Maintenance de version de référence

La IBM Security QRadar Baseline Maintenance Content Extension met à jour plusieurs règles, blocs de construction et autres contenus du modèle d'entreprise de base dans QRadar.

A propos de l'extension Maintenance de la version de référence

L'installation de cette extension n'a pas d'impact sur les règles modifiées par l'utilisateur, mais met à jour le modèle de règle pour corriger les problèmes de règle et de bloc de construction et l'optimisation des performances sur plusieurs catégories. Les propriétés personnalisées, les recherches ou les éléments de tableau de bord installés par l'application remplacent les valeurs existantes pour les maintenir à jour.

IBM Security QRadar Baseline Maintenance Content Extension 2.0.0 ou version ultérieure requiert QRadar 7.3.3 Fix Pack 4 ou version ultérieure. Si vous utilisez une version antérieure d' QRadar, utilisez IBM Security QRadar Baseline Maintenance Content Extension 1.1.0 à la place.

IBM Security QRadar Baseline Maintenance Content Extension 2.0.0 n'inclut pas le contenu d' IBM Security QRadar Baseline Maintenance Content Extension 1.1.0 ou version antérieure. Ce contenu est inclus dans QRadar 7.3.3 Fix Pack 4 et versions ultérieures par défaut.

Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

Version d'extension de maintenance de version de référence par défaut

IBM Security QRadar est installé avec l'extension de maintenance de version de référence suivante comme valeur par défaut.

  • IBM Security QRadar version 7.4.0 FP3, 7.4.1, 7.4.2et 7.4.3 sont installés avec IBM Security QRadar Baseline Maintenance Content Extension 1.1.0.
  • IBM Security QRadar version 7.3.3 FP4 et 7.4.0 sont installés avec IBM Security QRadar Baseline Maintenance Content Extension 1.0.10, qui a ensuite été renuméroté 1.1.0.
  • IBM Security QRadar version 7.3.3 est installé avec IBM Security QRadar Baseline Maintenance Content Extension 1.0.8.
  • IBM Security QRadar version 7.3.2 est installé avec IBM Security QRadar Baseline Maintenance Content Extension 1.0.4.

IBM Extensions de contenu pour la maintenance de base de l' QRadar s de sécurité

IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.2.6

Le tableau suivant présente les règles nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.6.

Tableau 1. Règles relatives à la sécurité de l' IBM QRadar Extension du contenu de maintenance de base 2.2.6
Nom Descriptif
Système: Notification Ajout de quatre nouveaux QID. Cette règle garantit que les événements de notification sont envoyés à l'infrastructure de notification.

IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.2.5

Le tableau suivant présente les règles nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.5.

Tableau 2. Règles dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.5
Nom Descriptif
Système: Notification Ajout de deux nouveaux QID. Cette règle garantit que les événements de notification sont envoyés à l'infrastructure de notification.

Le tableau suivant présente les propriétés personnalisées qui ont été mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.5.

Tableau 3. Propriétés personnalisées mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.5
Nom de la propriété précédente Nom de propriété mis à jour
EventID ID d'événement

IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.2.4

Le tableau suivant présente les règles nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.4.

Tableau 4. Règles dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.4
Nom Descriptif
Système: Notification Ajout de deux nouveaux QID. Cette règle garantit que les événements de notification sont envoyés à l'infrastructure de notification.

IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.2.3

Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.3.

Tableau 5. Propriétés personnalisées mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.3
Nom optimisé Groupe de capture Expression régulière
SHA1 Hachage Oui 1
\bSHA1[":]+"([^"]*)"
Sha1":"(.*?)"
Catégorie de menace Non 1
ThreatCategory":"(.*?)"
Famille de menaces Non 1
ThreatFamily":"(.*?)"
Gravité des menaces Non 1
Severity":"(.*?)"

Le tableau suivant présente les règles nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.3.

Tableau 6. Éléments constitutifs et règles de l' IBM Sécurité QRadar Maintenance de base Extension de contenu 2.2.3
Type Nom Descriptif
Bloc de construction BB:CategoryDefinition: Comptes de superutilisateurs Définit tous les événements dans lesquels les noms d'utilisateur sont des comptes de superutilisateur.
Bloc de construction BB:DeviceDefinition: Dispositifs de protection des points finaux Définit toutes les unités de protection de noeud final sur le système
Bloc de construction BB:NetworkDefinition: Segment de réseau de destination fiable Définit les segments de réseau de destination dignes de confiance.
Bloc de construction BB:NetworkDefinition: Segment de réseau de la source de confiance Définit des segments de réseau source dignes de confiance
Règle Charger les blocs de construction de base Charge les blocs de construction qui doivent être exécutés pour faciliter la génération de rapports. Elle ne comporte pas d'actions ou de réponses.
Règle Système: Notification S'assure que les événements de notification sont envoyés à l'infrastructure de notification.

Le tableau suivant présente la recherche sauvegardée qui est mise à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.3.

Tableau 7. Recherche sauvegardée dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.3
Recherche sauvegardée Descriptif
Evénements de logiciel malveillant par nom Recherchez pour décrire les logiciels malveillants trouvés dans le système par leur nom.

IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.2.2

Le tableau suivant présente les règles nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.2.

Tableau 8. Règles dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.2
Nom Descriptif
Botnet: Connexion Botnet potentielle (DNS) Se déclenche lorsqu'un hôte se connecte ou tente de se connecter à un serveur DNS sur Internet. Cela peut indiquer qu'un hôte se connecte à un réseau de zombies. Vous devez vérifier que l'hôte n'héberge aucun code malveillant.
Hôte de mailing de masse local détecté Se déclenche lorsqu'un hôte local envoie plus de 20 flux SMTP en 1 minute. Cela peut indiquer un hôte utilisé comme relais de spam ou infecté par une forme de ver de mailing de masse.
Local: FTP détecté sur un port non standard Se déclenche lorsqu'une communication FTP locale est observée sur un port non standard. Le port par défaut pour FTP est TCP port 21. La détection de FTP sur d'autres ports peut indiquer un hôte compromis, où l'agresseur a installé ce service pour fournir un accès dérobé à l'hôte.
Local: SSH ou Telnet détecté sur un port non standard Se déclenche lorsqu'une communication SSH ou Telnet locale est observée sur un port non standard. Le port par défaut pour les serveurs SSH et Telnet est TCP port 22 et 23. La détection d'une opération SSH ou Telnet sur d'autres ports peut indiquer un hôte compromis, où l'agresseur a installé ces serveurs pour fournir un accès dérobé à l'hôte.
Accès Honeypot potentiel Se déclenche lorsqu'un événement implique une source ou une destination définie comme une adresse de pot de miel ou de tartre. Avant d'activer cette règle, vous devez configurer le bloc de construction BB:NetworkDefinition: Honeypot like addresses.
Système: Notification S'assure que les événements de notification sont envoyés à l'infrastructure de notification. Ajout d'un nouveau QID.

IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.2.1

Le tableau suivant présente les règles nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.1.

