Amazon AWS

Use as IBM Security QRadar Custom Properties for Amazon AWS para monitorar de perto sua implantação do Amazon AWS.

Importante: Para evitar erros de conteúdo nesta extensão de conteúdo, mantenha as DSMs associadas até hoje. Os DSMs são atualizados como parte das atualizações automáticas. Se as atualizações automáticas não estiverem ativadas, faça o download da versão mais recente dos DSMs associados a partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Security QRadar Propriedades Customizadas para Amazon AWS

IBM Security QRadar Propriedades Customizadas para Amazon AWS 5.1.0

A tabela a seguir mostra as propriedades customizadas que são novas no IBM Security QRadar Custom Properties for Amazon AWS 5.1.0.

Tabela 1. Propriedades Customizadas no IBM Security QRadar Propriedades Customizadas para Amazon AWS 5.1.0
Propriedade Customizada Otimizada Expressão
Gravidade do alerta Não severity:"(.*?)"
Nome da classe Não class_name:"([^\"]*?)"
Nome do dispositivo Não name:"(.*?)"
E-mail Sim email_addr:"([^\"]*?)"
Status do Host Sim status_details:"(.*?)"
Message Não message:"([^"]*?)"
Método Não http_method:"(.*?)"
Nome da política Sim 'policy:\{"(.*?)"\}
Código de resposta Não http_response:\{"code":(\d+)\}
Nome do Serviço Sim

svc_name:"([^"]*?)"

svc_name:"(.*?)"

Código de status Sim status_code:"(.*?)"
ID do status Não status_id:"(.*?)"
Tipo Não

type:"([^\"]*?)"

type_name:"([^\"]*?)"

Host de URL Sim hostname:"([^"]*?)"
Agente do usuário Não user_agent:"([^"]*?)"
Fornecedor Não vendor_name:"(.*?)"

(Voltar para o topo)

IBM Security QRadar Propriedades Customizadas para Amazon AWS 5.0.1

A tabela a seguir mostra as propriedades customizadas que são novas no IBM Security QRadar Custom Properties for Amazon AWS 5.0.1.

Tabela 2. Propriedades customizadas no IBM Security QRadar Propriedades customizadas para Amazon AWS 5.0.1
Propriedade Customizada Otimizada Grupo de Captura Expressão JSON
Perfil Sim N/D

/"requestParameters"/"instanceProfileName"

/"requestParameters"/"iamInstanceProfile"/"name"

O tipo de propriedade customizada Originating Host é alterado para "string".

Todas as regras, relatórios e procuras salvas foram removidos e incluídos no IBM Security QRadar Content Extension for Hybrid Cloud.

(Voltar para o topo)

IBM Security QRadar Propriedades customizadas para Amazon AWS 5.0.0

A tabela a seguir mostra as propriedades customizadas que são atualizadas no IBM Security QRadar Propriedades customizadas para Amazon AWS 5.0.0 para uso com o DSM do AWS Network Firewall.

Tabela 3. Propriedades Customizadas no IBM Security QRadar Propriedades Customizadas para Amazon AWS 5.0.0
Propriedade Customizada Otimizada Grupo de Captura Expressão regular
Ação Sim 1 action ":" (. *?) "
Bytes Não 1 bytes":(\d+)
Pacotes Não 1 pkts":(\d+)
ID da assinatura Não 1 signature_id":(\d+)
Assinaturas de Violação Não 1 signature":"(.*?)"

A tabela a seguir mostra as regras que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 5.0.0.

Tabela 4. Regras no IBM Security QRadar Propriedades Customizadas para Amazon AWS 5.0.0
Nome Descrição
Nuvem AWS: Detectado um Login com Sucesso no Console do AWS de Diferentes Geografias Detecta se o mesmo nome de usuário efetuará login no console Amazon AWS Management a partir de diferentes geografias de origem, poderá indicar credenciais compartilhadas ou roubadas.
Nuvem AWS: Falhas Múltiplas de Login no Console de Diferentes IPs de Origem Procura por falhas de login no AWS Console 25 vezes em 2 minutos, a partir de diferentes endereços IP de origem.
Nuvem AWS: Falhas Múltiplas de Login no Console do Mesmo IP de Origem Detecta falhas de login no console de gerenciamento da AWS, e aciona uma ofensa se pelo menos 5 falhas de login acontecerem a partir do mesmo endereço IP de origem em 2 minutos

(Voltar para o topo)

IBM Security QRadar Propriedades customizadas para Amazon AWS 4.1.0

A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 4.1.0.

Tabela 5. Propriedades Customizadas no IBM Security QRadar Propriedades Customizadas para Amazon AWS 4.1.0
Propriedade Customizada Otimizada Grupo de Captura Expressão regular
URI de pedido Sim 1 \buri[":]+"([^"]*)"
Agente do usuário Não 1 \buser-agent[",]+value[":]+"([^"]*)" agora é (?i)\buser-agent[",]+value[":]+"([^"]*)"

(Voltar para o topo)

IBM Security QRadar Propriedades Customizadas para Amazon AWS 4.0.0

A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 4.0.0.

Tabela 6. Propriedades Customizadas no IBM Security QRadar Propriedades Customizadas para Amazon AWS 4.0.0
Propriedade Customizada Otimizada Grupo de Captura Expressão Regex ou JSON
ID da Tecla de Acesso Sim   \bType":\s*?"AwsIamAccessKey",.*?"Id":\s*?"([^\"]*?)"
ID da conta Não 1 /"detail"/"findings"[0]/"AwsAccountId"

\baccount_id[":]+([^"]*)"

Ação Sim 1 /"detail"/"findings"[0]/"ProductFields"/"action/actionType"

\bfirewall_rule_action[\"\:]+([^\"]+)

Gravidade do alerta Não   /"detail"/"findings"[0]/"ProductFields"/"aws/securityhub/SeverityLabel"
Caminho da API Não   /"detail"/"findings"[0]/"ProductFields"/"action/awsApiCallAction/api"
Tipo de solicitação DNS Não 1 \bquery_type[":]+([^"]*)"

(?:Z[\s\t][a-zA-Z0-9]+[\s\t][^\s]+[\s\t])(\w+)

Domínio Não 1 \bquery_name[":]+([^"]*)"

(?:Z[\s\t][a-zA-Z0-9]+[\s\t])([^\s]+)

