Baseline Maintenance

IBM 보안 QRadar 기준 유지 관리 콘텐츠 확장은 QRadar에 있는 핵심 기업 템플릿의 여러 규칙, 빌딩 블록 및 기타 콘텐츠를 업데이트합니다.

Baseline Maintenance 확장에 대한 정보

이 확장을 설치해도 사용자가 수정한 룰은 영향을 받지 않지만 룰 및 빌딩 블록 문제를 정정하고 복수의 카테고리에 걸쳐 성능을 튜닝하려면 룰 템플리트를 대신 업데이트하십시오. 앱에서 설치한 사용자 정의 특성, 검색 또는 대시보드 항목을 최신 값으로 유지하기 위해 기존 값을 겹쳐씁니다.

IBM Security QRadar Baseline Maintenance Content Extension 2.0.0 이상에는 QRadar 7.3.3 수정팩 4이상이 필요합니다. QRadar의 이전 버전을 사용하는 경우 대신 IBM Security QRadar Baseline Maintenance Content Extension 1.1.0 을 사용하십시오.

IBM Security QRadar Baseline Maintenance Content Extension 2.0.0 에는 IBM Security QRadar Baseline Maintenance Content Extension 1.1.0 이하의 컨텐츠가 포함되어 있지 않습니다. 해당 컨텐츠는 기본적으로 QRadar 7.3.3 수정팩 4이상에 포함되어 있습니다.

중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).

기본 Baseline Maintenance 확장 버전

IBM Security QRadar 는 기본적으로 다음 기준선 유지보수 확장과 함께 설치됩니다.

  • IBM Security QRadar 버전 7.4.0 FP3, 7.4.1, 7.4.2및 7.4.3 은 IBM Security QRadar Baseline Maintenance Content Extension 1.1.0과 함께 설치됩니다.
  • IBM Security QRadar 버전 7.3.3 FP4 및 7.4.0 은 IBM Security QRadar Baseline Maintenance Content Extension 1.0.10과 함께 설치되며, 나중에 1.1.0으로 번호가 다시 지정됩니다.
  • IBM Security QRadar 버전 7.3.3 은 IBM Security QRadar Baseline Maintenance Content Extension 1.0.8과 함께 설치됩니다.
  • IBM Security QRadar 버전 7.3.2 는 IBM Security QRadar Baseline Maintenance Content Extension 1.0.4와 함께 설치됩니다.

IBM 보안 QRadar 기준 유지 관리 콘텐츠 확장

IBM 보안 QRadar 기준 유지 관리 콘텐츠 확장 2.2.6

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 2.2.6 에서 새로 추가되거나 업데이트된 규칙을 보여줍니다.

표 1. IBM 보안 규칙 QRadar 기준 유지 관리 콘텐츠 확장 2.2.6
이름 설명
시스템: 알림 네 개의 새로운 QID를 추가했습니다. 이 규칙은 알림 이벤트가 알림 프레임워크로 전송되도록 합니다.

IBM 보안 QRadar 기준 유지 관리 콘텐츠 확장 2.2.5

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 2.2.5에서 새로 추가되거나 업데이트된 룰을 표시합니다.

표 2. IBM 보안 QRadar Baseline Maintenance Content Extension 2.2.5 의 룰
이름 설명
시스템: 알림 두 개의 새 QID가 추가되었습니다. 이 규칙은 알림 이벤트가 알림 프레임워크로 전송되도록 합니다.

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 2.2.5에서 업데이트된 사용자 정의 특성을 표시합니다.

표 3. IBM 보안 QRadar Baseline Maintenance Content Extension 2.2.5 에서 업데이트된 사용자 정의 특성
이전 특성 이름 업데이트된 특성 이름
EventID 이벤트 ID

IBM 보안 QRadar 기준 유지 관리 콘텐츠 확장 2.2.4

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 2.2.4에서 새로 추가되거나 업데이트된 룰을 표시합니다.

표 4. IBM 보안 QRadar Baseline Maintenance Content Extension 2.2.4 의 룰
이름 설명
시스템: 알림 두 개의 새 QID가 추가되었습니다. 이 규칙은 알림 이벤트가 알림 프레임워크로 전송되도록 합니다.

IBM 보안 QRadar 기준 유지 관리 콘텐츠 확장 2.2.3

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 2.2.3에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.

표 5. IBM 보안 QRadar Baseline Maintenance Content Extension 2.2.3 에서 업데이트된 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
SHA1 해시 1
\bSHA1[":]+"([^"]*)"
Sha1":"(.*?)"
위협 카테고리 아니오 1
ThreatCategory":"(.*?)"
위협 제품군 아니오 1
ThreatFamily":"(.*?)"
위협 심각도 아니오 1
Severity":"(.*?)"

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 2.2.3에서 새로 추가되거나 업데이트된 룰을 표시합니다.

표 6. IBM 보안 의 구성 요소 및 규칙 QRadar 기본 유지 관리 콘텐츠 확장 2.2.3
유형 이름 설명
빌딩 블록 BB:CategoryDefinition: Superuser Accounts 사용자 이름이 수퍼 사용자 계정인 모든 이벤트를 정의합니다.
빌딩 블록 BB:디바이스 정의: 엔드포인트 보호 디바이스 시스템에서 모든 엔드포인트 보호 디바이스를 정의합니다.
빌딩 블록 BB:NetworkDefinition: 신뢰할 수 있는 대상 네트워크 세그먼트 신뢰되는 대상 네트워크 세그먼트를 정의합니다.
빌딩 블록 BB:NetworkDefinition: 신뢰할 수 있는 소스 네트워크 세그먼트 신뢰할 수 있는 소스 네트워크 세그먼트 정의
규칙 기본 빌딩 블록 로드 보고를 지원하기 위해 실행해야 하는 빌딩 블록을 로드합니다. 이 룰에는 조치 또는 응답이 없습니다.
규칙 시스템: 알림 알림 이벤트가 알림 프레임워크로 전송되도록 합니다.

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 2.2.3에서 업데이트된 저장된 검색을 표시합니다.

표 7. IBM 보안 QRadar Baseline Maintenance Content Extension 2.2.3 의 저장된 검색
저장된 검색 설명
이름별 악성코드 이벤트 시스템에서 이름별로 발견된 멀웨어를 설명하는 검색입니다.

IBM 보안 QRadar 기준 유지 관리 콘텐츠 확장 2.2.2

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 2.2.2에서 새로 추가되거나 업데이트된 룰을 표시합니다.

표 8. IBM 보안 QRadar Baseline Maintenance Content Extension 2.2.2 의 룰
이름 설명
봇넷: 잠재적인 봇넷 연결(DNS) 호스트가 연결 중이거나 인터넷의 DNS 서버에 연결하려고 할 때 트리거됩니다. 이는 Botnet에 연결하는 호스트를 표시합니다. 해당 호스트에서 악성 코드를 검사해야 합니다.
로컬 대량 메일 발송 호스트 발견 로컬 호스트가 1분 내에 20개 이상의 SMTP 플로우를 전송할 때 트리거됩니다. 이는 스팸 릴레이로 사용되거나 대량 메일 웜의 양식으로 감염된 호스트를 표시할 수 있습니다.
로컬: 비표준 포트에서 FTP가 발견됨 비표준 포트에서 로컬 FTP 통신이 관찰될 때 트리거됩니다. FTP에 대한 기본 포트는 TCP 포트 21입니다. 다른 포트에서 FTP를 발견하면 공격자가 호스트에 백도어 액세스를 제공하기 위해 이 서비스를 설치한 손상된 호스트가 표시될 수 있습니다.
로컬: 비표준 포트에서 SSH 또는 Telnet 발견 비표준 포트에서 로컬 SSH 또는 Telnet 통신이 관찰되는 경우 트리거됩니다. SSH 및 Telnet 서버의 기본 포트는 TCP 포트 22 및 23입니다. 다른 포트에서 작동하는 SSH 또는 Telnet을 발견하면 공격자가 호스트에 백도어 액세스를 제공하기 위해 이러한 서버를 설치한 손상된 호스트가 표시될 수 있습니다.
잠재적인 허니팟 액세스 이벤트가 honeypot 또는 tarpit 주소로 정의된 소스 또는 대상을 포함하는 경우 트리거됩니다. 이 규칙을 사용하기 전에 주소 빌딩 블록과 같은 BB:네트워크 정의: Honeypot을 구성해야 합니다.
시스템: 알림 알림 이벤트가 알림 프레임워크로 전송되도록 합니다. 새 QID가 추가되었습니다.

