Azure

Utilisez l'extension de contenu IBM Security QRadar Azure pour surveiller de près votre déploiement Azure.

Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM QRadar s de sécurité Extension de contenu Azure

IBM Sécurité QRadar Azure Extension de contenu 2.1.3

Le tableau suivant présente les expressions régulières mises à jour dans IBM Security QRadar Azure Content Extension 2.1.3.

Tableau 1. Mise à jour des expressions régulières dans IBM Sécurité QRadar Azure Extension de contenu 2.1.3
Type Nom de la propriété Nouvelle expression régulière
Traitement d'événement complexe Nom de l'opération operationName":"(.*?)"

(Haut de la page)

IBM QRadar s sur la sécurité Azure Extension de contenu 2.1.2

Le tableau suivant présente les noms de propriété mis à jour dans IBM Security QRadar Azure Content Extension 2.1.2.

Tableau 2. Mise à jour des noms de propriété dans IBM Security QRadar Azure Content Extension 2.1.2
Type ID de la propriété Ancien nom de propriété Nom rebasé (nouveau nom de propriété)
Traitement d'événement complexe

DEFAULTCUSTOMEVENT14

AccountID ID de compte
Traitement d'événement complexe

DEFAULTCUSTOMEVENT11

BytesReceived Octets reçus
Traitement d'événement complexe

DEFAULTCUSTOMEVENT12

BytesSent Octets envoyés
Traitement d'événement complexe

002a5618-8f44-41bc-b5aa-bc02153a7d84

ID de machine Identificateur de machine
Traitement d'événement complexe

DEFAULTCUSTOMEVENT13

ObjectType Type d'objet
Traitement d'événement complexe

c3615010-0cb6-43b5-b921-4bcf7737b8ea

ID du processus ID processus
Traitement d'événement complexe

e7da1cc0-5bf0-48de-86a9-6af817266c7f

Nom d'utilisateur cible Nom d'utilisateur cible

Le tableau suivant présente les expressions régulières mises à jour dans IBM Security QRadar Azure Content Extension 2.1.2.

Tableau 3. Expressions régulières mises à jour dans IBM Security QRadar Azure Content Extension 2.1.2
Type ID de la propriété Nom de la propriété Ancienne expression régulière Nouvelle expression régulière
Traitement d'événement complexe f7a8e3d5-1902-4acf-afe3-e2c4b928d90e Répertoire de fichiers chemin ": \s" (. *?)" chemin ": [ \s ]?" ([ ^ "] +)"
Traitement d'événement complexe NOM_FICHIER_PAR_DÉFAUT filename nom ": \s" (. *?)" nom ": [ \s ]?" ([ ^ "] +)"

(Haut de la page)

IBM QRadar s sur la sécurité Azure Extension de contenu 2.1.1

Le tableau suivant présente les nouvelles propriétés personnalisées dans IBM Security QRadar Azure Content Extension 2.1.1.

Tableau 4. Propriétés personnalisées dans IBM Security QRadar Azure Content Extension 2.1.1
Nom optimisé Groupe de capture Expression régulière
Nouvelle valeur d'attribut Non 1 modifiedProperties":.*?newValue":"\\"(admin|administrator)\\""

(Haut de la page)

IBM QRadar s sur la sécurité Azure Extension de contenu 2.1.0

Le tableau suivant présente les nouvelles propriétés personnalisées dans IBM Security QRadar Azure Content Extension 2.1.0.

Tableau 5. Propriétés personnalisées dans IBM Security QRadar Azure Content Extension 2.1.0
Nom optimisé Groupe de capture Expression régulière
Code d'erreur Oui 1 errorCode":(.*?),
Motif Oui 1 failureReason":"(.*?)"
Agent d'utilisateur Non 1 userAgent":"(.*?)"

Toutes les règles, tous les rapports et toutes les recherches enregistrées ont été supprimés et ajoutés à l' extension de contenu IBM Security QRadar pour les cas d'utilisation du cloud hybride.

(Haut de la page)

IBM QRadar s sur la sécurité Azure Extension de contenu 2.0.0

Le tableau suivant présente les propriétés personnalisées nouvelles et mises à jour dans IBM Security QRadar Azure Content Extension 2.0.0.