Tableau 9. Règles dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.1
Nom Descriptif
AssetExclusion: Exclure le nom DNS par IP Liste rouge un nom DNS associé à N adresses IP différentes sur une période donnée.
AssetExclusion: Exclure le nom DNS par l'adresse MAC Liste rouge un nom DNS associé à N différentes adresses MAC sur une période donnée.
AssetExclusion: Exclure le nom DNS par NetBIOS Nom Liste rouge un nom DNS associé à N noms NetBIOS différents sur une période donnée.
AssetExclusion: Exclure l'IP par le nom DNS Liste rouge d'une adresse IP associée à N noms DNS différents sur une période donnée.
AssetExclusion: Exclure l'IP par l'adresse MAC Liste rouge une adresse IP associée à N adresses MAC différentes sur une période donnée.
AssetExclusion: Exclure l'IP par NetBIOS Nom Liste rouge une adresse IP associée à N noms NetBIOS différents sur une période donnée.
AssetExclusion: Exclure l'adresse MAC par le nom DNS Liste rouge une adresse MAC associée à N noms DNS différents sur une période donnée.
AssetExclusion: Exclure l'adresse MAC par IP Liste rouge une adresse MAC associée à N adresses IPv4 différentes sur une période donnée.
AssetExclusion: Exclure l'adresse MAC par NetBIOS Nom Liste rouge une adresse MAC associée à N noms NetBIOS différents sur une période donnée.
AssetExclusion: Exclure NetBIOS Nom par nom DNS Liste rouge un nom NetBIOS associé à N noms DNS différents sur une période donnée.
AssetExclusion: Exclure NetBIOS Nom par IP Liste rouge un nom NetBIOS associé à N différentes adresses IPv4 sur une période donnée.
AssetExclusion: Exclure NetBIOS Nom par adresse MAC Liste rouge un nom NetBIOS associé à N différentes adresses MAC sur une période donnée.
Système: Notification Ajout de nouveaux QID.

Le tableau suivant présente les ensembles de référence nouveaux ou mis à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.1.

Tableau 10. Ensembles de référence dans IBM Security QRadar Baseline Maintenance Content Extension 2.2.1
Nom Descriptif
Liste noire DNS de rapprochement des actifs Liste rouge des noms DNS.
Liste blanche DNS de rapprochement des actifs Liste autorisée de noms DNS.
Liste noire IPv4 de rapprochement des actifs Liste rouge des adresses IP.
Liste blanche IPv4 de rapprochement des actifs Liste autorisée d'adresses IP.
Liste noire MAC de rapprochement des actifs Liste rouge des adresses MAC.
Liste blanche MAC de rapprochement des actifs Liste autorisée des adresses MAC.
Liste noire NetBIOS de rapprochement des actifs Liste rouge des noms d'hôte NetBIOS .
Liste blanche NetBIOS de rapprochement des actifs Liste autorisée des noms d'hôte NetBIOS .

(Haut de la page)

IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.1.0

Le tableau suivant présente les blocs de construction nouveaux ou mis à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.1.0.

Tableau 11. Blocs de construction dans IBM Security QRadar Baseline Maintenance Content Extension 2.1.0
Nom Descriptif
BB:CategoryDefinition: Authentication Success Modifiez ce bloc de construction pour inclure tous les événements indiquant que des tentatives d'accès au réseau ont abouti.
BB:CategoryDefinition: Vérification modifiée Identifie l'audit des événements modifiés.
BB:DeviceDefinition: Nuage Définit toutes les sources de cloud sur le système.
BB:FalsePositive: Événements d'authentification de Windows AD Source Définit les adresses des serveurs d'authentification Windows ou Active Directory .

(Haut de la page)

IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 2.0.0

Le tableau suivant présente les propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.0.0.

Tableau 12. Propriétés personnalisées mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.0.0
Nom optimisé Groupe de capture Expression régulière
Evénements par seconde amalgamés - moyenne 1 min Oui 1 StatFilter.+60s\:(\d+) \, \d + \s
Evénements par seconde amalgamés - pic 1 s Oui 1 StatFilter.+1s\:(\d+) \, \d + \s
Evénements par seconde brut - moyenne 1 min Oui 1 StatFilter.+60s\:\d+\, (\d +) \s
Evénements par seconde brut - pic 1 s Oui 1 StatFilter.+1s\:\d+\, (\d +) \s
Parent Oui 1 \[parent=(.+?)\].+StatFilter

Le tableau suivant présente les règles nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.0.0.

Tableau 13. Règles dans IBM Security QRadar Baseline Maintenance Content Extension 2.0.0
Nom Descriptif
Premier accès utilisateur à un actif critique La règle a été correctement liée à la mappe de références User-System Authentication or Usage-IP des ensembles.
Transfert sortant de grande taille-Débit élevé de transfert Mise à jour du seuil à 500MB
Débit de transfert sortant important-Débit de transfert lent Mise à jour du seuil à 500MB
Echec du nettoyage de logiciel malveillant ou de virus Détecte lorsqu'un système a détecté un virus et n'a pas réussi à le nettoyer ou à le supprimer. Ajout de nouveaux QID.
Système: Notification S'assure que les événements de notification seront envoyés à l'infrastructure de notification. Ajout d'un nouveau QID.

Le tableau suivant présente les données de référence nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.0.0.

Tableau 14. Données de référence dans IBM Security QRadar Baseline Maintenance Content Extension 2.0.0
Type Nom Descriptif
Ensemble de référence Actifs critiques Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension.
Mappe de référence d'ensembles Authentification ou utilisation du système utilisateur Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension.

Le tableau suivant présente la recherche sauvegardée qui est mise à jour dans IBM Security QRadar Baseline Maintenance Content Extension 2.0.0.

Tableau 15. Recherche sauvegardée dans IBM Security QRadar Baseline Maintenance Content Extension 2.0.0
Recherche sauvegardée Descriptif
Débit d'événements (EPS) Recherche sauvegardée mise à jour pour utiliser un filtre supplémentaire sur Le parent n'est pas N/A.

(Haut de la page)

IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.1.0

Le tableau suivant présente les propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.1.0.

Tableau 16. Propriétés personnalisées mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.1.0
Nom optimisé Groupe de capture Expression régulière
Récapitulatif d'événement Oui 1 sum = ([ ^ \t ] +)

Le tableau suivant présente les blocs de construction nouveaux ou mis à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.1.0.

