Cas d'utilisation du cloud hybride

Utilisez les IBM Security QRadar Content Extension for Hybrid Cloud Use Cases pour surveiller de près votre déploiement de nuage hybride.

A propos de IBM Security QRadar Content Extension for Hybrid Cloud-Cas d'utilisation

IBM Security QRadar Content Extension for Hybrid Cloud Use Cases ajoute plusieurs règles et recherches sauvegardées qui mettent l'accent sur la détection des activités de virtualisation.

Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Sécurité QRadar Extension de contenu pour les cas d'utilisation du nuage hybride 2.3.2

Le tableau suivant montre les règles qui sont nouvelles dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.3.2.

Tableau 1. Règles dans IBM Sécurité QRadar Extension de contenu pour les cas d'utilisation du nuage hybride 2.3.2
Type Nom Descriptif
Règle Les journaux ont été supprimés / désactivés ou arrêtés Cette règle se déclenche lorsque les journaux sont supprimés, désactivés ou arrêtés.
Règle Rôle d'administrateur ajouté pour Azure Cette règle détecte le rôle d'administrateur ajouté pour Azure.

Le tableau suivant présente les propriétés des événements personnalisés dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.3.2.

Remarque: Les propriétés personnalisées qui sont incluses dans le tableau suivant sont des marques de réservation. Vous pouvez télécharger d'autres extensions de contenu qui incluent des propriétés personnalisées avec ces noms, ou vous pouvez créer les vôtres.
Tableau 2. Propriétés d'événements personnalisés dans IBM Sécurité QRadar Extension de contenu pour les cas d'utilisation du nuage hybride 2.3.2
Propriété personnalisée Forceparse Descriptif UUID Trouvé dans
Gravité d'alerte exit utilisateur associé à une tâche Extraction personnalisée par défaut de la gravité de l'alerte à partir de la charge utile du DSM cfa63d4b-ee3c-40b6-bb3b-1913a35cdb23

Amazon AWS Azure

(Haut de la page)

IBM Security QRadar Content Extension for Hybrid Cloud 2.3.1

Le tableau suivant présente les nouvelles règles dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.3.1.

Tableau 3. Règles dans IBM Security QRadar Content Extension for Hybrid Cloud-Cas d'utilisation 2.3.1
Type Nom Descriptif
Règle Rôle d'administrateur ajouté pour Azure Détecte le rôle d'administrateur ajouté pour Azure.

Le tableau suivant répertorie les propriétés personnalisées qui sont nouvelles dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.3.1.

Nom optimisé Descriptif
Nouvelle valeur d'attribut Non Extraction personnalisée par défaut de la donnée'Nouvelle valeur d'attribut'des données utiles du DSM.

(Haut de la page)

IBM Security QRadar Content Extension for Hybrid Cloud-Cas d'utilisation 2.3.0

Le filtre de règle Multi-Factor Authentication Bypass est mis à jour pour utiliser la fonction lower .

La règle Les journaux ont été supprimés / désactivés ou arrêtés a été mise à jour pour être plus générique afin de capturer d'autres périphériques de cloud.

IBM Security QRadar Content Extension for Hybrid Cloud-Cas d'utilisation 2.2.1

Le tableau suivant présente les règles et les blocs de construction qui sont nouveaux ou mis à jour dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1.

Tableau 4. Règles et blocs de construction dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1
Type Nom Descriptif
Bloc de construction BB:BehaviorDefinition: Attribution d'un rôle de gestion ajoutée (Office 365) Identifie le moment où un rôle de gestion a été affecté à un groupe de rôles de gestion, à une règle d'affectation de rôle de gestion, à un utilisateur ou à un groupe de sécurité universel (USG).
Bloc de construction BB:BehaviorDefinition: Affectation du rôle de gestion supprimée (Office 365) Identifie le moment où un rôle de gestion a été supprimé d'un groupe de rôles de gestion, d'une règle d'affectation de rôle de gestion, d'un utilisateur ou d'un groupe de sécurité universel (USG).
Bloc de construction BB:CategoryDefinition: Événements d'accès aux objets Modifiez ce bloc de construction pour inclure tous les objets (fichier, dossier, etc.) qui accèdent aux catégories d'événements connexes.
Bloc de construction BB:CategoryDefinition: Événements de téléchargement d'objets Modifiez ce bloc de construction pour inclure tous les objets (fichier, dossier, etc.) qui téléchargent des catégories d'événements connexes.
Bloc de construction BB:CategoryDefinition: Événements de téléchargement d'objets Editez ce bloc de construction pour inclure tous les objets (fichier, dossier, etc.) qui téléchargent des catégories d'événements connexes.
Bloc de construction BB:BehaviorDefinition: Administration de la virtualisation régulière Définit une activité d'administration d'environnement virtuel régulière, telle que la gestion des machines et la gestion des droits.
Règle Les journaux ont été supprimés / désactivés ou arrêtés Déclenche la suppression, la désactivation ou l'arrêt des journaux.
Règle Même règle de gestion ajoutée et supprimée au cours d'une courte période (Office 365) Se déclenche lorsqu'il y a plusieurs échecs d'authentification sur des systèmes de virtualisation ou de cloud à partir de la même adresse source.

