Conteneur
Utilisez la IBM Security QRadar Container Content Extension pour surveiller de près les conteneurs dans votre déploiement.
- IBM Extension de contenu de conteneur de l' QRadar s de sécurité 1.1.4
- IBM Extension de contenu de conteneur de l' QRadar s de sécurité 1.1.3
- IBM Extension de contenu de conteneur de l' QRadar s de sécurité 1.1.2
- IBM Extension de contenu de conteneur de l' QRadar s de sécurité 1.1.1
- IBM Extension de contenu de conteneur de l' QRadar s de sécurité 1.1.0
- IBM Extension de contenu de conteneur de l' QRadar s de sécurité 1.0.1
- IBM Extension de contenu de conteneur de l' QRadar s de sécurité 1.0.0
IBM Extension de contenu de conteneur de l' QRadar s de sécurité 1.1.4
Le tableau suivant présente les propriétés personnalisées mises à jour dans IBM Security QRadar Container Content Extension 1.1.4.
| Nom | Détails |
|---|---|
| Image de conteneur | La propriété est maintenant optimisée. |
| GroupID | Description de la propriété mise à jour. |
IBM Extension de contenu de conteneur de l' QRadar s de sécurité 1.1.3
Le tableau suivant présente les nouveaux blocs de construction dans IBM Security QRadar Container Content Extension 1.1.3.
| Nom | Descriptif |
|---|---|
| BB:DeviceDefinition: Conteneurs | Définit toutes les sources de journal de conteneur sur le système. |
IBM Extension de contenu de conteneur de l' QRadar s de sécurité 1.1.2
Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Container Content Extension 1.1.2.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Arguments de commande | Oui | 1 | argc= \d + ((a\d + =" [ ^ "] +?"?) +) |
| Point de montage source | Oui | 1 | volumeMounts"\:[{.*?\"mountPath[\":]([^\"]) |
Le tableau suivant présente les règles et les blocs de construction qui sont nouveaux ou mis à jour dans IBM Security QRadar Container Content Extension 1.1.2.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:CategoryDefinition: Événements de création de ressources | Déclenche la création de composants sous des espaces de nom critiques, tels que kube-system ou kube-public. L'espace de nom kube-system ne doit être utilisé que par les objets créés à partir du système Kubernetes . L'espace de nom kube-public est lisible par tous les utilisateurs, qui doivent être utilisés avec précaution. |
| Règle | Création de ressources dans les espaces de nom critiques | Se déclenche lorsque des ressources sont créées sous des espaces de nom critiques, tels que kube-system ou kube-public. L'espace de nom kube-system ne doit être utilisé que par les objets créés à partir d'un système Kubernetes . L'espace de nom kube-public est lisible par tous les utilisateurs, qui doivent être utilisés avec précaution. |
| Règle | Fichier ou répertoire critique monté sur un conteneur | Détecte lorsqu'un fichier ou un répertoire critique est monté sur un conteneur, par exemple /etc/passwd. Cela permet d'accéder à un répertoire ou à des fichiers critiques sur un hôte. |
| Règle | Espace de nom créé suivi de plusieurs ressources créées dans un environnement de conteneur | Se déclenche lorsqu'un utilisateur non autorisé crée un nouvel espace de nom, suivi de la création de plusieurs ressources dans cet espace de nom. La création d'un espace de nom est une action valide pour tout utilisateur, mais la création de plusieurs ressources dans l'espace de nom juste après la création de l'espace de nom est suspecte. |
| Règle | SUID ou SGID Binaries Reconnaissance | Détecte un utilisateur qui tente de trouver tous les fichiers binaires SUID/SGID. Les adversaires peuvent utiliser les fichiers binaires SUID/SGID pour faire remonter leurs privilèges. |
IBM Extension de contenu de conteneur de l' QRadar s de sécurité 1.1.1
Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Container Content Extension 1.1.1.
