Cisco Ironport

Die IBM Security QRadar Cisco Ironport Content Extension fügt neue kundenspezifische Eigenschaften für Cisco Ironport hinzu.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Security QRadar Inhaltserweiterungen für Cisco Ironport

IBM Sicherheit QRadar Cisco Ironport Content Extension 1.1.1

Die folgende Tabelle zeigt die benutzerdefinierten Eigenschaften, die in IBM Sicherheit QRadar Cisco Ironport Content Extension 1.1.1 umbenannt werden.

Tabelle 1. Umbenannt in "Benutzerdefinierte Eigenschaften" in IBM Sicherheit QRadar Cisco Ironport Content Extension 1.1.1
Vorheriger Name Aktualisierter Name
Referrer URL (Referrer-URL) URL Referrer (URL-Referrer)
UrlHost URL Host (URL-Host)
BytesReceived Bytes Received (Empfangene Byte)
Recipient_User (Empfängerbenutzer) Recipients (Empfänger)
Originating_User Sender
Originating Host (Ursprungshost) Sender Host (Absenderhost)
MessageID Message ID (Nachrichten-ID)

IBM Sicherheits QRadar Cisco Ironport Content Extension 1.1.0

In der folgenden Tabelle sind die neuen und aktualisierten angepassten Eigenschaften in IBM Security QRadar Cisco Ironport Content Extension 1.1.0aufgeführt.

Tabelle 2. Benutzerdefinierte Eigenschaften in IBM Security QRadar Cisco Ironport Content Extension 1.1.0
Ihren Namen Optimiert Erfassungsgruppe Regex
ACL-Entscheidungstag Nein 1 \d{10}.*?\s.*?\s.*?\s.*?/.*?\s.*?\s.*?\s.*?\s.*?.\s.*?\s.*?\s(.*?)\s
BytesReceived Ja 1 (\d+)\sbytes\sfrom

(\d+)\sbytes\sreceived

(\d+)\s(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)

Inhaltstyp Nein 1 mimeType\s(.*?)\s

(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s.*?\s.*?\s.*?\s(.*?)\s

Zustellungsverbindungs-ID Nein 1 DCID\s(\d+)
Dateierweiterung Ja 2

1

attachment\s'(.*?)\.([^\;\s\?]+)'

(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/[^\;\s\?]+\.([^\;\s\?]+)

Dateiname Ja 1 attachment\s'(.*?)'

(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/([^\;\s\?]+\.[^\;\s\?]+)

Injection-Verbindungs-ID Nein 1 ICID\s(\d+)
MessageID Ja 1 MID\s(\d+)
Methode Nein 1 (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s
Referrer URL (Referrer-URL) Nein 1 referrer\s(.*?)\s

ref:\s(.*?)\s

Threat Name (Bedrohungsname) Ja 1 \s<.*?,.*?,.*?,"(.*?)",
URL Ja 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s]+)
URL-Pfad Nein 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\/]+\/([^\;\s\?]+)
URL-Abfragezeichenfolge Nein 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\?([^\;\s]+)
URL-Schema Nein 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s\/]*?):\/\/
UrlHost Ja 1 host\s\"(?:www\.)?([^\"]*?)\"

(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+)

Benutzeragent Nein 1 userAgent\s\"(.*?)\"

ua:\s"(.*?)"\s

Webkategorie Ja 1 \s\<([^\,]+),

labels=([^\;]+)

(Zurück nach oben)

IBM Sicherheits QRadar Cisco Ironport Content Extension 1.0.4

In der folgenden Tabelle sind die neuen und aktualisierten angepassten Eigenschaften in IBM Security QRadar Cisco Ironport Content Extension 1.0.4aufgeführt.

Tabelle 3. Angepasste Eigenschaften in IBM Security QRadar Cisco Ironport Content Extension 1.0.4
Ihren Namen Optimiert Erfassungsgruppe Regex
BytesReceived Ja 1 (\d+)\sbytes\sreceived

(\d+)\s(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)

(\d+)\sbytes\sfrom

Inhaltstyp Ja 1 mimeType\s(.*?)\s

(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s.*?\s.*?\s.*?\s(.*?)\s

Dateierweiterung Ja 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/[^\;\s\?]+\.([^\;\s\?]+)

attachment\s'(.*?)\.([^\;\s\?]+)'

Dateiname Ja 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/([^\;\s\?]+\.[^\;\s\?]+)

attachment\s'(.*?)'

