Check Point

Die IBM Security QRadar Check Point Custom Properties Inhaltserweiterung fügt neue benutzerdefinierte Ereigniseigenschaften für Check Point hinzu.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Sicherheits QRadar Check Point Content Extensions

IBM Sicherheit QRadar Check Point Content Extension V1.1.1

Die folgende Tabelle zeigt die benutzerdefinierten Eigenschaften, die in IBM Security QRadar Check Point Content Extension V1.1.1 aktualisiert wurden.

Tabelle 1. Benutzerdefinierte Eigenschaften in IBM Sicherheit QRadar Check Point Content Extension V1.1.1
Alter Name des Grundstücks Neuer Name der Immobilie
BytesSent Bytes Sent (Gesendete Byte)
Bytes Received (Empfangene Byte) Bytes Received (Empfangene Byte)
Source OS (Quellenbetriebssystem) OS Name (Betriebssystemname)
Richtlinie Richtlinienname
NSM Policy (NSM-Richtlinie) Richtlinienname
Malware Family (Malware-Familie) Threat Family (Bedrohungsfamilie)
Source Host Name (Quellenhostname) Source Hostname (Quellenhostname)
Destination Host Name (Zielhostname) Destination Hostname (Zielhostname)
SentBytes Bytes Sent (Gesendete Byte)
Bytes From Client (Byte von Client) Bytes Sent (Gesendete Byte)

IBM Sicherheits QRadar Check Point Content Extension V1.1.0

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Check Point Content Extension V1.1.0hinzugefügt oder geändert wurden.

Tabelle 2. Neue oder aktualisierte benutzerdefinierte Eigenschaften in IBM Security QRadar Check Point Content Extension V1.1.0
Ihren Namen Optimiert Erfassungsgruppe LEEF-Ausdruck
Bytes Nein 1 Bytes
BytesReceived Ja 1 dstBytes
BytesSent Ja 1 srcBytes
CVE-ID Ja 1 cve
Destination Host Name (Zielhostname) Ja 1 dst_machine_name
Nachricht Nein 1 attack_info
Richtlinienname Ja 1 policyName
Produkt Ja 1 -Produkt
Regel-ID Nein 1 rule_uid

app_rule_id

Regelname Ja 1 Regelname

app_rule_name

Source Host Name (Quellenhostname) Ja 1 src_machine_name
Source OS (Quellenbetriebssystem) Nein 1 source_os
URL Ja 1 url
Verstoßsignaturen Nein 1 Signatur

IBM Sicherheits QRadar Check Point Content Extension V1.0.2

Die angepasste Eigenschaft Produkt hat eine neue ID. Vor einem Upgrade auf V1.0.2 müssen alle vorhandenen angepassten Produkt-Eigenschaften gelöscht werden.

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Check Point Content Extension V1.0.2aktualisiert wurden.

Tabelle 3. Geänderte angepasste Eigenschaften in IBM Security QRadar Check Point Content Extension V1.0.2
Ihren Namen Optimiert Erfassungsgruppe Regex
CVE-ID Ja 1 Branchenreferenz:\s(\S+);
Richtlinienname Ja 1 policy_name=(\S+)];
Produkt Ja 1 product\s*:\s*(.*?);
Regel-ID Nein 1 rule_uid:\s*\{([\w-]+)\}
Regelname Ja 1 rule_name:\s*(\S+);
Source Host Name (Quellenhostname) Ja 1 src_machine_name:\s(\S+);
Threat Family (Bedrohungsfamilie) Nein 1 malware_family:\s*(.*?);

IBM Sicherheits QRadar Check Point Content Extension V1.0.1

Folgende Tabelle zeigt die angepassten Eigenschaften, die in IBM Security QRadar Check Point Content Extension V1.0.1aktualisiert wurden.

Tabelle 4. Geänderte benutzerdefinierte Eigenschaften in IBM Security QRadar Check Point Content Extension V1.0.1
Ihren Namen Optimiert Erfassungsgruppe Regex
URL Ja 1

Destination DNS Hostname\s*:\s*(\S+);:

resource:\s*(\S+);

IBM Sicherheits QRadar Check Point Content Extension V1.0.0

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Check Point Content Extension V1.0.0aktualisiert wurden.

Tabelle 5. Geänderte angepasste Eigenschaften in IBM Security QRadar Check Point Content Extension V1.0.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Produkt Nein 1 product\s*:\s*(.*);\s+src
Source OS (Quellenbetriebssystem) Nein 1 Source OS\s*:\s*(\S+);
URL Nein 1

Destination DNS Hostname\s*:\s*(\S+);:

resource:\s*(\S+);