Conformité au règlement général sur la protection des données (RGPD)
Utilisez la IBM Security QRadar Content Extension for GDPR pour surveiller de près la conformité au GDPR. La maintenance de base 1.09 ou ultérieure est requise pour que l'extension de contenu RGPD fonctionne correctement.
Installez Baseline Maintenance avant d'installer l'extension de contenu RGPD.
- Le brouillage des données (voir
Protéger les données sensibles
dans le manuel IBM QRadar -Guide d'administration). - QRadar Network Insights, pour détecter les données personnelles sur les flux.
- Application QRadar Pulse.
IBM Extensions de contenu de l' QRadar s de sécurité pour le RGPD
- IBM Extension de contenu de sécurité QRadar pour le RGPD 1.0.5
- IBM Extension de contenu de sécurité QRadar pour le RGPD 1.0.4
- IBM Extension de contenu de sécurité QRadar pour le RGPD 1.0.3
- IBM Extension de contenu de sécurité QRadar pour le RGPD 1.0.2
- IBM Extension de contenu de sécurité QRadar pour le RGPD 1.0.1
IBM Extension de contenu de sécurité QRadar pour le RGPD 1.0.5
Le tableau suivant présente les règles avec les descriptions mises à jour dans IBM Security QRadar Content Extension for GDPR 1.0.5.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | Transfert sortant important-Débit élevé de transfert | Détecte un hôte unique qui envoie plus de données qu'il n'en reçoit hors du réseau. Cette règle détecte plus de 500 Mo de données transférées sur une période de 12 minutes. |
| Règle | Débit de transfert sortant important-Débit de transfert lent | Détecte un hôte unique qui envoie plus de données qu'il n'en reçoit hors du réseau. Cette règle détecte plus de 500 Mo de données transférées sur une période de 2 heures. L'opération est assez lente, ce qui peut indiquer une fuite de données furtive. |
IBM Extension de contenu de sécurité QRadar pour le RGPD 1.0.4
Suppression d'une expression en double de la propriété personnalisée Date de naissance .
IBM Extension de contenu de sécurité QRadar pour le RGPD 1.0.3
Les recherches sauvegardées sont désormais partagées avec tous les utilisateurs.
Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Content Extension for GDPR 1.0.3.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Nom de la politique | Oui | 1 | LEEF: [ 0-9\. ] + \ |IBM\|Guardium\ | [ ^ \| ] + \ | ([ ^ \| ] +) |
Le tableau suivant présente les règles et les blocs de construction d' IBM Security QRadar Content Extension for GDPR 1.0.3.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:CategoryDefinition: Modification des utilisateurs et des rôles SIEM | Identifie les événements de modification d'utilisateur et de rôle SIEM. |
| Bloc de construction | BB:DeviceDefinition: Périphériques DLP | Définit toutes les unités de prévention de perte de données (DLP) sur le système. |
| Règle | Activité suspecte sur les données personnelles détectées par les périphériques DLP | Détecte les activités suspectes sur les données personnelles d'un périphérique DLP. Les dispositifs DLP sont définis dans le bloc de construction BB:DeviceDefinition: DLP Devices. |
IBM Extension de contenu de sécurité QRadar pour le RGPD 1.0.2
Le tableau suivant présente les règles supprimées dans IBM Security QRadar Content Extension for GDPR 1.0.2.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | Charger les blocs de construction de base | Cette règle charge les blocs de construction qui doivent être exécutés pour contribuer à la génération de rapports. Elle ne comporte pas d'actions ou de réponses. |
IBM Extension de contenu de sécurité QRadar pour le RGPD 1.0.1
Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Content Extension for GDPR 1.0.1.