IBM Extension de contenu de conteneur de l' QRadar s de sécurité 1.1.0
Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Container Content Extension 1.1.0.
| Nom | optimisé | Trouvé dans |
|---|---|---|
| Espace de nom | Oui | Kubernetes |
| Conteneur privilégié | Oui | |
| Ligne de commande du processus | Oui | |
| Motif | Oui | Kubernetes |
| Ressource | Oui | Kubernetes |
| Nom de la ressource | Oui | Kubernetes |
| Rôle | Oui | |
| Actions de rôle | Oui | Kubernetes |
| Ressources affectées au rôle | Oui | Kubernetes |
Le tableau suivant présente les règles et les blocs de construction dans IBM Security QRadar Container Content Extension 1.1.0.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:BehaviourDefinition:Utilisateur non autorisé créant des espaces de noms | Identifie les utilisateurs non autorisés qui créent des espaces de nom. |
| Bloc de construction | BB:CategoryDefinition: Événements de création de ressources | Détecte lorsque des composants sont créés sous des espaces de nom critiques, tels que kube-system ou kube-public. L'espace de nom kube-system ne doit être utilisé que par les objets créés à partir du système Kubernetes . L'espace de nom kube-public est lisible par tous les utilisateurs, qui doivent être utilisés avec précaution. |
| Bloc de construction | BB:DeviceDefinition: Conteneurs | Définit toutes les sources de journal de conteneur sur le système. |
| Règle | Exécution de commande dans les espaces de nom critiques par un utilisateur non système | Détecte l'exécution d'une commande dans un espace de nom critique, par exemple kube-system dans Kerbernetes, par un utilisateur non système. Les utilisateurs normaux ne doivent pas interagir avec les ressources système. Remarque: éditez la règle pour remplacer "system:serviceaccount" par des comptes de service standard sur le système.
|
| Règle | Communication à partir d'un port non sécurisé | Détecte les communications provenant d'un port non sécurisé (2379, 8080 ou 10250). Le port non sécurisé est désactivé par défaut à partir de Kubernetes v.1.14, mais il est possible de l'activer explicitement (indicateur de port non sécurisé dans la règle). Une fois le port non sécurisé activé, l'accès complet à l'API sans authentification est accordé. |
| Règle | Création d'un rôle privilégié pour le conteneur | Détecte la création d'un rôle privilégié. Par défaut, il est défini comme un rôle ayant accès à toutes les ressources avec tous les droits, ou ayant des droits de création, de mise à jour ou de suppression sur les "secrets" spécifiquement. Remarque: la réponse à la règle ajoute le rôle à l'ensemble de références Rôle privilégié . Ajustez la requête AQL pour inclure tout droit considéré comme privilégié.
|
| Règle | Création de ressources dans les espaces de nom critiques | Détecte lorsque des ressources sont créées sous des espaces de nom critiques, tels que kube-system ou kube-public. L'espace de nom kube-system ne doit être utilisé que par les objets créés à partir du système Kubernetes . L'espace de nom kube-public est lisible par tous les utilisateurs, qui doivent être utilisés avec précaution. |
| Règle | Suppression d'un rôle privilégié pour le conteneur | Détecte la suppression d'un rôle privilégié défini dans l'ensemble de référence Rôle privilégié . Remarque: La réponse à la règle supprime le rôle de l'ensemble de références Rôle privilégié .
Remarque: Dans IBM Security QRadar 7.3.2 et les versions antérieures, l'ensemble de références n'est pas correctement lié aux rôles privilégiés- AlphaNumeric. Cette erreur a été corrigée dans le correctif 1 de la version 7.3.2 . Si le correctif 1 de 7.3.2 n'est pas installé, vous pouvez effectuer les opérations suivantes: Sélectionnez la règle et cliquez sur Suivant. Sous Réponse à la règle, cliquez sur la liste de l'ensemble de références et sélectionnez Rôles privilégiés- AlphaNumeric.
|
| Règle | Plusieurs échecs de lecture des secrets | Détecte plusieurs échecs de lecture de secrets (stockage d'informations sensibles, telles que des mots de passe, des jetons OAuth, des clés ssh, etc.). |
| Règle | Ressources sensibles multiples supprimées | Détecte la suppression de plusieurs ressources sensibles. Cela peut indiquer qu'un intrus compromet des informations sensibles. Remarque: la mappe de référence Noms de ressources sensibles des ensembles doit être remplie avec les noms appropriés.
|
| Règle | Espace de nom créé suivi de plusieurs ressources créées dans un environnement de conteneur | Détecte lorsqu'un utilisateur non autorisé crée un nouvel espace de nom, suivi de la création de plusieurs ressources dans cet espace de nom. La création d'un espace de nom est une action valide pour tout utilisateur, mais la création de plusieurs ressources dans l'espace de nom juste après la création de l'espace de nom est suspecte. Remarque: éditez la règle pour remplacer "authorized_users" par des administrateurs standard du système.
