha actualizado la respuesta de regla.
AWS Cloud: cambios en la política del Grupo S3 Se ha actualizado la respuesta de regla.
AWS Cloud: cambios en la ACL de red Se ha actualizado la respuesta de regla.
AWS Cloud: el Grupo S3 ha accedido a un usuario que no es estándar Se ha actualizado la respuesta de regla.
AWS Cloud: Se ha actualizado el perfil de usuario Se ha actualizado la respuesta de regla.
AWS Cloud: Se ha creado o suprimido un grupo Se ha actualizado la respuesta de regla.
AWS Cloud: Se ha suprimido el Grupo S3 Se ha actualizado la respuesta de regla.
AWS Cloud: cambios en la pasarela de red Se ha actualizado la respuesta de regla.
AWS Cloud: cambios de configuración de gestión del par de claves Se ha actualizado la respuesta de regla.
AWS Cloud: cambios en la tabla de direccionamiento Se ha actualizado la respuesta de regla.
AWS Cloud: el usuario se ha agregado a un grupo con capacidad de rol de administración Se ha actualizado la respuesta de regla.

La regla AWS Cloud: cambio de estado de ejecución de instancia EC2 se ha eliminado en este release.

La tabla siguiente muestra los datos de referencia que son nuevos o actualizados en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.3.

Tabla 18. Datos de referencia en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.3
Tipo Nombre Descripción
Conjunto de referencia AWS - Grupos de administración Se ha eliminado la entrada de prueba adamiak-group.
Conjunto de referencia AWS - Roles de administración Se ha eliminado la entrada de prueba admin-adamiak-test.

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.2

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.2.

Tabla 19. Propiedades personalizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.2
Nombre Optimizada Grupo de capturas Expresión regular
Nombre de cuenta 1 \"userName\".+\"userName\"\:\"([^\"\}]+)
Acción 1 \"ConsoleLogin\"\:\"([^\"]+)
Código de error 1 \"errorCode\":\"([^\"]+)
EventName 1 eventName\:\"([^\"]+)
usuario federado 1 federated-user/([^\"]+)
Nombre de cuenta de grupo 1 userName.+userName\"\:\"([^\s"]+)
Nombre de grupo 1 groupName\"\:\"([^\s"]+)
ID de imagen 1 imageId\"\:\"([^\"]+)
Tipo de tamaño de instancia 1 instanceType\"\:\"([^\"]+)
Nombre de política 1 policyArn\"\:\"([^\"]+)
Región 1 awsRegion\"\:\"([^\"]+)
Nombre de rol 1 \"roleName\"\:\"([^\"]+)
Acción de política de usuario 1 policyName\"\:\"([^\"]+)
Usuario añadido 1 \"requestParameters.userName\"\:\"([^\"]+)
UserType 1 tipo: " ([^ \"] +)
ID de VPC 1 vpcId\"\:\"([^\"]+)

En la tabla siguiente se muestran las reglas y los bloques de construcción que son nuevos o actualizados en las propiedades personalizadas de IBM Security QRadar para Amazon AWS 1.2.2.

