Guide de bonnes pratiques 13 (GPG13)
Utilisez l'extension de contenu IBM Security QRadar GPG13 pour garantir la conformité GPG13.
- IBM QRadar s sur la sécurité GPG13 Extension de contenu 1.1.0
- IBM QRadar s sur la sécurité GPG13 Extension de contenu 1.0.6
- IBM QRadar s sur la sécurité GPG13 Extension de contenu 1.0.5
- IBM QRadar s sur la sécurité GPG13 Extension de contenu 1.0.4
- IBM QRadar s sur la sécurité GPG13 Extension de contenu 1.0.3
- IBM QRadar s sur la sécurité GPG13 Extension de contenu 1.0.2
- IBM QRadar s sur la sécurité GPG13 Extension de contenu 1.0.1
- IBM QRadar s sur la sécurité GPG13 Extension de contenu 1.0.0
IBM QRadar s sur la sécurité GPG13 Extension de contenu 1.1.0
Le tableau suivant présente les blocs de construction et les règles qui sont mis à jour dans IBM Security QRadar GPG13 Content Extension 1.1.0.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:CategoryDefinition: Accès infructueux aux objets | Condition de règle mise à jour pour utiliser une catégorie à la place d'un QID. Renommé. S'appelait auparavant BB:CategoryDefinition:Echecs d'accès aux fichiers. |
| Règle | Changement de configuration effectué sur le périphérique dans le réseau Perimeter Network | Ajout du bloc de construction BB:DeviceDefinition: VPN à la condition de la règle. Renommé. Utilisé pour être appelé Changement de configuration effectué sur le périphérique dans le réseau de périmètre. |
| Règle | Modifications de configuration apportées aux périphériques de protection de noeud final | Renommé. Utilisé pour être appelé Modifications de configuration apportées aux périphériques AV/Malware. |
| Règle | Accès VPN ayant échoué | Renommé. Utilisé pour être appelé Failed VPN Acceses. |
| Règle | Echec d'accès à l'objet | Renommé. Utilisé pour être appelé Echec d'accès au système de fichiers. |
| Règle | Paquets supprimés par les périphériques réseau Perimeter | Ajout du bloc de construction BB:DeviceDefinition: VPN à la condition de la règle. |
| Règle | Echecs d'authentification d'utilisateur sur les systèmes internes | Ajout du bloc de construction BB:DeviceDefinition: VPN à la condition de la règle. |
| Règle | Echecs d'authentification d'utilisateur sur les systèmes Perimeter Systems | Ajout du bloc de construction BB:DeviceDefinition: VPN à la condition de la règle. |
| Règle | Sessions utilisateur sur des unités non périmètre | Ajout du bloc de construction BB:DeviceDefinition: VPN à la condition de la règle. |
Les règles et blocs de construction suivants ont été supprimés dans IBM Security QRadar GPG13 Content Extension 1.1.0.
- BB:CategoryDefinition: Application ou service installé ou modifié
- BB:CategoryDefinition: Authentication Failures
- BB:CategoryDefinition: Authentication Success
- BB:CategoryDefinition: Authentication to Disabled Account
- BB:CategoryDefinition: Authentication to Expired Account
- BB:CategoryDefinition: Événements de déconnexion
- BB:CategoryDefinition: Modification des utilisateurs et des rôles SIEM
- BB:DeviceDefinition: FW / Routeur / Commutateur
- BB:DeviceDefinition: IDS / IPS
- BB:DeviceDefinition: VPN
- BB:HostDefinition: Serveurs de base de données
- BB:HostDefinition: Serveurs DHCP
- BB:HostDefinition: Serveurs DNS
- BB:HostDefinition: Serveurs FTP
- BB:HostDefinition: Serveurs LDAP
- BB:HostDefinition: Mail Servers
- BB:HostDefinition: Serveurs de gestion du réseau
- BB:HostDefinition:Biens protégés
- BB:HostDefinition: Serveurs proxy
- BB:HostDefinition: Serveurs RPC
- BB:HostDefinition: Serveurs
- BB:HostDefinition: Émetteur ou récepteur SNMP
- BB:HostDefinition: Serveurs SSH
- BB:HostDefinition: Serveurs de définition de virus et autres serveurs de mise à jour
- BB:HostDefinition: Serveurs Web
- BB:HostDefinition: Serveurs Windows
- BB:PortDefinition: Ports de la base de données
- BB:PortDefinition: Ports DHCP
- BB:PortDefinition: Ports DNS
- BB:PortDefinition: Ports FTP
- BB:PortDefinition: Ports LDAP
- BB:PortDefinition: Mail Ports
- BB:PortDefinition: P2P Ports
- BB:PortDefinition: Ports RPC
- BB:PortDefinition: Ports SNMP
- BB:PortDefinition: Ports SSH
- BB:PortDefinition: Ports Web
- BB:PortDefinition: Ports Windows
- BB:ProtocolDefinition: Protocoles Windows
- L'équipement a cessé d'émettre des événements (DSSE)
- L'unité a arrêté d'envoyer des événements (pare-feu, IPS, VPN ou commutateur)
Le rapport GPG13 (PMC4) Failing File System Access Attempts (Daily) est désormais appelé GPG13 (PMC4) Failing Object Access Attempts (Daily).
