Contenu QRadar pris en charge

Plusieurs règles ont été conçues pour alimenter QRadar® User Entity Behavior Analytics (UEBA) en événements à partir d'autres applications. Elles nécessitent que vous installiez le contenu de ces autres applications.

Dépendances vis-à-vis du contenu

Pour plus d'informations sur les autres contenus QRadar pris en charge et les applications requises, voir le tableau suivant. Les règles listées dans le tableau sont notées par l'application.
Astuce: Pour ajuster le score, vous devez le modifier dans l'application IBM® QRadar Use Case Manager ou dans la page Règles et réglages de l'application UEBA .
Applications requises Règles prises en charge
IBM QRadar DNS Analyzer QRadar DNS Analyzer
  • QNI : Transfert en cours d'un contenu confidentiel vers une zone géographique étrangère
  • QNI : Accès à un service incorrectement sécurisé - Certificat arrivé à expiration
  • QNI : Accès à un service incorrectement sécurisé - Certificat non valide
  • QNI : Objet de courrier indésirable/hameçonnage potentiel détecté à partir de plusieurs serveurs d'envoi QNI : Hachage de fichier observé sur plusieurs hôtes
  • QNI : Hachage de fichier comportant une menace logicielle observé
  • QNI : Courrier indésirable/Hameçonnage potentiel détecté pour le destinataire d'un courrier électronique rejeté
  • QNI : Accès à un service incorrectement sécurisé - Certificat auto-signé
  • QNI : Accès à un service incorrectement sécurisé - Longueur de clé publique faible
IBM Security Reconnaissance Content
  • Local L2L TCP Scanner
  • Local L2L Windows Server Scanner
  • Local L2L Game Server Scanner
  • Local L2L DNS Scanner
  • Local L2L Mail Server Scanner
  • Local L2L Proxy Server Scanner
  • Local L2L IM Server Scanner
  • Local L2L Web Server Scanner
  • Local L2L P2P Server Scanner
  • Local L2L SNMP Scanner
  • Local L2L RPC Server Scanner
  • Local L2L UDP Scanner
  • Local L2L DHCP Scanner
  • Local L2L ICMP Scanner
IBM QRadar Contenu pour Sysmon
  • Détection d'un possible enregistreur de frappes (keylogger)
  • Détection d'un nouveau processus jamais vu jusqu'ici, lancé avec des privilèges d'utilisateur système
  • Détection d'un processus exécuté à distance sur plusieurs hôtes
  • Processus démarré à partir de répertoires inhabituels (Recycle.bin, ..)
  • Un partage réseau caché a été ajouté
  • Utilisation malveillante de PowerShell détectée
  • Utilisation malveillante de PowerShell détectée avec une commande encodée
  • Processus inhabituels (ex : word, iexplore, AcroRd..)
  • Lancement d'un shell de commandes
  • Shell de commandes démarré avec des privilèges système
  • Détection d'une connexion réussie depuis un hôte compromis à d'autres hôtes
  • Détection d'un possible outil de vidage (dump) des données d'identification
  • Un processus sans enfant a lancé/engendré un autre processus
  • Processus lancé à partir d'un répertoire temporaire
  • Parent anormal pour un processus système
  • Détection d'un processus svchost suspect
  • Accès à un partage réseau depuis un hôte compromis
  • Accès à un partage administratif
  • Accès à un partage administratif depuis une machine compromise
  • Lancement d'un processus depuis un dossier partagé et création d'une unité d'exécution (thread) dans un autre processus
  • Détection d'un usage excessif d'outils système sur une même machine
  • Nombre excessif d'échecs de tentatives d'accès à une ressource réseau partagée depuis un hôte compromis
  • Nombre excessif d'échecs de tentatives d'accès à un partage administratif depuis une même source
  • PowerShell lancé dans un hôte compromis
  • PsExec a été lancé depuis un hôte compromis
  • Détection d'un trafic SMB depuis un hôte compromis vers d'autres hôtes
  • Un shell de commandes ou Powershell a été lancé à partir d'un système distant
  • Une tâche planifiée a été créée dans un hôte compromis
  • Un service malveillant a été installé dans un système
  • Détection d'un service configuré pour utiliser Powershell
  • Détection d'un service configuré pour utiliser un canal de communication
IBM QRadar Extension de contenu pour Amazon AWS
  • Cloud AWS : activité cloud par un utilisateur root
  • Cloud AWS : une instance EC2 critique a été arrêtée OU terminée
  • Cloud AWS : détection d'une connexion réussie à la console AWS depuis différentes zones géographiques
  • Cloud AWS : des journaux ont été supprimés / désactivés ou arrêtés
  • Cloud AWS : plusieurs échecs de connexions à la console tentées depuis différentes IP source
  • Cloud AWS : plusieurs échecs de connexions à la console tentées depuis la même IP source
  • Cloud AWS : plusieurs échecs de demandes d'API émises depuis différentes IP source
  • Cloud AWS : plusieurs échecs de demandes d'API émises depuis la même IP source
  • Cloud AWS : plusieurs échecs de demandes d'API émises depuis le même nom d'utilisateur