Amazon AWS
Use as IBM Security QRadar Custom Properties for Amazon AWS para monitorar de perto sua implantação do Amazon AWS.
IBM Security QRadar Propriedades Customizadas para Amazon AWS
- IBM Security QRadar Propriedades Customizadas para Amazon AWS 5.1.0
- IBM Security QRadar Propriedades Customizadas para Amazon AWS 5.0.1
- IBM Security QRadar Propriedades Customizadas para Amazon AWS 5.0.0
- IBM Security QRadar Propriedades Customizadas para Amazon AWS 4.1.0
- IBM Security QRadar Propriedades Customizadas para Amazon AWS 4.0.0
- IBM Security QRadar Propriedades Customizadas para Amazon AWS 3.0.0
- IBM Security QRadar Propriedades Customizadas para Amazon AWS 2.0.0
- IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.4.0
- IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.3.0
- IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.7
- IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.6
- IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.5
- IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.4
- IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.3
- IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.2
- IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.1.0
- IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.0.0
IBM Security QRadar Propriedades Customizadas para Amazon AWS 5.1.0
A tabela a seguir mostra as propriedades customizadas que são novas no IBM Security QRadar Custom Properties for Amazon AWS 5.1.0.
| Propriedade Customizada | Otimizada | Expressão |
|---|---|---|
| Gravidade do alerta | Não | severity:"(.*?)" |
| Nome da classe | Não | class_name:"([^\"]*?)" |
| Nome do dispositivo | Não | name:"(.*?)" |
| Sim | email_addr:"([^\"]*?)" |
|
| Status do Host | Sim | status_details:"(.*?)" |
| Message | Não | message:"([^"]*?)" |
| Método | Não | http_method:"(.*?)" |
| Nome da política | Sim | 'policy:\{"(.*?)"\} |
| Código de resposta | Não | http_response:\{"code":(\d+)\} |
| Nome do Serviço | Sim |
|
| Código de status | Sim | status_code:"(.*?)" |
| ID do status | Não | status_id:"(.*?)" |
| Tipo | Não |
|
| Host de URL | Sim | hostname:"([^"]*?)" |
| Agente do usuário | Não | user_agent:"([^"]*?)" |
| Fornecedor | Não | vendor_name:"(.*?)" |
IBM Security QRadar Propriedades Customizadas para Amazon AWS 5.0.1
A tabela a seguir mostra as propriedades customizadas que são novas no IBM Security QRadar Custom Properties for Amazon AWS 5.0.1.
| Propriedade Customizada | Otimizada | Grupo de Captura | Expressão JSON |
|---|---|---|---|
| Perfil | Sim | N/D | /"requestParameters"/"instanceProfileName" /"requestParameters"/"iamInstanceProfile"/"name" |
O tipo de propriedade customizada Originating Host é alterado para "string".
Todas as regras, relatórios e procuras salvas foram removidos e incluídos no IBM Security QRadar Content Extension for Hybrid Cloud.
IBM Security QRadar Propriedades customizadas para Amazon AWS 5.0.0
A tabela a seguir mostra as propriedades customizadas que são atualizadas no IBM Security QRadar Propriedades customizadas para Amazon AWS 5.0.0 para uso com o DSM do AWS Network Firewall.
| Propriedade Customizada | Otimizada | Grupo de Captura | Expressão regular |
|---|---|---|---|
| Ação | Sim | 1 | action ":" (. *?) " |
| Bytes | Não | 1 | bytes":(\d+) |
| Pacotes | Não | 1 | pkts":(\d+) |
| ID da assinatura | Não | 1 | signature_id":(\d+) |
| Assinaturas de Violação | Não | 1 | signature":"(.*?)" |
A tabela a seguir mostra as regras que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 5.0.0.
| Nome | Descrição |
|---|---|
| Nuvem AWS: Detectado um Login com Sucesso no Console do AWS de Diferentes Geografias | Detecta se o mesmo nome de usuário efetuará login no console Amazon AWS Management a partir de diferentes geografias de origem, poderá indicar credenciais compartilhadas ou roubadas. |
| Nuvem AWS: Falhas Múltiplas de Login no Console de Diferentes IPs de Origem | Procura por falhas de login no AWS Console 25 vezes em 2 minutos, a partir de diferentes endereços IP de origem. |
| Nuvem AWS: Falhas Múltiplas de Login no Console do Mesmo IP de Origem | Detecta falhas de login no console de gerenciamento da AWS, e aciona uma ofensa se pelo menos 5 falhas de login acontecerem a partir do mesmo endereço IP de origem em 2 minutos |
IBM Security QRadar Propriedades customizadas para Amazon AWS 4.1.0
A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 4.1.0.
| Propriedade Customizada | Otimizada | Grupo de Captura | Expressão regular |
|---|---|---|---|
| URI de pedido | Sim | 1 | \buri[":]+"([^"]*)" |
| Agente do usuário | Não | 1 | \buser-agent[",]+value[":]+"([^"]*)" agora é (?i)\buser-agent[",]+value[":]+"([^"]*)" |
IBM Security QRadar Propriedades Customizadas para Amazon AWS 4.0.0
A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 4.0.0.