IBM 보안 QRadar 기준 유지 관리 콘텐츠 확장 2.2.1

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 2.2.1에서 새로 추가되거나 업데이트된 룰을 표시합니다.

표 9. IBM 보안 QRadar Baseline Maintenance Content Extension 2.2.1 의 룰
이름 설명
AssetExclusion: IP를 기준으로 DNS 이름 제외 차단 목록은 특정 시간 프레임 동안 N개의 다른 IP 주소와 연관된 DNS 이름을 나열합니다.
AssetExclusion: MAC 주소를 기준으로 DNS 이름 제외 차단 목록은 특정 시간 프레임 동안 N개의 다른 MAC과 연관된 DNS 이름을 나열합니다.
AssetExclusion: NetBIOS 이름을 기준으로 DNS 이름 제외 차단 목록은 특정 시간 프레임 동안 N 다른 NetBIOS 이름과 연관된 DNS 이름을 나열합니다.
AssetExclusion: DNS 이름을 기준으로 IP 제외 차단 목록은 특정 시간 프레임 동안 N개의 다른 DNS 이름과 연관된 IP 주소를 나열합니다.
AssetExclusion: MAC 주소를 기준으로 IP 제외 차단 목록은 특정 시간 프레임 동안 N개의 다른 MAC 주소와 연관된 IP 주소를 나열합니다.
AssetExclusion: NetBIOS 이름을 기준으로 IP 제외 차단 목록은 특정 시간 프레임 동안 N개의 다른 NetBIOS 이름과 연관된 IP 주소를 나열합니다.
AssetExclusion: DNS 이름을 기준으로 MAC 주소 제외 차단 목록은 특정 시간 프레임 동안 N개의 다른 DNS 이름과 연관된 MAC 주소를 나열합니다.
AssetExclusion: IP를 기준으로 MAC 주소 제외 차단 목록은 특정 시간 프레임 동안 N개의 다른 IPv4 주소와 연관된 MAC 주소를 나열합니다.
AssetExclusion: NetBIOS 이름을 기준으로 MAC 주소 제외 차단 목록은 특정 시간 프레임 동안 N개의 다른 NetBIOS 이름과 연관된 MAC 주소를 나열합니다.
AssetExclusion: DNS 이름을 기준으로 NetBIOS 이름 제외 차단 목록은 특정 시간 프레임 동안 N개의 다른 DNS 이름과 연관된 NetBIOS 이름을 나열합니다.
AssetExclusion: IP를 기준으로 NetBIOS 이름 제외 차단 목록은 특정 시간 프레임 동안 N개의 다른 IPv4 주소와 연관된 NetBIOS 이름을 나열합니다.
AssetExclusion: MAC 주소를 기준으로 NetBIOS 이름 제외 차단 목록은 특정 시간 프레임 동안 N개의 다른 MAC 주소와 연관된 NetBIOS 이름을 나열합니다.
시스템: 알림 새 QID가 추가되었습니다.

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 2.2.1에서 새로 추가되거나 업데이트된 참조 세트를 표시합니다.

표 10. IBM 보안 QRadar Baseline Maintenance Content Extension 2.2.1 의 참조 세트
이름 설명
자산 조정 DNS 블랙리스트 DNS 이름의 차단 목록입니다.
자산 조정 DNS 화이트리스트 DNS 이름의 허용 목록입니다.
자산 조정 IPv4 블랙리스트 IP 주소의 차단 목록입니다.
자산 조정 IPv4 화이트리스트 IP 주소의 허용 목록입니다.
자산 조정 MAC 블랙리스트 MAC 주소의 차단 목록입니다.
자산 조정 MAC 화이트리스트 MAC 주소의 허용 목록입니다.
자산 조정 NetBIOS 블랙리스트 NetBIOS 호스트 이름의 차단 목록입니다.
자산 조정 NetBIOS 화이트리스트 NetBIOS 호스트 이름의 허용 목록입니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 기준 유지 관리 콘텐츠 확장 2.1.0

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 2.1.0에서 새로 추가되거나 업데이트된 빌딩 블록을 표시합니다.

표 11. IBM 보안 QRadar Baseline Maintenance Content Extension 2.1.0 의 빌딩 블록
이름 설명
BB:CategoryDefinition: Authentication Success 네트워크에 액세스하기 위한 성공적인 시도를 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
BB:CategoryDefinition: 감사 변경 감사 변경 이벤트를 식별합니다.
BB:DeviceDefinition: 클라우드 시스템에 있는 모든 클라우드 소스를 정의합니다.
BB:FalsePositive: Windows AD 원본 인증 이벤트 Windows Authentication 또는 Active Directory Server의 주소를 정의합니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 기준 유지 관리 콘텐츠 확장 2.0.0

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 2.0.0에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.

표 12. IBM 보안 QRadar Baseline Maintenance Content Extension 2.0.0 에서 업데이트된 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
초당 통합된 이벤트 수 - 평균 1분 1 StatFilter.+60s\:(\d+)\,\d+\s
초당 통합된 이벤트 수 - 피크 1초 1 StatFilter.+1s\:(\d+)\,\d+\s
초당 원시 이벤트 수 - 평균 1분 1 StatFilter.+60s\:\d+\,(\d+)\s
초당 원시 이벤트 수 - 피크 1초 1 StatFilter.+1s\:\d+\,(\d+)\s
상위 1 \[상위=(.+?)\].+StatFilter

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 2.0.0에서 새로 추가되거나 업데이트된 룰을 표시합니다.

표 13. IBM 보안 QRadar Baseline Maintenance Content Extension 2.0.0 의 룰
이름 설명
중요한 자산에 대한 신규 사용자 액세스 룰이 사용자-시스템 인증 또는 사용 - IP 세트의 참조 맵에 올바르게 링크되었습니다.
대규모 아웃바운드 전송 시 빠른 전송 비율 임계값이 500MB로 업데이트되었습니다.
대규모 아웃바운드 전송 시 느린 전송 비율 임계값이 500MB로 업데이트되었습니다.
악성코드 또는 바이러스 정리 실패 시스템에서 바이러스를 발견했지만 이를 정리하거나 제거하는 데 실패한 경우 이를 발견합니다. 새 QID가 추가되었습니다.
시스템: 알림 알림 이벤트가 알림 프레임워크로 전송되도록 합니다. 새 QID가 추가되었습니다.

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 2.0.0에서 새로 추가되거나 업데이트된 참조 데이터를 표시합니다.

표 14. IBM 보안 QRadar Baseline Maintenance Content Extension 2.0.0 의 참조 데이터
유형 이름 설명
참조 세트 중요 자산 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
세트의 참조 맵 사용자-시스템 인증 또는 사용법 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 2.0.0에서 업데이트된 저장된 검색을 표시합니다.

표 15. IBM 보안 QRadar Baseline Maintenance Content Extension 2.0.0 의 저장된 검색
저장된 검색 설명
이벤트 비율(EPS) 상위가 N/A가 아님에서 추가 필터를 사용하도록 저장된 검색이 업데이트되었습니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 기준 유지 관리 콘텐츠 확장 1.1.0

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 1.1.0에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.