Tabla 20. Reglas y bloques de construcción en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.2
Tipo Nombre Descripción
Bloque de construcción BB: código de error de intento de lectura de AWS Cloud Usado por las reglas Intento de lectura y devuelve el parámetro de acceso denegado.
Regla AWS Cloud: Se ha actualizado la política de contraseñas Detecta si se ha actualizado una política de contraseñas.
Regla AWS Cloud: cambios de configuración de VPC Detecta si se han añadido o modificado los VPC o los atributos de VPC.
Regla AWS Cloud: Cambio de estado de ejecución de instancia EC2 Detecta la ejecución, rearranque e inicio de instancias.
Regla AWS Cloud: se ha suprimido el rastro de Cloud Detecta si el registro de rastreo de la Amazon AWS Cloud se ha suprimido.
Regla AWS Cloud: actividad de nube por parte del usuario root Detecta la actividad de AWS de Amazon por parte del usuario raíz. Al iniciar sesión como un usuario raíz, se oculta la identidad auténtica del usuario.
Regla AWS Cloud: ejecución de instancia de gran tamaño Detecta si se inicia la instancia de EC2 de gran tamaño.
Regla AWS Cloud: cambios de configuración de grupo de seguridad Detecta cambios en las configuraciones del grupo de seguridad, la adición/supresión de reglas y grupos.
Regla AWS Cloud: cambios realizados al registro de rastreo de nube o su configuración Detecta cambios de configuración en los registros de rastreo de AWS Cloud.
Regla AWS Cloud: Varios errores de inicio de sesión en la consola desde la misma IP Detecta inicios de sesión erróneos en la consola de AWS, 5 veces en 2 minutos, desde la misma IP de origen.
Regla AWS Cloud: Varios errores de inicio de sesión en la consola desde distintas IP Detecta inicios de sesión erróneos en la consola de AWS, 25 veces en 2 minutos, desde distintas IP de origen.
Regla AWS Cloud: Usuarios sin derecho de administración acceden al rol de administración Detecta si un usuario sin derecho de administración puede conectar a un rol de administración.
Regla AWS Cloud: Varios intentos erróneos de lectura desde la misma IP Detecta si se producen varios sucesos de lectura de la configuración de AWS desde la misma IP en un tiempo determinado.
Regla AWS Cloud: Varios intentos erróneos de lectura desde la misma IP Detecta la creación de un Grupo S3.
Regla AWS Cloud: cambios en la política del Grupo S3 Detecta cambios en las políticas de Grupos S3, listas de control de accesos (ACL), uso compartido de recursos de diversos orígenes (CORS) y políticas de ciclo de vida.
Regla AWS Cloud: EC2 se ha lanzado sin VPC o en un VPC que no es estándar Detecta si las instancias se lanza en VPC no estándar o en EC2 clásico sin VPC.
Regla AWS Cloud: cambios en la ACL de red Detecta adiciones, supresiones y cambios en las ACL de red.
Regla AWS Cloud: Varios intentos de lectura erróneos desde distintas IP Detecta si se producen varios sucesos de lectura de la configuración de AWS desde distintas IP en un tiempo determinado.
Regla AWS Cloud: certificado para firmas suprimido Detecta la supresión de un certificado para firmas.
Regla AWS Cloud: el Grupo S3 ha accedido a un usuario que no es estándar Detecta si un usuario que no está en AWS - usuarios estándar intenta recuperar recursos de AWS.
Regla AWS Cloud: Se ha actualizado el perfil de usuario Detecta si se ha actualizado un perfil de usuario.
Regla AWS Cloud: Se ha creado o suprimido un grupo Detecta la creación o supresión de un grupo.
Regla AWS Cloud: Se ha suprimido el Grupo S3 Detecta la supresión de un Grupo S3 o de su contenido. Ciclo de vida, réplica, CORS y otras políticas.
Regla AWS Cloud: varios intentos de inicio de sesión de consola desde diversos lugares geográficos Detecta si el mismo usuario ha intentado iniciar sesión en la consola de AWS varias veces desde diversos lugares geográficos. Esto podría indicar que las credenciales se comparten o que han sido robadas.
Regla AWS Cloud: cambios en la pasarela de red Detecta adiciones, supresiones y cambios en las configuraciones de pasarela de red en instancias de EC2.
Regla AWS Cloud: cambios de configuración de gestión del par de claves Detecta las claves recién generadas, claves suprimidas o actividades de descifrado, y crea sucesos o alertas según la gravedad.
Regla AWS Cloud: supresión o terminación de instancias EC2 Detecta instancias que se detienen o que finalizan.
Regla AWS Cloud: EC2 iniciado desde una imagen que no es estándar Detecta si una instancia se ejecuta con un ID de imagen que no coincide con la lista de imágenes estándar.
Regla AWS Cloud: Varios intentos erróneos de lectura del mismo usuario Detecta si se producen varios sucesos de lectura de la configuración de AWS del mismo usuario en un tiempo determinado.
Regla AWS Cloud: cambios en la tabla de direccionamiento Detecta si se ha asociado una subred nueva o se ha suprimido de una tabla de rutas existente.
Regla AWS Cloud: el usuario se ha agregado a un grupo con capacidad de rol de administración Detecta si se ha añadido un usuario a un grupo que tenga capacidades de rol de administración.

En la tabla siguiente se muestran los informes que son nuevos o actualizados en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.2.