Lista de domínio Não 1 \bfirewall_domain_list_id[\"\:]+([^\"]+)
GroupID Sim 1 \bfirewall_rule_group_id[\"\:]+([^\"]+)
ID de Imagem Sim   /"detail"/"findings"[0]/"Resources"[0]/"Details"/"AwsEc2Instance"/"ImageId"
Tipo de Tamanho da Instância Sim   /"detail"/"findings"[0]/"Resources"[0]/"Details"/"AwsEc2Instance"/"Type"
ID da ocorrência Sim 1 \binstance[\"\:]+([^\"]+)
Protocolo IP Não 1 (?:Z[\s\t][a-zA-Z0-9]+[\s\t][^\s]+[\s\t]\w+[\s\t]\w+[\s\t])(\w+)

\btransport[":]+([^"]*)"

ID da Máquina Sim   /"detail"/"findings"[0]/"Resources"[0]/"Id"
Message Não   /"detail"/"findings"[0]/"Title"
MessageID Sim   /"detail"/"findings"[0]/"Id"
Método Não 1 \bhttpMethod[":]+"([^"]*)"
Host original Sim 1 \bsrcaddr[":]+([^"]*)"
Região Sim 1 /"region"

\bregion[":]+([^"]*)"

Destino de solicitação Não 1 \bsec-fetch-dest[",]+value[":]+"([^"]*)"
Modo de solicitação Não 1 \bsec-fetch-mode[",]+value[":]+"([^"]*)"
Site da solicitação Não 1 \bsec-fetch-site[",]+value[":]+"([^"]*)"
URI de pedido Não 1 \buri[":]+"([^"]*)"
Código de resposta Não 1 \brcode[":]+([^"]*)"

(?:Z[\s\t][a-zA-Z0-9]+[\s\t][^\s]+[\s\t]\w+[\s\t])(\w+)

País de origem Não 1 \bcountry[":]+"([^"]*)"
ID da sub-rede Sim   /"detail"/"findings"[0]/"Resources"[0]/"Details"/"AwsEc2Instance"/"SubnetId"
Agente do usuário Não 1 \buser-agent[",]+value[":]+"([^"]*)"
ID do VPC Sim 1 /"detail"/"findings"[0]/"Resources"[0]/"Details"/"AwsEc2Instance"/"VpcId"

\bvpc_id[":]+([^"]*)"

Os conjuntos de referência a seguir são removidos no IBM Security QRadar Propriedades Customizadas para Amazon AWS 4.0.0

  • AWS - Grupos Admin
  • AWS - Funções Admin
  • AWS - Usuários Admin
  • AWS - IDs de instância EC2 críticos
  • AWS - IDs de imagem de instância
  • AWS - Usuários Padrão
  • AWS - IDs de VPC

As regras a seguir são removidas no IBM Security QRadar Propriedades Customizadas para Amazon AWS 4.0.0

  • AWS Cloud: Mudanças de ACL de rede
  • AWS Cloud: Um certificado de assinatura foi removido
  • AWS Cloud: Uma instância EC2 foi criada a partir de uma AMI (Amazon Machine Image) não padrão
  • AWS Cloud: Uma Instância EC2 foi criada em um VPC não padrão ou sem VPC
  • AWS Cloud: Atividade de nuvem por usuário raiz
  • Nuvem da AWS: a instância de EC2 crítica foi interrompida ou finalizada
  • AWS Cloud: O grupo foi criado ou excluído
  • AWS Cloud: Mudanças de configuração do Key Pair Management
  • AWS Cloud: Diversas solicitações de API com falha de diferentes IPs de origem
  • AWS Cloud: Mudanças do gateway de rede
  • AWS Cloud: Política de senha atualizada
  • AWS Cloud: Mudanças de tabela de roteamento
  • AWS Cloud: S3 Bucket acessado pelo Usuário não padrão
  • AWS Cloud: S3 Bucket foi criado
  • AWS Cloud: S3 Bucket foi excluído
  • AWS Cloud: S3 Bucket Policy muda
  • AWS Cloud: Mudanças de configuração do grupo de segurança
  • AWS Cloud: Usuário incluído a um grupo com recurso de função Admin
  • AWS Cloud: Perfil do usuário atualizado
  • AWS Cloud: Usuário que não tem direitos admin acessa uma função Admin
  • AWS Cloud: Mudanças de configuração de VPC

As seguintes procuras são removidas no IBM Security QRadar Custom Properties for Amazon AWS 4.0.0.

  • AWS S3 Buckets criados

Os relatórios a seguir são removidos no IBM Security QRadar Propriedades Customizadas para Amazon AWS 4.0.0

  • AWS S3 Buckets criados - mensalmente
  • AWS S3 Buckets Created criados - semanalmente
  • AWS S3 Buckets excluídos - mensalmente
  • AWS S3 Buckets excluídos - semanalmente

(Voltar para o topo)

IBM Security QRadar Propriedades customizadas para Amazon AWS 3.0.0

IBM Security QRadar Propriedades customizadas para o Amazon AWS 3.0.0 inclui propriedades customizadas para usar com o Amazon Elastic Kubernetes Service

A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 3.0.0.

Tabela 7. Propriedades customizadas no IBM Security QRadar Propriedades customizadas para Amazon AWS 3.0.0
Propriedade Customizada Otimizada Grupo de Captura Expressão regular
Caminho da API Não 1 /"requestURI"
Imagem do contêiner Não 1 /"requestObject"/"spec"/"containers"[0]/"image"
Nome do contêiner Não 1 /"requestObject"/"spec"/"containers"[0]/"name"
MessageID Sim 1 /"auditID"
Espaço de Nomes Sim 1 /"objectRef"/"namespace"

objectRef[":{]+resource[":]+namespaces+[":]+,["]+name":"(.*?)"

Container de Privilégios Sim 1 securityContext[":{]+privileged[":]+(true)
Nome Do Contêiner Privilegiado Não 1 securityContext[":{]+privileged[":]+true}+,[":{]+name":"(.*?)"
Process CommandLine Sim 1 command=(.*?)container=
Motivo Sim 1 /"responseStatus"/"reason"
Recurso Sim 1 /"objectRef"/"resource"
Nome do recurso Sim 1 /"objectRef"/"name"
Função Sim 1 /"requestObject"/"roleRef"/"name"
Ações de Função Sim 1 /"requestObject"/"rules"[0]/"verbs"[]
Recursos Atribuídos a Função Sim 1 /"requestObject"/"rules"[0]/"resources"[]
Ponto de montagem de origem Sim 1 volumeMounts":[{.*?"mountPath[":]+([^"]+)
Nome do Usuário de Destino Sim 1 "subjects":[{.*?"name":"([^"]+)"
Agente do usuário Não 1 /"userAgent"

(Voltar para o topo)

IBM Security QRadar Propriedades Customizadas para Amazon AWS 2.0.0

A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Propriedades customizadas para Amazon AWS 2.0.0

