지원되는 QRadar 컨텐츠

여러 규칙이 다른 앱에서 QRadar® User Entity Behavior Analytics (UEBA) 에 이벤트를 피드하도록 디자인되었습니다. 이러한 룰은 다른 앱에 대한 컨텐츠를 설치해야 합니다.

컨텐츠 종속 항목

기타 지원되는 QRadar 컨텐츠 및 필수 앱에 대한 자세한 정보는 다음 표를 참조하십시오. 테이블에 나열된 룰은 앱에서 스코어링합니다.
팁: 점수를 조정하려면 IBM® QRadar Use Case Manager 앱 또는 UEBA 앱의 규칙 및 튜닝 페이지에서 점수를 변경해야 합니다.
필수 앱 지원되는 룰
IBM QRadar DNS Analyzer QRadar DNS Analyzer
  • QNI : Confidential Content Being Transferred to Foreign Geography
  • QNI : Access to Improperly Secured Service - Certificate Expired
  • QNI : Access to Improperly Secured Service - Certificate Invalid
  • QNI : Potential Spam/Phishing Subject Detected from Multiple Sending ServersQNI : Observed File Hash Seen Across Multiple Hosts
  • QNI : Observed File Hash Associated with Malware Threat
  • QNI : Potential Spam/Phishing Attempt Detected on Rejected Email Recipient
  • QNI : Access to Improperly Secured Service - Self Signed Certificate
  • QNI : Access to Improperly Secured Service - Weak Public Key Length
IBM Security Reconnaissance Content
  • 로컬 L2L TCP 스캐너
  • 로컬 L2L Windows Server 스캐너
  • 로컬 L2L 게임 서버 스캐너
  • 로컬 L2L DNS 스캐너
  • 로컬 L2L 메일 서버 스캐너
  • 로컬 L2L 프록시 서버 스캐너
  • 로컬 L2L IM Server 스캐너
  • 로컬 L2L 웹 서버 스캐너
  • 로컬 L2L P2P 서버 스캐너
  • 로컬 L2L SNMP 스캐너
  • 로컬 L2L RPC 서버 스캐너
  • 로컬 L2L UDP 스캐너
  • 로컬 L2L DHCP 스캐너
  • 로컬 L2L ICMP 스캐너
IBM QRadar Sysmon 컨텐츠
  • 가능한 Keylogger가 발견됨
  • 시스템 사용자 권한으로 시작된 보이지 않는 새 프로세스가 발견됨
  • 복수의 호스트에서 원격으로 실행된 프로세스가 발견됨
  • 일상적이지 않은 디렉토리에서 시작된 프로세스(Recycle.bin, ..)
  • 숨겨진 네트워크 공유가 추가됨
  • PowerShell 악성 사용이 발견됨
  • 인코딩된 명령을 사용한 PowerShell 악성 사용이 발견됨
  • 일상적이지 않은 프로세스(예: word, iexplore, AcroRd..)
  • 명령 쉘을 시작함
  • 시스템 권한으로 명령 쉘이 시작됨
  • 손상된 호스트에서 다른 호스트로의 정상적인 로그인이 발견됨
  • 가능한 신임 정보 덤프 도구가 발견됨
  • 하위 없는 프로세스에서 프로세스를 시작/생성함
  • 임시 디렉토리에서 프로세스가 시작됨
  • 시스템 프로세스에 대한 비정상 상위
  • 의심스러운 svchost 프로세스가 발견됨
  • 손상된 호스트에서 네트워크 공유에 액세스함
  • 관리 공유에 액세스함
  • 손상된 시스템에서 관리 공유에 액세스함
  • 공유 폴더에서 프로세스가 시작되고 다른 프로세스에 스레드가 작성됨
  • 단일 시스템으로부터 과도한 시스템 도구 사용이 발견됨
  • 손상된 호스트에서 네트워크 공유 자원에 액세스하려는 시도가 과도하게 실패함
  • 단일 소스에서 관리 공유에 액세스하려는 시도가 과도하게 실패함
  • 손상된 호스트에서 PowerShell이 시작됨
  • 손상된 호스트에서 PSExec가 시작됨
  • 손상된 호스트에서 다른 호스트로의 SMB 트래픽이 발견됨
  • 원격 시스템에서 명령 쉘 또는 Powershell이 시작됨
  • 손상된 호스트에 스케줄된 태스크가 작성됨
  • 시스템에 악성 서비스가 설치됨
  • PowerShell을 사용하도록 구성된 서비스가 발견됨
  • 파이프를 사용하도록 구성된 서비스가 발견됨
IBM Amazon에 대한 QRadar Content Extension AWS
  • AWS Cloud: Cloud activity by root user
  • AWS Cloud: Critical EC2 Instance Has Been Stopped OR Terminated
  • AWS Cloud: Detected A Successful Login To AWS Console From Different Geographies
  • AWS Cloud: Logs Have Been Deleted / Disabled or Stopped
  • AWS Cloud: Multiple Console Login Failures From Different Source IPs
  • AWS Cloud: Multiple Console Login Failures from Same Source IP
  • AWS Cloud: Multiple Failed API Requests From Different Source IPs
  • AWS Cloud: Multiple Failed API Requests From Same Source IP
  • AWS Cloud: Multiple Failed API Requests From The Same Username