Conformité au règlement général sur la protection des données (RGPD)

Utilisez la IBM Security QRadar Content Extension for GDPR pour surveiller de près la conformité au GDPR. La maintenance de base 1.09 ou ultérieure est requise pour que l'extension de contenu RGPD fonctionne correctement.

Installez Baseline Maintenance avant d'installer l'extension de contenu RGPD.

IBM Security QRadar Content Extension for GDPR peut être utilisé avec:
  • Le brouillage des données (voir Protéger les données sensibles dans le manuel IBM QRadar -Guide d'administration).
  • QRadar Network Insights, pour détecter les données personnelles sur les flux.
  • Application QRadar Pulse.
Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Extensions de contenu de l' QRadar s de sécurité pour le RGPD

IBM Extension de contenu de sécurité QRadar pour le RGPD 1.0.5

Le tableau suivant présente les règles avec les descriptions mises à jour dans IBM Security QRadar Content Extension for GDPR 1.0.5.

Tableau 1. Règles avec des descriptions mises à jour dans IBM Security QRadar Content Extension for GDPR 1.0.5
Type Nom Descriptif
Règle Transfert sortant important-Débit élevé de transfert Détecte un hôte unique qui envoie plus de données qu'il n'en reçoit hors du réseau. Cette règle détecte plus de 500 Mo de données transférées sur une période de 12 minutes.
Règle Débit de transfert sortant important-Débit de transfert lent Détecte un hôte unique qui envoie plus de données qu'il n'en reçoit hors du réseau. Cette règle détecte plus de 500 Mo de données transférées sur une période de 2 heures. L'opération est assez lente, ce qui peut indiquer une fuite de données furtive.

IBM Extension de contenu de sécurité QRadar pour le RGPD 1.0.4

Suppression d'une expression en double de la propriété personnalisée Date de naissance .

IBM Extension de contenu de sécurité QRadar pour le RGPD 1.0.3

Les recherches sauvegardées sont désormais partagées avec tous les utilisateurs.

Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Content Extension for GDPR 1.0.3.

Tableau 2. Propriétés personnalisées dans IBM Security QRadar Content Extension for GDPR 1.0.3
Nom optimisé Groupe de capture Expression régulière
Nom de la politique Oui 1 LEEF: [ 0-9\. ] + \ |IBM\|Guardium\ | [ ^ \| ] + \ | ([ ^ \| ] +)

Le tableau suivant présente les règles et les blocs de construction d' IBM Security QRadar Content Extension for GDPR 1.0.3.

Tableau 3. Règles et blocs de construction dans IBM Security QRadar Content Extension for GDPR 1.0.3
Type Nom Descriptif
Bloc de construction BB:CategoryDefinition: Modification des utilisateurs et des rôles SIEM Identifie les événements de modification d'utilisateur et de rôle SIEM.
Bloc de construction BB:DeviceDefinition: Périphériques DLP Définit toutes les unités de prévention de perte de données (DLP) sur le système.
Règle Activité suspecte sur les données personnelles détectées par les périphériques DLP Détecte les activités suspectes sur les données personnelles d'un périphérique DLP. Les dispositifs DLP sont définis dans le bloc de construction BB:DeviceDefinition: DLP Devices.

IBM Extension de contenu de sécurité QRadar pour le RGPD 1.0.2

Le tableau suivant présente les règles supprimées dans IBM Security QRadar Content Extension for GDPR 1.0.2.

Tableau 4. Règles supprimées dans IBM Security QRadar Content Extension for GDPR 1.0.2
Type Nom Descriptif
Règle Charger les blocs de construction de base Cette règle charge les blocs de construction qui doivent être exécutés pour contribuer à la génération de rapports. Elle ne comporte pas d'actions ou de réponses.
Remarque: dans IBM Security QRadar Content Extension for GDPR 1.0.2, toutes les propriétés personnalisées précédemment liées au type de source de journal SIM Generic Log DSM sont liées au type de source de journal IBM Custom DSM.

