QRadar Network Insights Extension de contenu
Le IBM QRadar Network Insights Content Extension fournit davantage de QRadar® règles, de rapports, de recherches et de propriétés personnalisées aux administrateurs. Ce contenu de moteur de règles personnalisé se concentre sur la fourniture d'analyses, d'alertes et de rapports pour les déploiements QRadar Network Insights .
QRadar Network Insights offre une visibilité approfondie des communications réseau en temps réel pour étendre les fonctionnalités de votre déploiement IBM QRadar SIEM . Grâce à l'analyse approfondie de l'activité réseau et du contenu d'application, QRadar Network Insights permet à QRadar Sense Analytics de détecter les activités de menace qui, autrement, passeraient inaperçues.
- IBM QRadar Network Insights Extension de contenu 1.6.0
- IBM QRadar Network Insights Extension de contenu 1.5.2
- IBM QRadar Network Insights Extension de contenu 1.5.1
- IBM QRadar Network Insights Extension de contenu 1.5.0
- IBM QRadar Network Insights Extension de contenu 1.4.0
- IBM QRadar Network Insights Extension de contenu 1.3.0
- IBM QRadar Network Insights Extension de contenu 1.2.2
- IBM QRadar Network Insights Extension de contenu 1.2.0
- IBM QRadar Network Insights Extension de contenu 1.1.0
IBM QRadar Network Insights Extension de contenu 1.6.0
Le tableau suivant présente les nouvelles règles d' IBM QRadar Network Insights Content Extension 1.6.0.
| Nom | Descriptif | Version minimale de QRadar requise |
|---|---|---|
| QNI: Accès à un service incorrectement sécurisé- BitTorrent Echec de la vérification de l'établissement de liaison | Se déclenche lorsqu'une vérification d'établissement de liaison échoue dans les communications réseau BitTorrent . | 7.4.0 |
| QNI: Accès à un service incorrectement sécurisé-Le certificat a un autre nom de sujet non DNS | Se déclenche lorsqu'un certificat X509 est observé avec un autre nom de sujet qui n'est pas une entrée DNS. Cette connexion peut être considérée comme suspecte. | 7.3.3 |
| QNI: Accès à un service incorrectement sécurisé-Version TLS obsolète utilisée | Se déclenche lorsque IBM QRadar Network Insights détecte une session TLS obsolète. Selon la publication NIST 800-52 et les conseils d'ACSC sur l'implémentation de TLS, TLS 1.0 et 1.1 sont déconseillés. | 7.3.3 |
| QNI: Accès à un service incorrectement sécurisé- Kerberos Suite de chiffrement obsolète ou inconnue en cours d'utilisation | Se déclenche lorsqu'une suite de chiffrement obsolète ou inconnue est utilisée pour les communications Kerberos . | 7.4.3 |
| QNI: Accès à un service incorrectement sécurisé-Session RDP sans chiffrement | Se déclenche lorsque des sessions RDP sans chiffrement sont utilisées. Pour plus d'informations, voir Conseils ACSC (https://www.cyber.gov.au/acsc/view-all-content/publications/using-remote-desktop-clients). | 7.3.3 |
| QNI: Accès à un service incorrectement sécurisé-Session RDP sans sécurité RDP améliorée | Se déclenche lorsqu'un niveau de chiffrement RDP est détecté, ce qui peut signifier que la sécurité RDP améliorée n'est pas utilisée et que la connexion peut être non sécurisée. Les résultats de sécurité RDP améliorée dans d'autres protocoles de réseau apparaissent sur votre réseau plutôt que sur RDP. Par exemple, les sessions RDP chiffrées par TLS apparaîtront en tant que TLS. | 7.3.3 |
| QNI: L'accès à un algorithme de signature de service incorrectement sécurisé ne correspond pas à l'algorithme de signature à signer | Se déclenche lorsqu'un certificat X509 est observé avec un algorithme de signature qui ne correspond pas à l'algorithme de signature à signer. Cette connexion peut être considérée comme suspecte. | 7.3.3 |
| QNI: Accès à un service incorrectement sécurisé-SSL utilisé | Se déclenche lorsque IBM QRadar Network Insights détecte une session SSL. Selon la publication NIST 800-52, toutes les versions de SSL ne doivent pas être utilisées. Utilisez des versions récentes de TLS à la place. | 7.3.3 |
| QNI: Accès à un service incorrectement sécurisé-Suite de chiffrement TLS non recommandée en cours d'utilisation | Se déclenche lorsque IBM QRadar Network Insights détecte qu'une session TLS 1.3 ou TLS 1.2 utilise une suite de chiffrement non recommandée par la publication NIST 800-52r2. Remarque: Les ensembles de référence QNI: TLS 1.3 Recommended Cipher Suites et QNI: TLS 1.2 Recommended Cipher Suites sont préremplis. Optimisez ces ensembles de référence avec les suites de chiffrement appropriées.
