Squid

Verwenden Sie die IBM Security QRadar Custom Properties für Squid, um Ihren Squid Web Proxy Einsatz genau zu überwachen.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Squid 1.0.4

Die benutzerdefinierte Eigenschaft HTTP wurde in QRadar für 1.0.4 entfernt.

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Squid 1.0.3

Die folgende Tabelle zeigt die neuen angepassten Eigenschaften in IBM Security QRadar Custom Properties for Squid 1.0.3.

Tabelle 1. Angepasste Eigenschaften in IBM Security QRadar Custom Properties for Squid 1.0.3
Ihren Namen Optimiert Erfassungsgruppe Regex
Antwortcode Nein 1 \/(\d{3})\s+

Die benutzerdefinierte Eigenschaft HTTP Statuscode ist veraltet. Stattdessen kann die neue angepasste Eigenschaft Antwortcode verwendet werden.

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Squid V1.0.2

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Squid V1.0.2aktualisiert wurden.

Tabelle 2. Benutzerdefinierte Eigenschaften in IBM Security QRadar Benutzerdefinierte Eigenschaften für Squid V1.0.2
Ihren Namen Optimiert Erfassungsgruppe Regex
BytesReceived Ja 1 (\d+)\s(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)

Die angepasste Eigenschaft URL hat eine neue ID. Dadurch wird ein Konflikt mit angepassten Eigenschaften gleichen Namens aus anderen Inhaltserweiterungen vermieden.

(Zurück nach oben)

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Squid V1.0.1

In der folgenden Tabelle sind die benutzerdefinierten Eigenschaften in IBM Security QRadar Custom Properties for Squid V1.0.1aufgeführt.

Tabelle 3. Benutzerdefinierte Eigenschaften in IBM Security QRadar Benutzerdefinierte Eigenschaften für Squid V1.0.1
Ihren Namen Optimiert Erfassungsgruppe Regex
URL Ja 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s]+)
URL-Schema Nein 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s\/]*?):\/\/
UrlHost Ja 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)?(?:www\.)?([^\s\;\/:\,\"]+)
URL-Pfad Nein 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\/]+\/([^\;\s\?]+)
Dateiname Ja 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/([^\;\s\?]+\.[^\;\s\?]+)
Dateierweiterung Ja 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/[^\;\s\?]+\.([^\;\s\?]+)
URL-Abfragezeichenfolge Nein 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\?([^\;\s]+)
Methode Nein 1 (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s
Inhaltstyp Nein 1 \/\d{3}(?:\s[\w\/\.\-\:\?\&\=]*){5}\s(.{2,})
BytesReceived Nein 1 (\d+)\s(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)

(Zurück nach oben)

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Squid V1.0.0

Die folgende Tabelle zeigt die angepassten Eigenschaften in IBM Security QRadar Custom Properties for Squid V1.0.0.

Tabelle 4. Benutzerdefinierte Eigenschaften in IBM Security QRadar Benutzerdefinierte Eigenschaften für Squid V1.0.0
Ihren Namen Regex
HTTP-Statuscode \/(\d{3})\s+
Methode (GET|POST|CONNECT|TUNNEL)\s
URL CONNECT\s+(\w+\.\w+\.\w+):

(http|ftp|tcp|https):\/\/(.+?)\s

(Zurück nach oben)