Conteneur

Utilisez la IBM Security QRadar Container Content Extension pour surveiller de près les conteneurs dans votre déploiement.

Remarque: Cette extension de contenu ne s'installe pas lorsque la propriété personnalisée Nom de fichier parent est présente à partir de Cisco AMP V.1.0.0. Supprimez Nom de fichier parent avant d'installer cette extension de contenu.
Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Extension de contenu de conteneur de l' QRadar s de sécurité 1.1.4

Le tableau suivant présente les propriétés personnalisées mises à jour dans IBM Security QRadar Container Content Extension 1.1.4.

Tableau 1. Propriétés personnalisées dans IBM Security QRadar Container Content Extension 1.1.4
Nom Détails
Image de conteneur La propriété est maintenant optimisée.
GroupID Description de la propriété mise à jour.

(Haut de la page)

IBM Extension de contenu de conteneur de l' QRadar s de sécurité 1.1.3

Le tableau suivant présente les nouveaux blocs de construction dans IBM Security QRadar Container Content Extension 1.1.3.

Tableau 2. Bloc de construction dans IBM Security QRadar Container Content Extension 1.1.3
Nom Descriptif
BB:DeviceDefinition: Conteneurs Définit toutes les sources de journal de conteneur sur le système.

(Haut de la page)

IBM Extension de contenu de conteneur de l' QRadar s de sécurité 1.1.2

Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Container Content Extension 1.1.2.

Tableau 3. Propriétés personnalisées dans IBM Security QRadar Container Content Extension 1.1.2
Nom optimisé Groupe de capture Expression régulière
Arguments de commande Oui 1 argc= \d + ((a\d + =" [ ^ "] +?"?) +)
Point de montage source Oui 1 volumeMounts"\:[{.*?\"mountPath[\":]([^\"])

Le tableau suivant présente les règles et les blocs de construction qui sont nouveaux ou mis à jour dans IBM Security QRadar Container Content Extension 1.1.2.

Tableau 4. Règles et blocs de construction dans IBM Security QRadar Container Content Extension 1.1.2
Type Nom Descriptif
Bloc de construction BB:CategoryDefinition: Événements de création de ressources Déclenche la création de composants sous des espaces de nom critiques, tels que kube-system ou kube-public. L'espace de nom kube-system ne doit être utilisé que par les objets créés à partir du système Kubernetes . L'espace de nom kube-public est lisible par tous les utilisateurs, qui doivent être utilisés avec précaution.
Règle Création de ressources dans les espaces de nom critiques Se déclenche lorsque des ressources sont créées sous des espaces de nom critiques, tels que kube-system ou kube-public. L'espace de nom kube-system ne doit être utilisé que par les objets créés à partir d'un système Kubernetes . L'espace de nom kube-public est lisible par tous les utilisateurs, qui doivent être utilisés avec précaution.
Règle Fichier ou répertoire critique monté sur un conteneur Détecte lorsqu'un fichier ou un répertoire critique est monté sur un conteneur, par exemple /etc/passwd. Cela permet d'accéder à un répertoire ou à des fichiers critiques sur un hôte.
Règle Espace de nom créé suivi de plusieurs ressources créées dans un environnement de conteneur Se déclenche lorsqu'un utilisateur non autorisé crée un nouvel espace de nom, suivi de la création de plusieurs ressources dans cet espace de nom. La création d'un espace de nom est une action valide pour tout utilisateur, mais la création de plusieurs ressources dans l'espace de nom juste après la création de l'espace de nom est suspecte.
Règle SUID ou SGID Binaries Reconnaissance Détecte un utilisateur qui tente de trouver tous les fichiers binaires SUID/SGID. Les adversaires peuvent utiliser les fichiers binaires SUID/SGID pour faire remonter leurs privilèges.

(Haut de la page)

IBM Extension de contenu de conteneur de l' QRadar s de sécurité 1.1.1

Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Container Content Extension 1.1.1.

Tableau 5. Propriétés personnalisées dans IBM Security QRadar Container Content Extension 1.1.1
Nom optimisé Trouvé dans
Image de conteneur Non osquery
ID image de conteneur Non osquery
Nom du conteneur Non osquery

(Haut de la page)

IBM Extension de contenu de conteneur de l' QRadar s de sécurité 1.1.0

Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Container Content Extension 1.1.0.

Tableau 6. Propriétés personnalisées dans IBM Security QRadar Container Content Extension 1.1.0
Nom optimisé Trouvé dans
Espace de nom Oui Kubernetes
Conteneur privilégié Oui
Ligne de commande du processus Oui
Motif Oui Kubernetes
Ressource Oui Kubernetes
Nom de la ressource Oui Kubernetes
Rôle Oui
Actions de rôle Oui Kubernetes
Ressources affectées au rôle Oui Kubernetes

Le tableau suivant présente les règles et les blocs de construction dans IBM Security QRadar Container Content Extension 1.1.0.