IBM Extension de contenu de sécurité QRadar pour le RGPD 1.0.1

Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Content Extension for GDPR 1.0.1.

Tableau 5. Propriétés personnalisées dans IBM Security QRadar Content Extension for GDPR 1.0.1
Nom optimisé Groupe de capture Expression régulière Remarques
ID de recherche d'API Oui 1 PathInfo=\/ariel\/searches\/(\S{36})\N-résultats Type de source de journal: Audit SIM

Nom de l'événement: la demande d'API a abouti

Date de naissance Faux 1 ((?: 0 [ 1-9 ] | [12]\d|3[01]) ([\/.-]) (?:0 [ 1-9 ] | 1 [ 12 ]) \2 (?: (?:19 | 20) ?\d{2}))

((?: 0 [ 1-9 ] | 1 [ 12 ]) ([\/.-]) (?: 0 [ 1-9 ] | [12]\d|3[01]) \2 (?: (?:19 | 20) ?\d{2})

Type de source de journal: SIM Generic Log DSM

Editez l'expression régulière de cette propriété personnalisée en fonction de vos cas d'utilisation métier.

Elément Faux 1 Nom = \" ([ ^ \" ] +) \"

\'([ \w\s ] +) Conservation \'de \' \d + \'à \' \d + \'

Type de source de journal: Audit SIM

Noms d'événement:

  • Données de référence créées
  • Données de référence supprimées
  • Données de référence mises à jour
E-mail Oui 1 ([a-zA-Z0-9._%-]+@[a-zA-Z0-9.-]+.[a-zA-Z]{2,4}) Type de source de journal: SIM Generic Log DSM

Editez l'expression régulière de cette propriété personnalisée en fonction de vos cas d'utilisation métier.

IBAN Faux 1 ([a-zA-Z]{2}[0-9]{2}[a-zA-Z0-9]{4}[0-9]{7}([a-zA-Z0-9] ?){0,16}) Type de source de journal: SIM Generic Log DSM

Editez l'expression régulière de cette propriété personnalisée en fonction de vos cas d'utilisation métier.

Numéro de passeport Oui 1 ([A-Z0-9<]{9}[ 0-9 ]{1}[ A-Z ]{3}[ 0-9 ]{7}[ A-Z ]{1}[ 0-9 ]{7}[A-Z0-9<]{14}[ 0-9 ]{2}) Type de source de journal: SIM Generic Log DSM

Editez l'expression régulière de cette propriété personnalisée en fonction de vos cas d'utilisation métier.

Durée de conservation Faux 1 TimeToLive="([^\"]+)"

\'[ \w\s ] + Conservation \'de \' \d + \'à \'(\d +) \'

Type de source de journal: Audit SIM

Noms d'événement:

  • Données de référence créées
  • Données de référence mises à jour
  • Modification des paramètres système
Rôle Oui 1 Nom de rôle: \s + ([ ^ | ] +) \s +

État actuel :.+Rôle Nom:\s+([^\|]+)\s+

Nom: \s + ([ ^ | ] +) \s +

Etat en cours:. + Nom: \s + \'([ ^ \' ] +) \'

Type de source de journal: Audit SIM

Noms d'événement:

  • Rôle utilisateur ajouté
  • Rôle utilisateur modifié
  • Compte d'utilisateur ajouté
  • Compte utilisateur modifié
Recherche exécutée Oui 1 Filtres: (. *?) \, \s + Colonnes Type de source de journal: Audit SIM

Nom de l'événement: Recherche exécutée

Compte utilisateur Oui 1 Nom d'utilisateur: \s + ([ ^ | ] +) \s + Type de source de journal: Audit SIM

Catégorie: Changement de configuration SIM

Le tableau suivant présente les règles et les blocs de construction d' IBM Security QRadar Content Extension for GDPR 1.0.1.