Tableau 17. Blocs de construction dans IBM Security QRadar Baseline Maintenance Content Extension 1.1.0
Nom Descriptif
BB:HostDefinition: Serveurs DHCP Modifiez ce bloc de construction pour définir des serveurs DHCP standard. Ce module est utilisé conjointement avec les catégories BB:False Positive : Catégories de faux positifs du serveur DHCP et BB:FalsePositve: Événements de faux positifs du serveur DHCP.
BB:HostDefinition: Serveurs DNS Modifiez ce bloc de construction pour définir des serveurs DNS classiques. Ce bloc est utilisé conjointement avec les blocs BB:FalsePositive: Catégories de faux positifs du serveur DNS et BB:FalsePositve:Événements de faux positifs du serveur DNS.
BB:HostDefinition: Serveurs proxy Modifiez ce bloc de construction pour définir des serveurs proxy standard. Ce module est utilisé conjointement avec les catégories BB:False Positive : Catégories de faux positifs du serveur proxy et BB:FalsePositve: Événements de faux positifs du serveur proxy.
BB:HostReference: Serveurs de base de données Incluez les adresses IP du serveur de base de données dans l'ensemble de référence Database Servers-IP .
BB:HostReference: Serveurs DHCP Incluez les adresses IP du serveur DHCP dans l'ensemble de références Serveurs DHCP-IP .
BB:HostReference: Serveurs DNS Incluez les adresses IP du serveur DNS dans l'ensemble de références Serveurs DNS-IP .
BB:HostReference: Serveurs FTP Incluez les adresses IP du serveur FTP dans l'ensemble de références Serveurs FTP-IP .
BB:HostReference: LDAP Serveurs Incluez les adresses IP du serveur LDAP dans le jeu de références Serveurs d' LDAP s - IP.
BB:HostReference: Mail Servers Incluez les adresses IP du serveur de messagerie dans l'ensemble de références Serveurs de messagerie-IP .
BB:HostReference: Serveurs proxy Incluez les adresses IP du serveur proxy dans l'ensemble de références Proxy Servers-IP .
BB:HostReference: Serveurs SSH Incluez les adresses IP du serveur SSH dans l'ensemble de références SSH Servers-IP .
BB:HostReference: Serveurs Web Incluez les adresses IP du serveur Web dans l'ensemble de références Serveurs Web-IP .
BB:HostReference: Serveurs Windows Incluez les adresses IP du serveur Windows dans l'ensemble de référence Serveurs Windows-IP .

Le tableau suivant présente l'ensemble de référence mis à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.1.0.

Tableau 18. Ensemble de références mis à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.1.0
Ensemble de références Descriptif
Déploiement deQRadar Correction du nombre d'adresses IP contenues dans cet ensemble de référence.

Le tableau suivant présente les recherches sauvegardées qui sont nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.1.0.

Tableau 19. Recherches sauvegardées dans IBM Security QRadar Baseline Maintenance Content Extension 1.1.0
Recherche sauvegardée Descriptif
Croissance des actifs déviants : rapport sur les actifs Mise à jour pour permettre la traduction de la recherche.
Croissance des actifs déviants : rapport Source journal Mise à jour pour permettre la traduction de la recherche.
Débit d'événements (EPS) Mise à jour d'une fonction EPS à une fonction de comptage en modifiant la valeur de recherche de Moyenne à Nombre.
Débit de flux (FPS) Mise à jour d'une fonction FPS à une fonction Count en modifiant la valeur de recherche de Average à Count.

(Haut de la page)

IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.9

Le tableau suivant présente les règles et les blocs fonctionnels nouveaux ou mis à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.9.

Tableau 20. Règles et blocs de construction nouveaux ou mis à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.9
Type Nom Descriptif
Règle Charger les blocs de construction de base Cette règle charge les blocs de construction qui doivent être exécutés pour contribuer à la génération de rapports. Elle ne comporte pas d'actions ou de réponses.
Les blocs de construction suivants ont été ajoutés à cette règle:
  • BB:CategoryDefinition: Attaques malveillantes

  • BB:CategoryDefinition: Modifications des utilisateurs et des rôles SIEM

  • BB:DeviceDefinition: Proxy

  • BB:DeviceDefinition: Nuage

  • BB:DeviceDefinition: Système d'exploitation

  • BB:DeviceDefinition: Courrier

  • BB:DeviceDefinition: Appareils DLP

Bloc de construction BB:CategoryDefinition: Modification des utilisateurs et des rôles SIEM Ajout d'un nouveau bloc de construction.

Vérifie le QID spécifique à l'utilisateur QRadar ainsi que la création et la modification des rôles.

(Haut de la page)

IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.8

Le tableau suivant présente les propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.8.

Tableau 21. Propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.8
Nom optimisé Groupe de capture Expression régulière
Chemin d'accès au fichier Non 1 filePath=([^\t ])+[\t]*
Accès Oui 1 Accès: (. *?) Privilèges:
Tentative d'accès Oui 1 intention = ([ ^ \t ] +)

Les propriétés personnalisées Avt-App-VolumePackets, AVT-App-NAme, AVT-App-VolumeBytes, et AVT-App-Category ont été supprimées dans cette version.

Le tableau suivant présente les règles et les blocs de construction nouveaux ou mis à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.8.

Tableau 22. Règles et blocs de construction nouveaux ou mis à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.8
Type Nom Descriptif
Règle Système: Notification QID 38750002 supprimé pour avertissement général.
Bloc de construction BB:DeviceDefinition: Proxy Ajout de nouveaux appareils: Forcepoint V Series, Microsoft ISA, McAfee Web Gateway.
Bloc de construction BB:DeviceDefinition: Nuage Ajout d'un nouveau bloc de construction.

Définit tous les appareils Cloud sur le système.

Bloc de construction BB:DeviceDefinition: Dispositifs DLP Ajout d'un nouveau bloc de construction.

Définit toutes les unités de prévention de perte de données (DLP) sur le système.

Bloc de construction BB:DeviceDefinition: Courrier Ajout d'un nouveau bloc de construction.

Définit tous les périphériques de messagerie du système.

Bloc de construction BB:DeviceDefinition: Système d'exploitation Ajout d'un nouveau bloc de construction.

Définit tous les systèmes d'exploitation sur le système.

(Haut de la page)

IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.7

Le tableau suivant présente les propriétés personnalisées nouvelles ou modifiées dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.7.

Tableau 23. Propriétés personnalisées nouvelles ou modifiées dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.7
Nom optimisé Groupe de capture Expression régulière
Nom de l'hôte de destination Oui 1 dstHostName=([^\t ])+[\t]*
EventID Oui 1 \d{1,2}\s\d{1,2}[: \s ] \d{1,2}[: \s ] \d{1,2}\s + \d{1,4}\s + (\d +)

Le tableau suivant présente les règles et les blocs fonctionnels nouveaux ou modifiés dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.7.

Tableau 24. Règles et blocs de construction nouveaux ou modifiés dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.7
Type Nom Descriptif
Règle Système: Notification Cette règle vérifie que les événements de notification doivent être envoyés à l'infrastructure de notification. Ajout de nouveaux QID.
Bloc de construction BB:HostReference: Serveurs de base de données Ce bloc de construction définit des serveurs de base de données standard.
Bloc de construction BB:HostReference: Serveurs DHCP Ce bloc de construction définit des serveurs DHCP standard.
Bloc de construction BB:HostReference: Serveurs DNS Ce bloc de construction définit des serveurs DNS typiques.
Bloc de construction BB:HostReference: Serveurs FTP Ce bloc de construction définit des serveurs FTP classiques.
Bloc de construction BB:HostReference: LDAP Serveurs Ce bloc de construction définit les serveurs d' LDAP s types.
Bloc de construction BB:HostReference: Mail Servers Ce bloc de construction définit les serveurs de messagerie standard.
Bloc de construction BB:HostReference: Serveurs SSH Ce bloc de construction définit des serveurs SSH standard.
Bloc de construction BB:HostReference: Serveurs Web Ce bloc de construction définit des serveurs Web standard.
Bloc de construction BB:HostReference: Serveurs Windows Ce bloc de construction définit des serveurs Microsoft Windows standard.
Bloc de construction BB:CategoryDefinition: Authentication Success Ce bloc de construction a été mis à jour pour supprimer 2 LLCs: L'escalade des privilèges a abouti et le mot de passe a été modifié.
Bloc de construction BB:CategoryDefinition: Échec de l'authentification Ce bloc de construction a été mis à jour pour supprimer 2 LLCs: Privilege Escalade Failed et Password Changed Failed.