표 16. IBM 보안 QRadar Baseline Maintenance Content Extension 1.1.0 에서 업데이트된 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
이벤트 요약 1 sum=([^\t]+)

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 1.1.0에서 새로 추가되거나 업데이트된 빌딩 블록을 표시합니다.

표 17. IBM 보안 QRadar Baseline Maintenance Content Extension 1.1.0 의 빌딩 블록
이름 설명
BB:HostDefinition: DHCP Servers 일반 DHCP 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: DHCP Server False Positives CategoriesBB:FalsePositve: DHCP Server False Positive Events 빌딩 블록과 함께 사용됩니다.
BB:HostDefinition: DNS Servers 일반 DNS 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:FalsePositive: DNS Server False Positives CategoriesBB:FalsePositve: DNS Server False Positive Events 빌딩 블록과 함께 사용됩니다.
BB:HostDefinition: Proxy Servers 일반 프록시 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: Proxy Server False Positives CategoriesBB:FalsePositve: Proxy Server False Positive Events 빌딩 블록과 함께 사용됩니다.
BB:HostReference: Database Servers 데이터베이스 서버 - IP 참조 세트에 있는 데이터베이스 서버 IP 주소를 포함합니다.
BB:HostReference: DHCP Servers DHCP 서버 - IP 참조 세트에 있는 DHCP 서버 IP 주소를 포함합니다.
BB:HostReference: DNS Servers DNS 서버 - IP 참조 세트에 있는 DNS 서버 IP 주소를 포함합니다.
BB:HostReference: FTP Servers FTP 서버 - IP 참조 세트에 있는 FTP 서버 IP 주소를 포함합니다.
BB:HostReference: LDAP Servers LDAP 서버 - IP 참조 세트에 있는 LDAP 서버 IP 주소를 포함합니다.
BB:HostReference: Mail Servers 메일 서버 - IP 참조 세트에 있는 메일 서버 IP 주소를 포함합니다.
BB:HostReference: Proxy Servers 프록시 서버 - IP 참조 세트에 있는 프록시 서버 IP 주소를 포함합니다.
BB:HostReference: SSH Servers SSH 서버 - IP 참조 세트에 있는 SSH 서버 IP 주소를 포함합니다.
BB:HostReference: Web Servers 웹 서버 - IP 참조 세트에 있는 웹 서버 IP 주소를 포함합니다.
BB:HostReference: Windows Servers Windows 서버 - IP 참조 세트에 있는 Windows 서버 IP 주소를 포함합니다.

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 1.1.0에서 업데이트된 참조 세트를 표시합니다.

표 18. IBM 보안 QRadar Baseline Maintenance Content Extension 1.1.0 에서 업데이트된 참조 세트
참조 세트 설명
QRadar 배치 이 참조 세트에 포함된 IP 주소의 숫자를 정정했습니다.

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 1.1.0에서 새로 추가되거나 업데이트된 저장된 검색을 표시합니다.

표 19. IBM 보안 QRadar Baseline Maintenance Content Extension 1.1.0 의 저장된 검색
저장된 검색 설명
자산 증가 편차: 자산 보고서 검색을 변환할 수 있도록 업데이트되었습니다.
자산 증가 편차: 로그 소스 보고서 검색을 변환할 수 있도록 업데이트되었습니다.
이벤트 비율(EPS) 검색 값을 평균에서 수로 변경하여 EPS 함수를 Count 함수로 업데이트했습니다.
플로우 비율(FPS) 검색 값을 평균에서 수로 변경하여 FPS 함수를 Count 함수로 업데이트했습니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 기준 유지 관리 콘텐츠 확장 1.0.9

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 1.0.9의 신규 또는 업데이트된 룰 및 빌딩 블록을 표시합니다.

표 20. IBM 보안 QRadar Baseline Maintenance Content Extension 1.0.9 에서 새로 추가되거나 업데이트된 룰 및 빌딩 블록
유형 이름 설명
규칙 기본 빌딩 블록 로드 이 룰은 보고를 지원하기 위해 실행해야 하는 빌딩 블록을 로드합니다. 이 룰에는 조치 또는 응답이 없습니다.
다음 빌딩 블록이 이 룰에 추가되었습니다.
  • BB:CategoryDefinition: 악의적 공격

  • BB:CategoryDefinition: SIEM User and Role Modifications

  • BB:DeviceDefinition: 프록시

  • BB:DeviceDefinition: 클라우드

  • BB:DeviceDefinition: 운영 체제

  • BB:DeviceDefinition: 메일

  • BB:DeviceDefinition: DLP 디바이스

빌딩 블록 BB:CategoryDefinition: SIEM User and Role Modifications 빌딩 블록이 새로 추가되었습니다.

QRadar 사용자 및 룰 작성과 수정에 특정한 QID를 검사합니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 기준 유지 관리 콘텐츠 확장 1.0.8

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 1.0.8에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.

표 21. IBM 보안 QRadar Baseline Maintenance Content Extension 1.0.8 에서 새로 추가되거나 업데이트된 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
파일 경로 아니오 1 filePath=([^\t]+)[\t]*
액세스 1 액세스: (.*?) 특권:
액세스 목적 1 intent=([^\t]+)

Avt-App-VolumePackets, AVT-App-NAme, AVT-App-VolumeBytesAVT-App-Category 사용자 정의 특성은 이 릴리스에서 제거되었습니다.

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 1.0.8에서 새로 추가되거나 업데이트된 룰 및 빌딩 블록을 표시합니다.

표 22. IBM 보안 QRadar Baseline Maintenance Content Extension 1.0.8 에서 새로 추가되거나 업데이트된 룰 및 빌딩 블록
유형 이름 설명
규칙 시스템: 알림 일반 경고에 대한 QID 38750002가 제거되었습니다.
빌딩 블록 BB:DeviceDefinition: 프록시 Forcepoint V Series, Microsoft ISA, McAfee Web Gateway 디바이스가 새로 추가되었습니다.
빌딩 블록 BB:DeviceDefinition: 클라우드 빌딩 블록이 새로 추가되었습니다.

시스템에 있는 모든 클라우드 디바이스를 정의합니다.

빌딩 블록 BB:DeviceDefinition: DLP Devices 빌딩 블록이 새로 추가되었습니다.

시스템에 있는 모든 데이터 유실 방지(DLP) 디바이스를 정의합니다.

빌딩 블록 BB:DeviceDefinition: 메일 빌딩 블록이 새로 추가되었습니다.

시스템에 있는 모든 메일 디바이스를 정의합니다.

빌딩 블록 BB:DeviceDefinition: 운영 체제 빌딩 블록이 새로 추가되었습니다.

시스템에 있는 모든 운영 체제를 정의합니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 기준 유지 관리 콘텐츠 확장 1.0.7

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 1.0.7에서 새로 추가되거나 변경된 사용자 정의 특성을 표시합니다.

표 23. IBM 보안 QRadar Baseline Maintenance Content Extension 1.0.7 에서 새로 추가되거나 변경된 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
대상 호스트 이름 1 dstHostName=([^\t]+)[\t]*
EventID 1 \d{1,2}\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 1.0.7에서 새로 추가되거나 변경된 룰 및 빌딩 블록을 표시합니다.

