Cisco Ironport
La IBM Security QRadar Cisco Ironport Content Extension añade nuevas propiedades personalizadas para Cisco Ironport.
IBM Seguridad QRadar Extensiones de contenido de Cisco Ironport
- Extensión de contenido IBM Security QRadar Cisco Ironport 1.1.1
- IBM Seguridad QRadar Extensión de contenido Cisco Ironport 1.1.0
- IBM Seguridad QRadar Extensión de contenido Cisco Ironport 1.0.4
- IBM Seguridad QRadar Extensión de contenido Cisco Ironport 1.0.3
- IBM Seguridad QRadar Extensión de contenido Cisco Ironport 1.0.2
- IBM Seguridad QRadar Extensión de contenido Cisco Ironport 1.0.1
Extensión de contenido IBM Security QRadar Cisco Ironport 1.1.1
La siguiente tabla muestra las propiedades personalizadas a las que se ha cambiado el nombre en IBM Security QRadar Cisco Ironport Content Extension 1.1.1.
| Nombre anterior | Nombre actualizado |
|---|---|
| URL del referente | URL referente |
| UrlHost | Host de URL |
| BytesReceived | Bytes recibidos |
| Recipient_User | Destinatarios |
| Originating_User | Emisor |
| Host de origen | Host del remitente |
| MessageID | ID de mensaje |
IBM Seguridad QRadar Extensión de contenido Cisco Ironport 1.1.0
En la tabla siguiente se muestran las propiedades personalizadas nuevas y actualizadas en IBM Security QRadar Cisco Ironport Content Extension 1.1.0.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Etiqueta de decisión de ACL | Nee | 1 | \d{10}.*?\s.*?\s.*?\s.*?/.*?\s.*?\s.*?\s.*?\s.*?.\s.*?\s.*?\s(.*?)\s |
| BytesReceived | Sí | 1 | (\d+)\sbytes\sfrom (\d+)\sbytes\sreceived (\d+)\s(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) |
| Tipo de contenido | Nee | 1 | mimeType\s(.*?)\s (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s.*?\s.*?\s.*?\s(.*?)\s |
| ID de conexión de entrega | Nee | 1 | DCID\s(\d+) |
| Extensión de archivo | Sí | 2 1 |
attachment\s'(.*?)\.([^\;\s\?]+)' (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/[^\;\s\?]+\.([^\;\s\?]+) |
| Nombre de archivo | Sí | 1 | attachment\s'(.*?)' (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/([^\;\s\?]+\.[^\;\s\?]+) |
| ID de conexión de Injection | Nee | 1 | ICID\s(\d+) |
| MessageID | Sí | 1 | MID\s(\d+) |
| METHOD | Nee | 1 | (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s |
| URL del referente | Nee | 1 | referrer\s(.*?)\s ref:\s(.*?)\s |
| Nombre de amenaza | Sí | 1 | \s<.*?,.*?,.*?,"(.*?)", |
| URL | Sí | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s]+) |
| Vía de acceso del URL | Nee | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\/]+\/([^\;\s\?]+) |
| Serie de consulta de URL | Nee | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\?([^\;\s]+) |
| Esquema de URL | Nee | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s\/]*?):\/\/ |
| UrlHost | Sí | 1 | host\s\"(?:www\.)?([^\"]*?)\" (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+) |
| Agente de usuario | Nee | 1 | userAgent\s\"(.*?)\" ua:\s"(.*?)"\s |
| Categoría web | Sí | 1 | \s\<([^\,]+), labels=([^\;]+) |
IBM Seguridad QRadar Extensión de contenido Cisco Ironport 1.0.4
En la tabla siguiente se muestran las propiedades personalizadas nuevas y actualizadas en IBM Security QRadar Cisco Ironport Content Extension 1.0.4.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| BytesReceived | Sí | 1 | (\d+)\sbytes\sreceived (\d+)\s(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) (\d+)\sbytes\sfrom |
| Tipo de contenido | Sí | 1 | mimeType\s(.*?)\s (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s.*?\s.*?\s.*?\s(.*?)\s |
| Extensión de archivo | Sí | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/[^\;\s\?]+\.([^\;\s\?]+) attachment\s'(.*?)\.([^\;\s\?]+)' |
| Nombre de archivo | Sí | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/([^\;\s\?]+\.[^\;\s\?]+) attachment\s'(.*?)' |
