Microsoft Office 365

IBM 보안 QRadar Microsoft Office 365 Content Extension을 사용하여 Microsoft Office 365 배포를 면밀히 모니터링하세요. IBM 보안 QRadar Microsoft Office 365 콘텐츠 확장에는 규칙, 빌딩 블록, 보고서가 추가됩니다, 저장된 검색 및 사용자 지정 이벤트 속성을 추가하여 기존 QRadar® 이벤트 구문 분석 기능을 기반으로 Microsoft Office 365 배포를 구축할 수 있습니다.

중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).

IBM Security QRadar Microsoft Office 365 컨텐츠 확장

IBM 보안 QRadar Microsoft Office 365 콘텐츠 확장 V1.4.1

다음 표에는 IBM Security QRadar Microsoft Office 365 Content Extension V1.4.1: 에 대해 업데이트된 기존 값과 새로운 값이 나와 있습니다
표 1. IBM Security QRadar Microsoft Office 365 콘텐츠 확장 프로그램 V1.4.1 의 기존 값과 새 값
이전 값 새 값
Recipient_User 수신자
ObjectType 오브젝트 유형
대상 사용자 이름 대상 사용자 이름

IBM 보안 QRadar 콘텐츠 확장 기능 Microsoft Office 365 콘텐츠 확장 기능 V1.4.0

규칙, 보고서 및 저장된 검색이 제거되고 하이브리드 클라우드 컨텐츠 확장으로 마이그레이션되었습니다.

IBM 보안 QRadar 콘텐츠 확장 기능 Microsoft Office 365 콘텐츠 확장 기능 V1.3.0

다음 표는 IBM Security QRadar Microsoft Office 365 Content Extension V1.3.0에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.

표 2. IBM 보안 QRadar Microsoft Office 365 Content Extension V1.3.0 의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
감사 플래그 1 \bName":"Default","Value":"(.*?)"
컨텐츠 정보 1 \bName":"Domains","Value":"(.*?)"

\bName":"Roles","Value":"(.*?)"

오브젝트 이름 1 /"Case"
오브젝트 유형 1 /"ObjectType"
정책 이름 1 \bObjectId":".*?\\\\(.*?)"
역할 이름 1 Role.DisplayName.*?,"NewValue":"(.*?)"

\bName":"Identity","Value":"(.*?)"

실행된 검색 1 \bObjectId":".*?\\\\(.*?)"

\bObjectId":".*?\\\\(.*?)\\\\.*?"

-SearchName\s+\(\\\"(.*?)\\\"\)

IBM 보안 QRadar 콘텐츠 확장 기능 Microsoft Office 365 콘텐츠 확장 기능 V1.2.1

다음 표는 IBM Security QRadar Microsoft Office 365 Content Extension V1.2.1에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.

표 3. IBM 보안 QRadar Microsoft Office 365 Content Extension V1.2.1 의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
ObjectType 1 ItemType\":\"[^\"]+)
Originating_User 1 UserId[":]*([^"]*)
수신자 호스트 1 TargetUserOrGroupName\":\"[^\"@]*@([^\"]*)
Recipient_User 1 값 ":" [^ "] *?: ([^"] *)
제목 1 Subject[":]*([^"]*)

Subject[":]*([^"]*)

대상 사용자 이름 1 MailboxOwnerUPN[":]*([^"]*)

ObjectId[":]*([^"]*)

ObjectId[":]*([^"]*)

IBM 보안 QRadar 콘텐츠 확장 기능 Microsoft Office 365 콘텐츠 확장 기능 V1.2.0

다음 표는 IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.

표 4. IBM 보안 QRadar Microsoft Office 365 Content Extension V1.2.0 의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
정책 이름 1 ObjectId\":\"([^\"]+)
수신자 호스트 1 TargetUserOrGroupName\":\"[^\"@]*@([^\"]*)
Recipient_User 1 TargetUserOrGroupType\":\"(?:Member|Guest).*TargetUserOrGroupName\":\"([^\"]+)
역할 이름 1

Roles\",\"Value\":\"([^\"]+)

Role\",\"Value\":\"([^\"]+)

대상 사용자 이름 1

TargetUserOrGroupName\":\"([^\"]+)

다음 표는 IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0의 새 룰 및 빌딩 블록을 표시합니다.

