Inspection enrichie

Au niveau d'inspection Enrichi, chaque flux est identifié et inspecté par un protocole ou un inspecteur de domaine. Lorsque le niveau d'inspection de flux est défini sur Enrichi, IBM QRadar Network Insights crée des flux de contenu.

Important: Les données doivent exister dans le contenu source pour que la zone soit renseignée dans QRadar. Par exemple, une partie du contenu est remplie par le flux X-Force Threat Intelligence , mais la zone peut apparaître vide dans QRadar si les informations ne sont pas disponibles dans X-Force.

Le tableau suivant présente les zones qui sont renseignées lorsque QRadar Network Insights est configuré pour utiliser le niveau d'inspection Enrichi.

Tableau 1. Contenu rempli avec le niveau d'inspection Enrichi
Nom du générateur de requête Nom de la recherche avancée Descriptif
Opération action Renseigné lorsque l'analyse de flux indique une action sur un flux HTTP. Les valeurs possibles pour l'action sont :
  • Correspondance/Publication/Discussion
  • Streaming/Téléchargement
  • Partager
  • Démarrer l'application
  • Discussion audio/vidéo
  • Mises à jour de logiciels/d'antivirus
L'analyse de flux est basée sur les données X-Force et la zone est remplie uniquement lorsque les données X-Force sont disponibles.
Mécanisme d'authentification "authentication mechanism" Moyen par lequel le client a été authentifié.
Objet du contenu "content subject" Si ces données sont fournies, elles proviennent de la zone Subject du contenu de flux.

Par exemple, le sujet peut provenir d'un courrier électronique ou être intégré dans les métadonnées.

Type de contenu "content type" HTTP, Inspecteur de contenu

Zone renseignée uniquement lorsque le type de fichier n'est pas reconnu.

Requête DNS

"dns query" Zone renseignée uniquement si le flux a des données sur une requête DNS.

Réponse DNS

"dns response" Zone renseignée uniquement si le flux a des données sur une réponse DNS.
ID de requête DNS "dns query id" Zone renseignée uniquement si le flux contient des informations à propos d'une demande ou d'une réponse DNS.
Nom de domaine DNS "dns domain name" Zone renseignée uniquement si le flux contient des informations à propos d'une demande DNS.
Type de requête DNS "dns request type" Zone renseignée uniquement si le flux contient des informations à propos d'une demande DNS.
Code de réponse DNS "dns response code" Zone renseignée uniquement si le flux contient des informations à propos d'une réponse DNS.
Indicateurs DNS "dns flags" Zone renseignée uniquement si le flux contient des informations à propos d'une demande DNS.
Réponses du DNS "dns answers" Toutes les zones DNS (liste formatée).

Zone renseignée uniquement si le flux contient des informations à propos d'une réponse DNS.

Réponse brute du DNS "dns raw answer" Toutes les zones DNS (format binaire).

Zone renseignée uniquement si le flux contient des informations à propos d'une réponse DNS.

Entropie du fichier "file entropy" Zone renseignée uniquement lorsqu'un fichier complet est trouvé enchâssé dans les données du flux.
Hachage de fichier

(Obsolète)

"file hash" Zone renseignée uniquement lorsqu'un fichier complet est trouvé enchâssé dans les données du flux.

A partir d'QRadar Network Insights version 7.3.2 correctif 3, l'attribut File Hash est remplacé par les attributs SHA256 File Hash, SHA1 File Hash et MD5 File Hash.

Nom du fichier "file name" Zone renseignée uniquement lorsqu'un fichier nommé est trouvé enchâssé dans les données du flux.
Taille du fichier "file size" Zone renseignée uniquement lorsqu'un fichier complet est trouvé enchâssé dans les données du flux.
Commande FTP "ftp command" Commande FTP ayant été utilisée.
Code de réponse FTP ReplyCode "ftp reply code" Code numérique émis par le serveur FTP en réponse à la commande FTP.
Réponse FTP "ftp response" Description du code de réponse numérique émis par le serveur FTP.
Hôte HTTP "http host" Zone de l'hôte dans la demande HTTP.

