Maintenance de version de référence
La IBM Security QRadar Baseline Maintenance Content Extension met à jour plusieurs règles, blocs de construction et autres contenus du modèle d'entreprise de base dans QRadar.
A propos de l'extension Maintenance de la version de référence
L'installation de cette extension n'a pas d'impact sur les règles modifiées par l'utilisateur, mais met à jour le modèle de règle pour corriger les problèmes de règle et de bloc de construction et l'optimisation des performances sur plusieurs catégories. Les propriétés personnalisées, les recherches ou les éléments de tableau de bord installés par l'application remplacent les valeurs existantes pour les maintenir à jour.
IBM Security QRadar Baseline Maintenance Content Extension 2.0.0 ou version ultérieure requiert QRadar 7.3.3 Fix Pack 4 ou version ultérieure. Si vous utilisez une version antérieure d' QRadar, utilisez IBM Security QRadar Baseline Maintenance Content Extension 1.1.0 à la place.
IBM Security QRadar Baseline Maintenance Content Extension 2.0.0 n'inclut pas le contenu d' IBM Security QRadar Baseline Maintenance Content Extension 1.1.0 ou version antérieure. Ce contenu est inclus dans QRadar 7.3.3 Fix Pack 4 et versions ultérieures par défaut.
Version d'extension de maintenance de version de référence par défaut
IBM Security QRadar est installé avec l'extension de maintenance de version de référence suivante comme valeur par défaut.
- IBM Security QRadar version 7.4.0 FP3, 7.4.1, 7.4.2et 7.4.3 sont installés avec IBM Security QRadar Baseline Maintenance Content Extension 1.1.0.
- IBM Security QRadar version 7.3.3 FP4 et 7.4.0 sont installés avec IBM Security QRadar Baseline Maintenance Content Extension 1.0.10, qui a ensuite été renuméroté 1.1.0.
- IBM Security QRadar version 7.3.3 est installé avec IBM Security QRadar Baseline Maintenance Content Extension 1.0.8.
- IBM Security QRadar version 7.3.2 est installé avec IBM Security QRadar Baseline Maintenance Content Extension 1.0.4.
IBM Extensions de contenu pour la maintenance de base de l' QRadar s de sécurité
- IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.2.6
- IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.2.5
- IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.2.4
- IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.2.3
- IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.2.2
- IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.2.1
- IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.1.0
- IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.0.0
- IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.1.0
- IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.9
- IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.8
- IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.7
- IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.6
- IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.5
- IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.4
- IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.3
- IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.2
- IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.1
- IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.0
IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.2.6
Le tableau suivant présente les règles nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.6.
| Nom | Descriptif |
|---|---|
| Système: Notification | Ajout de quatre nouveaux QID. Cette règle garantit que les événements de notification sont envoyés à l'infrastructure de notification. |
IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.2.5
Le tableau suivant présente les règles nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.5.
| Nom | Descriptif |
|---|---|
| Système: Notification | Ajout de deux nouveaux QID. Cette règle garantit que les événements de notification sont envoyés à l'infrastructure de notification. |
Le tableau suivant présente les propriétés personnalisées qui ont été mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.5.
| Nom de la propriété précédente | Nom de propriété mis à jour |
|---|---|
| EventID | ID d'événement |
IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.2.4
Le tableau suivant présente les règles nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.4.
| Nom | Descriptif |
|---|---|
| Système: Notification | Ajout de deux nouveaux QID. Cette règle garantit que les événements de notification sont envoyés à l'infrastructure de notification. |
IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.2.3
Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.3.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| SHA1 Hachage | Oui | 1 | \bSHA1[":]+"([^"]*)" Sha1":"(.*?)" |
| Catégorie de menace | Non | 1 | ThreatCategory":"(.*?)" |
| Famille de menaces | Non | 1 | ThreatFamily":"(.*?)" |
| Gravité des menaces | Non | 1 | Severity":"(.*?)" |
Le tableau suivant présente les règles nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.3.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:CategoryDefinition: Comptes de superutilisateurs | Définit tous les événements dans lesquels les noms d'utilisateur sont des comptes de superutilisateur. |
| Bloc de construction | BB:DeviceDefinition: Dispositifs de protection des points finaux | Définit toutes les unités de protection de noeud final sur le système |
| Bloc de construction | BB:NetworkDefinition: Segment de réseau de destination fiable | Définit les segments de réseau de destination dignes de confiance. |
| Bloc de construction | BB:NetworkDefinition: Segment de réseau de la source de confiance | Définit des segments de réseau source dignes de confiance |
| Règle | Charger les blocs de construction de base | Charge les blocs de construction qui doivent être exécutés pour faciliter la génération de rapports. Elle ne comporte pas d'actions ou de réponses. |
| Règle | Système: Notification | S'assure que les événements de notification sont envoyés à l'infrastructure de notification. |
Le tableau suivant présente la recherche sauvegardée qui est mise à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.3.
| Recherche sauvegardée | Descriptif |
|---|---|
| Evénements de logiciel malveillant par nom | Recherchez pour décrire les logiciels malveillants trouvés dans le système par leur nom. |
IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.2.2
Le tableau suivant présente les règles nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.2.
| Nom | Descriptif |
|---|---|
| Botnet: Connexion Botnet potentielle (DNS) | Se déclenche lorsqu'un hôte se connecte ou tente de se connecter à un serveur DNS sur Internet. Cela peut indiquer qu'un hôte se connecte à un réseau de zombies. Vous devez vérifier que l'hôte n'héberge aucun code malveillant. |
| Hôte de mailing de masse local détecté | Se déclenche lorsqu'un hôte local envoie plus de 20 flux SMTP en 1 minute. Cela peut indiquer un hôte utilisé comme relais de spam ou infecté par une forme de ver de mailing de masse. |
| Local: FTP détecté sur un port non standard | Se déclenche lorsqu'une communication FTP locale est observée sur un port non standard. Le port par défaut pour FTP est TCP port 21. La détection de FTP sur d'autres ports peut indiquer un hôte compromis, où l'agresseur a installé ce service pour fournir un accès dérobé à l'hôte. |
| Local: SSH ou Telnet détecté sur un port non standard | Se déclenche lorsqu'une communication SSH ou Telnet locale est observée sur un port non standard. Le port par défaut pour les serveurs SSH et Telnet est TCP port 22 et 23. La détection d'une opération SSH ou Telnet sur d'autres ports peut indiquer un hôte compromis, où l'agresseur a installé ces serveurs pour fournir un accès dérobé à l'hôte. |
| Accès Honeypot potentiel | Se déclenche lorsqu'un événement implique une source ou une destination définie comme une adresse de pot de miel ou de tartre. Avant d'activer cette règle, vous devez configurer le bloc de construction BB:NetworkDefinition: Honeypot like addresses. |
| Système: Notification | S'assure que les événements de notification sont envoyés à l'infrastructure de notification. Ajout d'un nouveau QID. |
IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.2.1
Le tableau suivant présente les règles nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.1.
