Payment Card Industry
PCI 보고서를 준수하려면 IBM 보안 QRadar 결제 카드 업계(PCI) 보고 콘텐츠 확장 프로그램을 사용하세요.
IBM 보안 QRadar PCI 콘텐츠 확장 V1.1.1
다음 표는 IBM Security(보안) QRadar PCI Content Extension(콘텐츠 확장) V1.1.1 의 사용자 정의 속성을 보여줍니다.
| 이전 값 | 새 값 |
|---|---|
| 개시자 사용자 이름 | 개시자 사용자 이름 |
| 대상 사용자 이름 | 대상 사용자 이름 |
IBM 보안 QRadar PCI 콘텐츠 확장 V1.1.0
다음 표는 IBM Security QRadar PCI Content Extension V1.1.0의 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 발견되는 위치 |
|---|---|---|
| 파일 해시 | 예 | |
| 파일 이름 | 예 | |
| 개시자 사용자 이름 | 예 | Microsoft Windows |
| MD5 해시 | 예 | |
| SHA1 해시 | 예 | |
| SHA256 해시 | 예 | |
| 대상 사용자 이름 | 예 | |
| 위협 카테고리 | 아니오 | |
| 위협 제품군 | 아니오 | |
| 위협 이름 | 예 | |
| 위협 심각도 | 아니오 |
- AccountName
- VirusName
다음 표는 IBM Security QRadar PCI Content Extension V1.1.0에 추가된 빌딩 블록을 표시합니다.
| 이름 | 설명 |
|---|---|
| BB:디바이스 정의: 엔드포인트 보호 디바이스 | BB:DeviceDefinition: 안티바이러스를 바꿉니다. 이 규칙은 시스템에 있는 모든 엔드포인트 보호 디바이스를 정의합니다. |
- BB:CategoryDefinition: Authentication Failures
- BB:CategoryDefinition: Authentication Success
- BB:CategoryDefinition: Firewall or ACL Accept
- BB:CategoryDefinition: Firewall or ACL Denies
- BB:CategoryDefinition: Superuser Accounts
- BB:DeviceDefinition: AntiVirus
- BB:DeviceDefinition: IDS / IPS
- BB:NetworkDefinition: 신뢰할 수 있는 네트워크 세그먼트
- 디바이스에서 이벤트 전송을 중지함
- 악성코드 또는 바이러스 정리 실패
- 악성코드 정리 실패
- PCI 1.2.1a - 내부 네트워크(DMZ 아님)에서 인터넷으로(허용됨)
- PCI 1.2.1a - 내부 네트워크(DMZ 아님)에서 인터넷으로(모두)
- PCI 1.2.1a - 내부 네트워크(DMZ 아님)에서 인터넷으로(거부됨)
- PCI 1.2.1b - 인바운드 허용 트래픽
- PCI 1.2.1b - 아웃바운드 허용 트래픽
- PCI 1.3.1 - 내부에서 DMZ로의 트래픽 허용
- PCI 1.3.2 - 인터넷에서 내부 네트워크(DMZ 아님)로의 트래픽 허용
- PCI 1.3.3 - 인터넷과 카드 소유자 데이터 간의 트래픽
- PCI 1.3.5 - 카드 소유자 데이터와 인터넷(DMZ 아님) 간의 트래픽
- PCI 2.3 - 신뢰할 수 있는 네트워크 구역에 대한 프로토콜
- PCI 4.1 - 신뢰할 수 있는 네트워크 구역에 대한 프로토콜
- PCI 5.2 - 이벤트 이름 또는 조치별 악성코드 이벤트
- PCI 6.6 - 공개 페이싱 애플리케이션 및 서비스에 대한 공격
- PCI 7.1 - 카드 소유자 및 신뢰할 수 있는 시스템에 대한 액세스
- PCI 10.5.4 수신된 로그 검증
- 원격 액세스 실패(VPN 및 기타)
- 원격 액세스 성공(VPN 및 기타)
- PCI 8.1 - 사용자가 추가한 사용자 계정
- PCI 8.1 - 사용자가 수정한 사용자 계정
PCI 6.6 - 공개 페이싱 애플리케이션 및 서비스에 대한 공격 저장된 검색은 이제 PCI 6.6 - 공개 페이싱 애플리케이션 및 서비스에 대한 공격이라고 합니다.
PCI 10.5.4 수신된 로그 확인 저장된 검색은 이제 PCI 10.5.4 수신된 로그 확인이라고 합니다.