Tabela 8. Propriedades customizadas no IBM Security QRadar Propriedades customizadas para Amazon AWS 2.0.0
Propriedade Customizada Otimizada Grupo de Captura Expressão regular
Ação Sim 1 (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s"(.*?)"\s
BytesReceived Sim 1 \s(\d+)\s(\d+)\s"(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)
BytesSent Sim 1 \s(\d+)\s"(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)
Certificado Não 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s.*?\s.*?\s".*?"\s".*?"\s"(.*?)"\s
Criptografia Não 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s(.*?)\s
Classificação Não 1 (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s+".*?"\s+".*?"\s+".*?"\s+.*?\s+".*?"\s+"(.*?)"\s+
Código do erro Sim 1 (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s+".*?"\s+".*?"\s+"(.*?)"\s+
Localizar ID Não 1 detail":.*?id":"(.*?)"
Nome do grupo Sim 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s.*?\s(.*?)\s
Método Não 1 (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)
Motivo Sim 1 (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s+".*?"\s+".*?"\s+".*?"\s+.*?\s+".*?"\s+".*?"\s+"(.*?)"
URL de redirecionamento Não 1 (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+\d+\s+.*?\s+".*?"\s+"(.*?)"\s+
ID do recurso Não 1 (?:http|https|h2|grpcs|ws|wss)\s+.*?\s(.*?)\s
Código de resposta Não 1 \s(\d+)\s(\d+)\s(\d+)\s(\d+)\s"(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)
ID de Regra Não 1 (?:http|ftp|tcp|ssl|https).*?\".*\"\s+.*?\s+(\d+)\s
Nível de protocolo TLS ou SSL Não 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s(.*?)\s
ID da Transação Não 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s.*?\s.*?\s"(.*?)"\s
Cadeia de Consultas URL Não 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)\s([^\;\s]+)
UrlHost Sim 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s".*?"\s.*?\s.*?\s.*?\s".*?"\s"(.*?)"\s
Agente do usuário Não 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s"(.*?)"

(Voltar para o topo)

IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.4.0

A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 1.4.0.

Tabela 9. Propriedades customizadas no IBM Security QRadar Propriedades customizadas para Amazon AWS 1.4.0
Propriedade Customizada Otimizada Grupo de Captura Regex ou JSON
ID da Tecla de Acesso Sim   /"userIdentity"/"accessKeyId"
Gravidade do alerta Não 1 "severity":(\d+)
Flags de auditoria Sim   /"requestParameters"/"setAsDefault"
ID da Máquina Sim 1 instanceId\"\:\s*\"([^\"]+)
MFA Usados Sim   /"additionalEventData"/"MFAUsed"
Nome da função Sim 1 \buserType":"AssumedRole","userName":"(.*?)"

assumed-role\/(.*?)\/

\bdisassociating.*?iamInstanceProfile".*?arn":".*?\/(.*?)"

/"requestParameters"/"AssociateIamInstanceProfileRequest"/"IamInstanceProfile"/"Name"

ID Chave de Acesso Alvo Sim   /"responseElements"/"credentials"/"accessKeyId"
ID do Volume Sim   /"requestParameters"/"volumeId"

A propriedade customizada Nome da conta de grupo foi removida.

A tabela a seguir mostra os dados de referência que são novos ou atualizados no IBM Security QRadar Custom Properties for Amazon AWS 1.4.0.

Tabela 10. Dados de referência no IBM Security QRadar Propriedades customizadas para Amazon AWS 1.4.0
Tipo Nome Descrição
Conjunto de Referências AWS - Eventos de Auditoria Atualizado para corrigir a ligação quebrada devido a elementos ausentes.
Conjunto de Referências AWS - Eventos da VPC Atualizado para corrigir a ligação quebrada devido a elementos ausentes.

A tabela a seguir mostra as procuras salvas que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 1.4.0.

Tabela 11. Procuras salvas no IBM Security QRadar Propriedades customizadas para Amazon AWS 1.4.0
Nome Descrição
O depósito S3 foi criado Atualizado para usar uma regra em vez do evento no filtro de procura.
O depósito S3 foi excluído Atualizado para usar uma regra em vez do evento no filtro de procura.

Todas as procuras salvas foram atualizadas para usar o endereço de origem ou de destino em vez do IP de origem ou de destino.

(Voltar para o topo)

IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.3.0

A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 1.3.0.

Tabela 12. Propriedades customizadas no IBM Security QRadar Propriedades customizadas para Amazon AWS 1.3.0
Propriedade Customizada Otimizada Grupo de Captura Expressão regular
AccountID Não 1 "accountId":\s+"(\d*?)",
Bloqueado Não 1 "blocked":\s+([a-z]+)
Nome do grupo Sim 1 "groupName":\s+"(.*?)"
GroupID Sim 1 "groupId":\s+"(.*?)"
ID de Imagem Sim 1 "imageId":\s+"(.*?)",
Tipo de Tamanho da Instância Sim 1 "instanceType":\s+"(.*?)",
Estado da Instância Não 1 "instanceState":\s+"(.*?)",
InstanceID Sim 1 "instanceId":\s+"(.*?)"
Message Não 1 "title":\s+"(.*?)"
Região Sim 1 "region":\s+"(.*?)",
ID do recurso Não 1 "partition":.+"id":\s+"(.*?)",\s+"arn":
Função do recurso Não 1 "resourceRole":\s+"(.*?)"
Nome da Ameaça Sim 1 "threatName":\s+"(.*?)",
UserType Sim 1 "userType":\s+"(.*?)",
ID do VPC Sim 1 "vpcId":\s+"(.*?)"

(Voltar para o topo)

IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.7

A propriedade customizada Usuário incluído foi mesclada com a propriedade customizada Nome do usuário de destino. A procura salva Conta do usuário da AWS criada agora usa a propriedade customizada Nome do usuário de destino.

O tipo da propriedade customizada ID da conta foi configurado como alfanumérico.

(Voltar para o topo)

IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.6

A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 1.2.6.

Tabela 13. Propriedades customizadas no IBM Security QRadar Propriedades customizadas para Amazon AWS 1.2.6
Propriedade Customizada Otimizada Ativado Expressão regular Nome do Evento
ID da Máquina Sim Sim instanceId":\s*"([^"]+)  
Permissão Pública Sim Sim \/groups\/global.*?"},"Permission":\s*\"(FULL_CONTROL|READ|WRITE_ACP)\" Put Object Acl

Colocar acl de objeto

Nome da função Sim Sim "policyArn":".?/(.?)" Anexar política do usuário
Nome do Usuário de Destino Sim Sim "invokedBy":"(.*?)"

"userName":"(.*?)"

