Payment Card Industry

PCI 보고서를 준수하려면 IBM 보안 QRadar 결제 카드 업계(PCI) 보고 콘텐츠 확장 프로그램을 사용하세요.

중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).

IBM 보안 QRadar PCI 콘텐츠 확장 V1.1.1

다음 표는 IBM Security(보안) QRadar PCI Content Extension(콘텐츠 확장) V1.1.1 의 사용자 정의 속성을 보여줍니다.

표 1. IBM 보안 의 사용자 정의 속성 QRadar PCI 콘텐츠 확장 V1.1.1
이전 값 새 값
개시자 사용자 이름 개시자 사용자 이름
대상 사용자 이름 대상 사용자 이름

IBM 보안 QRadar PCI 콘텐츠 확장 V1.1.0

다음 표는 IBM Security QRadar PCI Content Extension V1.1.0의 사용자 정의 특성을 표시합니다.

모든 표현식은 다음 사용자 정의 특성에서 삭제됩니다.
  • AccountName
  • VirusName

다음 표는 IBM Security QRadar PCI Content Extension V1.1.0에 추가된 빌딩 블록을 표시합니다.

표 3. IBM 보안 QRadar PCI Content Extension V1.1.0 의 빌딩 블록
이름 설명
BB:디바이스 정의: 엔드포인트 보호 디바이스

BB:DeviceDefinition: 안티바이러스를 바꿉니다.

이 규칙은 시스템에 있는 모든 엔드포인트 보호 디바이스를 정의합니다.

IBM Security QRadar PCI Content Extension V1.1.0에서 다음 룰 및 빌딩 블록이 제거되었습니다.
  • BB:CategoryDefinition: Authentication Failures
  • BB:CategoryDefinition: Authentication Success
  • BB:CategoryDefinition: Firewall or ACL Accept
  • BB:CategoryDefinition: Firewall or ACL Denies
  • BB:CategoryDefinition: Superuser Accounts
  • BB:DeviceDefinition: AntiVirus
  • BB:DeviceDefinition: IDS / IPS
  • BB:NetworkDefinition: 신뢰할 수 있는 네트워크 세그먼트
  • 디바이스에서 이벤트 전송을 중지함
  • 악성코드 또는 바이러스 정리 실패
다음 검색은 고급 검색을 사용하도록 업데이트됩니다.
  • 악성코드 정리 실패
  • PCI 1.2.1a - 내부 네트워크(DMZ 아님)에서 인터넷으로(허용됨)
  • PCI 1.2.1a - 내부 네트워크(DMZ 아님)에서 인터넷으로(모두)
  • PCI 1.2.1a - 내부 네트워크(DMZ 아님)에서 인터넷으로(거부됨)
  • PCI 1.2.1b - 인바운드 허용 트래픽
  • PCI 1.2.1b - 아웃바운드 허용 트래픽
  • PCI 1.3.1 - 내부에서 DMZ로의 트래픽 허용
  • PCI 1.3.2 - 인터넷에서 내부 네트워크(DMZ 아님)로의 트래픽 허용
  • PCI 1.3.3 - 인터넷과 카드 소유자 데이터 간의 트래픽
  • PCI 1.3.5 - 카드 소유자 데이터와 인터넷(DMZ 아님) 간의 트래픽
  • PCI 2.3 - 신뢰할 수 있는 네트워크 구역에 대한 프로토콜
  • PCI 4.1 - 신뢰할 수 있는 네트워크 구역에 대한 프로토콜
  • PCI 5.2 - 이벤트 이름 또는 조치별 악성코드 이벤트
  • PCI 6.6 - 공개 페이싱 애플리케이션 및 서비스에 대한 공격
  • PCI 7.1 - 카드 소유자 및 신뢰할 수 있는 시스템에 대한 액세스
  • PCI 10.5.4 수신된 로그 검증
  • 원격 액세스 실패(VPN 및 기타)
  • 원격 액세스 성공(VPN 및 기타)
다음에 저장된 검색이 제거됩니다.
  • PCI 8.1 - 사용자가 추가한 사용자 계정
  • PCI 8.1 - 사용자가 수정한 사용자 계정

PCI 6.6 - 공개 페이싱 애플리케이션 및 서비스에 대한 공격 저장된 검색은 이제 PCI 6.6 - 공개 페이싱 애플리케이션 및 서비스에 대한 공격이라고 합니다.