| Nom | optimisé | Groupe de capture | Expression régulière | Remarques |
|---|---|---|---|---|
| ID de recherche d'API | Oui | 1 | PathInfo=\/ariel\/searches\/(\S{36})\N-résultats | Type de source de journal: Audit SIM Nom de l'événement: la demande d'API a abouti |
| Date de naissance | Faux | 1 | ((?: 0 [ 1-9 ] | [12]\d|3[01]) ([\/.-]) (?:0 [ 1-9 ] | 1 [ 12 ]) \2 (?: (?:19 | 20) ?\d{2})) ((?: 0 [ 1-9 ] | 1 [ 12 ]) ([\/.-]) (?: 0 [ 1-9 ] | [12]\d|3[01]) \2 (?: (?:19 | 20) ?\d{2}) |
Type de source de journal: SIM Generic Log DSM Editez l'expression régulière de cette propriété personnalisée en fonction de vos cas d'utilisation métier. |
| Elément | Faux | 1 | Nom = \" ([ ^ \" ] +) \" \'([ \w\s ] +) Conservation \'de \' \d + \'à \' \d + \' |
Type de source de journal: Audit SIM Noms d'événement:
|
| Oui | 1 | ([a-zA-Z0-9._%-]+@[a-zA-Z0-9.-]+.[a-zA-Z]{2,4}) | Type de source de journal: SIM Generic Log DSM Editez l'expression régulière de cette propriété personnalisée en fonction de vos cas d'utilisation métier. |
|
| IBAN | Faux | 1 | ([a-zA-Z]{2}[0-9]{2}[a-zA-Z0-9]{4}[0-9]{7}([a-zA-Z0-9] ?){0,16}) | Type de source de journal: SIM Generic Log DSM Editez l'expression régulière de cette propriété personnalisée en fonction de vos cas d'utilisation métier. |
| Numéro de passeport | Oui | 1 | ([A-Z0-9<]{9}[ 0-9 ]{1}[ A-Z ]{3}[ 0-9 ]{7}[ A-Z ]{1}[ 0-9 ]{7}[A-Z0-9<]{14}[ 0-9 ]{2}) | Type de source de journal: SIM Generic Log DSM Editez l'expression régulière de cette propriété personnalisée en fonction de vos cas d'utilisation métier. |
| Durée de conservation | Faux | 1 | TimeToLive="([^\"]+)" \'[ \w\s ] + Conservation \'de \' \d + \'à \'(\d +) \' |
Type de source de journal: Audit SIM Noms d'événement:
|
| Rôle | Oui | 1 | Nom de rôle: \s + ([ ^ | ] +) \s + État actuel :.+Rôle Nom:\s+([^\|]+)\s+ Nom: \s + ([ ^ | ] +) \s + Etat en cours:. + Nom: \s + \'([ ^ \' ] +) \' |
Type de source de journal: Audit SIM Noms d'événement:
|
| Recherche exécutée | Oui | 1 | Filtres: (. *?) \, \s + Colonnes | Type de source de journal: Audit SIM Nom de l'événement: Recherche exécutée |
| Compte utilisateur | Oui | 1 | Nom d'utilisateur: \s + ([ ^ | ] +) \s + | Type de source de journal: Audit SIM Catégorie: Changement de configuration SIM |
Le tableau suivant présente les règles et les blocs de construction d' IBM Security QRadar Content Extension for GDPR 1.0.1.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:CategoryDefinition: Authentication Failures | Inclut tous les événements indiquant une tentative d'accès au réseau ayant échoué. |
| Bloc de construction | BB:CategoryDefinition: Succès d'authentification | Inclut tous les événements indiquant que des tentatives d'accès au réseau ont abouti. |
| Bloc de construction | BB:CategoryDefinition: Catégories d'événements de transfert de données | Modifiez ce bloc de construction pour définir des catégories de transfert de données sur les événements. |
| Bloc de construction | BB:CategoryDefinition: Catégories de flux de transfert de données | Modifiez ce bloc de construction pour définir des catégories de transfert de données sur les flux. |
| Bloc de construction | BB:CategoryDefinition: L'adresse IP de destination est un pays/une région tiers | Modifier ce bloc de construction afin d'inclure tout emplacement géographique qui serait classé comme pays tiers. Après la configuration, vous pouvez activer les règles suivantes:
|
| Bloc de construction | BB:CategoryDefinition: Modification des utilisateurs et des rôles SIEM | Vérifie le QID spécifique à l'utilisateur QRadar ainsi que la création et la modification des rôles. |
| Bloc de construction | BB:CategoryDefinition: L'IP source est un pays/une région tiers | Modifiez ce bloc de construction pour inclure tout emplacement géographique qui serait classé comme pays tiers. Après la configuration, vous pouvez activer les règles suivantes:
|
| Bloc de construction | BB:CategoryDefinition:Compte de superutilisateur | Répertorie les comptes de superutilisateur ou les noms d'utilisateur. |
| Bloc de construction | BB:ComplianceDefinition: Serveur de données personnelles GDPR | Ce bloc de construction définit les hôtes qui stockent et traitent généralement les données personnelles. Configurez l'ensemble de références Personal Data Server pour définir ces hôtes dans votre environnement. |