| Nom | Descriptif |
|---|---|
| AssetExclusion: Exclure le nom DNS par IP | Liste rouge un nom DNS associé à N adresses IP différentes sur une période donnée. |
| AssetExclusion: Exclure le nom DNS par l'adresse MAC | Liste rouge un nom DNS associé à N différentes adresses MAC sur une période donnée. |
| AssetExclusion: Exclure le nom DNS par NetBIOS Nom | Liste rouge un nom DNS associé à N noms NetBIOS différents sur une période donnée. |
| AssetExclusion: Exclure l'IP par le nom DNS | Liste rouge d'une adresse IP associée à N noms DNS différents sur une période donnée. |
| AssetExclusion: Exclure l'IP par l'adresse MAC | Liste rouge une adresse IP associée à N adresses MAC différentes sur une période donnée. |
| AssetExclusion: Exclure l'IP par NetBIOS Nom | Liste rouge une adresse IP associée à N noms NetBIOS différents sur une période donnée. |
| AssetExclusion: Exclure l'adresse MAC par le nom DNS | Liste rouge une adresse MAC associée à N noms DNS différents sur une période donnée. |
| AssetExclusion: Exclure l'adresse MAC par IP | Liste rouge une adresse MAC associée à N adresses IPv4 différentes sur une période donnée. |
| AssetExclusion: Exclure l'adresse MAC par NetBIOS Nom | Liste rouge une adresse MAC associée à N noms NetBIOS différents sur une période donnée. |
| AssetExclusion: Exclure NetBIOS Nom par nom DNS | Liste rouge un nom NetBIOS associé à N noms DNS différents sur une période donnée. |
| AssetExclusion: Exclure NetBIOS Nom par IP | Liste rouge un nom NetBIOS associé à N différentes adresses IPv4 sur une période donnée. |
| AssetExclusion: Exclure NetBIOS Nom par adresse MAC | Liste rouge un nom NetBIOS associé à N différentes adresses MAC sur une période donnée. |
| Système: Notification | Ajout de nouveaux QID. |
Le tableau suivant présente les ensembles de référence nouveaux ou mis à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.1.
| Nom | Descriptif |
|---|---|
| Liste noire DNS de rapprochement des actifs | Liste rouge des noms DNS. |
| Liste blanche DNS de rapprochement des actifs | Liste autorisée de noms DNS. |
| Liste noire IPv4 de rapprochement des actifs | Liste rouge des adresses IP. |
| Liste blanche IPv4 de rapprochement des actifs | Liste autorisée d'adresses IP. |
| Liste noire MAC de rapprochement des actifs | Liste rouge des adresses MAC. |
| Liste blanche MAC de rapprochement des actifs | Liste autorisée des adresses MAC. |
| Liste noire NetBIOS de rapprochement des actifs | Liste rouge des noms d'hôte NetBIOS . |
| Liste blanche NetBIOS de rapprochement des actifs | Liste autorisée des noms d'hôte NetBIOS . |
IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.1.0
Le tableau suivant présente les blocs de construction nouveaux ou mis à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.1.0.
| Nom | Descriptif |
|---|---|
| BB:CategoryDefinition: Authentication Success | Modifiez ce bloc de construction pour inclure tous les événements indiquant que des tentatives d'accès au réseau ont abouti. |
| BB:CategoryDefinition: Vérification modifiée | Identifie l'audit des événements modifiés. |
| BB:DeviceDefinition: Nuage | Définit toutes les sources de cloud sur le système. |
| BB:FalsePositive: Événements d'authentification de Windows AD Source | Définit les adresses des serveurs d'authentification Windows ou Active Directory . |
IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.0.0
Le tableau suivant présente les propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.0.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Evénements par seconde amalgamés - moyenne 1 min | Oui | 1 | StatFilter.+60s\:(\d+) \, \d + \s |
| Evénements par seconde amalgamés - pic 1 s | Oui | 1 | StatFilter.+1s\:(\d+) \, \d + \s |
| Evénements par seconde brut - moyenne 1 min | Oui | 1 | StatFilter.+60s\:\d+\, (\d +) \s |
| Evénements par seconde brut - pic 1 s | Oui | 1 | StatFilter.+1s\:\d+\, (\d +) \s |
| Parent | Oui | 1 | \[parent=(.+?)\].+StatFilter |
Le tableau suivant présente les règles nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.0.0.
| Nom | Descriptif |
|---|---|
| Premier accès utilisateur à un actif critique | La règle a été correctement liée à la mappe de références User-System Authentication or Usage-IP des ensembles. |
| Transfert sortant de grande taille-Débit élevé de transfert | Mise à jour du seuil à 500MB |
| Débit de transfert sortant important-Débit de transfert lent | Mise à jour du seuil à 500MB |
| Echec du nettoyage de logiciel malveillant ou de virus | Détecte lorsqu'un système a détecté un virus et n'a pas réussi à le nettoyer ou à le supprimer. Ajout de nouveaux QID. |
| Système: Notification | S'assure que les événements de notification seront envoyés à l'infrastructure de notification. Ajout d'un nouveau QID. |
Le tableau suivant présente les données de référence nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.0.0.
| Type | Nom | Descriptif |
|---|---|---|
| Ensemble de référence | Actifs critiques | Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension. |
| Mappe de référence d'ensembles | Authentification ou utilisation du système utilisateur | Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension. |
Le tableau suivant présente la recherche sauvegardée qui est mise à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.0.0.