La recherche sauvegardée Echecs d'accès au système de fichiers au cours des dernières 24 heures est désormais appelée Echecs d'accès aux objets au cours des dernières 24 heures.
IBM QRadar s sur la sécurité GPG13 Extension de contenu 1.0.6
Le tableau suivant présente les propriétés personnalisées mises à jour dans IBM Security QRadar GPG13 Content Extension 1.0.6.
| Propriété personnalisée | Groupe de capture | optimisé | Expression régulière |
|---|---|---|---|
| GroupID | 1 | Oui | ID groupe [: \s \\= ] * (\d +) |
IBM QRadar s sur la sécurité GPG13 Extension de contenu 1.0.5
Les règles et blocs de construction suivants ont été supprimés dans IBM Security QRadar GPG13 Content Extension 1.0.5.
- BB:DeviceDefinition: AntiVirus
- Modifications des privilèges utilisateur sur les actifs protégés
- Suivi de session VPN
IBM QRadar s sur la sécurité GPG13 Extension de contenu 1.0.4
Le tableau suivant présente les propriétés personnalisées mises à jour dans IBM Security QRadar GPG13 Content Extension 1.0.4.
| Propriété personnalisée | Groupe de capture | optimisé | Expression régulière |
|---|---|---|---|
| GroupID | 1 | Non | ID groupe [: \s \\= ] * (\d +) |
IBM QRadar s sur la sécurité GPG13 Extension de contenu 1.0.3
Le tableau suivant présente les propriétés personnalisées dans IBM Security QRadar GPG13 Content Extension 1.0.3.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Audit de connexion SSH | Oui | 1 | \N- [Authentification] \N- [Utilisateur] \N- [(UserLogin|LoginAttempt)\N- [* ? sur l'hôte .* |
| Hôte de la source de journaux | Oui | 1 | \s+hostName=(\S+) |
| ID objet d'audit | Oui | 1 | \s + id = (\S +) |
IBM QRadar s sur la sécurité GPG13 Extension de contenu 1.0.2
Le tableau suivant présente les blocs de construction mis à jour dans IBM Security QRadar GPG13 Content Extension 1.0.2.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:DeviceDefinition: IDS / IPS | Bloc de construction mis à jour avec les périphériques IDS/IPS. |
| Bloc de construction | BB:DeviceDefinition: FW / Routeur / Commutateur | Bloc de construction mis à jour avec les périphériques FW/Router / Switch. |
| Bloc de construction | BB:DeviceDefinition: VPN | Bloc de construction mis à jour avec les périphériques VPN. |
| Bloc de construction | BB:HostDefinition: Serveurs proxy | Ajouté BB:PortDefinition: Ports Proxy au test de règle. |
| Bloc de construction | BB:HostDefinition: Serveurs | Bloc de construction mis à jour avec la définition de serveur. |
| Bloc de construction | BB:CategoryDefinition: Authentication to Disabled Account | Ajout des QID suivants:
|
IBM QRadar s sur la sécurité GPG13 Extension de contenu 1.0.1
Le tableau suivant présente les blocs de construction mis à jour dans IBM Security QRadar GPG13 Content Extension 1.0.1.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:CategoryDefinition: Authentication to Disabled Account | Ajout de QID 5000475: Audit d'échec: un compte n'est pas parvenu à se connecter. |
IBM QRadar s sur la sécurité GPG13 Extension de contenu 1.0.0
Le tableau suivant présente les propriétés personnalisées dans IBM Security QRadar GPG13 Content Extension 1.0.0.
