Cisco Ironport
Die IBM Security QRadar Cisco Ironport Content Extension fügt neue kundenspezifische Eigenschaften für Cisco Ironport hinzu.
IBM Security QRadar Inhaltserweiterungen für Cisco Ironport
- IBM Sicherheit QRadar Cisco Ironport Content Extension 1.1.1
- IBM Sicherheits QRadar Cisco Ironport Content Extension 1.1.0
- IBM Sicherheits QRadar Cisco Ironport Content Extension 1.0.4
- IBM Sicherheits QRadar Cisco Ironport Content Extension 1.0.3
- IBM Sicherheits QRadar Cisco Ironport Content Extension 1.0.2
- IBM Sicherheits QRadar Cisco Ironport Content Extension 1.0.1
IBM Sicherheit QRadar Cisco Ironport Content Extension 1.1.1
Die folgende Tabelle zeigt die benutzerdefinierten Eigenschaften, die in IBM Sicherheit QRadar Cisco Ironport Content Extension 1.1.1 umbenannt werden.
| Vorheriger Name | Aktualisierter Name |
|---|---|
| Referrer URL (Referrer-URL) | URL Referrer (URL-Referrer) |
| UrlHost | URL Host (URL-Host) |
| BytesReceived | Bytes Received (Empfangene Byte) |
| Recipient_User (Empfängerbenutzer) | Recipients (Empfänger) |
| Originating_User | Sender |
| Originating Host (Ursprungshost) | Sender Host (Absenderhost) |
| MessageID | Message ID (Nachrichten-ID) |
IBM Sicherheits QRadar Cisco Ironport Content Extension 1.1.0
In der folgenden Tabelle sind die neuen und aktualisierten angepassten Eigenschaften in IBM Security QRadar Cisco Ironport Content Extension 1.1.0aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| ACL-Entscheidungstag | Nein | 1 | \d{10}.*?\s.*?\s.*?\s.*?/.*?\s.*?\s.*?\s.*?\s.*?.\s.*?\s.*?\s(.*?)\s |
| BytesReceived | Ja | 1 | (\d+)\sbytes\sfrom (\d+)\sbytes\sreceived (\d+)\s(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) |
| Inhaltstyp | Nein | 1 | mimeType\s(.*?)\s (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s.*?\s.*?\s.*?\s(.*?)\s |
| Zustellungsverbindungs-ID | Nein | 1 | DCID\s(\d+) |
| Dateierweiterung | Ja | 2 1 |
attachment\s'(.*?)\.([^\;\s\?]+)' (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/[^\;\s\?]+\.([^\;\s\?]+) |
| Dateiname | Ja | 1 | attachment\s'(.*?)' (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/([^\;\s\?]+\.[^\;\s\?]+) |
| Injection-Verbindungs-ID | Nein | 1 | ICID\s(\d+) |
| MessageID | Ja | 1 | MID\s(\d+) |
| Methode | Nein | 1 | (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s |
| Referrer URL (Referrer-URL) | Nein | 1 | referrer\s(.*?)\s ref:\s(.*?)\s |
| Threat Name (Bedrohungsname) | Ja | 1 | \s<.*?,.*?,.*?,"(.*?)", |
| URL | Ja | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s]+) |
| URL-Pfad | Nein | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\/]+\/([^\;\s\?]+) |
| URL-Abfragezeichenfolge | Nein | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\?([^\;\s]+) |
| URL-Schema | Nein | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s\/]*?):\/\/ |
| UrlHost | Ja | 1 | host\s\"(?:www\.)?([^\"]*?)\" (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+) |
| Benutzeragent | Nein | 1 | userAgent\s\"(.*?)\" ua:\s"(.*?)"\s |
| Webkategorie | Ja | 1 | \s\<([^\,]+), labels=([^\;]+) |
IBM Sicherheits QRadar Cisco Ironport Content Extension 1.0.4
In der folgenden Tabelle sind die neuen und aktualisierten angepassten Eigenschaften in IBM Security QRadar Cisco Ironport Content Extension 1.0.4aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| BytesReceived | Ja | 1 | (\d+)\sbytes\sreceived (\d+)\s(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) (\d+)\sbytes\sfrom |
| Inhaltstyp | Ja | 1 | mimeType\s(.*?)\s (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s.*?\s.*?\s.*?\s(.*?)\s |
| Dateierweiterung | Ja | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/[^\;\s\?]+\.([^\;\s\?]+) attachment\s'(.*?)\.([^\;\s\?]+)' |
| Dateiname | Ja | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/([^\;\s\?]+\.[^\;\s\?]+) attachment\s'(.*?)' |