|
| Règle | Exécution du shell à distance sur un conteneur détectée | Détecte l'exécution de l'interpréteur de commandes distant. Un adversaire peut utiliser cette technique pour exécuter des commandes arbitraires sur un serveur. Cela peut affecter les applications et les données et permettre de basculer vers d'autres systèmes au sein de l'organisation. |
Le tableau suivant présente les rapports d' IBM Security QRadar Container Content Extension 1.1.0.
| Nom du rapport | Descriptif |
|---|---|
| Demandes d'API en échec interdites regroupées par nom d'utilisateur | Affiche les demandes d'API en échec interdites des utilisateurs Kubernetes . Recherche sauvegardée: Evénements: Demandes d'API en échec interdites regroupées par nom d'utilisateur Remarque: éditez cette recherche et toutes les dépendances de recherche pertinentes pour affiner les résultats.
|
| Rôles et utilisateurs privilégiés pour le conteneur | Affiche les rôles privilégiés et les utilisateurs de Kubernetes. Le contenu du rapport est assemblé à l'aide des recherches d'activité de journal suivantes:
Remarque: éditez cette recherche et toutes les dépendances de recherche pertinentes pour affiner les résultats.
|
Le tableau suivant présente les données de référence dans IBM Security QRadar Container Content Extension 1.1.0.
| Type | Nom | Descriptif |
|---|---|---|
| Ensemble de référence | Rôle privilégié | Répertorie tous les rôles privilégiés. |
| Mappe de référence d'ensembles | Noms de ressources sensibles | Répertorie tous les noms de ressource sensibles par type de ressource. |
Le tableau suivant présente les recherches sauvegardées dans IBM Security QRadar Container Content Extension 1.1.0.
| Nom | Descriptif |
|---|---|
| Demandes d'API en échec interdites regroupées par nom d'utilisateur | Affiche toutes les demandes d'API en échec interdites, regroupées par nom d'utilisateur. |
| Rôles privilégiés pour le conteneur | Affiche tous les rôles privilégiés pour les conteneurs. |
| Utilisateurs privilégiés pour le conteneur | Affiche tous les utilisateurs privilégiés pour les conteneurs. |
IBM Extension de contenu de conteneur de l' QRadar s de sécurité 1.0.1
Mise à jour de l'extension de contenu pour activer toutes les propriétés personnalisées par défaut et pour corriger les liens rompus dans le limiteur de réponse à la règle.
IBM Extension de contenu de conteneur de l' QRadar s de sécurité 1.0.0
Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Container Content Extension 1.0.0.
| Nom | optimisé | Trouvé dans |
|---|---|---|
| ID de conteneur | Oui | osquery |
| Répertoire de fichiers | Oui | |
| filename | Oui | |
| GroupID | Oui | |
| Nom du processus parent | Oui | |
| Chemin du processus parent | Oui | |
| Conteneur privilégié | Oui | |
| Ligne de commande du processus | Oui | |
| Nom du processus | Oui | |
| Détails règle | Oui | osquery |
| Hachage SHA256 | Oui | |
| Point de montage source | Oui | osquery |
| Nom d'utilisateur cible | Oui | |
| ID utilisateur | Oui |
Le tableau suivant présente les règles et les blocs de construction dans IBM Security QRadar Container Content Extension 1.0.0.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:BehaviourDefinition: Processus anormal créé | Permet de suivre la modification de privilège suivie d'une activité suspecte. |
| Bloc de construction | BB:BehaviourDefinition: Attribution d'un droit anormal suivie de la création d'un conteneur privilégié | Permet de suivre la modification de privilège suivie d'une activité suspecte. |
| Bloc de construction | BB:BehaviourDefinition: Linux Shell créé par un processus | Détecte un shell créé à partir d'un processus, ce qui est peu probable. Remarque: Remplissez l'ensemble de références Processus Linux sur liste blanche pour les processus de liste blanche qui sont autorisés à créer de nouveaux interpréteurs de commandes Linux .