| Nom | Expression régulière |
|---|---|
| ID objet d'audit | \s + id = (\S +) |
| AccountDomain | Domaine cible: (. *?) |
| AccountID | ID de compte cible: (. *?) |
| Ordinateur | \s + Ordinateur = (\S +) |
| Version | \s + Version: \s + (\S +) |
| GroupID | ID groupe: (\d +) |
| ChangedAttributes | Attributs modifiés: (. *) |
| Nom d'hôte de la source de journal | \s+hostName=(\S+) |
Le tableau suivant présente les règles et les blocs de construction qui se trouvent dans IBM Security QRadar GPG13 Content Extension 1.0.0.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:CategoryDefinition: Accès refusé | Définit des événements dans différentes catégories d'accès refusé. |
| Bloc de construction | BB:CategoryDefinition:Evénements de blocage de compte | Définit les événements de blocage de compte. |
| Bloc de construction | BB:CategoryDefinition: Activités de l'utilisateur responsable | Définit les événements d'activité des utilisateurs responsables, tels que l'activité de sauvegarde, et les événements d'audit généraux. |
| Bloc de construction | BB:CategoryDefinition: Événements de sauvegarde et de restauration | Définit les événements de sauvegarde et de restauration. |
| Bloc de construction | BB:CategoryDefinition: Catégories de sauvegarde | Définit les catégories de sauvegarde. |
| Bloc de construction | BB:CategoryDefinition: Événements de sauvegarde | Définit les événements de sauvegarde. |
| Bloc de construction | BB:CategoryDefinition: Modification des droits d'accès à un fichier ou à un dossier | Définit la modification des droits d'accès à un fichier ou à des événements de dossier. |
| Bloc de construction | BB:CategoryDefinition: CISCO Événements de la session | Définit les événements de session Cisco. |
| Bloc de construction | BB:CategoryDefinition:Echecs d'accès à un fichier | Définit les événements d'échec d'accès aux fichiers. |
| Bloc de construction | BB:CategoryDefinition: Défaillance Service ou Matériel | Définit des catégories d'événements qui indiquent des échecs au sein de services ou d'un matériel. |
| Bloc de construction | BB:CategoryDefinition: Événements de manipulation de fichiers journaux | Définit les événements de manipulation de fichier journal. |
| Bloc de construction | BB:CategoryDefinition: Service démarré | Définit les événements démarrés du service. |
| Bloc de construction | BB:CategoryDefinition:Événements de changement d'état des services | Définit les événements de changement de statut de service. |
| Bloc de construction | BB:CategoryDefinition: Service arrêté | Définit les événements de service arrêté. |
| Bloc de construction | BB:CategoryDefinition: Session close | Définit tous les événements de session fermée par catégories. |
| Bloc de construction | BB:CategoryDefinition: Session ouverte | Définit tous les événements de session ouverte par catégories. |
| Bloc de construction | BB:CategoryDefinition: Authentification SIEM | Définit les événements d'authentification d'utilisateur d'audit SIEM. |
| Bloc de construction | BB:CategoryDefinition: Défaillances d'authentification SIEM | Définit les événements d'échec d'authentification SIEM. |
| Bloc de construction | BB:CategoryDefinition: Verrouillages IP SIEM | Définit l'événement de verrouillage IP SIEM. |
| Bloc de construction | BB:CategoryDefinition: Comptes de superutilisateurs | Définit les événements des comptes de superutilisateur. |
| Bloc de construction | BB:CategoryDefinition: Changement de configuration du système ou de l'appareil | Définit les événements de modification de la configuration du système ou de l'unité. |
| Bloc de construction | BB:CategoryDefinition: Événements de démarrage/arrêt du système | Définit les événements de démarrage ou d'arrêt du système. |
| Bloc de construction | BB:CategoryDefinition: Événements de changement d'état du système | Définit les événements de changement de statut du système. |
| Bloc de construction | BB:CategoryDefinition: VoIP Session ouverte | Définit les événements qui indiquent le début d'une session VoIP . |
| Bloc de construction | BB:CategoryDefinition: Accès VPN refusé | Définit les événements VPN qui sont considérés comme des accès refusés. |
| Bloc de construction | BB:CategoryDefinition: Changements d'état du VPN | Définit les événements de changement de statut VPN. |
| Bloc de construction | BB:Compliance: Suivi de session | Définit les événements de suivi de session. |
| Bloc de construction | BB:Compliance: Modifications de la configuration de la détection SIEM | Définit les événements de changement de configuration de la détection SIEM. |
| Bloc de construction | BB:DeviceDefinition: Dispositifs de réseau périphérique | Définit les périphériques réseau de périmètre. Remarque: Remplissez le groupe de sources de journal Périmètre Périphériques réseau avec les sources de journal applicables.
