Surveillance automatique de Security Analytics
Utilisez la IBM Security QRadar Security Analytics Self Monitoring Content Extension pour surveiller de près votre QRadar déploiement.
Cette extension de contenu inclut un ou plusieurs tableaux de bord Pulse. Pour plus d'informations sur les tableaux de bord Pulse, voir QRadar Pulse app.
IBM QRadar de sécurité Analyse de sécurité Extension de contenu d'autosurveillance
- IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 2.2.2
- IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 2.2.1
- IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 2.2.0
- IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 2.1.0
- IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 2.0.1
- IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 2.0.0
- IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 1.2.0
- IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 1.1.1
- IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 1.1.0
- IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 1.0.0
IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 2.2.2
Le tableau suivant présente les règles qui sont nouvelles dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.2.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | Une propriété personnalisée a été désactivée | Se déclenche lorsqu'une expression de propriété personnalisée est désactivée en raison de problèmes de performances. Remarque: Cette règle peut être optimisée pour activer les notifications par courrier électronique.
|
IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 2.2.1
Les widgets Pulse suivants sont nouveaux ou mis à jour dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.1.
- QRadar Surveillance
- QRadar Monitoring-Infractions
IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 2.2.0
Le tableau suivant présente les nouvelles règles dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | AuditQRadar : règles CRE coûteuses | Se déclenche lorsque les règles QRadar sont coûteuses. Optimisez ces règles pour réduire la charge dans CRE et réduire le risque que certains événements ne soient pas corrélés par CRE. |
| Règle | QRadar Audit: Propriétés personnalisées coûteuses | Se déclenche lorsque les propriétés personnalisées QRadar sont coûteuses. Optimisez ces propriétés personnalisées pour réduire la charge lors de l'analyse syntaxique et réduire le risque d'événements non analysés. |
| Règle | QRadar Audit: Sources de journal coûteuses | Se déclenche lorsque les sources de journal QRadar sont coûteuses. Optimisez ces sources de journal / extensions de source de journal pour réduire la charge lors de l'analyse syntaxique et réduire le risque d'événements non analysés. |
| Règle | AuditQRadar : Utilisation CRE élevée | Se déclenche lorsque l'utilisation élevée de CRE est atteinte. Si la charge CRE continue de croître, un point de saturation sera atteint et certains événements ne seront pas corrélés par CRE. |
| Règle | AuditQRadar : Utilisation de l'analyse syntaxique élevée | Se déclenche lorsque l'utilisation de l'analyse syntaxique est atteinte. Si la charge d'analyse continue de croître, un point de saturation sera atteint et certains événements ne seront pas analysés et normalisés. |
Le tableau suivant présente les propriétés personnalisées qui sont nouvelles dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Elément | Oui | 1 | Elément = (\S +) |
| ID de mesure | Oui | 1 | MetricID=(\S+) |
Un tableau de bord Pulse nommé Analyse syntaxique et surveillance CRE a été ajouté à IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0. Ce tableau de bord est une représentation graphique de l'utilisation CRE et de l'analyse syntaxique par les hôtes.
IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 2.1.0
Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.1.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| ID de l'infraction | Oui | 1 | infraction: (\d +) |
| Propriétaire de l'infraction | Non | 1 | Utilisateur: \s (. *?) \shas\sété |
- Infraction affectée
- La colonne ID infraction a été ajoutée au widget Motif de la fermeture de l'infraction
IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 2.0.1
Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.1.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Nom du CRE | Oui | 1 | Nom de règle = \" ([ ^ \\\" ] +) |
| Nombre total d'événements supprimés | Non | 1 | Nombre total d'événements abandonné: \s + (\d +) |
| Nombre total d'événements transférés | Non | 1 | Nombre total d'événements à réexpéditeur: \s + (\d +) |
| Nombre total d'événements non corrélés | Non | 1 | Nombre total d'événements non corrélés: \s + (\d +) |
- Audit-Règles de routage-Evénements supprimés
- Audit-Règles de routage-Evénements transmis
- Audit-Règles de routage-Evénements non corrélés
IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 2.0.0
Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Version de l'agent | Non | 1 | IBM\|WinCollect\|([^\.]+) |
| Version principale de l'agent | Non | 1 | IBM\|WinCollect\|([^\.]+) |
| ID de machine | Oui | LEEF | src |
| Nom du système d'exploitation | Non | LEEF | os |
- Débit d'événements EPS moyen
- Débit d'événements EPS max
- Evénements générés par CRE Doughnut
- Evénements générés par la table CRE
- WinCollect Versions principales de l'agent
- Version de l'agentWinCollect
- WinCollect Versions du système d'exploitation
IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 1.2.0
Le QID a été mis à jour pour le widget Pulse Authentication Failure .
