SysFlow

L'extension de contenu IBM Security QRadar ajoute de nouvelles propriétés personnalisées, des règles personnalisées et un ensemble de références pour SysFlow.

Le tableau suivant présente les propriétés personnalisées de SysFlow Content Extension V1.0.1.

Tableau 1. Propriétés personnalisées dans SysFlow Content Extension V1.0.1
Nom optimisé Expression JSON
BytesReceived Faux / "flux" / "octets"
BytesSent Faux / "flux" / "wbytes"
Entrée de conteneur Oui / "proc" / "entrée"
ID de conteneur Oui / "conteneur" / "id"
Image de conteneur Oui / "conteneur" / "image"
ID image de conteneur Oui / "conteneur" / "ID_image"
Nom du conteneur Faux / "conteneur" / "nom"
Type de conteneur Faux / "conteneur" / "type"
Répertoire de fichiers Oui / "fichier" / "répertoire"
filename Oui / "fichier" / "nom"
Indicateurs d'ouverture de fichier Faux / "fichier" / "openflags" [ ]
Ouverture d'un fichier avec droits d'accès en lecture Faux / "fichier" / "is_open_read"
Ouverture de fichier avec droit d'accès en écriture Oui / "fichier" / "is_open_write"
Chemin d'accès au fichier Oui / "fichier" / "chemin"
Type de fichier Faux / "fichier" / "type"
GroupID Oui / "proc" / "gid"
Nom de groupe Oui / "proc" / "groupe"
HOSTNAME Oui / "noeud" / "id"
Nouveau répertoire de fichiers Faux / "fichier" / "nouveau_répertoire"
Nouveau nom de fichier Oui / "fichier" / "nouveau_nom"
Nouveau chemin de fichier Oui / "fichier" / "nouveau_chemin"
ID du processus parent Faux / "pproc" / "pid"
Nom du processus parent Oui / "pproc" / "nom"
Chemin du processus parent Oui / "pproc" / "exe"
ID utilisateur du processus parent Faux / "pproc" / "uid"
Nom d'utilisateur du processus parent Faux / "pproc" / "utilisateur"
Conteneur privilégié Oui / "conteneur" / "privilégié"
Ligne de commande du processus Oui / "proc" / "ligne de commande"
ID du processus Oui / "proc" / "pid"
Nom du processus Oui / "proc" / "nom"
Chemin d'accès au processus Oui / "proc" / "exe"
ID utilisateur Oui / "proc" / "uid"

(Haut de la page)

Le tableau suivant présente les règles personnalisées dans SysFlow Content Extension V1.0.1.