| Bloc de construction | BB:ComplianceDefinition: Données personnelles détectées sur des événements | Modifiez ce bloc de construction pour définir des propriétés personnalisées pouvant contenir des données personnelles. Les propriétés personnalisées suivantes sont créées par défaut et doivent être adaptées aux sources de journal nécessaires:
Vous pouvez créer d'autres propriétés personnalisées pour les données personnelles et les ajouter à ce bloc de construction. Les données personnelles sont classées comme ayant à la fois l'identifiant commun (par exemple les adresses IP, les noms d'utilisateurs) et l'identifiant sensible (par exemple les numéros de carte de crédit). |
| Bloc de construction | BB:ComplianceDefinition: Données personnelles détectées sur les flux | Modifiez ce bloc de construction pour définir des propriétés personnalisées ou des zones pouvant contenir des données personnelles. Les zones QRadar Network Insights suivantes sont adaptées par défaut:
Les données personnelles sont classées comme ayant à la fois l'identifiant commun (par exemple les adresses IP, les noms d'utilisateurs) et l'identifiant sensible (par exemple les numéros de carte de crédit). |
| Bloc de construction | BB:ComplianceDefinition: Traitement des utilisateurs objectivés sur les événements | Ce bloc de construction définit les utilisateurs qui s'opposent à la collecte et au traitement de leurs données personnelles. Configurez l'ensemble de références GDPR Objected Users pour définir les noms d'utilisateur qui s'appliquent dans votre environnement. |
| Bloc de construction | BB:ComplianceDefinition: Traitement des utilisateurs bloqués sur les flux | Ce bloc de construction définit les utilisateurs qui s'opposent à la collecte et au traitement de leurs données personnelles. Configurez l'ensemble de références GDPR Objected Users pour définir les noms d'utilisateur qui s'appliquent dans votre environnement. |
| Bloc de construction | BB:ComplianceDefinition: Traitement des utilisateurs restreints sur les événements | Ce bloc de construction définit les utilisateurs qui ont obtenu des restrictions sur le traitement de leurs données personnelles. Configurez l'ensemble de références GDPR Restricted Users pour définir les noms d'utilisateur qui s'appliquent dans votre environnement. |
| Bloc de construction | BB:ComplianceDefinition: Traitement des utilisateurs restreints sur les flux | Ce bloc de construction définit les utilisateurs qui ont obtenu des restrictions sur le traitement de leurs données personnelles. Configurez l'ensemble de références GDPR Restricted Users pour définir les noms d'utilisateur qui s'appliquent dans votre environnement. |
| Règle | Exfiltration de données détectée à partir du serveur de données personnelles RGPD | Cette règle implémente le RGPD 2016/679, qui se concentre sur la détection de l'exfiltration de données à partir de l'ensemble de références Serveur de données personnelles , où sont répertoriés les hôtes qui stockent ou traitent des données personnelles. Modifiez cette règle pour affiner des événements de transfert de données ou des blocs de construction spécifiques. Définissez le transfert de fichiers sur les événements et les flux dans les règles et les blocs de construction suivants:
|
| Règle | Transfert sortant important-Débit élevé de transfert | Détecte un hôte unique qui envoie plus de données qu'il n'en reçoit hors du réseau. Cette règle détecte plus de 2 Mo de données transférées pendant une période de 12 minutes. |
| Règle | Débit de transfert sortant important-Débit de transfert lent | Détecte un hôte unique qui envoie plus de données qu'il n'en reçoit hors du réseau. Cette règle détecte plus de 2 Mo de données transférées pendant une période de 2 heures. L'opération est assez lente, ce qui peut indiquer une fuite de données furtive. |
| Règle | Charger les blocs de construction de base | Cette règle charge les blocs de construction qui doivent être exécutés pour contribuer à la génération de rapports. Elle ne comporte pas d'actions ou de réponses. |
