Microsoft 365 Defender

Verwenden Sie die IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension, um Ihre Microsoft 365 Defender-Bereitstellung genau zu überwachen.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für die Erweiterung „ Microsoft 365 Defender Content Extension“

Benutzerdefinierte IBM Security QRadar Eigenschaften für Microsoft 365 Defender Content Extension 1.2.1

Die folgende Tabelle zeigt die benutzerdefinierten Eigenschaften von IBM Security QRadar für Microsoft 365 Defender Content Extension 1.2.1.

Tabelle 1. Neue benutzerdefinierte Eigenschaften in IBM Security QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.2.1
Ihren Namen Optimiert Erfassungsgruppe Regex
Kontoname Ja nicht zutreffend AccountName":"(.*?)",
Aktionstyp Nein 1 ActionType":"(.*?)",
Befehl Ja nicht zutreffend CommandLine":"\\"(.*?),
Dateiverzeichnis Ja nicht zutreffend FolderPath":"(.*?)",
Dateigröße Nein nicht zutreffend FileSize":(.*?),
Dateiname Ja nicht zutreffend ProcessFileName":"(.*?)",
Machine Identifier (Maschinen-ID) Ja nicht zutreffend DeviceId":"(.*?)",
MD5-Hash Ja nicht zutreffend MD5[":]+"([^"]*)"
ID des übergeordneten Prozesses Nein nicht zutreffend ParentId":(.*?),
Parent Process Name (Name des übergeordneten Prozesses) Nein nicht zutreffend ParentFileName":"(.*?)",
Process ID (Prozess-ID) Ja nicht zutreffend ProcessId":(.*?),
Protokoll Ja nicht zutreffend Protokoll: "(.*?)",
ReferrerURL Nein 1 ReferrerUrl":(.*?),
SHA1 Hash Ja nicht zutreffend SHA1[":]+"([^"]*)"
Signature Status (Signaturstatus) Nein 1 SignatureStatus":"(.*?)",
Signaturtyp Nein 1 SignerType":"(.*?)",

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.2.0

In der folgenden Tabelle sind die neuen angepassten Eigenschaften in IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.2.0aufgeführt.

Tabelle 2. Neue angepasste Eigenschaften in IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.2.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Kontoname Ja nicht zutreffend „Beweise“ [ 1]/"userAccount"/"accountName"
Kontosicherheits-ID Nein nicht zutreffend „Beweise“ [ 1]/"userAccount"/"userSid"
Alert Nein nicht zutreffend /"Titel"
Alert Category (Alert-Kategorie) Nein nicht zutreffend /"Kategorie"
Alertbeschreibung Nein nicht zutreffend /"Beschreibung"
Alertschweregrad Nein nicht zutreffend /"Schweregrad"
Dectection-Engine Nein nicht zutreffend /"detectionSource"
Domäne Nein nicht zutreffend „Beweise“ [ 1]/"userAccount"/"domainName"
Dateiverzeichnis Ja nicht zutreffend „Beweise“ [ 2]/"fileDetails"/"filePath"
Dateierweiterung Ja 1 fileDetails":.*?fileName":"[^\"\.]*\.([^\"]*?)",
Dateigröße Nein nicht zutreffend „Beweise“ [ 2]/"fileDetails"/"fileSize"
Dateiname Ja nicht zutreffend „Beweise“ [ 2]/"fileDetails"/"fileName"
Machine ID (Maschinen-ID) Ja nicht zutreffend „Beweise“ [ 0]/"deviceDnsName"
ID des Mitre-Angriffs Nein nicht zutreffend /"mitreTechniques"[]
OS Name (Betriebssystemname) Nein nicht zutreffend „Beweise“ [ 0]/"osPlatform"
ID des übergeordneten Prozesses Nein nicht zutreffend „Beweise“ [ 1]/"parentProcessId"
Parent Process Name (Name des übergeordneten Prozesses) Nein nicht zutreffend „Beweise“ [ 1]/"parentProcessImageFile"/"fileName"
Pfad des übergeordneten Prozesses Nein nicht zutreffend „Beweise“ [ 1]/"parentProcessImageFile"/"filePath"
Process CommandLine (Prozessbefehlszeile) Ja nicht zutreffend „Beweise“ [ 1]/"processCommandLine"
Prozessdateigröße Nein nicht zutreffend „Beweise“ [ 1]/"imageFile"/"fileSize"
Process ID (Prozess-ID) Ja nicht zutreffend „Beweise“ [ 1]/"processId"
Prozessname Ja nicht zutreffend „Beweise“ [ 1]/"imageFile"/"fileName"
Process Path (Prozesspfad) Ja nicht zutreffend „Beweise“ [ 1]/"imageFile"/"filePath"
SHA1-Hash verarbeiten Nein nicht zutreffend „Beweise“ [ 1]/"imageFile"/"sha1"
Prozess SHA256 Hash Nein nicht zutreffend „Beweise“ [ 1]/"imageFile"/"sha256"
Referenzlink Nein nicht zutreffend /"alertWebUrl"
SHA1 Hash Ja nicht zutreffend „Beweise“ [ 2]/"fileDetails"/"sha1"
SHA256-Hash Ja nicht zutreffend „Beweise“ [ 2]/"fileDetails"/"sha256"
ID des übergeordneten Zielprozesses Nein nicht zutreffend „Beweise“ [ 2]/"parentProcessId"
Name des übergeordneten Zielprozesses Nein nicht zutreffend „Beweise“ [ 2]/"parentProcessImageFile"/"fileName"
Zielpfad des übergeordneten Prozesses Nein nicht zutreffend „Beweise“ [ 2]/"parentProcessImageFile"/"filePath"
Zielprozessbefehl Nein nicht zutreffend „Beweise“ [ 2]/"processCommandLine"
Zielprozess-ID Nein nicht zutreffend „Beweise“ [ 2]/"processId"
Target Process Name (Zielprozessname) Nein nicht zutreffend „Beweise“ [ 2]/"imageFile"/"fileName"
Target Process Path (Zielprozesspfad) Nein nicht zutreffend „Beweise“ [ 2]/"imageFile"/"filePath"
Zielprozess SHA1 Hash Nein nicht zutreffend „Beweise“ [ 2]/"imageFile"/"sha1"
Zielprozess SHA256 Hash Nein nicht zutreffend „Beweise“ [ 2]/"imageFile"/"sha256"
Threat Family (Bedrohungsfamilie) Nein nicht zutreffend /"threatFamilyName"
Threat Name (Bedrohungsname) Ja nicht zutreffend /"threatDisplayName"
Behebung von Sicherheitsbedrohungen Nein nicht zutreffend /"recommendedActions"
Bedrohungsgrad Nein nicht zutreffend „Beweise“ [ 0]/"riskScore"
URL Ja nicht zutreffend /"evidence" [3]/"url"
URL Host (URL-Host) Ja 1 url ":" (?:. * ?:\/\/)? (?:www\.)? ([^ \/: \, \ "] +)"

