Lookups

Utilice IBM Security QRadar Lookups Content Extension para supervisar de cerca la implementación de Lookups.

Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Seguridad QRadar Búsquedas Extensión de contenido V1.0.1

Cambios internos que no afectan al usuario.

(Volver arriba)

IBM Seguridad QRadar Búsquedas Extensión de contenido V1.0.0

La tabla siguiente muestra las funciones personalizadas que son nuevas o actualizadas en IBM Security QRadar Lookups Content Extension V1.0.0.

Tabla 1. Funciones personalizadas en IBM Security QRadar Lookups Content Extension V1.0.0
Nombre Descripción
LOOKUPS::CONTAINS( <URL>, <VALUE>, <HTTP HEADERS> )

Devuelve TRUE si el VALOR está contenido en la estructura de datos ubicada en el URL especificado. Admite un archivo de texto sin formato o un archivo JSON que incluya una matriz. CABECERAS HTTP es una estructura JSON que pasa información de autenticación u otras cabeceras si es necesario.

URL
Un URL completo que apunta al recurso que se va a cargar en la búsqueda. La URL debe ser accesible por la Consola de QRadar, y por cualquier procesador de eventos y procesadores de flujo QRadar.
La respuesta de la recuperación de URL se trata como un archivo de texto. Cada línea de la respuesta se carga como un valor en la búsqueda.
Ejemplo: https://192.0.2.0/md5_blocklist.txt
VALOR
El valor que se va a buscar en la búsqueda. En la mayoría de las situaciones, el valor es una propiedad de un suceso o de un flujo.
Ejemplo: File_Hash
CABECERAS HTTP
Una serie que contiene pares clave-valor de JSON. Cada par clave-valor se añade como una cabecera HTTP a la solicitud que capta la búsqueda para que sea posible pasar información como, por ejemplo, las credenciales de autenticación.
Ejemplo: ‘{“Authorization”:”abcde-abcde-abcde-abcde-abcde”}’

Ejemplo:

SELECT sourceIP, destinationIP, username, File_Hash
FROM events
WHERE LOOKUPS::CONTAINS(‘https://192.0.2.0/md5_blocklist.txt’, File_Hash, 
‘{“Authorization”:”abcde-abcde-abcde-abcde-abcde”}’ 
LOOKUPS::MATCH( <URL>, <VALUE>, <HTTP HEADERS> )

Devuelve la expresión regular que coincide si el VALOR coincide con cualquiera de las expresiones regulares contenidas en la estructura de datos ubicada en el URL especificado. Admite un archivo de texto sin formato o la API del conjunto de referencias QRadar. CABECERAS HTTP es una estructura JSON que pasa información de autenticación u otras cabeceras si es necesario.

URL
Un URL completo que apunta al recurso que se va a probar. La URL debe ser accesible por la Consola de QRadar, y por cualquier procesador de eventos y procesadores de flujo QRadar.
La respuesta de la recuperación de URL puede tener uno de los formatos siguientes:
  • Un archivo de texto sin formato. Cada línea de la respuesta se carga como una expresión regular en la búsqueda.
  • Un archivo JSON que contiene una única entrada de lista. Cada entrada de la lista se carga como una expresión regular en la búsqueda.
  • Una URL que apunta a la API del conjunto de referencias QRadar. Cada entrada del conjunto de referencia se carga como una expresión regular en la búsqueda.
Ejemplo: https://example.com/api/reference_data/sets/url_blocklist
VALOR
El valor para buscar coincidencias de expresión regular en la búsqueda. En la mayoría de las situaciones, el valor es una propiedad de un suceso o de un flujo.
Ejemplo: URL
CABECERAS HTTP
Una serie que contiene pares clave-valor de JSON. Cada par clave-valor se añade como una cabecera HTTP a la solicitud que capta la búsqueda que pasa información como, por ejemplo, las credenciales de autenticación.
Ejemplo: ‘{“SEC”:”abcde-abcde-abcde-abcde-abcde”}’

Ejemplo:

SELECT sourceIP, destinationIP, username, File_Hash
FROM events
WHERE LOOKUPS::MATCH(‘https://example.com/api/reference_data/sets/url_blocklist’, 
URL, ‘{“SEC”:”abcde-abcde-abcde-abcde-abcde”}’)
IS NOT NULL 
LOOKUPS::CIDRLIST( <URL>, <VALUE>, <HTTP HEADERS> )

Devuelve el Classless Inter-Domain Routing (CIDR) coincidente si el VALOR coincide con cualquiera de las expresiones de CIDR contenidas en la estructura de datos ubicada en el URL especificado. Admite un archivo de texto sin formato o la API del conjunto de referencias QRadar. CABECERAS HTTP es una estructura JSON que pasa información de autenticación u otras cabeceras si es necesario.