표 24. IBM 보안 QRadar Baseline Maintenance Content Extension 1.0.7 의 신규 또는 변경된 룰 및 빌딩 블록
유형 이름 설명
규칙 시스템: 알림 이 룰은 알림 이벤트가 알림 프레임워크로 전송되도록 해줍니다. 새 QID가 추가되었습니다.
빌딩 블록 BB:HostReference: Database Servers 이 빌딩 블록은 일반 데이터베이스 서버를 정의합니다.
빌딩 블록 BB:HostReference: DHCP Servers 이 빌딩 블록은 일반 DHCP 서버를 정의합니다.
빌딩 블록 BB:HostReference: DNS Servers 이 빌딩 블록은 일반 DNS 서버를 정의합니다.
빌딩 블록 BB:HostReference: FTP Servers 이 빌딩 블록은 일반 FTP 서버를 정의합니다.
빌딩 블록 BB:HostReference: LDAP Servers 이 빌딩 블록은 일반 LDAP 서버를 정의합니다.
빌딩 블록 BB:HostReference: Mail Servers 이 빌딩 블록은 일반 메일 서버를 정의합니다.
빌딩 블록 BB:HostReference: SSH Servers 이 빌딩 블록은 일반 SSH 서버를 정의합니다.
빌딩 블록 BB:HostReference: Web Servers 이 빌딩 블록은 일반 웹 서버를 정의합니다.
빌딩 블록 BB:HostReference: Windows Servers 이 빌딩 블록은 일반 Microsoft Windows 서버를 정의합니다.
빌딩 블록 BB:CategoryDefinition: Authentication Success 2개의 LLC(권한 상승 성공 및 비밀번호 변경 성공)를 제거하도록 이 빌딩 블록이 업데이트되었습니다.
빌딩 블록 BB:CategoryDefinition: 인증 실패 2개의 LLC(권한 상승 실패 및 비밀번호 변경 실패)를 제거하도록 이 빌딩 블록이 업데이트되었습니다.

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 1.0.7에서 새로 추가되거나 변경된 저장된 검색을 표시합니다.

표 25. IBM 보안 QRadar Baseline Maintenance Content Extension 1.0.7 에서 새로 추가되거나 변경된 저장된 검색
이름 설명
SSH 로그인 QRadar 시스템 자체 (웹 및 SSH) 에서 인증 성공을 검색하는 검색입니다.
UI 로그인 QRadar 시스템 자체 (웹 및 SSH) 에서 인증 성공을 검색하는 검색입니다.
시간별 오펜스 수 QRadar 시스템 자체 (웹 및 SSH) 에서 인증 성공을 검색하는 검색입니다.
자산 증가 편차: 자산 보고서 QRadar 시스템 자체 (웹 및 SSH) 에서 인증 성공을 검색하는 검색입니다.
자산 증가 편차: 로그 소스 보고서 QRadar 시스템 자체 (웹 및 SSH) 에서 인증 성공을 검색하는 검색입니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 기준 유지 관리 콘텐츠 확장 1.0.6

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 1.0.6의 사용자 정의 특성을 표시합니다.

표 26. IBM 보안 QRadar Baseline Maintenance Content Extension 1.0.6 의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
ObjectName 1 ObjectName: (.*)
이벤트 요약 1 sum=([^\t]+)
EventID 1 \d{1,2}\:\d{1,2}\:\d{1,2}\s+\d{1,4}\s+(\d+)
SSH 로그인 감사 1 \[Authentication\] \[User\] \[(UserLogin|LoginAttempt)\] .*? on host .*
로그 소스 호스트 1 \s+hostName=(\S+)
VirusName 1 바이러스 이름: (.*?),
감사 오브젝트 ID 1 \s+id=(\S+)

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 1.0.6의 룰 및 빌딩 블록을 표시합니다.

표 27. IBM 보안 QRadar Baseline Maintenance Content Extension 1.0.6 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:CategoryDefinition: 감사 변경 새 QID가 추가되고 일부 기타 QID가 제거되었습니다.
빌딩 블록 BB:CategoryDefinition: 성공적인 데이터베이스 연결 BB:CategoryDefinition: Database Connections에서 이름이 변경되었습니다. Oracle RDBMS 감사 레코드가 제거되고 BB:DeviceDefinition: Database가 추가되었습니다.
빌딩 블록 BB:CategoryDefinition: 악의적 공격 BB:Malicious Attacks에서 이름이 변경되었습니다. 악성 공격을 정의하도록 이 빌딩 블록을 편집하십시오.
규칙 대상이 발견된 악용에 취약함 호스트가 존재하는 것으로 알려져 있으며 해당 호스트가 공격에 취약한 로컬 대상 호스트에 대한 공격을 발견합니다.
규칙 대상이 다른 포트에서 발견된 악용에 취약함 호스트가 존재하는 것으로 알려져 있으며 해당 호스트가 다른 포트에서의 공격에 취약한 로컬 대상 호스트에 대한 공격을 발견합니다.
규칙 대상이 대상 포트에서 시도된 것과 다른 악용에 취약함 호스트가 존재하는 것으로 알려져 있으며 해당 호스트가 시도되고 있는 것을 제외한 몇 가지 공격에 취약한 로컬 대상 호스트에 대한 공격을 발견합니다.

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 1.0.6의 저장된 검색을 표시합니다.

표 28. IBM 보안 QRadar Baseline Maintenance Content Extension 1.0.6 의 저장된 검색
이름 설명
SSH 로그인 QRadar 시스템 자체에서 ssh 인증 성공을 검색하는 검색입니다.
UI 로그인 QRadar 시스템 자체에서 UI 인증 성공을 검색하는 검색입니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 기준 유지 관리 콘텐츠 확장 1.0.5

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 1.0.5에서 업데이트된 사용자 정의 특성을 표시합니다.

표 29. IBM 보안 QRadar Baseline Maintenance Content Extension 1.0.5 의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
초당 원시 이벤트 수 - 피크 1초 1 StatFilter.+1s\:\d+\,\d+\s\(peak\s\d+\,(\d+)
초당 통합된 이벤트 수 - 피크 1초 1 StatFilter.+1s\:\d+\,\d+\s\(peak\s(\d+)
AccountName 2 계정 이름:\s*(.+?)\s+계정 이름:\s*(.+?)\s+

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 1.0.5의 룰 및 빌딩 블록을 표시합니다.

표 30. IBM 보안 QRadar Baseline Maintenance Content Extension 1.0.5 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:DeviceDefinition: IDS / IPS 시스템에 있는 모든 IDS(Intrusion Detection System) 및 IPS(Intrusion Prevention System)를 정의합니다.
빌딩 블록 BB:DeviceDefinition: FW / Router / Switch 시스템에 있는 모든 방화벽, 라우터 및 스위치를 정의합니다.
빌딩 블록 BB:DeviceDefinition: VPN 시스템에 있는 모든 가상 사설망(VPN)을 정의합니다.
빌딩 블록 BB:DeviceDefinition: Database 시스템에 있는 모든 데이터베이스를 정의합니다.
빌딩 블록 BB:DeviceDefinition: 프록시 시스템에 있는 모든 프록시 소스를 정의합니다.
빌딩 블록 BB:DeviceDefinition: AV/AM 시스템에 있는 모든 바이러스 백신(AV) 및 악성코드 백신(AM) 시스템을 정의합니다.
빌딩 블록 BB:HostDefinition: Servers 일반 서버를 정의하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB: 실패한 이벤트 실패한 이벤트를 정의하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:IT 관리 이벤트 IT 관리 직원이 수행한 조치를 정의하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:External 계약자 정책 위반 이벤트 외부 계약자에 의해 발생한 정책 위반을 정의하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:Mobile Worker 정책 위반 이벤트 모바일 작업자에 의해 발생한 정책 위반을 정의하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB: 원격 작업자 정책 위반 이벤트 원격 작업자에 의해 발생한 정책 위반을 정의하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:외부 계약업체 실패 사례 외부 계약자에 의해 발생한 장애를 정의하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:Mobile Worker 실패 이벤트 모바일 작업자에 의해 발생한 장애를 정의하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB: 원격 작업자 실패 이벤트 원격 작업자에 의해 발생한 장애를 정의하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: Illegal TCP Flag Combination 잘못된 TCP 플래그 결합이 있는 플로우를 식별합니다.
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: Suspicious ICMP Type Code 의심스러운 ICMP(Internet Control Message Protocol) 유형 코드가 있는 ICMP 플로우를 식별합니다.
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: TCP or UDP Port 0 포트 0을 사용하는 의심스러운 플로우를 식별합니다.
빌딩 블록 BB:CategoryDefinition: 권한 있는 에스컬레이션 이벤트에서 권한 상승을 식별합니다.
빌딩 블록 BB:CategoryDefinition: 권한 있는 에스컬레이션 실패 이벤트에서 실패한 권한 상승을 식별합니다.
빌딩 블록 BB:악성 공격 악성 공격을 정의하도록 이 빌딩 블록을 편집하십시오.
규칙 악성코드 또는 바이러스 정리 실패 시스템에서 바이러스를 발견했지만 이를 정리하거나 제거하는 데 실패한 경우 이를 발견합니다.

