Azure
IBM 보안 QRadar Azure 콘텐츠 확장 프로그램을 사용하여 Azure 배포를 면밀히 모니터링하세요.
IBM Security QRadar Azure 컨텐츠 확장
- IBM 보안 QRadar Azure 콘텐츠 확장 2.1.3
- IBM 보안 QRadar 콘텐츠 확장 기능 Azure 콘텐츠 확장 기능 2.1.2
- IBM 보안 QRadar 콘텐츠 확장 기능 Azure 콘텐츠 확장 기능 2.1.1
- IBM 보안 QRadar 콘텐츠 확장 기능 Azure 콘텐츠 확장 기능 2.1.0
- IBM 보안 QRadar 콘텐츠 확장 기능 Azure 콘텐츠 확장 기능 2.0.0
- IBM 보안 QRadar 콘텐츠 확장 기능 Azure 콘텐츠 확장 기능 1.1.2
- IBM 보안 QRadar 콘텐츠 확장 기능 Azure 콘텐츠 확장 기능 1.1.1
- IBM 보안 QRadar 콘텐츠 확장 기능 Azure 콘텐츠 확장 기능 1.1.0
- IBM 보안 QRadar 콘텐츠 확장 기능 Azure 콘텐츠 확장 기능 1.0.2
- IBM 보안 QRadar 콘텐츠 확장 기능 Azure 콘텐츠 확장 기능 1.0.1
- IBM 보안 QRadar 콘텐츠 확장 기능 Azure 콘텐츠 확장 기능 1.0.0
IBM 보안 QRadar Azure 콘텐츠 확장 2.1.3
다음 표는 IBM Security QRadar Azure Content Extension 2.1.3 에 업데이트된 정규 표현식을 보여줍니다.
| 유형 | 특성 이름 | 새 Regex |
|---|---|---|
| CEP | 오퍼레이션 이름 | operationName":"(.*?)" |
IBM 보안 QRadar 콘텐츠 확장 기능 Azure 콘텐츠 확장 기능 2.1.2
다음 표는 IBM Security QRadar Azure Content Extension 2.1.2에서 업데이트된 특성 이름을 표시합니다.
| 유형 | 특성 ID | 이전 특성 이름 | 리베이스 이름 (새 특성 이름) |
|---|---|---|---|
| CEP | DEFAULTCUSTOMEVENT14 |
AccountID | 계정 ID |
| CEP | DEFAULTCUSTOMEVENT11 |
BytesReceived | 받은 바이트 수 |
| CEP | DEFAULTCUSTOMEVENT12 |
BytesSent | 보낸 바이트 수 |
| CEP | 002a5618-8f44-41bc-b5aa-bc02153a7d84 |
시스템 ID | 시스템 ID |
| CEP | DEFAULTCUSTOMEVENT13 |
ObjectType | 오브젝트 유형 |
| CEP | c3615010-0cb6-43b5-b921-4bcf7737b8ea |
프로세스 ID | 프로세스 ID |
| CEP | e7da1cc0-5bf0-48de-86a9-6af817266c7f |
대상 사용자 이름 | 대상 사용자 이름 |
다음 표는 IBM Security QRadar Azure Content Extension 2.1.2에서 업데이트된 정규식을 표시합니다.
| 유형 | 특성 ID | 특성 이름 | 이전 Regex | 새 Regex |
|---|---|---|---|---|
| CEP | f7a8e3d5-1902-4acf-afe3-e2c4b928d90e | 파일 디렉토리 | path":\s"(.*?)" | 경로 ": [\s]?" ([^ "]+)" |
| CEP | 기본 파일 이름 | 파일 이름 | name":\s"(.*?)" | 이름 ": [\s]?" ([^ "]+)" |
IBM 보안 QRadar 콘텐츠 확장 기능 Azure 콘텐츠 확장 기능 2.1.1
다음 표는 IBM Security QRadar Azure Content Extension 2.1.1의 새 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 속성 새 값 | 아니오 | 1 | modifiedProperties":.*?newValue":"\\"(admin|administrator)\\"" |
IBM 보안 QRadar 콘텐츠 확장 기능 Azure 콘텐츠 확장 기능 2.1.0
다음 표는 IBM Security QRadar Azure Content Extension 2.1.0의 새 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 오류 코드 | 예 | 1 | errorCode":(.*?), |
| 이유 | 예 | 1 | failureReason":"(.*?)" |
| 사용자 에이전트 | 아니오 | 1 | userAgent":"(.*?)" |
모든 규칙, 보고서 및 저장된 검색이 삭제되었으며, 하이브리드 클라우드 사용 사례를 위한 ‘ IBM Security’ QRadar 콘텐츠 확장 기능에 추가되었습니다.