- 파일 해시
- 파일 이름
- MD5
- SHA 1
- SHA 256
- 위협 카테고리
- 위협 제품군
- 위협 심각도
PCI 10.2 - PCI 8.1 - 관리 사용자가 추가한 사용자 계정 저장된 검색에서 BB:CategoryDefinition: 수퍼 사용자 계정을 ('admin', 'superuser', 'root', 'toor', 'init', 'Administrator', 'sys', 'system')의 LOWER(사용자 이름)
으로 대체합니다.
- PCI 8.1 - 사용자 계정 추가 및 변경(월별)
- PCI 8.1 - 사용자 계정 추가 및 변경(주별)
- PCI 8.1 - 사용자 계정 추가 및 변경
IBM 보안 QRadar PCI 콘텐츠 확장 V1.0.3
이제 저장된 검색이 모든 사용자와 공유됩니다. 기타
그룹에 있었던 저장된 검색은 이제
PCI
그룹에 있습니다.
IBM 보안 QRadar PCI 콘텐츠 확장 V1.0.2
다음 표는 IBM Security QRadar PCI Content Extension V1.0.2의 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| VirusName | 예 | 1 | 바이러스 이름: (.*?), |
IBM 보안 QRadar PCI 콘텐츠 확장 V1.0.1
다음 표는 IBM Security QRadar PCI Content Extension V1.0.1에서 업데이트된 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:DeviceDefinition: 침입 탐지 시스템/침입 방어 시스템 | IDS/IPS 디바이스 관련 빌딩 블록이 업데이트되었습니다. |
| 규칙 | 악성코드 또는 바이러스 정리 실패 | 룰에 다음과 같은 새로운 QID가 추가되었습니다.
|
IBM 보안 QRadar PCI 콘텐츠 확장 V1.0.0
IBM Security QRadar PCI Content Extension V1.0.0에서 다음 보고서를 추가했습니다.
- PCI 준수 실패
- 네트워크 트래픽 볼륨
- 네트워크 트래픽 볼륨
- 원격 액세스 활동별 최상위 사용자
- 주별 PCI 준수 실패
- PCI 1.2.1a - 내부 네트워크(DMZ 아님)에서 인터넷으로
- PCI 1.2.1a - 내부 네트워크(DMZ 아님)에서 인터넷으로(월별)
- PCI 1.2.1a - 내부 네트워크(DMZ 아님)에서 인터넷으로(주별)
- PCI 1.2.1b - 인바운드 및 아웃바운드 트래픽
- PCI 1.2.1b - 인바운드 및 아웃바운드 트래픽(월별)
- PCI 1.2.1b - 인바운드 및 아웃바운드 트래픽(주별)
- PCI 1.3 - 트래픽 요약(세부사항)
- PCI 1.3 - 트래픽 요약(월별)
- PCI 1.3 - 트래픽 요약(시계열)
- PCI 1.3 - 트래픽 요약(주별)
- PCI 2.1 - 공급업체 기본값
- PCI 2.1 - 공급업체 기본값(월별)
- PCI 2.2 - 서버 기능
- PCI 2.3 - 신뢰할 수 있는 세그먼트로의 트래픽
- PCI 2.3 - 신뢰할 수 있는 세그먼트로의 트래픽(월별)
- PCI 2.3 - 신뢰할 수 있는 세그먼트로의 트래픽(주별)
- PCI 4.1 - 신뢰할 수 없는 세그먼트에서 신뢰할 수 있는 세그먼트로의 트래픽
- PCI 4.1 - 신뢰할 수 없는 세그먼트에서 신뢰할 수 있는 세그먼트로의 트래픽(월별)
- PCI 4.1 - 신뢰할 수 없는 세그먼트에서 신뢰할 수 있는 세그먼트로의 트래픽(주별)
- PCI 5.2 - 악성코드 PCI 5.2 - 악성코드(월별)
- PCI 5.2 - 악성코드(주별)
- PCI 5.2 - 악성코드 또는 바이러스 정리 실패
- PCI 5.2 - 최상위 악성코드 활동
- PCI 6.1 - 취약성
- PCI 6.6 - 공용 애플리케이션 또는 서비스에 대한 공격
- PCI 6.6 - 공용 애플리케이션 또는 서비스에 대한 공격(월별)
- PCI 6.6 - 공용 애플리케이션 또는 서비스에 대한 공격(주별)
- PCI 7.1 - 카드 소유자 및 신뢰할 수 있는 시스템에 대한 액세스
- PCI 7.1 - 카드 소유자 및 신뢰할 수 있는 시스템에 대한 액세스(월별)
- PCI 7.1 - 카드 소유자 및 신뢰할 수 있는 시스템에 대한 액세스(주별)
- PCI 8.1 - 사용자 계정 추가 및 변경
- PCI 8.1 - 사용자 계정 추가 및 변경(월별)
- PCI 8.1 - 사용자 계정 추가 및 변경(주별)