| Propriedade Customizada | Otimizada | Grupo de Captura | Expressão Regex ou JSON |
|---|---|---|---|
| ID da Tecla de Acesso | Sim | \bType":\s*?"AwsIamAccessKey",.*?"Id":\s*?"([^\"]*?)" | |
| ID da conta | Não | 1 | /"detail"/"findings"[0]/"AwsAccountId" \baccount_id[":]+([^"]*)" |
| Ação | Sim | 1 | /"detail"/"findings"[0]/"ProductFields"/"action/actionType" \bfirewall_rule_action[\"\:]+([^\"]+) |
| Gravidade do alerta | Não | /"detail"/"findings"[0]/"ProductFields"/"aws/securityhub/SeverityLabel" | |
| Caminho da API | Não | /"detail"/"findings"[0]/"ProductFields"/"action/awsApiCallAction/api" | |
| Tipo de solicitação DNS | Não | 1 | \bquery_type[":]+([^"]*)" (?:Z[\s\t][a-zA-Z0-9]+[\s\t][^\s]+[\s\t])(\w+) |
| Domínio | Não | 1 | \bquery_name[":]+([^"]*)" (?:Z[\s\t][a-zA-Z0-9]+[\s\t])([^\s]+) |
| Lista de domínio | Não | 1 | \bfirewall_domain_list_id[\"\:]+([^\"]+) |
| GroupID | Sim | 1 | \bfirewall_rule_group_id[\"\:]+([^\"]+) |
| ID de Imagem | Sim | /"detail"/"findings"[0]/"Resources"[0]/"Details"/"AwsEc2Instance"/"ImageId" | |
| Tipo de Tamanho da Instância | Sim | /"detail"/"findings"[0]/"Resources"[0]/"Details"/"AwsEc2Instance"/"Type" | |
| ID da ocorrência | Sim | 1 | \binstance[\"\:]+([^\"]+) |
| Protocolo IP | Não | 1 | (?:Z[\s\t][a-zA-Z0-9]+[\s\t][^\s]+[\s\t]\w+[\s\t]\w+[\s\t])(\w+) \btransport[":]+([^"]*)" |
| ID da Máquina | Sim | /"detail"/"findings"[0]/"Resources"[0]/"Id" | |
| Message | Não | /"detail"/"findings"[0]/"Title" | |
| MessageID | Sim | /"detail"/"findings"[0]/"Id" | |
| Método | Não | 1 | \bhttpMethod[":]+"([^"]*)" |
| Host original | Sim | 1 | \bsrcaddr[":]+([^"]*)" |
| Região | Sim | 1 | /"region" \bregion[":]+([^"]*)" |
| Destino de solicitação | Não | 1 | \bsec-fetch-dest[",]+value[":]+"([^"]*)" |
| Modo de solicitação | Não | 1 | \bsec-fetch-mode[",]+value[":]+"([^"]*)" |
| Site da solicitação | Não | 1 | \bsec-fetch-site[",]+value[":]+"([^"]*)" |
| URI de pedido | Não | 1 | \buri[":]+"([^"]*)" |
| Código de resposta | Não | 1 | \brcode[":]+([^"]*)" (?:Z[\s\t][a-zA-Z0-9]+[\s\t][^\s]+[\s\t]\w+[\s\t])(\w+) |
| País de origem | Não | 1 | \bcountry[":]+"([^"]*)" |
| ID da sub-rede | Sim | /"detail"/"findings"[0]/"Resources"[0]/"Details"/"AwsEc2Instance"/"SubnetId" | |
| Agente do usuário | Não | 1 | \buser-agent[",]+value[":]+"([^"]*)" |
| ID do VPC | Sim | 1 | /"detail"/"findings"[0]/"Resources"[0]/"Details"/"AwsEc2Instance"/"VpcId" \bvpc_id[":]+([^"]*)" |
Os conjuntos de referência a seguir são removidos no IBM Security QRadar Propriedades Customizadas para Amazon AWS 4.0.0
- AWS - Grupos Admin
- AWS - Funções Admin
- AWS - Usuários Admin
- AWS - IDs de instância EC2 críticos
- AWS - IDs de imagem de instância
- AWS - Usuários Padrão
- AWS - IDs de VPC
As regras a seguir são removidas no IBM Security QRadar Propriedades Customizadas para Amazon AWS 4.0.0
- AWS Cloud: Mudanças de ACL de rede
- AWS Cloud: Um certificado de assinatura foi removido
- AWS Cloud: Uma instância EC2 foi criada a partir de uma AMI (Amazon Machine Image) não padrão
- AWS Cloud: Uma Instância EC2 foi criada em um VPC não padrão ou sem VPC
- AWS Cloud: Atividade de nuvem por usuário raiz
- Nuvem da AWS: a instância de EC2 crítica foi interrompida ou finalizada
- AWS Cloud: O grupo foi criado ou excluído
- AWS Cloud: Mudanças de configuração do Key Pair Management
- AWS Cloud: Diversas solicitações de API com falha de diferentes IPs de origem
- AWS Cloud: Mudanças do gateway de rede
- AWS Cloud: Política de senha atualizada
- AWS Cloud: Mudanças de tabela de roteamento
- AWS Cloud: S3 Bucket acessado pelo Usuário não padrão
- AWS Cloud: S3 Bucket foi criado
- AWS Cloud: S3 Bucket foi excluído
- AWS Cloud: S3 Bucket Policy muda
- AWS Cloud: Mudanças de configuração do grupo de segurança
- AWS Cloud: Usuário incluído a um grupo com recurso de função Admin
- AWS Cloud: Perfil do usuário atualizado
- AWS Cloud: Usuário que não tem direitos admin acessa uma função Admin
- AWS Cloud: Mudanças de configuração de VPC
As seguintes procuras são removidas no IBM Security QRadar Custom Properties for Amazon AWS 4.0.0.
- AWS S3 Buckets criados
Os relatórios a seguir são removidos no IBM Security QRadar Propriedades Customizadas para Amazon AWS 4.0.0
- AWS S3 Buckets criados - mensalmente
- AWS S3 Buckets Created criados - semanalmente
- AWS S3 Buckets excluídos - mensalmente
- AWS S3 Buckets excluídos - semanalmente
IBM Security QRadar Propriedades customizadas para Amazon AWS 3.0.0
IBM Security QRadar Propriedades customizadas para o Amazon AWS 3.0.0 inclui propriedades customizadas para usar com o Amazon Elastic Kubernetes Service
A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 3.0.0.