Le tableau suivant présente les recherches sauvegardées nouvelles ou modifiées dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.7.

Tableau 25. Recherches sauvegardées nouvelles ou modifiées dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.7
Nom Descriptif
Connexions SSH Recherche des succès d'authentification sur le système QRadar lui-même (Web et SSH).
Connexions à l'interface utilisateur Recherche des succès d'authentification sur le système QRadar lui-même (Web et SSH).
Infractions au fil du temps Recherche des succès d'authentification sur le système QRadar lui-même (Web et SSH).
Croissance des actifs déviants : rapport sur les actifs Recherche des succès d'authentification sur le système QRadar lui-même (Web et SSH).
Croissance des actifs déviants : rapport Source journal Recherche des succès d'authentification sur le système QRadar lui-même (Web et SSH).

(Haut de la page)

IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.6

Le tableau suivant présente les propriétés personnalisées dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.6.

Tableau 26. Propriétés personnalisées dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.6
Nom optimisé Groupe de capture Expression régulière
ObjectName Oui 1 ObjectName: (.*)
Récapitulatif d'événement Oui 1 sum = ([ ^ \t ] +)
EventID Oui 1 \d{1,2}\: \d{1,2}\: \d{1,2}\s + \d{1,4}\s + (\d +)
Audit de connexion SSH Oui 1 \N- [Authentification] \N- [Utilisateur] \N- [(UserLogin|LoginAttempt)\N] .* ? sur l'hôte .*
Hôte de la source de journaux Oui 1 \s+hostName=(\S+)
VirusName Oui 1 Nom du virus: (. *?),
ID objet d'audit Oui 1 \s + id = (\S +)

Le tableau suivant présente les règles et les blocs de construction d' IBM Security QRadar Baseline Maintenance Content Extension 1.0.6.

Tableau 27. Règles et blocs de construction dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.6
Type Nom Descriptif
Bloc de construction BB:CategoryDefinition: Vérification modifiée Ajout de nouveaux QID et suppression d'autres QID.
Bloc de construction BB:CategoryDefinition: Connexions réussies à la base de données Changement du nom de BB:CategoryDefinition: Database Connections. Suppression de Oracle RDBMS Audit Record et ajout de BB:DeviceDefinition: Database.
Bloc de construction BB:CategoryDefinition: Attaques malveillantes Le nom BB:Malicious Attacksa été modifié. Modifier ce bloc de construction afin de définir les attaques malveillantes.
Règle Destination vulnérable à l'utilisation détectée Détecte une attaque contre une destination locale vulnérable, où l'hôte est connu pour exister, et l'hôte est vulnérable à l'attaque.
Règle Destination vulnérable aux attaques détectées sur un port différent Détecte une attaque contre un hôte de destination local vulnérable, où l'hôte est connu pour exister, et l'hôte est vulnérable à l'attaque sur un port différent.
Règle Destination vulnérable à un autre type d'exploitation que la tentative sur un port ciblé Détecte une attaque contre un hôte de destination local vulnérable, où l'hôte est connu pour exister, et l'hôte est vulnérable à une attaque mais pas celle tentée.

Le tableau suivant présente les recherches sauvegardées dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.6.

Tableau 28. Recherches sauvegardées dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.6
Nom Descriptif
Connexions SSH Recherche des succès d'authentification ssh sur le système QRadar lui-même.
Connexions à l'interface utilisateur Recherche des succès d'authentification de l'interface utilisateur sur le système QRadar lui-même.

(Haut de la page)

IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.5

Le tableau suivant présente les propriétés personnalisées mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.5.

Tableau 29. Propriétés personnalisées dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.5
Nom optimisé Groupe de capture Expression régulière
Evénements par seconde brut - pic 1 s Oui 1 StatFilter.+1s\:\d+\,\d+\s\(peak\s\d+\, (\d +)
Evénements par seconde amalgamés - pic 1 s Oui 1 StatFilter.+1s\:\d+\,\d+\s\(peak\s(\d+)
AccountName Oui 2 Nom du compte: \s * (. +?) \s + Nom du compte: \s * (. +?) \s +

Le tableau suivant présente les règles et les blocs de construction dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.5.

Tableau 30. Règles et blocs de construction dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.5
Type Nom Descriptif
Bloc de construction BB:DeviceDefinition: IDS / IPS Définit tous les systèmes de détection d'intrusion (IDS) et les systèmes de prévention contre les intrusions (IPS) sur le système.
Bloc de construction BB:DeviceDefinition: FW / Routeur / Commutateur Définit tous les pare-feux, routeurs et commutateurs du système.
Bloc de construction BB:DeviceDefinition: VPN Définit tous les réseaux privés virtuels (VPN) sur le système.
Bloc de construction BB:DeviceDefinition: Base de données Définit toutes les bases de données du système.
Bloc de construction BB:DeviceDefinition: Proxy Définit toutes les sources de proxy sur le système.
Bloc de construction BB:DeviceDefinition: AV/AM Définit tous les systèmes antivirus (AV) et anti-malware (AM) sur le système.
Bloc de construction BB:HostDefinition: Serveurs Editez ce bloc de construction pour définir des serveurs génériques.
Bloc de construction BB:Evénements ayant échoué Modifiez ce bloc de construction afin de définir des événements ayant échoué.
Bloc de construction BB:Evénements d'administration informatique Modifier ce bloc de construction afin de définir les actions effectuées par les personnel d'administration informatique.
Bloc de construction BB:Evénements de violation de la règle de l'entrepreneur externe Modifiez ce bloc de construction afin de définir les violations de politique causées par les sous-traitants externes.
Bloc de construction BB:Evénements de violation de règle d'agent mobile Modifiez ce bloc de construction afin de définir les violations de politique causées par les employés nomades.
Bloc de construction BB: Evénements de violation de règle de télétravailleur Modifiez ce bloc de construction afin de définir les violations de politique causées par les télétravailleurs.
Bloc de construction BB:Evénements d'échec de sous-traitant externe Modifiez ce bloc de construction afin de définir les échecs causés par les sous-traitants externes.
Bloc de construction BB:Evénements d'échec d'agent mobile Modifier ce bloc de construction afin de définir les incidents causés par les employés nomades.
Bloc de construction BB: Evénements ayant échoué du télétravail Modifiez ce bloc de construction afin de définir les incidents politique causés par les télétravailleurs.
Bloc de construction BB : Menaces : Utilisation suspecte du protocole IP : Combinaison illégale de drapeaux d' TCP Identifie les flux qui présentent une combinaison de drapeaux d' TCP s illégale.
Bloc de construction BB: Menaces: Utilisation du protocole IP suspecte: Code de type ICMP suspect Identifie les flux ICMP ( Internet Control Message Protocol ) avec des codes de type ICMP suspects.
Bloc de construction BB : Menaces : Utilisation suspecte du protocole IP : TCP ou UDP Port 0 Identifie les flux suspects utilisant le port 0.
Bloc de construction BB:CategoryDefinition: Escalades de privilèges Identifie une escalade de privilèges sur un événement.
Bloc de construction BB:CategoryDefinition: L'escalade des privilèges a échoué Identifie une escalade de privilèges ayant échoué sur un événement.
Bloc de construction BB:Attaques malveillantes Modifier ce bloc de construction afin de définir les attaques malveillantes.
Règle Echec du nettoyage de logiciel malveillant ou de virus Détecte lorsqu'un système a détecté un virus et n'a pas réussi à le nettoyer ou à le supprimer.