다음과 같은 새 QID가 추가되었습니다.

  • 42002845: 바이러스 발견, 실제 조치: 방치함
  • 42002836: 보안 위험 발견, 실제 조치: 방치함
  • 42002833: 보안 위험 발견, 실제 조치: 모든 조치가 실패함
  • 42003869: 바이러스 발견, 실제 조치: 조치가 실패함
규칙 취약성: 스캐너에서 취약성이 보고됨 로컬 호스트에서 취약성이 감지되는 경우 이를 발견합니다.
규칙 정책: 새 서비스 감지 기존 호스트에 해당 호스트에서 감지된 새 서비스가 있는 경우 이를 발견합니다.
규칙 정책: DMZ에서 새 서비스가 감지됨 기존 호스트에 해당 호스트에서 감지된 새 서비스가 있는 경우 이를 발견합니다.
규칙 정책: 새 호스트 감지 네트워크에서 새 호스트가 감지되는 경우 이를 발견합니다.
규칙 정책: DMZ에서 새 호스트가 감지됨 네트워크에서 새 호스트가 감지되는 경우 이를 발견합니다.
규칙 대상이 발견된 악용에 취약함 호스트가 존재하는 것으로 알려져 있으며 해당 호스트가 공격에 취약한 로컬 대상 호스트에 대한 공격을 발견합니다.
규칙 대상이 다른 포트에서 발견된 악용에 취약함 호스트가 존재하는 것으로 알려져 있으며 해당 호스트가 다른 포트에서의 공격에 취약한 로컬 대상 호스트에 대한 공격을 발견합니다.

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 1.0.5의 보고서를 표시합니다.

표 31. IBM 보안 QRadar Baseline Maintenance Content Extension 1.0.5 의 보고서
보고서 이름 검색 이름 및 종속성
성공한 로그인 이벤트 저장된 검색: SSH 로그인, UI 로그인

참조 세트: QRadar 배치

결과를 세분화하려면 저장된 검색 및 참조 세트를 편집하십시오.

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 1.0.5의 참조 데이터를 표시합니다.

표 32. IBM 보안 QRadar Baseline Maintenance Content Extension 1.0.5 의 참조 데이터
유형 이름 설명
참조 세트 QRadar 배치 QRadar IP 주소의 목록입니다.

이 참조 세트는 UI 로그인 저장된 검색에서 사용됩니다. 기본적으로 이 목록에는 127.0.0.1 및 앱에 지정된 범위(169.254.3.1 - 169.254.3.10)가 포함되어 있습니다. 필요에 따라 이 목록을 편집하십시오.

세트의 참조 맵 CorrelatedAttackMap 이 세트의 참조 맵은 대상 IP 주소를 QID에 맵핑합니다.

다음 표는 IBM Security QRadar Baseline Maintenance Content Extension 1.0.5의 저장된 검색을 표시합니다.

표 33. IBM 보안 QRadar Baseline Maintenance Content Extension 1.0.5 의 저장된 검색
이름 설명
자산 증가 편차: 자산 보고서 이 검색은 Vortex Asset ID와 관련된 시스템 알림 경고 메시지를 보여줍니다.
자산 증가 편차: 로그 소스 보고서 이 검색은 자산 편차 보고서 카테고리를 보여줍니다.
DST 포트별 방화벽 거부 이 검색은 대상 포트를 기준으로 그룹화된 방화벽, 라우터 또는 스위치 디바이스의 방화벽 또는 ACL 거부 이벤트를 보여줍니다.
UI 로그인 이 검색은 UI 로그인을 보여줍니다.
SSH 로그인 이 검색은 SSH 로그인을 보여줍니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 기준 유지 관리 콘텐츠 확장 1.0.4

IBM Security QRadar Baseline Maintenance Content Extension 1.0.4 의 업데이트

유형 이름 변경사항에 대한 설명
빌딩 블록 BB:CategoryDefinition: Authentication to Disabled Account
다음 QID가 추가되었습니다.
  • 5001959: 계정이 로그온에 실패했습니다. 계정이 사용 안함으로 설정됨
  • 5001959: 계정이 로그온에 실패했습니다. 계정이 사용 안함으로 설정됨
  • 5001954: 실패 감사: 계정이 로그온에 실패했습니다. 사용자가 잠김
  • 5001965: 계정이 로그온에 실패했습니다. 사용자가 잠김
  • 5001949: 실패 감사: 계정이 로그온에 실패했습니다. 계정이 만료됨
  • 5001960: 계정이 로그온에 실패했습니다. 계정이 만료됨
  • 5001951: 실패 감사: 계정이 로그온에 실패했습니다. 정상 시간 외의 로그온
  • 5001962: 계정이 로그온에 실패했습니다. 정상 시간 외의 로그온
빌딩 블록 BB:DeviceDefinition: 소비자 등급 라우터 성능을 개선하기 위해 ID 검사가 추가되었습니다. 이제 이 빌딩 블록에서 ID와 관련된 이벤트의 MAC 주소만 검사합니다.
빌딩 블록 BB:DeviceDefinition: FW / Router / Switch 추가적인 디바이스를 포함하도록 룰이 업데이트되었습니다.
규칙 모든 악용이 오펜스가 됨 보고서에서 이벤트에 대한 공격을 활용합니다. 기본적으로 이 룰은 사용 안함으로 설정되어 있습니다. 활용으로 분류된 모든 이벤트에서 오펜스를 작성하도록 하려면 이 룰을 사용으로 설정하십시오.
규칙 플로우 소스에서 플로우 전송을 중지함 이제 이 룰에 대해 디스패치되는 이벤트가 액세스 > ACL 거부가 아닌 시스템 > 시스템 장애로 분류됩니다.
규칙 디바이스에서 이벤트 전송을 중지함(방화벽, IPS, VPN 또는 스위치) 이 룰에 대한 가져오기 문제가 수정되었습니다.
보고서 액세스 가능한 파일 취약성 모든 취약성이 아닌 액세스 가능한 파일 취약성만 리턴하도록 이 보고서가 업데이트되었습니다. 또한 이 보고서에 표시된 모든 fiilesfiles로 대체되었습니다.
참조 데이터 자산 조정 IPv4 블랙리스트, 자산 조정 NetBIOS 블랙리스트, 자산 조정 DNS 블랙리스트 및 자산 조정 MAC 차단 목록
다음과 같은 참조 데이터에 기본 7일의 만기 시간이 설정되었습니다.
  • 자산 조정 IPv4 블랙리스트
  • 자산 조정 NetBIOS 블랙리스트
  • 자산 조정 DNS 블랙리스트
  • 자산 조정 MAC 블랙리스트

확장이 설치되면 참조 데이터에서 7일 이전에 마지막으로 확인한 기존 요소가 모두 제거됩니다. 이 기본값은 사용자의 요구사항 및 환경이 반영되도록 변경할 수 있습니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 기준 유지 관리 콘텐츠 확장 1.0.3

IBM QRadar Baseline Maintenance Content Extension 1.0.3의 업데이트

유형 이름 변경사항에 대한 설명
룰 / 빌딩 블록 수락 후 정찰

QRadar에서 BB:ReconDetected 기본 정찰 규칙 빌딩 블록을 사용하고 모든 정찰 규칙 빌딩 블록 참조를 제거하도록 정찰 후 수락 규칙을 업데이트했습니다.