IBM 보안 QRadar 콘텐츠 확장 기능 Azure 콘텐츠 확장 기능 2.0.0
다음 표는 IBM Security QRadar Azure Content Extension 2.0.0의 신규 및 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 계정 이름 | 예 | 1 | userStates":.*?"accountName":\s"(.*?)" |
| 경보 심각도 | 아니오 | 1 | /"심각도" |
| 명령 | 예 | 1 | commandLine":\s"(.*?)" |
| 파일 디렉토리 | 예 | 1 | path":\s"(.*?)" |
| 파일 이름 | 예 | 1 | name":\s"(.*?)" |
| 그룹 이름 | 예 | 1 | securityResources":.*?resourceGroups\/([^\/]+) |
| 로그온 ID | 예 | 1 | logonId":\s"(.*?)" |
| 시스템 ID | 예 | 1 | securityResources":.*?\/virtualMachines\/(.*?)" |
| 메시지 | 아니오 | 1 | /"설명" |
| 프로세스 ID | 예 | 1 | processId":(.*?) |
| 영역 | 예 | 1 | "sourceMaterials":.*?location\/(.*?)" |
| 구독 ID | 아니오 | 1 | azureSubscriptionId":\s"(.*?)" |
| 위협 카테고리 | 아니오 | 1 | malwareStates":.*?"category":\s"(.*?)" |
| 위협 제품군 | 아니오 | 1 | family":\s"(.*?)" |
| 위협 조치방안 | 아니오 | 1 | /"recommendedActions"[] |
| 위협 소스 | 아니오 | 1 | hostStates":.*?"riskScore":\s"(.*?)" |
| 사용자 프린시펄 이름 | 아니오 | 1 | userPrincipalName":\s"(.*?)" |
IBM 보안 QRadar 콘텐츠 확장 기능 Azure 콘텐츠 확장 기능 1.1.2
다음 표는 IBM Security QRadar Azure Content Extension 1.1.2의 신규 및 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 구별 이름 | 아니오 | 1 | \buserPrincipalName":"([^@]*) |
| 그룹 이름 | 예 | 1 | Group.DisplayName".*?newValue":"(?:\\"){0,1}(.*?)(?:\\"){0,1}"} |
| 그룹 보안 ID | 아니오 | 1 | Group.ObjectID".*?newValue":"(?:\\"){0,1}(.*?)(?:\\"){0,1}"} |
| 대상 오브젝트 ID | 아니오 | 1 | targetResources":\[\{"id":"(.*?)" |
IBM 보안 QRadar 콘텐츠 확장 기능 Azure 콘텐츠 확장 기능 1.1.1
다음 표는 IBM Security QRadar Azure Content Extension 1.1.1의 신규 및 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| AccountID | 예 | 1 | properties.*?id":"(.*?)" |
| 경보 심각도 | 아니오 | 1 | 심각도 ":" (. *?) "; |
| 사용된 MFA | 예 | 1 | RequestSequence.*?succeeded":(.*?), |
| 오브젝트 ID | 예 | 1 | PrincipalId\\":\\"([^\\].*?)\\",\\"PrincipalType\\": targetResources.*?id":"(.*?)" PrincipalId\\":\\"(.*?)\\",\\"PrincipalType\\": |
| 오브젝트 유형 | 예 | 1 | compromisedEntity":"(.*?)" \" 범위 \\": \\". * \/(. *?) \\" targetResources.*?displayName":"(.*?)" |
| 역할 이름 | 예 | 1 | Role.DisplayName.*?oldValue.*?,"newValue":"\\"(.*?)\\" \broleName\\":\\"(.*?)\\" roleDefinitions\/(.*?)\\", targetResources.*?displayName":"(.*?)" RoleDefinition.DisplayName.*?oldValue.*?,"newValue":"\\"(.*?)\\" |
| 대상 사용자 이름 | 예 | 1 | PrincipalId\\":\\"([^"]*)\\",\\"RoleDefinitionId\\": \btype":"Request".*?id":"(.*?)" |
| 사용자 ID | 예 | 1 | objectidentifier":"(.*?)" |
| 볼륨 ID | 예 | 1 | \bosDisk.*?osType.*?name\\":\\"(.*?)\\" "scope":"[^"]*\/disks\/(.*?)(?:\/|\") |
IBM 보안 QRadar 콘텐츠 확장 기능 Azure 콘텐츠 확장 기능 1.1.0
IBM Security QRadar Azure Content Extension V1.1.0 은 Microsoft Azure Active Directory에 대한 사용자 정의 특성을 추가합니다.
