NIST (National Institute of Standards and Technology)

Utilisez la IBM Security QRadar Content Extension for NIST pour répondre aux exigences de contrôle du NIST.

La maintenance de la version de référence V1.09 ou ultérieure est requise pour que l'extension de contenu NIST fonctionne correctement. Installez Baseline Maintenance avant d'installer NIST Content Extension.

Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Extensions de contenu NIST pour l' QRadar s de sécurité

IBM Extension de contenu de l' QRadar de sécurité pour le NIST V1.1.0

La liste suivante présente les recherches sauvegardées qui sont mises à jour pour être partagées entre les utilisateurs dans IBM Security QRadar Content Extension for NIST V1.1.0.

  • Menace interne (UBA)
  • ISO 27001 (11.4) - Attaques malveillantes
  • Connexion Internet non filtrée
  • Activités privilégiées
  • Escalades de privilèges

IBM Extension de contenu de l' QRadar de sécurité pour le NIST V1.0.1

Le tableau suivant présente les règles et les blocs de construction supprimés dans IBM Security QRadar Content Extension for NIST V1.0.1.

Tableau 1. Suppression des règles et des blocs de construction dans IBM Security QRadar Content Extension for NIST V1.0.1
Type Nom Descriptif
Bloc de construction BB:CategoryDefinition: Activité privilégiée : UBA Indique quand un utilisateur a effectué une action considérée comme privilégiée.
Règle Charger les blocs de construction de base Cette règle charge les blocs de construction qui doivent être exécutés pour contribuer à la génération de rapports. Elle ne comporte pas d'actions ou de réponses.

L'extension de contenu IBM Security QRadar Content Extension for NIST RMF 800-53 inclut des rapports, des règles et des recherches sauvegardées. QRadar inclut également des fonctions qui répondent aux exigences de contrôle NIST, telles que les infractions et le brouillage de données.

IBM Extension de contenu de l' QRadar de sécurité pour le NIST V1.0.0

Le tableau suivant présente les règles et les blocs de construction d' IBM Security QRadar Content Extension for NIST V1.0.0.

Tableau 2. Règles et blocs de construction dans IBM Security QRadar Content Extension for NIST V1.0.0
Type Nom Descriptif
Bloc de construction BB:CategoryDefinition: Attaques malveillantes Modifiez ce bloc de construction pour définir des attaques malveillantes telles que la surcharge de la mémoire tampon, le script intersite, l'utilisation de la base de données, etc.
Bloc de construction BB:CategoryDefinition: Escalades de privilèges Modifiez ce bloc de construction pour définir les événements liés aux escalades privilégiées réussies.
Bloc de construction BB:CategoryDefinition: Activité privilégiée : UBA Indique quand un utilisateur a effectué une action considérée comme privilégiée.
Règle Charger les blocs de construction de base Cette règle charge les blocs de construction qui doivent être exécutés pour contribuer à la génération de rapports. Elle ne comporte pas d'actions ou de réponses.

Le tableau suivant présente les rapports d' IBM Security QRadar Content Extension for NIST V1.0.0.

Tableau 3. Rapports dans IBM Security QRadar Content Extension for NIST V1.0.0
Rapport Descriptif
NIST RMF (AC-20) Utilisation de systèmes d'information externes

Fournit une liste des connexions établies à partir d'un réseau distant à un réseau qui n'est pas la zone démilitarisée. Configurez la hiérarchie du réseau pour définir les actifs dans la zone démilitarisée qui s'appliquent dans votre environnement.

NIST RMF (AC-6)-Privilège minimum

Fournit une présentation des escalades et des activités privilégiées pour garantir les accès autorisés.

Définissez l'activité de privilège et l'escalade sur les événements dans le bloc de construction suivant:

  • BB:CategoryDefinition: Escalades de privilèges
NIST RMF (AC-7)-Nombre de tentatives de connexion infructueuses

Fournit une tendance historique du nombre d'échecs de connexion par catégorie de niveau inférieur, ainsi que les 20 premiers utilisateurs avec des échecs de connexion.

Définissez l'activité de privilège et l'escalade sur les événements dans le bloc de construction suivant:

  • BB:CategoryDefinition: Authentication Failures
NIST RMF (CA-3) Interconnexions système

Fournit une tendance historique des demandes effectuées depuis le réseau local vers le réseau distant, qui ne sont pas signalées par un proxy. Il comprend les 10 premiers graphiques par couple source de journal / adresse IP de destination et une liste des 50 premiers.

Configuration de la version de référence NIST RMF (CM-2)

Fournit un résumé des mécanismes automatisés utilisés pour maintenir une configuration de base à jour, complète, précise et facilement accessible du système d'information.

NIST RMF (CP-2-8) Plan d'urgence-Identifier les actifs critiques

Fournit les 50 premiers actifs critiques qui ont été sauvegardés avec succès et les 50 premiers échecs ou tentatives. Configurez l'ensemble de références Actifs critiques pour définir les adresses IP qui s'appliquent dans votre environnement.

NIST RMF (IR-4) Gestion des incidents

Fournit une vue d'ensemble des 20 principales infractions à la sécurité et à la politique pour la journée. Vous pouvez également consulter le récapitulatif de la source de l'infraction pour obtenir un rapport sur les infractions par adresse IP source, adresse IP de destination, utilisateur et nom de règle.

NIST RMF (PM-12) Programme de menace interne

Fournit une vue d'ensemble des activités de menace interne à partir de l'application User Behavioral Analytics for QRadar (UBA).

NIST RMF (RA-5) Analyse de vulnérabilité

Fournit un récapitulatif du nombre de vulnérabilités nouvelles, résolues, à haut risque et en retard. Pour plus d'informations, reportez-vous à l'onglet Vulnérabilités dans QRadar .

NIST RMF (SI-3) Protection contre les codes malveillants

Fournit une vue d'ensemble des attaques malveillantes dans le réseau.

Définissez l'activité de privilège et l'escalade sur les événements dans le bloc de construction suivant:

  • BB:CategoryDefinition: Attaques malveillantes
Inventaire système NIST RMF (PM-5)

Affiche les 50 premiers actifs triés par instance de vulnérabilité. Pour plus d'informations, voir l'onglet Actifs dans QRadar .

NIST RMF (SI-4-16) Information System Monitoring-Corréler les informations de surveillance

Fournit les 10 principales infractions au fil du temps par magnitude. Pour plus d'informations, voir l'onglet Infractions dans QRadar .

Le tableau suivant présente les recherches sauvegardées dans IBM Security QRadar Content Extension for NIST V1.0.0.

Tableau 4. Recherches sauvegardées dans IBM Security QRadar Content Extension for NIST V1.0.0
Nom de la recherche sauvegardée
Echecs de connexion par utilisateur
Echecs de connexion par catégorie de niveau inférieur
Connexion à distance directe
Réussite de la sauvegarde des actifs critiques
Evénements de sauvegarde sans succès sur les actifs critiques
Escalades privilégiées
Activités privilégiées
Menace interne (UBA)
Gestion automatisée des actifs
ISO 27001 (11.4) - Attaques malveillantes