| Recherche sauvegardée | Descriptif |
|---|---|
| Débit d'événements (EPS) | Recherche sauvegardée mise à jour pour utiliser un filtre supplémentaire sur Le parent n'est pas N/A. |
IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.1.0
Le tableau suivant présente les propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.1.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Récapitulatif d'événement | Oui | 1 | sum = ([ ^ \t ] +) |
Le tableau suivant présente les blocs de construction nouveaux ou mis à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.1.0.
| Nom | Descriptif |
|---|---|
| BB:HostDefinition: Serveurs DHCP | Modifiez ce bloc de construction pour définir des serveurs DHCP standard. Ce module est utilisé conjointement avec les catégories BB:False Positive : Catégories de faux positifs du serveur DHCP et BB:FalsePositve: Événements de faux positifs du serveur DHCP. |
| BB:HostDefinition: Serveurs DNS | Modifiez ce bloc de construction pour définir des serveurs DNS classiques. Ce bloc est utilisé conjointement avec les blocs BB:FalsePositive: Catégories de faux positifs du serveur DNS et BB:FalsePositve:Événements de faux positifs du serveur DNS. |
| BB:HostDefinition: Serveurs proxy | Modifiez ce bloc de construction pour définir des serveurs proxy standard. Ce module est utilisé conjointement avec les catégories BB:False Positive : Catégories de faux positifs du serveur proxy et BB:FalsePositve: Événements de faux positifs du serveur proxy. |
| BB:HostReference: Serveurs de base de données | Incluez les adresses IP du serveur de base de données dans l'ensemble de référence Database Servers-IP . |
| BB:HostReference: Serveurs DHCP | Incluez les adresses IP du serveur DHCP dans l'ensemble de références Serveurs DHCP-IP . |
| BB:HostReference: Serveurs DNS | Incluez les adresses IP du serveur DNS dans l'ensemble de références Serveurs DNS-IP . |
| BB:HostReference: Serveurs FTP | Incluez les adresses IP du serveur FTP dans l'ensemble de références Serveurs FTP-IP . |
| BB:HostReference: LDAP Serveurs | Incluez les adresses IP du serveur LDAP dans le jeu de références Serveurs d' LDAP s - IP. |
| BB:HostReference: Mail Servers | Incluez les adresses IP du serveur de messagerie dans l'ensemble de références Serveurs de messagerie-IP . |
| BB:HostReference: Serveurs proxy | Incluez les adresses IP du serveur proxy dans l'ensemble de références Proxy Servers-IP . |
| BB:HostReference: Serveurs SSH | Incluez les adresses IP du serveur SSH dans l'ensemble de références SSH Servers-IP . |
| BB:HostReference: Serveurs Web | Incluez les adresses IP du serveur Web dans l'ensemble de références Serveurs Web-IP . |
| BB:HostReference: Serveurs Windows | Incluez les adresses IP du serveur Windows dans l'ensemble de référence Serveurs Windows-IP . |
Le tableau suivant présente l'ensemble de référence mis à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.1.0.
| Ensemble de références | Descriptif |
|---|---|
| Déploiement deQRadar | Correction du nombre d'adresses IP contenues dans cet ensemble de référence. |
Le tableau suivant présente les recherches sauvegardées qui sont nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.1.0.
| Recherche sauvegardée | Descriptif |
|---|---|
| Croissance des actifs déviants : rapport sur les actifs | Mise à jour pour permettre la traduction de la recherche. |
| Croissance des actifs déviants : rapport Source journal | Mise à jour pour permettre la traduction de la recherche. |
| Débit d'événements (EPS) | Mise à jour d'une fonction EPS à une fonction de comptage en modifiant la valeur de recherche de Moyenne à Nombre. |
| Débit de flux (FPS) | Mise à jour d'une fonction FPS à une fonction Count en modifiant la valeur de recherche de Average à Count. |
IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.9
Le tableau suivant présente les règles et les blocs fonctionnels nouveaux ou mis à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.9.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | Charger les blocs de construction de base | Cette règle charge les blocs de construction qui doivent être exécutés pour contribuer à la génération de rapports. Elle ne comporte pas d'actions ou de réponses. Les blocs de construction suivants ont été ajoutés à cette règle:
|
| Bloc de construction | BB:CategoryDefinition: Modification des utilisateurs et des rôles SIEM | Ajout d'un nouveau bloc de construction. Vérifie le QID spécifique à l'utilisateur QRadar ainsi que la création et la modification des rôles. |
IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.8
Le tableau suivant présente les propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.8.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Chemin d'accès au fichier | Non | 1 | filePath=([^\t ])+[\t]* |
| Accès | Oui | 1 | Accès: (. *?) Privilèges: |
| Tentative d'accès | Oui | 1 | intention = ([ ^ \t ] +) |
Les propriétés personnalisées Avt-App-VolumePackets, AVT-App-NAme, AVT-App-VolumeBytes, et AVT-App-Category ont été supprimées dans cette version.
