SysFlow
L'extension de contenu IBM Security QRadar ajoute de nouvelles propriétés personnalisées, des règles personnalisées et un ensemble de références pour SysFlow.
Le tableau suivant présente les propriétés personnalisées de SysFlow Content Extension V1.0.1.
| Nom | optimisé | Expression JSON |
|---|---|---|
| BytesReceived | Faux | / "flux" / "octets" |
| BytesSent | Faux | / "flux" / "wbytes" |
| Entrée de conteneur | Oui | / "proc" / "entrée" |
| ID de conteneur | Oui | / "conteneur" / "id" |
| Image de conteneur | Oui | / "conteneur" / "image" |
| ID image de conteneur | Oui | / "conteneur" / "ID_image" |
| Nom du conteneur | Faux | / "conteneur" / "nom" |
| Type de conteneur | Faux | / "conteneur" / "type" |
| Répertoire de fichiers | Oui | / "fichier" / "répertoire" |
| filename | Oui | / "fichier" / "nom" |
| Indicateurs d'ouverture de fichier | Faux | / "fichier" / "openflags" [ ] |
| Ouverture d'un fichier avec droits d'accès en lecture | Faux | / "fichier" / "is_open_read" |
| Ouverture de fichier avec droit d'accès en écriture | Oui | / "fichier" / "is_open_write" |
| Chemin d'accès au fichier | Oui | / "fichier" / "chemin" |
| Type de fichier | Faux | / "fichier" / "type" |
| GroupID | Oui | / "proc" / "gid" |
| Nom de groupe | Oui | / "proc" / "groupe" |
| HOSTNAME | Oui | / "noeud" / "id" |
| Nouveau répertoire de fichiers | Faux | / "fichier" / "nouveau_répertoire" |
| Nouveau nom de fichier | Oui | / "fichier" / "nouveau_nom" |
| Nouveau chemin de fichier | Oui | / "fichier" / "nouveau_chemin" |
| ID du processus parent | Faux | / "pproc" / "pid" |
| Nom du processus parent | Oui | / "pproc" / "nom" |
| Chemin du processus parent | Oui | / "pproc" / "exe" |
| ID utilisateur du processus parent | Faux | / "pproc" / "uid" |
| Nom d'utilisateur du processus parent | Faux | / "pproc" / "utilisateur" |
| Conteneur privilégié | Oui | / "conteneur" / "privilégié" |
| Ligne de commande du processus | Oui | / "proc" / "ligne de commande" |
| ID du processus | Oui | / "proc" / "pid" |
| Nom du processus | Oui | / "proc" / "nom" |
| Chemin d'accès au processus | Oui | / "proc" / "exe" |
| ID utilisateur | Oui | / "proc" / "uid" |
Le tableau suivant présente les règles personnalisées dans SysFlow Content Extension V1.0.1.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | Exécution de la commande pour installer ou modifier le module de noyau | Détecte l'exécution de commandes pour installer ou modifier des modules de noyau. Un adversaire peut ajouter un module de noyau pour obtenir une persistance furtive ou pour exécuter des commandes en mode noyau. |
| Règle | Exécution de commande pour la recherche de fichiers binaires SUID ou SGID | Détecte l'exécution d'une commande pour rechercher des fichiers binaires SUID ou SGID et peut les utiliser pour transmettre des privilèges utilisateur. |
| Règle | Exécution de commande pour mettre à jour RootCA | Détecte lorsqu'un utilisateur exécute la commande update-ca-certificates pour mettre à jour la liste des autorités de certification. |
| Règle | Accès au conteneur ou modification des règles de pare-feu | Détecte lorsqu'un conteneur accède aux règles de pare-feu ou les modifie. Un adversaire peut ajouter ou supprimer des règles de pare-feu pour permettre des actes malveillants. Remarque: Rien n'est stocké sur le disque pour iptables tant que l'utilisateur n'a pas sauvegardé les règles en exécutant les commandes iptables-save puis iptables-restore. |
| Règle | Conteneur accédant à un fichier lié à SSH | Détecte lorsqu'un conteneur accède aux fichiers liés à SSH sous / $HOME/.ssh ou /etc/ssh. |