| Propriedade Customizada | Otimizada | Grupo de Captura | Expressão regular |
|---|---|---|---|
| Caminho da API | Não | 1 | /"requestURI" |
| Imagem do contêiner | Não | 1 | /"requestObject"/"spec"/"containers"[0]/"image" |
| Nome do contêiner | Não | 1 | /"requestObject"/"spec"/"containers"[0]/"name" |
| MessageID | Sim | 1 | /"auditID" |
| Espaço de Nomes | Sim | 1 | /"objectRef"/"namespace" objectRef[":{]+resource[":]+namespaces+[":]+,["]+name":"(.*?)" |
| Container de Privilégios | Sim | 1 | securityContext[":{]+privileged[":]+(true) |
| Nome Do Contêiner Privilegiado | Não | 1 | securityContext[":{]+privileged[":]+true}+,[":{]+name":"(.*?)" |
| Process CommandLine | Sim | 1 | command=(.*?)container= |
| Motivo | Sim | 1 | /"responseStatus"/"reason" |
| Recurso | Sim | 1 | /"objectRef"/"resource" |
| Nome do recurso | Sim | 1 | /"objectRef"/"name" |
| Função | Sim | 1 | /"requestObject"/"roleRef"/"name" |
| Ações de Função | Sim | 1 | /"requestObject"/"rules"[0]/"verbs"[] |
| Recursos Atribuídos a Função | Sim | 1 | /"requestObject"/"rules"[0]/"resources"[] |
| Ponto de montagem de origem | Sim | 1 | volumeMounts":[{.*?"mountPath[":]+([^"]+) |
| Nome do Usuário de Destino | Sim | 1 | "subjects":[{.*?"name":"([^"]+)" |
| Agente do usuário | Não | 1 | /"userAgent" |
IBM Security QRadar Propriedades Customizadas para Amazon AWS 2.0.0
A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Propriedades customizadas para Amazon AWS 2.0.0
| Propriedade Customizada | Otimizada | Grupo de Captura | Expressão regular |
|---|---|---|---|
| Ação | Sim | 1 | (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s"(.*?)"\s |
| BytesReceived | Sim | 1 | \s(\d+)\s(\d+)\s"(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH) |
| BytesSent | Sim | 1 | \s(\d+)\s"(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH) |
| Certificado | Não | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s.*?\s.*?\s".*?"\s".*?"\s"(.*?)"\s |
| Criptografia | Não | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s(.*?)\s |
| Classificação | Não | 1 | (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s+".*?"\s+".*?"\s+".*?"\s+.*?\s+".*?"\s+"(.*?)"\s+ |
| Código do erro | Sim | 1 | (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s+".*?"\s+".*?"\s+"(.*?)"\s+ |
| Localizar ID | Não | 1 | detail":.*?id":"(.*?)" |
| Nome do grupo | Sim | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s.*?\s(.*?)\s |
| Método | Não | 1 | (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH) |
| Motivo | Sim | 1 | (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s+".*?"\s+".*?"\s+".*?"\s+.*?\s+".*?"\s+".*?"\s+"(.*?)" |
| URL de redirecionamento | Não | 1 | (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s+".*?"\s+"(.*?)"\s+ |
| ID do recurso | Não | 1 | (?:http|https|h2|grpcs|ws|wss)\s+.*?\s(.*?)\s |
| Código de resposta | Não | 1 | \s(\d+)\s(\d+)\s(\d+)\s(\d+)\s"(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH) |
| ID de Regra | Não | 1 | (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+(\d+)\s |
| Nível de protocolo TLS ou SSL | Não | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s(.*?)\s |
| ID da Transação | Não | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s.*?\s.*?\s"(.*?)"\s |
| Cadeia de Consultas URL | Não | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)\s([^\;\s]+) |
| UrlHost | Sim | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s.*?\s.*?\s".*?"\s"(.*?)"\s |
| Agente do usuário | Não | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s"(.*?)" |
IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.4.0
A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 1.4.0.
| Propriedade Customizada | Otimizada | Grupo de Captura | Regex ou JSON |
|---|---|---|---|
| ID da Tecla de Acesso | Sim | /"userIdentity"/"accessKeyId" | |
| Gravidade do alerta | Não | 1 | "severity":(\d+) |
| Flags de auditoria | Sim | /"requestParameters"/"setAsDefault" | |
| ID da Máquina | Sim | 1 | instanceId\"\:\s*\"([^\"]+) |
| MFA Usados | Sim | /"additionalEventData"/"MFAUsed" | |
| Nome da função | Sim | 1 | \buserType":"AssumedRole","userName":"(.*?)" assumed-role\/(.*?)\/ \bdisassociating.*?iamInstanceProfile".*?arn":".*?\/(.*?)" /"requestParameters"/"AssociateIamInstanceProfileRequest"/"IamInstanceProfile"/"Name" |
| ID Chave de Acesso Alvo | Sim | /"responseElements"/"credentials"/"accessKeyId" | |
| ID do Volume | Sim | /"requestParameters"/"volumeId" |
A propriedade customizada Nome da conta de grupo foi removida.
A tabela a seguir mostra os dados de referência que são novos ou atualizados no IBM Security QRadar Custom Properties for Amazon AWS 1.4.0.
| Tipo | Nome | Descrição |
|---|---|---|
| Conjunto de Referências | AWS - Eventos de Auditoria | Atualizado para corrigir a ligação quebrada devido a elementos ausentes. |
| Conjunto de Referências | AWS - Eventos da VPC | Atualizado para corrigir a ligação quebrada devido a elementos ausentes. |
A tabela a seguir mostra as procuras salvas que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 1.4.0.
| Nome | Descrição |
|---|---|
| O depósito S3 foi criado | Atualizado para usar uma regra em vez do evento no filtro de procura. |
| O depósito S3 foi excluído | Atualizado para usar uma regra em vez do evento no filtro de procura. |
Todas as procuras salvas foram atualizadas para usar o endereço de origem ou de destino em vez do IP de origem ou de destino.
IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.3.0
A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 1.3.0.
| Propriedade Customizada | Otimizada | Grupo de Captura | Expressão regular |
|---|---|---|---|
| AccountID | Não | 1 | "accountId":\s+"(\d*?)", |
| Bloqueado | Não | 1 | "blocked":\s+([a-z]+) |
| Nome do grupo | Sim | 1 | "groupName":\s+"(.*?)" |
| GroupID | Sim | 1 | "groupId":\s+"(.*?)" |
| ID de Imagem | Sim | 1 | "imageId":\s+"(.*?)", |
| Tipo de Tamanho da Instância | Sim | 1 | "instanceType":\s+"(.*?)", |
| Estado da Instância | Não | 1 | "instanceState":\s+"(.*?)", |
| InstanceID | Sim | 1 | "instanceId":\s+"(.*?)" |
| Message | Não | 1 | "title":\s+"(.*?)" |
| Região | Sim | 1 | "region":\s+"(.*?)", |
| ID do recurso | Não | 1 | "partition":.+"id":\s+"(.*?)",\s+"arn": |
| Função do recurso | Não | 1 | "resourceRole":\s+"(.*?)" |
| Nome da Ameaça | Sim | 1 | "threatName":\s+"(.*?)", |
| UserType | Sim | 1 | "userType":\s+"(.*?)", |
| ID do VPC | Sim | 1 | "vpcId":\s+"(.*?)" |
IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.7
A propriedade customizada Usuário incluído foi mesclada com a propriedade customizada Nome do usuário de destino. A procura salva Conta do usuário da AWS criada agora usa a propriedade customizada Nome do usuário de destino.
O tipo da propriedade customizada ID da conta foi configurado como alfanumérico.
IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.6
A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 1.2.6.
| Propriedade Customizada | Otimizada | Ativado | Expressão regular | Nome do Evento |
|---|---|---|---|---|
| ID da Máquina | Sim | Sim | instanceId":\s*"([^"]+) | |
| Permissão Pública | Sim | Sim | \/groups\/global.*?"},"Permission":\s*\"(FULL_CONTROL|READ|WRITE_ACP)\" | Put Object Acl Colocar acl de objeto |
| Nome da função | Sim | Sim | "policyArn":".?/(.?)" | Anexar política do usuário |
| Nome do Usuário de Destino | Sim | Sim | "invokedBy":"(.*?)" "userName":"(.*?)" |
Anexar política do usuário |
IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.5
A tabela a seguir mostra as propriedades customizadas que são atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 1.2.5.
| Propriedade Customizada | Otimizada | Ativado | Expressão regular | Nome do Evento |
|---|---|---|---|---|
| Nome do Arquivo | Sim | Sim | chave \ " \: \" ([^ \"]] +) | Put Object Acl |
As procuras salvas no IBM Security QRadar Custom Properties for Amazon AWS 1.2.5 são compartilhadas com todos.
