Cisco Ironport

La IBM Security QRadar Cisco Ironport Content Extension añade nuevas propiedades personalizadas para Cisco Ironport.

Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Seguridad QRadar Extensiones de contenido de Cisco Ironport

Extensión de contenido IBM Security QRadar Cisco Ironport 1.1.1

La siguiente tabla muestra las propiedades personalizadas a las que se ha cambiado el nombre en IBM Security QRadar Cisco Ironport Content Extension 1.1.1.

Tabla 1. Propiedades personalizadas con nuevo nombre en IBM Security QRadar Cisco Ironport Content Extension 1.1.1
Nombre anterior Nombre actualizado
URL del referente URL referente
UrlHost Host de URL
BytesReceived Bytes recibidos
Recipient_User Destinatarios
Originating_User Emisor
Host de origen Host del remitente
MessageID ID de mensaje

IBM Seguridad QRadar Extensión de contenido Cisco Ironport 1.1.0

En la tabla siguiente se muestran las propiedades personalizadas nuevas y actualizadas en IBM Security QRadar Cisco Ironport Content Extension 1.1.0.

Tabla 2. Propiedades personalizadas en IBM Security QRadar Cisco Ironport Content Extension 1.1.0
Nombre Optimizada Grupo de capturas Expresión regular
Etiqueta de decisión de ACL Nee 1 \d{10}.*?\s.*?\s.*?\s.*?/.*?\s.*?\s.*?\s.*?\s.*?.\s.*?\s.*?\s(.*?)\s
BytesReceived 1 (\d+)\sbytes\sfrom

(\d+)\sbytes\sreceived

(\d+)\s(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)

Tipo de contenido Nee 1 mimeType\s(.*?)\s

(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s.*?\s.*?\s.*?\s(.*?)\s

ID de conexión de entrega Nee 1 DCID\s(\d+)
Extensión de archivo 2

1

attachment\s'(.*?)\.([^\;\s\?]+)'

(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/[^\;\s\?]+\.([^\;\s\?]+)

Nombre de archivo 1 attachment\s'(.*?)'

(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/([^\;\s\?]+\.[^\;\s\?]+)

ID de conexión de Injection Nee 1 ICID\s(\d+)
MessageID 1 MID\s(\d+)
METHOD Nee 1 (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s
URL del referente Nee 1 referrer\s(.*?)\s

ref:\s(.*?)\s

Nombre de amenaza 1 \s<.*?,.*?,.*?,"(.*?)",
URL 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s]+)
Vía de acceso del URL Nee 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\/]+\/([^\;\s\?]+)
Serie de consulta de URL Nee 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\?([^\;\s]+)
Esquema de URL Nee 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s\/]*?):\/\/
UrlHost 1 host\s\"(?:www\.)?([^\"]*?)\"

(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+)

Agente de usuario Nee 1 userAgent\s\"(.*?)\"

ua:\s"(.*?)"\s

Categoría web 1 \s\<([^\,]+),

labels=([^\;]+)

(Volver arriba)

IBM Seguridad QRadar Extensión de contenido Cisco Ironport 1.0.4

En la tabla siguiente se muestran las propiedades personalizadas nuevas y actualizadas en IBM Security QRadar Cisco Ironport Content Extension 1.0.4.

Tabla 3. Propiedades personalizadas en IBM Security QRadar Cisco Ironport Content Extension 1.0.4
Nombre Optimizada Grupo de capturas Expresión regular
BytesReceived 1 (\d+)\sbytes\sreceived

(\d+)\s(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)

(\d+)\sbytes\sfrom

Tipo de contenido 1 mimeType\s(.*?)\s

(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s.*?\s.*?\s.*?\s(.*?)\s

Extensión de archivo 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/[^\;\s\?]+\.([^\;\s\?]+)

attachment\s'(.*?)\.([^\;\s\?]+)'

Nombre de archivo 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/([^\;\s\?]+\.[^\;\s\?]+)

attachment\s'(.*?)'

