Microsoft Office 365
Utilisez l'extension de contenu IBM Security QRadar Microsoft Office 365 pour surveiller de près votre déploiement Microsoft Office 365. L'extension de contenu IBM Sécurité QRadar Microsoft Office 365 ajoute des règles, des blocs de construction, des rapports, recherches enregistrées et des propriétés d'événements personnalisées pour développer les capacités existantes d'analyse des événements de QRadar® pour les déploiements de Microsoft Office 365.
IBM QRadar s de sécurité Extensions de contenu Microsoft Office 365
- IBM QRadar de sécurité Microsoft Office 365 Extension de contenu V1.4.1
- IBM QRadar s sur la sécurité Microsoft Office 365 Extension de contenu V1.4.0
- IBM QRadar s sur la sécurité Microsoft Office 365 Extension de contenu V1.3.0
- IBM QRadar s sur la sécurité Microsoft Office 365 Extension de contenu V1.2.1
- IBM QRadar s sur la sécurité Microsoft Office 365 Extension de contenu V1.2.0
- IBM QRadar s sur la sécurité Microsoft Office 365 Extension de contenu V1.1.0
- IBM QRadar s sur la sécurité Microsoft Office 365 Extension de contenu V1.0.0
IBM QRadar de sécurité Microsoft Office 365 Extension de contenu V1.4.1
| Ancienne valeur | Nouvelle valeur |
|---|---|
| Utilisateur destinataire | Destinataires |
| ObjectType | Type d'objet |
| Nom d'utilisateur cible | Nom d'utilisateur cible |
IBM QRadar s sur la sécurité Microsoft Office 365 Extension de contenu V1.4.0
Les règles, les rapports et les recherches sauvegardées ont été supprimés et migrés vers l'extension de contenu de cloud hybride.
IBM QRadar s sur la sécurité Microsoft Office 365 Extension de contenu V1.3.0
Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Microsoft Office 365 Content Extension V1.3.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Indicateurs d'audit | Oui | 1 | \bName":"Default","Value":"(.*?)" |
| Informations sur le contenu | Oui | 1 | \bName":"Domains","Value":"(.*?)" \bName":"Roles","Value":"(.*?)" |
| Nom de l'objet | Oui | 1 | / "Caisse" |
| Type d'objet | Oui | 1 | /"ObjectType" |
| Nom de la politique | Oui | 1 | \bObjectId":".*?\\\\(.*?)" |
| Nom du rôle | Oui | 1 | Role.DisplayName.*?,"NewValue":"(.*?)" \bName":"Identity","Value":"(.*?)" |
| Recherche exécutée | Oui | 1 | \bObjectId":".*?\\\\(.*?)" \bObjectId":".*?\\\\(.*?)\\\\.*?" -SearchName\s+\(\\\"(.*?)\\\"\) |
IBM QRadar s sur la sécurité Microsoft Office 365 Extension de contenu V1.2.1
Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Microsoft Office 365 Content Extension V1.2.1.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| ObjectType | Oui | 1 | ItemType\":\"[^\"]+) |
| Utilisateur d'origine | Oui | 1 | UserId[":]*([^"]*) |
| Hôte destinataire | Oui | 1 | TargetUserOrGroupName\":\"[^\"@]*@([^\"]*) |
| Utilisateur destinataire | Oui | 1 | Valeur ":" [ ^ "] *?: ([ ^" ] *) |
| Objet | Oui | 1 | Sujet [ ": ] * ([ ^" ] *) Sujet [ ": ] * ([ ^" ] *) |
| Nom d'utilisateur cible | Oui | 1 | MailboxOwnerUPN[":]*([^"]*) ObjectId[":]*([^"]*) ObjectId[":]*([^"]*) |
IBM QRadar s sur la sécurité Microsoft Office 365 Extension de contenu V1.2.0
Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Nom de la politique | Oui | 1 | ObjectId\":\"([^\"]+) |
