Inspection enrichie
Au niveau d'inspection Enrichi, chaque flux est identifié et inspecté par un protocole ou un inspecteur de domaine. Lorsque le niveau d'inspection de flux est défini sur Enrichi, IBM QRadar Network Insights crée des flux de contenu.
Le tableau suivant présente les zones qui sont renseignées lorsque QRadar Network Insights est configuré pour utiliser le niveau d'inspection Enrichi.
| Nom du générateur de requête | Nom de la recherche avancée | Descriptif |
|---|---|---|
| Opération | action |
Renseigné lorsque l'analyse de flux indique une action sur un flux HTTP. Les valeurs possibles pour l'action sont :
|
| Mécanisme d'authentification | "authentication mechanism" |
Moyen par lequel le client a été authentifié. |
| Objet du contenu | "content subject" |
Si ces données sont fournies, elles proviennent de la zone Subject du contenu de flux.Par exemple, le sujet peut provenir d'un courrier électronique ou être intégré dans les métadonnées. |
| Type de contenu | "content type" |
HTTP, Inspecteur de contenu Zone renseignée uniquement lorsque le type de fichier n'est pas reconnu. |
Requête DNS |
"dns query" |
Zone renseignée uniquement si le flux a des données sur une requête DNS. |
Réponse DNS |
"dns response" |
Zone renseignée uniquement si le flux a des données sur une réponse DNS. |
| ID de requête DNS | "dns query id" |
Zone renseignée uniquement si le flux contient des informations à propos d'une demande ou d'une réponse DNS. |
| Nom de domaine DNS | "dns domain name" |
Zone renseignée uniquement si le flux contient des informations à propos d'une demande DNS. |
| Type de requête DNS | "dns request type" |
Zone renseignée uniquement si le flux contient des informations à propos d'une demande DNS. |
| Code de réponse DNS | "dns response code" |
Zone renseignée uniquement si le flux contient des informations à propos d'une réponse DNS. |
| Indicateurs DNS | "dns flags" |
Zone renseignée uniquement si le flux contient des informations à propos d'une demande DNS. |
| Réponses du DNS | "dns answers" |
Toutes les zones DNS (liste formatée). Zone renseignée uniquement si le flux contient des informations à propos d'une réponse DNS. |
| Réponse brute du DNS | "dns raw answer" |
Toutes les zones DNS (format binaire). Zone renseignée uniquement si le flux contient des informations à propos d'une réponse DNS. |
| Entropie du fichier | "file entropy" |
Zone renseignée uniquement lorsqu'un fichier complet est trouvé enchâssé dans les données du flux. |
| Hachage de fichier (Obsolète) |
"file hash" |
Zone renseignée uniquement lorsqu'un fichier complet est trouvé enchâssé dans les données du flux. A partir d'QRadar Network Insights version 7.3.2 correctif 3, l'attribut |
| Nom du fichier | "file name" |
Zone renseignée uniquement lorsqu'un fichier nommé est trouvé enchâssé dans les données du flux. |
| Taille du fichier | "file size" |
Zone renseignée uniquement lorsqu'un fichier complet est trouvé enchâssé dans les données du flux. |
| Commande FTP | "ftp command" |
Commande FTP ayant été utilisée. |
| Code de réponse FTP ReplyCode | "ftp reply code" |
Code numérique émis par le serveur FTP en réponse à la commande FTP. |
| Réponse FTP | "ftp response" |
Description du code de réponse numérique émis par le serveur FTP. |
| Hôte HTTP | "http host" |
Zone de l'hôte dans la demande HTTP. Zone renseignée uniquement si le protocole HTTP est utilisé. |
| Méthode HTTP | "http method" |
Méthode de la requête HTTP indiquant l'action préférée à effectuer. Zone renseignée uniquement si le protocole HTTP est utilisé. |
| Référenceur HTTP | "http referrer" |
Zone du référenceur dans la demande HTTP. Zone renseignée uniquement si le protocole HTTP est utilisé. |
| Code de réponse HTTP | "http response code" |
Réponse à la demande HTTP. Zone renseignée uniquement si le protocole HTTP est utilisé. |
| HTTP Server | "http server" |
Zone du serveur dans la demande HTTP. Zone renseignée uniquement si le protocole HTTP est utilisé. |
| Agent utilisateur HTTP | "http user agent" |
Zone de l'agent utilisateur dans la demande HTTP. Zone renseignée uniquement si le protocole HTTP est utilisé. |
| Version HTTP | "http version" |
Zone de la version dans la demande HTTP. Zone renseignée uniquement si le protocole HTTP est utilisé. |
Suite de chiffrement Kerberos |
"kerberos cipher suite" |
Suite de chiffrements utilisée pour chiffrer la transaction Kerberos . |
Suite de chiffrement de ticketKerberos |
"kerberos ticket cipher suite" |
