Surveillance automatique de Security Analytics

Utilisez la IBM Security QRadar Security Analytics Self Monitoring Content Extension pour surveiller de près votre QRadar déploiement.

Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

Cette extension de contenu inclut un ou plusieurs tableaux de bord Pulse. Pour plus d'informations sur les tableaux de bord Pulse, voir QRadar Pulse app.

IBM QRadar de sécurité Analyse de sécurité Extension de contenu d'autosurveillance

IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 2.2.2

Le tableau suivant présente les règles qui sont nouvelles dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.2.

Tableau 1. Nouvelles règles dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.2
Type Nom Descriptif
Règle Une propriété personnalisée a été désactivée Se déclenche lorsqu'une expression de propriété personnalisée est désactivée en raison de problèmes de performances.
Remarque: Cette règle peut être optimisée pour activer les notifications par courrier électronique.

(Haut de la page)

IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 2.2.1

Les widgets Pulse suivants sont nouveaux ou mis à jour dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.1.

  • QRadar Surveillance
  • QRadar Monitoring-Infractions

(Haut de la page)

IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 2.2.0

Le tableau suivant présente les nouvelles règles dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0.

Tableau 2. Nouvelles règles dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0
Type Nom Descriptif
Règle AuditQRadar : règles CRE coûteuses Se déclenche lorsque les règles QRadar sont coûteuses. Optimisez ces règles pour réduire la charge dans CRE et réduire le risque que certains événements ne soient pas corrélés par CRE.
Règle QRadar Audit: Propriétés personnalisées coûteuses Se déclenche lorsque les propriétés personnalisées QRadar sont coûteuses. Optimisez ces propriétés personnalisées pour réduire la charge lors de l'analyse syntaxique et réduire le risque d'événements non analysés.
Règle QRadar Audit: Sources de journal coûteuses Se déclenche lorsque les sources de journal QRadar sont coûteuses. Optimisez ces sources de journal / extensions de source de journal pour réduire la charge lors de l'analyse syntaxique et réduire le risque d'événements non analysés.
Règle AuditQRadar : Utilisation CRE élevée Se déclenche lorsque l'utilisation élevée de CRE est atteinte. Si la charge CRE continue de croître, un point de saturation sera atteint et certains événements ne seront pas corrélés par CRE.
Règle AuditQRadar : Utilisation de l'analyse syntaxique élevée Se déclenche lorsque l'utilisation de l'analyse syntaxique est atteinte. Si la charge d'analyse continue de croître, un point de saturation sera atteint et certains événements ne seront pas analysés et normalisés.

Le tableau suivant présente les propriétés personnalisées qui sont nouvelles dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0.

Tableau 3. Nouvelles propriétés personnalisées dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0
Nom optimisé Groupe de capture Expression régulière
Elément Oui 1 Elément = (\S +)
ID de mesure Oui 1 MetricID=(\S+)

Un tableau de bord Pulse nommé Analyse syntaxique et surveillance CRE a été ajouté à IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0. Ce tableau de bord est une représentation graphique de l'utilisation CRE et de l'analyse syntaxique par les hôtes.

(Haut de la page)

IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 2.1.0

Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.1.0.

Tableau 4. Propriétés personnalisées nouvelles et mises à jour dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.1.0
Nom optimisé Groupe de capture Expression régulière
ID de l'infraction Oui 1 infraction: (\d +)
Propriétaire de l'infraction Non 1 Utilisateur: \s (. *?) \shas\sété
Les widgets Pulse suivants sont nouveaux ou mis à jour dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.1.0.
  • Infraction affectée
  • La colonne ID infraction a été ajoutée au widget Motif de la fermeture de l'infraction

(Haut de la page)

IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 2.0.1

Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.1.

Tableau 5. Propriétés personnalisées dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.1
Nom optimisé Groupe de capture Expression régulière
Nom du CRE Oui 1 Nom de règle = \" ([ ^ \\\" ] +)
Nombre total d'événements supprimés Non 1 Nombre total d'événements abandonné: \s + (\d +)
Nombre total d'événements transférés Non 1 Nombre total d'événements à réexpéditeur: \s + (\d +)
Nombre total d'événements non corrélés Non 1 Nombre total d'événements non corrélés: \s + (\d +)
Les widgets Pulse suivants sont nouveaux dans IBM Security QRadar Product Name Content Extension 2.0.1.
  • Audit-Règles de routage-Evénements supprimés
  • Audit-Règles de routage-Evénements transmis
  • Audit-Règles de routage-Evénements non corrélés

(Haut de la page)

IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 2.0.0

Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.0.

Tableau 6. Propriétés personnalisées dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.0
Nom optimisé Groupe de capture Expression régulière
Version de l'agent Non 1 IBM\|WinCollect\|([^\.]+)
Version principale de l'agent Non 1 IBM\|WinCollect\|([^\.]+)
ID de machine Oui LEEF src
Nom du système d'exploitation Non LEEF os
Les widgets Pulse suivants sont nouveaux dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.0.
  • Débit d'événements EPS moyen
  • Débit d'événements EPS max
  • Evénements générés par CRE Doughnut
  • Evénements générés par la table CRE
  • WinCollect Versions principales de l'agent
  • Version de l'agentWinCollect
  • WinCollect Versions du système d'exploitation

(Haut de la page)

IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 1.2.0

Le QID a été mis à jour pour le widget Pulse Authentication Failure .

