Carbon Black Protection

Verwenden Sie die IBM Security QRadar Carbon Black Protection Content Extension, um Ihren Carbon Black Protection Einsatz genau zu überwachen.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

Inhaltserweiterungen für IBM Security QRadar Carbon Black Protection

IBM Sicherheits QRadar Carbon Black Protection Content Extension V1.0.4

Der Eigner der angepassten Eigenschaft Richtlinie wurde auf admin gesetzt.

IBM Sicherheits QRadar Carbon Black Protection Content Extension V1.0.3

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Carbon Black Protection Content Extension V1.0.3aktualisiert wurden.

Tabelle 1. Aktualisierte angepasste Eigenschaften in IBM Security QRadar Carbon Black Protection Content Extension V1.0.3
Ihren Namen Optimiert Erfassungsgruppe Regex
Richtlinie Nein 1 policy=([^\t]+)[\t]*

IBM Sicherheits QRadar Carbon Black Protection Content Extension V1.0.2

Die folgende Tabelle zeigt die angepassten Eigenschaften, die in IBM Security QRadar Carbon Black Protection Content Extension V1.0.2aktualisiert wurden.

Tabelle 2. Aktualisierte angepasste Eigenschaften in IBM Security QRadar Carbon Black Protection Content Extension V1.0.2
Ihren Namen Optimiert Erfassungsgruppe Regex
Nachricht Nein 1 msg=([^\t]+)[\t]*

IBM Sicherheits QRadar Carbon Black Protection Content Extension V1.0.1

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Carbon Black Protection Content Extension V1.0.1aufgeführt.

Tabelle 3. Benutzerdefinierte Eigenschaften in IBM Security QRadar Carbon Black Protection Content Extension V1.0.1
Ihren Namen Optimiert Erfassungsgruppe Regex
Name ausschließen Ja 1 banName=([^\t]+)[\t]*
Destination Host Name (Zielhostname) Ja 1 dstHostName=([^\t]+)[\t]*
Externe ID Ja 1 externalId=([^\t]+)[\t]*
File Hash Ja 1 fileHash=([^\t]+)[\t]*
Datei-ID Ja 1 fileId=([^\t]+)[\t]*
Dateipfad Falsch 1 filePath=([^\t]+)[\t]*
Bedrohung durch Dateien Ja 1 fileThreat=([^\t]+)[\t]*
Datei-Trust Ja 1 fileTrust=([^\t]+)[\t]*
Dateiname Ja 1 fileName=([^\t]+)[\t]*
Indikatorname Falsch 1 indicatorName=([^\t]+)[\t]*
Dateiname des Installationsprogramms Ja 1 installerFileName=([^\t]+)[\t]*
Nachricht Ja 1 msg=([^\t]+)[\t]*
Richtlinie Ja 1 policy=([^\t]+)[\t]*
Prozessschlüssel Ja 1 processKey=([^\t]+)[\t]*
Prozessbedrohung Ja 1 processThreat=([^\t]+)[\t]*
Prozessvertrauensstellung Ja 1 processTrust=([^\t]+)[\t]*
Empfangen um Ja 1 receivedTime=([^\t]+)[\t]*
Stamm-Hash Ja 1 rootHash=([^\t]+)[\t]*
Regelname Ja 1 ruleName=([^\t]+)[\t]*
Source Host Name (Quellenhostname) Ja 1 srcHostName=([^\t]+)[\t]*
Source Process (Quellenprozess) Ja 1 srcProcess=([^\t]+)[\t]*
Einheitliche Quelle Falsch 1 unifiedSource=([^\t]+)[\t]*
Name der Aktualisierungskomponente Falsch 1 updaterName=([^\t]+)[\t]*

IBM Sicherheits QRadar Carbon Black Protection Content Extension V1.0.0

Folgende Tabelle zeigt die angepassten Eigenschaften in IBM Security QRadar Carbon Black Protection Content Extension V1.0.0.

Tabelle 4. Benutzerdefinierte Eigenschaften in IBM Security QRadar Carbon Black Protection Content Extension V1.0.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Name ausschließen Falsch 1 banName=([^\t]+)[\t]*
Destination Host Name (Zielhostname) Ja 1 dstHostName=([^\t]+)[\t]*
Externe ID Ja 1 externalId=([^\t]+)[\t]*
File Hash Ja 1 fileHash=([^\t]+)[\t]*
Datei-ID Ja 1 fileId=([^\t]+)[\t]*
Dateipfad Ja 1 filePath=([^\t]+)[\t]*
Bedrohung durch Dateien Falsch 1 fileThreat=([^\t]+)[\t]*
Datei-Trust Falsch 1 fileTrust=([^\t]+)[\t]*
Dateiname Ja 1 fileName=([^\t]+)[\t]*
Indikatorname Falsch 1 indicatorName=([^\t]+)[\t]*
Dateiname des Installationsprogramms Ja 1 installerFileName=([^\t]+)[\t]*
Nachricht Ja 1 msg=([^\t]+)[\t]*
Richtlinie Ja 1 policy=([^\t]+)[\t]*
Prozessschlüssel Falsch 1 processKey=([^\t]+)[\t]*
Prozessbedrohung Falsch 1 processThreat=([^\t]+)[\t]*
Prozessvertrauensstellung Falsch 1 processTrust=([^\t]+)[\t]*
Empfangen um Ja 1 receivedTime=([^\t]+)[\t]*
Stamm-Hash Ja 1 rootHash=([^\t]+)[\t]*
Regelname Ja 1 ruleName=([^\t]+)[\t]*
Source Host Name (Quellenhostname) Ja 1 srcHostName=([^\t]+)[\t]*
Source Process (Quellenprozess) Ja 1 srcProcess=([^\t]+)[\t]*
Einheitliche Quelle Falsch 1 unifiedSource=([^\t]+)[\t]*
Name der Aktualisierungskomponente Falsch 1 updaterName=([^\t]+)[\t]*