ID de conexión de Injection 1 ICID\s(\d+)
Tamaño del mensaje 1 ready\s(\d+)
MessageID 1 MID\s(\d+)
METHOD 1 (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s
Host de origen 1 (?:F|f)rom[:\s]*<[^>@]*@([^>]*)>
Originating_User 1 (?:F|f)rom[:\s]*<([^>]*)>
Host destinatario 1 (?:T|t)o[:\s]*<[^>@]*@([^>]*)>
ID de destinatario 1 RID\s(\d+)
Recipient_User 1 (?:T|t)o[:\s]*<([^>]*)>
URL del referente 1 referrer\s(.*?)\s
URL 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s]+)
Vía de acceso del URL 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\/]+\/([^\;\s\?]+)
Serie de consulta de URL 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\?([^\;\s]+)
Esquema de URL 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s\/]*?):\/\/
UrlHost 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+)

host\s\"(?:www\.)?([^\"]*?)\"

Agente de usuario 1 userAgent\s\"(.*?)\"
Categoría web 1 \s\<([^\,]+), labels=([^\;]+)

(Volver arriba)

IBM Seguridad QRadar Extensión de contenido Cisco Ironport 1.0.3

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Cisco Ironport Content Extension 1.0.3.

Tabla 4. Propiedades personalizadas en IBM Security QRadar Cisco Ironport Content Extension 1.0.3
Nombre Optimizada Grupo de capturas Expresión regular
BytesReceived 1 (\d+)\sbytes\sreceived

(\d+)\sbytes\sfrom

(\d+)\s(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)

IBM Seguridad QRadar Extensión de contenido Cisco Ironport 1.0.2

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Cisco Ironport Content Extension 1.0.2.

Tabla 5. Propiedades personalizadas en IBM Security QRadar Cisco Ironport Content Extension 1.0.2
Nombre Optimizada Grupo de capturas Expresión regular
Tamaño del mensaje 1 ready\s(\d+)
MessageID 1 MID\s(\d+)
Host de origen 1 (?:F|f)rom[:\s]*<[^>@]*@([^>]*)>
Originating_User 1 (?:F|f)rom[:\s]*<([^>]*)>
Host destinatario 1 (?:T|t)o[:\s]*<[^>@]*@([^>]*)>
Recipient_User 1 (?:T|t)o[:\s]*<([^>]*)>

(Volver arriba)

IBM Seguridad QRadar Extensión de contenido Cisco Ironport 1.0.1

En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Cisco Ironport Content Extension 1.0.1.

Tabla 6. Propiedades personalizadas en IBM Security QRadar Cisco Ironport Content Extension 1.0.1
Nombre Optimizada Grupo de capturas Expresión regular
BytesReceived Nee

Nee

Nee

1

1

1

(\d+)\sbytes\sreceived

(\d+)\sbytes\sfrom

(\d+)\s(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)

Tipo de contenido Nee

Nee

1

1

(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s.*?\s.*?\s.*?\s(.*?)\s

mimeType\s(.*?)\s

Extensión de archivo

1

2

(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/[^\;\s\?]+\.([^\;\s\?]+)

attachment\s'(.*?)\.([^\;\s\?]+)'

Nombre de archivo

1

1

(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/([^\;\s\?]+\.[^\;\s\?]+)

attachment\s'(.*?)'

METHOD Nee 1 (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s
Originating_User Nee 1 From:\s<(.*?)>
Recipient_User 1 To:\s<(.*?)>
Asunto Nee 1 Subject\s'(.*?)'
URL del referente Nee 1 referrer\s(.*?)\s
URL 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s]+)
Vía de acceso del URL Nee 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\/]+\/([^\;\s\?]+)
Serie de consulta de URL Nee 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\?([^\;\s]+)
Esquema de URL Nee 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s\/]*?):\/\/
UrlHost

1

1

(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+)

host\s\"(?:www\.)?([^\"]*?)\"

Agente de usuario Nee 1 userAgent\s\"(.*?)\"
Categoría web

1

1

\s\<([^\,]+),

labels=([^\;]+)

(Volver arriba)