|
| Bloc de construction | BB:Evénements d'échec de sous-traitant externe | Définit les pannes causées par des sous-traitants externes. |
| Bloc de construction | BB:Evénements de violation de la règle de l'entrepreneur externe | Définit les violations de règles causées par des sous-traitants externes. |
| Bloc de construction | BB:Evénements ayant échoué | Définit les événements ayant échoué. |
| Bloc de construction | BB:CategoryDefinition:Echecs d'accès à un fichier | Définit les événements d'échec d'accès aux objets. |
| Bloc de construction | BB:HostBased: Événements critiques | Définit les catégories d'événement qui indiquent des événements critiques. |
| Bloc de construction | BB:Evénements d'administration informatique | Définit les actions effectuées par le personnel d'administration informatique. |
| Bloc de construction | BB:Evénements d'échec d'agent mobile | Définit les pannes causées par les travailleurs mobiles. |
| Bloc de construction | BB:Evénements de violation de règle d'agent mobile | Définit les violations de règles causées par les travailleurs mobiles. |
| Bloc de construction | BB:Revue des droits d'accès | Définit les actions effectuées par les administrateurs sur les utilisateurs. |
| Bloc de construction | BB: Evénements ayant échoué du télétravail | Définit les échecs causés par les télétravailleurs. |
| Bloc de construction | BB: Evénements de violation de règle de télétravailleur | Définit les violations de politique causées par les télétravailleurs. |
| Bloc de construction | BB:VMware: Activité de session | Définit les événements d'activité de session VMware . |
| Règle | Transfert de fichier entrant bloqué sur le périmètre | Se déclenche lorsqu'une tentative de communication avec une unité de périmètre est bloquée sur un port généralement utilisé pour le transfert de fichiers. Optimisez la règle en fonction de votre exigence de conformité et activez les réponses de règle. Il est fortement recommandé d'appliquer un limiteur de réponse en raison de la probabilité de mise en correspondance d'un nombre élevé d'événements. |
| Règle | Transfert de fichiers sortants bloqué sur le périmètre | Se déclenche lorsqu'une tentative de communication est bloquée à partir d'une unité de périmètre sur un port généralement utilisé pour transférer des fichiers. Optimisez la règle en fonction de votre exigence de conformité et activez les réponses de règle. Il est fortement recommandé d'appliquer un limiteur de réponse en raison de la probabilité de mise en correspondance d'un nombre élevé d'événements. |
| Règle | Modification de la configuration apportée au périphérique dans le réseau Perimeter | Se déclenche lorsqu'un événement catégorisé en tant que modification de configuration est observé sur un périphérique de périmètre. Optimisez la règle en fonction de votre exigence de conformité et activez les réponses de règle. Il est fortement recommandé d'appliquer un limiteur de réponse en raison de la probabilité de mise en correspondance d'un nombre élevé d'événements. |
| Règle | Modifications de configuration apportées aux périphériques AV/Malware | Se déclenche lorsqu'un événement catégorisé en tant que modification de configuration est observé sur une unité de protection de noeud final. Optimisez la règle en fonction de votre exigence de conformité et activez les réponses de règle. Il est fortement recommandé d'appliquer un limiteur de réponse en raison de la probabilité de mise en correspondance d'un nombre élevé d'événements. |