Tabla 21. Informes en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.2
Nombre de informe Buscar nombre y dependencias
Sucesos de auditoría de AWS: mensual Búsqueda guardada: Sucesos de auditoría de AWS
Sucesos de auditoría de AWS: semanal Búsqueda guardada: Sucesos de auditoría de AWS
AWS Inicios de sesión de consola erróneos de usuarios federados: mensual Búsqueda guardada: AWS Inicios de sesión de consola erróneos de usuarios federados: agrupados por nombre de usuario e IP de origen
AWS Inicios de sesión de consola erróneos de usuarios federados: semanal Búsqueda guardada: AWS Inicios de sesión de consola erróneos de usuarios federados: agrupados por nombre de usuario e IP de origen
Inicios de sesión de consola erróneos de usuarios no federados de AWS: mensual Búsqueda guardada: Inicios de sesión de consola erróneos de usuarios no federados de AWS: agrupados por nombre de usuario e IP de origen
Inicios de sesión de consola erróneos de usuarios no federados de AWS: semanal Búsqueda guardada: Inicios de sesión de consola erróneos de usuarios no federados de AWS: agrupados por nombre de usuario e IP de origen
Auditoría de grupos de AWS: Mensual Búsqueda guardada: Auditoría de cambios en grupos de AWS
Auditoría de grupos de AWS: Semanal Búsqueda guardada: Auditoría de cambios en grupos de AWS
Ejecución de instancias de EC2 de gran tamaño de AWS: Mensual Búsqueda guardada: Ejecución de instancias de EC2 de gran tamaño de AWS
Ejecución de instancias de EC2 de gran tamaño de AWS: Semanal Búsqueda guardada: Ejecución de instancias de EC2 de gran tamaño de AWS
Auditoría de cambios de política de AWS: Mensual Búsqueda guardada: Auditoría de cambio de política de AWS
Auditoría de cambios de política de AWS: Semanal Búsqueda guardada: Auditoría de cambio de política de AWS
Creación, supresión y actualización de rol de AWS: Semanal Búsqueda guardada: Creación, supresión y actualizaciones de roles de AWS
Creación, supresión y actualización de rol de AWS: Mensual Búsqueda guardada: Creación, supresión y actualizaciones de roles de AWS
Grupos S3 de AWS creados: Mensual Búsqueda guardada: Grupos S3 de AWS creados
Grupos S3 de AWS creados: Semanal Búsqueda guardada: Grupos S3 de AWS creados
Grupos S3 de AWS suprimidos: Mensual Búsqueda guardada: Grupos S3 de AWS suprimidos
Grupos S3 de AWS suprimidos: Semanal Búsqueda guardada: Grupos S3 de AWS suprimidos
Ingresos de grupos de seguridad de AWS: Mensual Búsqueda guardada: Ingresos de grupos de seguridad de AWS
Ingresos de grupos de seguridad de AWS: Semanal Búsqueda guardada: Ingresos de grupos de seguridad de AWS
AWS Inicios de sesión de consola correctos de usuarios federados: mensual Búsqueda guardada: AWS Inicios de sesión de consola correctos de usuarios federados: agrupados por nombre de usuario e IP de origen
AWS Inicios de sesión de consola correctos de usuarios federados: semanal Búsqueda guardada: AWS Inicios de sesión de consola correctos de usuarios federados: agrupados por nombre de usuario e IP de origen
Inicios de sesión de consola correctos de usuarios no federados de AWS: mensual Búsqueda guardada: AWS Inicios de sesión de consola correctos de usuarios no federados: agrupados por nombre de usuario e IP de origen
Inicios de sesión de consola correctos de usuarios no federados de AWS: semanal Búsqueda guardada: AWS Inicios de sesión de consola correctos de usuarios no federados: agrupados por nombre de usuario e IP de origen
Cuentas de usuario de AWS creadas: Mensual Búsqueda guardada: Cuentas de usuario de AWS creadas
Cuentas de usuario de AWS creadas: Semanal Búsqueda guardada: Cuentas de usuario de AWS creadas
Auditoría de sucesos VPC de AWS: Mensual Búsqueda guardada: Auditoría de sucesos VPC de AWS
Auditoría de sucesos VPC de AWS: Semanal Búsqueda guardada: Auditoría de sucesos VPC de AWS

La tabla siguiente muestra los datos de referencia que son nuevos o actualizados en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.2.

Tabla 22. Datos de referencia en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.2
Tipo Nombre
Conjunto de referencia AWS - ID de VPC
Conjunto de referencia AWS - Grupos de administración
Conjunto de referencia AWS - usuarios administrativos
Conjunto de referencia AWS - Roles de administración
Conjunto de referencia AWS - ID de imagen de instancia
Conjunto de referencia AWS - usuarios estándar
Conjunto de referencia AWS - sucesos de auditoría

La tabla siguiente muestra las búsquedas guardadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.2.