Tableau 6. Règles et blocs de construction dans IBM Security QRadar Content Extension for GDPR 1.0.1
Type Nom Descriptif
Bloc de construction BB:CategoryDefinition: Authentication Failures Inclut tous les événements indiquant une tentative d'accès au réseau ayant échoué.
Bloc de construction BB:CategoryDefinition: Succès d'authentification Inclut tous les événements indiquant que des tentatives d'accès au réseau ont abouti.
Bloc de construction BB:CategoryDefinition: Catégories d'événements de transfert de données Modifiez ce bloc de construction pour définir des catégories de transfert de données sur les événements.
Bloc de construction BB:CategoryDefinition: Catégories de flux de transfert de données Modifiez ce bloc de construction pour définir des catégories de transfert de données sur les flux.
Bloc de construction BB:CategoryDefinition: L'adresse IP de destination est un pays/une région tiers

Modifier ce bloc de construction afin d'inclure tout emplacement géographique qui serait classé comme pays tiers.

Après la configuration, vous pouvez activer les règles suivantes:

  • Données à caractère personnel transférées vers un pays tiers
  • Données personnelles transférées à un pays tiers pour les utilisateurs
Bloc de construction BB:CategoryDefinition: Modification des utilisateurs et des rôles SIEM Vérifie le QID spécifique à l'utilisateur QRadar ainsi que la création et la modification des rôles.
Bloc de construction BB:CategoryDefinition: L'IP source est un pays/une région tiers

Modifiez ce bloc de construction pour inclure tout emplacement géographique qui serait classé comme pays tiers.

Après la configuration, vous pouvez activer les règles suivantes:

  • Données à caractère personnel transférées vers un pays tiers
  • Données personnelles transférées à un pays tiers pour les utilisateurs
Bloc de construction BB:CategoryDefinition:Compte de superutilisateur Répertorie les comptes de superutilisateur ou les noms d'utilisateur.
Bloc de construction BB:ComplianceDefinition: Serveur de données personnelles GDPR Ce bloc de construction définit les hôtes qui stockent et traitent généralement les données personnelles. Configurez l'ensemble de références Personal Data Server pour définir ces hôtes dans votre environnement.
Bloc de construction BB:ComplianceDefinition: Données personnelles détectées sur des événements

Modifiez ce bloc de construction pour définir des propriétés personnalisées pouvant contenir des données personnelles. Les propriétés personnalisées suivantes sont créées par défaut et doivent être adaptées aux sources de journal nécessaires:

  • Date de naissance
  • E-mail
  • Numéro de compte bancaire international (IBAN)
  • Numéro de passeport

Vous pouvez créer d'autres propriétés personnalisées pour les données personnelles et les ajouter à ce bloc de construction.

Les données personnelles sont classées comme ayant à la fois l'identifiant commun (par exemple les adresses IP, les noms d'utilisateurs) et l'identifiant sensible (par exemple les numéros de carte de crédit).

Bloc de construction BB:ComplianceDefinition: Données personnelles détectées sur les flux

Modifiez ce bloc de construction pour définir des propriétés personnalisées ou des zones pouvant contenir des données personnelles. Les zones QRadar Network Insights suivantes sont adaptées par défaut:

  • Mot de passe
  • Descriptions de contenu suspect (uniquement pour les alertes d'entité et le contenu confidentiel)

Les données personnelles sont classées comme ayant à la fois l'identifiant commun (par exemple les adresses IP, les noms d'utilisateurs) et l'identifiant sensible (par exemple les numéros de carte de crédit).

