McAfee ePolicy Orchestrator (EPO)
Verwenden Sie die IBM Security QRadar Content Extension für McAfee ePolicy Orchestrator (EPO), um Ihre McAfee EPO Antivirus Extraktion genau zu überwachen.
IBM Sicherheits QRadar -Inhaltserweiterungen für McAfeeePolicy Orchestrator (EPO)
- IBM Sicherheit QRadar Inhaltserweiterung für McAfee ePolicy Orchestrator (EPO) V1.2.1
- IBM Sicherheits QRadar -Inhaltserweiterung für McAfee ePolicy Orchestrator (EPO) V1.2.0
- IBM Sicherheits QRadar -Inhaltserweiterung für McAfee ePolicy Orchestrator (EPO) V1.1.0
- IBM Sicherheits QRadar -Inhaltserweiterung für McAfee ePolicy Orchestrator (EPO) V1.0.4
- IBM Sicherheits QRadar -Inhaltserweiterung für McAfee ePolicy Orchestrator (EPO) V1.0.3
- IBM Sicherheits QRadar -Inhaltserweiterung für McAfee ePolicy Orchestrator (EPO) V1.0.2
- IBM Sicherheits QRadar -Inhaltserweiterung für McAfee ePolicy Orchestrator (EPO) V1.0.1
- IBM Sicherheits QRadar -Inhaltserweiterung für McAfee ePolicy Orchestrator (EPO) V1.0.0
IBM Sicherheit QRadar Inhaltserweiterung für McAfee ePolicy Orchestrator (EPO) V1.2.1
Die folgende Tabelle zeigt die gelöschte benutzerdefinierte Eigenschaft in IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.2.1.
| Ihren Namen | Beschreibung |
|---|---|
| File Hash | Die veraltete benutzerdefinierte Ereigniseigenschaft wurde entfernt. |
IBM Sicherheits QRadar -Inhaltserweiterung für McAfee ePolicy Orchestrator (EPO) V1.2.0
In der folgenden Tabelle sind die geänderten angepassten Eigenschaften in IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.2.0aufgeführt.
| Ihren Namen | Beschreibung | ID | Forceparse | Regex |
|---|---|---|---|---|
| URL Host (URL-Host) | Angepasster Standardauszug des URL-Hosts der DSM-Nutzdaten. | 641cd865-b9fb-42f5-81a1-664bdab52270 | Ja | TargetURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+) TargetURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+) SourceURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+) |
| Machine Identifier (Maschinen-ID) | Angepasster Standardauszug der Maschinen-ID der DSM-Nutzlast. | 002a5618-8f44-41bc-b5aa-bc02153a7d84 | Falsch | TargetHostName>(.*?)<\/TargetHostName TargetHostName:\s"([^" ]+)\" |
| Analyzer Hostname (Hostname des Analyseprogramms) | Angepasster Standardauszug des Analyzer-Hostnamens der DSM-Nutzdaten. | 0f43b2c9-6ac4-419e-91c4-d7761e4b40e6 | Falsch | AnalyzerHostName>(.*?)<\/AnalyzerHostName AnalyzerHostName:\s+"(.*)"\s+AnalyzerIPV4 |
Die Eigenschaft Datei-Hash wurde entfernt. Verwenden Sie MD5 Hash , um ähnliche Ergebnisse zu erzielen.
IBM Security QRadar Inhaltserweiterung für McAfee ePolicy Orchestrator (EPO) V1.1.0
Folgende Tabelle zeigt die angepassten Eigenschaften, die neue Ausdrücke in IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.1.0empfangen haben.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Aktion | Ja | 1 | ThreatActionTaken>(.*?)<\/ThreatActionTaken |
| Aktionsergebnis | Nein | 1 | ThreatHandled>(.*?)<\/ThreatHandled |
| Agenten-GUID | Nein | 1 | AgentGUID>\{{0,1}(.*?)\}{0,1}<\/AgentGUID |
| Analyseprogramm | Nein | 1 | Analyse> (. *?) < \ /Analyzer |
| Analyzer Host Name (Hostname des Analyseprogramms) | Nein | 1 | AnalyzerHostName>(.*?)<\/AnalyzerHostName |
| Name der Analysefunktion | Nein | 1 | AnalyzerName>(.*?)<\/AnalyzerName |
| Computer Name (Computername) | Nein | 1 | TargetHostName>(.*?)<\/TargetHostName |
| Erkennungsverfahren | Nein | 1 | AnalyzerDetectionMethod>(.*?)<\/AnalyzerDetectionMethod |
| Dateiverzeichnis | Ja | 1 | TargetPath:\s"([^"]+)\\+[^\\]*?" TargetFileName>(.*?)\\+[^\\]*?<\/TargetFileName TargetFileName:\s"([^"]+)\\+[^\\]*?" TargetFileName>(.*?)<\/TargetFileName |
| Dateierweiterung | Ja | 1 | TargetName>.*?\.([^\.]*?)<\/TargetName TargetFileName>.*?\.([^\.]*?)<\/TargetFileName |
| File Hash | Ja | 1 | TargetHash>(.*?)<\/TargetHash |
| Dateiname | Ja | 1 | TargetFileName>.*?\\([^\\]*?)<\/TargetFileName TargetName>(.*?)<\/TargetName |
| Bedrohungskategorie | Nein | 1 | ThreatCategory>(.*?)<\/ThreatCategory |
| Threat Name (Bedrohungsname) | Ja | 1 | ThreatName>(.*?)<\/ThreatName |
| Bedrohungsgrad | Nein | 1 | ThreatSeverity>(.*?)<\/ThreatSeverity |
| Bedrohungstyp | Nein | 1 | ThreatType>(.*?)<\/ThreatType |
Die Eigenschaft Dateipfad wurde entfernt.
