Azure
Utilisez l'extension de contenu IBM Security QRadar Azure pour surveiller de près votre déploiement Azure.
IBM QRadar s de sécurité Extension de contenu Azure
- IBM Sécurité QRadar Azure Extension de contenu 2.1.3
- IBM QRadar s sur la sécurité Azure Extension de contenu 2.1.2
- IBM QRadar s sur la sécurité Azure Extension de contenu 2.1.1
- IBM QRadar s sur la sécurité Azure Extension de contenu 2.1.0
- IBM QRadar s sur la sécurité Azure Extension de contenu 2.0.0
- IBM QRadar s sur la sécurité Azure Extension de contenu 1.1.2
- IBM QRadar s sur la sécurité Azure Extension de contenu 1.1.1
- IBM QRadar s sur la sécurité Azure Extension de contenu 1.1.0
- IBM QRadar s sur la sécurité Azure Extension de contenu 1.0.2
- IBM QRadar s sur la sécurité Azure Extension de contenu 1.0.1
- IBM QRadar s sur la sécurité Azure Extension de contenu 1.0.0
IBM Sécurité QRadar Azure Extension de contenu 2.1.3
Le tableau suivant présente les expressions régulières mises à jour dans IBM Security QRadar Azure Content Extension 2.1.3.
| Type | Nom de la propriété | Nouvelle expression régulière |
|---|---|---|
| Traitement d'événement complexe | Nom de l'opération | operationName":"(.*?)" |
IBM QRadar s sur la sécurité Azure Extension de contenu 2.1.2
Le tableau suivant présente les noms de propriété mis à jour dans IBM Security QRadar Azure Content Extension 2.1.2.
| Type | ID de la propriété | Ancien nom de propriété | Nom rebasé (nouveau nom de propriété) |
|---|---|---|---|
| Traitement d'événement complexe | DEFAULTCUSTOMEVENT14 |
AccountID | ID de compte |
| Traitement d'événement complexe | DEFAULTCUSTOMEVENT11 |
BytesReceived | Octets reçus |
| Traitement d'événement complexe | DEFAULTCUSTOMEVENT12 |
BytesSent | Octets envoyés |
| Traitement d'événement complexe | 002a5618-8f44-41bc-b5aa-bc02153a7d84 |
ID de machine | Identificateur de machine |
| Traitement d'événement complexe | DEFAULTCUSTOMEVENT13 |
ObjectType | Type d'objet |
| Traitement d'événement complexe | c3615010-0cb6-43b5-b921-4bcf7737b8ea |
ID du processus | ID processus |
| Traitement d'événement complexe | e7da1cc0-5bf0-48de-86a9-6af817266c7f |
Nom d'utilisateur cible | Nom d'utilisateur cible |
Le tableau suivant présente les expressions régulières mises à jour dans IBM Security QRadar Azure Content Extension 2.1.2.
| Type | ID de la propriété | Nom de la propriété | Ancienne expression régulière | Nouvelle expression régulière |
|---|---|---|---|---|
| Traitement d'événement complexe | f7a8e3d5-1902-4acf-afe3-e2c4b928d90e | Répertoire de fichiers | chemin ": \s" (. *?)" | chemin ": [ \s ]?" ([ ^ "] +)" |
| Traitement d'événement complexe | NOM_FICHIER_PAR_DÉFAUT | filename | nom ": \s" (. *?)" | nom ": [ \s ]?" ([ ^ "] +)" |
IBM QRadar s sur la sécurité Azure Extension de contenu 2.1.1
Le tableau suivant présente les nouvelles propriétés personnalisées dans IBM Security QRadar Azure Content Extension 2.1.1.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Nouvelle valeur d'attribut | Non | 1 | modifiedProperties":.*?newValue":"\\"(admin|administrator)\\"" |
IBM QRadar s sur la sécurité Azure Extension de contenu 2.1.0
Le tableau suivant présente les nouvelles propriétés personnalisées dans IBM Security QRadar Azure Content Extension 2.1.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Code d'erreur | Oui | 1 | errorCode":(.*?), |
| Motif | Oui | 1 | failureReason":"(.*?)" |
| Agent d'utilisateur | Non | 1 | userAgent":"(.*?)" |
Toutes les règles, tous les rapports et toutes les recherches enregistrées ont été supprimés et ajoutés à l' extension de contenu IBM Security QRadar pour les cas d'utilisation du cloud hybride.