Tableau 7. Règles et blocs de construction dans IBM Security QRadar Container Content Extension 1.1.0
Type Nom Descriptif
Bloc de construction BB:BehaviourDefinition:Utilisateur non autorisé créant des espaces de noms Identifie les utilisateurs non autorisés qui créent des espaces de nom.
Bloc de construction BB:CategoryDefinition: Événements de création de ressources Détecte lorsque des composants sont créés sous des espaces de nom critiques, tels que kube-system ou kube-public. L'espace de nom kube-system ne doit être utilisé que par les objets créés à partir du système Kubernetes . L'espace de nom kube-public est lisible par tous les utilisateurs, qui doivent être utilisés avec précaution.
Bloc de construction BB:DeviceDefinition: Conteneurs Définit toutes les sources de journal de conteneur sur le système.
Règle Exécution de commande dans les espaces de nom critiques par un utilisateur non système

Détecte l'exécution d'une commande dans un espace de nom critique, par exemple kube-system dans Kerbernetes, par un utilisateur non système. Les utilisateurs normaux ne doivent pas interagir avec les ressources système.

Remarque: éditez la règle pour remplacer "system:serviceaccount" par des comptes de service standard sur le système.
Règle Communication à partir d'un port non sécurisé

Détecte les communications provenant d'un port non sécurisé (2379, 8080 ou 10250). Le port non sécurisé est désactivé par défaut à partir de Kubernetes v.1.14, mais il est possible de l'activer explicitement (indicateur de port non sécurisé dans la règle). Une fois le port non sécurisé activé, l'accès complet à l'API sans authentification est accordé.

Règle Création d'un rôle privilégié pour le conteneur

Détecte la création d'un rôle privilégié. Par défaut, il est défini comme un rôle ayant accès à toutes les ressources avec tous les droits, ou ayant des droits de création, de mise à jour ou de suppression sur les "secrets" spécifiquement.

Remarque: la réponse à la règle ajoute le rôle à l'ensemble de références Rôle privilégié . Ajustez la requête AQL pour inclure tout droit considéré comme privilégié.
Règle Création de ressources dans les espaces de nom critiques Détecte lorsque des ressources sont créées sous des espaces de nom critiques, tels que kube-system ou kube-public. L'espace de nom kube-system ne doit être utilisé que par les objets créés à partir du système Kubernetes . L'espace de nom kube-public est lisible par tous les utilisateurs, qui doivent être utilisés avec précaution.
Règle Suppression d'un rôle privilégié pour le conteneur

Détecte la suppression d'un rôle privilégié défini dans l'ensemble de référence Rôle privilégié .

Remarque: La réponse à la règle supprime le rôle de l'ensemble de références Rôle privilégié .
Remarque: Dans IBM Security QRadar 7.3.2 et les versions antérieures, l'ensemble de références n'est pas correctement lié aux rôles privilégiés- AlphaNumeric. Cette erreur a été corrigée dans le correctif 1 de la version 7.3.2 . Si le correctif 1 de 7.3.2 n'est pas installé, vous pouvez effectuer les opérations suivantes: Sélectionnez la règle et cliquez sur Suivant. Sous Réponse à la règle, cliquez sur la liste de l'ensemble de références et sélectionnez Rôles privilégiés- AlphaNumeric.
Règle Plusieurs échecs de lecture des secrets Détecte plusieurs échecs de lecture de secrets (stockage d'informations sensibles, telles que des mots de passe, des jetons OAuth, des clés ssh, etc.).
Règle Ressources sensibles multiples supprimées Détecte la suppression de plusieurs ressources sensibles. Cela peut indiquer qu'un intrus compromet des informations sensibles.
Remarque: la mappe de référence Noms de ressources sensibles des ensembles doit être remplie avec les noms appropriés.
Règle Espace de nom créé suivi de plusieurs ressources créées dans un environnement de conteneur Détecte lorsqu'un utilisateur non autorisé crée un nouvel espace de nom, suivi de la création de plusieurs ressources dans cet espace de nom. La création d'un espace de nom est une action valide pour tout utilisateur, mais la création de plusieurs ressources dans l'espace de nom juste après la création de l'espace de nom est suspecte.
Remarque: éditez la règle pour remplacer "authorized_users" par des administrateurs standard du système.
Règle Exécution du shell à distance sur un conteneur détectée Détecte l'exécution de l'interpréteur de commandes distant. Un adversaire peut utiliser cette technique pour exécuter des commandes arbitraires sur un serveur. Cela peut affecter les applications et les données et permettre de basculer vers d'autres systèmes au sein de l'organisation.