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.1.1

In der folgenden Tabelle sind die neuen und aktualisierten angepassten Merkmale in IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.1.1aufgeführt.

Tabelle 3. Neue angepasste Eigenschaften in IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.1.1
Ihren Namen Optimiert Erfassungsgruppe Regex
Alert-ID Nein 1 AlertId":"(.*?)",
Prozess-ID Ja 1 \bInitiatingProcessId[":]+(\d+)

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.1.0

In der folgenden Tabelle sind die neuen und aktualisierten angepassten Eigenschaften in IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.1.0aufgeführt.

Tabelle 4. Neue benutzerdefinierte Eigenschaften in IBM Security QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.1.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Kontoname Ja 1 \bAccountName[":]+"([^"]*)"
Kontosicherheits-ID Nein 1 \bAccountSid[":]+"([^"]*)"
Aktion Ja 1 \bActionType[":]+"([^"]*)"

RemediationAction":"(.*?)",

Aktionsergebnis Nein 1 RemediationIsSuccess":(.*?),
Domäne Nein 1 \bDeviceName[":]+"([^"]*)"
Execution Status (Ausführungsstatus) Nein 1 WasExecutingWhileDetected":(.*?),
Dateiverzeichnis Ja 1 \bFolderPath[":]+"([^"]*)"
Dateigröße Nein 1 \bFileSize[":]+(\d+)
Dateiname Ja 1 \bFileName[":]+"([^"]*)"
Anmelde-ID Ja 1 \bLogonId[":]+(\d+)
MD5-Hash Ja 1 \bMD5[":]+"([^"]*)"
ID des übergeordneten Prozesses Nein 1 \bInitiatingProcessParentId[":]+(\d+)
Parent Process Name (Name des übergeordneten Prozesses) Ja 1 \bInitiatingProcessParentFileName[":]+"([^"]*)"
Accountdomäne verarbeiten Nein 1 \bInitiatingProcessAccountDomain[":]+"([^"]*)"
Prozesskontoname Nein 1 \bInitiatingProcessAccountName[":]+"([^"]*)"
Sicherheits-ID des Prozesskontos Nein 1 \bInitiatingProcessAccountSid[":]+"([^"]*)"
Process CommandLine (Prozessbefehlszeile) Ja 1 \bInitiatingProcessCommandLine[":]+(.*?)","InitiatingProcessParentCreationTime
Prozessdateigröße Nein 1 \bInitiatingProcessFileSize[":]+(\d+)
ProcessID Nein 1 \bInitiatingProcessId[":]+(\d+)
Anmelde-ID für Prozess Nein 1 \bInitiatingProcessLogonId[":]+(\d+)
MD5-Hash verarbeiten Nein 1 \bInitiatingProcessMD5[":]+"([^"]*)"
Prozessname Ja 1 \bInitiatingProcessFileName[":]+"([^"]*)"
Process Path (Prozesspfad) Ja 1 \bInitiatingProcessFolderPath[":]+"([^"]*)"
SHA1-Hash verarbeiten Nein 1 \bInitiatingProcessSHA1[":]+"([^"]*)"
Prozess SHA256 Nein 1 \bInitiatingProcessSHA256[":]+"([^"]*)"
Registrierungsschlüssel Ja 1 \bRegistryKey[":]+"([^"]*)"
SHA1 Ja 1 \bSHA1[":]+"([^"]*)"
SHA256 Ja 1 \bSHA256[":]+"([^"]*)"
Bedrohungskategorie Nein 1 ThreatCategory":"(.*?)",
Threat Family (Bedrohungsfamilie) Nein 1 ThreatFamily":"(.*?)",
Threat Name (Bedrohungsname) Ja 1 ThreatName":"(.*?)",
Bedrohungsgrad Nein 1 Wertigkeit ":" (. *?) "

