Squid
Verwenden Sie die IBM Security QRadar Custom Properties für Squid, um Ihren Squid Web Proxy Einsatz genau zu überwachen.
- IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Squid 1.0.4
- IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Squid 1.0.3
- IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Squid V1.0.2
- IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Squid V1.0.1
- IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Squid V1.0.0
IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Squid 1.0.4
Die benutzerdefinierte Eigenschaft HTTP wurde in QRadar für 1.0.4 entfernt.
IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Squid 1.0.3
Die folgende Tabelle zeigt die neuen angepassten Eigenschaften in IBM Security QRadar Custom Properties for Squid 1.0.3.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Antwortcode | Nein | 1 | \/(\d{3})\s+ |
Die benutzerdefinierte Eigenschaft HTTP Statuscode ist veraltet. Stattdessen kann die neue angepasste Eigenschaft Antwortcode verwendet werden.
IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Squid V1.0.2
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Squid V1.0.2aktualisiert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| BytesReceived | Ja | 1 | (\d+)\s(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) |
Die angepasste Eigenschaft URL hat eine neue ID. Dadurch wird ein Konflikt mit angepassten Eigenschaften gleichen Namens aus anderen Inhaltserweiterungen vermieden.
IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Squid V1.0.1
In der folgenden Tabelle sind die benutzerdefinierten Eigenschaften in IBM Security QRadar Custom Properties for Squid V1.0.1aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| URL | Ja | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s]+) |
| URL-Schema | Nein | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s\/]*?):\/\/ |
| UrlHost | Ja | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)?(?:www\.)?([^\s\;\/:\,\"]+) |
| URL-Pfad | Nein | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\/]+\/([^\;\s\?]+) |
| Dateiname | Ja | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/([^\;\s\?]+\.[^\;\s\?]+) |
| Dateierweiterung | Ja | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/[^\;\s\?]+\.([^\;\s\?]+) |
| URL-Abfragezeichenfolge | Nein | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\?([^\;\s]+) |
| Methode | Nein | 1 | (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s |
| Inhaltstyp | Nein | 1 | \/\d{3}(?:\s[\w\/\.\-\:\?\&\=]*){5}\s(.{2,}) |
| BytesReceived | Nein | 1 | (\d+)\s(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) |
IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Squid V1.0.0
Die folgende Tabelle zeigt die angepassten Eigenschaften in IBM Security QRadar Custom Properties for Squid V1.0.0.
| Ihren Namen | Regex |
|---|---|
| HTTP-Statuscode | \/(\d{3})\s+ |
| Methode | (GET|POST|CONNECT|TUNNEL)\s |
| URL | CONNECT\s+(\w+\.\w+\.\w+): (http|ftp|tcp|https):\/\/(.+?)\s |