Le tableau suivant présente les propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1.

Tableau 5. Propriétés personnalisées dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1
Nom optimisé
Charge de travail affectée Oui
Nom de la politique Oui

Le tableau suivant présente les nouveaux rapports dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1.

Tableau 6. Rapports dans IBM Security QRadar Content Extension for Hybrid Cloud-Cas d'utilisation 2.2.1
Nom du rapport Descriptif
Activité des fichiers Office 365-Mensuel Recherche sauvegardée: Office 365: Activité des fichiers
Activité des fichiers Office 365-Toutes les semaines Recherche sauvegardée: Office 365: Activité des fichiers
Incidents Office 365 ayant une incidence sur la santé d'une charge de travail Office 365-Mensuel Recherche sauvegardée: Office 365: Incidents ayant eu un impact sur la santé d'une charge de travail Office 365
Incidents Office 365 ayant eu une incidence sur la santé d'une charge de travail Office 365-Hebdomadaire Recherche sauvegardée: Office 365: Incidents ayant eu un impact sur la santé d'une charge de travail Office 365

Le tableau suivant présente les recherches sauvegardées qui sont nouvelles dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1.

Tableau 7. Recherches sauvegardées dans IBM Security QRadar Content Extension for Hybrid Cloud-Cas d'utilisation 2.2.1
Nom Descriptif
Office365: Activité des fichiers Décrit les événements d'activité de fichier Office 365.
Office 365: Incidents ayant une incidence sur la santé d'une charge de travail Office 365 Décrit les incidents qui ont eu une incidence sur la santé d'une charge de travail Office 365

(Haut de la page)

IBM Security QRadar Content Extension for Hybrid Cloud-Cas d'utilisation 2.2.0

Le tableau suivant présente les règles et les blocs de construction nouveaux ou mis à jour dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0.

Tableau 8. Règles et blocs de construction dans IBM Security QRadar Content Extension for Hybrid Cloud-Cas d'utilisation 2.2.0
Type Nom Descriptif
Bloc de construction BB: AWS Cloud: la demande d'API a été refusée Définit les demandes pi refusées (AWS).
Bloc de construction BB:BehaviourDefinition: Modification du profil de l'instance (AWS) Définit une modification de la valeur de profil d'instance sur AWS. Un profil d'instance contient un rôle et le rôle peut être modifié à volonté. Par exemple, un "profil d'instance restreint" avec un "rôle restreint" peut être remplacé par un "rôle d'administrateur". Le nom du profil d'instance ne change pas dans ce cas, ce qui est plus difficile à remarquer.
Bloc de construction BB:DeviceDefinition: Nuage D'autres périphériques ont été ajoutés au bloc de construction.
Règle Cloud hybride-Echecs de connexion multiples à partir d'IP source différentes Se déclenche lorsqu'un utilisateur ne parvient pas à se connecter à une plateforme cloud 25 fois en deux minutes à partir d'adresses IP source différentes.
Règle Les journaux ont été supprimés / désactivés ou arrêtés (AWS) Se déclenche lorsqu'il y a des alertes dans les journaux Amazon AWS en cours de suppression, de désactivation ou d'arrêt.
Règle Plusieurs demandes d'API ayant échoué à partir de la même adresse IP source (AWS) Déclencheurs lorsqu'au moins 10 demandes d'API ayant échoué ont été lancées à partir de la même adresse IP source en deux minutes.
Règle Plusieurs demandes d'API ayant échoué à partir du même nom d'utilisateur (AWS) Déclencheurs lorsqu'au moins 10 demandes d'API ayant échoué ont été lancées à partir du même nom d'utilisateur en deux minutes.
Règle Modification potentielle des configurations de consignation des traces AWS Se déclenche lorsqu'il y a des alertes sur les modifications de configuration apportées aux journaux Cloud Trail.
Règle Escalade des privilèges potentiels via le profil d'instance (AWS) Se déclenche lorsqu'une action d'administration est effectuée après la modification d'un profil d'instance AWS . Un utilisateur peut modifier un profil d'instance AWS pour affecter un rôle différent. Si une activité d'administration suit cette action, elle peut indiquer un événement d'escalade de privilèges potentiel.
Règle Règle de sécurité créée ou supprimée (Azure) Se déclenche lorsqu'une règle de sécurité est créée ou supprimée par un utilisateur à faibles privilèges. Cela peut indiquer qu'un agresseur a créé ou supprimé une règle de sécurité pour accorder ou refuser l'accès à une machine virtuelle ou à une ressource.

Le tableau suivant présente les propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0.