| Injection-Verbindungs-ID | Ja | 1 | ICID\s(\d+) |
| Nachrichtengröße | Ja | 1 | ready\s(\d+) |
| MessageID | Ja | 1 | MID\s(\d+) |
| Methode | Ja | 1 | (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s |
| Originating Host (Ursprungshost) | Ja | 1 | (?:F|f)rom[:\s]*<[^>@]*@([^>]*)> |
| Originating_User | Ja | 1 | (?:F|f)rom[:\s]*<([^>]*)> |
| Empfängerhost | Ja | 1 | (?:T|t)o[:\s]*<[^>@]*@([^>]*)> |
| Empfänger-ID | Ja | 1 | RID\s(\d+) |
| Recipient_User (Empfängerbenutzer) | Ja | 1 | (?:T|t)o[:\s]*<([^>]*)> |
| Referrer URL (Referrer-URL) | Ja | 1 | referrer\s(.*?)\s |
| URL | Ja | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s]+) |
| URL-Pfad | Ja | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\/]+\/([^\;\s\?]+) |
| URL-Abfragezeichenfolge | Ja | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\?([^\;\s]+) |
| URL-Schema | Ja | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s\/]*?):\/\/ |
| UrlHost | Ja | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+) host\s\"(?:www\.)?([^\"]*?)\" |
| Benutzeragent | Ja | 1 | userAgent\s\"(.*?)\" |
| Webkategorie | Ja | 1 | \s\<([^\,]+), labels=([^\;]+) |
IBM Sicherheits QRadar Cisco Ironport Content Extension 1.0.3
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Cisco Ironport Content Extension 1.0.3hinzugefügt oder geändert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| BytesReceived | Ja | 1 | (\d+)\sbytes\sreceived (\d+)\sbytes\sfrom (\d+)\s(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) |
IBM Sicherheits QRadar Cisco Ironport Content Extension 1.0.2
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Cisco Ironport Content Extension 1.0.2hinzugefügt oder geändert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Nachrichtengröße | Ja | 1 | ready\s(\d+) |
| MessageID | Ja | 1 | MID\s(\d+) |
| Originating Host (Ursprungshost) | Ja | 1 | (?:F|f)rom[:\s]*<[^>@]*@([^>]*)> |
| Originating_User | Ja | 1 | (?:F|f)rom[:\s]*<([^>]*)> |
| Empfängerhost | Ja | 1 | (?:T|t)o[:\s]*<[^>@]*@([^>]*)> |
| Recipient_User (Empfängerbenutzer) | Ja | 1 | (?:T|t)o[:\s]*<([^>]*)> |
IBM Sicherheits QRadar Cisco Ironport Content Extension 1.0.1
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Cisco Ironport Content Extension 1.0.1aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| BytesReceived | Nein Nein Nein |
1 1 1 |
(\d+)\sbytes\sreceived (\d+)\sbytes\sfrom (\d+)\s(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) |
| Inhaltstyp | Nein Nein |
1 1 |
(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s.*?\s.*?\s.*?\s(.*?)\s mimeType\s(.*?)\s |
| Dateierweiterung | Ja Ja |
1 2 |
(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/[^\;\s\?]+\.([^\;\s\?]+) attachment\s'(.*?)\.([^\;\s\?]+)' |
| Dateiname | Ja Ja |
1 1 |
(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/([^\;\s\?]+\.[^\;\s\?]+) attachment\s'(.*?)' |
| Methode | Nein | 1 | (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s |
| Originating_User | Nein | 1 | From:\s<(.*?)> |
| Recipient_User (Empfängerbenutzer) | Ja | 1 | To:\s<(.*?)> |
| Betreff | Nein | 1 | Subject\s'(.*?)' |
| Referrer URL (Referrer-URL) | Nein | 1 | referrer\s(.*?)\s |
| URL | Ja | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s]+) |
| URL-Pfad | Nein | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\/]+\/([^\;\s\?]+) |
| URL-Abfragezeichenfolge | Nein | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\?([^\;\s]+) |
| URL-Schema | Nein | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s\/]*?):\/\/ |
| UrlHost | Ja Ja |
1 1 |
(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+) host\s\"(?:www\.)?([^\"]*?)\" |
| Benutzeragent | Nein | 1 | userAgent\s\"(.*?)\" |
| Webkategorie | Ja Ja |
1 1 |
\s\<([^\,]+), labels=([^\;]+) |