| Règle | Messages serveur critiques | Se déclenche lorsqu'un événement classé comme urgent ou critique est observé. |
| Règle | Accès VPN ayant échoué | Se déclenche lorsqu'un échec d'authentification, une tentative d'authentification sur un compte désactivé ou une tentative d'authentification sur un compte désactivé est détectée. |
| Règle | Echec d'accès au système de fichiers | Se déclenche lorsqu'un accès à un objet est refusé. Optimisez la règle en fonction de votre exigence de conformité et activez les réponses de règle. Il est fortement recommandé d'appliquer un limiteur de réponse en raison de la probabilité de mise en correspondance d'un nombre élevé d'événements. |
| Règle | Paquets supprimés par les périphériques réseau Perimeter | Se déclenche lorsque le trafic est refusé par un périphérique de périmètre. Optimisez la règle en fonction de votre exigence de conformité et activez les réponses de règle. Il est fortement recommandé d'appliquer un limiteur de réponse en raison de la probabilité de mise en correspondance d'un nombre élevé d'événements. |
| Règle | Service arrêté et non redémarré | Se déclenche lorsqu'un service a été arrêté sur un système et qu'il n'a pas été redémarré. |
| Règle | Echecs d'authentification d'utilisateur sur les systèmes internes | Se déclenche lorsqu'un échec d'authentification est observé sur un périphérique qui n'est pas un périphérique. |
| Règle | Echecs d'authentification d'utilisateur sur les systèmes Perimeter Systems | Se déclenche lorsqu'un échec d'authentification est observé sur un périphérique qui est un périphérique. |
| Règle | Modifications des privilèges utilisateur sur les actifs protégés | Se déclenche lorsque des droits sont affectés ou supprimés pour un utilisateur sur un actif qui se trouve dans le bloc de construction des actifs protégés. Optimisez la règle en fonction de votre exigence de conformité et activez les réponses de règle. Il est fortement recommandé d'appliquer un limiteur de réponse en raison de la probabilité de mise en correspondance d'un nombre élevé d'événements. |
| Règle | Responsabilités de l'utilisateur et utilisation du mot de passe | Se déclenche lorsqu'un compte utilisateur est verrouillé. |
| Règle | Sessions utilisateur sur des unités non périmètre | Cette règle assure le suivi de l'ouverture et de la fermeture de session sur les périphériques non périmétriques. Optimisez la règle en fonction de votre exigence de conformité et activez les réponses de règle. Il est fortement recommandé d'appliquer un limiteur de réponse en raison de la probabilité de mise en correspondance d'un nombre élevé d'événements. |
| Règle | Suivi de session VPN | Assure le suivi de l'ouverture et de la fermeture des sessions sur les appareils VPN. Optimisez la règle en fonction de votre exigence de conformité et activez les réponses de règle. Il est fortement recommandé d'appliquer un limiteur de réponse en raison de la probabilité de mise en correspondance d'un nombre élevé d'événements. |
Les rapports suivants sont inclus dans IBM Security QRadar GPG13 Content Extension 1.0.0.