IBM QRadar s sur la sécurité Azure Extension de contenu 2.0.0
Le tableau suivant présente les propriétés personnalisées nouvelles et mises à jour dans IBM Security QRadar Azure Content Extension 2.0.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Nom de compte | Oui | 1 | userStates":.*?"accountName":\s"(.*?)" |
| Gravité d'alerte | Non | 1 | / "gravité" |
| Commande | Oui | 1 | commandLine":\s"(.*?)" |
| Répertoire de fichiers | Oui | 1 | chemin ": \s" (. *?)" |
| filename | Oui | 1 | nom ": \s" (. *?)" |
| Nom de groupe | Oui | 1 | securityResources":.*?resourceGroups\/([^\/]+) |
| ID de connexion | Oui | 1 | logonId":\s"(.*?)" |
| ID de machine | Oui | 1 | securityResources":.*?\/virtualMachines\/(.*?)" |
| Message | Non | 1 | / "description" |
| ID du processus | Oui | 1 | processId":(.*?) |
| Region | Oui | 1 | "sourceMaterials":.*?location\/(.* ?)" |
| ID d'abonnement | Non | 1 | azureSubscriptionId":\s"(.*?)" |
| Catégorie de menace | Non | 1 | malwareStates":.* ? "category":\s"(.* ?)" |
| Famille de menaces | Non | 1 | famille ": \s" (. *?)" |
| Résolution des menaces | Non | 1 | /"recommendedActions"[] |
| Score de menace | Non | 1 | hostStates":.*?"riskScore":\s"(.*?)" |
| Nom d'utilisateur principal | Non | 1 | userPrincipalName":\s"(.*?)" |
IBM QRadar s sur la sécurité Azure Extension de contenu 1.1.2
Le tableau suivant présente les propriétés personnalisées nouvelles et mises à jour dans IBM Security QRadar Azure Content Extension 1.1.2.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Nom distinctif | Non | 1 | \buserPrincipalName":"([^@]*) |
| Nom de groupe | Oui | 1 | Group.DisplayName".*?newValue":"(?:\\"){0,1}(.*?)(?:\\"){0,1}"} |
| ID de sécurité de groupe | Non | 1 | Group.ObjectID".*?newValue":"(?:\\"){0,1}(.*?)(?:\\"){0,1}"} |
| ID objet cible | Non | 1 | targetResources":\[\{"id":"(.*?)" |
IBM QRadar s sur la sécurité Azure Extension de contenu 1.1.1
Le tableau suivant présente les propriétés personnalisées nouvelles et mises à jour dans IBM Security QRadar Azure Content Extension 1.1.1.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| AccountID | Oui | 1 | properties. * ?id ":" (. *?) " |
| Gravité d'alerte | Non | 1 | gravité ":" (. *?) " ; |
| Authentification multi-facteur utilisée | Oui | 1 | RequestSequence. * ?succeeded ": (. *?), |
| ID objet | Oui | 1 | PrincipalId\\":\\"([^\\].*?)\\",\\"PrincipalType\\": targetResources. * ?id ":" (. *?) " PrincipalId\\":\\"(.*?)\\",\\"PrincipalType\\": |
| Type d'objet | Oui | 1 | compromisedEntity":"(.*?)" \" Portée \\": \\". * \/(. *?) \\" targetResources.*?displayName":"(.*?)" |
| Nom du rôle | Oui | 1 | Role.DisplayName.*?oldValue.*?,"newValue":"\\"(.*?)\\" \broleName\\":\\"(.*?)\\" roleDefinitions\/(.*?)\\", targetResources.*?displayName":"(.*?)" RoleDefinition.DisplayName.*?oldValue.*?,"newValue":"\\"(.*?)\\" |
| Nom d'utilisateur cible | Oui | 1 | PrincipalId\\":\\"([^"]*)\\",\\"RoleDefinitionId\\": \btype ":" Demande ". * ?id": "(. *?)" |
| ID utilisateur | Oui | 1 | objectidentifier ":" (. *?) " |
| ID volume | Oui | 1 | \bosDisk.*?osType.*?name\\":\\"(.*?)\\" "scope": "[ ^" ] * \/disks \/(. *?) (?: \/ | \") |
IBM QRadar s sur la sécurité Azure Extension de contenu 1.1.0
IBM Security QRadar Azure Content Extension V1.1.0 ajoute des propriétés personnalisées pour Microsoft Azure Active Directory.
Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Azure Content Extension 1.1.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Region | Oui | 1 | \bcountryOrRegion":"([^\"]*) |
| ID de ressource | Non | 1 | \bresourceId":"([^\"]*) |
| Nom du service | Oui | 1 | \bdisplayName":"([^"]*?)","type":"ServicePrincipal" |
| Poste de travail source | Oui | 1 | \bidentity ":" ([ ^ \" ] *) |
| ID titulaire | Non | 1 | \btenantId":"([^\"]*) |
| Nom d'utilisateur principal | Non | 1 | \buserPrincipalName":"([^\"]*) |
| PUID utilisateur | Non | 1 | \bUser\.PUID",.*?newValue":["\\]+([^"\\]*) |
IBM QRadar s sur la sécurité Azure Extension de contenu 1.0.2
Dans IBM Security QRadar Azure Content Extension V1.0.2, le QID de la propriété personnalisée Nom d'utilisateur cible est mis à jour.
IBM QRadar s sur la sécurité Azure Extension de contenu 1.0.1
Le tableau suivant présente les propriétés personnalisées dans IBM Security QRadar Azure Content Extension 1.0.1.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Octets reçus | Oui | 1 | \"receivedBytes\":(\d+) |
| BytesSent | Oui | 1 | \"sentBytes\":(\d+) |
| filename | Oui | 1 | \" fichier \": ". * \/ ([ ^ "] +)" |
| Nom de groupe | Oui | 1 | « scope » : [ ^"]*\/resourceGroups\/([^\/ ]+) "resourceId":"[^"]*\N-RESOURCEGROUPS\N-([^"]* ?)\N/ resourceGroupName=([^\t]+) |
| Passerelle de réseau local | Non | 1 | "scope" :"[^"]*\/localNetworkGateways\/([^"]*)" |
| ID de machine | Oui | 1 | "scope" :"[^"]*\/virtualMachines\/(.* ?)(?:\N/|\N") resourceId=.*?\/virtualMachines\/(.*?)\s |
| Message | Non | 1 | \" Message \": \" (. *?) \" \" message \": \" (. *?) \" |
| Interface réseau | Non | 1 | « scope » : « [ ^"]*\/networkInterfaces\/([^" ]*) » |
| Groupe de sécurité réseau | Non | 1 | "resourceId":"[^"]*\NWORKSECURITYGROUPS/([^"]*)" "scope" :"[^"]*\/networkSecurityGroups\/([^"]*)" |
| Observateur réseau | Non | 1 | « scope » : « [ ^"]*\/networkWatchers\/([^" ]*) » |
| ID d'opération | Non | 1 | \"operationId\":\"(.*?)\" operationId=([^\t]+) |
| Nom IP public | Non | 1 | « scope » : « [ ^"]*\/publicIPAddresses\/([^" ]*) » |
| Region | Oui | 1 | site \ " \: \" ([ ^ \" ] +) emplacement \ " \: \" ([ ^ \" ] +) |
| ID de ressource | Non | 1 | resourceId=([^\t]+) \"resourceId\":\"(.*?)\" |
| Nom du rôle | Oui | 1 | roleDefinitions\/(.*?)\\", |
| Nom de la règle | Oui | 1 | \"ruleName\":\"(.*?)\" |
| Règle de sécurité | Non | 1 | « scope » : « [ ^"]*\/securityRules\/([^" ]*) » |
| ID d'abonnement | Non | 1 | subscriptionId=([^\t]+) "scope": "[ ^" ] * \/abonnements \/ ([ ^ \/ ] +) "resourceId":"[^"]*\SUBSCRIPTIONS/([^"]* ?)\/ |
| Nom d'utilisateur cible | Oui | 1 | PrincipalId\\":\\"([^\\].*?)\\", |
| Agent d'utilisateur | Non | 1 | \"userAgent\":\"(.*?)\" |
| Virtual Network | Non | 1 | « scope » : « [ ^"]*\/virtualNetworks\/([^" ]*) » |
IBM QRadar s sur la sécurité Azure Extension de contenu 1.0.0
Le tableau suivant présente les règles incluses dans IBM Security QRadar Azure Content Extension 1.0.0.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | Azure Cloud: la règle de sécurité a été supprimée | Détecte lorsqu'une règle de sécurité est supprimée. |
| Règle | Azure Cloud: le groupe de sécurité réseau a été créé ou mis à jour | Détecte lorsqu'un groupe de sécurité est créé ou mis à jour. |
| Règle | Azure Cloud: Réseau virtuel supprimé | Détecte lorsqu'un réseau virtuel est supprimé. |