Nouveau dans 7.5.0 Update Package 5 Suite de chiffrements utilisée pour chiffrer le ticket Kerberos. |
Nom principal du client Kerberos |
"kerberos client principal name" |
Identité pour laquelle le ticket est émis. Par exemple, l'utilisateur ou l'unité qui recherche un ticket pour s'authentifier auprès d'un service. |
Hachage du ticket Kerberos émis |
"kerberos issued ticket hash" |
Hachage du ticket Kerberos qui a été envoyé au client. |
Présentation du hachage du ticket Kerberos |
"kerberos presented ticket hash" |
Hachage du ticket Kerberos qui a été présenté pour accéder à une ressource. Cette propriété est renseignée par l'inspecteur Kerberos, ainsi que par les inspecteurs HTTP et SMB, le cas échéant. |
Super domaine Kerberos |
"kerberos realm" |
Domaine Kerberos dans lequel cette activité a lieu. |
Nom principal du serveur Kerberos |
"kerberos server principal name" |
Identité du service pour lequel le ticket est émis. Par exemple, le service auquel l'utilisateur souhaite accéder. |
| Dernière base de proxy | "last proxy basis" |
Lorsqu'une requête HTTP a été explicitement transmise, type d'en-tête HTTP qui a dirigé le transfert. L'attribut Last Proxy Basis peut inclure l'une des valeurs suivantes :
|
| Dernier proxy IPv4 | "last proxy ipv4" |
Destination finale transférée, qui s'affiche sous la forme d'une adresse IPv4. Zone renseignée uniquement si le protocole HTTP est utilisé et si un transfert (forward) a été détecté. |
| Dernier proxy IPv6 | "last proxy ipv6" |
Destination finale transférée, qui s'affiche sous la forme d'une adresse IPv6. Zone renseignée uniquement si le protocole HTTP est utilisé et si un transfert (forward) a été détecté. |
| Hachage de fichier MD5 | "md5 file hash" |
Zone renseignée avec le hachage MD5 du fichier d'origine lorsqu'un fichier est extrait des données de flux. |
| Utilisateur d'origine | "originating user" |
Données de plusieurs sources fournies lorsque l'utilisateur d'origine peut être détecté (cas, par exemple, du flux de données de messages envoyés par e-mail ou par message de discussion). |
| Mot de passe | password |
Zone renseignée uniquement lorsqu'un échange de mot de passe en clair est détecté dans le flux. Par exemple, un échange de mot de passe en clair dans un flux FTP. |
| Nom de protocole | "protocol name" |
Zone renseignée pour tous les flux traités par un inspecteur. |
| Version de protocole | "protocol version" |
Zone renseignée uniquement lorsque la version est extraite par l'inspecteur. L'extraction des versions de protocole est prise en charge par les inspecteurs suivants :
|
| Méthode de chiffrement RDP | "rdp encryption method" |
Zone renseignée avec la méthode de chiffrement lorsque le flux est associé au protocole RDP (Remote Desktop Protocol). |
| Niveau de chiffrement RDP | "rdp encryption level" |
Zone renseignée avec le niveau de chiffrement lorsque le flux est associé au protocole RDP (Remote Desktop Protocol). |
| Recipient Users | "recipient users" |
Zone renseignée si un ou plusieurs utilisateurs destinataires sont détectés dans le flux. |
| URL de la demande | "request url" |
Zone renseignée lorsqu'une chaîne d'URL est détectée dans les données d'un flux HTTP. |
| Arguments de recherche | "search arguments" |
Zone renseignée lorsque le motif (pattern) d'une recherche est détecté dans les données d'un flux HTTP. |
| Hachage de fichier SHA1 | "sha1 file hash" |
Zone renseignée avec le hachage SHA1 du fichier d'origine lorsqu'un fichier est extrait des données de flux. |
| Hachage de fichier SHA256 | "sha256 file hash" |
Zone renseignée avec le hachage SHA256 du fichier d'origine lorsqu'un fichier est extrait des données de flux. |
| Bonjour SMTP | "smtp hello" |
Zone renseignée pour les flux qui initient une demande SMTP. Capture les données qui suivent la commande |
| Tentatives d'authentification SSH | "ssh authentication attempts" |
Nouveau dans 7.5.0 Update Package 8Nombre de tentatives d'authentification heuristiques détectées. |
| Réussite d'authentification SSH | "ssh authentication success" |
Résultat d'authentification déterminé par des heuristiques. La valeur 1 indique que l'opération a abouti et la valeur 0 indique que l'opération a échoué. |
| Client d'algorithme de compression SSH | "ssh compression algorithm client" |
Algorithme de compression utilisé par le client SSH. |
| Serveur d'algorithme de compression SSH | "ssh compression algorithm server" |
Algorithme de compression utilisé par le serveur SSH. |