이전 규칙:
다음과 같은 모든 룰이 5분 이상의 기간동안 동일한 소스 IP에서 임의의 대상 IP로 순서대로 일치하는 경우 추가 표시로 사용됩니다.
  • BB:ReconDetected: 모든 정찰 규칙
  • BB:CategoryDefinition: Firewall or ACL Accept
  • BB:DeviceDefinition: FW / Router / Switch
업데이트된 규칙:
다음과 같은 모든 룰이 5분 이상의 기간동안 동일한 소스 IP에서 임의의 대상 IP로 순서대로 일치하는 경우 추가 표시로 사용됩니다.
  • BB:ReconDetected: 기본 정찰 규칙
  • BB:CategoryDefinition: Firewall or ACL Accept
  • BB:DeviceDefinition: FW / Router / Switch
룰 / 빌딩 블록 위험지표가 높은 DoS 이벤트가 오펜스가 됨

Updated the DoS 규모가 큰 이벤트는 위반이 됩니다 rule in QRadar to change the associated building block BB:CategoryDefinition: 대규모 이벤트 to trigger when the severity is greater than 7.

이 변경사항을 통해 심각도가 8, 9 또는 10인 이벤트에 대해 오펜스를 생성할 수 있게 되었습니다.

룰 / 빌딩 블록 False Positive: False Positive 룰 및 빌딩 블록

세 개의 빌딩 블록을 제거하여 False Positive 룰 트리거를 감소시키도록 코어 False Positive: False Positive 룰 및 빌딩 블록이 업데이트되었습니다.

이전 규칙:
해당 플로우 또는 이벤트가 다음 룰 중 하나와 일치하는 경우 로컬 시스템에서 발견된 이벤트 또는 플로우에 False Positive: False Positive 룰 및 빌딩 블록이 적용됩니다.
  • BB:FalsePositive: 모든 기본 오탐 BB
  • BB:HostDefinition: VA 스캐너 소스 IP
  • BB:NetworkDefinition: NAT 주소 범위
  • BB:HostDefinition: Proxy Servers
업데이트된 규칙:

해당 플로우 또는 이벤트가 BB:FalsePositive: All Default False Positive BBs와 일치하는 경우 로컬 시스템에서 발견된 이벤트 또는 플로우에 False Positive: False Positive 룰 및 빌딩 블록이 적용됩니다.

룰 / 빌딩 블록 BB:FalsePositive: 모든 기본 오탐 BB BB:FalsePositive: All Default False Positive 룰에 BB:HostDefinition: VA Scanner Source IP가 추가되었습니다.
룰 / 빌딩 블록 BB:HostDefinition: Proxy Servers

BB:PortDefinition: Proxy Ports Building Block을 검사하는 빌딩 블록에 새 행을 추가하도록 프록시 서버 호스트 정의가 업데이트되었습니다.

이전 규칙:

해당 소스 또는 대상 IP가 127.0.0.2인 경우 로컬 시스템에서 발견된 이벤트 또는 플로우에 BB:HostDefinition: Proxy Servers가 적용됩니다.

업데이트된 규칙:
다음과 같은 조건이 충족되는 경우 로컬 시스템에서 발견된 이벤트 또는 플로우에 BB:HostDefinition: Proxy Servers가 적용됩니다.
  • 플로우 또는 이벤트가 BB:PortDefinition: Proxy Ports와 일치합니다.
  • 소스 또는 대상 IP가 127.0.0.2입니다.
룰 / 빌딩 블록 동일한 대상에 대한 다중 로그인 실패

프록시 서버 이벤트로부터 False Positive가 생성되지 않도록 하기 위해 동일한 대상에 대한 다중 로그인 실패 룰이 업데이트되었습니다.

이전 규칙:

로컬 시스템에서 BB:CategoryDefinition: Authentication Failures와 일치하는 이벤트가 발생하는 경우 동일한 대상에 대한 다중 로그인 실패가 적용됩니다. 5분의 기간 동안 대상 IP는 동일하지만 소스 IP 및 사용자 이름이 다른 10개 이상의 이벤트가 발견되는 경우에도 동일한 대상에 대한 다중 로그인 실패가 적용되어야 합니다.

업데이트된 규칙:
5분의 기간 동안 대상 IP는 동일하되 소스 IP 및 사용자 이름이 다른 10개 이상의 이벤트가 발견되었지만 해당 이벤트가 다음 빌딩 블록과 일치하지 않을 경우 로컬 시스템에서 발견된 BB:CategoryDefinition: Authentication Failures와 일치하는 이벤트에 동일한 대상에 대한 다중 로그인 실패가 적용됩니다.
  • BB:HostDefinition: Proxy Servers
  • BB:HostReference: Proxy Servers
룰 / 빌딩 블록 로컬 호스트의 과도한 방화벽 거부

프록시 서버 이벤트로부터 False Positive가 생성되지 않도록 하기 위해 로컬 호스트의 과도한 방화벽 거부 룰이 업데이트되었습니다.

이전 규칙:

해당 이벤트 컨텍스트가 로컬-로컬 또는 로컬-원격이고 이벤트가 5분 기간 이내에 41개 이상의 대상 IP에 걸쳐 동일한 소스 IP와 관련하여 BB:CategoryDefinition: Firewall 또는 ACL 거부와 41회 이상 일치하는 경우 로컬 시스템에서 발견된 이벤트에 로컬 호스트의 과도한 방화벽 거부가 적용됩니다.

업데이트된 룰: 해당 이벤트 컨텍스트가 로컬-로컬 또는 로컬-원격이고 이벤트가 5분 기간 이내에 41개 이상의 대상 IP에 걸쳐 동일한 소스 IP와 관련하여 BB:CategoryDefinition: Firewall 또는 ACL 거부와 41회 이상 일치하지만 해당 이벤트가 다음 룰과 일치하지 않을 경우 로컬 시스템에서 발견된 이벤트에 로컬 호스트의 과도한 방화벽 거부가 적용됩니다.
  • BB:HostDefinition: Proxy Servers
  • BB:HostReference: Proxy Servers
룰 / 빌딩 블록 정책: 대규모 아웃바운드 전송 시 느린 전송 비율정책: 대규모 아웃바운드 전송 시 빠른 전송 비율

빠른 데이터 전송 정책 룰 및 느린 데이터 전송 정책 룰 모두에 대한 성능이 업데이트되었습니다. 이 업데이트는 룰 테스트의 순서를 변경하여 'Y분 동안 소스 IP, 대상 IP가 동일한 X개 이상의 플로우가 확인되는 경우'라는 문구를 두 정책 룰(느린 전송 및 빠른 전송)의 마지막 행으로 이동합니다. 다음의 업데이트된 룰 예제는 룰 변경사항에 대해 더 자세히 설명합니다.

