Kubernetes

IBM 보안 QRadar 사용자 정의 속성을 사용하여 Kubernetes 배포를 면밀히 모니터링할 수 있습니다.

중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).

IBM Security QRadar Kubernetes

IBM Security QRadar Kubernetes V1.0.2

다음 표는 IBM Security QRadar Custom Properties for Kubernetes V1.0.2에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.

표 1. IBM 보안 QRadar Kubernetes 용 사용자 정의 특성 V1.0.2 의 신규 또는 업데이트된 사용자 정의 특성
이름 최적화 여부 캡처 그룹 표현식
컨테이너 이미지  
JSON
/"requestObject"/"spec"/"containers"[0]/"image"

(맨 위로 돌아가기)

IBM Security QRadar Kubernetes V1.0.1

다음 표는 IBM Security QRadar Custom Properties for Kubernetes V1.0.1에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.

표 2. IBM 보안 QRadar Kubernetes 용 사용자 정의 특성 V1.0.1 의 신규 또는 업데이트된 사용자 정의 특성
이름 최적화 여부 캡처 그룹 표현식
네임스페이스 1 objectRef[\":{]resource[":]+namespaces[\":]+,[\"]+name":"(.*?)"
권한이 있는 컨테이너 1 securityContext[\":\{]privileged[":](true)
권한 부여된 컨테이너 이름 아니오 1 securityContext[\":{]+privileged[":]+true}+,[\":\{]+name":"(.*?)"
소스 마운트 포인트 1 volumeMounts"\:[{.*?\"mountPath[\":]([^\"])

(맨 위로 돌아가기)

IBM Security QRadar Kubernetes V1.0.0

다음 표는 IBM Security QRadar Custom Properties for Kubernetes V1.0.0의 사용자 정의 특성을 표시합니다.

표 3. IBM 보안 QRadar Kubernetes 용 사용자 정의 특성 V1.0.0 의 사용자 정의 특성
이름 최적화 여부 정규식 캡처 그룹 표현식
API 경로 아니오  
JSON
/"requestURI"
컨테이너 이미지 아니오  
JSON
/"requestObject"/"spec"/"containers"[0]/"image"
컨테이너 이름 아니오  
JSON
/"requestObject"/"spec"/"containers"[0]/"name"
MessageID 아니오  
JSON
/"auditID"
네임스페이스  
JSON
/"objectRef"/"namespace"
권한이 있는 컨테이너 1
정규식
\\"containers\\":.*?\\"securityContext\\":\{\\"privileged\\":(true)
권한 부여된 컨테이너 이름 아니오 1
정규식
\\"컨테이너\\":.*\\"이름\\":\\"(.*?)\\",\\"securityContext\\":\{\\"privileged\\":true
프로세스 명령행  
정규식
명령=(.*?)컨테이너=
이유  
JSON
/"responseStatus"/"reason"
자원  
JSON
/"objectRef"/"resource"
리소스 이름  
JSON
/"objectRef"/"name"
역할  
JSON
/"requestObject"/"roleRef"/"name"
역할 조치  
JSON
/"requestObject"/"rules"[0]/"verbs"[]
역할 지정 자원  
JSON
/"requestObject"/"rules"[0]/"resources"[]
대상 사용자 이름 1
정규식
"subjects"\:\[\{.*?\"name\"\:\"([^\"]+)\"
사용자 에이전트 아니오  
JSON
/"userAgent"

(맨 위로 돌아가기)