La propriété personnalisée Statut de l'hôte est supprimée et remplacée par la propriété personnalisée Statut du système .

Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Security Analytics Self Monitoring Content Extension V1.2.0.

Tableau 7. Propriétés personnalisées dans IBM Security QRadar Security Analytics Self Monitoring Content Extension V1.2.0
Nom optimisé Groupe de capture Expression régulière
Filtres de règle précédents Non 1 Description de règle précédent=" ([ ^ " ] +)
Remarques sur les règles précédentes Non 1 Notes de règle précédent=" ([ ^ " ] +)
QidMap Description Non 1 qDescription="([^"]+)

qdescription = (. *?) \scatpipename

IDQidMap Non 1 qId="(\d+)"

qid = (\d +)

QidMap Nom Non 1 qName="([^"]+)

qname = (. *?) \srateshortwindow

Filtres de règle Non 1 Description de règle mise à jour = " ([ ^ \" ] +)

Description de règle = "([ ^" ] +)

ID de règle Non 1 id=" (\d +) "

ruleId="(\d+)"

Remarques sur la règle Non 1 Notes de règle mises à jour=" ([ ^ " ] +)

Règle Notes=" ([ ^ " ] +)

Statut du système Non 1 Sent\supdate\sstatus\sof\shost\s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\sto\s ([ ^ $ ] +)

Le tableau suivant présente les règles mises à jour dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.2.0.

Tableau 8. Règles dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.2.0
Type Nom Descriptif
Règle AuditQRadar : QRadar Host Unavailable Mise à jour pour utiliser la propriété personnalisée Statut du système à la place de Statut de l'hôte.

Le tableau suivant présente les recherches enregistrées qui sont nouvelles dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.2.0.

Tableau 9. Recherches sauvegardées dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.2.0
Nom Descriptif
Détails de modification de règle personnalisée Extrait les modifications apportées aux règles personnalisées (création, mise à jour, suppression) et affiche les informations pertinentes avant / après.

(Haut de la page)

IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 1.1.1

Le QID a été mis à jour pour la règle personnalisée QRadar Audit: Multiple Login Failures from the Same Source et la recherche sauvegardée Audit-Authentication Failure by Username .

(Haut de la page)

IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 1.1.0

Le tableau suivant présente les propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0.

Tableau 10. Propriétés personnalisées dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0
Nom optimisé Groupe de capture Expression régulière
Commande Oui 1 CommandExecuted\ ]\s\:\s+([^\r\n]+)
Nom du CRE Oui 1

2

Nom de règle = " ([ ^ \ " ] +)

(\s + | Updated\s +) Nom de règle = " ([ ^ \ " ] +)

Statut de l'hôte Oui 1 Sent\supdate\sstatus\sof\shost\s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\sto\s ([ ^ $ ] +)
Commentaire de fermeture d'infraction Oui 1 Remarques: \s (?: [ ^ (\s + ] | \s (?!\s*\()) *)
Raison de fermeture de l'infraction Oui 1 Cette infraction a été fermée avec les raisons suivantes: \s ([ ^. ] *)
ID de l'infraction Oui 1 Propriétés\ ([ \s ] id= " (\d +) "

Propriétés\s\ ([ \s ] id= " (\d +) "

Nom CRE précédent Oui 1 Nom de la règle précédente = " ([ ^ \ " ] +)

Le tableau suivant présente les règles nouvelles ou mises à jour dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0.

Tableau 11. Règles dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0
Type Nom Descriptif
Règle AuditQRadar : nombre inhabituel d'infractions créées Se déclenche lorsque le nombre d'infractions créées est supérieur ou inférieur d'une différence de 40% sur une période de 24 heures. La différence peut être réglée pour correspondre au seuil souhaité.

Le tableau suivant présente les rapports nouveaux ou mis à jour dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0.

Tableau 12. Rapports dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0
Nom du rapport Nom de la recherche et dépendances
Audit QRadar-Rapport de fermeture d'infraction Ce rapport indique la raison pour laquelle les infractions ont été fermées sur QRadar. Le contenu du rapport est collationné à l'aide des recherches d'activité de journal et d'activité réseau suivantes:
  • AuditQRadar : motif de fermeture des infractions
  • AuditQRadar : principales infractions-Motif de fermeture
Remarque: éditez cette recherche et toutes les dépendances de recherche pertinentes pour affiner les résultats.

Le tableau suivant présente les données de référence nouvelles ou mises à jour dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0.

Tableau 13. Données de référence dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0
Type Nom Descriptif
Données de référence importation_pulse Fait partie du tableau de bord Pulse.

Le tableau suivant présente les recherches sauvegardées qui sont nouvelles ou mises à jour dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0.