|
7.3.3 |
| QNI: Script imbriqué détecté | Se déclenche lorsqu'un script imbriqué est détecté dans un fichier observé sur le réseau. Il peut s'agir de macros dans des documents Office ou de JavaScript imbriqué dans des fichiers PDF. | 7.3.3 |
IBM QRadar Network Insights Extension de contenu 1.5.2
IBM QRadar Network Insights Content Extension 1.5.2 prend en charge QRadar Network Insights 7.3.3 et versions ultérieures.
Le tableau suivant présente les fonctions personnalisées nouvelles ou mises à jour dans IBM QRadar Network Insights Content Extension 1.5.2.
| Nom | Descriptif |
|---|---|
| obtenir_extension | Extrait l'extension de fichier d'un nom de fichier entré. |
Le tableau suivant présente les règles mises à jour dans IBM QRadar Network Insights Content Extension 1.5.2.
| Nom | Descriptif |
|---|---|
| QNI : Accès à un service incorrectement sécurisé - Longueur de clé publique faible | QRadar Network Insights a détecté une session SSL/TLS qui utilise un certificat dont le nombre de bits de clé publique est faible. Un serveur qui fournit un certificat de clé publique faible (moins de 1024 bits) peut représenter un risque de sécurité. Selon la publication NIST 800-57, la longueur de clé minimale recommandée à partir de 2011 est de 2048 bits pour RSA et de 256 bits pour ECDSA. |
| QNI: Extension de fichier / Vérification du type de contenu | Extrait l'extension de fichier du nom de fichier et la compare au type de contenu déterminé par QRadar Network Insights. Ces deux valeurs sont ensuite comparées à l'ensemble de référence QNI-Extension-ContentType-Pairs , qui contient les paires extension de fichier/type de contenu attendues. Cette règle se déclenche lorsqu'une extension de fichier est en désaccord avec le type de contenu généralement accepté pour l'extension et que l'extension n'est pas contenue dans l'ensemble de référence QNI: File Extension / Content Type Verification Exclusions . Par exemple, l'extension de fichier .txt est généralement associée à Par défaut, cette règle ne crée pas d'infractions. Pour afficher les flux qui ont déclenché cette règle, utilisez la recherche File Extension / Content Type Mismatches . |
Le tableau suivant présente la mappe de référence des ensembles qui est mise à jour dans IBM QRadar Network Insights Content Extension 1.5.2.
| Nom | Descriptif |
|---|---|
| QNI-Extension-ContentType-Pairs | Mappe une extension de fichier à ses types de contenu attendus. Cette mappe de référence des ensembles est remplie avec 1234 entrées. Par exemple, .html est mappé à text/html. |
IBM QRadar Network Insights Extension de contenu 1.5.1
IBM QRadar Network Insights Content Extension 1.5.1 prend en charge QRadar Network Insights 7.3.2 et versions ultérieures.
Le tableau suivant présente la règle qui a été mise à jour dans IBM QRadar Network InsightsContent Extension 1.5.1.
| Nom | Descriptif |
|---|---|
| QNI: Extension de fichier / Vérification du type de contenu | Extrait l'extension de fichier du nom de fichier et la compare au type de contenu déterminé par QRadar Network Insights. Ces deux valeurs sont ensuite comparées à l'ensemble de référence QNI-Extension-ContentType-Pairs qui contient les paires extension de fichier/type de contenu attendues. Se déclenche lorsqu'une extension de fichier est en désaccord avec le type de contenu généralement accepté pour l'extension et que l'extension n'est pas contenue dans l'ensemble de référence QNI: File Extension / Content Type Verification Exclusions . Par exemple, l'extension de fichier .txt est généralement associée à Par défaut, cette règle ne crée pas d'infractions. Pour afficher les flux qui ont déclenché cette règle, utilisez la recherche File Extension / Content Type Mismatches . |
Le tableau suivant présente les données de référence nouvelles ou mises à jour dans IBM QRadar Network Insights Content Extension 1.5.1.