IBM Segurança QRadar Propriedades Customizadas para Amazon AWS 1.2.4
A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 1.2.4.
| Nome | Otimizada | Grupo de Captura | Expressão regular |
|---|---|---|---|
| AccountID | Não Não |
1 1 |
accountId=(.*?)\t \"accountId\"\:\"(\d*?)\" |
| Tipo de ambiente | Sim | 1 | \"eventType\":\"(.*?)\" |
| Extensão de Arquivo | Sim | 1 | chave \" \:\" [^ \"] + \. ([^ \"]] +) |
| Nome do Arquivo | Sim | 1 | chave \ " \: \" ([^ \"]] +) |
| Estado da Instância | Não | 1 | \"instanceState\":\{\"code\":(\d+), |
| Permissão Pública | Sim | 1 | \/groups.*?"},"Permission":\s*\"(FULL_CONTROL|READ|WRITE_ACP)\" |
| Região | Sim | 1 | awsRegion=(.*?)\t |
| ID do recurso | Não | 1 | \"resourceId\":\"(.*?)\" |
| Nome do armazenamento | Sim | 1 | \"bucketName\":\"(.*?)\" |
| Agente do usuário | Não Não |
1 1 |
\"userAgent\":\"(.*?)\" userAgent=(.*?)\t |
| UserType | Sim | 1 | userIdentity.type=(.*?)\t |
| ID do VPC | Sim | 1 | vpcId=(.*?)\t |
IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.3
A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 1.2.3.
| Nome | Grupo de Captura | Expressão regular |
|---|---|---|
| InstanceID | 1 | instanceId\"\:\s*\"([^\"]+) |
| Nome do Usuário de Destino | 1 | requestParameters[\"\:\{\.]*userName[\"\:]*([^\"]+) |
| Nome da política | 1 1 |
policyName\"\:\"([^\"]+) policyArn\"\:\"([^\"]+) |
| Código do erro | 1 1 1 |
\"errorCode\":\"([^\"]+) \"ConsoleLogin\"\:\"([^\"]+) "errorMessage":"([^\"]+) |
| Tipo de evento | 1 | eventType=(.*?)\t |
| EventName | 1 | "eventName"\:\"([^\"]+) |
| UserType | 1 | "tipo": " ([^ \"] +) |
A propriedade customizada Nome da Política do Usuário foi removida nesta liberação.
A propriedade customizada Ação foi renomeada para Código de Erro.
A tabela a seguir mostra as regras novas ou atualizadas no IBM Security QRadar Propriedades customizadas para Amazon AWS 1.2.3.
| Nome | Descrição |
|---|---|
| Nuvem AWS: Um Certificado de Assinatura Foi Removido | Atualização do resumo. |
| Nuvem AWS: Uma Instância EC2 Foi Criada em um VPC Não Padrão ou sem VPC | Atualização da descrição da regra. |
| Nuvem AWS: Uma Instância EC2 Foi Criada a partir de uma Máquina Amazon Não Padrão | Atualização do nome da regra e da resposta de regra. |
| Nuvem AWS: Atividade da Nuvem por Usuário Raiz | Atualização do índice de regra, um limitador de resposta foi incluído. |
| Nuvem AWS: Uma Instância EC2 Foi Criada com Especificações Grandes | Antes chamada Nuvem AWS: Instância Grande em Execução. Incluído o seguinte teste de regra: |
| Nuvem AWS: Falhas Múltiplas de Login no Console de Diferentes IPs de Origem | Atualizados os testes e o nome da regra; mudado o índice da regra. |
| Nuvem AWS: Falhas Múltiplas de Login no Console do Mesmo IP de Origem | Atualizados os testes e o nome da regra. |
| Nuvem AWS: Detectado um Login com Sucesso no Console do AWS de Diferentes Geografias | Antes chamada Nuvem AWS: Múltiplas Tentativas de Login no Console do AWS de Diferentes Geografias. Atualizados os testes e o nome da regra; mudado o índice da regra. |
| Nuvem AWS: Detectada uma Mudança nas Configurações de Criação de Log de Trilha do AWS | Atualização do nome da regra. |
| Nuvem AWS: Logs Foram Excluídos / Desativados ou Interrompidos | Antes chamada Nuvem AWS: Trilha de Nuvem Excluída. Atualização do nome da regra e inclusão dos seguintes eventos relacionados:
|
| BB: Código de erro de tentativa de leitura da Nuvem AWS | Antes chamada BB: Código de Erro de Tentativa de Leitura da Nuvem AWS. Substituição da condição de expressão regular pelo operador equals any. Inclusão do código de erro Client.UnauthorizedOperation. |
| Nuvem AWS: Falhas Múltiplas de Solicitações de API do Mesmo IP de Origem | Antes chamada Nuvem AWS: Falhas Múltiplas de Tentativas de Leitura a partir do Mesmo IP de Origem. |
| Nuvem AWS: Falhas Múltiplas de Solicitações de API do Mesmo Nome de Usuário | Antes chamada Nuvem AWS: Falhas Múltiplas de Tentativas de Leitura a partir do Mesmo Nome de Usuário. Alteração do índice de regra para ser indexado pelo nome do usuário. |
| Nuvem AWS: Falhas Múltiplas de Solicitações de API de Diferentes IPs de Origem | Antes chamada Nuvem AWS: Falhas Múltiplas de Tentativas de Leitura de Diferentes IPs de Origem. Alteração do índice de regra para ser indexado pelo IP de destino. |
| Nuvem AWS: Instância EC2 Crítica Foi Interrompida OU Finalizada | Antes chamada Nuvem AWS: Exclusões e/ou Finalizações de Instância EC2. Atualizados os testes e o nome da regra. Agora monitora apenas instâncias EC2 críticas. |
| Nuvem AWS: Política de senha atualizada | Atualizada a resposta da regra. |
| Nuvem AWS: Mudanças na configuração do VPC | Atualizada a resposta da regra. |
| Nuvem AWS: Mudanças na Configuração do Grupo de Segurança | Atualizada a resposta da regra. |
| Nuvem AWS: Usuário que não possui direitos de administrador acessa uma função administrativa | Atualizada a resposta da regra. |
| Nuvem AWS: O Bucket S3 foi criado | Atualizada a resposta da regra. |
| Nuvem AWS: Mudanças de política do Bucket S3 | Atualizada a resposta da regra. |
| Nuvem AWS: Mudanças de ACL de rede | Atualizada a resposta da regra. |
| Nuvem AWS: Bucket S3 acessado por usuário não padrão | Atualizada a resposta da regra. |
| Nuvem AWS: Perfil do usuário atualizado | Atualizada a resposta da regra. |
| Nuvem AWS: O grupo foi criado ou excluído | Atualizada a resposta da regra. |
| Nuvem AWS: O Bucket S3 foi excluído | Atualizada a resposta da regra. |
| Nuvem AWS: Mudanças do gateway de rede | Atualizada a resposta da regra. |
| Nuvem AWS: Mudanças na configuração do gerenciamento de par de chaves | Atualizada a resposta da regra. |
| Nuvem AWS: Mudanças na tabela de roteamento | Atualizada a resposta da regra. |
| Nuvem AWS: Usuário incluído em um grupo com recurso de função administrativa | Atualizada a resposta da regra. |
A regra Nuvem AWS: Instância EC2 Executando Mudança de Estado foi removida nesta liberação.