이전 규칙:
다음과 같은 조건이 충족되는 경우 로컬 시스템에서 발견된 플로우에 대규모 아웃바운드 전송 시 느린 전송 비율이 적용됩니다.
  • 소스 바이트가 20000을 초과합니다.
  • 120분의 기간 동안 소스 IP, 대상 포트 및 대상 IP가 동일한 플로우가 100개 이상 발견됩니다.
  • 플로우 컨텍스트가 로컬-원격입니다.
  • 플로우 유형이 대부분 아웃바운드입니다.
업데이트된 규칙:
다음과 같은 조건이 충족되는 경우 로컬 시스템에서 발견된 플로우에 대규모 아웃바운드 전송 시 느린 전송 비율이 적용됩니다.
  • 소스 바이트가 20000을 초과합니다.
  • 플로우 컨텍스트가 로컬-원격입니다.
  • 플로우 유형이 대부분 아웃바운드입니다.
  • 120분의 기간 동안 소스 IP, 대상 포트 및 대상 IP가 동일한 플로우가 100개 이상 발견됩니다.
룰 / 빌딩 블록 모든 자산 조정 제외 룰에 대해 업데이트된 참조 세트 룰 응답
이 변경사항을 통해 룰 응답이 트리거될 때 ID 데이터가 올바른 참조 세트 블랙리스트에 추가되도록 자산 제외 룰에 대한 룰 응답이 업데이트되었습니다. 이 변경사항이 포함되도록 다음과 같은 룰이 업데이트되었습니다.
  • AssetExclusion: IP를 기준으로 DNS 이름 제외
  • AssetExclusion: MAC 주소를 기준으로 DNS 이름 제외
  • AssetExclusion: NetBIOS 이름을 기준으로 DNS 이름 제외
  • AssetExclusion: DNS 이름을 기준으로 IP 제외
  • AssetExclusion: MAC 주소를 기준으로 IP 제외
  • AssetExclusion: NetBIOS 이름을 기준으로 IP 제외
  • AssetExclusion: DNS 이름을 기준으로 MAC 주소 제외
  • AssetExclusion: IP를 기준으로 MAC 주소 제외
  • AssetExclusion: NetBIOS 이름을 기준으로 MAC 주소 제외
  • AssetExclusion: DNS 이름을 기준으로 NetBIOS 이름 제외
  • AssetExclusion: IP를 기준으로 NetBIOS 이름 제외
  • AssetExclusion: MAC 주소를 기준으로 NetBIOS 이름 제외

(맨 위로 돌아가기)

IBM 보안 QRadar 기준 유지 관리 콘텐츠 확장 1.0.2

유형 이름 변경사항에 대한 설명
저장된 검색 플로우 비율(FPS)

검색 값을 수에서 평균으로 변경하여 플로우 비율(FPS) 저장된 검색이 count 함수에서 FPS 함수로 업데이트되었습니다.

이전:

최상위 10개의 초당 플로우별 플로우 소스 결과 수 - 피크 1분(수)

새로 작성:

최상위 10개의 초당 플로우별 플로우 소스 결과 수 - 피크 1분(평균)

대시보드 시스템 모니터링 대시보드에 '최상위 10개의 초당 플로우별 플로우 소스 결과 수 - 피크 1분(평균)'이 추가되었습니다.

모든 사용자에 대해 시스템 모니터링 대시보드에 정정된 플로우 비율 결과 수(FPS) 저장된 검색이 추가되었습니다.

이 그래프는 로그 보기 탭에서 최상위 10개의 초당 플로우별 플로우 소스(사용자 정의) 결과 수 - 피크 1분(사용자 정의)(평균)으로 표시됩니다.

보고서 시스템 요약 플로우 비율(FPS) 검색 결과에 대한 종속 항목이 있는 시스템 요약 보고서가 업데이트되었습니다.
컨텐츠 팩에 종속 항목으로 포함된 항목
저장된 검색 이벤트 비율(EPS) 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
저장된 검색 시간 경과에 따른 오펜스 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
저장된 검색 링크 활용도 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
저장된 검색 이벤트 프로세서 분배 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
누산기 참조 AVG(초당 플로우 수 - 피크 1분) 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
누산기 참조 AVG(초당 플로우 수 - 평균 15분) 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
누산기 참조 AVG(초당 통합된 이벤트 수 - 평균 1분) 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
누산기 참조 AVG(초당 원시 이벤트 수 - 평균 1분) 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
누산기 참조 시간별 오펜스 수 - SUM(유휴 오펜스 수) 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
누산기 참조 시간별 오펜스 수 - SUM(활성 오펜스 수) 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
누산기 참조 이벤트 프로세서 분배 - Count 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
누산기 참조 이벤트 프로세서 분배 - Sum(이벤트 수) 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
누산기 참조 이벤트 프로세서 분배 - UniqueCount(디바이스) 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
사용자 정의 특성 플로우 소스: SourceMonitor.+\[NOT\:\d+\]\[(\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}).*\] 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
사용자 정의 특성 초당 플로우 수 - 평균 15분: SourceMonitor.+900s\:\s\([\d|\.]+\)\:\(([\d|\.]+)\) 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
사용자 정의 특성 상위\[상위=(.+?)\].+통계 필터 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
사용자 정의 특성 초당 통합된 이벤트 수 - 피크 1초: StatFilter.+1s\:(\d+)\,\d+\s 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
사용자 정의 특성 초당 원시 이벤트 수 - 피크 1초: StatFilter.+1s\:\d+\,(\d+)\s 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
사용자 정의 특성 초당 통합된 이벤트 수 - 평균 1분: StatFilter.+60s\:(\d+)\,\d+\s 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
사용자 정의 특성 초당 원시 이벤트 수 - 평균 1분: StatFilter.+60s\:\d+\,(\d+)\s 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
사용자 정의 특성 유휴 오펜스 수: \,\sdormant\:\s(\d+)\, 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
사용자 정의 특성 활성 오펜스 수: \,\sactive\:\s(\d+)\, 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
대시보드 시스템 모니터링: 5(시스템) 10(관리자) 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
FGroup 구성 및 변경 관리 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
FGroup 시스템 모니터링(정보, 장애 및 오류) 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
FGroup 네트워크 모니터링 및 관리 업데이트된 내용이 없습니다. 다른 특성에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 기준 유지 관리 콘텐츠 확장 1.0.1

IBM Security QRadar Baseline Maintenance Content Extension 1.0.1 에서 업데이트된 룰 및 빌딩 블록

유형 이름 변경사항에 대한 설명
규칙 중요한 자산에 대한 신규 사용자 액세스 "신규 사용자 액세스" 룰에 N/A가 아닌 사용자 이름이 룰 테스트로 추가되었습니다.
규칙 원격 SSH 서버 스캐너 다음 테스트를 규칙 테스트 순서의 마지막 위치로 이동하도록 규칙 테스트 순서가 정정되었습니다. and when BB:CategoryDefinition: Recon Events, BB:CategoryDefinition: Suspicious Events with the same Source IP more than five times, across more than 29 Destination IPs within 10 minutes
빌딩 블록 BB:Suspicious: Remote: Unidirectional UDP or Misc Flows

룰 테스트에서 다음과 같이 빌딩 블록을 정정했습니다.

이전:

1분 동안 BB:Threats: Suspicious IP Protocol Usage:Unidirectional TCP Flows와 15회 이상 일치하는 경우

업데이트 날짜:

1분 동안 BB:Threats: Suspicious IP Protocol Usage:Unidirectional UDP and Misc Flows와 15회 이상 일치하는 경우

규칙 BB:Suspicious: Local: Unidirectional UDP or Misc Flows

룰 테스트에서 다음과 같이 빌딩 블록을 정정했습니다.

이전:

1분 동안 BB:Threats: Suspicious IP Protocol Usage:Unidirectional TCP Flows와 15회 이상 일치하는 경우

업데이트 날짜:

1분 동안 BB:Threats: Suspicious IP Protocol Usage:Unidirectional UDP and Misc Flows와 15회 이상 일치하는 경우

규칙 BB:External 계약자 정책 위반 이벤트

참조 세트 검색을 마지막 룰 테스트로 수행하려면 룰 테스트 문제를 해결하십시오.