| Type | Nom | Descriptif |
|---|---|---|
| Ensemble de référence | QNI: File Extension / Content Type Verification Exclusions | Contient des extensions de fichier à exclure de la vérification par la règle QNI: File Extension / Content Type Verification . Cet ensemble de référence est prérempli avec quatre entrées. |
| Mappe de référence d'ensembles | QNI-Extension-ContentType-Pairs | Mappe une extension de fichier à ses types de contenu attendus. Cette mappe de référence des ensembles est préremplie avec 1227 entrées. Par exemple, .html est mappé à text/html. |
Le tableau suivant présente les recherches sauvegardées qui sont nouvelles ou mises à jour dans IBM QRadar Network Insights Content Extension 1.5.1.
| Nom | Descriptif |
|---|---|
| Extension de fichier / Non-concordances de type de contenu | Affiche les flux qui ont déclenché la règle QNI: File Extension / Content Type Verification . |
IBM QRadar Network Insights Extension de contenu 1.5.0
IBM QRadar Network Insights Content Extension 1.5.0 prend en charge QRadar Network Insights 7.3.2 et versions ultérieures.
Le tableau suivant présente les propriétés personnalisées qui sont supprimées dans IBM QRadar Network Insights Content Extension 1.5.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Rejeter le code | Oui | 1 | Reject=([0-9]+) |
| Recipient User | Oui | 1 | <([A-Za-z0-9._+\-]+@[A-Za-z0-9.\-]+)> |
La fonction AQL personnalisée isReply est supprimée dans IBM QRadar Network Insights Content Extension 1.5.0.
Le tableau suivant présente les règles et les blocs de construction d' IBM QRadar Network Insights Content Extension 1.5.0.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | QNI : Accès à un service incorrectement sécurisé - Certificat arrivé à expiration | Suppression des éléments UBA de la réponse à la règle, modification du limiteur de réponse et mise à jour de la catégorie de niveau inférieur de l'événement réparti. |
| Règle | QNI : Accès à un service incorrectement sécurisé - Certificat non valide | Suppression des éléments UBA de la réponse à la règle, modification du limiteur de réponse et mise à jour de la catégorie de niveau inférieur de l'événement réparti. |
| Règle | QNI : Accès à un service incorrectement sécurisé - Certificat auto-signé | Suppression des éléments UBA de la réponse à la règle, modification du limiteur de réponse et mise à jour de la catégorie de niveau inférieur de l'événement réparti. |
| Règle | QNI : Accès à un service incorrectement sécurisé - Longueur de clé publique faible | Suppression des éléments UBA de la réponse à la règle, modification du limiteur de réponse et mise à jour de la catégorie de niveau inférieur de l'événement réparti. |
| Règle | QNI: Confidential Content Being Transferred to Foreign Geography | Eléments UBA retirés de la réponse à la règle et limiteur de réponse modifié. |
| Règle | QNI: Extension de fichier / Vérification du type de contenu | Cette règle se déclenche lorsqu'une extension de fichier est en conflit avec le type de contenu généralement accepté pour l'extension. |
| Règle | QNI : Hachage de fichier comportant une menace logicielle observé | Eléments UBA retirés de la réponse à la règle et limiteur de réponse modifié. |
| Règle | QNI: Même menace détectée sur plusieurs hôtes | Anciennement QNI : Observed File Hash Seen Across Multiple Hosts, éléments UBA retirés de la réponse à la règle et limiteur de réponse modifié. |
| Règle | QNI: Accès à un site Web suspect | Cette règle se déclenche lorsqu'un site Web classé comme suspect par X-Force ® est consulté. |
Le tableau suivant présente les règles et les blocs de construction supprimés dans IBM QRadar Network Insights Content Extension 1.5.0.