Tableau 2. Règles personnalisées dans SysFlow Content Extension V1.0.1
Type Nom Descriptif
Règle Exécution de la commande pour installer ou modifier le module de noyau Détecte l'exécution de commandes pour installer ou modifier des modules de noyau. Un adversaire peut ajouter un module de noyau pour obtenir une persistance furtive ou pour exécuter des commandes en mode noyau.
Règle Exécution de commande pour la recherche de fichiers binaires SUID ou SGID Détecte l'exécution d'une commande pour rechercher des fichiers binaires SUID ou SGID et peut les utiliser pour transmettre des privilèges utilisateur.
Règle Exécution de commande pour mettre à jour RootCA Détecte lorsqu'un utilisateur exécute la commande update-ca-certificates pour mettre à jour la liste des autorités de certification.
Règle Accès au conteneur ou modification des règles de pare-feu Détecte lorsqu'un conteneur accède aux règles de pare-feu ou les modifie. Un adversaire peut ajouter ou supprimer des règles de pare-feu pour permettre des actes malveillants. Remarque: Rien n'est stocké sur le disque pour iptables tant que l'utilisateur n'a pas sauvegardé les règles en exécutant les commandes iptables-save puis iptables-restore.
Règle Conteneur accédant à un fichier lié à SSH Détecte lorsqu'un conteneur accède aux fichiers liés à SSH sous / $HOME/.ssh ou /etc/ssh.
Règle Conteneur communiquant avec les serveurs de métadonnées Cloud Détecte lorsqu'un conteneur communique avec le serveur de métadonnées du cloud. Le serveur de métadonnées Cloud renvoie des métadonnées qui incluent généralement le jeton. L'IP des métadonnées de cloud est statique et modifiée par plusieurs fournisseurs de cloud différents. Modifiez l'adresse IP en fonction de votre environnement.
Règle Conteneur communiquant avec des adresses IP malveillantes Détecte lorsqu'un conteneur communique avec des adresses IP malveillantes.
Règle Conteneur créé avec les privilèges les plus élevés Détecte lorsqu'un conteneur est créé avec un indicateur de privilège. La création d'un conteneur comportant la valeur de règles de hachage d'image de liste blanche est valide, mais la création d'un conteneur qui déclenche l'événement de conteneur et l'événement de création de processus est suspecte.
Règle Tâche planifiée de création ou de modification de conteneur Détecte lorsqu'un conteneur comportant un événement de modification de fichier crée ou met à jour une tâche planifiée.
Règle Conteneur-Création ou mise à jour de fichiers dans des répertoires système critiques inhabituels Détecte lorsqu'un conteneur crée ou met à jour un fichier dans un répertoire système critique inhabituel tel que /, /root, /proc, /bin, /sbin, /usr/bin, /usr/sbin, /lib, /usr/lib ou /dev.
Règle Modification du fichier d'authentification critique par conteneur Détecte lorsqu'un conteneur modifie des fichiers critiques liés à l'authentification, quel que soit le processus utilisé, tel que adduser ou tout autre processus.
Règle Modification de la configuration SELinux par le conteneur Détecte lorsqu'un conteneur modifie les configurations SELinux. Un adversaire peut désactiver SELinux ou modifier son mode de fonctionnement.
Règle Container Running Network Management ou Discovery Utilities Détecte lorsqu'un conteneur exécute un comportement de reconnaissance ou de gestion de réseau suspect, tel que nc, namp et tcpdump
Règle Conteneur exécutant les utilitaires de gestion de package Détecte lorsqu'un conteneur exécute des utilitaires de gestion de package lors de son exécution. Les conteneurs sont des objets non modifiables et l'exécution d'une gestion de package est suspecte, car un adversaire peut installer des outils supplémentaires dans le conteneur compromis.
Règle Conteneur exécutant l'utilitaire de transfert de fichiers à distance Détecte lorsqu'un conteneur exécute un utilitaire de transfert de fichiers distant, tel que wget, curl et sftp.
Règle Conteneur exécutant les utilitaires d'énumération ou de gestion des utilisateurs Détecte lorsqu'un conteneur exécute une énumération d'utilisateurs suspects ou un comportement de gestion, tel qu'un ID, des groupes et useradd
Règle Recherche de clés privées ou de jetons de sécurité dans un conteneur Détecte lorsqu'un utilisateur recherche des fichiers de mots de passe ou des clés privées dans le conteneur.
Règle Envoi ou réception de données par conteneur via SSH Détecte lorsqu'un conteneur envoie ou reçoit des données via SSH. Un adversaire peut utiliser le conteneur compromis pour se déplacer latéralement vers un autre conteneur ou pour exfiltrer les données via le port SSH 22.
Règle Création d'un lien logiciel ou matériel sur des fichiers sensibles ou critiques Détecte la création d'un lien souple ou matériel sur des fichiers sensibles ou critiques tels que /etc/passwd, /etc/group, /etc/shadow, /etc/gshadow, /etc/sudoers.
Règle Activités de fichier pour installer ou modifier le module de noyau Détecte lorsqu'un module de noyau est créé ou modifié en inspectant les modifications de fichier dans un fichier .ko sous /lib/modules.
Règle Vidage de hachage: Processus inhabituel Accès au fichier shadow Linux Détecte l'activité de vidage de hachage dans les systèmes Linux, où le fichier /etc/shadow est accessible par un processus inhabituel.
Règle Shell d'inversion ou de liaison détecté: Linux Shell a créé une connexion réseau Détecte lorsqu'une connexion réseau est initiée pour un interpréteur de commandes Linux , ce qui peut entraîner l'inversion ou la liaison d'un interpréteur de commandes.
Règle RootCA Créé ou téléchargé Détecte lorsqu'un utilisateur crée des fichiers dans ou télécharge des fichiers dans un dossier utilisé pour l'autorité de certification.
Règle Processus inhabituel lors de la création de connexions réseau sortantes à l'aide du port SSH Détecte lorsqu'un processus inhabituel commence à créer des connexions réseau sortantes à l'aide du port SSH 22. Un adversaire peut utiliser cette technique pour contourner les mécanismes de défense et exfiltrer les données à l'aide d'un port connu.
Règle Processus inhabituel-Modification du fichier d'authentification critique Détecte lorsqu'un processus inhabituel modifie des fichiers critiques liés à l'authentification, tels que /etc/passwd.
Bloc de construction BB:CategoryDefinition: Événement conteneur Définit les événements de conteneur.
Bloc de construction BB:CategoryDefinition: Événement de modification de fichier Définit les événements de modification de fichier.
Bloc de construction BB:CategoryDefinition: Événement de création de processus Définit les événements de création de processus