PCI 10.5.4 수신된 로그 확인 저장된 검색은 이제 PCI 10.5.4 수신된 로그 확인이라고 합니다.

이름별 PCI별 멀웨어 이벤트 5.2 - 이벤트 이름별 또는 조치별 멀웨어 이벤트 저장된 검색에서 VirusName위협 이름으로 대체되고 다음 컬럼이 검색에 추가됩니다.
  • 파일 해시
  • 파일 이름
  • MD5
  • SHA 1
  • SHA 256
  • 위협 카테고리
  • 위협 제품군
  • 위협 심각도

PCI 10.2 - PCI 8.1 - 관리 사용자가 추가한 사용자 계정 저장된 검색에서 BB:CategoryDefinition: 수퍼 사용자 계정('admin', 'superuser', 'root', 'toor', 'init', 'Administrator', 'sys', 'system')의 LOWER(사용자 이름)으로 대체합니다.

다음 보고서에서 PCI 8.1 - 사용자가 추가한 사용자 계정 검색을 사용자별 사용자 계정 추가 검색으로 대체하고 PCI 8.1 - 사용자별 사용자 계정 수정 검색을 사용자별 사용자 계정 수정 검색으로 대체했습니다.
  • PCI 8.1 - 사용자 계정 추가 및 변경(월별)
  • PCI 8.1 - 사용자 계정 추가 및 변경(주별)
  • PCI 8.1 - 사용자 계정 추가 및 변경

IBM 보안 QRadar PCI 콘텐츠 확장 V1.0.3

이제 저장된 검색이 모든 사용자와 공유됩니다. 기타 그룹에 있었던 저장된 검색은 이제 PCI 그룹에 있습니다.

(맨 위로 돌아가기)

IBM 보안 QRadar PCI 콘텐츠 확장 V1.0.2

다음 표는 IBM Security QRadar PCI Content Extension V1.0.2의 사용자 정의 특성을 표시합니다.

표 4. IBM 보안 QRadar PCI Content Extension V1.0.2 의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
VirusName 1 바이러스 이름: (.*?),

(맨 위로 돌아가기)

IBM 보안 QRadar PCI 콘텐츠 확장 V1.0.1

다음 표는 IBM Security QRadar PCI Content Extension V1.0.1에서 업데이트된 룰 및 빌딩 블록을 표시합니다.

표 5. IBM 보안 QRadar PCI Content Extension V1.0.1 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:DeviceDefinition: 침입 탐지 시스템/침입 방어 시스템 IDS/IPS 디바이스 관련 빌딩 블록이 업데이트되었습니다.
규칙 악성코드 또는 바이러스 정리 실패 룰에 다음과 같은 새로운 QID가 추가되었습니다.
  • 42002833: 보안 위험 발견, 실제 조치: 모든 조치가 실패함
  • 42002836: 보안 위험 발견, 실제 조치: 방치함
  • 42002845: 바이러스 발견, 실제 조치: 방치함
  • 42003869: 바이러스 발견, 실제 조치: 조치가 실패함

(맨 위로 돌아가기)

IBM 보안 QRadar PCI 콘텐츠 확장 V1.0.0

IBM Security QRadar PCI Content Extension V1.0.0에서 다음 보고서를 추가했습니다.

