zondag 19 maart 2017

IBM Q-Radar Master Class Reeks - Wat QID's zijn (1)

Ir. Pieter Nierop, Q-Musketeers
Technische Documentatie Q-Radar® Masterclass

Utrecht, 19 Maart 1017

QID-Reeks (1)

Wat QID’s zijn

Af en toe kom je in technische documentatie van IBM Q-Radar de term QID tegen zonder dat goed uitleg geven wordt over wat precies QID’s zijn. Omdat QID’s nogal een belangrijke plaats innemen binnen Q-Radar, daar veel over te weten is, daar relatief weinig over te vinden is en als je al iets van vindt daar weinig eenvoudige over uitleg gegeven wordt, wijd ik in de komende week een reeks artikelen aan dit onderwerp.

Een goed begrip van wat QID’s zijn is cruciaal voor het uitvoeren van de werkzaamheden  van een Q-Radar specialist die standaard logsources en maatwerk logsources aansluit in Q-Radar. Tevens is dit van belang voor Q-Radar specialisten die rules en building blocks definiëren, bouwen en testen en voor analisten die analyses uitvoeren.

QID is de afkorting voor Q-Radar IDentifier. Het wordt door de ontwikkelaars uitgesproken als “kwid”. Een QID is een gebeurtenis die voor Q-herkenbaar is en wordt gebruikt in rules en building blocks. Centraal bij QID’s zijn de zogenaamde “gebeurtenissen” ook wel events genoemd. Dit verdient enige nadere toelichting.

Allereerst is Q-Radar een security intelligence systeem dat de dagelijkse miljoenen, zoniet honderden miljoenen of zelfs miljarden, security gerelateerde gebeurtenissen (events) in de gaten kan houden in een IT netwerk. Van deze gebeurtenissen kan Q-Radar analyses uitvoeren en alerts (offences, incidenten) met prioriteiten genereren die van belang zijn voor security analisten.

Onder de gebeurtenissen die binnenkomen bij Q-Radar vallen:
1) gebeurtenissen die in het netwerk al dan niet plaatsvinden op systemen zoals firewalls, servers, switches enzovoort. (Q-Radar SIEM)
2) Flows die op switches al dan niet voorbijkomen van sessies. (Q-Radar SIEM / Q-Radar Q-Flow)
3) Vulnerability informatie afkomstig van vulnerability scanners (Q-Radar Vulnerability Manager)
4) Netwerk configuratie informatie afkomstig van bijvoorbeeld switches en firewalls. Deze informative kan paden door het netwerk aangeven. (Q-Radar Riskmanager)

Q-Radar krijgt de gebeurtenissen binnen van allerhande systemen. Bepaalde systemen versturen syslog berichten, andere versturen CIF berichten en weer andere systemen kunnen database connecties met Q-Radar onderhouden om de gebeurtenissen in het systeem aan Q-Radar te melden. Q-Radar kan een grote hoeveelheid protocollen aan.

Ieder systeem dat gebeurtenissen aan Q-Radar kan leveren heeft zo zijn eigen specifieke gebeurtenissen. Zo kunnen firewalls verbindingen toestaan of verbindingen blokkeren en kunnen Windows of Linux servers gebruikers aanmaken, toegang verschaffen tot het systeem of bijvoorbeeld down gaan, bestanden aanmaken, toegang tot bestanden verschaffen, bestanden verwijderen enzovoorts.

Het is voor Q-Radar van belang om te weten welke gebeurtenissen plaatsvinden binnen een netwerk en binnen Q-Radar zijn allerlei regels en building blocks gebouwd om te controleren of bepaalde gebeurtenissen al dan niet optreden.

Stel een gebruiker logt succesvol in op een Windows 2012 systeem.  Dit is (1) een zogenaamde authenticatie gebeurtenis en (2) het is een succesvolle login. Maar we weten meer. We weten ook dat het (3) een gebeurtenis op een Windows 2012 systeem is en (4) dat het geen beheerder is die inlogt.

Als we nu een Window 2012 server aan Q-Radar verbinden door er berichtjes heen te laten sturen dan moet Q-Radar van ieder berichtje weten wat daarin staat en wat voor gebeurtenis dat is. Dat wordt binnen Q-Radar allemaal netjes geregeld via een zogenaamde DSM (Device Support Module).

Maar wat nu als u een eigen besturingssysteem ontwikkelt? U laat vanuit uw besturingssysteem een bericht sturen met code “CQW2015XA” waarvan alleen u weet dat dat in uw besturingsysteem betekent dat een administrator niet succesvol is ingelogd op uw besturingsysteem.

Als u wilt dat Q-Radar dat ook begrijpt dan moet u Q-Radar vertellen dat “CQW2015XA” betekent ”unsuccesfull login attempt by an administrator”. Een dergelijke gebeurtenis bestaat binnen Q-Radar en heet een low-level QID.

Omdat dit ook een authenticatie gebeurtenis is kunt u ook de high-level QID “authentication event” opgeven voor deze gebeurtenis.

U kunt voor iedere gebeurtenis die in uw eigen besturingssysteem plaatsvindt vervolgens een Q-Radar High-Level en Low-Level categorie opgeven. Daarmee begrijpt Q-Radar voor iedere gebeurtenis die vanuit uw systeem aan Q-Radar gestuurd wordt wat dit voor een gebeurtenis is en kan dus de ingebouwde rules en building blocks daarop loslaten.

