QRadar Network Insights Extension de contenu

Le IBM QRadar Network Insights Content Extension fournit davantage de QRadar® règles, de rapports, de recherches et de propriétés personnalisées aux administrateurs. Ce contenu de moteur de règles personnalisé se concentre sur la fourniture d'analyses, d'alertes et de rapports pour les déploiements QRadar Network Insights .

QRadar Network Insights offre une visibilité approfondie des communications réseau en temps réel pour étendre les fonctionnalités de votre déploiement IBM QRadar SIEM . Grâce à l'analyse approfondie de l'activité réseau et du contenu d'application, QRadar Network Insights permet à QRadar Sense Analytics de détecter les activités de menace qui, autrement, passeraient inaperçues.

Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM QRadar Network Insights Extension de contenu 1.6.0

Le tableau suivant présente les nouvelles règles d' IBM QRadar Network Insights Content Extension 1.6.0.

Tableau 1. Règles dans IBM QRadar Network Insights Content Extension 1.6.0
Nom Descriptif Version minimale de QRadar requise
QNI: Accès à un service incorrectement sécurisé- BitTorrent Echec de la vérification de l'établissement de liaison Se déclenche lorsqu'une vérification d'établissement de liaison échoue dans les communications réseau BitTorrent . 7.4.0
QNI: Accès à un service incorrectement sécurisé-Le certificat a un autre nom de sujet non DNS Se déclenche lorsqu'un certificat X509 est observé avec un autre nom de sujet qui n'est pas une entrée DNS. Cette connexion peut être considérée comme suspecte. 7.3.3
QNI: Accès à un service incorrectement sécurisé-Version TLS obsolète utilisée Se déclenche lorsque IBM QRadar Network Insights détecte une session TLS obsolète. Selon la publication NIST 800-52 et les conseils d'ACSC sur l'implémentation de TLS, TLS 1.0 et 1.1 sont déconseillés. 7.3.3
QNI: Accès à un service incorrectement sécurisé- Kerberos Suite de chiffrement obsolète ou inconnue en cours d'utilisation Se déclenche lorsqu'une suite de chiffrement obsolète ou inconnue est utilisée pour les communications Kerberos . 7.4.3
QNI: Accès à un service incorrectement sécurisé-Session RDP sans chiffrement Se déclenche lorsque des sessions RDP sans chiffrement sont utilisées. Pour plus d'informations, voir Conseils ACSC (https://www.cyber.gov.au/acsc/view-all-content/publications/using-remote-desktop-clients). 7.3.3
QNI: Accès à un service incorrectement sécurisé-Session RDP sans sécurité RDP améliorée Se déclenche lorsqu'un niveau de chiffrement RDP est détecté, ce qui peut signifier que la sécurité RDP améliorée n'est pas utilisée et que la connexion peut être non sécurisée. Les résultats de sécurité RDP améliorée dans d'autres protocoles de réseau apparaissent sur votre réseau plutôt que sur RDP. Par exemple, les sessions RDP chiffrées par TLS apparaîtront en tant que TLS. 7.3.3
QNI: L'accès à un algorithme de signature de service incorrectement sécurisé ne correspond pas à l'algorithme de signature à signer Se déclenche lorsqu'un certificat X509 est observé avec un algorithme de signature qui ne correspond pas à l'algorithme de signature à signer. Cette connexion peut être considérée comme suspecte. 7.3.3
QNI: Accès à un service incorrectement sécurisé-SSL utilisé Se déclenche lorsque IBM QRadar Network Insights détecte une session SSL. Selon la publication NIST 800-52, toutes les versions de SSL ne doivent pas être utilisées. Utilisez des versions récentes de TLS à la place. 7.3.3
QNI: Accès à un service incorrectement sécurisé-Suite de chiffrement TLS non recommandée en cours d'utilisation Se déclenche lorsque IBM QRadar Network Insights détecte qu'une session TLS 1.3 ou TLS 1.2 utilise une suite de chiffrement non recommandée par la publication NIST 800-52r2.
Remarque: Les ensembles de référence QNI: TLS 1.3 Recommended Cipher Suites et QNI: TLS 1.2 Recommended Cipher Suites sont préremplis. Optimisez ces ensembles de référence avec les suites de chiffrement appropriées.
7.3.3
QNI: Script imbriqué détecté Se déclenche lorsqu'un script imbriqué est détecté dans un fichier observé sur le réseau. Il peut s'agir de macros dans des documents Office ou de JavaScript imbriqué dans des fichiers PDF. 7.3.3