| Client d'algorithme de chiffrement SSH | "ssh encryption algorithm client" |
Algorithme de chiffrement utilisé par le client SSH. |
| Serveur d'algorithme de chiffrement SSH | "ssh encryption algorithm server" |
Algorithme de chiffrement utilisé par le serveur SSH. |
| SSH Hassh | "ssh hassh" |
Empreinte digitale HASSH du client SSH. |
| Serveur SSH Hassh | "ssh hassh server" |
Empreinte digitale HASSH du serveur SSH. |
| Version SSH Hassh | "ssh hassh version" |
Version de la norme d'empreinte digitale du réseau HASSH en cours d'utilisation. |
| Algorithme de clé d'hôte SSH | "ssh host key algorithm" |
Algorithme de la clé d'hôte du serveur. |
| Algorithme de clé SSH | "ssh kex algorithm" |
Algorithme d'échange de clés (kex) utilisé par le client SSH et le serveur SSH. |
| Client Algorithme MAC SSH | "ssh mac algorithm client" |
Algorithme de signature (MAC) utilisé par le client SSH. |
| Serveur d'algorithme SSH MAC | "ssh mac algorithm server" |
Algorithme de signature (MAC) utilisé par le serveur SSH. |
| Algorithme de cryptographie SSL/TLS | "ssl/tls cipher suite" |
Spécification de suite de chiffrement acceptée par le client et le serveur à utiliser pour la session. |
| Méthode de compression SSL/TLS | "ssl/tls compression method" |
Méthode de compression acceptée par le client et le serveur à utiliser pour la
session. La méthode est généralement nulle, car la plupart des clients ne prennent pas en charge la compression TLS en raison de la sensibilité aux attaques au niveau du protocole. |
| ID de session SSL/TLS | "ssl/tls session id" |
Identificateur de session |
| Version SSL/TLS | "ssl/tls version" |
Version de SSL ou TLS. Les versions suivantes sont détectées :
|
| Descriptions du contenu suspect | "suspect content descriptions" |
Données de plusieurs sources fournies lorsqu'une entité suspecte est détectée. Par exemple, le contenu suspect peut provenir de la catégorie de site Web, de liens intégrés ou de règles Yara. |
Statut TFTP |
"tftp status" |
Demande de lecture ou d'écriture TFTP. Renseigné uniquement si le protocole de transfert est TFTP. |
Mode TFTP |
"tftp mode" |
Mode du transfert de fichier TFTP. Les valeurs possibles sont netascii ou octet.Renseigné uniquement lorsque le protocole de transfert est TFTP. |
Options TFTP demandées |
"tftp requested options" |
Options de transfert de fichier TFTP qui sont négociées avant le transfert, qui incluent les options suivantes :
Renseigné uniquement lorsque le protocole de transfert est TFTP. |
| Protocole de la couche d'application TLS | "tls application layer protocol" |
Valeur du protocole de couche application acceptée par le client et le serveur via l'extension TLS (Application Layer Protocol Negotiation TLS). |
| Hachage TLS JA3 | "tls ja3 hash" |
Zone renseignée avec le hachage JA3 du fichier d'origine envoyé par le client. |
| Hachage TLS JA3S | "tls ja3s hash" |
Zone renseignée avec le hachage JA3S du fichier d'origine renvoyé par le serveur. |
| Indication du nom de serveur TLS | "tls server name indication" |
Valeur de l'extension SNI (Server Name Indication) TLS. Le client envoie l'extension SNI au début du processus d'établissement de liaison pour identifier le serveur avec lequel il souhaite communiquer. |
| Profondeur du tunnel | "tunnel depth" |
Profondeur du tunnel dans le rapport de contenu en cours. Pour une connexion en tunnel donnée, les valeurs sont comprises entre 0 et le niveau de tunnel de connexion-1 |
| ID protocole de tunnel | "tunnel protocol id" |
ID application du protocole de tunnel (par exemple, GRE) |
| ID protocole de transport tunnel | "tunnel transport protocol id" |
ID d'application du tunnel de protocole utilisé (par exemple, IP ou UDP ) |
| Adresse source du tunnel IPv4 | "tunnel source address ipv4" |
Adresse IPv4 pour la source de tunnel |
| Adresse de destination du tunnel IPv4 | "tunnel destination address ipv4" |
Adresse IPv4 pour la destination de tunnel |
| Adresse source du tunnel IPv6 | "tunnel source address ipv6" |
Adresse IPv6 pour la source de tunnel |
| Adresse de destination du tunnel IPv6 | "tunnel destination address ipv6" |
Adresse IPv6 pour la destination de tunnel |
| Port source du tunnel | "tunnel source port" |
Port de la source de tunnel |
| Port de destination du tunnel | "tunnel destination port" |
Port de la destination de tunnel |
| ID de flux de tunnel | "tunnel flow id" |
ID de flux de la connexion de tunnel |
| Niveau de tunnel de connexion | "connection tunnel level" |