Anexar política do usuário

(Voltar para o topo)

IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.5

A tabela a seguir mostra as propriedades customizadas que são atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 1.2.5.

Tabela 14. Propriedades customizadas atualizadas no IBM Security QRadar Propriedades customizadas para Amazon AWS 1.2.5
Propriedade Customizada Otimizada Ativado Expressão regular Nome do Evento
Nome do Arquivo Sim Sim chave \ " \: \" ([^ \"]] +) Put Object Acl

As procuras salvas no IBM Security QRadar Custom Properties for Amazon AWS 1.2.5 são compartilhadas com todos.

(Voltar para o topo)

IBM Segurança QRadar Propriedades Customizadas para Amazon AWS 1.2.4

A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 1.2.4.

Tabela 15. Propriedades customizadas no IBM Security QRadar Propriedades customizadas para Amazon AWS 1.2.4
Nome Otimizada Grupo de Captura Expressão regular
AccountID Não

Não

1

1

accountId=(.*?)\t

\"accountId\"\:\"(\d*?)\"

Tipo de ambiente Sim 1 \"eventType\":\"(.*?)\"
Extensão de Arquivo Sim 1 chave \" \:\" [^ \"] + \. ([^ \"]] +)
Nome do Arquivo Sim 1 chave \ " \: \" ([^ \"]] +)
Estado da Instância Não 1 \"instanceState\":\{\"code\":(\d+),
Permissão Pública Sim 1 \/groups.*?"},"Permission":\s*\"(FULL_CONTROL|READ|WRITE_ACP)\"
Região Sim 1

awsRegion=(.*?)\t

ID do recurso Não 1 \"resourceId\":\"(.*?)\"
Nome do armazenamento Sim 1 \"bucketName\":\"(.*?)\"
Agente do usuário Não

Não

1

1

\"userAgent\":\"(.*?)\"

userAgent=(.*?)\t

UserType Sim 1 userIdentity.type=(.*?)\t
ID do VPC Sim 1 vpcId=(.*?)\t

(Voltar para o topo)

IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.3

A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 1.2.3.

Tabela 16. Propriedades customizadas no IBM Security QRadar Propriedades customizadas para Amazon AWS 1.2.3
Nome Grupo de Captura Expressão regular
InstanceID 1 instanceId\"\:\s*\"([^\"]+)
Nome do Usuário de Destino 1 requestParameters[\"\:\{\.]*userName[\"\:]*([^\"]+)
Nome da política 1

1

policyName\"\:\"([^\"]+)

policyArn\"\:\"([^\"]+)

Código do erro 1

1

1

\"errorCode\":\"([^\"]+)

\"ConsoleLogin\"\:\"([^\"]+)

"errorMessage":"([^\"]+)

Tipo de evento 1 eventType=(.*?)\t
EventName 1 "eventName"\:\"([^\"]+)
UserType 1 "tipo": " ([^ \"] +)

A propriedade customizada Nome da Política do Usuário foi removida nesta liberação.

A propriedade customizada Ação foi renomeada para Código de Erro.

A tabela a seguir mostra as regras novas ou atualizadas no IBM Security QRadar Propriedades customizadas para Amazon AWS 1.2.3.

Tabela 17. Regras no IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.3
Nome Descrição
Nuvem AWS: Um Certificado de Assinatura Foi Removido Atualização do resumo.
Nuvem AWS: Uma Instância EC2 Foi Criada em um VPC Não Padrão ou sem VPC Atualização da descrição da regra.
Nuvem AWS: Uma Instância EC2 Foi Criada a partir de uma Máquina Amazon Não Padrão Atualização do nome da regra e da resposta de regra.
Nuvem AWS: Atividade da Nuvem por Usuário Raiz Atualização do índice de regra, um limitador de resposta foi incluído.
Nuvem AWS: Uma Instância EC2 Foi Criada com Especificações Grandes Antes chamada Nuvem AWS: Instância Grande em Execução.

Incluído o seguinte teste de regra:

and when the event matches "Instance Size Type" in ('m5.4xlarge','m5.12xlarge','m5.24xlarge','m4.4xlarge',
'm4.10xlarge','m4.16xlarge','c5d.4xlarge','c5d.9xlarge',
'c5d.18xlarge') AQL filter query
Nuvem AWS: Falhas Múltiplas de Login no Console de Diferentes IPs de Origem Atualizados os testes e o nome da regra; mudado o índice da regra.
Nuvem AWS: Falhas Múltiplas de Login no Console do Mesmo IP de Origem Atualizados os testes e o nome da regra.
Nuvem AWS: Detectado um Login com Sucesso no Console do AWS de Diferentes Geografias Antes chamada Nuvem AWS: Múltiplas Tentativas de Login no Console do AWS de Diferentes Geografias.

Atualizados os testes e o nome da regra; mudado o índice da regra.

Nuvem AWS: Detectada uma Mudança nas Configurações de Criação de Log de Trilha do AWS Atualização do nome da regra.
Nuvem AWS: Logs Foram Excluídos / Desativados ou Interrompidos Antes chamada Nuvem AWS: Trilha de Nuvem Excluída.

Atualização do nome da regra e inclusão dos seguintes eventos relacionados:

  • (88750492) Desativar Criação de Log
  • (88750787) Parar Criação de Log
  • (88750873) Excluir Logs de Fluxo
BB: Código de erro de tentativa de leitura da Nuvem AWS Antes chamada BB: Código de Erro de Tentativa de Leitura da Nuvem AWS.

Substituição da condição de expressão regular pelo operador equals any. Inclusão do código de erro Client.UnauthorizedOperation.

Nuvem AWS: Falhas Múltiplas de Solicitações de API do Mesmo IP de Origem Antes chamada Nuvem AWS: Falhas Múltiplas de Tentativas de Leitura a partir do Mesmo IP de Origem.
Nuvem AWS: Falhas Múltiplas de Solicitações de API do Mesmo Nome de Usuário Antes chamada Nuvem AWS: Falhas Múltiplas de Tentativas de Leitura a partir do Mesmo Nome de Usuário.

Alteração do índice de regra para ser indexado pelo nome do usuário.

Nuvem AWS: Falhas Múltiplas de Solicitações de API de Diferentes IPs de Origem Antes chamada Nuvem AWS: Falhas Múltiplas de Tentativas de Leitura de Diferentes IPs de Origem.

Alteração do índice de regra para ser indexado pelo IP de destino.

Nuvem AWS: Instância EC2 Crítica Foi Interrompida OU Finalizada Antes chamada Nuvem AWS: Exclusões e/ou Finalizações de Instância EC2.

Atualizados os testes e o nome da regra. Agora monitora apenas instâncias EC2 críticas.