올바른 순서:
  • 로컬 시스템에서 발견된 이벤트에 BB:External Contractor Policy Violation Events를 적용함
  • 이벤트의 이벤트 카테고리가 Policy.Application 정책 위반인 경우
  • 사용자 이름이 외부 계약자 - 영숫자에 포함되어 있는 경우
규칙 BB:외부 계약업체 실패 사례

참조 세트 검색을 마지막 룰 테스트로 수행하려면 룰 테스트 문제를 해결하십시오.

올바른 순서:
  • 로컬 시스템에서 발견된 이벤트에 BB:External Contractor Policy Violation Events를 적용함
  • 이벤트의 이벤트 카테고리가 Policy.Application 정책 위반인 경우
  • 사용자 이름이 외부 계약자 - 영숫자에 포함되어 있는 경우
규칙 BB:Mobile Worker 정책 위반 이벤트

참조 세트 검색을 마지막 룰 테스트로 수행하려면 룰 테스트 문제를 해결하십시오.

올바른 순서:
  • 로컬 시스템에서 발견된 이벤트에 BB:External Contractor Policy Violation Events를 적용함
  • 이벤트의 이벤트 카테고리가 Policy.Application 정책 위반인 경우
  • 사용자 이름이 외부 계약자 - 영숫자에 포함되어 있는 경우
규칙 BB:Mobile Worker 실패 이벤트

참조 세트 검색을 마지막 룰 테스트로 수행하려면 룰 테스트 문제를 해결하십시오.

올바른 순서:
  • 로컬 시스템에서 발견된 이벤트에 BB:External Contractor Policy Violation Events를 적용함
  • 이벤트의 이벤트 카테고리가 Policy.Application 정책 위반인 경우
  • 사용자 이름이 외부 계약자 - 영숫자에 포함되어 있는 경우
규칙 BB: 원격 작업자 정책 위반 이벤트

참조 세트 검색을 마지막 룰 테스트로 수행하려면 룰 테스트 문제를 해결하십시오.

올바른 순서:
  • 로컬 시스템에서 발견된 이벤트에 BB:External Contractor Policy Violation Events를 적용함
  • 이벤트의 이벤트 카테고리가 Policy.Application 정책 위반인 경우
  • 사용자 이름이 외부 계약자 - 영숫자에 포함되어 있는 경우
규칙 BB: 원격 작업자 실패 이벤트

참조 세트 검색을 마지막 룰 테스트로 수행하려면 룰 테스트 문제를 해결하십시오.

올바른 순서:
  • 로컬 시스템에서 발견된 이벤트에 BB:External Contractor Policy Violation Events를 적용함
  • 이벤트의 이벤트 카테고리가 Policy.Application 정책 위반인 경우
  • 사용자 이름이 외부 계약자 - 영숫자에 포함되어 있는 경우
규칙 BB:IT 관리 이벤트

참조 세트 검색을 마지막 룰 테스트로 수행하려면 룰 테스트 문제를 해결하십시오.

올바른 순서:
  • 로컬 시스템에서 발견된 이벤트에 BB:External Contractor Policy Violation Events를 적용함
  • 이벤트의 이벤트 카테고리가 Policy.Application 정책 위반인 경우
  • 사용자 이름이 외부 계약자 - 영숫자에 포함되어 있는 경우

(맨 위로 돌아가기)

IBM 보안 QRadar 기준 유지 관리 콘텐츠 확장 1.0.0

IBM Security QRadar Baseline Maintenance Content Extension 1.0.0 에서 업데이트된 QRadar 룰 및 빌딩 블록

카테고리 이름 변경사항에 대한 설명
X-Force 룰 X-Force 프리미엄: 비메일 서버에서 스팸으로 분류된 서버로 메일을 발송함 성능 문제를 해결하기 위해 룰이 업데이트되었습니다.
사용자 정의 이벤트 특성 초당 원시 이벤트 수 - 피크 1초 StatFilter에서 사용할 정규식이 업데이트되었습니다(+1s\:\d+\,\d+ \(peak \d+\,(\d+)).
빌딩 블록 BB:CategoryDefinition: Authentication to Disabled Account 추가됨 - QID 5000475: 실패 감사: 계정이 로그온에 실패했습니다.
빌딩 블록 BB:CategoryDefinition: Authentication to Expired Account
다음과 같이 두 개의 QID가 추가되었습니다.
  • 5001653: 계정이 로그온에 실패했습니다. 지정된 계정의 비밀번호가 만료되었습니다.
  • 5001654: 도메인 컨트롤러가 계정의 신임 정보에 대한 유효성 검증에 실패했습니다.
빌딩 블록 BB:DeviceDefinition: 소비자 등급 라우터 BB:DeviceDefinition: DHCP Server 룰 테스트가 추가되었습니다.
규칙 비정상: 복수의 호스트에서 과도한 방화벽 채택 BB:DeviceDefinition: FW/Router/Switch to rule 룰 테스트가 추가되었습니다.
규칙 봇넷: 잠재적인 봇넷 연결(DNS) BB:DeviceDefinition: FW/Router/Switch to rule 룰 테스트가 추가되었습니다.
규칙 정찰: 수락 후 정찰 BB:DeviceDefinition: FW/Router/Switch to rule 룰 테스트가 추가되었습니다.
규칙 정책: 호스트에 잘 알려진 취약성이 포함되어 있음 사용자 인터페이스 이름 및 룰 텍스트 설명이 업데이트되었습니다.
규칙 악용: 대상이 발견된 악용에 취약함 사용자 인터페이스 이름 및 룰 텍스트 설명이 업데이트되었습니다.
규칙 악용: 대상이 다른 포트에서 발견된 악용에 취약함 사용자 인터페이스 이름 및 룰 텍스트 설명이 업데이트되었습니다.
규칙 대규모 아웃바운드 전송 시 빠른 전송 비율 사용자 인터페이스 이름 및 룰 텍스트 설명이 업데이트되었습니다.
규칙 대규모 아웃바운드 전송 시 느린 전송 비율 사용자 인터페이스 이름 및 룰 텍스트 설명이 업데이트되었습니다.
규칙 소스 네트워크 가중치가 높음 사용자 인터페이스 이름 및 룰 텍스트 설명이 업데이트되었습니다.
규칙 소스 네트워크 가중치가 중간임 사용자 인터페이스 이름 및 룰 텍스트 설명이 업데이트되었습니다.
규칙 소스 네트워크 가중치가 낮음 사용자 인터페이스 이름 및 룰 텍스트 설명이 업데이트되었습니다.
규칙 대상 네트워크 가중치가 높음 사용자 인터페이스 이름 및 룰 텍스트 설명이 업데이트되었습니다.
규칙 대상 네트워크 가중치가 중간임 사용자 인터페이스 이름 및 룰 텍스트 설명이 업데이트되었습니다.
규칙 대상 네트워크 가중치가 낮음 사용자 인터페이스 이름 및 룰 텍스트 설명이 업데이트되었습니다.
규칙 단일 대상에 대한 복수의 악용 유형 사용자 인터페이스 이름 및 룰 텍스트 설명이 업데이트되었습니다.
빌딩 블록 BB:HostDefinition: DNS Servers 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
빌딩 블록 BB:HostDefinition: Servers 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
빌딩 블록 BB:HostDefinition: DHCP Servers 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
빌딩 블록 BB:ReconDetected: 모든 정찰 규칙 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
빌딩 블록 BB:CategoryDefinition: Exploits Backdoors and Trojans 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
빌딩 블록 BB:CategoryDefinition: Firewall or ACL Accept 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
빌딩 블록 BB:CategoryDefinition: Firewall or ACL Denies 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
빌딩 블록 BB:DeviceDefinition: FW / Router / Switch 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
빌딩 블록 BB:CategoryDefinition: Any Flow 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.

(맨 위로 돌아가기)