Tableau 9. Propriétés personnalisées dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0
Nom optimisé Descriptif
utilisateur fédéré Non Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Utilisateur fédéré à partir des contenus DSM.
Nom de groupe Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom de groupe à partir des contenus DSM.
Passerelle de réseau local Non Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Passerelle de réseau local à partir des contenus DSM.
Interface réseau Non Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Network Interface à partir des contenus DSM.
Groupe de sécurité réseau Non Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Network Security Group à partir des contenus DSM.
Observateur réseau Non Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Network Watcher à partir des contenus DSM.
Profil Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Profil à partir des contenus DSM.
Règle de sécurité Non Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de la règle de sécurité à partir des contenus DSM.
UserType Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de UserType à partir des contenus DSM.
Virtual Network Non Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Virtual Network à partir des contenus DSM.
ID VPC Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de l' ID VPC à partir des contenus DSM.

Le tableau suivant présente les nouveaux ensembles de référence dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0.

Tableau 10. Jeux de références dans IBM Security QRadar Content Extension for Hybrid Cloud-Cas d'utilisation 2.2.0
Type Nom
Ensemble de référence AWS -Evénements d'audit
Ensemble de référence AWS -Evénements VPC

Le tableau suivant présente les nouveaux rapports dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0.

Tableau 11. Rapports dans IBM Security QRadar Content Extension for Hybrid Cloud-Cas d'utilisation 2.2.0
Nom du rapport Descriptif
Evénements d'auditAWS -Mensuel Offre une surveillance et une tendance plus grandes des activités d'audit AWS .
AWS -Evénements d'audit-Hebdomadaire Offre une surveillance et une tendance plus grandes des activités d'audit AWS .
AWS -Echecs de connexion à la console-Utilisateurs fédérés-Mensuel Offre une surveillance et une tendance plus grandes des activités de connexion à AWS .
AWS -Echecs de connexion à la console-Utilisateurs fédérés-Hebdomadaire Offre une surveillance et une tendance plus grandes des activités de connexion à AWS .
AWS -Echecs de connexion à la console-Utilisateurs non fédérés-Mensuel Offre une surveillance et une tendance plus grandes des activités de connexion à AWS .
AWS -Echecs de connexion à la console-Utilisateurs non fédérés-Toutes les semaines Offre une surveillance et une tendance plus grandes des activités de connexion à AWS .
Audit des changements de politiqueAWS -Mensuel Offre une surveillance et une tendance plus grandes des activités de changement de politique AWS .
AWS Policy Changes Audit-Toutes les semaines Offre une surveillance et une tendance plus grandes des activités de changement de politique AWS .
AWS Security Group Ingress-Mensuel Offre une surveillance et une tendance plus grandes des activités d'entrée de groupe de sécurité AWS .
AWS Security Group Ingress-Toutes les semaines Offre une surveillance et une tendance plus grandes des activités d'entrée de groupe de sécurité AWS .
AWS Connexions à la console réussies-Utilisateurs fédérés-Mensuel Offre une surveillance et une tendance plus grandes des activités de connexion à AWS .
AWS Connexions à la console avec succès-Utilisateurs fédérés-Hebdomadaire Offre une surveillance et une tendance plus grandes des activités de connexion à AWS .
AWS Connexions à la console réussies-Utilisateurs non fédérés par mois Offre une surveillance et une tendance plus grandes des activités de connexion à AWS .
AWS Connexions à la console réussies-Utilisateurs non fédérés-Toutes les semaines Offre une surveillance et une tendance plus grandes des activités de connexion à AWS .
AWS -Mensuel Fournit une tendance pour les événements d'Amazon Virtual Private Cloud.
AWS -Audit d'événement VPC-Hebdomadaire Fournit une tendance pour les événements d'Amazon Virtual Private Cloud.
Azure créé ou mis à jour-Mensuel Offre une surveillance et des tendances plus importantes pour les groupes de sécurité Azure .
Azure créé ou mis à jour-Toutes les semaines Offre une surveillance et des tendances plus importantes pour les groupes de sécurité Azure .
Azure Security Rule Created, Updated or Deleted-Monthly Fournit une surveillance et des tendances plus grandes pour les règles de sécurité Azure .
Azure Security Rule Created, Updated or Deleted-Weekly Fournit une surveillance et des tendances plus grandes pour les règles de sécurité Azure .
Azure créé ou mis à jour-Mensuel Fournit une surveillance et des tendances plus importantes pour les réseaux virtuels Azure .
Azure créé ou mis à jour-Toutes les semaines Fournit une surveillance et des tendances plus importantes pour les réseaux virtuels Azure .
Azure Web Apps Virtual Connections Deleted-Monthly Fournit une surveillance et des tendances plus importantes pour les connexions virtuelles d'application Web Azure .
Connexions virtuellesAzure Web Apps supprimées-Toutes les semaines Fournit une surveillance et des tendances plus importantes pour les connexions virtuelles d'application Web Azure .
Virtualisation-Audit de groupe-Mensuel Offre une surveillance et une tendance plus grandes des activités d'audit de groupe de clouds.
Virtualisation-Audit de groupe-Hebdomadaire Offre une surveillance et une tendance plus grandes des activités d'audit de groupe de clouds.
Virtualisation-Créations de rôle, suppressions et mises à jour-Mensuel Offre une surveillance et une tendance plus grandes des activités de rôle Cloud.
Virtualisation-Créations de rôle, suppressions et mises à jour-Hebdomadaire Offre une surveillance et une tendance plus grandes des activités de rôle Cloud.
Virtualisation-Compte utilisateur créé-Mensuel Offre une surveillance et une tendance plus grandes des activités de création de compte utilisateur Cloud.
Virtualisation-Compte utilisateur créé-Toutes les semaines Offre une surveillance et une tendance plus grandes des activités de création de compte utilisateur Cloud.