Ajout des nouveaux QID suivants:

  • 42002845: Virus détecté, Action réelle: Gauche seule
  • 42002836: Risque de sécurité détecté, Action réelle: Gauche seule
  • 42002833: Risque de sécurité détecté, Action réelle: toutes les actions ont échoué
  • 42003869: Virus détecté, action réelle: échec des actions
Règle Vulnérabilités: Vulnérabilité signalée par le scanner Détecte lorsqu'une vulnérabilité a été découverte sur un hôte local.
Règle Politique: Nouveau service supprimé Détecte lorsqu'un nouveau service a été découvert sur un hôte.
Règle Politique: Nouveau service supprimé dans la zone démilitarisée Détecte lorsqu'un nouveau service a été découvert sur un hôte.
Règle Politique: Nouvel hôte supprimé Détecte lorsqu'un nouvel hôte est découvert sur le réseau.
Règle Politique: Nouvel hôte découverte dans la zone démilitarisée Détecte lorsqu'un nouvel hôte est découvert sur le réseau.
Règle Destination vulnérable à l'utilisation détectée Détecte une attaque contre une destination locale vulnérable, où l'hôte est connu pour exister, et l'hôte est vulnérable à l'attaque.
Règle Destination vulnérable aux attaques détectées sur un port différent Détecte une attaque contre un hôte de destination local vulnérable, où l'hôte est connu pour exister, et l'hôte est vulnérable à l'attaque sur un port différent.

Le tableau suivant présente les rapports d' IBM Security QRadar Baseline Maintenance Content Extension 1.0.5.

Tableau 31. Rapports dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.5
Nom du rapport Nom de la recherche et dépendances
Evénements de connexion réussie Recherche sauvegardée: Connexions SSH, Connexions à l'interface utilisateur

Ensemble de référence: QRadar Deployment

Editez les recherches sauvegardées et l'ensemble de références pour affiner les résultats.

Le tableau suivant présente les données de référence dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.5.

Tableau 32. Données de référence dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.5
Type Nom Descriptif
Ensemble de référence Déploiement deQRadar Liste des adresses IP QRadar .

Cet ensemble de référence est utilisé par la recherche sauvegardée UI Logins . Par défaut, il contient 127.0.0.1 et la plage affectée aux applications (169.254.3.1 à 169.254.3.10). Modifiez cette liste si nécessaire.

Mappe de référence d'ensembles CorrelatedAttackMap Cette mappe de référence des ensembles mappe les adresses IP de destination avec le QID.

Le tableau suivant présente les recherches sauvegardées dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.5.

Tableau 33. Recherches sauvegardées dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.5
Nom Descriptif
Croissance des actifs déviants : rapport sur les actifs Cette recherche affiche les messages d'avertissement de notification système avec les ID d'actif Vortex.
Croissance des actifs déviants : rapport Source journal Cette recherche affiche la catégorie Rapport sur les écarts des actifs.
Refus du pare-feu par port DST Cette recherche affiche les événements de refus de pare-feu ou de liste de contrôle d'accès des périphériques de pare-feu, de routeur ou de commutateur regroupés par port de destination.
Connexions à l'interface utilisateur Cette recherche affiche les connexions à l'interface utilisateur.
Connexions SSH Cette recherche affiche les connexions SSH.

(Haut de la page)

IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.4

Mises à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.4

Type Nom Description de la modification
Bloc de construction BB:CategoryDefinition: Authentication to Disabled Account
Ajout des QID suivants:
  • 5001959: Un compte n'est pas parvenu à se connecter: Compte désactivé
  • 5001959: Un compte n'est pas parvenu à se connecter: Compte désactivé
  • 5001954: Audit d'échec: Un compte n'est pas parvenu à se connecter: Utilisateur verrouillé
  • 5001965: Un compte n'est pas parvenu à se connecter: Utilisateur verrouillé
  • 5001949: Audit d'échec: Un compte n'est pas parvenu à se connecter: Compte arrivé à expiration
  • 5001960: Un compte n'est pas parvenu à se connecter: Compte arrivé à expiration
  • 5001951: Audit d'échec: Un compte n'est pas parvenu à se connecter: Connexion hors du temps normal
  • 5001962: Un compte n'est pas parvenu à se connecter: Connexion hors du temps normal
Bloc de construction BB:DeviceDefinition: Routeurs grand public Ajout d'une vérification d'identité pour améliorer les performances. Ce bloc de construction recherche désormais uniquement une adresse MAC pour les événements ayant une identité.
Bloc de construction BB:DeviceDefinition: FW / Routeur / Commutateur Règle mise à jour pour inclure des périphériques supplémentaires.
Règle Tous les exploits deviennent des infractions Les rapports exploitent les attaques sur les événements. Cette règle est désactivée par défaut. Activez cette règle si vous souhaitez que tous les événements catégorisés comme des optimisés créent une infraction.
Règle Source de flux-Envoi de flux arrêté Les événements répartis pour cette règle sont désormais catégorisés comme Système > Echec du système au lieu de Accès > Refus de la liste de contrôle d'accès.
Règle L'unité a arrêté d'envoyer des événements (pare-feu, IPS, VPN ou commutateur) Correction du problème d'importation pour cette règle.
Rapport Vulnérabilité de fichiers accessibles Mise à jour de ce rapport pour qu'il ne renvoie que les vulnérabilités des fichiers accessibles, au lieu de toutes les vulnérabilités. Toutes les occurrences de fiiles ont également été remplacées par des fichiers dans ce rapport.
Données de référence Synchronisation des actifs IPv4 Liste noire, synchronisation des actifs NetBIOS Liste noire, liste noire DNS de rapprochement des actifs et liste rouge MAC de rapprochement des actifs
Définit une heure d'expiration par défaut de 7 jours sur les données de référence suivantes:
  • Liste noire IPv4 de rapprochement d'actifs
  • Liste noire NetBIOS de rapprochement d'actifs
  • Liste noire DNS de rapprochement d'actifs
  • Liste noire MAC de rapprochement d'actifs

Une fois l'extension installée, tous les éléments existants qui ont été vus pour la dernière fois il y a plus de 7 jours seront supprimés des données de référence. Cette valeur par défaut peut être modifiée pour refléter vos besoins et votre environnement.