| Règle | Azure Cloud: Sous-réseau de réseau virtuel supprimé | Détecte lorsqu'un sous-réseau de réseau virtuel est supprimé. |
| Règle | Azure Cloud: Connexion de passerelle de réseau virtuel supprimée | Détecte lorsqu'une connexion de passerelle de réseau virtuel est supprimée. |
| Règle | Azure Cloud: passerelle de réseau local supprimée | Détecte lorsqu'une passerelle de réseau local est supprimée. |
| Règle | Azure Cloud: la règle de sécurité a été créée ou mise à jour | Détecte lorsqu'une règle de sécurité est créée ou mise à jour. |
| Règle | Azure Cloud: Peering de réseau virtuel supprimé | Détecte lorsqu'un appairage de réseau virtuel est supprimé. |
| Règle | Azure Cloud: Network Watcher a été supprimé | Détecte lorsqu'un observateur réseau est supprimé. |
| Règle | Azure Cloud: le groupe de sécurité réseau a été supprimé | Détecte lorsqu'un groupe de sécurité réseau est supprimé. |
Le tableau suivant présente les rapports dans IBM Security QRadar Azure Content Extension 1.0.0.
| Nom du rapport | Descriptif |
|---|---|
| Connexions virtuellesAzure Web Apps supprimées-Toutes les semaines | Fournit une surveillance et des tendances plus importantes pour les connexions virtuelles d'application Web Azure . |
| Azure Web Apps Virtual Connections Deleted-Monthly | Fournit une surveillance et des tendances plus importantes pour les connexions virtuelles d'application Web Azure . |
| Azure créé ou mis à jour-Toutes les semaines | Fournit une surveillance et des tendances plus importantes pour les réseaux virtuels Azure . |
| Azure créé ou mis à jour-Mensuel | Fournit une surveillance et des tendances plus importantes pour les réseaux virtuels Azure . |
| Azure créé ou mis à jour-Toutes les semaines | Offre une surveillance et des tendances plus importantes pour les groupes de sécurité Azure . |
| Azure créé ou mis à jour-Mensuel | Offre une surveillance et des tendances plus importantes pour les groupes de sécurité Azure . |
| Azure Security Rule Created ou Updated-Weekly | Fournit une surveillance et des tendances plus grandes pour les règles de sécurité Azure . |
| Règle de sécuritéAzure créée ou mise à jour-Mensuelle | Fournit une surveillance et des tendances plus grandes pour les règles de sécurité Azure . |
| Azure Security Rule Deleted-Weekly | Fournit une surveillance et des tendances plus grandes pour les règles de sécurité Azure . |
| Azure Security Rule Deleted-Monthly | Fournit une surveillance et des tendances plus grandes pour les règles de sécurité Azure . |
Le tableau suivant présente les recherches sauvegardées dans IBM Security QRadar Azure Content Extension 1.0.0.
| Nom | Descriptif |
|---|---|
| Azure: règle de sécurité supprimée | Cette recherche est utilisée par les rapports sur les règles de sécurité supprimées. |
| Azure: Groupe de sécurité réseau créé ou mis à jour | Cette recherche est utilisée par les rapports de groupe de sécurité créés ou mis à jour. |
| Azure: règle de sécurité créée ou mise à jour | Cette recherche est utilisée par les rapports Règle de sécurité créée ou mise à jour. |
| Azure: Réseau virtuel créé ou mis à jour | Cette recherche est utilisée par les rapports Réseau virtuel créé ou mis à jour. |
| Azure: Connexions virtuelles des applications Web supprimées | Cette recherche est utilisée par les rapports Web Apps Virtual Connections Deleted. |