Le tableau suivant présente les rapports d' IBM Security QRadar Container Content Extension 1.1.0.

Tableau 8. Rapports dans IBM Security QRadar Container Content Extension 1.1.0
Nom du rapport Descriptif
Demandes d'API en échec interdites regroupées par nom d'utilisateur Affiche les demandes d'API en échec interdites des utilisateurs Kubernetes .

Recherche sauvegardée: Evénements: Demandes d'API en échec interdites regroupées par nom d'utilisateur

Remarque: éditez cette recherche et toutes les dépendances de recherche pertinentes pour affiner les résultats.
Rôles et utilisateurs privilégiés pour le conteneur

Affiche les rôles privilégiés et les utilisateurs de Kubernetes.

Le contenu du rapport est assemblé à l'aide des recherches d'activité de journal suivantes:

  • Rôles privilégiés pour le conteneur
  • Utilisateurs privilégiés pour le conteneur
Remarque: éditez cette recherche et toutes les dépendances de recherche pertinentes pour affiner les résultats.

Le tableau suivant présente les données de référence dans IBM Security QRadar Container Content Extension 1.1.0.

Tableau 9. Données de référence dans IBM Security QRadar Container Content Extension 1.1.0
Type Nom Descriptif
Ensemble de référence Rôle privilégié Répertorie tous les rôles privilégiés.
Mappe de référence d'ensembles Noms de ressources sensibles Répertorie tous les noms de ressource sensibles par type de ressource.

Le tableau suivant présente les recherches sauvegardées dans IBM Security QRadar Container Content Extension 1.1.0.

Tableau 10. Recherches sauvegardées dans IBM Security QRadar Container Content Extension 1.1.0
Nom Descriptif
Demandes d'API en échec interdites regroupées par nom d'utilisateur Affiche toutes les demandes d'API en échec interdites, regroupées par nom d'utilisateur.
Rôles privilégiés pour le conteneur Affiche tous les rôles privilégiés pour les conteneurs.
Utilisateurs privilégiés pour le conteneur Affiche tous les utilisateurs privilégiés pour les conteneurs.

(Haut de la page)

IBM Extension de contenu de conteneur de l' QRadar s de sécurité 1.0.1

Mise à jour de l'extension de contenu pour activer toutes les propriétés personnalisées par défaut et pour corriger les liens rompus dans le limiteur de réponse à la règle.

(Haut de la page)

IBM Extension de contenu de conteneur de l' QRadar s de sécurité 1.0.0

Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Container Content Extension 1.0.0.

Tableau 11. Propriétés personnalisées dans IBM Security QRadar Container Content Extension 1.0.0
Nom optimisé Trouvé dans
ID de conteneur Oui osquery
Répertoire de fichiers Oui
filename Oui
GroupID Oui
Nom du processus parent Oui
Chemin du processus parent Oui
Conteneur privilégié Oui
Ligne de commande du processus Oui
Nom du processus Oui
Détails règle Oui osquery
Hachage SHA256 Oui
Point de montage source Oui osquery
Nom d'utilisateur cible Oui
ID utilisateur Oui

Le tableau suivant présente les règles et les blocs de construction dans IBM Security QRadar Container Content Extension 1.0.0.

Tableau 12. Règles et blocs de construction dans IBM Security QRadar Container Content Extension 1.0.0
Type Nom Descriptif
Bloc de construction BB:BehaviourDefinition: Processus anormal créé Permet de suivre la modification de privilège suivie d'une activité suspecte.
Bloc de construction BB:BehaviourDefinition: Attribution d'un droit anormal suivie de la création d'un conteneur privilégié Permet de suivre la modification de privilège suivie d'une activité suspecte.
Bloc de construction BB:BehaviourDefinition: Linux Shell créé par un processus

Détecte un shell créé à partir d'un processus, ce qui est peu probable.

Remarque: Remplissez l'ensemble de références Processus Linux sur liste blanche pour les processus de liste blanche qui sont autorisés à créer de nouveaux interpréteurs de commandes Linux .
Bloc de construction BB:DeviceDefinition: Système d'exploitation Définit tous les systèmes d'exploitation du système.
Bloc de construction BB:BehaviourDefinition: Processus engendré par l'utilitaire Détecte les utilitaires de ligne de commande utilisés pour créer de nouveaux processus, tels que echo, find, nmap, ncatet zip.
Règle Droits anormaux affectés à des utilisateurs non autorisés

Détecte une règle sudo inhabituelle ajoutée dans le système. Le nom d'utilisateur cible est l'utilisateur auquel la règle sudoer a été appliquée.