| Type | Nom |
|---|---|
| Bloc de construction | BB:CategoryDefinition: Destinataire du courriel rejeté |
| Bloc de construction | BB:HostDefinition: Mail Servers |
| Bloc de construction | BB:HostReference: Mail Servers |
| Bloc de construction | BB:PortDefinition: Mail Ports |
| Règle | UBA : QNI - Confidential Content Being Transferred to Foreign Geography |
| Règle | UBA : QNI - Potential Spam/Phishing Subject Detected from Multiple Sending Servers |
| Règle | UBA : QNI - Potential Spam/Phishing Attempt Detected on Rejected Email Recipient |
| Règle | UBA : QNI - Observed File Hash Associated with Malware Threat |
| Règle | UBA : QNI - Observed File Hash Seen Across Multiple Hosts |
| Règle | UBA : QNI - Access to Improperly Secured Service - Weak Public Key Length |
| Règle | UBA : QNI - Access to Improperly Secured Service - Certificate Invalid |
| Règle | UBA : QNI - Access to Improperly Secured Service - Certificate Expired |
| Règle | UBA : QNI - Access to Improperly Secured Service - Self Signed Certificate |
| Règle | QNI: Objet de spam / hameçonnage potentiel détecté à partir de plusieurs serveurs d'envoi |
| Règle | QNI : Courrier indésirable/Hameçonnage potentiel détecté pour le destinataire d'un courrier électronique rejeté |
Le tableau suivant présente les rapports d' IBM QRadar Network Insights Content Extension 1.5.0.
| Nom du rapport | Nom de la recherche et dépendances |
|---|---|
| Transfert de fichiers utilisateur par type de contenu (QNI) | Mise à jour des limites de taille de conteneur. |
| Top Phishing Subjects by Recipient User (QNI) | Ajout d'une description. |
| Top Malware by Asset (QNI) | Ajout d'une description et désélection de run report nowdans l'assistant. |
| Malware Distribution by File (QNI) | Ajout d'une description et désélection de run report nowdans l'assistant. |
Le tableau suivant présente les données de référence dans IBM QRadar Network Insights Content Extension 1.5.0.
| Type | Nom | Descriptif |
|---|---|---|
| Mappe de référence d'ensembles | QNI-Extension-ContentType-Pairs | Mappe une extension de fichier à ses types de contenu attendus. Cette mappe de référence des ensembles est préremplie avec des 1218 entrées. (par exemple, .htmlest mappé vers text/html.) |
Le tableau suivant présente les recherches sauvegardées dans IBM QRadar Network Insights Content Extension 1.5.0.
| Nom | Descriptif |
|---|---|
| File Transfer by Originating User and Content Type | Mise à jour des paramètres de recherche (vérification du code de réponse HTTP retirée), partage par défaut. |
| File Transfer by Source IP and Content Type | Mise à jour des paramètres de recherche (vérifications du code de réponse HTTP et de l'utilisateur d'origine retirées), partage par défaut. |
| Malware by Hash and Source Asset | Mise à jour du nombre limite de résultats. |
| Malware Traffic Summary | Mise à jour du nom de règle référencé dans la requête AQL. |
| Phishing Subjects by Recipient User | Recherche immédiate partagée par défaut. |
IBM QRadar Network Insights Extension de contenu 1.4.0
IBM QRadar Network Insights Content Extension 1.4.0 prend en charge QRadar Network Insights 7.3.0 et versions ultérieures.
Le tableau suivant présente les fonctions AQL personnalisées dans IBM QRadar Network Insights Content Extension 1.4.0.