(Haut de la page)

IBM QRadar Network Insights Extension de contenu 1.5.2

IBM QRadar Network Insights Content Extension 1.5.2 prend en charge QRadar Network Insights 7.3.3 et versions ultérieures.

Le tableau suivant présente les fonctions personnalisées nouvelles ou mises à jour dans IBM QRadar Network Insights Content Extension 1.5.2.

Tableau 2. Fonctions personnalisées dans IBM QRadar Network Insights Content Extension 1.5.2
Nom Descriptif
obtenir_extension Extrait l'extension de fichier d'un nom de fichier entré.

Le tableau suivant présente les règles mises à jour dans IBM QRadar Network Insights Content Extension 1.5.2.

Tableau 3. Règles dans IBM QRadar Network Insights Content Extension 1.5.2
Nom Descriptif
QNI : Accès à un service incorrectement sécurisé - Longueur de clé publique faible QRadar Network Insights a détecté une session SSL/TLS qui utilise un certificat dont le nombre de bits de clé publique est faible. Un serveur qui fournit un certificat de clé publique faible (moins de 1024 bits) peut représenter un risque de sécurité. Selon la publication NIST 800-57, la longueur de clé minimale recommandée à partir de 2011 est de 2048 bits pour RSA et de 256 bits pour ECDSA.
QNI: Extension de fichier / Vérification du type de contenu Extrait l'extension de fichier du nom de fichier et la compare au type de contenu déterminé par QRadar Network Insights.

Ces deux valeurs sont ensuite comparées à l'ensemble de référence QNI-Extension-ContentType-Pairs , qui contient les paires extension de fichier/type de contenu attendues.

Cette règle se déclenche lorsqu'une extension de fichier est en désaccord avec le type de contenu généralement accepté pour l'extension et que l'extension n'est pas contenue dans l'ensemble de référence QNI: File Extension / Content Type Verification Exclusions .

Par exemple, l'extension de fichier .txt est généralement associée à text/plain et non à application / x-dosexec.

Par défaut, cette règle ne crée pas d'infractions. Pour afficher les flux qui ont déclenché cette règle, utilisez la recherche File Extension / Content Type Mismatches .

Le tableau suivant présente la mappe de référence des ensembles qui est mise à jour dans IBM QRadar Network Insights Content Extension 1.5.2.

Tableau 4. Mappe de référence des ensembles dans IBM QRadar Network Insights Content Extension 1.5.2
Nom Descriptif
QNI-Extension-ContentType-Pairs Mappe une extension de fichier à ses types de contenu attendus. Cette mappe de référence des ensembles est remplie avec 1234 entrées. Par exemple, .html est mappé à text/html.

(Haut de la page)

IBM QRadar Network Insights Extension de contenu 1.5.1

IBM QRadar Network Insights Content Extension 1.5.1 prend en charge QRadar Network Insights 7.3.2 et versions ultérieures.

Le tableau suivant présente la règle qui a été mise à jour dans IBM QRadar Network InsightsContent Extension 1.5.1.

Tableau 5. Règles et blocs de construction dans IBM QRadar Network Insights Content Extension 1.5.1
Nom Descriptif
QNI: Extension de fichier / Vérification du type de contenu Extrait l'extension de fichier du nom de fichier et la compare au type de contenu déterminé par QRadar Network Insights. Ces deux valeurs sont ensuite comparées à l'ensemble de référence QNI-Extension-ContentType-Pairs qui contient les paires extension de fichier/type de contenu attendues.

Se déclenche lorsqu'une extension de fichier est en désaccord avec le type de contenu généralement accepté pour l'extension et que l'extension n'est pas contenue dans l'ensemble de référence QNI: File Extension / Content Type Verification Exclusions .