Nuvem AWS: Política de senha atualizada Atualizada a resposta da regra.
Nuvem AWS: Mudanças na configuração do VPC Atualizada a resposta da regra.
Nuvem AWS: Mudanças na Configuração do Grupo de Segurança Atualizada a resposta da regra.
Nuvem AWS: Usuário que não possui direitos de administrador acessa uma função administrativa Atualizada a resposta da regra.
Nuvem AWS: O Bucket S3 foi criado Atualizada a resposta da regra.
Nuvem AWS: Mudanças de política do Bucket S3 Atualizada a resposta da regra.
Nuvem AWS: Mudanças de ACL de rede Atualizada a resposta da regra.
Nuvem AWS: Bucket S3 acessado por usuário não padrão Atualizada a resposta da regra.
Nuvem AWS: Perfil do usuário atualizado Atualizada a resposta da regra.
Nuvem AWS: O grupo foi criado ou excluído Atualizada a resposta da regra.
Nuvem AWS: O Bucket S3 foi excluído Atualizada a resposta da regra.
Nuvem AWS: Mudanças do gateway de rede Atualizada a resposta da regra.
Nuvem AWS: Mudanças na configuração do gerenciamento de par de chaves Atualizada a resposta da regra.
Nuvem AWS: Mudanças na tabela de roteamento Atualizada a resposta da regra.
Nuvem AWS: Usuário incluído em um grupo com recurso de função administrativa Atualizada a resposta da regra.

A regra Nuvem AWS: Instância EC2 Executando Mudança de Estado foi removida nesta liberação.

A tabela a seguir mostra os dados de referência novos ou atualizados no IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.3.

Tabela 18. Dados de referência no IBM Security QRadar Propriedades customizadas para Amazon AWS 1.2.3
Tipo Nome Descrição
Conjunto de Referências AWS - Grupos de administradores Remoção da entrada de teste adamiak-group.
Conjunto de Referências AWS - Funções Admin Remoção da entrada de teste admin-adamiak-test.

(Voltar para o topo)

IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.2

A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 1.2.2.

Tabela 19. Propriedades customizadas no IBM Security QRadar Propriedades customizadas para Amazon AWS 1.2.2
Nome Otimizada Grupo de Captura Expressão regular
Número da conta Sim 1 \"userName\".+\"userName\"\:\"([^\"\}]+)
Ação Sim 1 \"ConsoleLogin\"\:\"([^\"]+)
Código do erro Sim 1 \"errorCode\":\"([^\"]+)
EventName Sim 1 eventName\:\"([^\"]+)
usuário federado Sim 1 federated-user/([^\"]+)
Nome da Conta do Grupo Sim 1 userName.+userName\"\:\"([^\s"]+)
Nome do grupo Sim 1 groupName\"\:\"([^\s"]+)
ID de Imagem Sim 1 imageId\"\:\"([^\"]+)
Tipo de Tamanho da Instância Sim 1 instanceType\"\:\"([^\"]+)
Nome da política Sim 1 policyArn\"\:\"([^\"]+)
Região Sim 1 awsRegion\"\:\"([^\"]+)
Nome da função Sim 1 \"roleName\"\:\"([^\"]+)
Ação de Política do Usuário Sim 1 policyName\"\:\"([^\"]+)
Usuário Incluído Sim 1 \"requestParameters.userName\"\:\"([^\"]+)
UserType Sim 1 tipo: " ([^ \"]] +)
ID do VPC Sim 1 vpcId\"\:\"([^\"]+)

A tabela a seguir mostra as regras e os blocos de construção que são novos ou atualizados no IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.2

Tabela 20. Regras e blocos de construção no IBM Security QRadar Propriedades customizadas para Amazon AWS 1.2.2
Tipo Nome Descrição
Bloco de construção BB: Código de erro de tentativa de leitura da Nuvem AWS Usado pelas regras Tentativa de Leitura e retorna um parâmetro Acesso Negado.
Regra Nuvem AWS: Política de senha atualizada Detecta quando uma política de senha é atualizada.
Regra Nuvem AWS: Mudanças na configuração do VPC Detecta adições e mudanças em atributos VPCs e VPC.
Regra Nuvem AWS: Mudança de estado de execução da instância EC2 Detecta instâncias em execução, reinicializando e iniciando.
Regra Nuvem AWS: Trilha de nuvem excluída Detecta o log de Trilha de Nuvem do Amazon AWS sendo excluído.
Regra Nuvem AWS: Atividade da Nuvem por Usuário Raiz Detecta a atividade do Amazon AWS pelo usuário raiz.  A criação de log em uma raiz oculta a verdadeira identidade do usuário.
Regra Nuvem AWS: Instância grande em execução Detecta quando uma instância EC2 grande é iniciada.
Regra Nuvem AWS: Mudanças na Configuração do Grupo de Segurança Detecta mudanças nas configurações do grupo de segurança, adições/exclusões de regras e grupos.
Regra Nuvem AWS: Mudanças Feitas no Log da Trilha de Nuvem ou sua Configuração Detecta mudanças na configuração nos Logs da Trilha de Nuvem do AWS.
Regra Nuvem AWS: Vários logins do console com falha do mesmo IP de origem Detecta logins com falha no Console do AWS 5 vezes em 2 minutos a partir do mesmo IP de origem.
Regra Nuvem AWS: Falhas Múltiplas de Login no Console de Diferentes IPs de Origem Detecta logins com falha no Console do AWS 25 vezes em 2 minutos a partir de diferentes IPs de origem.
Regra Nuvem AWS: Usuário que não possui direitos de administrador acessa uma função administrativa Detecta quando um usuário que não tem direitos de administrador está apto para se conectar a uma função administrativa.
Regra Nuvem AWS: Várias tentativas de leitura com calha do mesmo IP de origem Detecta vários eventos de leitura de configuração do AWS a partir do mesmo IP de origem um determinado número de vezes.
Regra Nuvem AWS: Várias tentativas de leitura com calha do mesmo IP de origem Detecta quando um bucket S3 é criado.
Regra Nuvem AWS: Mudanças de política do Bucket S3 Detecta mudanças nas políticas do Bucket S3, listas de controle de acesso (ACL), compartilhamento de recurso de origem cruzada (CORS) e políticas de ciclo de vida.
Regra Nuvem AWS: EC2 Ativada em um VPC Não Padrão ou sem VPC Detecta quando instâncias são ativadas em VPCs não padrão ou EC2 clássica sem VPCs.
Regra Nuvem AWS: Mudanças de ACL de rede Detecta adições, exclusões e mudanças nas ACLs de rede.
Regra Nuvem AWS: Várias tentativas de leitura com falha de diferentes IPs de origem Detecta vários eventos de leitura de configuração do AWS a partir de diferentes IPs de origem um determinado número de vezes.
Regra Nuvem AWS: Certificado de Assinatura excluído Detecta quando um certificado de assinatura é excluído.
Regra Nuvem AWS: Bucket S3 acessado por usuário não padrão Detecta quando um usuário que não está no AWS - Usuários Padrão tenta recuperar recursos do AWS.
Regra Nuvem AWS: Perfil do usuário atualizado Detecta quando um perfil do usuário é atualizado.
Regra Nuvem AWS: O grupo foi criado ou excluído Detecta quando um grupo é criado ou excluído.
Regra Nuvem AWS: O Bucket S3 foi excluído Detecta quando um Bucket S3 ou seu conteúdo são excluídos. Ciclo de vida, replicação, CORS e outras políticas.
Regra Nuvem AWS: Tentativas Múltiplas de Login no Console de Diferentes Geografias Detecta quando o mesmo usuário tenta efetuar login no console do AWS várias vezes a partir de diferentes geografias de origem. Isso poderia representar credenciais compartilhadas ou roubadas.
Regra Nuvem AWS: Mudanças do gateway de rede Detecta adições, exclusões e mudanças nas configurações de gateway de rede em instâncias EC2.
Regra Nuvem AWS: Mudanças na configuração do gerenciamento de par de chaves Detecta chaves recém-geradas, chaves excluídas, atividades de criptografia ou decriptografia e cria eventos ou alertas, dependendo da gravidade.
Regra Nuvem AWS: Exclusões e/ou términos da instância EC2 Detecta instâncias parando ou finalizando.
Regra Nuvem AWS: EC2 Ativada a Partir de uma Imagem Não Padrão Detecta quando uma instância é executada com um ID de imagem que não corresponde à lista de imagens padrão.
Regra Nuvem AWS: Várias tentativas de leitura com falha do mesmo nome de usuário Detecta vários eventos de leitura de configuração do AWS a partir do mesmo usuário um determinado número de vezes.
Regra Nuvem AWS: Mudanças na tabela de roteamento Detecta quando uma nova sub-rede é associada ou excluída de uma tabela de rota existente.
Regra Nuvem AWS: Usuário incluído em um grupo com recurso de função administrativa Detecta quando um usuário é incluído em um grupo com capacidade de função administrativa.