  • PCI 준수 실패
  • 네트워크 트래픽 볼륨
  • 네트워크 트래픽 볼륨
  • 원격 액세스 활동별 최상위 사용자
  • 주별 PCI 준수 실패
  • PCI 1.2.1a - 내부 네트워크(DMZ 아님)에서 인터넷으로
  • PCI 1.2.1a - 내부 네트워크(DMZ 아님)에서 인터넷으로(월별)
  • PCI 1.2.1a - 내부 네트워크(DMZ 아님)에서 인터넷으로(주별)
  • PCI 1.2.1b - 인바운드 및 아웃바운드 트래픽
  • PCI 1.2.1b - 인바운드 및 아웃바운드 트래픽(월별)
  • PCI 1.2.1b - 인바운드 및 아웃바운드 트래픽(주별)
  • PCI 1.3 - 트래픽 요약(세부사항)
  • PCI 1.3 - 트래픽 요약(월별)
  • PCI 1.3 - 트래픽 요약(시계열)
  • PCI 1.3 - 트래픽 요약(주별)
  • PCI 2.1 - 공급업체 기본값
  • PCI 2.1 - 공급업체 기본값(월별)
  • PCI 2.2 - 서버 기능
  • PCI 2.3 - 신뢰할 수 있는 세그먼트로의 트래픽
  • PCI 2.3 - 신뢰할 수 있는 세그먼트로의 트래픽(월별)
  • PCI 2.3 - 신뢰할 수 있는 세그먼트로의 트래픽(주별)
  • PCI 4.1 - 신뢰할 수 없는 세그먼트에서 신뢰할 수 있는 세그먼트로의 트래픽
  • PCI 4.1 - 신뢰할 수 없는 세그먼트에서 신뢰할 수 있는 세그먼트로의 트래픽(월별)
  • PCI 4.1 - 신뢰할 수 없는 세그먼트에서 신뢰할 수 있는 세그먼트로의 트래픽(주별)
  • PCI 5.2 - 악성코드 PCI 5.2 - 악성코드(월별)
  • PCI 5.2 - 악성코드(주별)
  • PCI 5.2 - 악성코드 또는 바이러스 정리 실패
  • PCI 5.2 - 최상위 악성코드 활동
  • PCI 6.1 - 취약성
  • PCI 6.6 - 공용 애플리케이션 또는 서비스에 대한 공격
  • PCI 6.6 - 공용 애플리케이션 또는 서비스에 대한 공격(월별)
  • PCI 6.6 - 공용 애플리케이션 또는 서비스에 대한 공격(주별)
  • PCI 7.1 - 카드 소유자 및 신뢰할 수 있는 시스템에 대한 액세스
  • PCI 7.1 - 카드 소유자 및 신뢰할 수 있는 시스템에 대한 액세스(월별)
  • PCI 7.1 - 카드 소유자 및 신뢰할 수 있는 시스템에 대한 액세스(주별)
  • PCI 8.1 - 사용자 계정 추가 및 변경
  • PCI 8.1 - 사용자 계정 추가 및 변경(월별)
  • PCI 8.1 - 사용자 계정 추가 및 변경(주별)
  • PCI 10 - 데이터 감사 PCI 10 - 데이터 감사(월별)
  • PCI 10 - 데이터 감사(주별)
  • PCI 10.2 - 관리자를 통한 사용자 계정 추가
  • PCI 10.2 - 관리자를 통한 사용자 계정 추가(월별)
  • PCI 10.2 - 관리자를 통한 사용자 계정 추가(주별)
  • PCI 11.3/11.2 취약성 보고서
  • PCI 12.9 인시던트 응답(오펜스 요약) - 주별

다음 표는 IBM Security QRadar PCI Content Extension V1.0.0에서 추가한 룰 및 빌딩 블록을 표시합니다.