Tabla 23. Búsquedas guardadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.2.2
Nombre Descripción
Grupo S3 de AWS creado Esta búsqueda guardada se utiliza en los informes de Grupos S3 creados.
Grupo S3 de AWS suprimido Esta búsqueda guardada se utiliza en los informes de Grupos S3 suprimidos.
Ejecución de instancias AWS de gran tamaño Esta búsqueda guardada se utiliza en los informes de ejecución de instancias de EC2 de gran tamaño.
Auditoría de sucesos VPC de AWS Esta búsqueda guardada se utiliza en los informes de auditoría de sucesos VPC de AWS.
AWS - Inicios de sesión de consola erróneos de usuarios no federados: agrupados por nombre de usuario e IP de origen Esta búsqueda guardada se utiliza en los informes de inicios de sesión de consola erróneos de usuarios no federados.
AWS Inicios de sesión de consola erróneos de usuarios federados: agrupados por nombre de usuario e IP de origen Esta búsqueda guardada se utiliza en los informes de inicios de sesión de consola erróneos de usuarios federados.
Ingresos de grupos de seguridad de AWS Esta búsqueda guardada se utiliza en los informes de ingreso de grupos de seguridad.
Creación, supresión y actualización de rol de AWS Esta búsqueda guardada se utiliza en los informes de Rol.
AWS Inicios de sesión de consola correctos de usuarios federados: agrupados por nombre de usuario e IP de origen Esta búsqueda guardada se utiliza en los informes de inicios de sesión de consola correctos de usuarios federados.
Auditoría de cambio de política deAWS Esta búsqueda guardada se utiliza en los informes de cambios de política.
auditoría de cambios de grupo deAWS Esta búsqueda guardada se utiliza en los informes de cambios de grupo.
AWS Inicios de sesión de consola correctos de usuarios no federados: agrupados por nombre de usuario e IP de origen Esta búsqueda guardada se utiliza en los informes de inicios de sesión de consola correctos de usuarios no federados.
Sucesos de auditoría de AWS Esta búsqueda guardada se utiliza en los informes de Sucesos de auditoría.
Cuenta de usuario deAWS creada Esta búsqueda guardada se utiliza en los informes de cuentas de usuario creadas.

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.1.0

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.1.0.

Tabla 24. Propiedades personalizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.1.0
Nombre Expresión regular
Nombre de política de usuario policyName\"\:\"([^\"]+)
Tipo de tamaño de instancia instanceType\"\:\"([^\"]+)

La propiedad personalizada Rol se ha eliminado en este release.

La tabla siguiente muestra las reglas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.1.0.

Tabla 25. Reglas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.1.0
Tipo Nombre Descripción
Regla AWS Cloud: ejecución de instancia de gran tamaño Detecta si hay una instancia de gran tamaño en ejecución.
Regla AWS Cloud: cambios en la ACL de red Detecta cambios en la Lista de control de acceso (ACL).
Regla AWS Cloud: supresión o terminación de instancias EC2 Detecta si se termina o suprime una instancia EC2.
Regla AWS Cloud: cambios de configuración de VPC Detecta los cambios de configuración realizados a una nube privada virtual (VPC).
Regla AWS Cloud: el Grupo S3 ha accedido a un usuario que no es estándar Detecta el acceso a un Grupo S3 por parte de un usuario que no está en el conjunto de referencia de AWS - Usuarios estándar.
Regla AWS Cloud: Cambio de estado de ejecución de instancia EC2 Detecta cambios en el estado de ejecución de una instancia EC2.
Regla AWS Cloud: cambios de configuración de gestión del par de claves Detecta cambios en la configuración de gestión del par de claves.
Regla AWS Cloud: política del Grupo S3 Detecta cambios en las políticas del Grupo S3.
Regla AWS Cloud: cambios de configuración de grupo de seguridad Detecta cambios en la configuración del grupo de seguridad.
Regla AWS Cloud: cambios en la pasarela de red Detecta cambios en la pasarela de red.
Regla AWS Cloud: Se ha suprimido el Grupo S3 Detecta la supresión de un Grupo S3.
Regla AWS Cloud: Se ha creado el Grupo S3 Detecta la creación de un Grupo S3.