A tabela a seguir mostra os relatórios que são novos ou atualizados no IBM Security QRadar Custom Properties for Amazon AWS 1.2.2.

Tabela 21. Relatórios no IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.2
Nome do Relatório Nome da Procura e Dependências
Eventos de auditoria do AWS - Mensal Procura salva: Eventos de auditoria do AWS
Eventos de auditoria do AWS - Semanal Procura salva: Eventos de auditoria do AWS
Logins no console AWS com falha por usuários federados - Mensal Procura salva: Logins no console AWS com falha por usuário federado - Agrupar por nome do usuário e IP de origem
Falha de Login no Console do AWS por Usuários Federados - Semanal Procura salva: Logins no console AWS com falha por usuário federado - Agrupar por nome do usuário e IP de origem
Logins no console AWS com falha por usuários não federados - Mensal Procura salva: Logins no console AWS com falha por usuário não federado - Agrupados por nome do usuário e IP de origem
Logins no console AWS com falha por usuários não federados - Semanal Procura salva: Logins no console AWS com falha por usuário não federado - Agrupados por nome do usuário e IP de origem
Auditoria do grupo AWS - Mensal Procura salva: Auditoria de mudanças do grupo do AWS
Auditoria do grupo AWS - Semanal Procura salva: Auditoria de mudanças do grupo do AWS
Instâncias EC2 Grandes do AWS em Execução - Mensal Procura salva: Instâncias grandes do AWS em execução
Instâncias EC2 Grandes do AWS em Execução - Semanal Procura salva: Instâncias grandes do AWS em execução
Auditoria de mudanças de política AWS - Mensal Procura salva: Auditoria de mudança de política do AWS
Auditoria de mudanças de política AWS - Semanal Procura salva: Auditoria de mudança de política do AWS
Criação, exclusões e atualizações da função AWS - Semanal Procura salva: Criações, exclusões e atualizações de funções do AWS
Criações, Exclusões e Atualizações de Função do AWS - Mensal Procura salva: Criações, exclusões e atualizações de funções do AWS
Buckets S3 do AWS Criados - Mensal Procura salva: Buckets S3 do AWS criados
Buckets S3 do AWS Criados - Semanal Procura salva: Buckets S3 do AWS criados
Buckets S3 do AWS Excluídos - Mensal Procura salva: Buckets S3 do AWS excluídos
Buckets S3 do AWS Excluídos - Semanal Procura salva: Buckets S3 do AWS excluídos
Ingresso do Grupo de Segurança do AWS - Mensal Procura salva: Ingresso do grupo de segurança do AWS
Ingress do grupo de segurança AWS - Semanal Procura salva: Ingresso do grupo de segurança do AWS
Logins no console AWS com sucesso por usuários federados - Mensal Procura salva: Logins no console AWS com sucesso por usuário federado - Agrupar por nome do usuário e IP de origem
Logins no console AWS com sucesso por usuários federados - Semanal Procura salva: Logins no console AWS com sucesso por usuário federado - Agrupar por nome do usuário e IP de origem
Logins no console AWS com sucesso por usuários não federados - Mensal Procura salva: Logins no console AWS com sucesso por usuário não federado - Agrupar por nome do usuário e IP de origem
Logins no console AWS com sucesso por usuários não federados - Semanal Procura salva: Logins no console AWS com sucesso por usuário não federado - Agrupar por nome do usuário e IP de origem
Conta do usuário AWS criada - Mensal Procura salva: Conta do usuário do AWS criada
Conta do usuário AWS criada - Semanal Procura salva: Conta do usuário do AWS criada
Auditoria de eventos do VPC AWS - Mensal Procura salva: Evento de auditoria VPC do AWS
Auditoria de eventos do VPC AWS - Semanal Procura salva: Evento de auditoria VPC do AWS

A tabela a seguir mostra os dados de referência que são novos ou atualizados no IBM Security QRadar Custom Properties for Amazon AWS 1.2.2.

Tabela 22. Dados de referência no IBM Security QRadar Propriedades customizadas para Amazon AWS 1.2.2
Tipo Nome
Conjunto de Referências AWS - IDs VPC
Conjunto de Referências AWS - Grupos de administradores
Conjunto de Referências AWS - Usuários Administrativos
Conjunto de Referências AWS - Funções Admin
Conjunto de Referências AWS - IDs de Imagem de Instância
Conjunto de Referências AWS - Usuários padrão
Conjunto de Referências AWS - Eventos de Auditoria

A tabela a seguir mostra as procuras salvas que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 1.2.2.