Le tableau suivant présente les recherches sauvegardées qui sont nouvelles dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0.

Tableau 12. Recherches sauvegardées dans IBM Security QRadar Content Extension for Hybrid Cloud-Cas d'utilisation 2.2.0
Nom Descriptif
AWS -Evénements d'audit Cette recherche sauvegardée est utilisée dans les rapports Evénement d'audit .
AWS Echecs de connexion à la console-Utilisateur Fed-Groupe par nom d'utilisateur et adresse IP source Cette recherche sauvegardée est utilisée dans les rapports Failed Console Logins Federated User .
AWS Echecs de connexion à la console-Utilisateur non Fed-Groupé par nom d'utilisateur et adresse IP source Cette recherche sauvegardée est utilisée dans les rapports Failed Console Logins Non-Federated User .
AWS -Audit des changements de politique Cette recherche sauvegardée est utilisée dans les rapports Changement de politique .
AWS Groupe de sécurité Ingress Cette recherche sauvegardée est utilisée dans les rapports Security Group Ingress .
AWS Success Console Logins Fed User-Groupe par nom d'utilisateur et adresse IP source Cette recherche sauvegardée est utilisée dans les rapports Connexions à la console réussies-Utilisateur fédéré .
AWS Success Console Logins Non-Fed User-Group by Username and Source IP Cette recherche sauvegardée est utilisée dans les rapports Connexions à la console réussies-Utilisateur non fédéré .
AWS VPC Cette recherche sauvegardée est utilisée dans les rapports Audit d'événement VPC .
Groupe de sécurité réseauAzure créé ou mis à jour Cette recherche sauvegardée est utilisée dans les rapports Groupe de sécurité créé ou mis à jour .
Azure créée, mise à jour ou supprimée Cette recherche sauvegardée est utilisée dans les rapports Règle de sécurité créée, mise à jour ou supprimée .
Réseau virtuelAzure créé ou mis à jour Cette recherche sauvegardée est utilisée dans les rapports Réseau virtuel créé ou mis à jour .
Connexions de réseau virtuelAzure Web Apps supprimées Cette recherche sauvegardée est utilisée dans les rapports Web Apps Virtual Network Connections Deleted .
Virtualisation-Audit des modifications de groupe Cette recherche sauvegardée est utilisée dans les rapports Modifications de groupe .
Virtualisation-Créations de rôles, suppressions et mises à jour Cette recherche sauvegardée est utilisée dans les rapports Rôle .
Virtualisation-Compte utilisateur créé Cette recherche sauvegardée est utilisée dans les rapports Compte utilisateur créé .

(Haut de la page)

IBM Security QRadar Content Extension for Hybrid Cloud-Cas d'utilisation 2.1.0

Le tableau suivant présente les règles et les blocs de construction qui sont nouveaux ou mis à jour dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.1.0.

Tableau 13. Règles et blocs de construction dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.1.0
Type Nom Descriptif
Bloc de construction BB:DeviceDefinition: Nuage Définit toutes les sources de cloud sur le système.
Règle Cloud hybride-Echecs de connexion multiples à partir de la même source Se déclenche lorsqu'il y a plusieurs échecs d'authentification sur des systèmes de virtualisation ou de cloud à partir de la même adresse source.
Règle Echecs de connexion multiple dans le cloud hybride à partir du même nom d'utilisateur Se déclenche lorsqu'il y a plusieurs échecs d'authentification sur des systèmes de virtualisation ou de cloud à partir du même nom d'utilisateur.

(Haut de la page)

IBM Security QRadar Content Extension for Hybrid Cloud-Cas d'utilisation 2.0.0

Cette extension de contenu a été renommée de IBM Security QRadar Virtualized Environment Content Extension en IBM Security QRadar Content Extension for Hybrid Cloud Use Cases.

Le tableau suivant présente les propriétés d'événement personnalisées dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases V2.0.0.

Remarque: Les propriétés personnalisées qui sont incluses dans le tableau suivant sont des marques de réservation. Vous pouvez télécharger d'autres extensions de contenu qui incluent des propriétés personnalisées avec ces noms, ou vous pouvez créer les vôtres.
Tableau 14. Propriétés d'événement personnalisé dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0
Propriété personnalisée Trouvé dans
ID de clé d'accès Amazon AWS
Gravité d'alerte
Indicateurs d'audit
Authentification multi-facteur utilisée
ID objet Azure
ObjectName Microsoft Office 365
ObjectType
Recherche exécutée Microsoft Office 365
ID de clé d'accès cible Amazon AWS
ID utilisateur cible Azure
ID utilisateur Azure
UserType Amazon AWS
ID volume Amazon AWS

Le tableau suivant présente les règles et les blocs de construction qui sont nouveaux ou mis à jour dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0.