In de volgende artikelen uit deze reeks zal ik op de volledige lijst van QID’s die QRadar kent bespreken. Tevens komt aan bod hoe u aan deze volledige lijst kunt komen. Verder zal ingegaan worden op de relaties tussen de rules, building blocks en QID’s. Daarnaast word ingegaan op de relaties tussen QID’s onderling. Ook zal aan bod komen hoe QID’s bij het aansluiten van maatwerk logsources gebruikt kan worden alsmede, waar QID’s opgeslagen worden en hoe u ze op maat kunt aanmaken als QRadar niet over bepaalde QID’s beschikt en tenslotte hoe u daar dan weer rules en building blocks voor kunt maken.


Copyright 2017 © Pieter Nierop
www.q-musketeers.com

® Q-Radar is a trademark owned by IBM    

woensdag 1 maart 2017

QRadar and Flows

Unlike many other SIEM products QRadar has the ability to collect, correlate and analyse flows within a network.

Flows can be generated for sessions that take place within a network. A QRadar QFlow collector device can collect network packages and combine them into minute by minute flow records that can be processed by QRadar.

Not only can QRadar collect network package from taps and spanports and process them, QRadar is also able to collect and process network statistics like for instance Netflow generated by Cisco devices.

The nice thing about collecting flows is that one can develope all kind of new usecases and analyse the network by creating searches.

Its for instance possible to use Ariel Query Language (AQL) to find open ports in a network. A simple search like: select sourceip, sourceport, destinationip, destinationport from flows where flow direction = 'L2R' last 24 hours Will show you open ports within your network. I strongly advice QRadar users to take a few hours to learn AQL as this give you many possibilities to analyse network behavior.

Another example of the use of flows is creating usecases where one detects if certain devices have communication with IP-addresses that are not supposed to communicate with them. Think in this case of ATM's being accessed by other IP addresses than those of technicians that are allowed to do the maintenance during their hours on duty. Or think of SCADA systems in factories or energy companies that should have a limited amount of IP addresses that they should communicate with.

So QRadar QFlow and QRadar Flow provide a lot of possibilities to analyse networks in ways not possible with SIEMS that only process events.  

Pieter Nierop
www.q-musketeers.com


dinsdag 28 februari 2017

QRadar - De Integrale benadering

QRadar® is meer dan een gewoon SIEM. QRadar bestaat uit een aantal subproducten die met elkaar geïntegreerd samenwerken. Dit zijn QRadar Vulnerability Manager, QRadar SIEM en QRadar Risk Manager.

De SIEM Vulnerability Manager kan in een netwerk vaststellen welke devices/host vatbaar zijn voor aanvallen omdat ze zwakheden bezitten. Dit kan vastgesteld worden met een vulnerability scanner. De assets in het netwerk worden hiermee een risico-score toebedeeld.

Ten aanzien van de zwakheden die assets hebben kan QRadar SIEM vervolgens vaststellen of er activiteiten op het IT-Netwerk plaatsvinden die deze zwakheden proberen te uit te nutten om te misbruiken. Het QRadar SIEM systeem kan hiermee het risico dat gedetecteerd is door de QRadar Vulnerability Manager naar boven of naar beneden bijstellen.

Verder is er nog de QRadar Risk Manager. De QRadar Risk Manager kan de configuratiebestanden van firewalls en switches uitlezen en vaststellen of er bepaalde poorten openstaan en of er dus paden bestaan door het netwerk waarmee aanvallers bij de assets kunnen komen die zwakheden hebben. De QRadar Risk Manager kan de risicoscore die allereerst door de QRadar Vulnerability Manager is vastgesteld en daarna gecorrigeerd is door het QRadar SIEM systeem nogmaals aanpassen. 

Hiermee weet QRadar op een geïntegreerde manier vast te stellen welke security incidenten in het netwerk met prioriteit behandeld moeten worden. QRadar  kan dagelijks uit de brei van vele miljoenen of honderden miljoenen activiteiten die op een netwerk dagelijks plaatsvinden precies bepalen welke incidenten met prioriteit aandacht verdienen van de security analisten.

Pieter Nierop
www.q-musketeers.com

QRadar - Q1Labs

IBM heeft op 4 oktober 2011 Q1 Labs overgenomen. Q1 Labs is gevestigd in Waltham, Massachusetts in de Verenigde staten en levert security intelligence software. 
Het product van Q1 Labs heet sindsdien IBM Security QRadar.
De software heeft geavanceerde mogelijkheden om analyses en correlaties uit te voeren die automatisch acties detecteren en labelen in het IT-netwerk van een organisatie . Het gaat hierbij om het afwijken van voorgeschreven richtlijnen. Dit om te voorkomen dat er breaches plaatsvinden, zoals bijvoorbeeld het ongeautoriseerd toegang verkrijgen tot bepaalde gegevens.
Q1 Labs had in 2011 wereldwijd meer dan 1800 klanten waaronder zorg instellingen, energiebedrijven, retail organisaties, financiële instellingen, overheidsorganisaties, opleidingsinstituten en draadloze netwerk providers.
QRadar software verzamelt en analyseert informatie van honderden bronnen in een organisatie zoals het netwerk, applicaties, gebruikersactiviteiten, mobile devices, en fysieke toegangsbeveiliging waaronder badge readers. Het betreft hier zowel gegevens van zaken in de cloud als on-premise.
De medewerkers van Q1 Labs / QRadar werken in Waltham Massachusetts, Belfast Noord-Ierland en Fredericton, New Brunswick Canada en zijn deel van de IBM Software Group.