표 6. IBM 보안 QRadar PCI Content Extension V1.0.0 의 룰 및 빌딩 블록
유형 이름
규칙 디바이스에서 이벤트 전송을 중지함
규칙 악성코드 또는 바이러스 정리 실패
빌딩 블록 BB:DeviceDefinition: AntiVirus
빌딩 블록 BB:DeviceDefinition: IDS / IPS
빌딩 블록 BB:CategoryDefinition: Authentication Failures
빌딩 블록 BB:CategoryDefinition: Authentication Success
빌딩 블록 BB:CategoryDefinition: Firewall or ACL Accept
빌딩 블록 BB:CategoryDefinition: Firewall or ACL Denies
빌딩 블록 BB:CategoryDefinition: Superuser Accounts
빌딩 블록 BB:NetworkDefinition: Inbound Communication from Internet to Local Host
빌딩 블록 BB:NetworkDefinition: 신뢰할 수 없는 네트워크 세그먼트
빌딩 블록 BB:NetworkDefinition: 신뢰할 수 있는 네트워크 세그먼트
주: 이 빌딩 블록은 기본 네트워크 계층 구조를 참조합니다. 다른 네트워크 계층 구조를 사용 중인 경우 이 빌딩 블록을 업데이트하십시오.
빌딩 블록 BB:NetworkDefinition: 신뢰할 수 없는 로컬 네트워크
주: 이 빌딩 블록은 기본 네트워크 계층 구조를 참조합니다. 다른 네트워크 계층 구조를 사용 중인 경우 이 빌딩 블록을 업데이트하십시오.

IBM Security QRadar PCI Content Extension V1.0.0에 의해 다음 검색이 추가되었습니다.

  • 링크 활용도
  • 악성코드 정리 실패
  • IP별 악성코드 이벤트
  • 이름별 악성코드 이벤트
  • 원격 액세스 실패(VPN 및 기타)
  • 최상위 대상 네트워크 - 내부
  • 최상위 소스 네트워크
  • PCI 1.2.1a - 내부 네트워크(DMZ 아님)에서 인터넷으로(허용됨)
  • PCI 1.2.1a - 내부 네트워크(DMZ 아님)에서 인터넷으로(모두)
  • PCI 1.2.1a - 내부 네트워크(DMZ 아님)에서 인터넷으로(거부됨)
  • PCI 1.2.1b - 인바운드 허용 트래픽
  • PCI 1.2.1b - 아웃바운드 허용 트래픽
  • PCI 1.3.1 - 내부에서 DMZ로의 트래픽 허용
  • PCI 1.3.2 - 인터넷에서 내부 네트워크(DMZ 아님)로의 트래픽 허용
  • PCI 1.3.3 - 인터넷과 카드 소유자 데이터 간의 트래픽
  • PCI 1.3.5 - 카드 소유자 데이터와 인터넷(DMZ 아님) 간의 트래픽
  • PCI 2.1 - 공급업체 제공 기본값이 채택됨
  • PCI 2.2.1 - 서버별 기본 기능
  • PCI 2.3 - 신뢰할 수 있는 네트워크 구역에 대한 프로토콜
  • PCI 4.1 - 신뢰할 수 있는 네트워크 구역에 대한 프로토콜
  • PCI 5.2 - 이벤트 이름 또는 조치별 악성코드 이벤트
  • PCI 6.1 - 취약성이 감지됨
  • PCI 6.6 - 공용 애플리케이션 및 서버에 대한 공격
  • PCI 7.1 - 카드 소유자 및 신뢰할 수 있는 시스템에 대한 액세스
  • PCI 8.1 - 사용자가 추가한 사용자 계정
  • PCI 8.1 - 사용자가 수정한 사용자 계정
  • PCI 10.2 - PCI 8.1 - 관리자가 추가한 사용자 계정
  • PCI 10.5.4 로그 검증이 수신됨
  • PCI 10.6 SIEM 감사 개요
  • PCI 10.7 SIEM 백업 활동

다음 사용자 정의 특성이 IBM Security QRadar PCI Content Extension V1.0.0에 의해 추가되었습니다.

  • AccountName
  • VirusName

(맨 위로 돌아가기)