Apache

Verwenden Sie die IBM Security QRadar Apache Content Extension, um Ihre Apache Server genau zu überwachen.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

Apache-DSM konfigurieren

Für diese Inhaltserweiterung ist es erforderlich, die Zeile LogFormat der Apache-Konfigurationsdatei wie folgt zu ändern:


LogFormat "%h %A %l %u %t \"%r\" %>s %p %b \"%{Referer}i\" \"%{User-agent}i\" %a %I %O %D" <log_format_name>

<log format name> ist ein Variablenname, den Sie zur Definition des benutzerdefinierten Protokollformats bereitstellen.

Weitere Informationen zur Konfiguration von Apache HTTP Server DSM finden Sie unter Siehe Apache HTTP Server mit syslog konfigurieren (https://www.ibm.com/docs/en/SS42VS_DSM/com.ibm.dsm.doc/t_DSM_guide_apache_cfg_syslog.html) oder Apache HTTP Server mit syslog-ng konfigurieren (https://www.ibm.com/docs/en/SS42VS_DSM/com.ibm.dsm.doc/t_DSM_guide_apache_cfg_syslogng.html).

IBM Sicherheit QRadar Apache Inhaltserweiterung 1.0.3

Die folgende Tabelle zeigt die benutzerdefinierten Eigenschaften, die in IBM Security QRadar Apache Content Extension 1.0.3 aktualisiert wurden.

Tabelle 1. Benutzerdefinierte Eigenschaften in IBM Security QRadar Apache Content Extension 1.0.3
Alter Name des Grundstücks Neuer Name der Immobilie
UrlHost URL Host (URL-Host)
Pakete für Kunden Packets Sent (Gesendete Pakete)
Originating Host (Ursprungshost) Sender Host (Absenderhost)
BytesSent Bytes Sent (Gesendete Byte)
BytesReceived Bytes Received (Empfangene Byte)
Referrer URL (Referrer-URL) URL Referrer (URL-Referrer)

IBM Sicherheit QRadar Apache Inhaltserweiterung 1.0.2

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Apache Content Extension 1.0.2aufgeführt.

Tabelle 2. Angepasste Eigenschaften in IBM Security QRadar Apache Content Extension 1.0.2
Ihren Namen Optimiert Erfassungsgruppe Regex
BytesReceived Ja 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). * ?" \s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s + ([\d |-] +)
BytesSent Ja 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). ?" \s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s +. ?\s + ([\d |-] +)
Originating Host (Ursprungshost) Ja 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). * ?" \s (\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3})
Server-Antwort-Tiem Ja 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). ?" \s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s +. ?\s +. * ?\s + ([\d |-] +)

IBM Sicherheit QRadar Apache Inhaltserweiterung 1.0.1

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Apache Content Extension 1.0.1aufgeführt.

Tabelle 3. Benutzerdefinierte Eigenschaften in IBM Security QRadar Apache Content Extension 1.0.1
Ihren Namen Optimiert Erfassungsgruppe Regex
Referrer URL (Referrer-URL) Ja 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s\d+\s\d+\s.*?\"(.*?)"
Serverantwortzeit Ja 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s+.*?\s+.*?\s+([\d|-]+)

IBM Sicherheit QRadar Apache Inhaltserweiterung 1.0.0

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Apache Content Extension 1.0.0aufgeführt.

Tabelle 4 Angepasste Eigenschaften in IBM Security QRadar Apache Content Extension 1.0.0
Ihren Namen Optimiert Erfassungsgruppe Regex
BytesReceived Ja 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s+([\d|-]+)
BytesSent Ja 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s+.*?\s+([\d|-]+)
Methode Nein 1 (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)
Originating Host (Ursprungshost) Ja 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?(\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3})
Packets Sent (Gesendete Pakete) Nein 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\d+\s+\d+\s+([\d|-]+)\s
Referrer URL (Referrer-URL) Nein 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s\d+\s\d+\s.*?\"(.*?)"
Antwortcode Nein 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)\s.*?\s([\d|-]+)
URL-Abfragezeichenfolge Nein 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)\s([^\;\s]+)
UrlHost Ja 1 (?:(?:http|ftp|tcp|ssl|https):\/\/)(.*?)(?=$|\s|\\|\"|\/|\:|\|)
Benutzeragent Nein 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s\d+\s\d+\s.*?\".*?"\s+"(.*?)"