다음 표는 IBM Security QRadar Azure Content Extension 1.1.0의 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 영역 | 예 | 1 | \bcountryOrRegion":"([^\"]*) |
| 리소스 ID | 아니오 | 1 | \bresourceId":"([^\"]*) |
| 서비스 이름 | 예 | 1 | \bdisplayName":"([^"]*?)","type":"ServicePrincipal" |
| 소스 워크스테이션 | 예 | 1 | \bidentity":"([^\"]*) |
| 테넌트 ID | 아니오 | 1 | \btenantId":"([^\"]*) |
| 사용자 프린시펄 이름 | 아니오 | 1 | \buserPrincipalName":"([^\"]*) |
| 사용자 PUID | 아니오 | 1 | \bUser\.PUID",.*?newValue":["\\]+([^"\\]*) |
IBM 보안 QRadar 콘텐츠 확장 기능 Azure 콘텐츠 확장 기능 1.0.2
IBM Security QRadar Azure Content Extension V1.0.2에서 대상 사용자 이름 사용자 정의 특성의 QID가 업데이트됩니다.
IBM 보안 QRadar 콘텐츠 확장 기능 Azure 콘텐츠 확장 기능 1.0.1
다음 표는 IBM Security QRadar Azure Content Extension 1.0.1의 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 받은 바이트 수 | 예 | 1 | \"receivedBytes\":(\d+) |
| BytesSent | 예 | 1 | \"sentBytes\":(\d+) |
| 파일 이름 | 예 | 1 | \" 파일 \": ". * \/ ([^ "]+)" |
| 그룹 이름 | 예 | 1 | "scope":"[^"]*\/resourceGroups\/([^\/]+) "resourceId":"[^"]*\/RESOURCEGROUPS\/([^"]*?)\/ resourceGroupName=([^\t]+) |
| 로컬 네트워크 게이트웨이 | 아니오 | 1 | "scope":"[^"]*\/localNetworkGateways\/([^"]*)" |
| 시스템 ID | 예 | 1 | "scope":"[^"]*\/virtualMachines\/(.*?)(?:\/|\") resourceId=.*?\/virtualMachines\/(.*?)\s |
| 메시지 | 아니오 | 1 | \"Message\":\"(.*?)\" \"message\":\"(.*?)\" |
| 네트워크 인터페이스 | 아니오 | 1 | "scope":"[^"]*\/networkInterfaces\/([^"]*)" |
| 네트워크 보안 그룹 | 아니오 | 1 | "resourceId":"[^"]*\/NETWORKSECURITYGROUPS\/([^"]*)" "scope":"[^"]*\/networkSecurityGroups\/([^"]*)" |
| 네트워크 감시기 | 아니오 | 1 | "scope":"[^"]*\/networkWatchers\/([^"]*)" |
| 조작 ID | 아니오 | 1 | \"operationId\":\"(.*?)\" operationId=([^\t]+) |
| 공용 IP 이름 | 아니오 | 1 | "scope":"[^"]*\/publicIPAddresses\/([^"]*)" |
| 영역 | 예 | 1 | site\"\:\"([^\"]+) 위치\"\: \" ([^ \"]+) |
| 리소스 ID | 아니오 | 1 | resourceId=([^\t]+) \"resourceId\":\"(.*?)\" |
| 역할 이름 | 예 | 1 | roleDefinitions\/(.*?)\\", |
| 룰 이름 | 예 | 1 | \"ruleName\":\"(.*?)\" |
| 보안 규칙 | 아니오 | 1 | "scope":"[^"]*\/securityRules\/([^"]*)" |
| 구독 ID | 아니오 | 1 | subscriptionId=([^\t]+) "scope":"[^"]*\/subscriptions\/([^\/]+) "resourceId":"[^"]*\/SUBSCRIPTIONS\/([^"]*?)\/ |
| 대상 사용자 이름 | 예 | 1 | PrincipalId\\":\\"([^\\].*?)\\", |
| 사용자 에이전트 | 아니오 | 1 | \"userAgent\":\"(.*?)\" |