| Règle | Données à caractère personnel traitées pour les utilisateurs objectés lors d'événements | Cette règle met en œuvre le RGPD 2016/679, qui se concentre sur les données personnelles collectées sur les utilisateurs qui s'opposent à la collecte et au traitement de leurs données personnelles. Modifiez cette règle pour surveiller des événements spécifiques tels que le transfert de données ou les modifications de données avec des données personnelles. Définir la détection des données personnelles dans le bloc de construction BB:ComplianceDefinition:Données personnelles détectées sur les événements. Définissez les utilisateurs objectivés dans le bloc de construction BB:ComplianceDefinition: Processing Objected Users on Events. |
| Règle | Données à caractère personnel traitées pour les utilisateurs objectés sur les flux | Cette règle met en œuvre le RGPD 2016/679, qui se concentre sur les données personnelles collectées sur les utilisateurs qui s'opposent à la collecte et au traitement de leurs données personnelles. Modifiez cette règle pour surveiller des événements spécifiques tels que le transfert de données ou les modifications de données avec des données personnelles. Définir la détection des données personnelles dans le bloc de construction BB:ComplianceDefinition:Données personnelles détectées sur les flux. Définir les utilisateurs objectivés dans le bloc de construction BB:ComplianceDefinition: Processing Objected Users on Flows. |
| Règle | Données à caractère personnel transférées vers des pays / régions tiers | Cette règle implémente le RGPD 2016/679, qui se concentre sur les données personnelles transférées à des pays / régions tiers pour tout utilisateur. Modifiez cette règle pour surveiller des événements spécifiques tels que le transfert de données ou les modifications de données avec des données personnelles. Définissez des catégories de transfert de données dans les blocs de construction suivants:
Définir les pays tiers dans le BB:CategoryDefinition: L'IP de destination est un pays tiers/une région. Définissez la détection des données personnelles dans les blocs de construction suivants:
|
| Règle | Données à caractère personnel transférées à des pays / régions tiers pour des utilisateurs | Cette règle implémente le RGPD 2016/679, qui se concentre sur le transfert de données à caractère personnel vers des pays / régions tiers pour les utilisateurs qui restreignent ou qui s'y opposent. Modifiez cette règle pour surveiller des événements spécifiques tels que le transfert de données ou les modifications de données avec des données personnelles. Lorsque vous activez cette règle, affinez la règle Données personnelles transférées vers un pays tiers / région pour empêcher les deux règles de déclencher une infraction. Définissez des utilisateurs restreints ou faisant l'objet d'une objection dans les blocs de construction suivants:
Définissez la détection des données personnelles dans les blocs de construction suivants:
|
| Règle | Comptes partagés possibles | Détecte l'utilisation d'un compte partagé. Modifiez le bloc de construction BB:CategoryDefinition: Comptes de superutilisateurs pour exclure les comptes de superutilisateurs. |
| Règle | Connexion à distance sur le serveur de données personnelles GDPR | Cette règle implémente le RGPD 2016/679, qui se concentre sur la détection de l'exfiltration de données à partir de l'ensemble de références Serveur de données personnelles , où sont répertoriés les hôtes qui stockent ou traitent des données personnelles. Définir les flux de communication réussis dans le bloc de construction BB:CategoryDefinition: Communication réussie. |
| Règle | Communication entrante à distance à partir d'un pays / d'une région étranger | Cette règle implémente le RGPD 2016/679, qui se concentre sur la détection de l'exfiltration de données à partir de l'ensemble de références Serveur de données personnelles , où sont répertoriés les hôtes qui stockent ou traitent des données personnelles. Définissez des flux de communication réussis dans les blocs de construction suivants:
|
Le tableau suivant présente les rapports d' IBM Security QRadar Content Extension for GDPR 1.0.1.