Par exemple, l'extension de fichier .txt est généralement associée à text/plain et non à application / x-dosexec.

Par défaut, cette règle ne crée pas d'infractions. Pour afficher les flux qui ont déclenché cette règle, utilisez la recherche File Extension / Content Type Mismatches .

Le tableau suivant présente les données de référence nouvelles ou mises à jour dans IBM QRadar Network Insights Content Extension 1.5.1.

Tableau 6. Données de référence dans IBM QRadar Network Insights Content Extension 1.5.1
Type Nom Descriptif
Ensemble de référence QNI: File Extension / Content Type Verification Exclusions Contient des extensions de fichier à exclure de la vérification par la règle QNI: File Extension / Content Type Verification . Cet ensemble de référence est prérempli avec quatre entrées.
Mappe de référence d'ensembles QNI-Extension-ContentType-Pairs Mappe une extension de fichier à ses types de contenu attendus. Cette mappe de référence des ensembles est préremplie avec 1227 entrées. Par exemple, .html est mappé à text/html.

Le tableau suivant présente les recherches sauvegardées qui sont nouvelles ou mises à jour dans IBM QRadar Network Insights Content Extension 1.5.1.

Tableau 7. Recherches sauvegardées dans IBM QRadar Network Insights Content Extension 1.5.1
Nom Descriptif
Extension de fichier / Non-concordances de type de contenu Affiche les flux qui ont déclenché la règle QNI: File Extension / Content Type Verification .

(Haut de la page)

IBM QRadar Network Insights Extension de contenu 1.5.0

IBM QRadar Network Insights Content Extension 1.5.0 prend en charge QRadar Network Insights 7.3.2 et versions ultérieures.

Le tableau suivant présente les propriétés personnalisées qui sont supprimées dans IBM QRadar Network Insights Content Extension 1.5.0.

Tableau 8. Propriétés personnalisées supprimées dans IBM QRadar Network Insights Content Extension 1.5.0
Nom optimisé Groupe de capture Expression régulière
Rejeter le code Oui 1 Reject=([0-9]+)
Recipient User Oui 1 <([A-Za-z0-9._+\-]+@[A-Za-z0-9.\-]+)>

La fonction AQL personnalisée isReply est supprimée dans IBM QRadar Network Insights Content Extension 1.5.0.

Le tableau suivant présente les règles et les blocs de construction d' IBM QRadar Network Insights Content Extension 1.5.0.

Tableau 9. Règles et blocs de construction dans IBM QRadar Network Insights Content Extension 1.5.0
Type Nom Descriptif
Règle QNI : Accès à un service incorrectement sécurisé - Certificat arrivé à expiration Suppression des éléments UBA de la réponse à la règle, modification du limiteur de réponse et mise à jour de la catégorie de niveau inférieur de l'événement réparti.
Règle QNI : Accès à un service incorrectement sécurisé - Certificat non valide Suppression des éléments UBA de la réponse à la règle, modification du limiteur de réponse et mise à jour de la catégorie de niveau inférieur de l'événement réparti.
Règle QNI : Accès à un service incorrectement sécurisé - Certificat auto-signé Suppression des éléments UBA de la réponse à la règle, modification du limiteur de réponse et mise à jour de la catégorie de niveau inférieur de l'événement réparti.
Règle QNI : Accès à un service incorrectement sécurisé - Longueur de clé publique faible Suppression des éléments UBA de la réponse à la règle, modification du limiteur de réponse et mise à jour de la catégorie de niveau inférieur de l'événement réparti.
Règle QNI: Confidential Content Being Transferred to Foreign Geography Eléments UBA retirés de la réponse à la règle et limiteur de réponse modifié.
Règle QNI: Extension de fichier / Vérification du type de contenu Cette règle se déclenche lorsqu'une extension de fichier est en conflit avec le type de contenu généralement accepté pour l'extension.
Règle QNI : Hachage de fichier comportant une menace logicielle observé Eléments UBA retirés de la réponse à la règle et limiteur de réponse modifié.
Règle QNI: Même menace détectée sur plusieurs hôtes Anciennement QNI : Observed File Hash Seen Across Multiple Hosts, éléments UBA retirés de la réponse à la règle et limiteur de réponse modifié.
Règle QNI: Accès à un site Web suspect Cette règle se déclenche lorsqu'un site Web classé comme suspect par X-Force ® est consulté.