Zone renseignée uniquement si le protocole HTTP est utilisé.

Méthode HTTP "http method" Méthode de la requête HTTP indiquant l'action préférée à effectuer.

Zone renseignée uniquement si le protocole HTTP est utilisé.

Référenceur HTTP "http referrer" Zone du référenceur dans la demande HTTP.

Zone renseignée uniquement si le protocole HTTP est utilisé.

Code de réponse HTTP "http response code" Réponse à la demande HTTP.

Zone renseignée uniquement si le protocole HTTP est utilisé.

HTTP Server "http server" Zone du serveur dans la demande HTTP.

Zone renseignée uniquement si le protocole HTTP est utilisé.

Agent utilisateur HTTP "http user agent" Zone de l'agent utilisateur dans la demande HTTP.

Zone renseignée uniquement si le protocole HTTP est utilisé.

Version HTTP "http version" Zone de la version dans la demande HTTP.

Zone renseignée uniquement si le protocole HTTP est utilisé.

Suite de chiffrement Kerberos

"kerberos cipher suite" Suite de chiffrements utilisée pour chiffrer la transaction Kerberos .

Suite de chiffrement de ticketKerberos

"kerberos ticket cipher suite" Nouveau dans 7.5.0 Update Package 5

Suite de chiffrements utilisée pour chiffrer le ticket Kerberos.

Nom principal du client Kerberos

"kerberos client principal name" Identité pour laquelle le ticket est émis. Par exemple, l'utilisateur ou l'unité qui recherche un ticket pour s'authentifier auprès d'un service.

Hachage du ticket Kerberos émis

"kerberos issued ticket hash" Hachage du ticket Kerberos qui a été envoyé au client.

Présentation du hachage du ticket Kerberos

"kerberos presented ticket hash" Hachage du ticket Kerberos qui a été présenté pour accéder à une ressource.

Cette propriété est renseignée par l'inspecteur Kerberos, ainsi que par les inspecteurs HTTP et SMB, le cas échéant.

Super domaine Kerberos

"kerberos realm" Domaine Kerberos dans lequel cette activité a lieu.

Nom principal du serveur Kerberos

"kerberos server principal name" Identité du service pour lequel le ticket est émis. Par exemple, le service auquel l'utilisateur souhaite accéder.
Dernière base de proxy "last proxy basis"

Lorsqu'une requête HTTP a été explicitement transmise, type d'en-tête HTTP qui a dirigé le transfert.

L'attribut Last Proxy Basis peut inclure l'une des valeurs suivantes :

  • En-tête de transfert RFC 7239
  • En-tête X-Forwarded-For
  • En-tête Akamai True-Client-IP
Dernier proxy IPv4 "last proxy ipv4" Destination finale transférée, qui s'affiche sous la forme d'une adresse IPv4.

Zone renseignée uniquement si le protocole HTTP est utilisé et si un transfert (forward) a été détecté.

Dernier proxy IPv6 "last proxy ipv6" Destination finale transférée, qui s'affiche sous la forme d'une adresse IPv6.

Zone renseignée uniquement si le protocole HTTP est utilisé et si un transfert (forward) a été détecté.