Tableau 15. Règles et blocs de construction dans IBM Security QRadar Content Extension for Hybrid Cloud-Cas d'utilisation 2.0.0
Type Nom Descriptif
Bloc de construction BB:BehaviorDefinition: Création d'une clé d'accès pour un autre utilisateur (AWS) Définit un utilisateur qui crée une clé d'accès pour un autre utilisateur. Dans AWS, un utilisateur ayant l'autorisation iam:CreateAccessKey peut créer des clés d'accès pour un utilisateur auquel il a accès. Un agresseur peut potentiellement accéder à un administrateur. Les clés d'accès AWS sont des données d'identification utilisées pour les demandes à l'interface de ligne de commande ou à l'API AWS .
Bloc de construction BB:BehaviorDefinition: Exfiltration de données d'identification dans Amazon GuardDuty Définit le moment où l'exfiltration des données d'identification dans Amazon GuardDuty est détectée.
Bloc de construction BB:BehaviorDefinition: Création d'une politique par défaut (AWS) Définit quand un utilisateur a créé une nouvelle version de règle et la définit sur la version par défaut (en cours). Dans AWS, un utilisateur disposant de l'autorisation iam:CreatePolicyVersion peut écraser une politique existante en créant une nouvelle version. Un agresseur peut s'attribuer les privilèges les plus élevés ou révoquer les droits des gestionnaires de sécurité qui sont des techniques d'escalade des privilèges et d'évasion de la défense.
Bloc de construction BB:BehaviorDefinition: Modification de la version de la politique par défaut (AWS) Définit le moment où la version de la règle par défaut est modifiée pour un utilisateur. Dans AWS, un utilisateur disposant de l'autorisation iam:SetDefaultPolicyVersion peut remplacer la politique par une version différente, appelée version par défaut (actuelle) de la politique. Cela nécessite que la version de la règle soit préremplie, car l'utilisateur n'est pas autorisé à réécrire la règle.

Par exemple, une règle appelée Exemple-Politique possède un historique de version 7. La version par défaut (actuelle) est v.7 avec des droits limités, tandis que v.1 disposait de droits d'administration. En rebasculant la stratégie vers v.1, l'agresseur a récupéré des privilèges d'administration. Il peut s'agir d'une activité d'escalade de privilèges. En outre, l'agresseur peut modifier toute règle à laquelle il a accès, qu'il peut également utiliser pour révoquer les privilèges des gestionnaires de sécurité en tant que technique d'évasion de la défense.

Bloc de construction BB:BehaviorDefinition: Événements de virtualisation de gravité moyenne ou élevée Définit les événements de gravité moyenne et élevée dans un environnement de virtualisation. Les indicateurs suivants ont été utilisés comme base pour définir chaque niveau de gravité.
  • Faible / 0 à 3.9
  • Moyenne / 4 à 6.9
  • Elevé / 7 à 10

Ajustez les seuils en fonction de vos besoins.

Dans Azure, la gravité de l'événement est basée sur Azure Security Center et Azure Defender. Les alertes affichées dans votre environnement dépendent des ressources et des services ainsi que de votre configuration personnalisée.

Dans AWS GuardDuty, les définitions suivantes définissent la gravité :