Le tableau suivant présente les règles et les blocs de construction supprimés dans IBM QRadar Network Insights Content Extension 1.5.0.

Tableau 10. Suppression des règles et des blocs de construction dans IBM QRadar Network Insights Content Extension 1.5.0
Type Nom
Bloc de construction BB:CategoryDefinition: Destinataire du courriel rejeté
Bloc de construction BB:HostDefinition: Mail Servers
Bloc de construction BB:HostReference: Mail Servers
Bloc de construction BB:PortDefinition: Mail Ports
Règle UBA : QNI - Confidential Content Being Transferred to Foreign Geography
Règle UBA : QNI - Potential Spam/Phishing Subject Detected from Multiple Sending Servers
Règle UBA : QNI - Potential Spam/Phishing Attempt Detected on Rejected Email Recipient
Règle UBA : QNI - Observed File Hash Associated with Malware Threat
Règle UBA : QNI - Observed File Hash Seen Across Multiple Hosts
Règle UBA : QNI - Access to Improperly Secured Service - Weak Public Key Length
Règle UBA : QNI - Access to Improperly Secured Service - Certificate Invalid
Règle UBA : QNI - Access to Improperly Secured Service - Certificate Expired
Règle UBA : QNI - Access to Improperly Secured Service - Self Signed Certificate
Règle QNI: Objet de spam / hameçonnage potentiel détecté à partir de plusieurs serveurs d'envoi
Règle QNI : Courrier indésirable/Hameçonnage potentiel détecté pour le destinataire d'un courrier électronique rejeté

Le tableau suivant présente les rapports d' IBM QRadar Network Insights Content Extension 1.5.0.

Tableau 11. Rapports dans IBM QRadar Network Insights Content Extension 1.5.0
Nom du rapport Nom de la recherche et dépendances
Transfert de fichiers utilisateur par type de contenu (QNI) Mise à jour des limites de taille de conteneur.
Top Phishing Subjects by Recipient User (QNI) Ajout d'une description.
Top Malware by Asset (QNI) Ajout d'une description et désélection de run report now dans l'assistant.
Malware Distribution by File (QNI) Ajout d'une description et désélection de run report now dans l'assistant.

Le tableau suivant présente les données de référence dans IBM QRadar Network Insights Content Extension 1.5.0.

Tableau 12. Données de référence dans IBM QRadar Network Insights Content Extension 1.5.0
Type Nom Descriptif
Mappe de référence d'ensembles QNI-Extension-ContentType-Pairs Mappe une extension de fichier à ses types de contenu attendus. Cette mappe de référence des ensembles est préremplie avec des 1218 entrées. (par exemple, .html est mappé vers text/html.)

Le tableau suivant présente les recherches sauvegardées dans IBM QRadar Network Insights Content Extension 1.5.0.

Tableau 13. Recherches sauvegardées dans IBM QRadar Network Insights Content Extension 1.5.0
Nom Descriptif
File Transfer by Originating User and Content Type Mise à jour des paramètres de recherche (vérification du code de réponse HTTP retirée), partage par défaut.
File Transfer by Source IP and Content Type Mise à jour des paramètres de recherche (vérifications du code de réponse HTTP et de l'utilisateur d'origine retirées), partage par défaut.
Malware by Hash and Source Asset Mise à jour du nombre limite de résultats.
Malware Traffic Summary Mise à jour du nom de règle référencé dans la requête AQL.
Phishing Subjects by Recipient User Recherche immédiate partagée par défaut.

(Haut de la page)

IBM QRadar Network Insights Extension de contenu 1.4.0

IBM QRadar Network Insights Content Extension 1.4.0 prend en charge QRadar Network Insights 7.3.0 et versions ultérieures.