Hachage de fichier MD5 "md5 file hash" Zone renseignée avec le hachage MD5 du fichier d'origine lorsqu'un fichier est extrait des données de flux.
Utilisateur d'origine "originating user" Données de plusieurs sources fournies lorsque l'utilisateur d'origine peut être détecté (cas, par exemple, du flux de données de messages envoyés par e-mail ou par message de discussion).
Mot de passe password Zone renseignée uniquement lorsqu'un échange de mot de passe en clair est détecté dans le flux. Par exemple, un échange de mot de passe en clair dans un flux FTP.
Nom de protocole "protocol name" Zone renseignée pour tous les flux traités par un inspecteur.
Version de protocole "protocol version" Zone renseignée uniquement lorsque la version est extraite par l'inspecteur.
L'extraction des versions de protocole est prise en charge par les inspecteurs suivants :
  • NFS version 3
  • POP version 3
  • SSL version 3
  • TLS (toutes les versions)
  • HTTP (toutes les versions)
  • ICAP (toutes les versions)
  • SMB (toutes les versions, plus le dialecte le cas échéant)
  • SSH (toutes les versions)
  • RDP (toutes les versions)
Méthode de chiffrement RDP "rdp encryption method" Zone renseignée avec la méthode de chiffrement lorsque le flux est associé au protocole RDP (Remote Desktop Protocol).
Niveau de chiffrement RDP "rdp encryption level" Zone renseignée avec le niveau de chiffrement lorsque le flux est associé au protocole RDP (Remote Desktop Protocol).
Recipient Users "recipient users" Zone renseignée si un ou plusieurs utilisateurs destinataires sont détectés dans le flux.
URL de la demande "request url" Zone renseignée lorsqu'une chaîne d'URL est détectée dans les données d'un flux HTTP.
Arguments de recherche "search arguments" Zone renseignée lorsque le motif (pattern) d'une recherche est détecté dans les données d'un flux HTTP.
Hachage de fichier SHA1 "sha1 file hash" Zone renseignée avec le hachage SHA1 du fichier d'origine lorsqu'un fichier est extrait des données de flux.
Hachage de fichier SHA256 "sha256 file hash" Zone renseignée avec le hachage SHA256 du fichier d'origine lorsqu'un fichier est extrait des données de flux.
Bonjour SMTP "smtp hello" Zone renseignée pour les flux qui initient une demande SMTP.

Capture les données qui suivent la commande HELO. Pour plus d'informations, consultez les RFC 2821 et 1651.

Tentatives d'authentification SSH "ssh authentication attempts" Nouveau dans 7.5.0 Update Package 8Nombre de tentatives d'authentification heuristiques détectées.
Réussite d'authentification SSH "ssh authentication success" Résultat d'authentification déterminé par des heuristiques. La valeur 1 indique que l'opération a abouti et la valeur 0 indique que l'opération a échoué.
Client d'algorithme de compression SSH "ssh compression algorithm client" Algorithme de compression utilisé par le client SSH.
Serveur d'algorithme de compression SSH "ssh compression algorithm server" Algorithme de compression utilisé par le serveur SSH.
Client d'algorithme de chiffrement SSH "ssh encryption algorithm client" Algorithme de chiffrement utilisé par le client SSH.
Serveur d'algorithme de chiffrement SSH "ssh encryption algorithm server" Algorithme de chiffrement utilisé par le serveur SSH.
SSH Hassh "ssh hassh" Empreinte digitale HASSH du client SSH.
Serveur SSH Hassh "ssh hassh server" Empreinte digitale HASSH du serveur SSH.
Version SSH Hassh "ssh hassh version" Version de la norme d'empreinte digitale du réseau HASSH en cours d'utilisation.
Algorithme de clé d'hôte SSH "ssh host key algorithm" Algorithme de la clé d'hôte du serveur.
Algorithme de clé SSH "ssh kex algorithm" Algorithme d'échange de clés (kex) utilisé par le client SSH et le serveur SSH.
Client Algorithme MAC SSH "ssh mac algorithm client" Algorithme de signature (MAC) utilisé par le client SSH.
Serveur d'algorithme SSH MAC "ssh mac algorithm server" Algorithme de signature (MAC) utilisé par le serveur SSH.
Algorithme de cryptographie SSL/TLS "ssl/tls cipher suite" Spécification de suite de chiffrement acceptée par le client et le serveur à utiliser pour la session.
Méthode de compression SSL/TLS "ssl/tls compression method" Méthode de compression acceptée par le client et le serveur à utiliser pour la session.

La méthode est généralement nulle, car la plupart des clients ne prennent pas en charge la compression TLS en raison de la sensibilité aux attaques au niveau du protocole.