URL
Un URL completo que apunta al recurso que se va a probar. La URL debe ser accesible por la Consola de QRadar, y por cualquier procesador de eventos y procesadores de flujo QRadar.
La respuesta de la recuperación de URL puede tener uno de los formatos siguientes:
  • Un archivo de texto sin formato. Cada línea de la respuesta se carga como una expresión CIDR en la búsqueda.
  • Un archivo JSON que contiene una única entrada de lista. Cada entrada de la lista se carga como una expresión CIDR en la búsqueda.
  • Un URL que apunta a la API de conjunto de referencia de QRadar. Cada entrada del conjunto de referencia se carga como una expresión CIDR en la búsqueda.
Ejemplo: https://example.com/api/reference_data/sets/cidr_blocklist
VALOR
El valor para buscar coincidencias de expresión CIDR en la búsqueda. En la mayoría de las situaciones, el valor es una propiedad de un suceso o de un flujo que se resuelve en una dirección IP.
Ejemplo: sourceIP
CABECERAS HTTP
Una serie que contiene pares clave-valor de JSON. Cada par clave-valor se añade como una cabecera HTTP a la solicitud que capta la búsqueda que pasa información como, por ejemplo, las credenciales de autenticación.
Ejemplo: ‘{“SEC”:”abcde-abcde-abcde-abcde-abcde”}’

Ejemplo:

SELECT sourceIP, destinationIP, username, File_Hash
FROM events
WHERE LOOKUPS::CIDRLIST(‘https://example.com/api/reference_data/sets 
/cidr_blocklist’, sourceIP, ‘{“SEC”:”abcde-abcde-abcde-abcde-abcde”}’)
IS NOT NULL 
LOOKUPS::MATCH_CSV( <URL>, <INDEX>, <VALUE>, <HTTP HEADERS> )

Devuelve la expresión regular si el VALOR coincide con cualquiera de las expresiones regulares contenidas en la columna referenciada por ÍNDICE en el CSV, en el URL especificado URL. Admite un archivo CSV que contiene columnas, de las que una es una expresión regular. CABECERAS HTTP es una estructura JSON que permite pasar información de autenticación u otras cabeceras si es necesario.

URL
Un URL completo que apunta al recurso que se va a cargar en la búsqueda. La URL debe ser accesible por la Consola de QRadar, y por cualquier procesador de eventos y procesadores de flujo QRadar.
La respuesta de la recuperación de URL debe ser un archivo CSV. El campo ÍNDICE de cada fila se carga como una expresión regular en la búsqueda.
Ejemplo: https://192.0.2.0/blocklist.csv
INDICE
El número de campo de cada fila que se debe cargar en la búsqueda
Ejemplo: 2
VALOR
El valor que se va a buscar en la búsqueda. En la mayoría de las situaciones, el valor es una propiedad de un suceso o de un flujo.
Ejemplo: File_Hash
CABECERAS HTTP
Una serie que contiene pares clave-valor de JSON. Cada par clave-valor se añade como una cabecera HTTP a la solicitud que capta la búsqueda que pasa información como, por ejemplo, las credenciales de autenticación.
Ejemplo: ‘{“Authorization”:”abcde-abcde-abcde-abcde-abcde”}’

Ejemplo:

SELECT sourceIP, destinationIP, username, File_Hash
FROM events
WHERE LOOKUPS::MATCH_CSV(‘http://192.0.2.0/blocklist.csv’, 2, userName, 
‘{“Authorization”:”abcde-abcde-abcde-abcde-abcde”}’)
IS NOT NULL 

(Volver arriba)