Le tableau suivant présente les règles et les blocs de construction nouveaux ou mis à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.8.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | Système: Notification | QID 38750002 supprimé pour avertissement général. |
| Bloc de construction | BB:DeviceDefinition: Proxy | Ajout de nouveaux appareils: Forcepoint V Series, Microsoft ISA, McAfee Web Gateway. |
| Bloc de construction | BB:DeviceDefinition: Nuage | Ajout d'un nouveau bloc de construction. Définit tous les appareils Cloud sur le système. |
| Bloc de construction | BB:DeviceDefinition: Dispositifs DLP | Ajout d'un nouveau bloc de construction. Définit toutes les unités de prévention de perte de données (DLP) sur le système. |
| Bloc de construction | BB:DeviceDefinition: Courrier | Ajout d'un nouveau bloc de construction. Définit tous les périphériques de messagerie du système. |
| Bloc de construction | BB:DeviceDefinition: Système d'exploitation | Ajout d'un nouveau bloc de construction. Définit tous les systèmes d'exploitation sur le système. |
IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.7
Le tableau suivant présente les propriétés personnalisées nouvelles ou modifiées dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.7.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Nom de l'hôte de destination | Oui | 1 | dstHostName=([^\t ])+[\t]* |
| EventID | Oui | 1 | \d{1,2}\s\d{1,2}[: \s ] \d{1,2}[: \s ] \d{1,2}\s + \d{1,4}\s + (\d +) |
Le tableau suivant présente les règles et les blocs fonctionnels nouveaux ou modifiés dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.7.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | Système: Notification | Cette règle vérifie que les événements de notification doivent être envoyés à l'infrastructure de notification. Ajout de nouveaux QID. |
| Bloc de construction | BB:HostReference: Serveurs de base de données | Ce bloc de construction définit des serveurs de base de données standard. |
| Bloc de construction | BB:HostReference: Serveurs DHCP | Ce bloc de construction définit des serveurs DHCP standard. |
| Bloc de construction | BB:HostReference: Serveurs DNS | Ce bloc de construction définit des serveurs DNS typiques. |
| Bloc de construction | BB:HostReference: Serveurs FTP | Ce bloc de construction définit des serveurs FTP classiques. |
| Bloc de construction | BB:HostReference: LDAP Serveurs | Ce bloc de construction définit les serveurs d' LDAP s types. |
| Bloc de construction | BB:HostReference: Mail Servers | Ce bloc de construction définit les serveurs de messagerie standard. |
| Bloc de construction | BB:HostReference: Serveurs SSH | Ce bloc de construction définit des serveurs SSH standard. |
| Bloc de construction | BB:HostReference: Serveurs Web | Ce bloc de construction définit des serveurs Web standard. |
| Bloc de construction | BB:HostReference: Serveurs Windows | Ce bloc de construction définit des serveurs Microsoft Windows standard. |
| Bloc de construction | BB:CategoryDefinition: Authentication Success | Ce bloc de construction a été mis à jour pour supprimer 2 LLCs: L'escalade des privilèges a abouti et le mot de passe a été modifié. |
| Bloc de construction | BB:CategoryDefinition: Échec de l'authentification | Ce bloc de construction a été mis à jour pour supprimer 2 LLCs: Privilege Escalade Failed et Password Changed Failed. |
Le tableau suivant présente les recherches sauvegardées nouvelles ou modifiées dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.7.
| Nom | Descriptif |
|---|---|
| Connexions SSH | Recherche des succès d'authentification sur le système QRadar lui-même (Web et SSH). |
| Connexions à l'interface utilisateur | Recherche des succès d'authentification sur le système QRadar lui-même (Web et SSH). |
| Infractions au fil du temps | Recherche des succès d'authentification sur le système QRadar lui-même (Web et SSH). |
| Croissance des actifs déviants : rapport sur les actifs | Recherche des succès d'authentification sur le système QRadar lui-même (Web et SSH). |
| Croissance des actifs déviants : rapport Source journal | Recherche des succès d'authentification sur le système QRadar lui-même (Web et SSH). |
IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.6
Le tableau suivant présente les propriétés personnalisées dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.6.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| ObjectName | Oui | 1 | ObjectName: (.*) |
| Récapitulatif d'événement | Oui | 1 | sum = ([ ^ \t ] +) |
| EventID | Oui | 1 | \d{1,2}\: \d{1,2}\: \d{1,2}\s + \d{1,4}\s + (\d +) |
| Audit de connexion SSH | Oui | 1 | \N- [Authentification] \N- [Utilisateur] \N- [(UserLogin|LoginAttempt)\N] .* ? sur l'hôte .* |
| Hôte de la source de journaux | Oui | 1 | \s+hostName=(\S+) |
| VirusName | Oui | 1 | Nom du virus: (. *?), |
| ID objet d'audit | Oui | 1 | \s + id = (\S +) |
Le tableau suivant présente les règles et les blocs de construction d' IBM Security QRadar Baseline Maintenance Content Extension 1.0.6.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:CategoryDefinition: Vérification modifiée | Ajout de nouveaux QID et suppression d'autres QID. |
| Bloc de construction | BB:CategoryDefinition: Connexions réussies à la base de données | Changement du nom de BB:CategoryDefinition: Database Connections. Suppression de Oracle RDBMS Audit Record et ajout de BB:DeviceDefinition: Database. |
| Bloc de construction | BB:CategoryDefinition: Attaques malveillantes | Le nom BB:Malicious Attacksa été modifié. Modifier ce bloc de construction afin de définir les attaques malveillantes. |
| Règle | Destination vulnérable à l'utilisation détectée | Détecte une attaque contre une destination locale vulnérable, où l'hôte est connu pour exister, et l'hôte est vulnérable à l'attaque. |
| Règle | Destination vulnérable aux attaques détectées sur un port différent | Détecte une attaque contre un hôte de destination local vulnérable, où l'hôte est connu pour exister, et l'hôte est vulnérable à l'attaque sur un port différent. |
| Règle | Destination vulnérable à un autre type d'exploitation que la tentative sur un port ciblé | Détecte une attaque contre un hôte de destination local vulnérable, où l'hôte est connu pour exister, et l'hôte est vulnérable à une attaque mais pas celle tentée. |
Le tableau suivant présente les recherches sauvegardées dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.6.