(Haut de la page)

Le tableau suivant présente les ensembles de référence et les données de référence dans SysFlow Content Extension V1.0.1.

Tableau 3. Ensembles de référence dans SysFlow Content Extension V1.0.1
Type Nom Descriptif
Ensemble de référence Processus Linux sur liste blanche pouvant modifier les fichiers d'authentification critiques Répertorie les processus Linux identifiés sur liste blanche qui peuvent modifier les fichiers d'authentification critiques, tels que: /etc/passwd, /etc/group, /etc/shadow, ...
Ensemble de référence Recherche de fichiers binaires Répertorie les processus identifiés qui peuvent être utilisés pour rechercher des fichiers, comme find, ...
Ensemble de référence Utilitaires de gestion des packages Répertorie les processus identifiés qui peuvent être utilisés pour installer, mettre à niveau, désinstaller, gérer des packages Linux, tels que: apt-get, ...
Ensemble de référence Processus sur liste blanche pouvant accéder à /etc/shadow Répertorie les processus Linux identifiés sur liste blanche qui peuvent ouvrir ou lire le fichier Linux Shadow /etc/shadow
Ensemble de référence Fichiers sensibles / critiques Répertorie les chemins de fichier identifiés pour les fichiers sensibles ou critiques.
Ensemble de référence Fichiers binaires de copie de fichiers distants Répertorie les processus identifiés qui peuvent être utilisés pour effectuer des opérateurs de transfert de fichiers à distance, tels que: scp, ...
Ensemble de référence utilitaire de gestion de réseau ou de reconnaissance Répertorie les processus identifiés qui peuvent être utilisés pour reconnaître ou gérer le réseau, comme nmap, tcpdump, ...
Ensemble de référence Linux Coquillages Répertorie les processus shell linux identifiés, tels que: bash, sh, ....
Ensemble de référence Enum utilisateur et fichiers binaires de gestion Répertorie les processus identifiés qui peuvent être utilisés pour énumérer ou gérer les utilisateurs / groupes, tels que: adduser, deluser, addgroup, ...
Ensemble de référence Dossiers TLS Répertorie les chemins de fichier identifiés pour les certificats racine tls.
Ensemble de référence Liste blanche des images de conteneur Liste des images de conteneur pouvant être placées sur liste blanche.
Données de référence importation_pulse Fait partie du tableau de bord Pulse.

(Haut de la page)