La tabla siguiente muestra los datos de referencia que son nuevos o actualizados en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.1.0.

Tabla 26. Datos de referencia en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.1.0
Tipo Nombre Descripción
Conjunto de referencia AWS - usuarios estándar Una lista de los usuarios AWS de su organización. Este conjunto de referencia lo utiliza AWS Cloud: acceso a grupo S3 por parte de usuarios no estándar.

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.0.0

La tabla siguiente muestra las propiedades personalizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.0.0.

Tabla 27. Propiedades personalizadas en IBM Security QRadar Propiedades personalizadas para Amazon AWS 1.0.0
Nombre Expresión regular
Región awsRegion\"\:\"([^\"]+)
Nombre de cuenta \"userName\".+\"userName\"\:\"([^\"\}]+)
Nombre de grupo groupName\"\:\"([^\s"]+)
usuario federado federated-user/([^\"]+)
UserType "tipo": " ([^ \"] +)
UserAdded \"requestParameters.userName\"\:\"([^\"]+)
Acción \"ConsoleLogin\"\:\"([^\"]+)
Nombre de cuenta de grupo userName.+userName\"\:\"([^\s"]+)
Código de error \"errorCode\":\"([^\"]+)
Rol policy_id=(\d+)

En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Propiedades personalizadas para Amazon AWS Content Extension 1.0.0.

Tabla 28. Reglas y bloques de construcción en IBM Security QRadar Amazon AWS Content Extension 1.0.0
Tipo Nombre Descripción
Bloque de construcción BB: código de error de intento de lectura de AWS Cloud Usado por las reglas Intento de lectura y devuelve el parámetro de acceso denegado.
Regla AWS Cloud: Varios errores de inicio de sesión en la consola desde distintas IP Detecta los Inicios de sesión erróneos en la consola de AWS desde distintas IP un total de cinco veces en dos minutos.
Regla AWS Cloud: varios intentos de inicio de sesión de consola desde diversos lugares geográficos Detecta los Inicios de sesión erróneos en la consola de AWS desde distintas ubicaciones geográficas, un total de cinco veces en dos minutos.
Regla AWS Cloud: Varios errores de inicio de sesión en la consola desde la misma IP Detecta los Inicios de sesión erróneos en la consola de AWS desde la misma IP un total de cinco veces en dos minutos.
Regla AWS Cloud: Varios intentos erróneos de lectura desde la misma IP Detecta si se producen varios sucesos de lectura de la configuración de AWS desde la misma IP en un tiempo determinado.
Regla AWS Cloud: se ha suprimido el rastro de Cloud Detecta si se han suprimido registros de rastreo de Amazon AWS Cloud.
Regla AWS Cloud: Varios intentos de lectura erróneos desde distintas IP Detecta si se producen varios sucesos de lectura de la configuración de AWS desde distintas IP en un tiempo determinado.
Regla AWS Cloud: actividad de nube por parte del usuario root Detecta la actividad de AWS de Amazon por parte del usuario raíz. Al iniciar sesión como usuario root se oculta la identidad del usuario.
Regla AWS Cloud: Varios intentos erróneos de lectura del mismo usuario Detecta si se producen varios sucesos de lectura de la configuración de AWS desde la misma IP en un tiempo determinado.

En la tabla siguiente se muestran los informes en IBM Security QRadar Amazon AWS Content Extension 1.0.0.