(Haut de la page)

IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.3

Mises à jour dans IBM QRadar Baseline Maintenance Content Extension 1.0.3

Type Nom Description de la modification
Règle / Bloc de construction Recon suivi de Accept

Mise à jour de la règle Recon Followed by Accept dans QRadar pour utiliser le bloc de construction BB:ReconDetected Basic Recon Rule et supprimer la référence au bloc de construction All Recon Rules.

Ancienne règle:
Utilisé comme marque supplémentaire si toutes les règles suivantes correspondent, dans l'ordre, de la même adresse IP source à n'importe quelle adresse IP de destination, sur une période de 5 minutes:
  • BB:ReconDetected: Toutes les règles de reconnaissance
  • BB:CategoryDefinition: Firewall or ACL Accept
  • BB:DeviceDefinition: FW / Routeur / Commutateur
Règle mise à jour:
Utilisé comme marque supplémentaire si toutes les règles suivantes correspondent, dans l'ordre, de la même adresse IP source à n'importe quelle adresse IP de destination, sur une période de 5 minutes:
  • BB:ReconDetected: Règles de base de la reconnaissance
  • BB:CategoryDefinition: Firewall or ACL Accept
  • BB:DeviceDefinition: FW / Routeur / Commutateur
Règle / Bloc de construction EvénementsDoS avec une magnitude élevée devenant des infractions

Mise à jour de la règle DoS Événements de grande ampleur devenant des infractions dans QRadar afin de modifier le bloc de construction associé BB:CategoryDefinition: Événements de grande ampleur pour qu'il se déclenche lorsque la gravité est supérieure à 7.

Cette modification permet de générer l'infraction sur un événement avec une gravité de 8, 9 ou 10.

Règle / Bloc de construction FalsePositive: Règles et éléments constitutifs des faux positifs

Mise à jour du noyau FalsePositive:False Positive Rules and Building Blocks pour supprimer trois blocs de construction afin de réduire les déclenchements de règles faussement négatives.

Ancienne règle:
Appliquer FalsePositive: Règles et blocs de construction de faux positifs sur les événements ou les flux détectés par le système local, et lorsqu'un flux ou un événement correspond à l'une des règles suivantes :
  • BB:FalsePositive: Tous les BB faux positifs par défaut
  • BB:HostDefinition: Source IP du scanner VA
  • BB:NetworkDefinition: Plage d'adresses NAT
  • BB:HostDefinition: Serveurs proxy
Règle mise à jour:

Appliquer FalsePositive: Règles et blocs de construction de faux positifs sur les événements ou les flux détectés par le système local, et lorsqu'un flux ou un événement correspond BB:FalsePositive:à tous les BB de faux positifs par défaut

Règle / Bloc de construction BB:FalsePositive: Tous les BB faussement positifs par défaut Ajout de BB:HostDefinition: VA Scanner Source IP à la règle BB:FalsePositive: All Default False Positive.
Règle / Bloc de construction BB:HostDefinition: Serveurs proxy

Mise à jour de Proxy Servers Host Definition pour ajouter une nouvelle ligne dans le bloc de construction afin de vérifier la présence du BB:PortDefinition: Proxy Ports Building Block.

Ancienne règle:

Appliquer BB:HostDefinition: les serveurs proxy sur les événements ou les flux qui sont détectés par le système local, et lorsque l'IP source ou destination est 127.0.0.2.

Règle mise à jour:
Appliquer Appliquer BB:HostDefinition: les serveurs proxy sur les événements ou les flux qui sont détectés par le système local, et lorsque les conditions suivantes sont remplies :
  • Un flux ou un événement correspond à BB:PortDefinition: Ports proxy.
  • L'adresse IP source ou de destination est 127.0.0.2.
Règle / Bloc de construction Plusieurs échecs de connexion à la même destination

Mise à jour de la règle Plusieurs échecs de connexion à la même destination pour s'assurer qu'elle ne génère pas de faux positifs à partir des événements du serveur proxy.

Ancienne règle:

Appliquer Multiple Login Failures to the Same Destination sur les événements détectés par le système local qui correspondent à BB:CategoryDefinition: Authentication Failures. Plusieurs échecs de connexion à la même destination doivent également être appliqués lorsqu'au moins 10 événements ayant la même adresse IP de destination mais des adresses IP source et des noms d'utilisateur différents sont affichés sur une période de 5 minutes.

Règle mise à jour:
Appliquer Multiple Login Failures to the Same Destination sur les événements détectés par le système local qui correspondent à BB:CategoryDefinition: Authentication Failures, et lorsqu'au moins 10 événements sont observés qui ont la même adresse IP de destination mais des adresses IP de source et des noms d'utilisateur différents dans une période de 5 minutes, mais PAS lorsqu'un événement correspond à l'un des blocs de construction suivants :
  • BB:HostDefinition: Serveurs proxy
  • BB:HostReference: Serveurs proxy
Règle / Bloc de construction Nombre excessif de refus de pare-feu à partir de l'hôte local

Mise à jour de la règle Excès de refus de pare-feu à partir de l'hôte local pour s'assurer qu'elle ne génère pas de faux positifs à partir des événements du serveur proxy.

Ancienne règle:

Appliquer Excessive Firewall Denies from Local Host sur les événements qui sont détectés par le système local, lorsque le contexte de l'événement est Local to Local, ou Local to Remote, et lorsqu'un événement correspond soit BB:CategoryDefinition: Firewall ou ACL Denies avec la même IP source plus de 40 fois, sur plus de 40 IP de destination dans une période de 5 minutes.

Règle mise à jour : Appliquer Les refus excessifs de pare-feu de l'hôte local sur les événements qui sont détectés par le système local, lorsque le contexte de l'événement est Local à local, ou Local à distant, et lorsqu'un événement correspond soit à BB:CategoryDefinition: Firewall ou ACL Denies avec la même IP source plus de 40 fois, sur plus de 40 IP de destination dans une période de 5 minutes, mais PAS lorsqu'un événement correspond à l'une des règles suivantes :
  • BB:HostDefinition: Serveurs proxy
  • BB:HostReference: Serveurs proxy
Règle / Bloc de construction Stratégie: Débit de transfert lent sortant élevéStratégie: Débit de transfert sortant élevé Débit de transfert élevé

Mise à jour des performances des règles de stratégie de transfert de données rapides et lentes. Cette mise à jour modifie l'ordre du test de règle pour déplacer cette expression:'et lorsqu'au moins X flux sont vus avec la même adresse IP source, adresse IP de destination en Y minutes'vers la dernière ligne pour les deux règles de politique (transfert lent et transfert rapide). L'exemple de règle mis à jour suivant décrit plus en détail le changement de règle.