| ID de conexión de Injection | Sí | 1 | ICID\s(\d+) |
| Tamaño del mensaje | Sí | 1 | ready\s(\d+) |
| MessageID | Sí | 1 | MID\s(\d+) |
| METHOD | Sí | 1 | (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s |
| Host de origen | Sí | 1 | (?:F|f)rom[:\s]*<[^>@]*@([^>]*)> |
| Originating_User | Sí | 1 | (?:F|f)rom[:\s]*<([^>]*)> |
| Host destinatario | Sí | 1 | (?:T|t)o[:\s]*<[^>@]*@([^>]*)> |
| ID de destinatario | Sí | 1 | RID\s(\d+) |
| Recipient_User | Sí | 1 | (?:T|t)o[:\s]*<([^>]*)> |
| URL del referente | Sí | 1 | referrer\s(.*?)\s |
| URL | Sí | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s]+) |
| Vía de acceso del URL | Sí | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\/]+\/([^\;\s\?]+) |
| Serie de consulta de URL | Sí | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\?([^\;\s]+) |
| Esquema de URL | Sí | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s\/]*?):\/\/ |
| UrlHost | Sí | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+) host\s\"(?:www\.)?([^\"]*?)\" |
| Agente de usuario | Sí | 1 | userAgent\s\"(.*?)\" |
| Categoría web | Sí | 1 | \s\<([^\,]+), labels=([^\;]+) |
IBM Seguridad QRadar Extensión de contenido Cisco Ironport 1.0.3
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Cisco Ironport Content Extension 1.0.3.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| BytesReceived | Sí | 1 | (\d+)\sbytes\sreceived (\d+)\sbytes\sfrom (\d+)\s(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) |
IBM Seguridad QRadar Extensión de contenido Cisco Ironport 1.0.2
En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Cisco Ironport Content Extension 1.0.2.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Tamaño del mensaje | Sí | 1 | ready\s(\d+) |
| MessageID | Sí | 1 | MID\s(\d+) |
| Host de origen | Sí | 1 | (?:F|f)rom[:\s]*<[^>@]*@([^>]*)> |
| Originating_User | Sí | 1 | (?:F|f)rom[:\s]*<([^>]*)> |
| Host destinatario | Sí | 1 | (?:T|t)o[:\s]*<[^>@]*@([^>]*)> |
| Recipient_User | Sí | 1 | (?:T|t)o[:\s]*<([^>]*)> |
IBM Seguridad QRadar Extensión de contenido Cisco Ironport 1.0.1
En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Cisco Ironport Content Extension 1.0.1.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| BytesReceived | Nee Nee Nee |
1 1 1 |
(\d+)\sbytes\sreceived (\d+)\sbytes\sfrom (\d+)\s(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) |
| Tipo de contenido | Nee Nee |
1 1 |
(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s.*?\s.*?\s.*?\s(.*?)\s mimeType\s(.*?)\s |
| Extensión de archivo | Sí Sí |
1 2 |
(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/[^\;\s\?]+\.([^\;\s\?]+) attachment\s'(.*?)\.([^\;\s\?]+)' |
| Nombre de archivo | Sí Sí |
1 1 |
(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/([^\;\s\?]+\.[^\;\s\?]+) attachment\s'(.*?)' |
| METHOD | Nee | 1 | (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s |
| Originating_User | Nee | 1 | From:\s<(.*?)> |
| Recipient_User | Sí | 1 | To:\s<(.*?)> |
| Asunto | Nee | 1 | Subject\s'(.*?)' |
| URL del referente | Nee | 1 | referrer\s(.*?)\s |
| URL | Sí | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s]+) |
| Vía de acceso del URL | Nee | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\/]+\/([^\;\s\?]+) |
| Serie de consulta de URL | Nee | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\?([^\;\s]+) |
| Esquema de URL | Nee | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s\/]*?):\/\/ |
| UrlHost | Sí Sí |
1 1 |
(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+) host\s\"(?:www\.)?([^\"]*?)\" |
| Agente de usuario | Nee | 1 | userAgent\s\"(.*?)\" |
| Categoría web | Sí Sí |
1 1 |
\s\<([^\,]+), labels=([^\;]+) |