Tableau 6. Propriétés personnalisées dans IBM Security QRadar Azure Content Extension 2.0.0
Nom optimisé Groupe de capture Expression régulière
Nom de compte Oui 1 userStates":.*?"accountName":\s"(.*?)"
Gravité d'alerte Non 1 / "gravité"
Commande Oui 1 commandLine":\s"(.*?)"
Répertoire de fichiers Oui 1 chemin ": \s" (. *?)"
filename Oui 1 nom ": \s" (. *?)"
Nom de groupe Oui 1 securityResources":.*?resourceGroups\/([^\/]+)
ID de connexion Oui 1 logonId":\s"(.*?)"
ID de machine Oui 1 securityResources":.*?\/virtualMachines\/(.*?)"
Message Non 1 / "description"
ID du processus Oui 1 processId":(.*?)
Region Oui 1 "sourceMaterials":.*?location\/(.* ?)"
ID d'abonnement Non 1 azureSubscriptionId":\s"(.*?)"
Catégorie de menace Non 1 malwareStates":.* ? "category":\s"(.* ?)"
Famille de menaces Non 1 famille ": \s" (. *?)"
Résolution des menaces Non 1 /"recommendedActions"[]
Score de menace Non 1 hostStates":.*?"riskScore":\s"(.*?)"
Nom d'utilisateur principal Non 1 userPrincipalName":\s"(.*?)"

(Haut de la page)

IBM QRadar s sur la sécurité Azure Extension de contenu 1.1.2

Le tableau suivant présente les propriétés personnalisées nouvelles et mises à jour dans IBM Security QRadar Azure Content Extension 1.1.2.

Tableau 7. Propriétés personnalisées dans IBM Security QRadar Azure Content Extension 1.1.2
Nom optimisé Groupe de capture Expression régulière
Nom distinctif Non 1 \buserPrincipalName":"([^@]*)
Nom de groupe Oui 1 Group.DisplayName".*?newValue":"(?:\\"){0,1}(.*?)(?:\\"){0,1}"}
ID de sécurité de groupe Non 1 Group.ObjectID".*?newValue":"(?:\\"){0,1}(.*?)(?:\\"){0,1}"}
ID objet cible Non 1 targetResources":\[\{"id":"(.*?)"

(Haut de la page)

IBM QRadar s sur la sécurité Azure Extension de contenu 1.1.1

Le tableau suivant présente les propriétés personnalisées nouvelles et mises à jour dans IBM Security QRadar Azure Content Extension 1.1.1.

Tableau 8. Propriétés personnalisées dans IBM Security QRadar Azure Content Extension 1.1.1
Nom optimisé Groupe de capture Expression régulière
AccountID Oui 1 properties. * ?id ":" (. *?) "
Gravité d'alerte Non 1 gravité ":" (. *?) " ;
Authentification multi-facteur utilisée Oui 1 RequestSequence. * ?succeeded ": (. *?),
ID objet Oui 1 PrincipalId\\":\\"([^\\].*?)\\",\\"PrincipalType\\":

targetResources. * ?id ":" (. *?) "

PrincipalId\\":\\"(.*?)\\",\\"PrincipalType\\":

Type d'objet Oui 1 compromisedEntity":"(.*?)"

\" Portée \\": \\". * \/(. *?) \\"

targetResources.*?displayName":"(.*?)"

Nom du rôle Oui 1 Role.DisplayName.*?oldValue.*?,"newValue":"\\"(.*?)\\"

\broleName\\":\\"(.*?)\\"

roleDefinitions\/(.*?)\\",

targetResources.*?displayName":"(.*?)"

RoleDefinition.DisplayName.*?oldValue.*?,"newValue":"\\"(.*?)\\"

Nom d'utilisateur cible Oui 1 PrincipalId\\":\\"([^"]*)\\",\\"RoleDefinitionId\\":

\btype ":" Demande ". * ?id": "(. *?)"

ID utilisateur Oui 1 objectidentifier ":" (. *?) "
ID volume Oui 1 \bosDisk.*?osType.*?name\\":\\"(.*?)\\"

"scope": "[ ^" ] * \/disks \/(. *?) (?: \/ | \")

(Haut de la page)

IBM QRadar s sur la sécurité Azure Extension de contenu 1.1.0

IBM Security QRadar Azure Content Extension V1.1.0 ajoute des propriétés personnalisées pour Microsoft Azure Active Directory.

Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Azure Content Extension 1.1.0.

Tableau 9. Propriétés personnalisées dans IBM Security QRadar Azure Content Extension 1.1.0
Nom optimisé Groupe de capture Expression régulière
Region Oui 1 \bcountryOrRegion":"([^\"]*)
ID de ressource Non 1 \bresourceId":"([^\"]*)
Nom du service Oui 1 \bdisplayName":"([^"]*?)","type":"ServicePrincipal"
Poste de travail source Oui 1 \bidentity ":" ([ ^ \" ] *)
ID titulaire Non 1 \btenantId":"([^\"]*)
Nom d'utilisateur principal Non 1 \buserPrincipalName":"([^\"]*)
PUID utilisateur Non 1 \bUser\.PUID",.*?newValue":["\\]+([^"\\]*)

(Haut de la page)

IBM QRadar s sur la sécurité Azure Extension de contenu 1.0.2

Dans IBM Security QRadar Azure Content Extension V1.0.2, le QID de la propriété personnalisée Nom d'utilisateur cible est mis à jour.

(Haut de la page)

IBM QRadar s sur la sécurité Azure Extension de contenu 1.0.1

Le tableau suivant présente les propriétés personnalisées dans IBM Security QRadar Azure Content Extension 1.0.1.

Tableau 10. Propriétés personnalisées dans IBM Security QRadar Azure Content Extension 1.0.1
Nom optimisé Groupe de capture Expression régulière
Octets reçus Oui 1

\"receivedBytes\":(\d+)

BytesSent Oui 1 \"sentBytes\":(\d+)
filename Oui 1 \" fichier \": ". * \/ ([ ^ "] +)"
Nom de groupe Oui 1 « scope » : [ ^"]*\/resourceGroups\/([^\/ ]+)

"resourceId":"[^"]*\N-RESOURCEGROUPS\N-([^"]* ?)\N/

resourceGroupName=([^\t]+)

Passerelle de réseau local Non 1 "scope" :"[^"]*\/localNetworkGateways\/([^"]*)"
ID de machine Oui 1

"scope" :"[^"]*\/virtualMachines\/(.* ?)(?:\N/|\N")

resourceId=.*?\/virtualMachines\/(.*?)\s

Message Non 1 \" Message \": \" (. *?) \"

\" message \": \" (. *?) \"

Interface réseau Non 1 « scope » : « [ ^"]*\/networkInterfaces\/([^" ]*) »
Groupe de sécurité réseau Non 1 "resourceId":"[^"]*\NWORKSECURITYGROUPS/([^"]*)"

"scope" :"[^"]*\/networkSecurityGroups\/([^"]*)"

Observateur réseau Non 1 « scope » : « [ ^"]*\/networkWatchers\/([^" ]*) »
ID d'opération Non 1 \"operationId\":\"(.*?)\"

operationId=([^\t]+)

Nom IP public Non 1 « scope » : « [ ^"]*\/publicIPAddresses\/([^" ]*) »
Region Oui 1

site \ " \: \" ([ ^ \" ] +)

emplacement \ " \: \" ([ ^ \" ] +)

ID de ressource Non 1 resourceId=([^\t]+)

\"resourceId\":\"(.*?)\"

Nom du rôle Oui 1 roleDefinitions\/(.*?)\\",
Nom de la règle Oui 1 \"ruleName\":\"(.*?)\"
Règle de sécurité Non 1 « scope » : « [ ^"]*\/securityRules\/([^" ]*) »
ID d'abonnement Non 1 subscriptionId=([^\t]+)

"scope": "[ ^" ] * \/abonnements \/ ([ ^ \/ ] +)

"resourceId":"[^"]*\SUBSCRIPTIONS/([^"]* ?)\/

Nom d'utilisateur cible Oui 1 PrincipalId\\":\\"([^\\].*?)\\",
Agent d'utilisateur Non 1 \"userAgent\":\"(.*?)\"
Virtual Network Non 1 « scope » : « [ ^"]*\/virtualNetworks\/([^" ]*) »

(Haut de la page)

IBM QRadar s sur la sécurité Azure Extension de contenu 1.0.0

Le tableau suivant présente les règles incluses dans IBM Security QRadar Azure Content Extension 1.0.0.