  • Faible: activités suspectes qui ont été tentées mais qui n'ont pas compromis le système.
  • Moyen: Activités suspectes qui peuvent avoir compromis le système.
  • Élevé: activités suspectes qui ont compromis le système et les ressources sont utilisées.
Bloc de construction BB:BehaviorDefinition: Administration de la virtualisation régulière Définit une activité d'administration d'environnement virtuel standard, telle que la gestion des machines et la gestion des droits.
Bloc de construction BB:BehaviorDefinition: Rôle attribué à une ressource à identité gérée (Azure) Définit le moment où une instance de ressource Azure avec une identité gérée est affectée à un rôle dans une autre ressource. Les ressources ayant une identité gérée peuvent accéder à d'autres ressources et les gérer via l'authentification Azure Active Directory .
Bloc de construction BB:BehaviorDefinition: Activités de virtualisation suspectes Définit des activités de virtualisation suspectes.
Bloc de construction BB:BehaviorDefinition: Volume détaché et rattaché sur la même machine Détecte un volume déconnecté d'une machine et reconnecté à cette machine dans l'heure qui suit.
Bloc de construction BB:CategoryDefinition: Objet cloud partagé ( O365 ) Définit la catégorie Partage de règles dans Office 365, telle que la règle relative à l'agenda, aux contacts et à l'e-mail.
Bloc de construction BB:CategoryDefinition:Mise à jour de la configuration du réseau sur les machines virtuelles Ce bloc de construction a été supprimé de l'extension de contenu.
Bloc de construction BB:CategoryDefinition: Changement de configuration de la machine virtuelle Le filtre de règles de ce bloc de construction a été mis à jour.
Règle Tâche d'administration et d'exfiltration des données d'identification du même utilisateur Se déclenche lorsqu'une alerte d'exfiltration des données d'identification se produit dans un court laps de temps avant ou après l'observation d'une tâche d'administration, ce qui peut indiquer que l'agresseur a utilisé son accès à la plateforme.
Règle Machine virtuelle à privilèges élevés exécutant des actions suspectes Se déclenche lorsqu'une machine virtuelle qui peut accéder à un stockage contenant des informations personnelles telles que des numéros de carte de crédit effectue des activités suspectes. Cette action peut indiquer qu'une machine virtuelle modifie les droits d'accès pour effectuer des actions malveillantes.
Règle Contournement de l'authentification multi-facteur Déclencheurs sur les tentatives de connexion à la virtualisation ou aux systèmes cloud sans authentification multi-facteur (MFA).
Remarque: Cette règle est désactivée par défaut car l'authentification multi-facteur peut ne pas être activée ou utilisée dans certains scénarios métier. Seuls les environnements dans lesquels l'authentification multi-facteur est utilisée doivent activer cette règle.
Règle Activité suspecte suivie d'une tâche d'administration de virtualisation Se déclenche lorsque des activités suspectes sont découvertes, suivies de tâches d'administration régulières dans un environnement virtualisé. Les activités suspectes incluent la suppression de plusieurs machines virtuelles et la détection de l'exfiltration des données d'identification. Les tâches d'administration régulières incluent la création ou la suppression d'une machine virtuelle, ainsi que les mises à jour des rôles.
Règle Nombre suspect de modifications apportées sur les machines virtuelles Renommé de Abnormal Number of Modifications Made on Virtual Machines.
Règle Nombre suspect de machines virtuelles créées Renommé de Nombre anormal de machines virtuelles créées.
Règle Accès privilégié supposé par l'utilisateur (AWS) Se déclenche lorsqu'un utilisateur disposant d'un accès privilégié temporaire est détecté. Sur AWS, supposons que le rôle renvoie des données d'identification temporaires aux ressources pour lesquelles l'utilisateur a demandé l'accès. Les données d'identification de sécurité temporaires de l'utilisateur ou la clé d'accès seront ajoutées à l'ensemble de références Clés d'accès temporaires , qui a par défaut un intervalle de durée de vie d'1 heure. Ajustez l'heure en fonction de la configuration d'expiration de l'environnement.
Remarque: L'ensemble de références Low Privilege Role Names doit être renseigné avec les noms de rôle appropriés. Tout élément non défini dans cet ensemble de référence est considéré comme suspect en termes de privilèges.
Règle Utilisateur remplacé par un rôle de privilège élevé Renommé de User Role Changed to High Privilege Role Names.
Règle Utilisateur remplacé par un rôle à privilèges faibles Renommé de User Role Changed to Low Privilege Role Names.
Règle Utilisateur avec accès temporaire exécutant des activités suspectes (AWS) Se déclenche lorsqu'un utilisateur disposant d'un accès temporaire effectue des activités suspectes. Sur AWS, supposons que le rôle renvoie des données d'identification temporaires aux ressources pour lesquelles l'utilisateur a demandé l'accès. Cela n'indique pas à lui seul une attaque car les données d'identification peuvent même ne pas être utilisées ou l'utilisateur peut être légitime, mais d'autres activités doivent être surveillées.
Règle Machine virtuelle-Rôle de privilège élevé affecté Ajoute l'ID machine d'une machine virtuelle à l'ensemble de référence Resources with High Privilege Roles , si un rôle de privilège élevé lui a été affecté.
Remarque: L'ensemble de références Low Privilege Role Names doit être renseigné avec les noms de rôle appropriés. Tout élément non défini dans cet ensemble de référence est considéré comme suspect en termes de privilèges.
Règle Rôle de privilège élevé de la machine virtuelle non affecté Supprime l'ID d'une machine virtuelle de l'ensemble de références Ressources avec des rôles à privilèges élevés , s'il n'a pas été affecté à un rôle à privilèges élevés.
Remarque: L'ensemble de références Low Privilege Role Names doit être renseigné avec les noms de rôle appropriés. Tout élément non défini dans cet ensemble de référence est considéré comme suspect en termes de privilèges.
Règle Volume connecté et déconnecté sur des machines différentes Se déclenche lorsqu'un volume unique est connecté et déconnecté sur plusieurs machines. Par exemple, le remplacement d'une paire de clés SSH dans un environnement AWS implique le changement de volumes sur des instances différentes. Une telle manipulation des volumes pourrait révéler un comportement malveillant.

Le tableau suivant présente les rapports nouveaux ou mis à jour dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0.

Tableau 16. Rapports dans IBM Security QRadar Content Extension for Hybrid Cloud-Cas d'utilisation 2.0.0
Nom du rapport Rechercher un nom et des descriptions
Virtualisation-Création de machine Recherches sauvegardées: Virtualisation-Création de machine, Virtualisation-Création de machine par nom d'utilisateur

Rapport des machines virtuelles créées au cours des dernières 24 heures.

Virtualisation-Création d'utilisateur par pays Recherche sauvegardée: Création d'utilisateur de cloud par pays

Afficher les créations d'utilisateur par pays.