Le tableau suivant présente les fonctions AQL personnalisées dans IBM QRadar Network Insights Content Extension 1.4.0.

Tableau 14. Fonctions AQL personnalisées dans IBM QRadar Network Insights Content Extension 1.4.0
Nom Descriptif
isReply Renvoie true si une chaîne est la ligne d'objet type d'un mail de réponse, false dans le cas contraire.

Le tableau suivant présente les règles et les blocs de construction dans IBM QRadar Network Insights Content Extension 1.4.0.

Tableau 15. Règles et blocs de construction dansIBM QRadar Network Insights Content Extension 1.4.0
Type Nom Descriptif
Bloc de construction BB: Category Definition: Countries/Regions with Restricted Access Editez ce bloc de construction afin d'inclure un emplacement géographique qui généralement n'est pas autorisé à accéder à l'entreprise. Une fois qu'il est configuré, vous pouvez activer la règle Confidential Content Being Transferred to Foreign Geography.
Règle QNI: Contenu confidentiel transféré à une zone géographique étrangère Détecte tout contenu confidentiel transféré vers les pays/régions avec un accès restreint.
Règle UBA : QNI - Confidential Content Being Transferred to Foreign Geography Envoie des événements à l'application User Behavior Analytics en utilisant la règle QNI: Confidential Content Being Transferred to Foreign Geography avec la valeur senseValue. Cette valeur est utilisée lorsque l'application User Behavior Analytics calcule un score de risque pour un utilisateur.
Règle UBA : QNI - Potential Spam/Phishing Subject Detected from Multiple Sending Servers Envoie des événements à l'application User Behavior Analytics en utilisant la règle QNI: Potential Spam/Phishing Subject Detected from Multiple Sending Servers avec la valeur senseValue. Cette valeur est utilisée lorsque l'application User Behavior Analytics calcule un score de risque pour un utilisateur.
Règle UBA : QNI - Potential Spam/Phishing Attempt Detected on Rejected Email Recipient Envoie des événements à l'application User Behavior Analytics en utilisant la règle QNI: Potential Spam/Phishing Attempt Detected on Rejected Email Recipient avec la valeur senseValue. Cette valeur est utilisée lorsque l'application User Behavior Analytics calcule un score de risque pour un utilisateur.
Règle UBA : QNI - Observed File Hash Associated with Malware Threat Envoie des événements à l'application User Behavior Analytics en utilisant la règle QNI: Observed File Hash Associated with Malware Threat avec la valeur senseValue. Cette valeur est utilisée lorsque l'application User Behavior Analytics calcule un score de risque pour un utilisateur.
Règle UBA : QNI - Observed File Hash Seen Across Multiple Hosts Envoie des événements à l'application User Behavior Analytics en utilisant la règle QNI: Observed File Hash Seen Across Multiple Hosts avec la valeur senseValue. Cette valeur est utilisée lorsque l'application User Behavior Analytics calcule un score de risque pour un utilisateur.
Règle UBA : QNI - Access to Improperly Secured Service - Weak Public Key Length Envoie des événements à l'application User Behavior Analytics en utilisant la règle QNI: Access to Improperly Secured Service - Weak Public Key Length avec la valeur senseValue. Cette valeur est utilisée lorsque l'application User Behavior Analytics calcule un score de risque pour un utilisateur.
Règle UBA : QNI - Access to Improperly Secured Service - Certificate Invalid Envoie des événements à l'application User Behavior Analytics en utilisant la règle QNI: Access to Improperly Secured Service - Certificate Invalid avec la valeur senseValue. Cette valeur est utilisée lorsque l'application User Behavior Analytics calcule un score de risque pour un utilisateur.
Règle UBA : QNI - Access to Improperly Secured Service - Certificate Expired Envoie des événements à l'application User Behavior Analytics en utilisant la règle QNI: Access to Improperly Secured Service - Certificate Expired avec la valeur senseValue. Cette valeur est utilisée lorsque l'application User Behavior Analytics calcule un score de risque pour un utilisateur.
Règle UBA : QNI - Access to Improperly Secured Service - Self Signed Certificate Envoie des événements à l'application User Behavior Analytics en utilisant la règle QNI: Access to Improperly Secured Service - Self Signed Certificate avec la valeur senseValue. Cette valeur est utilisée lorsque l'application User Behavior Analytics calcule un score de risque pour un utilisateur.