| Nom | Descriptif |
|---|---|
| isReply | Renvoie true si une chaîne est la ligne d'objet type d'un mail de réponse, false dans le cas contraire. |
Le tableau suivant présente les règles et les blocs de construction dans IBM QRadar Network Insights Content Extension 1.4.0.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB: Category Definition: Countries/Regions with Restricted Access | Editez ce bloc de construction afin d'inclure un emplacement géographique qui généralement n'est pas autorisé à accéder à l'entreprise. Une fois qu'il est configuré, vous pouvez activer la règle Confidential Content Being Transferred to Foreign Geography. |
| Règle | QNI: Contenu confidentiel transféré à une zone géographique étrangère | Détecte tout contenu confidentiel transféré vers les pays/régions avec un accès restreint. |
| Règle | UBA : QNI - Confidential Content Being Transferred to Foreign Geography | Envoie des événements à l'application User Behavior Analytics en utilisant la règle QNI: Confidential Content Being Transferred to Foreign Geography avec la valeur senseValue. Cette valeur est utilisée lorsque l'application User Behavior Analytics calcule un score de risque pour un utilisateur. |
| Règle | UBA : QNI - Potential Spam/Phishing Subject Detected from Multiple Sending Servers | Envoie des événements à l'application User Behavior Analytics en utilisant la règle QNI: Potential Spam/Phishing Subject Detected from Multiple Sending Servers avec la valeur senseValue. Cette valeur est utilisée lorsque l'application User Behavior Analytics calcule un score de risque pour un utilisateur. |
| Règle | UBA : QNI - Potential Spam/Phishing Attempt Detected on Rejected Email Recipient | Envoie des événements à l'application User Behavior Analytics en utilisant la règle QNI: Potential Spam/Phishing Attempt Detected on Rejected Email Recipient avec la valeur senseValue. Cette valeur est utilisée lorsque l'application User Behavior Analytics calcule un score de risque pour un utilisateur. |
| Règle | UBA : QNI - Observed File Hash Associated with Malware Threat | Envoie des événements à l'application User Behavior Analytics en utilisant la règle QNI: Observed File Hash Associated with Malware Threat avec la valeur senseValue. Cette valeur est utilisée lorsque l'application User Behavior Analytics calcule un score de risque pour un utilisateur. |
| Règle | UBA : QNI - Observed File Hash Seen Across Multiple Hosts | Envoie des événements à l'application User Behavior Analytics en utilisant la règle QNI: Observed File Hash Seen Across Multiple Hosts avec la valeur senseValue. Cette valeur est utilisée lorsque l'application User Behavior Analytics calcule un score de risque pour un utilisateur. |
| Règle | UBA : QNI - Access to Improperly Secured Service - Weak Public Key Length | Envoie des événements à l'application User Behavior Analytics en utilisant la règle QNI: Access to Improperly Secured Service - Weak Public Key Length avec la valeur senseValue. Cette valeur est utilisée lorsque l'application User Behavior Analytics calcule un score de risque pour un utilisateur. |
| Règle | UBA : QNI - Access to Improperly Secured Service - Certificate Invalid | Envoie des événements à l'application User Behavior Analytics en utilisant la règle QNI: Access to Improperly Secured Service - Certificate Invalid avec la valeur senseValue. Cette valeur est utilisée lorsque l'application User Behavior Analytics calcule un score de risque pour un utilisateur. |
| Règle | UBA : QNI - Access to Improperly Secured Service - Certificate Expired | Envoie des événements à l'application User Behavior Analytics en utilisant la règle QNI: Access to Improperly Secured Service - Certificate Expired avec la valeur senseValue. Cette valeur est utilisée lorsque l'application User Behavior Analytics calcule un score de risque pour un utilisateur. |
| Règle | UBA : QNI - Access to Improperly Secured Service - Self Signed Certificate | Envoie des événements à l'application User Behavior Analytics en utilisant la règle QNI: Access to Improperly Secured Service - Self Signed Certificate avec la valeur senseValue. Cette valeur est utilisée lorsque l'application User Behavior Analytics calcule un score de risque pour un utilisateur. |
Le tableau suivant présente le rapport dans IBM QRadar Network Insights Content Extension 1.4.0.
| Nom du rapport | Nom de la recherche et dépendances |
|---|---|
| Transfert de fichiers utilisateur par type de contenu | Recherches sauvegardées : File Transfer by Originating User and Content Type et File Transfer by Source IP and Content Type |
Le tableau suivant présente les recherches sauvegardées dans IBM QRadar Network Insights Content Extension 1.4.0.
| Nom | Descriptif |
|---|---|
| File Transfer by Originating User and Content Type | Cette recherche de journal et d'activité réseau correspond aux transferts de fichier en fonction des utilisateurs d'origine et des types de contenu. |
| File Transfer by Source IP and Content Type | Cette recherche de journal et d'activité réseau correspond aux transferts de fichier en fonction des adresses IP source et des types de contenu. |
IBM QRadar Network Insights Extension de contenu 1.3.0
IBM QRadar Network Insights Content Extension 1.3.0 ajoute la prise en charge de QRadar versions 7.3.0 et ultérieures. Les propriétés personnalisées des versions précédentes de QRadar Network Insights Content Extension sont désormais des zones TLV (type-length-value). Les modifications apportées à ces zones TLV proviennent des mises à jour de QRadar , et non de la mise à jour de cette extension de contenu.
IBM QRadar Network Insights Extension de contenu 1.2.2
IBM QRadar Network Insights Content Extension 1.2.2 permet d'améliorer les performances en définissant les catégories par défaut pour les propriétés de flux personnalisées existantes. Vous pouvez modifier les catégories des propriétés personnalisées en fonction de vos besoins.