A tabela a seguir mostra os dados de referência novos ou atualizados no IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.3.
| Tipo | Nome | Descrição |
|---|---|---|
| Conjunto de Referências | AWS - Grupos de administradores | Remoção da entrada de teste adamiak-group. |
| Conjunto de Referências | AWS - Funções Admin | Remoção da entrada de teste admin-adamiak-test. |
IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.2
A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 1.2.2.
| Nome | Otimizada | Grupo de Captura | Expressão regular |
|---|---|---|---|
| Número da conta | Sim | 1 | \"userName\".+\"userName\"\:\"([^\"\}]+) |
| Ação | Sim | 1 | \"ConsoleLogin\"\:\"([^\"]+) |
| Código do erro | Sim | 1 | \"errorCode\":\"([^\"]+) |
| EventName | Sim | 1 | eventName\:\"([^\"]+) |
| usuário federado | Sim | 1 | federated-user/([^\"]+) |
| Nome da Conta do Grupo | Sim | 1 | userName.+userName\"\:\"([^\s"]+) |
| Nome do grupo | Sim | 1 | groupName\"\:\"([^\s"]+) |
| ID de Imagem | Sim | 1 | imageId\"\:\"([^\"]+) |
| Tipo de Tamanho da Instância | Sim | 1 | instanceType\"\:\"([^\"]+) |
| Nome da política | Sim | 1 | policyArn\"\:\"([^\"]+) |
| Região | Sim | 1 | awsRegion\"\:\"([^\"]+) |
| Nome da função | Sim | 1 | \"roleName\"\:\"([^\"]+) |
| Ação de Política do Usuário | Sim | 1 | policyName\"\:\"([^\"]+) |
| Usuário Incluído | Sim | 1 | \"requestParameters.userName\"\:\"([^\"]+) |
| UserType | Sim | 1 | tipo: " ([^ \"]] +) |
| ID do VPC | Sim | 1 | vpcId\"\:\"([^\"]+) |
A tabela a seguir mostra as regras e os blocos de construção que são novos ou atualizados no IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.2
| Tipo | Nome | Descrição |
|---|---|---|
| Bloco de construção | BB: Código de erro de tentativa de leitura da Nuvem AWS | Usado pelas regras Tentativa de Leitura e retorna um parâmetro Acesso Negado. |
| Regra | Nuvem AWS: Política de senha atualizada | Detecta quando uma política de senha é atualizada. |
| Regra | Nuvem AWS: Mudanças na configuração do VPC | Detecta adições e mudanças em atributos VPCs e VPC. |
| Regra | Nuvem AWS: Mudança de estado de execução da instância EC2 | Detecta instâncias em execução, reinicializando e iniciando. |
| Regra | Nuvem AWS: Trilha de nuvem excluída | Detecta o log de Trilha de Nuvem do Amazon AWS sendo excluído. |
| Regra | Nuvem AWS: Atividade da Nuvem por Usuário Raiz | Detecta a atividade do Amazon AWS pelo usuário raiz. A criação de log em uma raiz oculta a verdadeira identidade do usuário. |
| Regra | Nuvem AWS: Instância grande em execução | Detecta quando uma instância EC2 grande é iniciada. |
| Regra | Nuvem AWS: Mudanças na Configuração do Grupo de Segurança | Detecta mudanças nas configurações do grupo de segurança, adições/exclusões de regras e grupos. |
| Regra | Nuvem AWS: Mudanças Feitas no Log da Trilha de Nuvem ou sua Configuração | Detecta mudanças na configuração nos Logs da Trilha de Nuvem do AWS. |
| Regra | Nuvem AWS: Vários logins do console com falha do mesmo IP de origem | Detecta logins com falha no Console do AWS 5 vezes em 2 minutos a partir do mesmo IP de origem. |
| Regra | Nuvem AWS: Falhas Múltiplas de Login no Console de Diferentes IPs de Origem | Detecta logins com falha no Console do AWS 25 vezes em 2 minutos a partir de diferentes IPs de origem. |
| Regra | Nuvem AWS: Usuário que não possui direitos de administrador acessa uma função administrativa | Detecta quando um usuário que não tem direitos de administrador está apto para se conectar a uma função administrativa. |
| Regra | Nuvem AWS: Várias tentativas de leitura com calha do mesmo IP de origem | Detecta vários eventos de leitura de configuração do AWS a partir do mesmo IP de origem um determinado número de vezes. |
| Regra | Nuvem AWS: Várias tentativas de leitura com calha do mesmo IP de origem | Detecta quando um bucket S3 é criado. |
| Regra | Nuvem AWS: Mudanças de política do Bucket S3 | Detecta mudanças nas políticas do Bucket S3, listas de controle de acesso (ACL), compartilhamento de recurso de origem cruzada (CORS) e políticas de ciclo de vida. |
| Regra | Nuvem AWS: EC2 Ativada em um VPC Não Padrão ou sem VPC | Detecta quando instâncias são ativadas em VPCs não padrão ou EC2 clássica sem VPCs. |
| Regra | Nuvem AWS: Mudanças de ACL de rede | Detecta adições, exclusões e mudanças nas ACLs de rede. |
| Regra | Nuvem AWS: Várias tentativas de leitura com falha de diferentes IPs de origem | Detecta vários eventos de leitura de configuração do AWS a partir de diferentes IPs de origem um determinado número de vezes. |
| Regra | Nuvem AWS: Certificado de Assinatura excluído | Detecta quando um certificado de assinatura é excluído. |
| Regra | Nuvem AWS: Bucket S3 acessado por usuário não padrão | Detecta quando um usuário que não está no AWS - Usuários Padrão tenta recuperar recursos do AWS. |
| Regra | Nuvem AWS: Perfil do usuário atualizado | Detecta quando um perfil do usuário é atualizado. |
| Regra | Nuvem AWS: O grupo foi criado ou excluído | Detecta quando um grupo é criado ou excluído. |
| Regra | Nuvem AWS: O Bucket S3 foi excluído | Detecta quando um Bucket S3 ou seu conteúdo são excluídos. Ciclo de vida, replicação, CORS e outras políticas. |