Tabela 23. Procuras Salvas no IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.2.2
Nome Descrição
Bucket S3 do AWS Criado Esta procura salva é usada em relatórios Buckets S3 Criados.
Bucket S3 do AWS Excluído Esta procura salva é usada em relatórios Buckets S3 Excluídos.
Instâncias Grandes do AWS em Execução Esta procura salva é usada em relatórios Instâncias EC2 Grandes em Execução.
Evento de auditoria do VPC AWS Esta procura salva é usada nos relatórios de Auditoria de eventos VPC do AWS.
Falhas de Login no Console do AWS por Usuário Não Federado - Agrupadas por Nome de Usuário e IP de Origem Esta procura salva é usada nos relatórios Logins no console com falha por usuários não federados.
Logins no console AWS com falha por usuário federado - Agrupar por nome do usuário e IP de segurança Esta procura salva é usada nos relatórios Logins no console com falha por usuários federados.
Ingresso do Grupo de Segurança do AWS Esta procura salva é usada nos relatórios de Ingresso do grupo de segurança.
Criações, Exclusões e Atualizações de Função do AWS Esta procura salva é usada nos relatórios de Função.
Logins no console AWS com sucesso por usuário federado - Agrupar por nome do usuário e IP de segurança Esta procura salva é usada nos relatórios Logins no console com êxito por usuários federados
AWS auditoria de Mudança Política Esta procura salva é usada nos relatórios de Mudanças de política.
AWS Auditoria de alterações no grupo Esta procura salva é usada nos relatórios de Mudanças do grupo.
Logins no console AWS com sucesso por usuário não federado - Agrupar por nome do usuário e IP de segurança Esta procura salva é usada nos relatórios Logins no console com êxito por usuários não federados
Eventos de Auditoria do AWS Esta procura salva é usada nos relatórios de Eventos de auditoria.
AWS Conta de Usuário Criada Esta procura salva é usada nos relatórios Conta de usuário criada.

(Voltar para o topo)

IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.1.0

A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Propriedades customizadas para o Amazon AWS 1.1.0..

Tabela 24. Propriedades customizadas no IBM Security QRadar Propriedades customizadas para Amazon AWS 1.1.0
Nome Expressão regular
Nome da Política do Usuário policyName\"\:\"([^\"]+)
Tipo de Tamanho da Instância instanceType\"\:\"([^\"]+)

A propriedade customizada Função foi removida nesta liberação.

A tabela a seguir mostra as regras que são novas ou atualizadas no IBM Security QRadar Custom Properties for Amazon AWS 1.1.0.

Tabela 25. Regras no IBM Security QRadar Propriedades customizadas para Amazon AWS 1.1.0
Tipo Nome Descrição
Regra Nuvem AWS: Instância grande em execução Detecta quando uma instância grande está em execução.
Regra Nuvem AWS: Mudanças de ACL de rede Detecta mudanças na Lista de Controle de Acesso (ACL).
Regra Nuvem AWS: Exclusões e/ou términos da instância EC2 Detecta quando uma instância EC2 é finalizada ou excluída.
Regra Nuvem AWS: Mudanças na configuração do VPC Detecta mudanças na configuração feitas em uma Nuvem Particular Virtual (VPC).
Regra Nuvem AWS: Bucket S3 acessado por usuário não padrão Detecta o acesso a um Bucket S3 por um usuário não listado no conjunto de referência AWS - Usuários Padrão.
Regra Nuvem AWS: Mudança de estado de execução da instância EC2 Detecta mudanças no estado de execução de uma instância EC2.
Regra Nuvem AWS: Mudanças na configuração do gerenciamento de par de chaves Detecta mudanças na configuração de gerenciamento do par de chaves.
Regra Nuvem AWS: Política do Bucket S3 Detecta mudanças nas políticas do Bucket S3.
Regra Nuvem AWS: Mudanças na Configuração do Grupo de Segurança Detecta mudanças na configuração do grupo de segurança.
Regra Nuvem AWS: Mudanças do gateway de rede Detecta mudanças no gateway de rede.
Regra Nuvem AWS: O Bucket S3 foi excluído Detecta quando um Bucket S3 é excluído.
Regra Nuvem AWS: O Bucket S3 foi criado Detecta quando um bucket S3 é criado.

A tabela a seguir mostra os dados de referência que são novos ou atualizados no IBM Security QRadar Custom Properties para Amazon AWS 1.1.0.

Tabela 26. Dados de referência no IBM Security QRadar Propriedades customizadas para Amazon AWS 1.1.0
Tipo Nome Descrição
Conjunto de Referências AWS - Usuários padrão Uma lista de usuários do AWS da organização. Esse conjunto de referência é usado por Nuvem AWS: Bucket S3 Acessado por Usuário Não Padrão.

(Voltar para o topo)

IBM Security QRadar Propriedades Customizadas para Amazon AWS 1.0.0

A tabela a seguir mostra as propriedades customizadas no IBM Security QRadar Custom Properties for Amazon AWS 1.0.0.

Tabela 27. Propriedades customizadas no IBM Security QRadar Propriedades customizadas para Amazon AWS 1.0.0
Nome Expressão regular
Região awsRegion\"\:\"([^\"]+)
Número da conta \"userName\".+\"userName\"\:\"([^\"\}]+)
Nome do grupo groupName\"\:\"([^\s"]+)
usuário federado federated-user/([^\"]+)
UserType "tipo": " ([^ \"] +)
UserAdded \"requestParameters.userName\"\:\"([^\"]+)
Ação \"ConsoleLogin\"\:\"([^\"]+)
Nome da Conta do Grupo userName.+userName\"\:\"([^\s"]+)
Código do erro \"errorCode\":\"([^\"]+)
Função policy_id=(\d+)

A tabela a seguir mostra as regras e os blocos de construção no IBM Security QRadar Propriedades customizadas para Amazon AWS Content Extension 1.0.0