| Règle | Conteneur communiquant avec les serveurs de métadonnées Cloud | Détecte lorsqu'un conteneur communique avec le serveur de métadonnées du cloud. Le serveur de métadonnées Cloud renvoie des métadonnées qui incluent généralement le jeton. L'IP des métadonnées de cloud est statique et modifiée par plusieurs fournisseurs de cloud différents. Modifiez l'adresse IP en fonction de votre environnement. |
| Règle | Conteneur communiquant avec des adresses IP malveillantes | Détecte lorsqu'un conteneur communique avec des adresses IP malveillantes. |
| Règle | Conteneur créé avec les privilèges les plus élevés | Détecte lorsqu'un conteneur est créé avec un indicateur de privilège. La création d'un conteneur comportant la valeur de règles de hachage d'image de liste blanche est valide, mais la création d'un conteneur qui déclenche l'événement de conteneur et l'événement de création de processus est suspecte. |
| Règle | Tâche planifiée de création ou de modification de conteneur | Détecte lorsqu'un conteneur comportant un événement de modification de fichier crée ou met à jour une tâche planifiée. |
| Règle | Conteneur-Création ou mise à jour de fichiers dans des répertoires système critiques inhabituels | Détecte lorsqu'un conteneur crée ou met à jour un fichier dans un répertoire système critique inhabituel tel que /, /root, /proc, /bin, /sbin, /usr/bin, /usr/sbin, /lib, /usr/lib ou /dev. |
| Règle | Modification du fichier d'authentification critique par conteneur | Détecte lorsqu'un conteneur modifie des fichiers critiques liés à l'authentification, quel que soit le processus utilisé, tel que adduser ou tout autre processus. |
| Règle | Modification de la configuration SELinux par le conteneur | Détecte lorsqu'un conteneur modifie les configurations SELinux. Un adversaire peut désactiver SELinux ou modifier son mode de fonctionnement. |
| Règle | Container Running Network Management ou Discovery Utilities | Détecte lorsqu'un conteneur exécute un comportement de reconnaissance ou de gestion de réseau suspect, tel que nc, namp et tcpdump |
| Règle | Conteneur exécutant les utilitaires de gestion de package | Détecte lorsqu'un conteneur exécute des utilitaires de gestion de package lors de son exécution. Les conteneurs sont des objets non modifiables et l'exécution d'une gestion de package est suspecte, car un adversaire peut installer des outils supplémentaires dans le conteneur compromis. |
| Règle | Conteneur exécutant l'utilitaire de transfert de fichiers à distance | Détecte lorsqu'un conteneur exécute un utilitaire de transfert de fichiers distant, tel que wget, curl et sftp. |
| Règle | Conteneur exécutant les utilitaires d'énumération ou de gestion des utilisateurs | Détecte lorsqu'un conteneur exécute une énumération d'utilisateurs suspects ou un comportement de gestion, tel qu'un ID, des groupes et useradd |
| Règle | Recherche de clés privées ou de jetons de sécurité dans un conteneur | Détecte lorsqu'un utilisateur recherche des fichiers de mots de passe ou des clés privées dans le conteneur. |
| Règle | Envoi ou réception de données par conteneur via SSH | Détecte lorsqu'un conteneur envoie ou reçoit des données via SSH. Un adversaire peut utiliser le conteneur compromis pour se déplacer latéralement vers un autre conteneur ou pour exfiltrer les données via le port SSH 22. |
| Règle | Création d'un lien logiciel ou matériel sur des fichiers sensibles ou critiques | Détecte la création d'un lien souple ou matériel sur des fichiers sensibles ou critiques tels que /etc/passwd, /etc/group, /etc/shadow, /etc/gshadow, /etc/sudoers. |
| Règle | Activités de fichier pour installer ou modifier le module de noyau | Détecte lorsqu'un module de noyau est créé ou modifié en inspectant les modifications de fichier dans un fichier .ko sous /lib/modules. |
| Règle | Vidage de hachage: Processus inhabituel Accès au fichier shadow Linux | Détecte l'activité de vidage de hachage dans les systèmes Linux, où le fichier /etc/shadow est accessible par un processus inhabituel. |