Bloc de construction BB:ComplianceDefinition: Traitement des utilisateurs objectivés sur les événements Ce bloc de construction définit les utilisateurs qui s'opposent à la collecte et au traitement de leurs données personnelles. Configurez l'ensemble de références GDPR Objected Users pour définir les noms d'utilisateur qui s'appliquent dans votre environnement.
Bloc de construction BB:ComplianceDefinition: Traitement des utilisateurs bloqués sur les flux Ce bloc de construction définit les utilisateurs qui s'opposent à la collecte et au traitement de leurs données personnelles. Configurez l'ensemble de références GDPR Objected Users pour définir les noms d'utilisateur qui s'appliquent dans votre environnement.
Bloc de construction BB:ComplianceDefinition: Traitement des utilisateurs restreints sur les événements Ce bloc de construction définit les utilisateurs qui ont obtenu des restrictions sur le traitement de leurs données personnelles. Configurez l'ensemble de références GDPR Restricted Users pour définir les noms d'utilisateur qui s'appliquent dans votre environnement.
Bloc de construction BB:ComplianceDefinition: Traitement des utilisateurs restreints sur les flux Ce bloc de construction définit les utilisateurs qui ont obtenu des restrictions sur le traitement de leurs données personnelles. Configurez l'ensemble de références GDPR Restricted Users pour définir les noms d'utilisateur qui s'appliquent dans votre environnement.
Règle Exfiltration de données détectée à partir du serveur de données personnelles RGPD

Cette règle implémente le RGPD 2016/679, qui se concentre sur la détection de l'exfiltration de données à partir de l'ensemble de références Serveur de données personnelles , où sont répertoriés les hôtes qui stockent ou traitent des données personnelles. Modifiez cette règle pour affiner des événements de transfert de données ou des blocs de construction spécifiques.

Définissez le transfert de fichiers sur les événements et les flux dans les règles et les blocs de construction suivants:

  • BB:CategoryDefinition: Catégories de transfert de données sur les événements
  • BB:CategoryDefinition: Catégories de transfert de données sur les flux
  • Transfert sortant important-Débit élevé de transfert
  • Débit de transfert sortant important-Débit de transfert lent
Règle Transfert sortant important-Débit élevé de transfert Détecte un hôte unique qui envoie plus de données qu'il n'en reçoit hors du réseau. Cette règle détecte plus de 2 Mo de données transférées pendant une période de 12 minutes.
Règle Débit de transfert sortant important-Débit de transfert lent Détecte un hôte unique qui envoie plus de données qu'il n'en reçoit hors du réseau. Cette règle détecte plus de 2 Mo de données transférées pendant une période de 2 heures. L'opération est assez lente, ce qui peut indiquer une fuite de données furtive.
Règle Charger les blocs de construction de base Cette règle charge les blocs de construction qui doivent être exécutés pour contribuer à la génération de rapports. Elle ne comporte pas d'actions ou de réponses.
Règle Données à caractère personnel traitées pour les utilisateurs objectés lors d'événements

Cette règle met en œuvre le RGPD 2016/679, qui se concentre sur les données personnelles collectées sur les utilisateurs qui s'opposent à la collecte et au traitement de leurs données personnelles. Modifiez cette règle pour surveiller des événements spécifiques tels que le transfert de données ou les modifications de données avec des données personnelles.

Définir la détection des données personnelles dans le bloc de construction BB:ComplianceDefinition:Données personnelles détectées sur les événements.

Définissez les utilisateurs objectivés dans le bloc de construction BB:ComplianceDefinition: Processing Objected Users on Events.

Règle Données à caractère personnel traitées pour les utilisateurs objectés sur les flux

Cette règle met en œuvre le RGPD 2016/679, qui se concentre sur les données personnelles collectées sur les utilisateurs qui s'opposent à la collecte et au traitement de leurs données personnelles. Modifiez cette règle pour surveiller des événements spécifiques tels que le transfert de données ou les modifications de données avec des données personnelles.

Définir la détection des données personnelles dans le bloc de construction BB:ComplianceDefinition:Données personnelles détectées sur les flux.

Définir les utilisateurs objectivés dans le bloc de construction BB:ComplianceDefinition: Processing Objected Users on Flows.

Règle Données à caractère personnel transférées vers des pays / régions tiers

Cette règle implémente le RGPD 2016/679, qui se concentre sur les données personnelles transférées à des pays / régions tiers pour tout utilisateur. Modifiez cette règle pour surveiller des événements spécifiques tels que le transfert de données ou les modifications de données avec des données personnelles.