| Nom | Descriptif |
|---|---|
| Connexions SSH | Recherche des succès d'authentification ssh sur le système QRadar lui-même. |
| Connexions à l'interface utilisateur | Recherche des succès d'authentification de l'interface utilisateur sur le système QRadar lui-même. |
IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.5
Le tableau suivant présente les propriétés personnalisées mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.5.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Evénements par seconde brut - pic 1 s | Oui | 1 | StatFilter.+1s\:\d+\,\d+\s\(peak\s\d+\, (\d +) |
| Evénements par seconde amalgamés - pic 1 s | Oui | 1 | StatFilter.+1s\:\d+\,\d+\s\(peak\s(\d+) |
| AccountName | Oui | 2 | Nom du compte: \s * (. +?) \s + Nom du compte: \s * (. +?) \s + |
Le tableau suivant présente les règles et les blocs de construction dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.5.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:DeviceDefinition: IDS / IPS | Définit tous les systèmes de détection d'intrusion (IDS) et les systèmes de prévention contre les intrusions (IPS) sur le système. |
| Bloc de construction | BB:DeviceDefinition: FW / Routeur / Commutateur | Définit tous les pare-feux, routeurs et commutateurs du système. |
| Bloc de construction | BB:DeviceDefinition: VPN | Définit tous les réseaux privés virtuels (VPN) sur le système. |
| Bloc de construction | BB:DeviceDefinition: Base de données | Définit toutes les bases de données du système. |
| Bloc de construction | BB:DeviceDefinition: Proxy | Définit toutes les sources de proxy sur le système. |
| Bloc de construction | BB:DeviceDefinition: AV/AM | Définit tous les systèmes antivirus (AV) et anti-malware (AM) sur le système. |
| Bloc de construction | BB:HostDefinition: Serveurs | Editez ce bloc de construction pour définir des serveurs génériques. |
| Bloc de construction | BB:Evénements ayant échoué | Modifiez ce bloc de construction afin de définir des événements ayant échoué. |
| Bloc de construction | BB:Evénements d'administration informatique | Modifier ce bloc de construction afin de définir les actions effectuées par les personnel d'administration informatique. |
| Bloc de construction | BB:Evénements de violation de la règle de l'entrepreneur externe | Modifiez ce bloc de construction afin de définir les violations de politique causées par les sous-traitants externes. |
| Bloc de construction | BB:Evénements de violation de règle d'agent mobile | Modifiez ce bloc de construction afin de définir les violations de politique causées par les employés nomades. |
| Bloc de construction | BB: Evénements de violation de règle de télétravailleur | Modifiez ce bloc de construction afin de définir les violations de politique causées par les télétravailleurs. |
| Bloc de construction | BB:Evénements d'échec de sous-traitant externe | Modifiez ce bloc de construction afin de définir les échecs causés par les sous-traitants externes. |
| Bloc de construction | BB:Evénements d'échec d'agent mobile | Modifier ce bloc de construction afin de définir les incidents causés par les employés nomades. |
| Bloc de construction | BB: Evénements ayant échoué du télétravail | Modifiez ce bloc de construction afin de définir les incidents politique causés par les télétravailleurs. |
| Bloc de construction | BB : Menaces : Utilisation suspecte du protocole IP : Combinaison illégale de drapeaux d' TCP | Identifie les flux qui présentent une combinaison de drapeaux d' TCP s illégale. |
| Bloc de construction | BB: Menaces: Utilisation du protocole IP suspecte: Code de type ICMP suspect | Identifie les flux ICMP ( Internet Control Message Protocol ) avec des codes de type ICMP suspects. |
| Bloc de construction | BB : Menaces : Utilisation suspecte du protocole IP : TCP ou UDP Port 0 | Identifie les flux suspects utilisant le port 0. |
| Bloc de construction | BB:CategoryDefinition: Escalades de privilèges | Identifie une escalade de privilèges sur un événement. |
| Bloc de construction | BB:CategoryDefinition: L'escalade des privilèges a échoué | Identifie une escalade de privilèges ayant échoué sur un événement. |
| Bloc de construction | BB:Attaques malveillantes | Modifier ce bloc de construction afin de définir les attaques malveillantes. |
| Règle | Echec du nettoyage de logiciel malveillant ou de virus | Détecte lorsqu'un système a détecté un virus et n'a pas réussi à le nettoyer ou à le supprimer. Ajout des nouveaux QID suivants:
|
| Règle | Vulnérabilités: Vulnérabilité signalée par le scanner | Détecte lorsqu'une vulnérabilité a été découverte sur un hôte local. |
| Règle | Politique: Nouveau service supprimé | Détecte lorsqu'un nouveau service a été découvert sur un hôte. |
| Règle | Politique: Nouveau service supprimé dans la zone démilitarisée | Détecte lorsqu'un nouveau service a été découvert sur un hôte. |
| Règle | Politique: Nouvel hôte supprimé | Détecte lorsqu'un nouvel hôte est découvert sur le réseau. |
| Règle | Politique: Nouvel hôte découverte dans la zone démilitarisée | Détecte lorsqu'un nouvel hôte est découvert sur le réseau. |
| Règle | Destination vulnérable à l'utilisation détectée | Détecte une attaque contre une destination locale vulnérable, où l'hôte est connu pour exister, et l'hôte est vulnérable à l'attaque. |
| Règle | Destination vulnérable aux attaques détectées sur un port différent | Détecte une attaque contre un hôte de destination local vulnérable, où l'hôte est connu pour exister, et l'hôte est vulnérable à l'attaque sur un port différent. |
Le tableau suivant présente les rapports d' IBM Security QRadar Baseline Maintenance Content Extension 1.0.5.
| Nom du rapport | Nom de la recherche et dépendances |
|---|---|
| Evénements de connexion réussie | Recherche sauvegardée: Connexions SSH, Connexions à l'interface utilisateur Ensemble de référence: QRadar Deployment Editez les recherches sauvegardées et l'ensemble de références pour affiner les résultats. |
Le tableau suivant présente les données de référence dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.5.
| Type | Nom | Descriptif |
|---|---|---|
| Ensemble de référence | Déploiement deQRadar | Liste des adresses IP QRadar . Cet ensemble de référence est utilisé par la recherche sauvegardée UI Logins . Par défaut, il contient 127.0.0.1 et la plage affectée aux applications (169.254.3.1 à 169.254.3.10). Modifiez cette liste si nécessaire. |
| Mappe de référence d'ensembles | CorrelatedAttackMap | Cette mappe de référence des ensembles mappe les adresses IP de destination avec le QID. |
Le tableau suivant présente les recherches sauvegardées dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.5.