| Regra | Nuvem AWS: Tentativas Múltiplas de Login no Console de Diferentes Geografias | Detecta quando o mesmo usuário tenta efetuar login no console do AWS várias vezes a partir de diferentes geografias de origem. Isso poderia representar credenciais compartilhadas ou roubadas. |
| Regra | Nuvem AWS: Mudanças do gateway de rede | Detecta adições, exclusões e mudanças nas configurações de gateway de rede em instâncias EC2. |
| Regra | Nuvem AWS: Mudanças na configuração do gerenciamento de par de chaves | Detecta chaves recém-geradas, chaves excluídas, atividades de criptografia ou decriptografia e cria eventos ou alertas, dependendo da gravidade. |
| Regra | Nuvem AWS: Exclusões e/ou términos da instância EC2 | Detecta instâncias parando ou finalizando. |
| Regra | Nuvem AWS: EC2 Ativada a Partir de uma Imagem Não Padrão | Detecta quando uma instância é executada com um ID de imagem que não corresponde à lista de imagens padrão. |
| Regra | Nuvem AWS: Várias tentativas de leitura com falha do mesmo nome de usuário | Detecta vários eventos de leitura de configuração do AWS a partir do mesmo usuário um determinado número de vezes. |
| Regra | Nuvem AWS: Mudanças na tabela de roteamento | Detecta quando uma nova sub-rede é associada ou excluída de uma tabela de rota existente. |
| Regra | Nuvem AWS: Usuário incluído em um grupo com recurso de função administrativa | Detecta quando um usuário é incluído em um grupo com capacidade de função administrativa. |
A tabela a seguir mostra os relatórios que são novos ou atualizados no IBM Security QRadar Custom Properties for Amazon AWS 1.2.2.
| Nome do Relatório | Nome da Procura e Dependências |
|---|---|
| Eventos de auditoria do AWS - Mensal | Procura salva: Eventos de auditoria do AWS |
| Eventos de auditoria do AWS - Semanal | Procura salva: Eventos de auditoria do AWS |
| Logins no console AWS com falha por usuários federados - Mensal | Procura salva: Logins no console AWS com falha por usuário federado - Agrupar por nome do usuário e IP de origem |
| Falha de Login no Console do AWS por Usuários Federados - Semanal | Procura salva: Logins no console AWS com falha por usuário federado - Agrupar por nome do usuário e IP de origem |
| Logins no console AWS com falha por usuários não federados - Mensal | Procura salva: Logins no console AWS com falha por usuário não federado - Agrupados por nome do usuário e IP de origem |
| Logins no console AWS com falha por usuários não federados - Semanal | Procura salva: Logins no console AWS com falha por usuário não federado - Agrupados por nome do usuário e IP de origem |
| Auditoria do grupo AWS - Mensal | Procura salva: Auditoria de mudanças do grupo do AWS |
| Auditoria do grupo AWS - Semanal | Procura salva: Auditoria de mudanças do grupo do AWS |
| Instâncias EC2 Grandes do AWS em Execução - Mensal | Procura salva: Instâncias grandes do AWS em execução |
| Instâncias EC2 Grandes do AWS em Execução - Semanal | Procura salva: Instâncias grandes do AWS em execução |
| Auditoria de mudanças de política AWS - Mensal | Procura salva: Auditoria de mudança de política do AWS |
| Auditoria de mudanças de política AWS - Semanal | Procura salva: Auditoria de mudança de política do AWS |
| Criação, exclusões e atualizações da função AWS - Semanal | Procura salva: Criações, exclusões e atualizações de funções do AWS |
| Criações, Exclusões e Atualizações de Função do AWS - Mensal | Procura salva: Criações, exclusões e atualizações de funções do AWS |
| Buckets S3 do AWS Criados - Mensal | Procura salva: Buckets S3 do AWS criados |
| Buckets S3 do AWS Criados - Semanal | Procura salva: Buckets S3 do AWS criados |
| Buckets S3 do AWS Excluídos - Mensal | Procura salva: Buckets S3 do AWS excluídos |
| Buckets S3 do AWS Excluídos - Semanal | Procura salva: Buckets S3 do AWS excluídos |
| Ingresso do Grupo de Segurança do AWS - Mensal | Procura salva: Ingresso do grupo de segurança do AWS |
| Ingress do grupo de segurança AWS - Semanal | Procura salva: Ingresso do grupo de segurança do AWS |
| Logins no console AWS com sucesso por usuários federados - Mensal | Procura salva: Logins no console AWS com sucesso por usuário federado - Agrupar por nome do usuário e IP de origem |
| Logins no console AWS com sucesso por usuários federados - Semanal | Procura salva: Logins no console AWS com sucesso por usuário federado - Agrupar por nome do usuário e IP de origem |
| Logins no console AWS com sucesso por usuários não federados - Mensal | Procura salva: Logins no console AWS com sucesso por usuário não federado - Agrupar por nome do usuário e IP de origem |
| Logins no console AWS com sucesso por usuários não federados - Semanal | Procura salva: Logins no console AWS com sucesso por usuário não federado - Agrupar por nome do usuário e IP de origem |
| Conta do usuário AWS criada - Mensal | Procura salva: Conta do usuário do AWS criada |
| Conta do usuário AWS criada - Semanal | Procura salva: Conta do usuário do AWS criada |
| Auditoria de eventos do VPC AWS - Mensal | Procura salva: Evento de auditoria VPC do AWS |
| Auditoria de eventos do VPC AWS - Semanal | Procura salva: Evento de auditoria VPC do AWS |
A tabela a seguir mostra os dados de referência que são novos ou atualizados no IBM Security QRadar Custom Properties for Amazon AWS 1.2.2.
