ReaQta

Die Inhaltserweiterung für IBM Security QRadar Custom Properties for ReaQta fügt neue benutzerdefinierte Ereigniseigenschaften für ReaQtahinzu.

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für ReaQta 1.0.0

Die folgende Tabelle zeigt die benutzerdefinierten Ereigniseigenschaften in IBM Security QRadar Custom Properties for ReaQta 1.0.0.

Tabelle 1.
Eigenschaftsname Optimiert Erfassungsgruppe Regex
Kontosicherheits-ID Nein 1 "userSID":"(.*?)"
Alertschweregrad Ja JSON /"Schweregrad"
Dateiverzeichnis Ja 1 "path": "([^"] +) \\\\ [^ \\] *? "
Dateigröße Nein 1 "size": (. *?),
Dateiname Ja 1 "Dateiname": "(. *?)"
Hostname Ja JSON /"endpointState"/"name"
Auswirkung Ja JSON /"Auswirkung"
Anmelde-ID Ja 1 "logonId":"(.*?)"
Machine ID (Maschinen-ID) Ja JSON /"endpoint"/"machineId"
MD5-Hash Ja 1 "md5":"(.*?)"
Nachricht Nein JSON /"Notizen"
OS Name (Betriebssystemname) Nein JSON /"endpunkt"/"betriebssystem"
ID des übergeordneten Prozesses Nein 1 "ppid": (\d +)
Richtlinienname Ja 1 "policyTitle":"(.*?)"
Berechtigungsstufe Ja 1 "privilegeLevel":"(.*?)"
Process CommandLine (Prozessbefehlszeile) Ja 1 "script": \s*? " (. *? [^ \])
Prozess-ID Ja 1 "pid": (\d +),
Prozessname Ja 1 "process". *? "Dateiname": "(. *?)"
Relevanzstufe Ja 1 "relevance": (. *?),
SHA1 Hash Ja 1 "sha1":"(.*?)"
SHA256-Hash Ja 1 "sha256":"(.*?)"
Bedrohungskategorie Nein JSON /"alertStatus"
Threat Name (Bedrohungsname) Ja JSON /"Titel"