| Hôte destinataire | Oui | 1 | TargetUserOrGroupName\":\"[^\"@]*@([^\"]*) |
| Utilisateur destinataire | Oui | 1 | TargetUserOrGroupType\":\"(?:Member|Guest).*TargetUserOrGroupName\":\"([^\"]+) |
| Nom du rôle | Oui | 1 | Rôles \" ,\" Valeur \": \" ([ ^ \" ] +) Rôle \" ,\" Valeur \": \" ([ ^ \" ] +) |
| Nom d'utilisateur cible | Oui | 1 | TargetUserOrGroupName\":\"([^\"]+) |
Le tableau suivant présente les nouvelles règles et les nouveaux blocs de construction dans IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:CategoryDefinition: Événements d'accès aux objets | Ajout d'un nouveau bloc de construction au pack de contenu Office 365 |
| Bloc de construction | BB:CategoryDefinition: Événements de téléchargement d'objets | Ajout d'un nouveau bloc de construction au pack de contenu Office 365 |
| Bloc de construction | BB:CategoryDefinition: Événements de téléchargement d'objets | Ajout d'un nouveau bloc de construction au pack de contenu Office 365 |
Le tableau suivant présente les recherches sauvegardées modifiées dans IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0.
| Nom | Descriptif |
|---|---|
| Office365: Activité des fichiers | Le filtre pour cette recherche sauvegardée a été filtré pour utiliser BB:CategoryDefinition: Object Access Events, BB:CategoryDefinition: Object Download Events, BB:CategoryDefinition: Object Upload Events |
Le tableau suivant présente les données de référence supprimées dans IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0.
| Type | Nom | Descriptif |
|---|---|---|
| Ensemble de référence | Office 365-Activité des fichiers | Contient des QID pour les événements d'activité de fichier, tels que le fichier créé, le fichier modifié, le fichier supprimé et le fichier copié. |
IBM QRadar s sur la sécurité Microsoft Office 365 Extension de contenu V1.1.0
Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Microsoft Office 365 Content Extension V1.1.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Charge de travail affectée | Oui | 1 | Charge de travail \ ": \" ([ ^ \" ] +) |
| Code d'erreur | Oui | 1 | LogonError\":\"([^\"]+) |
| Répertoire de fichiers | Oui | 1 | SourceRelativeUrl\":\"((?:[^\"]*\/)(?=[^\.\"]+\.)|(?:[^\"]+))[^\"]* |
| Extension de fichier | Oui | 1 | SourceFileExtension\":\"([^\"]+) |
| filename | Oui | 1 | SourceFileName\":\"([^\"]+) |
| Nom de groupe | Oui Oui Oui |
1 1 1 |
TargetUserOrGroupType\":\"[^\"]*Group.*TargetUserOrGroupName\":\"([^\"]+) Group\.DisplayName\",\"Value\":\"([^\"]+) |
| ObjectType | Non | 1 | ItemType\":\"([^\"]+) |
| Nom de la politique | Oui | 1 | ObjectId\":\"([^\"]+) |
| Hôte destinataire | Oui | 1 | TargetUserOrGroupName\":\"[^\"@]*@([^\"]*) |
| Utilisateur destinataire | Oui | 1 | TargetUserOrGroupType\":\"(?:Member|Guest).*TargetUserOrGroupName\":\"([^\"]+) |
| Zone utilisateur cible | Oui | 1 | TargetUserOrGroupType\":\"([^\"]+) |
| Nom d'utilisateur cible | Oui Oui |
1 | ObjectId\":\"([^\"]*) TargetUserOrGroupName\":\"([^\"]+) |
| Agent d'utilisateur | Non | 1 | TargetUserOrGroupName\":\"([^\"]+) |
Le tableau suivant présente les recherches sauvegardées modifiées dans IBM Security QRadar Microsoft Office 365 Content Extension V1.1.0.