| Tipo | Nome |
|---|---|
| Conjunto de Referências | AWS - IDs VPC |
| Conjunto de Referências | AWS - Grupos de administradores |
| Conjunto de Referências | AWS - Usuários Administrativos |
| Conjunto de Referências | AWS - Funções Admin |
| Conjunto de Referências | AWS - IDs de Imagem de Instância |
| Conjunto de Referências | AWS - Usuários padrão |
| Conjunto de Referências | AWS - Eventos de Auditoria |
A tabela a seguir mostra as procuras salvas que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 1.2.2.
| Nome | Descrição |
|---|---|
| Bucket S3 do AWS Criado | Esta procura salva é usada em relatórios Buckets S3 Criados. |
| Bucket S3 do AWS Excluído | Esta procura salva é usada em relatórios Buckets S3 Excluídos. |
| Instâncias Grandes do AWS em Execução | Esta procura salva é usada em relatórios Instâncias EC2 Grandes em Execução. |
| Evento de auditoria do VPC AWS | Esta procura salva é usada nos relatórios de Auditoria de eventos VPC do AWS. |
| Falhas de Login no Console do AWS por Usuário Não Federado - Agrupadas por Nome de Usuário e IP de Origem | Esta procura salva é usada nos relatórios Logins no console com falha por usuários não federados. |
| Logins no console AWS com falha por usuário federado - Agrupar por nome do usuário e IP de segurança | Esta procura salva é usada nos relatórios Logins no console com falha por usuários federados. |
| Ingresso do Grupo de Segurança do AWS | Esta procura salva é usada nos relatórios de Ingresso do grupo de segurança. |
| Criações, Exclusões e Atualizações de Função do AWS | Esta procura salva é usada nos relatórios de Função. |
| Logins no console AWS com sucesso por usuário federado - Agrupar por nome do usuário e IP de segurança | Esta procura salva é usada nos relatórios Logins no console com êxito por usuários federados |
| AWS auditoria de Mudança Política | Esta procura salva é usada nos relatórios de Mudanças de política. |
| AWS Auditoria de alterações no grupo | Esta procura salva é usada nos relatórios de Mudanças do grupo. |
| Logins no console AWS com sucesso por usuário não federado - Agrupar por nome do usuário e IP de segurança | Esta procura salva é usada nos relatórios Logins no console com êxito por usuários não federados |
| Eventos de Auditoria do AWS | Esta procura salva é usada nos relatórios de Eventos de auditoria. |
| AWS Conta de Usuário Criada | Esta procura salva é usada nos relatórios Conta de usuário criada. |
IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.1.0
A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Propriedades customizadas para o Amazon AWS 1.1.0..
| Nome | Expressão regular |
|---|---|
| Nome da Política do Usuário | policyName\"\:\"([^\"]+) |
| Tipo de Tamanho da Instância | instanceType\"\:\"([^\"]+) |
A propriedade customizada Função foi removida nesta liberação.
A tabela a seguir mostra as regras que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 1.1.0.
| Tipo | Nome | Descrição |
|---|---|---|
| Regra | Nuvem AWS: Instância grande em execução | Detecta quando uma instância grande está em execução. |
| Regra | Nuvem AWS: Mudanças de ACL de rede | Detecta mudanças na Lista de Controle de Acesso (ACL). |
| Regra | Nuvem AWS: Exclusões e/ou términos da instância EC2 | Detecta quando uma instância EC2 é finalizada ou excluída. |
| Regra | Nuvem AWS: Mudanças na configuração do VPC | Detecta mudanças na configuração feitas em uma Nuvem Particular Virtual (VPC). |
| Regra | Nuvem AWS: Bucket S3 acessado por usuário não padrão | Detecta o acesso a um Bucket S3 por um usuário não listado no conjunto de referência AWS - Usuários Padrão. |
| Regra | Nuvem AWS: Mudança de estado de execução da instância EC2 | Detecta mudanças no estado de execução de uma instância EC2. |
| Regra | Nuvem AWS: Mudanças na configuração do gerenciamento de par de chaves | Detecta mudanças na configuração de gerenciamento do par de chaves. |
| Regra | Nuvem AWS: Política do Bucket S3 | Detecta mudanças nas políticas do Bucket S3. |
| Regra | Nuvem AWS: Mudanças na Configuração do Grupo de Segurança | Detecta mudanças na configuração do grupo de segurança. |
| Regra | Nuvem AWS: Mudanças do gateway de rede | Detecta mudanças no gateway de rede. |
| Regra | Nuvem AWS: O Bucket S3 foi excluído | Detecta quando um Bucket S3 é excluído. |
| Regra | Nuvem AWS: O Bucket S3 foi criado | Detecta quando um bucket S3 é criado. |
A tabela a seguir mostra os dados de referência que são novos ou atualizados no IBM Security QRadar Custom Properties para Amazon AWS 1.1.0.
| Tipo | Nome | Descrição |
|---|---|---|
| Conjunto de Referências | AWS - Usuários padrão | Uma lista de usuários do AWS da organização. Esse conjunto de referência é usado por Nuvem AWS: Bucket S3 Acessado por Usuário Não Padrão. |
IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.0.0
A tabela a seguir mostra as propriedades customizadas no IBM Security QRadar Custom Properties for Amazon AWS 1.0.0.
| Nome | Expressão regular |
|---|---|
| Região | awsRegion\"\:\"([^\"]+) |
| Número da conta | \"userName\".+\"userName\"\:\"([^\"\}]+) |
| Nome do grupo | groupName\"\:\"([^\s"]+) |
| usuário federado | federated-user/([^\"]+) |
| UserType | "tipo": " ([^ \"] +) |
| UserAdded | \"requestParameters.userName\"\:\"([^\"]+) |
| Ação | \"ConsoleLogin\"\:\"([^\"]+) |
| Nome da Conta do Grupo | userName.+userName\"\:\"([^\s"]+) |
| Código do erro | \"errorCode\":\"([^\"]+) |
| Função | policy_id=(\d+) |
A tabela a seguir mostra as regras e os blocos de construção no IBM Security QRadar Propriedades customizadas para Amazon AWS Content Extension 1.0.0
| Tipo | Nome | Descrição |
|---|---|---|
| Bloco de construção | BB: Código de erro de tentativa de leitura da Nuvem AWS | Usado pelas regras Tentativa de Leitura e retorna um parâmetro Acesso Negado. |
| Regra | Nuvem AWS: Falhas Múltiplas de Login no Console de Diferentes IP de Origem | Detecta logins com falha no Console do AWS a partir de diferentes IPs de origem por um total de 5 vezes em 2 minutos. |
| Regra | Nuvem AWS: Tentativas Múltiplas de Login no Console de Diferentes Geografias | Detecta logins com falha no Console do AWS a partir de diferentes geografias por um total de 5 vezes em 2 minutos. |
| Regra | Nuvem AWS: Vários logins do console com falha do mesmo IP de origem | Detecta logins com falha no Console do AWS a partir do mesmo IP de origem por um total de 5 vezes em 2 minutos. |
| Regra | Nuvem AWS: Várias tentativas de leitura com calha do mesmo IP de origem | Detecta vários eventos de Leitura de configuração de AWS a partir do mesmo IP de origem em um determinado período de tempo. |
| Regra | Nuvem AWS: Trilha de nuvem excluída | Detecta quando os Logs de Trilha de Nuvem do Amazon AWS são excluídos. |
| Regra | Nuvem AWS: Várias tentativas de leitura com falha de diferentes IPs de origem | Detecta vários eventos de Leitura de Configuração do AWS a partir de diferentes IPs de origem em um certo período de tempo. |
| Regra | Nuvem AWS: Atividade da Nuvem por Usuário Raiz | Detecta a atividade do Amazon AWS pelo usuário raiz. Efetuar login como raiz oculta a identidade do usuário. |
| Regra | Nuvem AWS: Várias tentativas de leitura com falha do mesmo nome de usuário | Detecta vários eventos de Leitura de configuração de AWS a partir do mesmo IP de origem em um determinado período de tempo. |
A tabela a seguir mostra os relatórios no IBM Security QRadar Amazon AWS Content Extension 1.0.0.