Le tableau suivant présente le rapport dans IBM QRadar Network Insights Content Extension 1.4.0.

Tableau 16. Rapport dans IBM QRadar Network Insights Content Extension 1.4.0
Nom du rapport Nom de la recherche et dépendances
Transfert de fichiers utilisateur par type de contenu Recherches sauvegardées : File Transfer by Originating User and Content Type et File Transfer by Source IP and Content Type

Le tableau suivant présente les recherches sauvegardées dans IBM QRadar Network Insights Content Extension 1.4.0.

Tableau 17. Recherches sauvegardées dans IBM QRadar Network Insights Content Extension 1.4.0
Nom Descriptif
File Transfer by Originating User and Content Type Cette recherche de journal et d'activité réseau correspond aux transferts de fichier en fonction des utilisateurs d'origine et des types de contenu.
File Transfer by Source IP and Content Type Cette recherche de journal et d'activité réseau correspond aux transferts de fichier en fonction des adresses IP source et des types de contenu.

(Haut de la page)

IBM QRadar Network Insights Extension de contenu 1.3.0

IBM QRadar Network Insights Content Extension 1.3.0 ajoute la prise en charge de QRadar versions 7.3.0 et ultérieures. Les propriétés personnalisées des versions précédentes de QRadar Network Insights Content Extension sont désormais des zones TLV (type-length-value). Les modifications apportées à ces zones TLV proviennent des mises à jour de QRadar , et non de la mise à jour de cette extension de contenu.

(Haut de la page)

IBM QRadar Network Insights Extension de contenu 1.2.2

IBM QRadar Network Insights Content Extension 1.2.2 permet d'améliorer les performances en définissant les catégories par défaut pour les propriétés de flux personnalisées existantes. Vous pouvez modifier les catégories des propriétés personnalisées en fonction de vos besoins.

Le tableau suivant présente les propriétés personnalisées d' IBM QRadar Network Insights Content Extension 1.2.2.

Tableau 18. Catégories par défaut pour les propriétés personnalisées
Propriété personnalisée Catégories par défaut
Objet de contenu
  • HTTP en cours
  • Mail
Hachage de fichier
  • Conversation
  • Transfert de données
  • HTTP en cours
  • Mail
  • Web
Nom du fichier
  • Conversation
  • Transfert de données
  • HTTP en cours
  • Mail
  • Web
Recipient Users
  • Conversation
  • HTTP en cours
  • Mail
  • Accès distant
  • VoIP
Opération
  • HTTP en cours
  • Inconnu
Content_Type
  • Conversation
  • Transfert de données
  • HTTP en cours
  • Mail
  • Web
DNS_Query_String
  • Transfert de données
  • Divers
DNS_Response_String
  • Transfert de données
  • Divers
File_Size
  • Conversation
  • Transfert de données
  • HTTP en cours
  • Mail
  • Web
Hôte HTTP
  • HTTP en cours
  • Web
Référenceur HTTP
  • HTTP en cours
  • Web
Code de réponse HTTP
  • HTTP en cours
  • Web
HTTP Server
  • HTTP en cours
  • Web
Agent utilisateur HTTP
  • HTTP en cours
  • Web
Version HTTP
  • HTTP en cours
  • Web
IP_Dest_Reputation
  • HTTP en cours
  • Divers
  • Web
Utilisateur d'origine
  • Conversation
  • HTTP en cours
  • Mail
  • Accès distant
  • VoIP
Mot de passe
  • Transfert de données
  • Mail
Request_URL
  • HTTP en cours
  • Web
SMTP HELO Mail
Search_Arguments
  • HTTP en cours
  • Web
Suspect_Content
  • HTTP en cours
  • Système interne
  • Mail
  • Divers
  • VoIP
  • Web
Web_Categories
  • HTTP en cours
  • Web

(Haut de la page)

IBM QRadar Network Insights Extension de contenu 1.2.0

Le tableau suivant présente les propriétés personnalisées d' IBM QRadar Network Insights Content Extension 1.2.0.