| Règle | Shell d'inversion ou de liaison détecté: Linux Shell a créé une connexion réseau | Détecte lorsqu'une connexion réseau est initiée pour un interpréteur de commandes Linux , ce qui peut entraîner l'inversion ou la liaison d'un interpréteur de commandes. |
| Règle | RootCA Créé ou téléchargé | Détecte lorsqu'un utilisateur crée des fichiers dans ou télécharge des fichiers dans un dossier utilisé pour l'autorité de certification. |
| Règle | Processus inhabituel lors de la création de connexions réseau sortantes à l'aide du port SSH | Détecte lorsqu'un processus inhabituel commence à créer des connexions réseau sortantes à l'aide du port SSH 22. Un adversaire peut utiliser cette technique pour contourner les mécanismes de défense et exfiltrer les données à l'aide d'un port connu. |
| Règle | Processus inhabituel-Modification du fichier d'authentification critique | Détecte lorsqu'un processus inhabituel modifie des fichiers critiques liés à l'authentification, tels que /etc/passwd. |
| Bloc de construction | BB:CategoryDefinition: Événement conteneur | Définit les événements de conteneur. |
| Bloc de construction | BB:CategoryDefinition: Événement de modification de fichier | Définit les événements de modification de fichier. |
| Bloc de construction | BB:CategoryDefinition: Événement de création de processus | Définit les événements de création de processus |
Le tableau suivant présente les ensembles de référence et les données de référence dans SysFlow Content Extension V1.0.1.
| Type | Nom | Descriptif |
|---|---|---|
| Ensemble de référence | Processus Linux sur liste blanche pouvant modifier les fichiers d'authentification critiques | Répertorie les processus Linux identifiés sur liste blanche qui peuvent modifier les fichiers d'authentification critiques, tels que: /etc/passwd, /etc/group, /etc/shadow, ... |
| Ensemble de référence | Recherche de fichiers binaires | Répertorie les processus identifiés qui peuvent être utilisés pour rechercher des fichiers, comme find, ... |
| Ensemble de référence | Utilitaires de gestion des packages | Répertorie les processus identifiés qui peuvent être utilisés pour installer, mettre à niveau, désinstaller, gérer des packages Linux, tels que: apt-get, ... |
| Ensemble de référence | Processus sur liste blanche pouvant accéder à /etc/shadow | Répertorie les processus Linux identifiés sur liste blanche qui peuvent ouvrir ou lire le fichier Linux Shadow /etc/shadow |
| Ensemble de référence | Fichiers sensibles / critiques | Répertorie les chemins de fichier identifiés pour les fichiers sensibles ou critiques. |
| Ensemble de référence | Fichiers binaires de copie de fichiers distants | Répertorie les processus identifiés qui peuvent être utilisés pour effectuer des opérateurs de transfert de fichiers à distance, tels que: scp, ... |
| Ensemble de référence | utilitaire de gestion de réseau ou de reconnaissance | Répertorie les processus identifiés qui peuvent être utilisés pour reconnaître ou gérer le réseau, comme nmap, tcpdump, ... |
| Ensemble de référence | Linux Coquillages | Répertorie les processus shell linux identifiés, tels que: bash, sh, .... |
| Ensemble de référence | Enum utilisateur et fichiers binaires de gestion | Répertorie les processus identifiés qui peuvent être utilisés pour énumérer ou gérer les utilisateurs / groupes, tels que: adduser, deluser, addgroup, ... |
| Ensemble de référence | Dossiers TLS | Répertorie les chemins de fichier identifiés pour les certificats racine tls. |
| Ensemble de référence | Liste blanche des images de conteneur | Liste des images de conteneur pouvant être placées sur liste blanche. |
| Données de référence | importation_pulse | Fait partie du tableau de bord Pulse. |