ID de session SSL/TLS "ssl/tls session id" Identificateur de session
Version SSL/TLS "ssl/tls version" Version de SSL ou TLS.
Les versions suivantes sont détectées :
  • SSLv3
  • TLSv1.0
  • TLSv1.1
  • TLSv1.2
Descriptions du contenu suspect "suspect content descriptions" Données de plusieurs sources fournies lorsqu'une entité suspecte est détectée. Par exemple, le contenu suspect peut provenir de la catégorie de site Web, de liens intégrés ou de règles Yara.

Statut TFTP

"tftp status" Demande de lecture ou d'écriture TFTP.

Renseigné uniquement si le protocole de transfert est TFTP.

Mode TFTP

"tftp mode" Mode du transfert de fichier TFTP. Les valeurs possibles sont netascii ou octet.

Renseigné uniquement lorsque le protocole de transfert est TFTP.

Options TFTP demandées

"tftp requested options" Options de transfert de fichier TFTP qui sont négociées avant le transfert, qui incluent les options suivantes :
  • blocksize permet au client et au serveur de négocier une taille de bloc pour le transfert de fichier.
  • timeout permet au client et au serveur de définir l'intervalle de délai d'attente du fichier transmis.
  • tsize permet à l'extrémité qui reçoit le fichier de déterminer la taille du transfert.

Renseigné uniquement lorsque le protocole de transfert est TFTP.

Protocole de la couche d'application TLS "tls application layer protocol" Valeur du protocole de couche application acceptée par le client et le serveur via l'extension TLS (Application Layer Protocol Negotiation TLS).
Hachage TLS JA3 "tls ja3 hash" Zone renseignée avec le hachage JA3 du fichier d'origine envoyé par le client.
Hachage TLS JA3S "tls ja3s hash" Zone renseignée avec le hachage JA3S du fichier d'origine renvoyé par le serveur.
Indication du nom de serveur TLS "tls server name indication" Valeur de l'extension SNI (Server Name Indication) TLS.

Le client envoie l'extension SNI au début du processus d'établissement de liaison pour identifier le serveur avec lequel il souhaite communiquer.

Profondeur du tunnel "tunnel depth" Profondeur du tunnel dans le rapport de contenu en cours. Pour une connexion en tunnel donnée, les valeurs sont comprises entre 0 et le niveau de tunnel de connexion-1
ID protocole de tunnel "tunnel protocol id" ID application du protocole de tunnel (par exemple, GRE)
ID protocole de transport tunnel "tunnel transport protocol id" ID d'application du tunnel de protocole utilisé (par exemple, IP ou UDP )
Adresse source du tunnel IPv4 "tunnel source address ipv4" Adresse IPv4 pour la source de tunnel
Adresse de destination du tunnel IPv4 "tunnel destination address ipv4" Adresse IPv4 pour la destination de tunnel
Adresse source du tunnel IPv6 "tunnel source address ipv6" Adresse IPv6 pour la source de tunnel
Adresse de destination du tunnel IPv6 "tunnel destination address ipv6" Adresse IPv6 pour la destination de tunnel
Port source du tunnel "tunnel source port" Port de la source de tunnel
Port de destination du tunnel "tunnel destination port" Port de la destination de tunnel
ID de flux de tunnel "tunnel flow id" ID de flux de la connexion de tunnel
Niveau de tunnel de connexion "connection tunnel level" Profondeur de la connexion finale
Clé GRE "gre key" Valeur "Key" du protocole GRE
Catégories Web "web categories" Renseigné uniquement lorsque l'URL ou le nœud final HTTP correspond à une catégorie Web X-Force connue.
Extensions de certificat X509 "x509 certificate extensions" Affiche des informations supplémentaires sur le mode d'utilisation, d'identification et de vérification du certificat.

Les extensions de certificat X509 sont affichées dans une liste séparée par des virgules.

Hachage d'empreintes digitales du certificat X509 "x509 certificate fingerprint hash" Hachage des différentes zones du certificat pouvant être utilisées pour authentifier le certificat.

Cette valeur peut être utile dans les scénarios de recherche des menaces et de détection des anomalies. Par exemple, si des certificats valides pour le même sujet avec des hachages d'empreintes digitales différents sont vus simultanément sur différents flux, cela peut indiquer qu'une attaque potentielle se produit sur un ensemble de flux.