Le contenu du rapport est collecté à l'aide de la recherche Cloud User Creation by Country . Editez cette recherche et toutes les dépendances de recherche pertinentes pour affiner les résultats.

Le tableau suivant présente les données de référence nouvelles ou mises à jour dans IBM Security QRadar Virtualization Content Extension 2.0.0.

Tableau 17. Données de référence dans IBM Security QRadar Virtualization Content Extension 2.0.0
Type Nom Descriptif
Ensemble de référence Ressources avec des rôles à privilèges élevés Définit des ressources avec des rôles de privilèges élevés.
Ensemble de référence Clés d'accès temporaire Définit les clés d'accès temporaire AWS .

Le tableau suivant présente les recherches sauvegardées qui sont nouvelles ou mises à jour dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0.

Tableau 18. Recherches sauvegardées dans IBM Security QRadar Content Extension for Hybrid Cloud-Cas d'utilisation 2.0.0
Nom Descriptif
Microsoft Office365 eDiscovery Recherche créée ou démarrée Définit les événements Azure eDiscovery pour la recherche créée ou démarrée.
Microsoft Office365 eDiscovery Recherche supprimée Définit les événements Azure eDiscovery pour la recherche supprimée.
Microsoft Office365 eDiscovery Recherche exportée ou téléchargée Définit les événements Azure eDiscovery pour la recherche exportée ou téléchargée.
Virtualisation-Création de machine Définit les événements de création de machine virtuelle.
Virtualisation-Création de machine par nom d'utilisateur Définit les événements de création de machine virtuelle regroupés par nom d'utilisateur.
Virtualisation-Création d'utilisateur par pays Définit les événements de création d'utilisateur par pays pour les périphériques cloud.
Virtualisation-Comptes verrouillés par l'utilisateur Définit les comptes utilisateur verrouillés pour les appareils cloud.

(Haut de la page)

IBM Security QRadar Content Extension for Hybrid Cloud-Cas d'utilisation 1.0.0

Le tableau suivant présente les propriétés d'événement personnalisées dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0.

Remarque: Les propriétés personnalisées qui sont incluses dans le tableau suivant sont des marques de réservation. Vous pouvez télécharger d'autres extensions de contenu qui incluent des propriétés personnalisées avec ces noms, ou vous pouvez créer les vôtres.
Tableau 19. Propriétés d'événement personnalisé dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0
Propriété personnalisée optimisé Trouvé dans
ID de machine Oui
  • Amazon AWS CloudTrail
  • Microsoft Azure
  • Propriétés personnalisées VMware
Nom du rôle Oui
  • Amazon AWS CloudTrail
  • Microsoft Azure
  • Propriétés personnalisées VMware
Nom d'utilisateur cible Oui
  • Amazon AWS CloudTrail
  • Microsoft Azure
  • Microsoft Office 365
  • Microsoft Windows
  • Propriétés personnalisées VMware

Le tableau suivant présente les blocs de construction et les règles dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0.

Tableau 20. Blocs de construction et règles dans IBM Security QRadar Content Extension for Hybrid Cloud-Cas d'utilisation 1.0.0
Type Nom Descriptif
Bloc de construction BB:CategoryDefinition: Rôle de l'utilisateur Attribuer des événements Modifiez ce bloc de construction pour inclure les événements d'affectation de rôle utilisateur.
Bloc de construction BB:DeviceDefinition: Virtualisation Cette règle définit tous les hyperviseurs sur le système.
Bloc de construction BB:DeviceDefinition: Nuage Cette règle définit toutes les sources de cloud sur le système.
Bloc de construction BB:CategoryDefinition: Machine virtuelle redémarrée Modifiez ce bloc de construction pour inclure tous les événements indiquant que la machine virtuelle a été redémarrée.
Bloc de construction BB:CategoryDefinition: Machine virtuelle démarrée Modifiez ce bloc de construction pour inclure tous les événements indiquant que la machine virtuelle a démarré.
Bloc de construction BB:CategoryDefinition: Machine virtuelle arrêtée Modifiez ce bloc de construction pour inclure tous les événements indiquant que la machine virtuelle a été arrêtée.
Bloc de construction BB:CategoryDefinition: Machine virtuelle supprimée Modifiez ce bloc de construction pour inclure tous les événements indiquant que la machine virtuelle a été supprimée.
Bloc de construction BB:CategoryDefinition:Événements de changement de configuration sur les machines virtuelles Modifiez ce bloc de construction pour inclure des événements de configuration.
Bloc de construction BB:CategoryDefinition:Mise à jour de la configuration du réseau sur les machines virtuelles Modifiez ce bloc de construction pour inclure tous les événements indiquant la mise à jour de la configuration réseau sur les machines virtuelles.
Bloc de construction BB:CategoryDefinition:Configuration du système Ce bloc de construction définit les événements de configuration du système.
Bloc de construction BB:CategoryDefinition: Machine virtuelle créée Modifiez ce bloc de construction pour inclure tous les événements indiquant que la machine virtuelle a été créée.
Règle Rôle utilisateur remplacé par des noms de rôle à privilèges faibles Cette règle supprime un nom d'utilisateur de l'ensemble de références Utilisateurs avec des noms de rôle de privilège élevé si l'utilisateur se voit attribuer un rôle de privilège inférieur.
Remarque: L'ensemble de références des noms de rôle de privilège faible doit être renseigné avec les noms de rôle appropriés. Tout élément non défini dans cet ensemble de référence est considéré comme suspect en termes de privilèges.
Règle Machines virtuelles sensibles indisponibles pendant une longue période

Cette règle se déclenche lorsqu'une machine virtuelle sensible a été arrêtée et indisponible pendant une longue période.