Ancienne règle:
Appliquez Débit de transfert lent sortant élevé sur les flux détectés par le système local lorsque les conditions suivantes sont remplies:
  • Les octets source sont supérieurs à 20000.
  • Au moins 100 flux sont vus avec les mêmes adresses IP source, port de destination et adresse IP de destination sur une période de 120 minutes.
  • Le contexte de flux est Local à distant.
  • Le biais de flux est principalement sortant.
Règle mise à jour:
Appliquez Débit de transfert lent sortant élevé sur les flux détectés par le système local lorsque les conditions suivantes sont remplies:
  • Les octets source sont supérieurs à 20000.
  • Le contexte de flux est Local à distant.
  • Le biais de flux est principalement sortant.
  • Au moins 100 flux sont vus avec les mêmes adresses IP source, port de destination et adresse IP de destination sur une période de 120 minutes.
Règle / Bloc de construction Réponses à la règle de l'ensemble de références mises à jour pour toutes les règles d'exclusion de rapprochement des actifs
Cette modification met à jour la réponse à la règle pour les règles d'exclusion d'actifs afin de s'assurer que les données d'identité sont ajoutées à la liste noire de l'ensemble de références approprié lorsque la réponse à la règle se déclenche. Les règles suivantes ont été mises à jour pour inclure cette modification:
  • AssetExclusion: Exclure le nom DNS par IP
  • AssetExclusion: Exclure le nom DNS par l'adresse MAC
  • AssetExclusion: Exclure le nom DNS par NetBIOS Nom
  • AssetExclusion: Exclure l'IP par le nom DNS
  • AssetExclusion: Exclure l'IP par l'adresse MAC
  • AssetExclusion: Exclure l'IP par NetBIOS Nom
  • AssetExclusion: Exclure l'adresse MAC par le nom DNS
  • AssetExclusion: Exclure l'adresse MAC par l'IP
  • AssetExclusion: Exclure l'adresse MAC par NetBIOS Nom
  • AssetExclusion: Exclure NetBIOS Nom par nom DNS
  • AssetExclusion: Exclure NetBIOS le nom par IP
  • AssetExclusion: Exclure NetBIOS Nom par adresse MAC

(Haut de la page)

IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.2

Type Nom Description de la modification
Recherche sauvegardée Débit de flux (FPS)

Mise à jour de la recherche sauvegardée Débit de flux (FPS) d'une fonction de comptage à une fonction FPS en modifiant la valeur de recherche de Nombre à Moyenne.

Ancien:

10 premiers résultats de source de flux par flux par seconde-pic 1 min (nombre)

Nouveau :

10 premiers résultats de source de flux par flux par seconde-pic 1 min (moyenne)

Tableau de bord Ajout de'10 premiers résultats de source de flux par flux par seconde-pic 1 min (moyenne)'au tableau de bord de surveillance du système.

La recherche sauvegardée Flow Rate Results (FPS) corrigée est ajoutée au tableau de bord Surveillance du système pour tous les utilisateurs.

Ce graphique s'affiche dans l'onglet Activité du journal en tant que Top 10 Flow Source (custom) Results By Flows per Second-Peak 1 Min (custom) (Average).

Rapport Récapitulatif du système Mise à jour du rapport Récapitulatif du système , qui dépend des résultats de la recherche Débit de flux (FPS) .
Inclus dans le pack de contenu en tant que dépendance
Recherche sauvegardée Débit d'événements (EPS) Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
Recherche sauvegardée Infractions au fil du temps Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
Recherche sauvegardée Utilisation de lien Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
Recherche sauvegardée Distribution des processeurs d'événement Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
Références de l'accumulateur MOY (flux par seconde-pic 1 min) Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
Références de l'accumulateur MOY (flux par seconde-moyenne sur 15 min) Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
Références de l'accumulateur AVG (événements par seconde fusionnés-moyenne 1 min) Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
Références de l'accumulateur AVG (eventsper seconde raw-average 1 min) Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
Références de l'accumulateur Infractions dans le temps-SUM (nombre d'infractions en sommeil) Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
Références de l'accumulateur Infractions dans le temps-SUM (nombre d'infractions actives) Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
Références de l'accumulateur Distribution du processeur d'événements-Nombre Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
Références de l'accumulateur Distribution du processeur d'événements-Somme (eventCount) Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
Références de l'accumulateur Distribution du processeur d'événements - UniqueCount(device) Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
Propriété personnalisée Source de flux: SourceMonitor. + \ [ NOT\:\d + \ ] \ [ (\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}). * \ ] Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
Propriété personnalisée Flux par seconde-Moyenne de 15 min: SourceMonitor.+900s\:\s\([\d|\. ] + \) \:\ (([ \d | \. ] +) \) Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
Propriété personnalisée Parent \[parent=(.+?)\].+StatFilter) Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
Propriété personnalisée Evénements par seconde fusionnés-Pic 1 seconde: StatFilter.+1s\:(\d+) \, \d + \s Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
Propriété personnalisée Evénements par seconde bruts-Pic 1 sec: StatFilter.+1s\:\d+\, (\d +) \s Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
Propriété personnalisée Evénements par seconde fusionnés-Moyenne 1 min: StatFilter.+60s\:(\d+) \, \d + \s Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
Propriété personnalisée Evénements par seconde bruts-Moyenne 1 min: StatFilter.+60s\:\d+\, (\d +) \s Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
Propriété personnalisée Nombre d'infractions en sommeil: \, \sdormant \:\s( \d+) \, Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
Propriété personnalisée Nombre d'infractions actives: \, \sactive \:\s( \d+) \, Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
Tableau de bord Surveillance du système: 5 (système) 10 (admin) Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
FGroup Gestion de la configuration et des changements Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
FGroup Surveillance système (informations, échecs et erreurs) Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.
FGroup Surveillance et gestion réseau Aucune mise à jour. Dépend d'une autre propriété et doit être incluse dans la structure d'extension.

(Haut de la page)

IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.1

Règles et blocs de construction mis à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.1

Type Nom Description de la modification
Règle Premier accès utilisateur à un actif critique L'ajout d'un nom d'utilisateur n'est pas N/A en tant que test de règle à la règle "First-Time User Access".
Règle Scanner de serveur SSH distant Ordre de test de règle corrigé pour déplacer le test suivant à la dernière position de l'ordre de test de règle: and when BB:CategoryDefinition: Recon Events, BB:CategoryDefinition: Suspicious Events with the same Source IP more than five times, across more than 29 Destination IPs within 10 minutes
Bloc de construction BB : Suspect : À distance : Flux unidirectionnels ou divers UDP

Corrige le bloc de construction suivant dans le test de règle:

Ancien:

et lorsque BB : Menaces : Utilisation suspecte du protocole IP : Flux unidirectionnels TCP correspondent au moins 15 fois en 1 minute

Mise à jour :

et lorsque BB : Menaces : Utilisation suspecte du protocole IP : Flux unidirectionnels UDP et divers correspondent au moins 15 fois en 1 minute

Règle BB : Suspect : Local : Flux unidirectionnels UDP ou divers

Corrige le bloc de construction suivant dans le test de règle:

Ancien:

et lorsque BB : Menaces : Utilisation suspecte du protocole IP : Flux unidirectionnels TCP correspondent au moins 15 fois en 1 minute

Mise à jour :

et lorsque BB : Menaces : Utilisation suspecte du protocole IP : Flux unidirectionnels UDP et divers correspondent au moins 15 fois en 1 minute

Règle BB:Evénements de violation de la règle de l'entrepreneur externe

Résout un problème de test de règle pour effectuer la recherche de l'ensemble de référence en tant que dernier test de règle.