(Zurück nach oben)

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.0.2

In der folgenden Tabelle sind die aktualisierten angepassten Eigenschaften in IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.0.2aufgeführt.

Tabelle 5. Neue angepasste Eigenschaften in IBM Security QRadar Angepasste Eigenschaften für Microsoft 365 Defender Content Extension 1.0.2
Ihren Namen Optimiert Erfassungsgruppe Regex
MD5-Hash Ja 1 Md5":"(.*?)",
SHA1 Hash Ja 1 Sha1":"(.*?)",

(Zurück nach oben)

IBM Security QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.0.1

In der folgenden Tabelle sind die neuen angepassten Eigenschaften in IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.0.1aufgeführt.

Tabelle 6: Neue benutzerdefinierte Eigenschaften in IBM Security QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.0.1
Ihren Namen Optimiert Aktiviert Regex
Dateiverzeichnis 1 1 FilePath":"(.*?)",

In der folgenden Tabelle sind die geänderten angepassten Eigenschaften in IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.0.1aufgeführt.

Tabelle 7: Geänderte benutzerdefinierte Eigenschaften in IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.0.1
Ihren Namen Optimiert
Dateiname 1
Dateierweiterung 1
URL-Host 1

In der folgenden Tabelle sind die entfernten angepassten Eigenschaften in IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.0.1aufgeführt.

Tabelle 8. Entfernte benutzerdefinierte Eigenschaften in IBM Security QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.0.1
Ihren Namen Ersetzt durch
Dateipfad Dateiverzeichnis

(Zurück nach oben)

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.0.0

In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.0.0aufgeführt.

Tabelle 9. Benutzerdefinierte Eigenschaften in IBM Security QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.0.0
Ihren Namen Erfassungsgruppe Regex
Dateiname 1 FileName":"(.*?)",
Dateipfad 1 FilePath":"(.*?)",
File Hash 1 FileHash":"(.*?)",
MD5-Hash 1 Md5":"(.*?)",
SHA1 Hash 1 Sha1":"(.*?)",
SHA256-Hash 1 Sha256":"(.*?)",
Computer Name (Computername) 1 MachineName":"(.*?)"
Threat Name (Bedrohungsname) 1 ThreatName":"(.*?)",
Bedrohungsgrad 1 Wertigkeit ":" (. *?) "
Bedrohungskategorie 1 ThreatCategory":"(.*?)",
Threat Family (Bedrohungsfamilie) 1 ThreatFamily":"(.*?)",
Aktion 1 RemediationAction":"(.*?)",
Aktionsergebnis 1 RemediationIsSuccess":(.*?),
URL 1 Url \ " \: \" (. *?) \",
URL-Host 1 Url\"\:\"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+)
IOC-Name 1 IocName":"(.*?)",
IOC-Wert 1 IocValue":"(.*?)",
Execution Status (Ausführungsstatus) 1 WasExecutingWhileDetected":(.*?),
Alert 1 AlertTitle":"(.*?)",
Alert_Category (Alert-Kategorie) 1 Kategorie ":" (. *?) ",
Schweregrad des Alerts 1 Severity":"(.*?)",
Referenzlink 1 LinkToWDATP":"(.*?)",
Detection Engine (Engine zur Virenerkennung) 1 Quelle ":" (. *?) ",
Dateierweiterung 1 FileName":"[^\"\.]*\.([^\"]*?)"

(Zurück nach oben)