Tabela 28. Regras e blocos de construção no IBM Security QRadar Amazon AWS Content Extension 1.0.0
Tipo Nome Descrição
Bloco de construção BB: Código de erro de tentativa de leitura da Nuvem AWS Usado pelas regras Tentativa de Leitura e retorna um parâmetro Acesso Negado.
Regra Nuvem AWS: Falhas Múltiplas de Login no Console de Diferentes IP de Origem Detecta logins com falha no Console do AWS a partir de diferentes IPs de origem por um total de 5 vezes em 2 minutos.
Regra Nuvem AWS: Tentativas Múltiplas de Login no Console de Diferentes Geografias Detecta logins com falha no Console do AWS a partir de diferentes geografias por um total de 5 vezes em 2 minutos.
Regra Nuvem AWS: Vários logins do console com falha do mesmo IP de origem Detecta logins com falha no Console do AWS a partir do mesmo IP de origem por um total de 5 vezes em 2 minutos.
Regra Nuvem AWS: Várias tentativas de leitura com calha do mesmo IP de origem Detecta vários eventos de Leitura de configuração de AWS a partir do mesmo IP de origem em um determinado período de tempo.
Regra Nuvem AWS: Trilha de nuvem excluída Detecta quando os Logs de Trilha de Nuvem do Amazon AWS são excluídos.
Regra Nuvem AWS: Várias tentativas de leitura com falha de diferentes IPs de origem Detecta vários eventos de Leitura de Configuração do AWS a partir de diferentes IPs de origem em um certo período de tempo.
Regra Nuvem AWS: Atividade da Nuvem por Usuário Raiz Detecta a atividade do Amazon AWS pelo usuário raiz.  Efetuar login como raiz oculta a identidade do usuário.
Regra Nuvem AWS: Várias tentativas de leitura com falha do mesmo nome de usuário Detecta vários eventos de Leitura de configuração de AWS a partir do mesmo IP de origem em um determinado período de tempo.

A tabela a seguir mostra os relatórios no IBM Security QRadar Amazon AWS Content Extension 1.0.0.

Tabela 29. Relatórios no IBM Security QRadar Amazon AWS Content Extension 1.0.0
Nome do Relatório Descrição
Eventos de auditoria do AWS - Mensal Fornece maior monitoramento e tendência de atividades de auditoria do AWS.
Eventos de auditoria do AWS - Semanal Fornece maior monitoramento e tendência de atividades de auditoria do AWS.
Logins no console AWS com falha por usuários federados - Mensal Fornece maior monitoramento e tendência de atividades de login do AWS.
Falha de Login no Console do AWS por Usuários Federados - Semanal Fornece maior monitoramento e tendência de atividades de login do AWS.
Logins no console AWS com falha por usuários não federados - Mensal Fornece maior monitoramento e tendência de atividades de login do AWS.
Logins no console AWS com falha por usuários não federados - Semanal Fornece maior monitoramento e tendência de atividades de login do AWS.
Auditoria do grupo AWS - Mensal Fornece maior monitoramento e tendência de atividades de auditoria do grupo do AWS.
Auditoria do grupo AWS - Semanal Fornece maior monitoramento e tendência de atividades de auditoria do grupo do AWS.
Auditoria de mudanças de política AWS - Mensal Fornece maior monitoramento e tendência de atividades de mudança de política do AWS.
Auditoria de mudanças de política AWS - Semanal Fornece maior monitoramento e tendência de atividades de mudança de política do AWS.
Criações, Exclusões e Atualizações de Função do AWS - Mensal Fornece maior monitoramento e tendência de atividades de função do AWS.
Criação, exclusões e atualizações da função AWS - Semanal Fornece maior monitoramento e tendência de atividades de função do AWS.
Ingresso do Grupo de Segurança do AWS - Mensal Fornece maior monitoramento e tendência de atividades de ingresso do grupo de segurança do AWS.
Ingress do grupo de segurança AWS - Semanal Fornece maior monitoramento e tendência de atividades de ingresso do grupo de segurança do AWS.
Logins no console AWS com sucesso por usuários federados - Mensal Fornece maior monitoramento e tendência de atividades de login do AWS.
Logins no console AWS com sucesso por usuários federados - Semanal Fornece maior monitoramento e tendência de atividades de login do AWS.
Logins no console AWS com sucesso por usuários não federados - Mensal Fornece maior monitoramento e tendência de atividades de login do AWS.
Logins no console AWS com sucesso por usuários não federados - Semanal Fornece maior monitoramento e tendência de atividades de login do AWS.
Conta do usuário AWS criada - Mensal Fornece maior monitoramento e tendência de atividades de criação de conta do usuário do AWS.
Conta do usuário AWS criada - Semanal Fornece maior monitoramento e tendência de atividades de criação de conta do usuário do AWS.
Auditoria de eventos do VPC AWS - Mensal Fornece tendência para eventos da nuvem particular virtual do Amazon.
Auditoria de eventos do VPC AWS - Semanal Fornece tendência para eventos da nuvem particular virtual do Amazon.

A tabela a seguir mostra os dados de referência no IBM Security QRadar Amazon AWS Content Extension 1.0.0.

Tabela 30. Dados de Referência no IBM Security QRadar Amazon AWS Content Extension 1.0.0
Tipo Nome Descrição
Conjunto de Referências AWS_Audit_Eventos Um conjunto de Eventos de Auditoria do AWS (QIDs) usados pela procura/relatório de Eventos de Auditoria do AWS. Os usuários podem incluir ou excluir de acordo com seu ambiente.

A tabela a seguir mostra as procuras salvas no IBM Security QRadar Amazon AWS Content Extension 1.0.0.

Tabela 31.. Procuras salvas no IBM Security QRadar Amazon AWS Content Extension 1.0.0
Nome Descrição
AWS -Conta de Usuário Criada Esta procura salva é usada nos relatórios Conta de usuário criada.
AWS -auditoria de mudanças de grupo Esta procura salva é usada nos relatórios de Mudanças do grupo.
AWS - Ingresso do Grupo de Segurança Esta procura salva é usada nos relatórios de Ingresso do grupo de segurança.
Logins no console AWS com sucesso por usuário federado - Agrupar por nome do usuário e IP de segurança Esta procura salva é usada nos relatórios Logins no console com êxito por usuários federados
Logins no console AWS com sucesso por usuário não federado - Agrupar por nome do usuário e IP de segurança Esta procura salva é usada nos relatórios Logins no console com êxito por usuários não federados
Falhas de Login no Console do AWS por Usuário Não Federado - Agrupadas por Nome de Usuário e IP de Origem Esta procura salva é usada nos relatórios Logins no console com falha por usuários não federados.
Logins no console AWS com falha por usuário federado - Agrupar por nome do usuário e IP de segurança Esta procura salva é usada nos relatórios Logins no console com falha por usuários federados.
Criações, Exclusões e Atualizações de Função do AWS Esta procura salva é usada nos relatórios de Função.
AWS auditoria de Mudança Política Esta procura salva é usada nos relatórios de Mudanças de política.
AWS Eventos a serem auditados Esta procura salva é usada nos relatórios de Eventos de auditoria.
Evento de auditoria do VPC AWS Esta procura salva é usada nos relatórios de Auditoria de eventos VPC do AWS.

(Voltar para o topo)