La propriété personnalisée Statut de l'hôte est supprimée et remplacée par la propriété personnalisée Statut du système .
Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Security Analytics Self Monitoring Content Extension V1.2.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Filtres de règle précédents | Non | 1 | Description de règle précédent=" ([ ^ " ] +) |
| Remarques sur les règles précédentes | Non | 1 | Notes de règle précédent=" ([ ^ " ] +) |
| QidMap Description | Non | 1 | qDescription="([^"]+) qdescription = (. *?) \scatpipename |
| IDQidMap | Non | 1 | qId="(\d+)" qid = (\d +) |
| QidMap Nom | Non | 1 | qName="([^"]+) qname = (. *?) \srateshortwindow |
| Filtres de règle | Non | 1 | Description de règle mise à jour = " ([ ^ \" ] +) Description de règle = "([ ^" ] +) |
| ID de règle | Non | 1 | id=" (\d +) " ruleId="(\d+)" |
| Remarques sur la règle | Non | 1 | Notes de règle mises à jour=" ([ ^ " ] +) Règle Notes=" ([ ^ " ] +) |
| Statut du système | Non | 1 | Sent\supdate\sstatus\sof\shost\s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\sto\s ([ ^ $ ] +) |
Le tableau suivant présente les règles mises à jour dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.2.0.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | AuditQRadar : QRadar Host Unavailable | Mise à jour pour utiliser la propriété personnalisée Statut du système à la place de Statut de l'hôte. |
Le tableau suivant présente les recherches enregistrées qui sont nouvelles dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.2.0.
| Nom | Descriptif |
|---|---|
| Détails de modification de règle personnalisée | Extrait les modifications apportées aux règles personnalisées (création, mise à jour, suppression) et affiche les informations pertinentes avant / après. |
IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 1.1.1
Le QID a été mis à jour pour la règle personnalisée QRadar Audit: Multiple Login Failures from the Same Source et la recherche sauvegardée Audit-Authentication Failure by Username .
IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 1.1.0
Le tableau suivant présente les propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Commande | Oui | 1 | CommandExecuted\ ]\s\:\s+([^\r\n]+) |
| Nom du CRE | Oui | 1 2 |
Nom de règle = " ([ ^ \ " ] +) (\s + | Updated\s +) Nom de règle = " ([ ^ \ " ] +) |
| Statut de l'hôte | Oui | 1 | Sent\supdate\sstatus\sof\shost\s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\sto\s ([ ^ $ ] +) |
| Commentaire de fermeture d'infraction | Oui | 1 | Remarques: \s (?: [ ^ (\s + ] | \s (?!\s*\()) *) |
| Raison de fermeture de l'infraction | Oui | 1 | Cette infraction a été fermée avec les raisons suivantes: \s ([ ^. ] *) |
| ID de l'infraction | Oui | 1 | Propriétés\ ([ \s ] id= " (\d +) " Propriétés\s\ ([ \s ] id= " (\d +) " |
| Nom CRE précédent | Oui | 1 | Nom de la règle précédente = " ([ ^ \ " ] +) |
Le tableau suivant présente les règles nouvelles ou mises à jour dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | AuditQRadar : nombre inhabituel d'infractions créées | Se déclenche lorsque le nombre d'infractions créées est supérieur ou inférieur d'une différence de 40% sur une période de 24 heures. La différence peut être réglée pour correspondre au seuil souhaité. |
Le tableau suivant présente les rapports nouveaux ou mis à jour dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0.
| Nom du rapport | Nom de la recherche et dépendances |
|---|---|
| Audit QRadar-Rapport de fermeture d'infraction | Ce rapport indique la raison pour laquelle les infractions ont été fermées sur QRadar. Le contenu du rapport est collationné à l'aide des recherches d'activité de journal et d'activité réseau suivantes:
Remarque: éditez cette recherche et toutes les dépendances de recherche pertinentes pour affiner les résultats.
|
Le tableau suivant présente les données de référence nouvelles ou mises à jour dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0.
| Type | Nom | Descriptif |
|---|---|---|
| Données de référence | importation_pulse | Fait partie du tableau de bord Pulse. |
Le tableau suivant présente les recherches sauvegardées qui sont nouvelles ou mises à jour dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0.