Tableau 14. Recherches sauvegardées dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0
Nom Descriptif
Nombre d'infractions créées La recherche extrait le nombre total d'infractions fermées dans un délai de 24 heures.
Audit Qradar: Raison de la fermeture des infractions Recherche de la raison pour laquelle les infractions ont été fermées dans QRadar.
Audit Qradar: principales infractions-Motif de la fermeture Recherche groupée en fonction de la raison pour laquelle les infractions ont été fermées.

(Haut de la page)

IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 1.0.0

Le tableau suivant présente les propriétés personnalisées n IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0.

Tableau 15. Propriétés personnalisées dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0
Nom optimisé Groupe de capture Expression régulière
Nom du CRE Oui

Oui

1

2

Nom de règle = " ([ ^ \ " ] +)

(\s + | Updated\s +) Nom de règle = " ([ ^ \ " ] +)

Nom CRE précédent Oui 1 Nom de la règle précédente = " ([ ^ \ " ] +)
Commande Oui 1 CommandExecuted\ ]\s\:\s+([^\r\n]+)
Statut de l'hôte Oui 1 Sent\supdate\sstatus\sof\shost\s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\sto\s ([ ^ $ ] +)
ID de recherche d'API Oui 1 PathInfo=\/ariel\/searches\/(\S{36})\N-résultats
Recherche exécutée Oui 1 Filtres: (. *?) \, \s + Colonnes

Le tableau suivant présente les règles d' IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0.

Tableau 16. Règles dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0
Type Nom Descriptif
Règle AuditQRadar : contenu supprimé ou modifié Détecte lorsqu'une commande peut modifier les fichiers journaux.
Règle QRadar Audit: Plusieurs échecs de connexion à partir de la même source Détecte les échecs d'authentification répétés à partir de la même adresse IP source sur l'interface Web QRadar ou sur l'interface de ligne de commande.
Règle QRadar Audit: Modification potentielle des fichiers sensibles Détecte lorsqu'un fichier sensible est accessible à l'aide d'un éditeur de texte, ou est déplacé ou supprimé via l'interface de ligne de commande QRadar . Modifiez cette règle pour surveiller les fichiers et les périphériques sensibles.
Règle QRadar Audit : hôtes QRadar Ajoute des adresses IP QRadar à l'ensemble de référence QRadar Deployment-IP .
Règle QRadar Audit: Compte partagé Détecte lorsqu'un compte partagé potentiel est connecté à QRadar. Ajoutez des adresses IP QRadar à l'ensemble de références QRadar Deployment-IP pour les exclure en tant qu'adresses IP source.
Règle AuditQRadar : QRadar Host Unavailable Surveille le statut des hôtes gérés QRadar .

Le tableau suivant présente les rapports d' IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0.

Tableau 17. Rapports dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0
Nom du rapport Nom de la recherche et dépendances
AuditQRadar -Présentation des modifications Recherches sauvegardées: Audit SIEM-Modification de règle personnalisée et Audit SIEM-Modification de configuration
QRadar Audit-Activité d'authentification d'utilisateur Recherches sauvegardées: SIEM Audit-Réussite d'authentification par nom d'utilisateur, SIEM Audit-Echec d'authentification par nom d'utilisateuret SIEM Audit-Activité d'authentification d'utilisateur
QRadar Audit-Avertissements et erreurs du système Recherche sauvegardée: SIEM Audit-Notifications système
AuditQRadar -Recherches exécutées Recherches sauvegardées: Audit-Activités de traitement utilisateur et Audit-Activités de traitement utilisateur via l'API.

Le tableau suivant présente les données de référence dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0.

Tableau 18. Données de référence dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0
Type Nom Descriptif
Ensemble de référence Déploiement deQRadar Liste des adresses IP QRadar , dans SIEM Audit: QRadar Hosts. Utilisé dans SIEM Audit: Compte partagé. Cette liste contient également 127.0.0.1 par défaut et la plage affectée aux applications (169.254.3.1 à 169.254.3.10). Modifiez cette liste si nécessaire.

Le tableau suivant présente les recherches sauvegardées dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0.

Tableau 19. Recherches sauvegardées dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0
Nom Descriptif
Audit-Activité d'authentification d'utilisateur Cette recherche affiche les événements d'authentification sur le système QRadar (Web et SSH).
Réussite d'authentification d'audit par nom d'utilisateur Cette recherche affiche les succès d'authentification sur le système QRadar (Web et SSH).
Audit-Echec d'authentification par nom d'utilisateur Cette recherche affiche les échecs d'authentification sur le système QRadar (Web et SSH).
Audit-Modification de la configuration Cette recherche affiche les mises à jour de configuration effectuées sur le système QRadar .
Audit-Notifications du système Cette recherche affiche les avertissements et les erreurs sur le système QRadar .
Audit-Activités de traitement utilisateur Cette recherche affiche les recherches effectuées par les utilisateurs.
Audit-Activités de traitement des utilisateurs via l'API Cette recherche affiche les recherches effectuées sur /ariel/searches.

(Haut de la page)