Profondeur de la connexion finale |
| Clé GRE | "gre key" |
Valeur "Key" du protocole GRE |
| Catégories Web | "web categories" |
Renseigné uniquement lorsque l'URL ou le nœud final HTTP correspond à une catégorie Web X-Force connue. |
| Extensions de certificat X509 | "x509 certificate extensions" |
Affiche des informations supplémentaires sur le mode d'utilisation, d'identification et
de vérification du certificat. Les extensions de certificat X509 sont affichées dans une liste séparée par des virgules. |
| Hachage d'empreintes digitales du certificat X509 | "x509 certificate fingerprint hash" |
Hachage des différentes zones du certificat pouvant être utilisées pour
authentifier le certificat. Cette valeur peut être utile dans les scénarios de recherche des menaces et de détection des anomalies. Par exemple, si des certificats valides pour le même sujet avec des hachages d'empreintes digitales différents sont vus simultanément sur différents flux, cela peut indiquer qu'une attaque potentielle se produit sur un ensemble de flux. |
| Nom usuel de l'émetteur du certificat X509 | "x509 certificate issuer common name" |
Nom usuel de l'entité ayant émis le certificat. Cette zone est le dernier segment 'CN = ' du nom de l'émetteur. Par exemple, la valeur peut être similaire à la chaîne suivante : |
| Nom de l'émetteur du certificat x509 | "x509 certificate issuer name" |
Nom complet de l'entité ayant émis le certificat. Par exemple, le nom de l'émetteur peut être similaire à la chaîne suivante : |
| L'horodatage de validité ne vient pas après la validité du certificat X509 | "x509 certificate not-after validity timestamp" |
Horodatage de la dernière fois que le certificat a été valide. La valeur
correspond au nombre de secondes depuis l'époque (1970-01-01 00:00:00 UTC). Cette valeur peut aider à comprendre pourquoi l'alerte de contenu suspect |
| Le certificat X509 ne précède pas l'horodatage de validité | "x509 certificate not-before validity timestamp" |
Horodatage du début de validité du certificat. La valeur
correspond au nombre de secondes depuis l'époque (1970-01-01 00:00:00 UTC). Cette valeur peut aider à comprendre pourquoi l'alerte de contenu suspect |
| Algorithme de clé publique du certificat X509 | "x509 certificate public key algorithm" |
Identifie l'algorithme utilisé pour la clé publique dans le certificat, par exemple rsaEncryption. |
| Taille de la clé publique du certificat X509 | "x509 certificate public key size" |
Taille de la clé publique dans le certificat. Par exemple, la taille de la clé
peut être de 2048 bits. Cette valeur peut aider à comprendre pourquoi une alerte de contenu suspect |
| Numéro de série du certificat X509 | "x509 certificate serial number" |
Numéro de série du certificat. Numéro qui identifie de manière unique le certificat au niveau de l'autorité de certification. Cette valeur peut être utile lors d'un référencement croisé avec une liste de révocation de certificats. |
| Algorithme de signature du certificat x509 | "x509 certificate signature algorithm" |
Identifie l'algorithme utilisé pour la signature du certificat. Par exemple, l'algorithme peut être sha256WithRSAEncryption.Si cette valeur ne correspond pas à |
| Noms de substitution de l'objet du certificat X509 | "x509 certificate subject alternative names" |
Noms pour lesquels le certificat peut également être utilisé. Les noms s'affichent sous la forme d'une liste séparée par des virgules. Par exemple, |
| Nom usuel de l'objet du certificat X509 | "x509 certificate subject common name" |
Nom usuel de l'entité à laquelle le certificat appartient. Cette entrée est le dernier segment 'CN = ' du nom de sujet, par exemple |
| Nom de sujet de certificat X509 | "x509 certificate subject name" |
Nom complet de l'entité à laquelle le certificat appartient, par exemple C=US,
ST=New York, L=Armonk, O=IBM, CN=www.ibm.com.Les zones Subject Name, Subject Common Name et Subject Alternative Names permettent de fournir du contexte sur un flux qui apparaîtrait autrement en tant qu'élément SSL/TLS. |
| Algorithme de signature du certificat X509 à sgner | "x509 certificate to-be-signed signature algorithm" |
Identifie l'algorithme qui a pu être utilisé pour signer le certificat. Si cette valeur ne correspond pas à l'algorithme de signature, une alerte de contenu suspect |
| Version du certificat x509 | "x509 certificate version" |
Version du protocole X509 conforme au certificat. Pour la plupart des certificats, cette valeur est 3. |