| Nom | Descriptif |
|---|---|
| Nombre d'infractions créées | La recherche extrait le nombre total d'infractions fermées dans un délai de 24 heures. |
| Audit Qradar: Raison de la fermeture des infractions | Recherche de la raison pour laquelle les infractions ont été fermées dans QRadar. |
| Audit Qradar: principales infractions-Motif de la fermeture | Recherche groupée en fonction de la raison pour laquelle les infractions ont été fermées. |
IBM QRadar d'analyse de sécurité Extension de contenu d'auto-surveillance 1.0.0
Le tableau suivant présente les propriétés personnalisées n IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Nom du CRE | Oui Oui |
1 2 |
Nom de règle = " ([ ^ \ " ] +) (\s + | Updated\s +) Nom de règle = " ([ ^ \ " ] +) |
| Nom CRE précédent | Oui | 1 | Nom de la règle précédente = " ([ ^ \ " ] +) |
| Commande | Oui | 1 | CommandExecuted\ ]\s\:\s+([^\r\n]+) |
| Statut de l'hôte | Oui | 1 | Sent\supdate\sstatus\sof\shost\s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\sto\s ([ ^ $ ] +) |
| ID de recherche d'API | Oui | 1 | PathInfo=\/ariel\/searches\/(\S{36})\N-résultats |
| Recherche exécutée | Oui | 1 | Filtres: (. *?) \, \s + Colonnes |
Le tableau suivant présente les règles d' IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | AuditQRadar : contenu supprimé ou modifié | Détecte lorsqu'une commande peut modifier les fichiers journaux. |
| Règle | QRadar Audit: Plusieurs échecs de connexion à partir de la même source | Détecte les échecs d'authentification répétés à partir de la même adresse IP source sur l'interface Web QRadar ou sur l'interface de ligne de commande. |
| Règle | QRadar Audit: Modification potentielle des fichiers sensibles | Détecte lorsqu'un fichier sensible est accessible à l'aide d'un éditeur de texte, ou est déplacé ou supprimé via l'interface de ligne de commande QRadar . Modifiez cette règle pour surveiller les fichiers et les périphériques sensibles. |
| Règle | QRadar Audit : hôtes QRadar | Ajoute des adresses IP QRadar à l'ensemble de référence QRadar Deployment-IP . |
| Règle | QRadar Audit: Compte partagé | Détecte lorsqu'un compte partagé potentiel est connecté à QRadar. Ajoutez des adresses IP QRadar à l'ensemble de références QRadar Deployment-IP pour les exclure en tant qu'adresses IP source. |
| Règle | AuditQRadar : QRadar Host Unavailable | Surveille le statut des hôtes gérés QRadar . |
Le tableau suivant présente les rapports d' IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0.
| Nom du rapport | Nom de la recherche et dépendances |
|---|---|
| AuditQRadar -Présentation des modifications | Recherches sauvegardées: Audit SIEM-Modification de règle personnalisée et Audit SIEM-Modification de configuration |
| QRadar Audit-Activité d'authentification d'utilisateur | Recherches sauvegardées: SIEM Audit-Réussite d'authentification par nom d'utilisateur, SIEM Audit-Echec d'authentification par nom d'utilisateuret SIEM Audit-Activité d'authentification d'utilisateur |
| QRadar Audit-Avertissements et erreurs du système | Recherche sauvegardée: SIEM Audit-Notifications système |
| AuditQRadar -Recherches exécutées | Recherches sauvegardées: Audit-Activités de traitement utilisateur et Audit-Activités de traitement utilisateur via l'API. |
Le tableau suivant présente les données de référence dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0.
| Type | Nom | Descriptif |
|---|---|---|
| Ensemble de référence | Déploiement deQRadar | Liste des adresses IP QRadar , dans SIEM Audit: QRadar Hosts. Utilisé dans SIEM Audit: Compte partagé. Cette liste contient également 127.0.0.1 par défaut et la plage affectée aux applications (169.254.3.1 à 169.254.3.10). Modifiez cette liste si nécessaire. |
Le tableau suivant présente les recherches sauvegardées dans IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0.
| Nom | Descriptif |
|---|---|
| Audit-Activité d'authentification d'utilisateur | Cette recherche affiche les événements d'authentification sur le système QRadar (Web et SSH). |
| Réussite d'authentification d'audit par nom d'utilisateur | Cette recherche affiche les succès d'authentification sur le système QRadar (Web et SSH). |
| Audit-Echec d'authentification par nom d'utilisateur | Cette recherche affiche les échecs d'authentification sur le système QRadar (Web et SSH). |
| Audit-Modification de la configuration | Cette recherche affiche les mises à jour de configuration effectuées sur le système QRadar . |
| Audit-Notifications du système | Cette recherche affiche les avertissements et les erreurs sur le système QRadar . |
| Audit-Activités de traitement utilisateur | Cette recherche affiche les recherches effectuées par les utilisateurs. |
| Audit-Activités de traitement des utilisateurs via l'API | Cette recherche affiche les recherches effectuées sur /ariel/searches. |