표 5. IBM 보안 QRadar Microsoft Office 365 Content Extension V1.2.0 의 새 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:CategoryDefinition: 개체 액세스 이벤트 Office 365 컨텐츠 팩에 추가된 새 빌딩 블록
빌딩 블록 BB:CategoryDefinition: 오브젝트 다운로드 이벤트 Office 365 컨텐츠 팩에 추가된 새 빌딩 블록
빌딩 블록 BB:CategoryDefinition: 오브젝트 업로드 이벤트 Office 365 컨텐츠 팩에 추가된 새 빌딩 블록

다음 표는 IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0에서 변경된 저장된 검색을 표시합니다.

표 6. IBM 보안 QRadar Microsoft Office 365 Content Extension V1.2.0 의 변경된 저장된 검색
이름 설명
Office365: 파일 활동 이 저장된 검색의 필터가 다음을 사용하기 위해 필터링되었습니다. BB:CategoryDefinition: Object Access Events, BB:CategoryDefinition: Object Download Events, BB:CategoryDefinition: Object Upload Events

다음 표는 IBM Security QRadar Microsoft Office 365 Content Extension V1.2.0에서 제거된 참조 데이터를 표시합니다.

표 7. IBM 보안 QRadar Microsoft Office 365 Content Extension V1.2.0 에서 제거된 참조 데이터
유형 이름 설명
참조 세트 Office 365 - 파일 활동 파일 작성, 파일 수정, 파일 삭제 및 파일 복사 등의 파일 활동 이벤트에 대한 QID를 포함합니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 콘텐츠 확장 기능 Microsoft Office 365 콘텐츠 확장 기능 V1.1.0

다음 표는 IBM Security QRadar Microsoft Office 365 Content Extension V1.1.0에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.

표 8. IBM 보안 QRadar Microsoft Office 365 Content Extension V1.1.0 의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
영향을 받는 워크로드 1 Workload\":\"([^\"]+)
오류 코드 1 LogonError\":\"([^\"]+)
파일 디렉토리 1 SourceRelativeUrl\":\"((?:[^\"]*\/)(?=[^\.\"]+\.)|(?:[^\"]+))[^\"]*
파일 확장자 1 SourceFileExtension\":\"([^\"]+)
파일 이름 1 SourceFileName\":\"([^\"]+)
그룹 이름

1

1

1

TargetUserOrGroupType\":\"[^\"]*Group.*TargetUserOrGroupName\":\"([^\"]+)

Group\.DisplayName\",\"Value\":\"([^\"]+)

ObjectType 아니오 1 ItemType\":\"([^\"]+)
정책 이름 1 ObjectId\":\"([^\"]+)
수신자 호스트 1 TargetUserOrGroupName\":\"[^\"@]*@([^\"]*)
Recipient_User 1 TargetUserOrGroupType\":\"(?:Member|Guest).*TargetUserOrGroupName\":\"([^\"]+)
대상 사용자 영역 1 TargetUserOrGroupType\":\"([^\"]+)
대상 사용자 이름

1

ObjectId\":\"([^\"]*)

TargetUserOrGroupName\":\"([^\"]+)

사용자 에이전트 아니오 1 TargetUserOrGroupName\":\"([^\"]+)

다음 표는 IBM Security QRadar Microsoft Office 365 Content Extension V1.1.0에서 변경된 저장된 검색을 표시합니다.

표 9. IBM 보안 QRadar Microsoft Office 365 Content Extension V1.1.0 의 변경된 저장된 검색
이름 설명
Office 365: Office 365 워크로드의 상태에 영향을 미친 인시던트 검색은 모든 사용자가 사용할 수 있습니다.
Office365: 파일 활동 검색은 모든 사용자가 사용할 수 있습니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 콘텐츠 확장 기능 Microsoft Office 365 콘텐츠 확장 기능 V1.0.0

다음 표는 IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0의 사용자 정의 특성을 표시합니다.