IBM Sicherheits QRadar -Inhaltserweiterung für McAfee ePolicy Orchestrator (EPO) V1.0.4
In der folgenden Tabelle sind die geänderten angepassten Eigenschaften in IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.4aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| MD5-Hash | Ja | 1 | MD5:\s"(\w{32})\" |
IBM Sicherheits QRadar -Inhaltserweiterung für McAfee ePolicy Orchestrator (EPO) V1.0.3
In der folgenden Tabelle sind die geänderten angepassten Eigenschaften in IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.3aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| UrlHost | Ja | 1 | TargetURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+) SourceURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+) |
Die Beschreibungen aller angepassten Eigenschaften wurden aktualisiert. Außerdem wurden Änderungen vorgenommen, durch die eine Übersetzung der angepassten Eigenschaften möglich ist.
IBM Sicherheits QRadar -Inhaltserweiterung für McAfee ePolicy Orchestrator (EPO) V1.0.2
In der folgenden Tabelle sind die geänderten angepassten Eigenschaften in IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.2aufgeführt.
| Ihren Namen | Optimiert |
|---|---|
| Aktion | 1 |
| Dateiname | 1 |
| Dateierweiterung | 1 |
| URL | 1 |
| UrlHost | 1 |
IBM Sicherheits QRadar -Inhaltserweiterung für McAfee ePolicy Orchestrator (EPO) V1.0.1
Die folgende Tabelle zeigt die angepassten Eigenschaften in IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.1.
| Ihren Namen | Erfassungsgruppe | Regex |
|---|---|---|
| Computer Name (Computername) | 1 | TargetHostName:\s"([^"]+)\" |
| Dateipfad | 1 | TargetPath:\s"([^"]+)\" TargetFileName:\s"([^\"]+\\).*?\" |
| Dateiname | 1 | TargetFileName:\s"(?:[^\"]+\\)(.*?)\" TargetName:\s"([^"]+)\" |
| Dateierweiterung | 1 | TargetName:\s"[^\.\"]+\.([^\"]+)\" TargetFileName:\s"[^\.\"]+\.([^\"]+)\" |
| File Hash | 1 | TargetHash:\s"([^"]+)\" (?:SHA(?:256|1)|MD5):\s;(\w{32})\; |
| MD5-Hash | 1 | MD5:\s"(\w{32})\" |
| URL | 1 | TargetURL:\s"([^"]+)\" SourceURL:\s"([^"]+)\" |
| UrlHost | 1 | TargetURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\ SourceURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\ |
| Threat Name (Bedrohungsname) | 1 | ThreatName:\s"([^"]+)\" |
| Bedrohungskategorie | 1 | ThreatCategory:\s"([^"]+)\" |
| Bedrohungstyp | 1 | ThreatType:\s"([^"]+)\" |
| Bedrohungsgrad | 1 | ThreatSeverity:\s"([^"]+)\" |
| Erkennungsverfahren | 1 | AnalyzerDetectionMethod:\s"([^"]+)\" |
| Aktion | 1 | ThreatActionTaken:\s+"(.*)"\s+ThreatHandled |
| Aktionsergebnis | 1 | ThreatHandled:\s"([^"]+)\" |
| Agenten-GUID | 1 | AgentGUID:\s"([^"]+)\" |
IBM Sicherheits QRadar -Inhaltserweiterung für McAfee ePolicy Orchestrator (EPO) V1.0.0
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.0aufgeführt.
| Ihren Namen | Regex |
|---|---|
| Analyseprogramm | Analyzer:\s+"(.*)"\s+AnalyzerName |
| Name der Analysefunktion | AnalyzerName:\s+"(.*)"\s+AnalyzerVersion |
| Analyzer Host Name (Hostname des Analyseprogramms) | AnalyzerHostName:\s+"(.*)"\s+AnalyzerIPV4 |
| Ausgeführte Bedrohungsaktion | ThreatActionTaken:\s+"(.*)"\s+ThreatHandled |
| URL | SourceURL:\s+"(.*)"\s+TargetHostName |