| Rapport | Descriptif |
|---|---|
| RGPD 2016/679-Origine des données personnelles | Fournit une vue d'ensemble de l'endroit où les données à caractère personnel ont été obtenues. Le contenu du rapport est rassemblé à partir des recherches suivantes:
Définissez le nom d'utilisateur non personnel dans le bloc de construction BB:CategoryDefinition: Comptes de superutilisateurs. |
| RGPD 2016/679 QRadar Configuration de la conservation des données | Fournit un aperçu des modifications de la période de conservation des données dans QRadar® lorsque la gestion des ensembles de référence et les paramètres du système sont configurés. Le contenu du rapport est collecté à partir de la recherche QRadar Data Retention Configuration . :NONE.nullvaleur de conservation signifie qu'elle est définie sur une durée illimitée. Editez cette recherche et les dépendances de recherche pertinentes pour affiner les résultats. Cette déclaration ne comprend pas les données transmises à un tiers, telles que:
|
| RGPD 2016/679 Données à caractère personnel traitées pour un utilisateur | Fournit une vue d'ensemble des données personnelles traitées pour un utilisateur. Le nom d'utilisateur doit être ajouté aux recherches avant de générer le rapport. Le contenu du rapport est collecté à partir de la recherche Données personnelles traitées pour un utilisateur . Modifiez cette recherche et les dépendances de recherche pertinentes pour affiner les résultats. |
| RGPD 2016/679-Enregistrement des activités de traitement | Fournit une présentation des activités de traitement QRadar . Le contenu du rapport est rassemblé à partir des recherches suivantes:
Modifiez cette recherche et les dépendances de recherche pertinentes pour affiner les résultats. |
| RGPD 2016/679-Authentification d'utilisateur sur le serveur de données personnelles RGPD | Fournit une présentation de l'authentification auprès d'un serveur de données personnelles RGPD. Le contenu du rapport est rassemblé à partir des recherches suivantes:
Définissez les événements de réussite d'authentification et le serveur de données personnelles dans les blocs de construction suivants:
|
| RGPD 2016/679 QRadar User and Role Modifications | Fournit une présentation des modifications apportées aux utilisateurs et aux rôles de QRadar . Le contenu du rapport est collecté à partir de la recherche QRadar User and Role Modifications . Définissez les événements relatifs aux utilisateurs et aux rôles dans le bloc de construction BB:CategoryDefinition: SIEM User and Role Modifications. |
| RGPD 2016/679-Données à caractère personnel transférées vers un pays tiers | Fournit une vue d'ensemble des données à caractère personnel transférées vers un pays tiers. Le contenu du rapport est collecté à partir de la recherche Données personnelles transférées vers un pays tiers . Modifiez cette recherche et les dépendances de recherche pertinentes pour affiner les résultats. |
| QRadar Audit-Activité d'authentification d'utilisateur | Affiche les échecs et les succès d'authentification sur QRadar. Cela inclut l'utilisation du nom d'utilisateur principal et un rapport détaillé sur l'activité d'authentification. Le contenu du rapport est collationné par les recherches suivantes:
Modifiez cette recherche et les dépendances de recherche pertinentes pour affiner les résultats. |
Le tableau suivant présente les données de référence d' IBM Security QRadar Content Extension for GDPR 1.0.1.
| Type | Nom |
|---|---|
| Ensemble de référence | Utilisateurs ayant fait l'objet d'une objection au RGPD |
| Ensemble de référence | Utilisateurs restreints au RGPD |
| Ensemble de référence | Serveur de données personnelles |
| Ensemble de référence | Déploiement deQRadar |