Tableau 19. Propriétés personnalisées dans IBM QRadar Network Insights Content Extension 1.2.0
Nom Expression régulière
File_Size Mise à jour de la propriété personnalisée File_Size pour changer le type de zone alphanumérique en numérique. Cette mise à jour optimise également la propriété personnalisée pour les contenus source et cible.

Le tableau suivant présente les règles d' IBM QRadar Network Insights Content Extension 1.2.0.

Tableau 20. Règles dans IBM QRadar Network Insights Content Extension 1.2.0
Type Nom Descriptif
Règle Courrier indésirable/Hameçonnage potentiel détecté pour le destinataire d'un courrier électronique rejeté Mise à jour de l'action de règle afin de sélectionner "Vérifier que l'élément événement détecté fait partie d'une infraction". Dans 1.1.0, cette case n'était pas cochée et 1.2.0 la corrige pour s'assurer que des infractions sont créées.
Règle Accès à un service incorrectement sécurisé - Certificat non valide Détecte une session SSL/TLS qui utilise des certificats non valides.
Règle Accès à un service incorrectement sécurisé - Longueur de clé publique faible Détecte une session SSL/TLS qui utilise des longueurs de clé publique faibles.
Règle Accès à un service incorrectement sécurisé - Certificat arrivé à expiration Détecte une session SSL/TLS qui utilise des certificats arrivés à expiration.
Règle Accès à un service incorrectement sécurisé - Certificat auto-signé Détecte une session SSL/TLS qui utilise un certificat autosigné.

(Haut de la page)

IBM QRadar Network Insights Extension de contenu 1.1.0

Le tableau suivant présente les propriétés personnalisées d' IBM QRadar Network Insights Content Extension 1.1.0.

Tableau 21. Propriétés personnalisées dans IBM QRadar Network Insights Content Extension 1.2.0
Nom Expression régulière
Objet de contenu IBM\ (SUJETS \) = ([ ^ ; ] +) ;
Hachage de fichier IBM\(HTTP_FILES_CKSUM\)=0x([^;]+);
Nom du fichier IBM\ (CONTENT_FILE_NAME\) = ([ ^ ; ] +) ;
Reject_Code Plusieurs expressions régulières pour Microsoft Exchange, Linux® OS, Solaris OS et Barracuda Spam and Virus Firewall.
Utilisateur destinataire Plusieurs expressions régulières pour Microsoft Exchange, Linux OS, Solaris OS et Barracuda Spam and Virus Firewall.
Recipient Users IBM\ (DEST_USER_LIST\) =\ (([ ^) ] +) \) ;
Opération IBM\ (APP_ACTION\) = ([ ^ ; ] +) ;
Content_Type IBM\ (HTTP_CONT_TYPE\) = ([ ^ ; ] +) ;
DNS_Query_String IBM\ (DNS_QUERY_SDATA\) =\ (([ ^) ] +) \) ;
DNS_Response_String IBM\ (DNS_RESP_SDATA\) =\ (([ ^) ] +) \) ;
File_Size IBM\ (HTTP_FILES_SIZE\) = ([ ^ ; ] +) ;
Hôte HTTP IBM\ (HTTP_HOST\) = ([ ^ ; ] +) ;
Référenceur HTTP IBM\ (HTTP_REFER\) = ([ ^ ; ] +) ;
Code de réponse HTTP IBM\ (HTTP_RETURN_CODE\) = ([ ^ ; ] +) ;
HTTP Server IBM\ (HTTP_SRV\) = ([ ^ ; ] +) ;
Agent utilisateur HTTP IBM\ (HTTP_UA\) = ([A-Za-z0-9\s\-_.,: ; () / \\ ] +) ;
Version HTTP IBM (HTTP_VRS\) HTTP ([^ ;]+) ;
IP_Dest_Reputation IBM\ (IP_DST_REP\) = ([ ^ ; ] +) ;
Utilisateur d'origine IBM\ (ORIG_USER\) = ([ ^ ; ] +) ;
Mot de passe IBM\ (ACTPASSWD\) = ([ ^ ; ] +) ;
Request_URL IBM\ (URL_REQ\) = ([ ^ ; ] +) ;
SMTP HELO IBM\ (SMTPHELO\) = ([ ^ ; ] +) ;
Search_Arguments IBM\ (HTTP_SEARCH_ARGS\) = ([ ^ ; ] +) ;
Suspect_Content IBM\ (SUSPECT_CONT_LIST\) =\ (([ ^) ] +) \) ;
Web_Categories IBM\ (HTTP_CONT_CATEGORY_LIST\) =\ (([ ^) ] +) \) ;

