Crowdstrike
Utilice las IBM Security QRadar Custom Properties for Crowdstrike Content Extension para supervisar de cerca su despliegue de Crowdstrike.
Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central (https://www.ibm.com/support/fixcentral).
IBM Security QRadar Propiedades personalizadas para Crowdstrike Content Extension 1.0.0
En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Custom Properties for Crowdstrike Content Extension 1.0.0.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Acción | Sí | 1 | objective=(.*?)\t |
| Resultado de la acción | Nee | 1 | outcome=(.*?)\t |
| Gravedad de alerta | Nee | 1 | sev=(.*?)\t |
| Dirección de conexión | Nee | 1 | connDir=(.*?)\t |
| Motor de detección | Nee | 1 | scanResultEngine=(.*?)\t |
| Disposición | Nee | 1 | patternDisposition=(.*?)\t |
| Dominio de solicitud de DNS | Nee | 1 | dnsRequestdomain=(.*?)\t |
| Tipo de solicitud de DNS | Nee | 1 | requestType=(.*?)\t |
| Dominio | Nee | 1 | domain=(.*?)(?:\t|$|\|) |
| Directorio de archivos | Sí | 1 | docAccessedFilePath=(.*?)(?:\t|$) exeWrittenFilePath=(.*?)(?:\t|$|\|) filePath=(.*?)\t |
| Extensión de archivo | Sí | 1 | fileName=.*?\.(.*?)\t exeWrittenFileName=.*?\.(.*?)(?:\t|$|\|) docAccessedFileName=.*?\.(.*?)(?:\t|$|\|) |
| Nombre de archivo | Sí | 1 | exeWrittenFileName=(.*?)(?:\t|$|\|) fileName=(.*?)\t docAccessedFileName=(.*?)(?:\t|$|\|) |
| Hash MD5 | Sí | 1 | md5=(.*?)\t |
| Mensaje | Nee | 1 | description=(.*?)\t |
| Línea de comandos de proceso | Sí | 1 | commandLine=(.*?)\t |
| Recurso | Sí | 1 | resource=(.*?)(?:\t|$|\|) |
| Nombre de servicio | Sí | 1 | serviceName=(.*?)\t |
| Hash SHA256 | Sí | 1 | sha256=(.*?)\t |
| Táctica | Nee | 1 | tactic=(.*?)(?:\t|$|\|) |
| Técnica | Nee | 1 | technique=(.*?)(?:\t|$|\|) |
| Nombre de amenaza | Sí | 1 | scanResultName=(.*?)\t |
| Nivel de protocolo TLS o SSL | Nee | 1 | proto=(.*?)\t |
| URL | Sí | 1 | url=(.*?)(?:\t|$|\|) |
| UrlHost | Sí | 1 | url=(?:(?:http|ftp|tcp|ssl|https|tunnel):\/\/)(.*?)(?=\s|\\|\"|\/|\:) |