NIST(National Institute of Standards and Technology)

IBM Security QRadar NIST용 콘텐츠 확장 기능을 사용하여 NIST 제어 요구 사항을 충족하세요.

NIST Content Extension을 올바르게 수행하려면 Baseline Maintenance V1.09 이상이 필요합니다. NIST Content Extension을 설치하기 전에 Baseline Maintenance 를 설치하십시오.

중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).

IBM Security QRadar NIST 컨텐츠 확장

IBM 보안 QRadar NIST용 콘텐츠 확장 기능 V1.1.0

다음 목록은 IBM Security QRadar Content Extension for NIST V1.1.0의 사용자 간에 공유되도록 업데이트된 저장된 검색을 표시합니다.

  • 내부자 위협(UBA)
  • ISO 27001 (11.4) - 악성 공격
  • 필터링되지 않은 인터넷 연결
  • 권한 부여된 활동
  • 특권 에스컬레이션

IBM 보안 QRadar NIST용 콘텐츠 확장 기능 V1.0.1

다음 표는 IBM Security QRadar Content Extension for NIST V1.0.1에서 제거된 룰 및 빌딩 블록을 표시합니다.

표 1. IBM 보안 QRadar Content Extension for NIST V1.0.1 에서 제거된 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:CategoryDefinition: 권한 있는 활동: UBA 사용자가 권한이 필요한 조치를 수행한 경우를 표시합니다.
규칙 기본 빌딩 블록 로드 이 룰은 보고를 지원하기 위해 실행해야 하는 빌딩 블록을 로드합니다. 이 룰에는 조치 또는 응답이 없습니다.

IBM Security QRadar Content Extension for NIST RMF 800-53컨텐츠 확장에는 보고서, 규칙 및 저장된 검색이 포함됩니다. QRadar 에는 오펜스 및 데이터 난독화와 같은 NIST 제어 요구사항을 충족하는 일부 기능도 포함되어 있습니다.

IBM Security QRadar Content Extension V1.0.0

다음 표는 IBM Security QRadar Content Extension for NIST V1.0.0의 룰 및 빌딩 블록을 표시합니다.

표 2. IBM 보안 QRadar Content Extension for NIST V1.0.0 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:CategoryDefinition: 악의적 공격 버퍼 오버플로우, 교차 사이트 스크립팅, 데이터베이스 악용과 같은 악의적 공격을 정의하려면 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: 권한 있는 에스컬레이션 성공적인 권한 상승과 관련된 이벤트를 정의하려면 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: 권한 있는 활동: UBA 사용자가 권한이 필요한 조치를 수행한 경우를 표시합니다.
규칙 기본 빌딩 블록 로드 이 룰은 보고를 지원하기 위해 실행해야 하는 빌딩 블록을 로드합니다. 이 룰에는 조치 또는 응답이 없습니다.

다음 표는 IBM Security QRadar Content Extension for NIST V1.0.0의 보고서를 표시합니다.

표 3. IBM 보안 QRadar Content Extension for NIST V1.0.0 의 보고서
보고서 설명
NIST RMF(AC-20) 외부 정보 시스템의 사용

DMZ가 아닌 네트워크에 원격 네트워크에서 시작된 연결 목록을 제공합니다.. 환경에서 적용되는 DMZ의 자산을 정의하도록 네트워크 계층 구조를 구성하십시오.

NIST RMF(AC-6) 최소 권한

권한 부여된 액세스 확인을 위해 권한 상승 및 활동에 대한 개요를 제공합니다.

다음 빌딩 블록에서 이벤트의 권한 활동 및 상승을 정의하십시오.

  • BB:CategoryDefinition: 권한 있는 에스컬레이션
NIST RMF(AC-7) 실패한 로그온 시도

실패한 로그인이 있는 상위 20 사용자 및 낮은 레벨 카테고리별 로그인 실패 수의 히스토리 경향을 제공합니다.

다음 빌딩 블록에서 이벤트의 권한 활동 및 상승을 정의하십시오.

  • BB:CategoryDefinition: Authentication Failures
NIST RMF(CA-3) 시스템 상호 연결

프록시가 보고하지 않은 원격 네트워크에 로컬에서 작성된 요청의 히스토리 경향을 제공합니다. 이는 로그 소스/대상 IP 커플당 상위 10개의 그래프 및 상위 50 목록을 포함합니다.

NIST RMF(CM-2) 기준선 구성

정보 시스템의 최신이고 완전하며 정확하고 사용 가능한 기준선 구성을 유지보수하기 위해 사용되는 자동화된 메커니즘 요약을 제공합니다.

NIST RMF(CP-2-8) 비상사태 계획 - 중요 자산 식별

백업 완료된 상위 50개의 중요 자산 및 상위 50개의 실패 시도를 제공합니다. 사용자 환경에서 적용되는 IP를 정의하도록 중요 자산 참조 세트를 구성하십시오.

NIST RMF(IR-4) 인시던트 핸들링

해당 일에 대한 상위 20개의 보안 및 정책 오펜스를 제공합니다. 소스 IP, 대상 IP, 사용자, 룰 이름별 오펜스의 보고서에 대한 오펜스 소스 요약을 참조할 수도 있습니다.

NIST RMF(PM-12) 내부자 위협 프로그램

UBA(User Behavioural Analytics) for QRadar 앱에서 내부자 위협 활동에 대한 개요를 제공합니다.

NIST RMF(RA-5) 취약성 스캐닝

새롭고, 개선되고, 위험성이 높고, 기한이 지난 취약성 수의 요약을 제공합니다. 자세한 정보는 QRadar에서 취약성 탭을 참조하십시오.

NIST RMF(SI-3) 악성코드 보호

네트워크에서 악의적인 공격에 대한 개요를 제공합니다.

다음 빌딩 블록에서 이벤트의 권한 활동 및 상승을 정의하십시오.

  • BB:CategoryDefinition: 악의적 공격
NIST RMF(PM-5) 시스템 자원 명세

취약성 인스턴스별로 정렬된 상위 50개의 자산을 표시합니다. 자세한 정보는 QRadar에서 자산 탭을 참조하십시오.

NIST RMF(SI-4-16) 정보 시스템 모니터링 - 상관된 모니터링 정보

위험지표별로 시간 경과에 따른 상위 10개의 오펜스를 제공합니다. 자세한 정보는 QRadar에서 오펜스 탭을 참조하십시오.

다음 표는 IBM Security QRadar Content Extension for NIST V1.0.0의 저장된 검색을 표시합니다.

표 4. IBM 보안 QRadar Content Extension for NIST V1.0.0 의 저장된 검색
저장된 검색 이름
사용자별 로그인 실패
하위 레벨 카테고리별 로그인 실패
직접 원격 연결
중요 자산 백업 성공
중요 자산에서 비성공 백업 이벤트
권한 있는 에스컬레이션
권한 부여된 활동
내부자 위협(UBA)
자동화된 자산 관리
ISO 27001 (11.4) - 악성 공격