Le tableau suivant présente les propriétés personnalisées d' IBM QRadar Network Insights Content Extension 1.2.2.
| Propriété personnalisée | Catégories par défaut |
|---|---|
| Objet de contenu |
|
| Hachage de fichier |
|
| Nom du fichier |
|
| Recipient Users |
|
| Opération |
|
| Content_Type |
|
| DNS_Query_String |
|
| DNS_Response_String |
|
| File_Size |
|
| Hôte HTTP |
|
| Référenceur HTTP |
|
| Code de réponse HTTP |
|
| HTTP Server |
|
| Agent utilisateur HTTP |
|
| Version HTTP |
|
| IP_Dest_Reputation |
|
| Utilisateur d'origine |
|
| Mot de passe |
|
| Request_URL |
|
| SMTP HELO | |
| Search_Arguments |
|
| Suspect_Content |
|
| Web_Categories |
|
IBM QRadar Network Insights Extension de contenu 1.2.0
Le tableau suivant présente les propriétés personnalisées d' IBM QRadar Network Insights Content Extension 1.2.0.
| Nom | Expression régulière |
|---|---|
| File_Size | Mise à jour de la propriété personnalisée File_Size pour changer le type de zone alphanumérique en numérique. Cette mise à jour optimise également la propriété personnalisée pour les contenus source et cible. |
Le tableau suivant présente les règles d' IBM QRadar Network Insights Content Extension 1.2.0.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | Courrier indésirable/Hameçonnage potentiel détecté pour le destinataire d'un courrier électronique rejeté | Mise à jour de l'action de règle afin de sélectionner "Vérifier que l'élément événement détecté fait partie d'une infraction". Dans 1.1.0, cette case n'était pas cochée et 1.2.0 la corrige pour s'assurer que des infractions sont créées. |
| Règle | Accès à un service incorrectement sécurisé - Certificat non valide | Détecte une session SSL/TLS qui utilise des certificats non valides. |
| Règle | Accès à un service incorrectement sécurisé - Longueur de clé publique faible | Détecte une session SSL/TLS qui utilise des longueurs de clé publique faibles. |
| Règle | Accès à un service incorrectement sécurisé - Certificat arrivé à expiration | Détecte une session SSL/TLS qui utilise des certificats arrivés à expiration. |
| Règle | Accès à un service incorrectement sécurisé - Certificat auto-signé | Détecte une session SSL/TLS qui utilise un certificat autosigné. |
IBM QRadar Network Insights Extension de contenu 1.1.0
Le tableau suivant présente les propriétés personnalisées d' IBM QRadar Network Insights Content Extension 1.1.0.
| Nom | Expression régulière |
|---|---|
| Objet de contenu | IBM\ (SUJETS \) = ([ ^ ; ] +) ; |
| Hachage de fichier | IBM\(HTTP_FILES_CKSUM\)=0x([^;]+); |
| Nom du fichier | IBM\ (CONTENT_FILE_NAME\) = ([ ^ ; ] +) ; |
| Reject_Code | Plusieurs expressions régulières pour Microsoft Exchange, Linux® OS, Solaris OS et Barracuda Spam and Virus Firewall. |
| Utilisateur destinataire | Plusieurs expressions régulières pour Microsoft Exchange, Linux OS, Solaris OS et Barracuda Spam and Virus Firewall. |
| Recipient Users | IBM\ (DEST_USER_LIST\) =\ (([ ^) ] +) \) ; |
| Opération | IBM\ (APP_ACTION\) = ([ ^ ; ] +) ; |
| Content_Type | IBM\ (HTTP_CONT_TYPE\) = ([ ^ ; ] +) ; |
| DNS_Query_String | IBM\ (DNS_QUERY_SDATA\) =\ (([ ^) ] +) \) ; |
| DNS_Response_String | IBM\ (DNS_RESP_SDATA\) =\ (([ ^) ] +) \) ; |
| File_Size | IBM\ (HTTP_FILES_SIZE\) = ([ ^ ; ] +) ; |
| Hôte HTTP | IBM\ (HTTP_HOST\) = ([ ^ ; ] +) ; |
| Référenceur HTTP | IBM\ (HTTP_REFER\) = ([ ^ ; ] +) ; |
| Code de réponse HTTP | IBM\ (HTTP_RETURN_CODE\) = ([ ^ ; ] +) ; |
| HTTP Server | IBM\ (HTTP_SRV\) = ([ ^ ; ] +) ; |
