Apache
Verwenden Sie die IBM Security QRadar Apache Content Extension, um Ihre Apache Server genau zu überwachen.
Apache-DSM konfigurieren
Für diese Inhaltserweiterung ist es erforderlich, die Zeile LogFormat der Apache-Konfigurationsdatei wie folgt zu ändern:
LogFormat "%h %A %l %u %t \"%r\" %>s %p %b \"%{Referer}i\" \"%{User-agent}i\" %a %I %O %D" <log_format_name>
<log format name> ist ein Variablenname, den Sie zur Definition des benutzerdefinierten Protokollformats bereitstellen.
Weitere Informationen zur Konfiguration von Apache HTTP Server DSM finden Sie unter Siehe Apache HTTP Server mit syslog konfigurieren (https://www.ibm.com/docs/en/SS42VS_DSM/com.ibm.dsm.doc/t_DSM_guide_apache_cfg_syslog.html) oder Apache HTTP Server mit syslog-ng konfigurieren (https://www.ibm.com/docs/en/SS42VS_DSM/com.ibm.dsm.doc/t_DSM_guide_apache_cfg_syslogng.html).
IBM Sicherheit QRadar Apache Inhaltserweiterung 1.0.3
Die folgende Tabelle zeigt die benutzerdefinierten Eigenschaften, die in IBM Security QRadar Apache Content Extension 1.0.3 aktualisiert wurden.
| Alter Name des Grundstücks | Neuer Name der Immobilie |
|---|---|
| UrlHost | URL Host (URL-Host) |
| Pakete für Kunden | Packets Sent (Gesendete Pakete) |
| Originating Host (Ursprungshost) | Sender Host (Absenderhost) |
| BytesSent | Bytes Sent (Gesendete Byte) |
| BytesReceived | Bytes Received (Empfangene Byte) |
| Referrer URL (Referrer-URL) | URL Referrer (URL-Referrer) |
IBM Sicherheit QRadar Apache Inhaltserweiterung 1.0.2
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Apache Content Extension 1.0.2aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| BytesReceived | Ja | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). * ?" \s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s + ([\d |-] +) |
| BytesSent | Ja | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). ?" \s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s +. ?\s + ([\d |-] +) |
| Originating Host (Ursprungshost) | Ja | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). * ?" \s (\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}) |
| Server-Antwort-Tiem | Ja | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). ?" \s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s +. ?\s +. * ?\s + ([\d |-] +) |
IBM Sicherheit QRadar Apache Inhaltserweiterung 1.0.1
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Apache Content Extension 1.0.1aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Referrer URL (Referrer-URL) | Ja | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s\d+\s\d+\s.*?\"(.*?)" |
| Serverantwortzeit | Ja | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s+.*?\s+.*?\s+([\d|-]+) |
IBM Sicherheit QRadar Apache Inhaltserweiterung 1.0.0
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Apache Content Extension 1.0.0aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| BytesReceived | Ja | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s+([\d|-]+) |
| BytesSent | Ja | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s+.*?\s+([\d|-]+) |
| Methode | Nein | 1 | (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH) |
| Originating Host (Ursprungshost) | Ja | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?(\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}) |
| Packets Sent (Gesendete Pakete) | Nein | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\d+\s+\d+\s+([\d|-]+)\s |
| Referrer URL (Referrer-URL) | Nein | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s\d+\s\d+\s.*?\"(.*?)" |
| Antwortcode | Nein | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)\s.*?\s([\d|-]+) |
| URL-Abfragezeichenfolge | Nein | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)\s([^\;\s]+) |
| UrlHost | Ja | 1 | (?:(?:http|ftp|tcp|ssl|https):\/\/)(.*?)(?=$|\s|\\|\"|\/|\:|\|) |
| Benutzeragent | Nein | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s\d+\s\d+\s.*?\".*?"\s+"(.*?)" |