| Nom | Descriptif |
|---|---|
| Croissance des actifs déviants : rapport sur les actifs | Cette recherche affiche les messages d'avertissement de notification système avec les ID d'actif Vortex. |
| Croissance des actifs déviants : rapport Source journal | Cette recherche affiche la catégorie Rapport sur les écarts des actifs. |
| Refus du pare-feu par port DST | Cette recherche affiche les événements de refus de pare-feu ou de liste de contrôle d'accès des périphériques de pare-feu, de routeur ou de commutateur regroupés par port de destination. |
| Connexions à l'interface utilisateur | Cette recherche affiche les connexions à l'interface utilisateur. |
| Connexions SSH | Cette recherche affiche les connexions SSH. |
IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.4
Mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.4
| Type | Nom | Description de la modification |
|---|---|---|
| Bloc de construction | BB:CategoryDefinition: Authentication to Disabled Account | Ajout des QID suivants:
|
| Bloc de construction | BB:DeviceDefinition: Routeurs grand public | Ajout d'une vérification d'identité pour améliorer les performances. Ce bloc de construction recherche désormais uniquement une adresse MAC pour les événements ayant une identité. |
| Bloc de construction | BB:DeviceDefinition: FW / Routeur / Commutateur | Règle mise à jour pour inclure des périphériques supplémentaires. |
| Règle | Tous les exploits deviennent des infractions | Les rapports exploitent les attaques sur les événements. Cette règle est désactivée par défaut. Activez cette règle si vous souhaitez que tous les événements catégorisés comme des optimisés créent une infraction. |
| Règle | Source de flux-Envoi de flux arrêté | Les événements répartis pour cette règle sont désormais catégorisés comme Système > Echec du système au lieu de Accès > Refus de la liste de contrôle d'accès. |
| Règle | L'unité a arrêté d'envoyer des événements (pare-feu, IPS, VPN ou commutateur) | Correction du problème d'importation pour cette règle. |
| Rapport | Vulnérabilité de fichiers accessibles | Mise à jour de ce rapport pour qu'il ne renvoie que les vulnérabilités des fichiers accessibles, au lieu de toutes les vulnérabilités. Toutes les occurrences de fiiles ont également été remplacées par des fichiers dans ce rapport. |
| Données de référence | Synchronisation des actifs IPv4 Liste noire, synchronisation des actifs NetBIOS Liste noire, liste noire DNS de rapprochement des actifs et liste rouge MAC de rapprochement des actifs | Définit une heure d'expiration par défaut de 7 jours sur les données de référence suivantes:
Une fois l'extension installée, tous les éléments existants qui ont été vus pour la dernière fois il y a plus de 7 jours seront supprimés des données de référence. Cette valeur par défaut peut être modifiée pour refléter vos besoins et votre environnement. |
IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.3
Mises à jour dans IBM QRadar Baseline Maintenance Content Extension 1.0.3
| Type | Nom | Description de la modification |
|---|---|---|
| Règle / Bloc de construction | Recon suivi de Accept | Mise à jour de la règle Recon Followed by Accept dans QRadar pour utiliser le bloc de construction BB:ReconDetected Basic Recon Rule et supprimer la référence au bloc de construction All Recon Rules. Ancienne règle:Utilisé comme marque supplémentaire si toutes les règles suivantes correspondent, dans l'ordre, de la même adresse IP source à n'importe quelle adresse IP de destination, sur une période de 5 minutes: Règle mise à jour:
Utilisé comme marque supplémentaire si toutes les règles suivantes correspondent, dans l'ordre, de la même adresse IP source à n'importe quelle adresse IP de destination, sur une période de 5 minutes:
|
| Règle / Bloc de construction | EvénementsDoS avec une magnitude élevée devenant des infractions | Mise à jour de la règle DoS Événements de grande ampleur devenant des infractions dans QRadar afin de modifier le bloc de construction associé BB:CategoryDefinition: Événements de grande ampleur pour qu'il se déclenche lorsque la gravité est supérieure à 7. Cette modification permet de générer l'infraction sur un événement avec une gravité de 8, 9 ou 10. |
| Règle / Bloc de construction | FalsePositive: Règles et éléments constitutifs des faux positifs | Mise à jour du noyau FalsePositive:False Positive Rules and Building Blocks pour supprimer trois blocs de construction afin de réduire les déclenchements de règles faussement négatives. Ancienne règle:Appliquer FalsePositive: Règles et blocs de construction de faux positifs sur les événements ou les flux détectés par le système local, et lorsqu'un flux ou un événement correspond à l'une des règles suivantes : Règle mise à jour:
Appliquer FalsePositive: Règles et blocs de construction de faux positifs sur les événements ou les flux détectés par le système local, et lorsqu'un flux ou un événement correspond BB:FalsePositive:à tous les BB de faux positifs par défaut |
| Règle / Bloc de construction | BB:FalsePositive: Tous les BB faussement positifs par défaut | Ajout de BB:HostDefinition: VA Scanner Source IP à la règle BB:FalsePositive: All Default False Positive. |
| Règle / Bloc de construction | BB:HostDefinition: Serveurs proxy | Mise à jour de Proxy Servers Host Definition pour ajouter une nouvelle ligne dans le bloc de construction afin de vérifier la présence du BB:PortDefinition: Proxy Ports Building Block. Ancienne règle:Appliquer BB:HostDefinition: les serveurs proxy sur les événements ou les flux qui sont détectés par le système local, et lorsque l'IP source ou destination est 127.0.0.2. Règle mise à jour:Appliquer Appliquer BB:HostDefinition: les serveurs proxy sur les événements ou les flux qui sont détectés par le système local, et lorsque les conditions suivantes sont remplies :
|
| Règle / Bloc de construction | Plusieurs échecs de connexion à la même destination | Mise à jour de la règle Plusieurs échecs de connexion à la même destination pour s'assurer qu'elle ne génère pas de faux positifs à partir des événements du serveur proxy. Ancienne règle:Appliquer Multiple Login Failures to the Same Destination sur les événements détectés par le système local qui correspondent à BB:CategoryDefinition: Authentication Failures. Plusieurs échecs de connexion à la même destination doivent également être appliqués lorsqu'au moins 10 événements ayant la même adresse IP de destination mais des adresses IP source et des noms d'utilisateur différents sont affichés sur une période de 5 minutes. Règle mise à jour:Appliquer Multiple Login Failures to the Same Destination sur les événements détectés par le système local qui correspondent à BB:CategoryDefinition: Authentication Failures, et lorsqu'au moins 10 événements sont observés qui ont la même adresse IP de destination mais des adresses IP de source et des noms d'utilisateur différents dans une période de 5 minutes, mais PAS lorsqu'un événement correspond à l'un des blocs de construction suivants :
|