Injection-Verbindungs-ID Ja 1 ICID\s(\d+)
Nachrichtengröße Ja 1 ready\s(\d+)
MessageID Ja 1 MID\s(\d+)
Methode Ja 1 (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s
Originating Host (Ursprungshost) Ja 1 (?:F|f)rom[:\s]*<[^>@]*@([^>]*)>
Originating_User Ja 1 (?:F|f)rom[:\s]*<([^>]*)>
Empfängerhost Ja 1 (?:T|t)o[:\s]*<[^>@]*@([^>]*)>
Empfänger-ID Ja 1 RID\s(\d+)
Recipient_User (Empfängerbenutzer) Ja 1 (?:T|t)o[:\s]*<([^>]*)>
Referrer URL (Referrer-URL) Ja 1 referrer\s(.*?)\s
URL Ja 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s]+)
URL-Pfad Ja 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\/]+\/([^\;\s\?]+)
URL-Abfragezeichenfolge Ja 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\?([^\;\s]+)
URL-Schema Ja 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s\/]*?):\/\/
UrlHost Ja 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+)

host\s\"(?:www\.)?([^\"]*?)\"

Benutzeragent Ja 1 userAgent\s\"(.*?)\"
Webkategorie Ja 1 \s\<([^\,]+), labels=([^\;]+)

(Zurück nach oben)

IBM Sicherheits QRadar Cisco Ironport Content Extension 1.0.3

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Cisco Ironport Content Extension 1.0.3hinzugefügt oder geändert wurden.

Tabelle 4. Benutzerdefinierte Eigenschaften in IBM Security QRadar Cisco Ironport Content Extension 1.0.3
Ihren Namen Optimiert Erfassungsgruppe Regex
BytesReceived Ja 1 (\d+)\sbytes\sreceived

(\d+)\sbytes\sfrom

(\d+)\s(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)

IBM Sicherheits QRadar Cisco Ironport Content Extension 1.0.2

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Cisco Ironport Content Extension 1.0.2hinzugefügt oder geändert wurden.

Tabelle 5. Angepasste Eigenschaften in IBM Security QRadar Cisco Ironport Content Extension 1.0.2
Ihren Namen Optimiert Erfassungsgruppe Regex
Nachrichtengröße Ja 1 ready\s(\d+)
MessageID Ja 1 MID\s(\d+)
Originating Host (Ursprungshost) Ja 1 (?:F|f)rom[:\s]*<[^>@]*@([^>]*)>
Originating_User Ja 1 (?:F|f)rom[:\s]*<([^>]*)>
Empfängerhost Ja 1 (?:T|t)o[:\s]*<[^>@]*@([^>]*)>
Recipient_User (Empfängerbenutzer) Ja 1 (?:T|t)o[:\s]*<([^>]*)>

(Zurück nach oben)

IBM Sicherheits QRadar Cisco Ironport Content Extension 1.0.1

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Cisco Ironport Content Extension 1.0.1aufgeführt.

Tabelle 6. Angepasste Eigenschaften in IBM Security QRadar Cisco Ironport Content Extension 1.0.1
Ihren Namen Optimiert Erfassungsgruppe Regex
BytesReceived Nein

Nein

Nein

1

1

1

(\d+)\sbytes\sreceived

(\d+)\sbytes\sfrom

(\d+)\s(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)

Inhaltstyp Nein

Nein

1

1

(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s.*?\s.*?\s.*?\s(.*?)\s

mimeType\s(.*?)\s

Dateierweiterung Ja

Ja

1

2

(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/[^\;\s\?]+\.([^\;\s\?]+)

attachment\s'(.*?)\.([^\;\s\?]+)'

Dateiname Ja

Ja

1

1

(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/([^\;\s\?]+\.[^\;\s\?]+)

attachment\s'(.*?)'

Methode Nein 1 (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s
Originating_User Nein 1 From:\s<(.*?)>
Recipient_User (Empfängerbenutzer) Ja 1 To:\s<(.*?)>
Betreff Nein 1 Subject\s'(.*?)'
Referrer URL (Referrer-URL) Nein 1 referrer\s(.*?)\s
URL Ja 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s]+)
URL-Pfad Nein 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\/]+\/([^\;\s\?]+)
URL-Abfragezeichenfolge Nein 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\?([^\;\s]+)
URL-Schema Nein 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s\/]*?):\/\/
UrlHost Ja

Ja

1

1

(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+)

host\s\"(?:www\.)?([^\"]*?)\"

Benutzeragent Nein 1 userAgent\s\"(.*?)\"
Webkategorie Ja

Ja

1

1

\s\<([^\,]+),

labels=([^\;]+)

(Zurück nach oben)