| Agent utilisateur HTTP | IBM\ (HTTP_UA\) = ([A-Za-z0-9\s\-_.,: ; () / \\ ] +) ; |
| Version HTTP | IBM (HTTP_VRS\) HTTP ([^ ;]+) ; |
| IP_Dest_Reputation | IBM\ (IP_DST_REP\) = ([ ^ ; ] +) ; |
| Utilisateur d'origine | IBM\ (ORIG_USER\) = ([ ^ ; ] +) ; |
| Mot de passe | IBM\ (ACTPASSWD\) = ([ ^ ; ] +) ; |
| Request_URL | IBM\ (URL_REQ\) = ([ ^ ; ] +) ; |
| SMTP HELO | IBM\ (SMTPHELO\) = ([ ^ ; ] +) ; |
| Search_Arguments | IBM\ (HTTP_SEARCH_ARGS\) = ([ ^ ; ] +) ; |
| Suspect_Content | IBM\ (SUSPECT_CONT_LIST\) =\ (([ ^) ] +) \) ; |
| Web_Categories | IBM\ (HTTP_CONT_CATEGORY_LIST\) =\ (([ ^) ] +) \) ; |
Le tableau suivant présente les règles et les blocs de construction dans IBM QRadar Network Insights Content Extension 1.1.0.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:HostDefinition: Mail Servers | |
| Bloc de construction | BB:HostReference: Mail Servers | |
| Bloc de construction | BB:PortDefinition: Mail Ports | |
| Bloc de construction | BB:CategoryDefinition: Destinataire du courriel rejeté | |
| Règle | Hachage de fichier comportant une menace logicielle observé | Détecte lorsque le contenu du flux inclut un hachage de fichier qui correspond aux hachages de fichier incorrects connus inclus dans un flux de données Threat Intelligence. Indique qu'une personne a transféré un logiciel malveillant via le réseau. |
| Règle | Hachage de fichier sur plusieurs hôtes observé | Détecte lorsque le même hachage de fichier associé à un logiciel malveillant est transféré vers plusieurs destinations. |
| Règle | Courrier indésirable/Hameçonnage potentiel détecté pour le destinataire d'un courrier électronique rejeté | Détecte lorsque des événements d'e-mail rejetés envoyés à une adresse de destinataire inexistante sont détectés dans le système, ce qui peut indiquer une tentative de spam ou de hameçonnage. Configurez le bloc de construction BB:CategoryDefinition: Rejected Email Recipient pour inclure les QID pertinents pour votre organisation. Il est rempli avec des QID pour la surveillance: Microsoft Exchange ; Linux OS (exécutant sendmail) ; Solaris Operating System Sendmail Logs et Barracuda Spam & Virus Firewall. |
| Règle | Objet de courrier indésirable/hameçonnage potentiel détecté à partir de plusieurs serveurs d'envoi | Détecte lorsque plusieurs serveurs d'envoi envoient le même objet d'e-mail dans une période donnée, ce qui peut indiquer un spam ou un hameçonnage. |
Le tableau suivant présente les recherches sauvegardées dans IBM QRadar Network Insights Content Extension 1.1.0.
| Nom | Descriptif |
|---|---|
| Malware Distribution by File and Hash | |
| Malware by Hash and Source Asset | |
| Malware Traffic Summary | |
| Phishing Subjects by Recipient User |
Le tableau suivant présente les rapports d' IBM QRadar Network Insights Content Extension 1.1.0.
| Nom du rapport | Nom de la recherche et dépendances |
|---|---|
| Les principaux sujets de hameçonnage par utilisateur destinataire (QNI)-Toutes les semaines | |
| Principaux logiciels malveillants par actif (QNI)-Quotidien | |
| Distribution des logiciels malveillants par fichier (QNI)-Quotidien |
Le tableau suivant présente les données de référence dans IBM QRadar Network Insights Content Extension 1.1.0.
| Type | Nom | Descriptif |
|---|---|---|
| Ensemble de référence | Malware Hashes SHA | |
| Ensemble de référence | Malware Hashes MD5 | |
| Ensemble de référence | Phishing Subjects | |
| Ensemble de référence | Serveurs de messagerie |