Tabla 29. Informes en IBM Security QRadar Amazon AWS Content Extension 1.0.0
Nombre de informe Descripción
Sucesos de auditoría de AWS: mensual Proporciona mayor supervisión y tendencias de las actividades de auditoría de AWS.
Sucesos de auditoría de AWS: semanal Proporciona mayor supervisión y tendencias de las actividades de auditoría de AWS.
AWS Inicios de sesión de consola erróneos de usuarios federados: mensual Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS.
AWS Inicios de sesión de consola erróneos de usuarios federados: semanal Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS.
Inicios de sesión de consola erróneos de usuarios no federados de AWS: mensual Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS.
Inicios de sesión de consola erróneos de usuarios no federados de AWS: semanal Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS.
Auditoría de grupos de AWS: Mensual Proporciona mayor supervisión y tendencias de las actividades de auditoría de grupos de AWS.
Auditoría de grupos de AWS: Semanal Proporciona mayor supervisión y tendencias de las actividades de auditoría de grupos de AWS.
Auditoría de cambios de política de AWS: Mensual Proporciona mayor supervisión y tendencias de las actividades de cambio de políticas de AWS.
Auditoría de cambios de política de AWS: Semanal Proporciona mayor supervisión y tendencias de las actividades de cambio de políticas de AWS.
Creación, supresión y actualización de rol de AWS: Mensual Proporciona mayor supervisión y tendencias de las actividades de rol de AWS.
Creación, supresión y actualización de rol de AWS: Semanal Proporciona mayor supervisión y tendencias de las actividades de rol de AWS.
AWS - Ingresos de grupos de seguridad: Mensual Proporciona mayor supervisión y tendencias de las actividades de ingreso a grupos de seguridad de AWS.
Ingresos de grupos de seguridad de AWS: Semanal Proporciona mayor supervisión y tendencias de las actividades de ingreso a grupos de seguridad de AWS.
AWS Inicios de sesión de consola correctos de usuarios federados: mensual Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS.
AWS Inicios de sesión de consola correctos de usuarios federados: semanal Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS.
Inicios de sesión de consola correctos de usuarios no federados de AWS: mensual Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS.
Inicios de sesión de consola correctos de usuarios no federados de AWS: semanal Proporciona mayor supervisión y tendencias de las actividades de inicio de sesión de AWS.
Cuentas de usuario de AWS creadas: Mensual Proporciona mayor supervisión y tendencias de las actividades de creación de cuentas de usuario de AWS.
Cuentas de usuario de AWS creadas: Semanal Proporciona mayor supervisión y tendencias de las actividades de creación de cuentas de usuario de AWS.
Auditoría de sucesos VPC de AWS: Mensual Proporciona tendencias para los sucesos de la nube privada virtual (Virtual Private Cloud) de Amazon.
Auditoría de sucesos VPC de AWS: Semanal Proporciona tendencias para los sucesos de la nube privada virtual (Virtual Private Cloud) de Amazon.

La tabla siguiente muestra los datos de referencia en IBM Security QRadar Amazon AWS Content Extension 1.0.0.

Tabla 30. Datos de referencia en IBM Security QRadar Amazon AWS Content Extension 1.0.0
Tipo Nombre Descripción
Conjunto de referencia Eventos de auditoría de AWS Conjunto de sucesos de auditoría de AWS (QID) usados por el informe/búsqueda de sucesos de auditoría de AWS. Los usuarios pueden añadir o suprimir según su entorno.

La tabla siguiente muestra las búsquedas guardadas en IBM Security QRadar Amazon AWS Content Extension 1.0.0.

Tabla 31. Búsquedas guardadas en IBM Security QRadar Amazon AWS Content Extension 1.0.0
Nombre Descripción
AWS -Cuenta de usuario creada Esta búsqueda guardada se utiliza en los informes de cuentas de usuario creadas.
AWS -Auditoría de cambios de grupo Esta búsqueda guardada se utiliza en los informes de cambios de grupo.
AWS - Ingresos de grupos de seguridad Esta búsqueda guardada se utiliza en los informes de ingreso de grupos de seguridad.
AWS Inicios de sesión de consola correctos de usuarios federados: agrupados por nombre de usuario e IP de origen Esta búsqueda guardada se utiliza en los informes de inicios de sesión de consola correctos de usuarios federados.
AWS Inicios de sesión de consola correctos de usuarios no federados: agrupados por nombre de usuario e IP de origen Esta búsqueda guardada se utiliza en los informes de inicios de sesión de consola correctos de usuarios no federados.
AWS - Inicios de sesión de consola erróneos de usuarios no federados: agrupados por nombre de usuario e IP de origen Esta búsqueda guardada se utiliza en los informes de inicios de sesión de consola erróneos de usuarios no federados.
AWS Inicios de sesión de consola erróneos de usuarios federados: agrupados por nombre de usuario e IP de origen Esta búsqueda guardada se utiliza en los informes de inicios de sesión de consola erróneos de usuarios federados.
AWS - Creación, supresión y actualización de rol Esta búsqueda guardada se utiliza en los informes de Rol.
Auditoría de cambio de política deAWS Esta búsqueda guardada se utiliza en los informes de cambios de política.
Sucesos deAWS a auditar Esta búsqueda guardada se utiliza en los informes de Sucesos de auditoría.
Auditoría de sucesos VPC de AWS Esta búsqueda guardada se utiliza en los informes de auditoría de sucesos VPC de AWS.

(Volver arriba)