Optimisez la règle en modifiant le temps d'arrêt d'une machine virtuelle sensible.

Règle Rôle utilisateur remplacé par des noms de rôle à privilèges élevés Cette règle ajoute un nom d'utilisateur à l'ensemble de références User with High Privilege Role Names si l'utilisateur a obtenu un rôle de privilège élevé potentiel.
Remarque: L'ensemble de références des noms de rôle de privilège faible doit être renseigné avec les noms de rôle appropriés. Tout élément non défini dans cet ensemble de référence est considéré comme suspect en termes de privilèges.
Règle Utilisateur à privilèges élevés effectuant des actions suspectes Cette règle se déclenche lorsqu'un rôle utilisateur change sur un privilège supérieur (par exemple, Administrateur), suivi d'activités suspectes. Cette action peut indiquer qu'un utilisateur modifie les droits d'accès pour effectuer des actions malveillantes ou accéder à des machines non autorisées.
Règle Machines virtuelles sensibles multiples supprimées au cours d'une courte période Cette règle se déclenche lorsque plusieurs machines ou dispositifs de sécurité sensibles sont supprimés de manière succincte. Cela peut indiquer qu'un intrus compromet des informations sensibles ou se cache avant une attaque.
Remarque: l'ensemble de références des machines virtuelles sensibles doit être renseigné avec le nom des machines appropriées.
Remarque :

Si des utilisateurs autorisés effectuent souvent cette action, excluez-les en les ajoutant dans une condition de règle. Pour obtenir un exemple, voir Abnormal Number of Modifications Made on Virtual Machines .

Règle Mise hors tension de plusieurs unités de sécurité virtuelles sur une courte période Cette règle se déclenche lorsque plusieurs unités de sécurité virtuelles (par exemple, des ID virtuels, un composant SIEM virtuel) sont mises hors tension dans un court laps de temps.
Remarque: L'ensemble de références des périphériques de sécurité doit être renseigné avec les noms ou les ID de machine appropriés.
Remarque :

Si des utilisateurs autorisés effectuent souvent cette action, excluez-les en les ajoutant dans une condition de règle. Pour obtenir un exemple, voir Abnormal Number of Modifications Made on Virtual Machines .

Règle Nombre anormal de modifications apportées sur les machines virtuelles Cette règle se déclenche lorsqu'un nombre anormal de mises à jour de configuration est effectué sur des machines virtuelles. Une administration standard ne doit pas impliquer plusieurs mises à jour de configuration, telles que l'ajout de mémoire supplémentaire ou la réduction de la taille de stockage pour une ou plusieurs machines. Ceci indique un comportement suspect
Remarque: Remplissez l'ensemble de références Utilisateurs autorisés avec les utilisateurs autorisés à effectuer ces actions.
Règle Nombre anormal de machines virtuelles créées Cette règle se déclenche lorsqu'un nombre élevé de machines virtuelles est créé en peu de temps. Cela peut indiquer un comportement d'utilisateur malveillant. Pour obtenir un exemple, voir Abnormal Number of Modifications Made on Virtual Machines .

Le tableau suivant présente les données de référence dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0.

Tableau 21. Données de référence dans IBM Security QRadar Content Extension for Hybrid Cloud-Cas d'utilisation 1.0.0
Type Nom Descriptif
Ensemble de référence Utilisateurs autorisés Définit les utilisateurs autorisés. Cet ensemble de références peut être utilisé pour exclure les utilisateurs autorisés du déclenchement de faux positifs lors de l'exécution d'actions privilégiées.
Ensemble de référence Noms de rôle à privilèges faibles Collecte les noms d'utilisateur avec des noms de rôle de privilège élevés.
Ensemble de référence Périphériques de sécurité Définit les noms ou les ID des périphériques de sécurité.
Ensemble de référence Machines virtuelles sensibles Définit les noms ou les ID de machine virtuelle sensibles.
Ensemble de référence Utilisateurs avec des noms de rôle à privilèges élevés Collecte les noms d'utilisateur avec des noms de rôle de privilège élevés.

Le tableau suivant présente les recherches sauvegardées dans IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0.

Tableau 22. Recherches sauvegardées dans IBM Security QRadar Content Extension for Hybrid Cloud-Cas d'utilisation 1.0.0
Nom Descriptif
Evénements d'audit VMWare Définit les événements d'audit VMware .
Statut du système VMWare Définit les événements de statut du système VMware .

(Haut de la page)