Tableau 11. Règles dans IBM Security QRadar Azure Content Extension 1.0.0
Type Nom Descriptif
Règle Azure Cloud: la règle de sécurité a été supprimée Détecte lorsqu'une règle de sécurité est supprimée.
Règle Azure Cloud: le groupe de sécurité réseau a été créé ou mis à jour Détecte lorsqu'un groupe de sécurité est créé ou mis à jour.
Règle Azure Cloud: Réseau virtuel supprimé Détecte lorsqu'un réseau virtuel est supprimé.
Règle Azure Cloud: Sous-réseau de réseau virtuel supprimé Détecte lorsqu'un sous-réseau de réseau virtuel est supprimé.
Règle Azure Cloud: Connexion de passerelle de réseau virtuel supprimée Détecte lorsqu'une connexion de passerelle de réseau virtuel est supprimée.
Règle Azure Cloud: passerelle de réseau local supprimée Détecte lorsqu'une passerelle de réseau local est supprimée.
Règle Azure Cloud: la règle de sécurité a été créée ou mise à jour Détecte lorsqu'une règle de sécurité est créée ou mise à jour.
Règle Azure Cloud: Peering de réseau virtuel supprimé Détecte lorsqu'un appairage de réseau virtuel est supprimé.
Règle Azure Cloud: Network Watcher a été supprimé Détecte lorsqu'un observateur réseau est supprimé.
Règle Azure Cloud: le groupe de sécurité réseau a été supprimé Détecte lorsqu'un groupe de sécurité réseau est supprimé.

Le tableau suivant présente les rapports dans IBM Security QRadar Azure Content Extension 1.0.0.

Tableau 12. Rapports dans IBM Security QRadar Azure Content Extension 1.0.0
Nom du rapport Descriptif
Connexions virtuellesAzure Web Apps supprimées-Toutes les semaines Fournit une surveillance et des tendances plus importantes pour les connexions virtuelles d'application Web Azure .
Azure Web Apps Virtual Connections Deleted-Monthly Fournit une surveillance et des tendances plus importantes pour les connexions virtuelles d'application Web Azure .
Azure créé ou mis à jour-Toutes les semaines Fournit une surveillance et des tendances plus importantes pour les réseaux virtuels Azure .
Azure créé ou mis à jour-Mensuel Fournit une surveillance et des tendances plus importantes pour les réseaux virtuels Azure .
Azure créé ou mis à jour-Toutes les semaines Offre une surveillance et des tendances plus importantes pour les groupes de sécurité Azure .
Azure créé ou mis à jour-Mensuel Offre une surveillance et des tendances plus importantes pour les groupes de sécurité Azure .
Azure Security Rule Created ou Updated-Weekly Fournit une surveillance et des tendances plus grandes pour les règles de sécurité Azure .
Règle de sécuritéAzure créée ou mise à jour-Mensuelle Fournit une surveillance et des tendances plus grandes pour les règles de sécurité Azure .
Azure Security Rule Deleted-Weekly Fournit une surveillance et des tendances plus grandes pour les règles de sécurité Azure .
Azure Security Rule Deleted-Monthly Fournit une surveillance et des tendances plus grandes pour les règles de sécurité Azure .

Le tableau suivant présente les recherches sauvegardées dans IBM Security QRadar Azure Content Extension 1.0.0.

Tableau 13. Recherches sauvegardées dans IBM Security QRadar Azure Content Extension 1.0.0
Nom Descriptif
Azure: règle de sécurité supprimée Cette recherche est utilisée par les rapports sur les règles de sécurité supprimées.
Azure: Groupe de sécurité réseau créé ou mis à jour Cette recherche est utilisée par les rapports de groupe de sécurité créés ou mis à jour.
Azure: règle de sécurité créée ou mise à jour Cette recherche est utilisée par les rapports Règle de sécurité créée ou mise à jour.
Azure: Réseau virtuel créé ou mis à jour Cette recherche est utilisée par les rapports Réseau virtuel créé ou mis à jour.
Azure: Connexions virtuelles des applications Web supprimées Cette recherche est utilisée par les rapports Web Apps Virtual Connections Deleted.

(Haut de la page)