Le tableau suivant présente les règles et les blocs de construction dans IBM QRadar Network Insights Content Extension 1.1.0.

Tableau 22. Blocs de construction et règles dans IBM QRadar Network Insights Content Extension 1.1.0
Type Nom Descriptif
Bloc de construction BB:HostDefinition: Mail Servers  
Bloc de construction BB:HostReference: Mail Servers  
Bloc de construction BB:PortDefinition: Mail Ports  
Bloc de construction BB:CategoryDefinition: Destinataire du courriel rejeté  
Règle Hachage de fichier comportant une menace logicielle observé Détecte lorsque le contenu du flux inclut un hachage de fichier qui correspond aux hachages de fichier incorrects connus inclus dans un flux de données Threat Intelligence. Indique qu'une personne a transféré un logiciel malveillant via le réseau.
Règle Hachage de fichier sur plusieurs hôtes observé Détecte lorsque le même hachage de fichier associé à un logiciel malveillant est transféré vers plusieurs destinations.
Règle Courrier indésirable/Hameçonnage potentiel détecté pour le destinataire d'un courrier électronique rejeté Détecte lorsque des événements d'e-mail rejetés envoyés à une adresse de destinataire inexistante sont détectés dans le système, ce qui peut indiquer une tentative de spam ou de hameçonnage. Configurez le bloc de construction BB:CategoryDefinition: Rejected Email Recipient pour inclure les QID pertinents pour votre organisation. Il est rempli avec des QID pour la surveillance: Microsoft Exchange ; Linux OS (exécutant sendmail) ; Solaris Operating System Sendmail Logs et Barracuda Spam &amp; Virus Firewall.
Règle Objet de courrier indésirable/hameçonnage potentiel détecté à partir de plusieurs serveurs d'envoi Détecte lorsque plusieurs serveurs d'envoi envoient le même objet d'e-mail dans une période donnée, ce qui peut indiquer un spam ou un hameçonnage.

Le tableau suivant présente les recherches sauvegardées dans IBM QRadar Network Insights Content Extension 1.1.0.

Tableau 23. Recherches sauvegardées dans IBM QRadar Network Insights Content Extension 1.1.0
Nom Descriptif
Malware Distribution by File and Hash  
Malware by Hash and Source Asset  
Malware Traffic Summary  
Phishing Subjects by Recipient User  

Le tableau suivant présente les rapports d' IBM QRadar Network Insights Content Extension 1.1.0.

Tableau 24. Rapports dans IBM QRadar Network Insights Content Extension 1.1.0
Nom du rapport Nom de la recherche et dépendances
Les principaux sujets de hameçonnage par utilisateur destinataire (QNI)-Toutes les semaines  
Principaux logiciels malveillants par actif (QNI)-Quotidien  
Distribution des logiciels malveillants par fichier (QNI)-Quotidien  

Le tableau suivant présente les données de référence dans IBM QRadar Network Insights Content Extension 1.1.0.

Tableau 25. Données de référence dans IBM QRadar Network Insights Content Extension 1.1.0
Type Nom Descriptif
Ensemble de référence Malware Hashes SHA  
Ensemble de référence Malware Hashes MD5  
Ensemble de référence Phishing Subjects  
Ensemble de référence Serveurs de messagerie  

(Haut de la page)