- PCI 10 - 데이터 감사 PCI 10 - 데이터 감사(월별)
- PCI 10 - 데이터 감사(주별)
- PCI 10.2 - 관리자를 통한 사용자 계정 추가
- PCI 10.2 - 관리자를 통한 사용자 계정 추가(월별)
- PCI 10.2 - 관리자를 통한 사용자 계정 추가(주별)
- PCI 11.3/11.2 취약성 보고서
- PCI 12.9 인시던트 응답(오펜스 요약) - 주별
다음 표는 IBM Security QRadar PCI Content Extension V1.0.0에서 추가한 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 |
|---|---|
| 규칙 | 디바이스에서 이벤트 전송을 중지함 |
| 규칙 | 악성코드 또는 바이러스 정리 실패 |
| 빌딩 블록 | BB:DeviceDefinition: AntiVirus |
| 빌딩 블록 | BB:DeviceDefinition: IDS / IPS |
| 빌딩 블록 | BB:CategoryDefinition: Authentication Failures |
| 빌딩 블록 | BB:CategoryDefinition: Authentication Success |
| 빌딩 블록 | BB:CategoryDefinition: Firewall or ACL Accept |
| 빌딩 블록 | BB:CategoryDefinition: Firewall or ACL Denies |
| 빌딩 블록 | BB:CategoryDefinition: Superuser Accounts |
| 빌딩 블록 | BB:NetworkDefinition: Inbound Communication from Internet to Local Host |
| 빌딩 블록 | BB:NetworkDefinition: 신뢰할 수 없는 네트워크 세그먼트 |
| 빌딩 블록 | BB:NetworkDefinition: 신뢰할 수 있는 네트워크 세그먼트 주: 이 빌딩 블록은 기본 네트워크 계층 구조를 참조합니다. 다른 네트워크 계층 구조를 사용 중인 경우 이 빌딩 블록을 업데이트하십시오.
|
| 빌딩 블록 | BB:NetworkDefinition: 신뢰할 수 없는 로컬 네트워크 주: 이 빌딩 블록은 기본 네트워크 계층 구조를 참조합니다. 다른 네트워크 계층 구조를 사용 중인 경우 이 빌딩 블록을 업데이트하십시오.
|
IBM Security QRadar PCI Content Extension V1.0.0에 의해 다음 검색이 추가되었습니다.
- 링크 활용도
- 악성코드 정리 실패
- IP별 악성코드 이벤트
- 이름별 악성코드 이벤트
- 원격 액세스 실패(VPN 및 기타)
- 최상위 대상 네트워크 - 내부
- 최상위 소스 네트워크
- PCI 1.2.1a - 내부 네트워크(DMZ 아님)에서 인터넷으로(허용됨)
- PCI 1.2.1a - 내부 네트워크(DMZ 아님)에서 인터넷으로(모두)
- PCI 1.2.1a - 내부 네트워크(DMZ 아님)에서 인터넷으로(거부됨)
- PCI 1.2.1b - 인바운드 허용 트래픽
- PCI 1.2.1b - 아웃바운드 허용 트래픽
- PCI 1.3.1 - 내부에서 DMZ로의 트래픽 허용
- PCI 1.3.2 - 인터넷에서 내부 네트워크(DMZ 아님)로의 트래픽 허용
- PCI 1.3.3 - 인터넷과 카드 소유자 데이터 간의 트래픽
- PCI 1.3.5 - 카드 소유자 데이터와 인터넷(DMZ 아님) 간의 트래픽
- PCI 2.1 - 공급업체 제공 기본값이 채택됨
- PCI 2.2.1 - 서버별 기본 기능
- PCI 2.3 - 신뢰할 수 있는 네트워크 구역에 대한 프로토콜
- PCI 4.1 - 신뢰할 수 있는 네트워크 구역에 대한 프로토콜
- PCI 5.2 - 이벤트 이름 또는 조치별 악성코드 이벤트
- PCI 6.1 - 취약성이 감지됨
- PCI 6.6 - 공용 애플리케이션 및 서버에 대한 공격
- PCI 7.1 - 카드 소유자 및 신뢰할 수 있는 시스템에 대한 액세스
- PCI 8.1 - 사용자가 추가한 사용자 계정
- PCI 8.1 - 사용자가 수정한 사용자 계정
- PCI 10.2 - PCI 8.1 - 관리자가 추가한 사용자 계정
- PCI 10.5.4 로그 검증이 수신됨
- PCI 10.6 SIEM 감사 개요
- PCI 10.7 SIEM 백업 활동
다음 사용자 정의 특성이 IBM Security QRadar PCI Content Extension V1.0.0에 의해 추가되었습니다.
- AccountName
- VirusName