| Nome do Relatório | Descrição |
|---|---|
| Eventos de auditoria do AWS - Mensal | Fornece maior monitoramento e tendência de atividades de auditoria do AWS. |
| Eventos de auditoria do AWS - Semanal | Fornece maior monitoramento e tendência de atividades de auditoria do AWS. |
| Logins no console AWS com falha por usuários federados - Mensal | Fornece maior monitoramento e tendência de atividades de login do AWS. |
| Falha de Login no Console do AWS por Usuários Federados - Semanal | Fornece maior monitoramento e tendência de atividades de login do AWS. |
| Logins no console AWS com falha por usuários não federados - Mensal | Fornece maior monitoramento e tendência de atividades de login do AWS. |
| Logins no console AWS com falha por usuários não federados - Semanal | Fornece maior monitoramento e tendência de atividades de login do AWS. |
| Auditoria do grupo AWS - Mensal | Fornece maior monitoramento e tendência de atividades de auditoria do grupo do AWS. |
| Auditoria do grupo AWS - Semanal | Fornece maior monitoramento e tendência de atividades de auditoria do grupo do AWS. |
| Auditoria de mudanças de política AWS - Mensal | Fornece maior monitoramento e tendência de atividades de mudança de política do AWS. |
| Auditoria de mudanças de política AWS - Semanal | Fornece maior monitoramento e tendência de atividades de mudança de política do AWS. |
| Criações, Exclusões e Atualizações de Função do AWS - Mensal | Fornece maior monitoramento e tendência de atividades de função do AWS. |
| Criação, exclusões e atualizações da função AWS - Semanal | Fornece maior monitoramento e tendência de atividades de função do AWS. |
| Ingresso do Grupo de Segurança do AWS - Mensal | Fornece maior monitoramento e tendência de atividades de ingresso do grupo de segurança do AWS. |
| Ingress do grupo de segurança AWS - Semanal | Fornece maior monitoramento e tendência de atividades de ingresso do grupo de segurança do AWS. |
| Logins no console AWS com sucesso por usuários federados - Mensal | Fornece maior monitoramento e tendência de atividades de login do AWS. |
| Logins no console AWS com sucesso por usuários federados - Semanal | Fornece maior monitoramento e tendência de atividades de login do AWS. |
| Logins no console AWS com sucesso por usuários não federados - Mensal | Fornece maior monitoramento e tendência de atividades de login do AWS. |
| Logins no console AWS com sucesso por usuários não federados - Semanal | Fornece maior monitoramento e tendência de atividades de login do AWS. |
| Conta do usuário AWS criada - Mensal | Fornece maior monitoramento e tendência de atividades de criação de conta do usuário do AWS. |
| Conta do usuário AWS criada - Semanal | Fornece maior monitoramento e tendência de atividades de criação de conta do usuário do AWS. |
| Auditoria de eventos do VPC AWS - Mensal | Fornece tendência para eventos da nuvem particular virtual do Amazon. |
| Auditoria de eventos do VPC AWS - Semanal | Fornece tendência para eventos da nuvem particular virtual do Amazon. |
A tabela a seguir mostra os dados de referência no IBM Security QRadar Amazon AWS Content Extension 1.0.0.
| Tipo | Nome | Descrição |
|---|---|---|
| Conjunto de Referências | AWS_Audit_Eventos | Um conjunto de Eventos de Auditoria do AWS (QIDs) usados pela procura/relatório de Eventos de Auditoria do AWS. Os usuários podem incluir ou excluir de acordo com seu ambiente. |
A tabela a seguir mostra as procuras salvas no IBM Security QRadar Amazon AWS Content Extension 1.0.0.
| Nome | Descrição |
|---|---|
| AWS -Conta de Usuário Criada | Esta procura salva é usada nos relatórios Conta de usuário criada. |
| AWS -auditoria de mudanças de grupo | Esta procura salva é usada nos relatórios de Mudanças do grupo. |
| AWS - Ingresso do Grupo de Segurança | Esta procura salva é usada nos relatórios de Ingresso do grupo de segurança. |
| Logins no console AWS com sucesso por usuário federado - Agrupar por nome do usuário e IP de segurança | Esta procura salva é usada nos relatórios Logins no console com êxito por usuários federados |
| Logins no console AWS com sucesso por usuário não federado - Agrupar por nome do usuário e IP de segurança | Esta procura salva é usada nos relatórios Logins no console com êxito por usuários não federados |
| Falhas de Login no Console do AWS por Usuário Não Federado - Agrupadas por Nome de Usuário e IP de Origem | Esta procura salva é usada nos relatórios Logins no console com falha por usuários não federados. |
| Logins no console AWS com falha por usuário federado - Agrupar por nome do usuário e IP de segurança | Esta procura salva é usada nos relatórios Logins no console com falha por usuários federados. |
| Criações, Exclusões e Atualizações de Função do AWS | Esta procura salva é usada nos relatórios de Função. |
| AWS auditoria de Mudança Política | Esta procura salva é usada nos relatórios de Mudanças de política. |
| AWS Eventos a serem auditados | Esta procura salva é usada nos relatórios de Eventos de auditoria. |
| Evento de auditoria do VPC AWS | Esta procura salva é usada nos relatórios de Auditoria de eventos VPC do AWS. |