Définissez des catégories de transfert de données dans les blocs de construction suivants:

  • BB:CategoryDefinition: Catégories de transfert de données sur les événements
  • BB:CategoryDefinition: Catégories de transfert de données sur les flux

Définir les pays tiers dans le BB:CategoryDefinition: L'IP de destination est un pays tiers/une région.

Définissez la détection des données personnelles dans les blocs de construction suivants:

  • BB:ComplianceDefinition: Données personnelles détectées sur des événements
  • BB:ComplianceDefinition: Données personnelles détectées sur les flux
Règle Données à caractère personnel transférées à des pays / régions tiers pour des utilisateurs

Cette règle implémente le RGPD 2016/679, qui se concentre sur le transfert de données à caractère personnel vers des pays / régions tiers pour les utilisateurs qui restreignent ou qui s'y opposent. Modifiez cette règle pour surveiller des événements spécifiques tels que le transfert de données ou les modifications de données avec des données personnelles.

Lorsque vous activez cette règle, affinez la règle Données personnelles transférées vers un pays tiers / région pour empêcher les deux règles de déclencher une infraction.

Définissez des utilisateurs restreints ou faisant l'objet d'une objection dans les blocs de construction suivants:

  • BB:ComplianceDefinition: Traitement des utilisateurs restreints sur les événements
  • BB:ComplianceDefinition: Traitement des utilisateurs restreints sur les flux
  • BB:ComplianceDefinition: Traitement des utilisateurs objectivés sur les événements
  • BB:ComplianceDefinition: Traitement des utilisateurs bloqués sur les flux

Définissez la détection des données personnelles dans les blocs de construction suivants:

  • BB:ComplianceDefinition: Données personnelles détectées sur des événements
  • BB:ComplianceDefinition: Données personnelles détectées sur les flux
Règle Comptes partagés possibles Détecte l'utilisation d'un compte partagé. Modifiez le bloc de construction BB:CategoryDefinition: Comptes de superutilisateurs pour exclure les comptes de superutilisateurs.
Règle Connexion à distance sur le serveur de données personnelles GDPR

Cette règle implémente le RGPD 2016/679, qui se concentre sur la détection de l'exfiltration de données à partir de l'ensemble de références Serveur de données personnelles , où sont répertoriés les hôtes qui stockent ou traitent des données personnelles.

Définir les flux de communication réussis dans le bloc de construction BB:CategoryDefinition: Communication réussie.

Règle Communication entrante à distance à partir d'un pays / d'une région étranger

Cette règle implémente le RGPD 2016/679, qui se concentre sur la détection de l'exfiltration de données à partir de l'ensemble de références Serveur de données personnelles , où sont répertoriés les hôtes qui stockent ou traitent des données personnelles.

Définissez des flux de communication réussis dans les blocs de construction suivants:

  • BB:CategoryDefinition: L'IP source est un pays tiers
  • BB:CategoryDefinition: Communication réussie

Le tableau suivant présente les rapports d' IBM Security QRadar Content Extension for GDPR 1.0.1.

Tableau 7. Rapports dans IBM Security QRadar Content Extension for GDPR 1.0.1
Rapport Descriptif
RGPD 2016/679-Origine des données personnelles

Fournit une vue d'ensemble de l'endroit où les données à caractère personnel ont été obtenues. Le contenu du rapport est rassemblé à partir des recherches suivantes:

  • RGPD en tant que groupe de sources de journaux
  • Source de journal en tant que serveur de données personnelles

Définissez le nom d'utilisateur non personnel dans le bloc de construction BB:CategoryDefinition: Comptes de superutilisateurs.

RGPD 2016/679 QRadar Configuration de la conservation des données

Fournit un aperçu des modifications de la période de conservation des données dans QRadar® lorsque la gestion des ensembles de référence et les paramètres du système sont configurés. Le contenu du rapport est collecté à partir de la recherche QRadar Data Retention Configuration .