| Nom | Descriptif |
|---|---|
| Office 365: Incidents ayant une incidence sur la santé d'une charge de travail Office 365 | La recherche est mise à la disposition de tous les utilisateurs. |
| Office365: Activité des fichiers | La recherche est mise à la disposition de tous les utilisateurs. |
IBM QRadar s sur la sécurité Microsoft Office 365 Extension de contenu V1.0.0
Le tableau suivant présente les propriétés personnalisées dans IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0.
| Nom | Expression régulière |
|---|---|
| filename | "SourceFileName":"(.*?)", |
| Charge de travail affectée | "Charge de travail": "(. *?)", |
| OAuth Acteur | "Acteur": \ [ \ { "ID": "(. *?)", |
| Nom de la politique | ObjectId":"(.*?)", |
Le tableau suivant présente les règles et les blocs de construction dans IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB: Office 365: Suppression d'un OAuth2PermissionsGrant dans un répertoire | Utilisé dans Office 365: ajout et suppression d'une règle OAuth2PermissionGrant dans le répertoire au cours d'une certaine période . |
| Bloc de construction | BB: Office 365: ajout d'un objet OAuth2PermissionGrant dans le répertoire | Utilisé dans Office 365: ajout et suppression d'une règle OAuth2PermissionGrant dans le répertoire au cours d'une certaine période . |
| Bloc de construction | BB: Office 365: Affectation de rôle de gestion ajoutée | Utilisé dans la règle Office 365: Politique de gestion ajoutée et supprimée avec le même nom de politique dans une période donnée . |
| Bloc de construction | BB: Office 365: Affectation de rôle de gestion supprimée | Utilisé dans la règle Office 365: Politique de gestion ajoutée et supprimée avec le même nom de politique dans une période donnée . |
| Règle | Office 365: Ajout et suppression d'un objet OAuth2PermissionGrant dans le répertoire au cours d'une période donnée | Détecte lorsqu'un objet OAuth2PermissionGrant est ajouté et supprimé dans un répertoire au cours d'une période donnée. |
| Règle | Office 365: Un événement ayant un impact sur la santé d'une charge de travail Office365 s'est produit | Détecte lorsqu'un événement ayant un impact sur la santé d'une charge de travail Office 365 s'est produit. |
| Règle | Office 365: Politique de gestion ajoutée et supprimée avec le même nom de politique au cours d'une période donnée | Détecte lorsqu'une règle de gestion portant le même nom est ajoutée et supprimée au cours d'une période donnée. |
Le tableau suivant présente les rapports dans IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0.
| Nom du rapport | Nom de la recherche et dépendances |
|---|---|
| Incidents Office 365 ayant eu une incidence sur la santé d'une charge de travail Office 365-Hebdomadaire | Recherche sauvegardée: Office 365: Incidents ayant eu un impact sur la santé d'une charge de travail Office 365 |
| Incidents Office 365 ayant une incidence sur la santé d'une charge de travail Office 365-Mensuel | Recherche sauvegardée: Office 365: Incidents ayant eu un impact sur la santé d'une charge de travail Office 365 |
| Activité des fichiers Office 365-Toutes les semaines | Recherche sauvegardée: Office 365: Activité des fichiers |
| Activité des fichiers Office 365-Mensuel | Recherche sauvegardée: Office 365: Activité des fichiers |
Le tableau suivant présente les données de référence dans IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0.
| Type | Nom | Descriptif |
|---|---|---|
| Ensemble de référence | Office 365-Activité des fichiers | Contient des QID pour les événements d'activité de fichier, tels que le fichier créé, le fichier modifié, le fichier supprimé et le fichier copié. |
Le tableau suivant présente les recherches sauvegardées dans IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0.
| Nom | Descriptif |
|---|---|
| Office 365: Activité des fichiers | Utilisé par les rapports d'activité de fichier Office 365. |
| Office 365: Incidents ayant une incidence sur la santé d'une charge de travail Office 365 | Utilisé par les rapports Office 365 Workload Health. |