|
| Bloc de construction | BB:DeviceDefinition: Système d'exploitation | Définit tous les systèmes d'exploitation du système. |
| Bloc de construction | BB:BehaviourDefinition: Processus engendré par l'utilitaire | Détecte les utilitaires de ligne de commande utilisés pour créer de nouveaux processus, tels que echo, find, nmap, ncatet zip. |
| Règle | Droits anormaux affectés à des utilisateurs non autorisés | Détecte une règle sudo inhabituelle ajoutée dans le système. Le nom d'utilisateur cible est l'utilisateur auquel la règle sudoer a été appliquée. Remarque: éditez cette règle pour remplacer
authorized_usernamepar la liste des administrateurs standard du système et des utilitaires avec des fonctions de modification de fichier ou d'exécution. |
| Règle | Création d'un conteneur privilégié | Détecte la création d'un conteneur privilégié. L'exécution d'un conteneur avec l'indicateur de privilège donne toutes les fonctionnalités au conteneur, y compris l'accès à l'unité hôte. |
| Règle | Création d'un utilisateur avec des privilèges de superutilisateur | Détecte la création d'un compte utilisateur dont l'ID utilisateur ou le gid est 0, ce qui indique un superutilisateur. |
| Règle | Fichier ou répertoire critique monté sur un conteneur | Détecte lorsqu'un fichier ou un répertoire critique est monté sur un conteneur, par exemple /etc/passwd. Un fichier ou un répertoire critique monté sur un conteneur permet d'accéder au ou aux fichiers critiques de l'hôte. Remarque: éditez cette règle pour ajouter tout fichier ou répertoire critique que vous souhaitez surveiller.
|
| Règle | Processus hostile détecté dans un conteneur | Détecte les processus classés comme hostiles, tels que les logiciels malveillants, le hameçonnage et le chiffrement. Remarque: l'ensemble de références Malware Hashes SHA doit être rempli. Vous pouvez utiliser l'application Threat Intelligence pour importer des flux d'informations de menace dans cet ensemble de référence.
|
| Règle | Shell de connexion remplacé | Détecte lorsqu'un shell de connexion est remplacé. Les adversaires peuvent remplacer un shell de connexion pour assurer la persistance. Remarque: L'ensemble de références Nom de fichier de l'interpréteur de commandes de connexion est prérempli avec les noms de fichier de l'interpréteur de commandes et peut être optimisé.
|
| Règle | Modification du fichier de clés autorisées | Détecte lorsque le fichier /.ssh/authorized_keys est modifié. Le pirate ajoute sa clé publique au fichier authorized_keys , ce qui lui permet de se connecter au système à tout moment sans authentification supplémentaire s'il possède sa clé privée. |
| Règle | Plusieurs conteneurs sensibles arrêtés ou supprimés | Détecte l'arrêt ou la suppression de plusieurs conteneurs sensibles. Cela peut indiquer qu'un intrus compromet des informations sensibles. Remarque: l'ensemble de références ID de conteneur sensibles doit être rempli avec les ID de conteneur appropriés.
|
| Règle | Aucune règle de mot de passe ajoutée au fichier Sudoers | Détecte une règle sudo inhabituelle ajoutée dans le système, qui ne requiert aucun mot de passe pour un utilisateur. Remarque: éditez la règle pour remplacer
authorized_usernamepar la liste des administrateurs autorisés du système. |
| Règle | Modification de privilège suivie d'une activité suspecte | Détecte l'ajout de privilèges pour les utilisateurs non autorisés, suivi de l'exécution suspecte de processus. |
| Règle | Shell d'inversion ou de liaison détecté | Détecte tout shell d'inversion ou de liaison. Il s'agit d'une connexion shell qui est initiée à partir de l'hôte cible vers l'hôte de l'agresseur. |
| Règle | SUID ou SGID Binaries Reconnaissance | Détecte un utilisateur qui tente de trouver tous les fichiers binaires SUID/SGID. Les adversaires peuvent utiliser les fichiers binaires SUID/SGID pour faire remonter leurs privilèges. |
Le tableau suivant présente les données de référence dans IBM Security QRadar Container Content Extension 1.0.0.
| Type | Nom | Descriptif |
|---|---|---|
| Ensemble de référence | Nom de fichier de l'interpréteur de commandes de connexion | Répertorie tous les noms d'interpréteur de commandes de connexion. |
| Ensemble de référence | Malware Hashes SHA | Répertorie tous les hachages SHA de logiciels malveillants pour les processus. |
| Ensemble de référence | Commandes de l'utilitaire de mise en réseau | Répertorie toutes les commandes de l'utilitaire de mise en réseau qui peuvent ouvrir des sessions. |
| Ensemble de référence | ID de conteneur sensibles | Répertorie tous les ID de conteneur sensibles (qui doivent être renseignés par l'utilisateur). |
| Ensemble de référence | Utilitaire avec fonctions d'exécution | Répertorie toutes les commandes d'utilitaire avec des fonctions d'exécution. |
| Ensemble de référence | Processus Linux sur liste blanche | Répertorie tous les processus Linux sur liste blanche qui sont autorisés à effectuer des actions sur des fichiers critiques. |