Remarque: éditez cette règle pour remplacer authorized_username par la liste des administrateurs standard du système et des utilitaires avec des fonctions de modification de fichier ou d'exécution.
Règle Création d'un conteneur privilégié Détecte la création d'un conteneur privilégié. L'exécution d'un conteneur avec l'indicateur de privilège donne toutes les fonctionnalités au conteneur, y compris l'accès à l'unité hôte.
Règle Création d'un utilisateur avec des privilèges de superutilisateur Détecte la création d'un compte utilisateur dont l'ID utilisateur ou le gid est 0, ce qui indique un superutilisateur.
Règle Fichier ou répertoire critique monté sur un conteneur

Détecte lorsqu'un fichier ou un répertoire critique est monté sur un conteneur, par exemple /etc/passwd. Un fichier ou un répertoire critique monté sur un conteneur permet d'accéder au ou aux fichiers critiques de l'hôte.

Remarque: éditez cette règle pour ajouter tout fichier ou répertoire critique que vous souhaitez surveiller.
Règle Processus hostile détecté dans un conteneur

Détecte les processus classés comme hostiles, tels que les logiciels malveillants, le hameçonnage et le chiffrement.

Remarque: l'ensemble de références Malware Hashes SHA doit être rempli. Vous pouvez utiliser l'application Threat Intelligence pour importer des flux d'informations de menace dans cet ensemble de référence.
Règle Shell de connexion remplacé

Détecte lorsqu'un shell de connexion est remplacé. Les adversaires peuvent remplacer un shell de connexion pour assurer la persistance.

Remarque: L'ensemble de références Nom de fichier de l'interpréteur de commandes de connexion est prérempli avec les noms de fichier de l'interpréteur de commandes et peut être optimisé.
Règle Modification du fichier de clés autorisées Détecte lorsque le fichier /.ssh/authorized_keys est modifié. Le pirate ajoute sa clé publique au fichier authorized_keys , ce qui lui permet de se connecter au système à tout moment sans authentification supplémentaire s'il possède sa clé privée.
Règle Plusieurs conteneurs sensibles arrêtés ou supprimés

Détecte l'arrêt ou la suppression de plusieurs conteneurs sensibles. Cela peut indiquer qu'un intrus compromet des informations sensibles.

Remarque: l'ensemble de références ID de conteneur sensibles doit être rempli avec les ID de conteneur appropriés.
Règle Aucune règle de mot de passe ajoutée au fichier Sudoers Détecte une règle sudo inhabituelle ajoutée dans le système, qui ne requiert aucun mot de passe pour un utilisateur.
Remarque: éditez la règle pour remplacer authorized_username par la liste des administrateurs autorisés du système.
Règle Modification de privilège suivie d'une activité suspecte Détecte l'ajout de privilèges pour les utilisateurs non autorisés, suivi de l'exécution suspecte de processus.
Règle Shell d'inversion ou de liaison détecté Détecte tout shell d'inversion ou de liaison. Il s'agit d'une connexion shell qui est initiée à partir de l'hôte cible vers l'hôte de l'agresseur.
Règle SUID ou SGID Binaries Reconnaissance Détecte un utilisateur qui tente de trouver tous les fichiers binaires SUID/SGID. Les adversaires peuvent utiliser les fichiers binaires SUID/SGID pour faire remonter leurs privilèges.

Le tableau suivant présente les données de référence dans IBM Security QRadar Container Content Extension 1.0.0.

Tableau 13. Données de référence dans IBM Security QRadar Container Content Extension 1.0.0
Type Nom Descriptif
Ensemble de référence Nom de fichier de l'interpréteur de commandes de connexion Répertorie tous les noms d'interpréteur de commandes de connexion.
Ensemble de référence Malware Hashes SHA Répertorie tous les hachages SHA de logiciels malveillants pour les processus.
Ensemble de référence Commandes de l'utilitaire de mise en réseau Répertorie toutes les commandes de l'utilitaire de mise en réseau qui peuvent ouvrir des sessions.
Ensemble de référence ID de conteneur sensibles Répertorie tous les ID de conteneur sensibles (qui doivent être renseignés par l'utilisateur).
Ensemble de référence Utilitaire avec fonctions d'exécution Répertorie toutes les commandes d'utilitaire avec des fonctions d'exécution.
Ensemble de référence Processus Linux sur liste blanche

Répertorie tous les processus Linux sur liste blanche qui sont autorisés à effectuer des actions sur des fichiers critiques.

(Haut de la page)