| 가상 네트워크 | 아니오 | 1 | "scope":"[^"]*\/virtualNetworks\/([^"]*)" |
IBM 보안 QRadar 콘텐츠 확장 기능 Azure 콘텐츠 확장 기능 1.0.0
다음 표는 IBM Security QRadar Azure Content Extension 1.0.0에 포함된 룰을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 규칙 | Azure Cloud: 보안 룰이 삭제됨 | 보안 룰이 삭제되는 경우 이를 발견합니다. |
| 규칙 | Azure Cloud: 네트워크 보안 그룹이 작성 또는 업데이트됨 | 보안 그룹이 작성 또는 업데이트되는 경우 이를 발견합니다. |
| 규칙 | Azure Cloud: 가상 네트워크가 삭제됨 | 가상 네트워크가 삭제되는 경우 이를 발견합니다. |
| 규칙 | Azure Cloud: 가상 네트워크 서브넷이 삭제됨 | 가상 네트워크 서브넷이 삭제되는 경우 이를 발견합니다. |
| 규칙 | Azure Cloud: 가상 네트워크 게이트웨이 연결이 삭제됨 | 가상 네트워크 게이트웨이 연결이 삭제되는 경우 이를 발견합니다. |
| 규칙 | Azure Cloud: 로컬 네트워크 게이트웨이가 삭제됨 | 로컬 네트워크 게이트웨이가 삭제되는 경우 이를 발견합니다. |
| 규칙 | Azure Cloud: 보안 룰이 작성 또는 업데이트됨 | 보안 룰이 작성 또는 업데이트되는 경우 이를 발견합니다. |
| 규칙 | Azure Cloud: 가상 네트워크 피어링이 삭제됨 | 가상 네트워크 피어링이 삭제되는 경우 이를 발견합니다. |
| 규칙 | Azure Cloud: 네트워크 감시자가 삭제됨 | 네트워크 감시자가 삭제되는 경우 이를 발견합니다. |
| 규칙 | Azure Cloud: 네트워크 보안 그룹이 삭제됨 | 네트워크 보안 그룹이 삭제되는 경우 이를 발견합니다. |
다음 표는 IBM Security QRadar Azure Content Extension 1.0.0의 보고서를 표시합니다.
| 보고서 이름 | 설명 |
|---|---|
| Azure 웹 앱 가상 연결이 삭제됨 - 주별 | Azure 웹 앱 가상 연결에 대한 광범위한 모니터링 및 경향을 제공합니다. |
| Azure 웹 앱 가상 연결이 삭제됨 - 월별 | Azure 웹 앱 가상 연결에 대한 광범위한 모니터링 및 경향을 제공합니다. |
| Azure 가상 네트워크가 작성 또는 업데이트됨 - 주별 | Azure 가상 네트워크에 대한 광범위한 모니터링 및 경향을 제공합니다. |
| Azure 가상 네트워크가 작성 또는 업데이트됨 - 월별 | Azure 가상 네트워크에 대한 광범위한 모니터링 및 경향을 제공합니다. |
| Azure 네트워크 보안 그룹이 작성 또는 업데이트됨 - 주별 | Azure 보안 그룹에 대한 광범위한 모니터링 및 경향을 제공합니다. |
| Azure 네트워크 보안 그룹이 작성 또는 업데이트됨 - 월별 | Azure 보안 그룹에 대한 광범위한 모니터링 및 경향을 제공합니다. |
| Azure 보안 룰이 작성 또는 업데이트됨 - 주별 | Azure 보안 룰에 대한 광범위한 모니터링 및 경향을 제공합니다. |
| Azure 보안 룰이 작성 또는 업데이트됨 - 월별 | Azure 보안 룰에 대한 광범위한 모니터링 및 경향을 제공합니다. |
| Azure 보안 룰이 삭제됨 - 주별 | Azure 보안 룰에 대한 광범위한 모니터링 및 경향을 제공합니다. |
| Azure 보안 룰이 삭제됨 - 월별 | Azure 보안 룰에 대한 광범위한 모니터링 및 경향을 제공합니다. |
다음 표는 IBM Security QRadar Azure Content Extension 1.0.0의 저장된 검색을 표시합니다.
| 이름 | 설명 |
|---|---|
| Azure: 보안 규칙이 삭제됨 | 이 검색은 보안 룰이 삭제됨 보고서에서 사용됩니다. |
| Azure: 네트워크 보안 그룹이 작성 또는 업데이트됨 | 이 검색은 보안 그룹이 작성 또는 업데이트됨 보고서에서 사용됩니다. |
| Azure: 보안 룰이 작성 또는 업데이트됨 | 이 검색은 보안 룰이 작성 또는 업데이트됨 보고서에서 사용됩니다. |
| Azure: 가상 네트워크가 작성 또는 업데이트됨 | 이 검색은 가상 네트워크가 작성 또는 업데이트됨 보고서에서 사용됩니다. |
| Azure: 웹 앱 가상 연결이 삭제됨 | 이 검색은 웹 앱 가상 연결이 삭제됨 보고서에서 사용됩니다. |