Ordre correct:
  • Appliquer BB:Evénements de violation de règle de sous-traitant externe aux événements détectés par le système local
  • et lorsque la catégorie d'événement de l'événement est Policy.Application Violation de règle
  • et lorsqu'un nom d'utilisateur est contenu dans Entrepreneur externe- AlphaNumeric
Règle BB:Evénements d'échec de sous-traitant externe

Résout un problème de test de règle pour effectuer la recherche de l'ensemble de référence en tant que dernier test de règle.

Ordre correct:
  • Appliquer BB:Evénements de violation de règle de sous-traitant externe aux événements détectés par le système local
  • et lorsque la catégorie d'événement de l'événement est Policy.Application Violation de règle
  • et lorsqu'un nom d'utilisateur est contenu dans Entrepreneur externe- AlphaNumeric
Règle BB:Evénements de violation de règle d'agent mobile

Résout un problème de test de règle pour effectuer la recherche de l'ensemble de référence en tant que dernier test de règle.

Ordre correct:
  • Appliquer BB:Evénements de violation de règle de sous-traitant externe aux événements détectés par le système local
  • et lorsque la catégorie d'événement de l'événement est Policy.Application Violation de règle
  • et lorsqu'un nom d'utilisateur est contenu dans Entrepreneur externe- AlphaNumeric
Règle BB:Evénements d'échec d'agent mobile

Résout un problème de test de règle pour effectuer la recherche de l'ensemble de référence en tant que dernier test de règle.

Ordre correct:
  • Appliquer BB:Evénements de violation de règle de sous-traitant externe aux événements détectés par le système local
  • et lorsque la catégorie d'événement de l'événement est Policy.Application Violation de règle
  • et lorsqu'un nom d'utilisateur est contenu dans Entrepreneur externe- AlphaNumeric
Règle BB: Evénements de violation de règle de télétravailleur

Résout un problème de test de règle pour effectuer la recherche de l'ensemble de référence en tant que dernier test de règle.

Ordre correct:
  • Appliquer BB:Evénements de violation de règle de sous-traitant externe aux événements détectés par le système local
  • et lorsque la catégorie d'événement de l'événement est Policy.Application Violation de règle
  • et lorsqu'un nom d'utilisateur est contenu dans Entrepreneur externe- AlphaNumeric
Règle BB: Evénements ayant échoué du télétravail

Résout un problème de test de règle pour effectuer la recherche de l'ensemble de référence en tant que dernier test de règle.

Ordre correct:
  • Appliquer BB:Evénements de violation de règle de sous-traitant externe aux événements détectés par le système local
  • et lorsque la catégorie d'événement de l'événement est Policy.Application Violation de règle
  • et lorsqu'un nom d'utilisateur est contenu dans Entrepreneur externe- AlphaNumeric
Règle BB:Evénements d'administration informatique

Résout un problème de test de règle pour effectuer la recherche de l'ensemble de référence en tant que dernier test de règle.

Ordre correct:
  • Appliquer BB:Evénements de violation de règle de sous-traitant externe aux événements détectés par le système local
  • et lorsque la catégorie d'événement de l'événement est Policy.Application Violation de règle
  • et lorsqu'un nom d'utilisateur est contenu dans Entrepreneur externe- AlphaNumeric

(Haut de la page)

IBM Extension du contenu de maintenance de base de l' QRadar de sécurité 1.0.0

QRadar règles et blocs de construction mis à jour dans IBM Security QRadar Baseline Maintenance Content Extension 1.0.0

Catégorie Nom Description du changement
Règle X-Force X-Force Premium: serveur de non-messagerie qui expédie du courrier aux serveurs catégorisés en tant que SPAM Règle mise à jour pour résoudre un problème de performances.
Propriété d'événement personnalisée Evénements par seconde brut - pic 1 s Mise à jour de l'expression régulière avec StatFilter à utiliser: +1s\:\d+\,\d+ \(peak \d+\,(\d+)
Bloc de construction BB:CategoryDefinition: Authentication to Disabled Account Ajout de QID 5000475: Audit d'échec: un compte n'est pas parvenu à se connecter.
Bloc de construction BB:CategoryDefinition: Authentication to Expired Account
Ajout des deux QID suivants:
  • 5001653: Un compte n'est pas parvenu à se connecter. Le mot de passe du compte spécifié a expiré.
  • 5001654: Le contrôleur de domaine n'a pas réussi à valider les données d'identification d'un compte.
Bloc de construction BB:DeviceDefinition: Routeurs grand public Ajout d'un test de règle : BB:DeviceDefinition: Serveur DHCP
Règle Anomalie: nombre excessif d'acceptations de pare-feu sur plusieurs hôtes Ajout d'un test de règle : BB:DeviceDefinition: FW/Router/Switch à la règle
Règle Botnet: Connexion Botnet potentielle (DNS) Ajout d'un test de règle : BB:DeviceDefinition: FW/Router/Switch à la règle
Règle Recon: Recon suivi de Accept Ajout d'un test de règle : BB:DeviceDefinition: FW/Router/Switch à la règle
Règle Politique: Host has known vulnerability Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle.
Règle Utilisation: Destination vulnérable à l'utilisation détectée Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle.
Règle Utilisation: Destination vulnérable à l'utilisation détectée sur un port différent Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle.
Règle Transfert sortant de grande taille-Débit élevé de transfert Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle.
Règle Débit de transfert sortant important-Débit de transfert lent Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle.
Règle Le poids du réseau source est élevé Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle.
Règle Le poids du réseau source est moyen Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle.
Règle La pondération du réseau source est faible Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle.
Règle Le poids du réseau de destination est élevé Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle.
Règle Le poids du réseau de destination est moyen Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle.
Règle Le poids du réseau de destination est faible Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle.
Règle Plusieurs types d'utilisation par rapport à une destination unique Mise à jour du nom de l'interface utilisateur et de la description du texte de la règle.
Bloc de construction BB:HostDefinition: Serveurs DNS Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension.
Bloc de construction BB:HostDefinition: Serveurs Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension.
Bloc de construction BB:HostDefinition: Serveurs DHCP Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension.
Bloc de construction BB:ReconDetected: Toutes les règles de reconnaissance Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension.
Bloc de construction BB:CategoryDefinition: Exploits Backdoors et Trojans Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension.
Bloc de construction BB:CategoryDefinition: Firewall or ACL Accept Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension.
Bloc de construction BB:CategoryDefinition: Pare-feu ou ACL refuse Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension.
Bloc de construction BB:DeviceDefinition: FW / Routeur / Commutateur Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension.
Bloc de construction BB:CategoryDefinition: Tout flux Aucune mise à jour. Dépend d'une autre règle et doit être incluse dans l'infrastructure d'extension.

(Haut de la page)