ReaQta
Die Inhaltserweiterung für IBM Security QRadar Custom Properties for ReaQta fügt neue benutzerdefinierte Ereigniseigenschaften für ReaQtahinzu.
IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für ReaQta 1.0.0
Die folgende Tabelle zeigt die benutzerdefinierten Ereigniseigenschaften in IBM Security QRadar Custom Properties for ReaQta 1.0.0.
| Eigenschaftsname | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Kontosicherheits-ID | Nein | 1 | "userSID":"(.*?)" |
| Alertschweregrad | Ja | JSON | /"Schweregrad" |
| Dateiverzeichnis | Ja | 1 | "path": "([^"] +) \\\\ [^ \\] *? " |
| Dateigröße | Nein | 1 | "size": (. *?), |
| Dateiname | Ja | 1 | "Dateiname": "(. *?)" |
| Hostname | Ja | JSON | /"endpointState"/"name" |
| Auswirkung | Ja | JSON | /"Auswirkung" |
| Anmelde-ID | Ja | 1 | "logonId":"(.*?)" |
| Machine ID (Maschinen-ID) | Ja | JSON | /"endpoint"/"machineId" |
| MD5-Hash | Ja | 1 | "md5":"(.*?)" |
| Nachricht | Nein | JSON | /"Notizen" |
| OS Name (Betriebssystemname) | Nein | JSON | /"endpunkt"/"betriebssystem" |
| ID des übergeordneten Prozesses | Nein | 1 | "ppid": (\d +) |
| Richtlinienname | Ja | 1 | "policyTitle":"(.*?)" |
| Berechtigungsstufe | Ja | 1 | "privilegeLevel":"(.*?)" |
| Process CommandLine (Prozessbefehlszeile) | Ja | 1 | "script": \s*? " (. *? [^ \]) |
| Prozess-ID | Ja | 1 | "pid": (\d +), |
| Prozessname | Ja | 1 | "process". *? "Dateiname": "(. *?)" |
| Relevanzstufe | Ja | 1 | "relevance": (. *?), |
| SHA1 Hash | Ja | 1 | "sha1":"(.*?)" |
| SHA256-Hash | Ja | 1 | "sha256":"(.*?)" |
| Bedrohungskategorie | Nein | JSON | /"alertStatus" |
| Threat Name (Bedrohungsname) | Ja | JSON | /"Titel" |