:NONE.nullvaleur de conservation signifie qu'elle est définie sur une durée illimitée. Editez cette recherche et les dépendances de recherche pertinentes pour affiner les résultats. Cette déclaration ne comprend pas les données transmises à un tiers, telles que:

  • applications qui s'intègrent à un produit ou service tiers
  • applications qui partagent des données avec un service de cloud géré par le fournisseur d'application
  • les réponses aux règles sont définies comme suit : Email, Send to Local SysLog, Send to Forwarding Destinations ou Execute Custom Action
RGPD 2016/679 Données à caractère personnel traitées pour un utilisateur

Fournit une vue d'ensemble des données personnelles traitées pour un utilisateur. Le nom d'utilisateur doit être ajouté aux recherches avant de générer le rapport.

Le contenu du rapport est collecté à partir de la recherche Données personnelles traitées pour un utilisateur .

Modifiez cette recherche et les dépendances de recherche pertinentes pour affiner les résultats.

RGPD 2016/679-Enregistrement des activités de traitement

Fournit une présentation des activités de traitement QRadar .

Le contenu du rapport est rassemblé à partir des recherches suivantes:

  • Activités de traitement utilisateur
  • Activités de traitement utilisateur via l'API

Modifiez cette recherche et les dépendances de recherche pertinentes pour affiner les résultats.

RGPD 2016/679-Authentification d'utilisateur sur le serveur de données personnelles RGPD

Fournit une présentation de l'authentification auprès d'un serveur de données personnelles RGPD. Le contenu du rapport est rassemblé à partir des recherches suivantes:

  • Réussite de l'authentification auprès du serveur de données personnelles GDPR
  • Echec d'authentification sur le serveur de données personnelles GDPR

Définissez les événements de réussite d'authentification et le serveur de données personnelles dans les blocs de construction suivants:

  • BB:CategoryDefinition: Authentication Success
  • BB:ComplianceDefinition: Serveur de données personnelles GDPR Ce bloc de construction vérifie si l'adresse IP figure dans l'ensemble de référence Serveur de données personnelles GDPR. Ajoutez des adresses IP à cet ensemble de références pour définir les hôtes qui stockent et traitent généralement les données personnelles.
RGPD 2016/679 QRadar User and Role Modifications

Fournit une présentation des modifications apportées aux utilisateurs et aux rôles de QRadar . Le contenu du rapport est collecté à partir de la recherche QRadar User and Role Modifications .

Définissez les événements relatifs aux utilisateurs et aux rôles dans le bloc de construction BB:CategoryDefinition: SIEM User and Role Modifications.

RGPD 2016/679-Données à caractère personnel transférées vers un pays tiers

Fournit une vue d'ensemble des données à caractère personnel transférées vers un pays tiers.

Le contenu du rapport est collecté à partir de la recherche Données personnelles transférées vers un pays tiers .

Modifiez cette recherche et les dépendances de recherche pertinentes pour affiner les résultats.

QRadar Audit-Activité d'authentification d'utilisateur Affiche les échecs et les succès d'authentification sur QRadar. Cela inclut l'utilisation du nom d'utilisateur principal et un rapport détaillé sur l'activité d'authentification. Le contenu du rapport est collationné par les recherches suivantes:
  • Audit SIEM-Réussite d'authentification par nom d'utilisateur
  • Audit SIEM-Echec d'authentification par nom d'utilisateur
  • Audit SIEM-Activité d'authentification d'utilisateur

Modifiez cette recherche et les dépendances de recherche pertinentes pour affiner les résultats.

Le tableau suivant présente les données de référence d' IBM Security QRadar Content Extension for GDPR 1.0.1.

Tableau 8. Données de référence dans IBM Security QRadar Content Extension for GDPR 1.0.1
Type Nom
Ensemble de référence Utilisateurs ayant fait l'objet d'une objection au RGPD
Ensemble de référence Utilisateurs restreints au RGPD
Ensemble de référence Serveur de données personnelles
Ensemble de référence Déploiement deQRadar