| Règle / Bloc de construction | Nombre excessif de refus de pare-feu à partir de l'hôte local | Mise à jour de la règle Excès de refus de pare-feu à partir de l'hôte local pour s'assurer qu'elle ne génère pas de faux positifs à partir des événements du serveur proxy. Ancienne règle:Appliquer Excessive Firewall Denies from Local Host sur les événements qui sont détectés par le système local, lorsque le contexte de l'événement est Local to Local, ou Local to Remote, et lorsqu'un événement correspond soit BB:CategoryDefinition: Firewall ou ACL Denies avec la même IP source plus de 40 fois, sur plus de 40 IP de destination dans une période de 5 minutes. Règle mise à jour : Appliquer Les refus excessifs de pare-feu de l'hôte local sur les événements qui sont détectés par le système local, lorsque le contexte de l'événement est Local à local, ou Local à distant, et lorsqu'un événement correspond soit à BB:CategoryDefinition: Firewall ou ACL Denies avec la même IP source plus de 40 fois, sur plus de 40 IP de destination dans une période de 5 minutes, mais PAS lorsqu'un événement correspond à l'une des règles suivantes :
|
| Règle / Bloc de construction | Stratégie: Débit de transfert lent sortant élevéStratégie: Débit de transfert sortant élevé Débit de transfert élevé | Mise à jour des performances des règles de stratégie de transfert de données rapides et lentes. Cette mise à jour modifie l'ordre du test de règle pour déplacer cette expression:'et lorsqu'au moins X flux sont vus avec la même adresse IP source, adresse IP de destination en Y minutes'vers la dernière ligne pour les deux règles de politique (transfert lent et transfert rapide). L'exemple de règle mis à jour suivant décrit plus en détail le changement de règle. Ancienne règle:Appliquez Débit de transfert lent sortant élevé sur les flux détectés par le système local lorsque les conditions suivantes sont remplies: Règle mise à jour:
Appliquez Débit de transfert lent sortant élevé sur les flux détectés par le système local lorsque les conditions suivantes sont remplies:
|
| Règle / Bloc de construction | Réponses à la règle de l'ensemble de références mises à jour pour toutes les règles d'exclusion de rapprochement des actifs | Cette modification met à jour la réponse à la règle pour les règles d'exclusion d'actifs afin de s'assurer que les données d'identité sont ajoutées à la liste noire de l'ensemble de références approprié lorsque la réponse à la règle se déclenche. Les règles suivantes ont été mises à jour pour inclure cette modification:
|
IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.2
| Type | Nom | Description de la modification |
|---|---|---|
| Recherche sauvegardée | Débit de flux (FPS) | Mise à jour de la recherche sauvegardée Débit de flux (FPS) d'une fonction de comptage à une fonction FPS en modifiant la valeur de recherche de Nombre à Moyenne. Ancien:10 premiers résultats de source de flux par flux par seconde-pic 1 min (nombre) Nouveau :10 premiers résultats de source de flux par flux par seconde-pic 1 min (moyenne) |
| Tableau de bord | Ajout de'10 premiers résultats de source de flux par flux par seconde-pic 1 min (moyenne)'au tableau de bord de surveillance du système. | La recherche sauvegardée Flow Rate Results (FPS) corrigée est ajoutée au tableau de bord Surveillance du système pour tous les utilisateurs. Ce graphique s'affiche dans l'onglet Activité du journal en tant que Top 10 Flow Source (custom) Results By Flows per Second-Peak 1 Min (custom) (Average). |
| Rapport | Récapitulatif du système | Mise à jour du rapport Récapitulatif du système , qui dépend des résultats de la recherche Débit de flux (FPS) . |
| Inclus dans le pack de contenu en tant que dépendance | ||
|---|---|---|
| Recherche sauvegardée | Débit d'événements (EPS) | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| Recherche sauvegardée | Infractions au fil du temps | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| Recherche sauvegardée | Utilisation de lien | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| Recherche sauvegardée | Distribution des processeurs d'événement | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| Références de l'accumulateur | MOY (flux par seconde-pic 1 min) | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| Références de l'accumulateur | MOY (flux par seconde-moyenne sur 15 min) | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| Références de l'accumulateur | AVG (événements par seconde fusionnés-moyenne 1 min) | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| Références de l'accumulateur | AVG (eventsper seconde raw-average 1 min) | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| Références de l'accumulateur | Infractions dans le temps-SUM (nombre d'infractions en sommeil) | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| Références de l'accumulateur | Infractions dans le temps-SUM (nombre d'infractions actives) | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| Références de l'accumulateur | Distribution du processeur d'événements-Nombre | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| Références de l'accumulateur | Distribution du processeur d'événements-Somme (eventCount) | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| Références de l'accumulateur | Distribution du processeur d'événements - UniqueCount(device) | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| Propriété personnalisée | Source de flux: SourceMonitor. + \ [ NOT\:\d + \ ] \ [ (\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}). * \ ] | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| Propriété personnalisée | Flux par seconde-Moyenne de 15 min: SourceMonitor.+900s\:\s\([\d|\. ] + \) \:\ (([ \d | \. ] +) \) | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| Propriété personnalisée | Parent \[parent=(.+?)\].+StatFilter) | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| Propriété personnalisée | Evénements par seconde fusionnés-Pic 1 seconde: StatFilter.+1s\:(\d+) \, \d + \s | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| Propriété personnalisée | Evénements par seconde bruts-Pic 1 sec: StatFilter.+1s\:\d+\, (\d +) \s | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| Propriété personnalisée | Evénements par seconde fusionnés-Moyenne 1 min: StatFilter.+60s\:(\d+) \, \d + \s | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| Propriété personnalisée | Evénements par seconde bruts-Moyenne 1 min: StatFilter.+60s\:\d+\, (\d +) \s | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| Propriété personnalisée | Nombre d'infractions en sommeil: \, \sdormant \:\s( \d+) \, | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| Propriété personnalisée | Nombre d'infractions actives: \, \sactive \:\s( \d+) \, | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| Tableau de bord | Surveillance du système: 5 (système) 10 (admin) | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| FGroup | Gestion de la configuration et des changements | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| FGroup | Surveillance système (informations, échecs et erreurs) | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
| FGroup | Surveillance et gestion réseau | Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension. |
IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.1
Règles et blocs de construction mis à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.1
| Type | Nom | Description de la modification |
|---|---|---|
| Règle | Premier accès utilisateur à un actif critique | L'ajout d'un nom d'utilisateur n'est pas N/A en tant que test de règle à la règle "First-Time User Access". |
| Règle | Scanner de serveur SSH distant | Ordre de test de règle corrigé pour déplacer le test suivant à la dernière position de l'ordre de test de règle: and when BB:CategoryDefinition: Recon Events, BB:CategoryDefinition: Suspicious Events with the same Source IP more than five times, across more than 29 Destination IPs within 10 minutes |
| Bloc de construction | BB : Suspect : À distance : Flux unidirectionnels ou divers UDP | Corrige le bloc de construction suivant dans le test de règle: Ancien:et lorsque BB : Menaces : Utilisation suspecte du protocole IP : Flux unidirectionnels TCP correspondent au moins 15 fois en 1 minute Mise à jour :et lorsque BB : Menaces : Utilisation suspecte du protocole IP : Flux unidirectionnels UDP et divers correspondent au moins 15 fois en 1 minute |
| Règle | BB : Suspect : Local : Flux unidirectionnels UDP ou divers | Corrige le bloc de construction suivant dans le test de règle: Ancien:et lorsque BB : Menaces : Utilisation suspecte du protocole IP : Flux unidirectionnels TCP correspondent au moins 15 fois en 1 minute Mise à jour :et lorsque BB : Menaces : Utilisation suspecte du protocole IP : Flux unidirectionnels UDP et divers correspondent au moins 15 fois en 1 minute |
| Règle | BB:Evénements de violation de la règle de l'entrepreneur externe | Résout un problème de test de règle pour effectuer la recherche de l'ensemble de référence en tant que dernier test de règle. Ordre correct:
|
| Règle | BB:Evénements d'échec de sous-traitant externe | Résout un problème de test de règle pour effectuer la recherche de l'ensemble de référence en tant que dernier test de règle. Ordre correct:
|
| Règle | BB:Evénements de violation de règle d'agent mobile | Résout un problème de test de règle pour effectuer la recherche de l'ensemble de référence en tant que dernier test de règle. Ordre correct:
|
| Règle | BB:Evénements d'échec d'agent mobile | Résout un problème de test de règle pour effectuer la recherche de l'ensemble de référence en tant que dernier test de règle. Ordre correct:
|
| Règle | BB: Evénements de violation de règle de télétravailleur | Résout un problème de test de règle pour effectuer la recherche de l'ensemble de référence en tant que dernier test de règle. Ordre correct:
|
| Règle | BB: Evénements ayant échoué du télétravail | Résout un problème de test de règle pour effectuer la recherche de l'ensemble de référence en tant que dernier test de règle. Ordre correct:
|
| Règle | BB:Evénements d'administration informatique | Résout un problème de test de règle pour effectuer la recherche de l'ensemble de référence en tant que dernier test de règle. Ordre correct:
|
IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.0
QRadar règles et blocs de construction mis à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.0
| Catégorie | Nom | Description du changement |
|---|---|---|
| Règle X-Force | X-Force Premium: serveur de non-messagerie qui expédie du courrier aux serveurs catégorisés en tant que SPAM | Règle mise à jour pour résoudre un problème de performances. |
| Propriété d'événement personnalisée | Evénements par seconde brut - pic 1 s | Mise à jour de l'expression régulière avec StatFilter à utiliser: +1s\:\d+\,\d+ \(peak \d+\,(\d+) |
| Bloc de construction | BB:CategoryDefinition: Authentication to Disabled Account | Ajout de QID 5000475: Audit d'échec: un compte n'est pas parvenu à se connecter. |
| Bloc de construction | BB:CategoryDefinition: Authentication to Expired Account | Ajout des deux QID suivants:
|
| Bloc de construction | BB:DeviceDefinition: Routeurs grand public | Ajout d'un test de règle : BB:DeviceDefinition: Serveur DHCP |
| Règle | Anomalie: nombre excessif d'acceptations de pare-feu sur plusieurs hôtes | Ajout d'un test de règle : BB:DeviceDefinition: FW/Router/Switch à la règle |
| Règle | Botnet: Connexion Botnet potentielle (DNS) | Ajout d'un test de règle : BB:DeviceDefinition: FW/Router/Switch à la règle |
| Règle | Recon: Recon suivi de Accept | Ajout d'un test de règle : BB:DeviceDefinition: FW/Router/Switch à la règle |
| Règle | Politique: Host has known vulnerability | Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle. |
| Règle | Utilisation: Destination vulnérable à l'utilisation détectée | Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle. |
| Règle | Utilisation: Destination vulnérable à l'utilisation détectée sur un port différent | Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle. |
| Règle | Transfert sortant de grande taille-Débit élevé de transfert | Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle. |
| Règle | Débit de transfert sortant important-Débit de transfert lent | Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle. |
| Règle | Le poids du réseau source est élevé | Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle. |
| Règle | Le poids du réseau source est moyen | Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle. |
| Règle | La pondération du réseau source est faible | Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle. |
| Règle | Le poids du réseau de destination est élevé | Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle. |
| Règle | Le poids du réseau de destination est moyen | Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle. |
| Règle | Le poids du réseau de destination est faible | Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle. |
| Règle | Plusieurs types d'utilisation par rapport à une destination unique | Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle. |
| Bloc de construction | BB:HostDefinition: Serveurs DNS | Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension. |
| Bloc de construction | BB:HostDefinition: Serveurs | Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension. |
| Bloc de construction | BB:HostDefinition: Serveurs DHCP | Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension. |
| Bloc de construction | BB:ReconDetected: Toutes les règles de reconnaissance | Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension. |
| Bloc de construction | BB:CategoryDefinition: Exploits Backdoors et Trojans | Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension. |
| Bloc de construction | BB:CategoryDefinition: Firewall or ACL Accept | Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension. |
| Bloc de construction | BB:CategoryDefinition: Pare-feu ou ACL refuse | Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension. |
| Bloc de construction | BB:DeviceDefinition: FW / Routeur / Commutateur | Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension. |
| Bloc de construction | BB:CategoryDefinition: Tout flux | Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension. |