Bit9 Security Platform
Das Sicherheitskomponentenpaket fügt der Appliance Bit9 Security Platform angepasste Ereigniseigenschaften hinzu.
IBM Security QRadar SIEM verwendet JDBC, um Ereignisse von Bit9 Security Platform für Standard-Auditing, Authentifizierung und Systemereignisse zu sammeln. Dieses Sicherheitskomponentenpaket enthält angepasste Ereigniseigenschaften für wichtige Felder, die Administratoren in Berichten oder Suchen verwenden können. Das RPM des Komponentenpakets fügt diese angepassten Ereigniseigenschaften zu den bereits vorhandenen, mit QRadar bereitgestellten angepassten Ereigniseigenschaften hinzu.
IBM Sicherheit QRadar Bit9 Sicherheitsplattform Inhaltserweiterung V1.0.2
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Bit9 Security Platform Content Extension V1.0.2aktualisiert wurden.
| Ihren Namen | Optimiert |
|---|---|
| Nachricht | Nein |
IBM Sicherheit QRadar Bit9 Sicherheitsplattform Inhaltserweiterung V1.0.1
Folgende Tabelle zeigt die angepassten Eigenschaften, die in IBM Security QRadar Bit9 Security Platform Content Extension V1.0.1aktualisiert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Name ausschließen | Ja | 1 | banName=([^\t]+)[\t]* |
| Destination Host Name (Zielhostname) | Ja | 1 | dstHostName=([^\t]+)[\t]* |
| Externe ID | Ja | 1 | externalId=([^\t]+)[\t]* |
| File Hash | Ja | 1 | fileHash=([^\t]+)[\t]* |
| Datei-ID | Ja | 1 | fileId=([^\t]+)[\t]* |
| Dateipfad | Nein | 1 | filePath=([^\t]+)[\t]* |
| Bedrohung durch Dateien | Ja | 1 | fileThreat=([^\t]+)[\t]* |
| Datei-Trust | Ja | 1 | fileTrust=([^\t]+)[\t]* |
| Dateiname | Ja | 1 | fileName=([^\t]+)[\t]* |
| Indikatorname | Nein | 1 | indicatorName=([^\t]+)[\t]* |
| Dateiname des Installationsprogramms | Ja | 1 | installerFileName=([^\t]+)[\t]* |
| Nachricht | Ja | 1 | msg=([^\t]+)[\t]* |
| Paritätsrichtlinie | Ja | 1 | policy=([^\t]+)[\t]* |
| Prozessschlüssel | Ja | 1 | processKey=([^\t]+)[\t]* |
| Prozessbedrohung | Ja | 1 | processThreat=([^\t]+)[\t]* |
| Prozessvertrauensstellung | Ja | 1 | processTrust=([^\t]+)[\t]* |
| Empfangen um | Ja | 1 | receivedTime=([^\t]+)[\t]* |
| Stamm-Hash | Ja | 1 | rootHash=([^\t]+)[\t]* |
| Regelname | Ja | 1 | ruleName=([^\t]+)[\t]* |
| Source Host Name (Quellenhostname) | Ja | 1 | srcHostName=([^\t]+)[\t]* |
| Source Process (Quellenprozess) | Ja | 1 | srcProcess=([^\t]+)[\t]* |
| Name der Aktualisierungskomponente | Nein | 1 | updaterName=([^\t]+)[\t]* |
IBM Sicherheit QRadar Bit9 Sicherheitsplattform Inhaltserweiterung V1.0.0
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Bit9 Security Platform Content Extension V1.0.0aufgeführt.
| Ihren Namen | Beschreibung |
|---|---|
| Name ausschließen | Name des Ausschlusses, der angibt, weshalb der Bit9-Agent einen Zugriff auf eine Datei blockiert hat. |
| Indikatorname | Name des dem Ereignis zugeordneten Bedrohungsindikators, sofern vorhanden. |
| Bedrohung durch Dateien | Bedrohung durch die Datei aus der Bit9-SRS der dem Ereignis zugeordneten Datei. 'Anstehend' weist darauf hin, dass das SRS-Lookup noch nicht ausgeführt wurde. Die Bedrohung durch die Datei wird als numerischer Wert angegeben: -2 = Anstehend, -1 = Unbekannt, 0 = Keine Bedrohung, 1 = Mögliches Risiko, 2 = Schädlich. |
| Datei-Trust | Vertrauenswürdigkeit der Datei aus der Bit9-SRS der dem Ereignis zugeordneten Datei. 'Anstehend' weist darauf hin, dass das SRS-Lookup noch nicht ausgeführt wurde. Die Vertrauenswürdigkeit der Datei wird als numerischer Wert angegeben: -2 = Anstehend, -1 = Unbekannt, 0-10 Stufe der Vertrauenswürdigkeit. |
| Prozessschlüssel | Eindeutiger proprietärer Schlüssel, der die Instanz des Prozesses auf einem bestimmten Computer angibt. |
| Prozessbedrohung | Bedrohung durch den Prozess aus der Bit9-SRS des dem Ereignis zugeordneten Prozesses. 'Anstehend' weist darauf hin, dass das SRS-Lookup aussteht und noch ausgeführt werden wird. |
| Prozessvertrauensstellung | Vertrauenswürdigkeit des Prozesses aus der Bit9-SRS des dem Ereignis zugeordneten Prozesses. 'Anstehend' weist darauf hin, dass das SRS-Lookup aussteht und noch ausgeführt werden wird. |
| Name der Aktualisierungskomponente | Name der dem Ereignis zugeordneten Aktualisierungskomponente. |