Nom usuel de l'émetteur du certificat X509 "x509 certificate issuer common name" Nom usuel de l'entité ayant émis le certificat.

Cette zone est le dernier segment 'CN = ' du nom de l'émetteur. Par exemple, la valeur peut être similaire à la chaîne suivante : GeoTrust RSA CA 2018.

Nom de l'émetteur du certificat x509 "x509 certificate issuer name" Nom complet de l'entité ayant émis le certificat.

Par exemple, le nom de l'émetteur peut être similaire à la chaîne suivante : C=US, O=DigiCert Inc, OU=www.digicert.com, CN=GeoTrust RSA CA 2018.

L'horodatage de validité ne vient pas après la validité du certificat X509 "x509 certificate not-after validity timestamp" Horodatage de la dernière fois que le certificat a été valide.

La valeur correspond au nombre de secondes depuis l'époque (1970-01-01 00:00:00 UTC). Cette valeur peut aider à comprendre pourquoi l'alerte de contenu suspect Certificate invalid a été générée.

Le certificat X509 ne précède pas l'horodatage de validité "x509 certificate not-before validity timestamp" Horodatage du début de validité du certificat.

La valeur correspond au nombre de secondes depuis l'époque (1970-01-01 00:00:00 UTC). Cette valeur peut aider à comprendre pourquoi l'alerte de contenu suspect Certificate invalid a été générée.

Algorithme de clé publique du certificat X509 "x509 certificate public key algorithm" Identifie l'algorithme utilisé pour la clé publique dans le certificat, par exemple rsaEncryption.
Taille de la clé publique du certificat X509 "x509 certificate public key size" Taille de la clé publique dans le certificat. Par exemple, la taille de la clé peut être de 2048 bits.

Cette valeur peut aider à comprendre pourquoi une alerte de contenu suspect Weak public key length a été générée.

Numéro de série du certificat X509 "x509 certificate serial number" Numéro de série du certificat.

Numéro qui identifie de manière unique le certificat au niveau de l'autorité de certification. Cette valeur peut être utile lors d'un référencement croisé avec une liste de révocation de certificats.

Algorithme de signature du certificat x509 "x509 certificate signature algorithm" Identifie l'algorithme utilisé pour la signature du certificat. Par exemple, l'algorithme peut être sha256WithRSAEncryption.

Si cette valeur ne correspond pas à To-Be-Signed Signature Algorithm, une alerte de contenu suspect Signature Algorithm does not match To-Be-Signed Signature Algorithm est générée.

Noms de substitution de l'objet du certificat X509 "x509 certificate subject alternative names" Noms pour lesquels le certificat peut également être utilisé.

Les noms s'affichent sous la forme d'une liste séparée par des virgules. Par exemple, www.ibm.com, ibm.com, 1.dam.s81c.com, 1.wwwstage.s81c.com, www-01.ibm.com, www-112.ibm.com.

Nom usuel de l'objet du certificat X509 "x509 certificate subject common name" Nom usuel de l'entité à laquelle le certificat appartient.

Cette entrée est le dernier segment 'CN = ' du nom de sujet, par exemple www.ibm.com.

Nom de sujet de certificat X509 "x509 certificate subject name" Nom complet de l'entité à laquelle le certificat appartient, par exemple C=US, ST=New York, L=Armonk, O=IBM, CN=www.ibm.com.

Les zones Subject Name, Subject Common Name et Subject Alternative Names permettent de fournir du contexte sur un flux qui apparaîtrait autrement en tant qu'élément SSL/TLS.

Algorithme de signature du certificat X509 à sgner "x509 certificate to-be-signed signature algorithm" Identifie l'algorithme qui a pu être utilisé pour signer le certificat.

Si cette valeur ne correspond pas à l'algorithme de signature, une alerte de contenu suspect Signature Algorithm does not match To-Be-Signed Signature Algorithm est générée.

Version du certificat x509 "x509 certificate version" Version du protocole X509 conforme au certificat.

Pour la plupart des certificats, cette valeur est 3.