- GPG13 (PMC3) Echecs d'authentification d'utilisateur sur les systèmes de limites (par jour)
- GPG13 (PMC3) Paquets supprimés par les pare-feux de limites (par jour)
- GPG13 (PMC7) Enregistrement de l'activité de session par utilisateur et poste de travail-Droits d'accès de révision (quotidien)
- GPG13 (PMC7) Activites ou transactions utilisateur comptables (par jour)
- GPG13 (PMC4) Messages hôte critiques et supérieurs (par jour)
- GPG13 (PMC7) Changements de statut du compte réseau (quotidien)
- GPG13 (PMC5) Echecs d'authentification d'utilisateur sur les systèmes de surveillance interne (par jour)
- GPG13 (PMC8) Evénements de sauvegarde et de restauration
- GPG13 (PMC2)-Modifications de la configuration et de la signature dans les périphériques de limite
- GPG13 (PMC6) Activité de session utilisateur VPN (par jour)
- GPG13 (PMC4) Modifications apportées aux droits d'accès aux fichiers ou aux chemins (par jour)
- GPG13 (PMC4) Changements de statut du système (par jour)
- GPG13 (PMC9) Modifications de configuration apportées à SIEM, Alerts, Rules (quotidien)
- GPG13 (PMC6) Changements de statut de l'enregistrement du noeud VPN (par jour)
- GPG13 (PMC7) Utilisation des fonctions d'administration (quotidien)
- GPG13 (PMC4) Modifications de la configuration des unités AV/Malware (quotidien)
- GPG13 (PMC7) Changement de statut du compte réseau utilisateur (par jour)
- GPG13 (PMC4) Tentatives d'accès au système de fichiers en échec (par jour)
- GPG13 (PMC10): Réinitialisation des fichiers journaux, erreurs et conditions de seuil
- GPG13 (PMC2) Transferts de fichiers entrants bloqués à la limite (par jour)
- GPG13 (PMC7) Modifications du statut des privilèges sur les actifs critiques (par jour)
- GPG13 (PMC4) Changements de statut du service (par jour)
- GPG13 (PMC6) Nombre d'enregistrements de noeud VPN ayant échoué (par jour)
- GPG13 (PMC3) Changements de statut du logiciel de reconnaissance d'attaque externe (quotidien)
- GPG13 (PMC2) Transferts de fichiers sortants bloqués à la limite (par jour)
- GPG13 (PMC3) Sessions utilisateur sur unités limites (par jour)
- GPG13 (PMC5) Sessions utilisateur sur unités internes (par jour)
- GPG13 (PMC7) Sessions réseau utilisateur (par jour)
- GPG13 (PMC4) Modifications apportées à une base de signature A/V d'hôte
Les recherches sauvegardées suivantes sont incluses dans IBM Security QRadar GPG13 Content Extension 1.0.0.
- Paquets supprimés par les périphériques réseau Perimeter au cours des dernières 24 heures
- Echecs d'authentification d'utilisateur sur les systèmes Perimeter Systems par utilisateur au cours des dernières 24 heures
- Conformité: Evénements de changement de statut du système
- Messages critiques du serveur au cours des dernières 24 heures
- Conformité: Droits d'accès aux fichiers ou aux dossiers modifiés
- Conformité: Authentifications et sessions de l'administrateur
- Paquets supprimés par les périphériques réseau de périmètre par IP source et de destination au cours des dernières 24 heures
- Evénements de sauvegarde et de restauration
- Echecs d'authentification d'utilisateur sur les systèmes Perimeter Systems au cours des dernières 24 heures
- Conformité: Modifications apportées à la signature A/V de l'hôte Windows
- Consigner les événements de manipulation de fichier au cours des dernières 24 heures
- Echecs d'accès au système de fichiers au cours des dernières 24 heures
- Conformité: Changements de statut du compte réseau
- Conformité: Transfert sortant bloqué
- Conformité: Echec des accès VPN
- Examen des droits d'accès, SIEM
- Conformité: Evénements d'activité d'utilisateur comptables
- Conformité: Transferts entrants bloqués
- Echecs d'authentification d'utilisateur sur les systèmes de surveillance interne au cours des dernières 24 heures
- Conformité: Evénements de changement de privilège utilisateur sur les actifs protégés
- Conformité: Evénements VPN SessionTracking
- Conformité: Evénements de changement de statut de service
- Conformité: Evénements de changement de statut VPN
- Examen des droits d'accès, Windows
- Conformité: Modifications de la configuration SIEM
- Conformité: Toutes les sessions utilisateur
- Examen des droits d'accès, Réseau
- Conformité: Sessions utilisateur internes
- GPG13 (PMC7) - Examen des droits d'accès
- Modifications de configuration et de signature apportées aux périphériques de périmètre
- Conformité: Changements de configuration de la détection SIEM
- Conformité: Sessions utilisateur d'unité de périmètre
- Conformité: Evénements de changement de configuration sur les périphériques AV/Malware