표 10. IBM 보안 QRadar Microsoft Office 365 Content Extension V1.0.0 의 사용자 정의 특성
이름 정규식
파일 이름 "SourceFileName":"(.*?)",
영향을 받는 워크로드 "워크로드":"(.*?)",
OAuth 배우 "액터":\[\{"ID":"(.*?)",
정책 이름 ObjectId":"(.*?)",

다음 표는 IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0의 룰 및 빌딩 블록을 표시합니다.

표 11. IBM 보안 QRadar Microsoft Office 365 Content Extension V1.0.0 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB: Office 365: 디렉토리에서 OAuth2PermissionsGrant 를 제거함 Office 365: 특정 기간 내에 디렉토리에서 OAuth2PermissionGrant가 추가 및 제거됨 룰에서 사용됩니다.
빌딩 블록 BB: Office 365: 디렉토리에 OAuth2PermissionGrant 추가 Office 365: 특정 기간 내에 디렉토리에서 OAuth2PermissionGrant가 추가 및 제거됨 룰에서 사용됩니다.
빌딩 블록 BB: Office 365: 관리 역할 지정 추가됨 Office 365: 특정 기간 내에 동일한 정책 이름의 관리 정책이 추가 및 삭제됨 룰에서 사용됩니다.
빌딩 블록 BB: Office 365: 관리 역할 지정 제거됨 Office 365: 특정 기간 내에 동일한 정책 이름의 관리 정책이 추가 및 삭제됨 룰에서 사용됩니다.
규칙 Office 365: 특정 기간 내에 디렉토리에서 OAuth2PermissionGrant가 추가 및 제거됨 특정 기간 내에 디렉토리에서 OAuth2PermissionGrant가 추가 및 제거되는 경우 이를 발견합니다.
규칙 Office 365: Office365 워크로드의 상태에 영향을 주는 이벤트가 발생함 Office 365 워크로드의 상태에 영향을 주는 이벤트가 발생하는 경우 이를 발견합니다.
규칙 Office 365: 특정 기간 내에 동일한 정책 이름의 관리 정책이 추가 및 삭제됨 특정 기간 내에 동일한 이름의 관리 정책이 추가 및 삭제되는 경우 이를 발견합니다.

다음 표는 IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0의 보고서를 표시합니다.

표 12. IBM 보안 QRadar Microsoft Office 365 Content Extension V1.0.0 의 보고서
보고서 이름 검색 이름 및 종속성
Office 365: Office 365 워크로드의 상태에 영향을 미친 인시던트 - 매주 저장된 검색: Office 365: Office 365 워크로드의 상태에 영향을 미친 인시던트
Office 365: Office 365 워크로드의 상태에 영향을 미친 인시던트 - 매월 저장된 검색: Office 365: Office 365 워크로드의 상태에 영향을 미친 인시던트
Office 365 파일 활동 - 매주 저장된 검색: Office 365: 파일 활동
Office 365 파일 활동 - 매월 저장된 검색: Office 365: 파일 활동

다음 표는 IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0의 참조 데이터를 표시합니다.

표 13. IBM 보안 QRadar Microsoft Office 365 Content Extension V1.0.0 의 참조 데이터
유형 이름 설명
참조 세트 Office 365 - 파일 활동 파일 작성, 파일 수정, 파일 삭제 및 파일 복사 등의 파일 활동 이벤트에 대한 QID를 포함합니다.

다음 표는 IBM Security QRadar Microsoft Office 365 Content Extension V1.0.0의 저장된 검색을 표시합니다.

표 14. IBM 보안 QRadar Microsoft Office 365 Content Extension V1.0.0 의 저장된 검색
이름 설명
Office365: 파일 활동 Office 365 파일 활동 보고서에서 사용됩니다.
Office 365: Office 365 워크로드의 상태에 영향을 미친 인시던트 Office 365 워크로드 상태 보고서에서 사용됩니다.

(맨 위로 돌아가기)