osquery

Verwenden Sie die IBM Security QRadar osquery Custom Properties Content Extension zur genauen Überwachung von Linux®-Geräten mit osquery.

Hinweis: Diese Inhaltserweiterung wird nicht installiert, wenn die angepasste Eigenschaft Übergeordneter Dateiname von Cisco AMP 1.0.0vorhanden ist. Löschen Sie Name der übergeordneten Datei, bevor Sie diese Inhaltserweiterung installieren.
Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Sicherheits QRadar, osquery, benutzerdefinierte Eigenschaften, Inhaltserweiterung

IBM Sicherheits QRadar osquery Benutzerdefinierte Eigenschaften Inhaltserweiterung 1.0.2

In der folgenden Tabelle sind die neuen und aktualisierten angepassten Eigenschaften in IBM Security QRadar osquery Custom Properties Content Extension 1.0.2aufgeführt.

Tabelle 1. Neue und aktualisierte angepasste Eigenschaften in IBM Security QRadar osquery Custom Properties Content Extension 1.0.2
Ihren Namen Optimiert Regulärer Ausdruck - Erfassungsgruppe Regex
Process ID (Prozess-ID) Ja 1 x_forwarded_for_header_value="([^"]*)"

IBM Sicherheits QRadar osquery Benutzerdefinierte Eigenschaften Inhaltserweiterung 1.0.1

In der folgenden Tabelle sind die neuen und aktualisierten angepassten Eigenschaften in IBM Security QRadar osquery Custom Properties Content Extension 1.0.1aufgeführt.

Tabelle 2. Neue und aktualisierte benutzerdefinierte Eigenschaften in IBM Security QRadar osquery Custom Properties Content Extension 1.0.1
Ihren Namen Optimiert Regulärer Ausdruck - Erfassungsgruppe Ausdrücke
Container-Image Ja 1
Regex
\bimage":"([^\s"]+)".*action":"added"
JSON
/"columns"/"image"
Container-Image-ID Ja 1
Regex
\bimage_id":"([^\s"]+)".*action":"added"
JSON
/"columns"/"image_id"

IBM Sicherheits QRadar osquery Benutzerdefinierte Eigenschaften Inhaltserweiterung 1.0.0

Folgende Tabelle zeigt die angepassten Eigenschaften in IBM Security QRadar osquery Custom Properties Content Extension 1.0.0.

Tabelle 3. Angepasste Eigenschaften in IBM Security QRadar osquery Custom Properties Content Extension 1.0.0
Ihren Namen Optimiert Regulärer Ausdruck - Erfassungsgruppe Ausdrücke
Container-ID Ja 1
Regex
\bid":"([^\s"]+)"
\bcontainer_id":"([^\s"]+)"
JSON
/"columns"/"id"
/"columns"/"container_id"
Container-Image Nein 1
Regex
\bimage":"([^\s"]+)".*action":"added"
JSON
/"columns"/"image"
Container-Image-ID Nein 1
Regex
\bimage_id":"([^\s"]+)".*action":"added"
JSON
/"columns"/"image_id"
Containername Nein 1
Regex
\bcontainer_name":"\/{0,1}([^\"]+)
Zielmountpunkt Nein  
JSON
/"columns"/"destination"
Dateiverzeichnis Ja 1
Regex
\btarget_path[\":\s]+([^\"]+)\/[^\"]+
Dateierweiterung Ja 1
Regex
\btarget_path":".*?\/[^\/]+\.([^\/\.]*?)"
Dateiberechtigungen Ja  
JSON
/"columns"/"mode"
Dateiname Ja 1
Regex
\btarget_path[\":\s]+[^\"]+\/([^\"\/]+)"
GroupID Ja  
JSON
/"columns"/"gid"
Image-Tag Nein 1
Regex
\btags":"([^\"]+)"
JSON
/"columns"/"tags"
Parent Process Name (Name des übergeordneten Prozesses) Ja 1
Regex
\bparent_process_name":"([^\"]+)".*"action":"added"
JSON
/"columns"/"parent_process_name"
Pfad des übergeordneten Prozesses Ja 1
Regex
parent_process_path":"([^\"]+)".*?"action":"added"
JSON
/"columns"/"parent_process_path"
Privilegierter Container Ja 1
Regex
\bprivileged":"(\d)".*"action":"added"
JSON
/"columns"/"privileged"
Process CommandLine (Prozessbefehlszeile) Ja 1
Regex
cmdline":"(.*?)".*"action":"added"
JSON
/"columns"/"cmdline"
Prozess-ID Nein 1
Regex
\bpid":"(\d+)"
JSON
/"columns"/"pid"
Prozessname Ja 1
Regex
\bprocess_name":"([^\"]+)".*action":"added
JSON
/"columns"/"process_name"
Regeldetails Ja  
JSON
/"columns"/"rule_details"
SHA256-Hash Ja 1
Regex
\bsha256":\s*"([^\"]+)".*action":"added
JSON
/"columns"/"sha256"
Quellenmountpunkt Ja  
JSON
/"columns"/"source"
Target User Name (Zielbenutzername) Ja  
JSON
/"columns"/"header"
/"columns"/"username"
Benutzer-ID Ja  
JSON
/"columns"/"uid"