McAfee ePolicy Orchestrator (EPO)

Utilice la IBM Seguridad QRadar Extensión de contenido para McAfee ePolicy Orchestrator (EPO) para supervisar de cerca su despliegue de extracción de McAfee EPO Antivirus.

Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Extensiones de contenido de seguridad QRadar para McAfee ePolicy Orchestrator (EPO)

IBM Seguridad QRadar Extensión de contenido para McAfee ePolicy Orchestrator (EPO) V1.2.1

La siguiente tabla muestra la propiedad personalizada eliminada en IBM Security QRadar Content Extension para McAfee ePolicy Orchestrator (EPO) V1.2.1.

Tabla 1.
Nombre Descripción
Hash de archivo Se ha eliminado la propiedad de evento personalizado obsoleta.

IBM Extensión de contenido de seguridad QRadar para McAfee ePolicy Orchestrator (EPO) V1.2.0

En la tabla siguiente se muestran las propiedades personalizadas modificadas en IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.2.0.

Tabla 2.
Nombre Descripción ID Forzar análisis Expresión regular
Host de URL Extracción personalizada predeterminada de Host de URL desde la carga útil de DSM. 641cd865-b9fb-42f5-81a1-664bdab52270

TargetURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+)

TargetURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+)

SourceURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+)

Identificador de máquina Extracción personalizada predeterminada de ID de máquina desde la carga útil de DSM. 002a5618-8f44-41bc-b5aa-bc02153a7d84 No

TargetHostName>(.*?)<\/TargetHostName

TargetHostName:\s"([^"]+)\s"

Nombre de host analizador Extracción personalizada predeterminada del nombre de host del analizador desde la carga útil de DSM. 0f43b2c9-6ac4-419e-91c4-d7761e4b40e6 No

AnalyzerHostName>(.*?)<\/AnalyzerHostName

AnalyzerHostName:\s+"(.*)"\s+AnalyzerIPV4

Se ha eliminado la propiedad Hash de archivo . Utilice MD5 Hash para obtener resultados similares.

IBM Extensión de contenido de seguridad QRadar para McAfee ePolicy Orchestrator (EPO) V1.1.0

En la tabla siguiente se muestran las propiedades personalizadas que han recibido nuevas expresiones en IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.1.0.

Tabla 3.
Nombre Optimizada Grupo de capturas Expresión regular
Acción 1 ThreatActionTaken>(.*?)<\/ThreatActionTaken
Resultado de la acción Nee 1 ThreatHandled>(.*?)<\/ThreatHandled
GUID de agente Nee 1 AgentGUID>\{{0,1}(.*?)\}{0,1}<\/AgentGUID
Analizador Nee 1 Analizado> (. *?) < \ /Analizador
Nombre de host analizador Nee 1 AnalyzerHostName>(.*?)<\/AnalyzerHostName
Nombre de analizador Nee 1 AnalyzerName>(.*?)<\/AnalyzerName
Nombre del sistema Nee 1 TargetHostName>(.*?)<\/TargetHostName
Método de detección Nee 1 AnalyzerDetectionMethod>(.*?)<\/AnalyzerDetectionMethod
Directorio de archivos 1

TargetPath:\s"([^"]+)\\+[^\\]*?"

TargetFileName>(.*?)\\+[^\\]*?<\/TargetFileName

TargetFileName:\s"([^"]+)\\+[^\\]*?"

TargetFileName>(.*?)<\/TargetFileName

Extensión de archivo 1

TargetName>.*?\.([^\.]*?)<\/TargetName

TargetFileName>.*?\.([^\.]*?)<\/TargetFileName

Hash de archivo 1 TargetHash>(.*?)<\/TargetHash
Nombre de archivo 1

TargetFileName>.*?\\([^\\]*?)<\/TargetFileName

TargetName>(.*?)<\/TargetName

Categoría de amenaza Nee 1 ThreatCategory>(.*?)<\/ThreatCategory
Nombre de amenaza 1 ThreatName>(.*?)<\/ThreatName
Gravedad de amenaza Nee 1 ThreatSeverity>(.*?)<\/ThreatSeverity
Tipo de amenaza Nee 1 ThreatType>(.*?)<\/ThreatType

Se ha eliminado la propiedad Vía de acceso de archivo .

IBM Extensión de contenido de seguridad QRadar para McAfee ePolicy Orchestrator (EPO) V1.0.4

En la tabla siguiente se muestran las propiedades personalizadas modificadas en IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.4.

Tabla 4.
Nombre Optimizada Grupo de capturas Expresión regular
Hash MD5 1 MD5:\s"(\w{32})\"

IBM Extensión de contenido de seguridad QRadar para McAfee ePolicy Orchestrator (EPO) V1.0.3

En la tabla siguiente se muestran las propiedades personalizadas modificadas en IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.3.

Tabla 5.
Nombre Optimizada Grupo de capturas Expresión regular
UrlHost 1 TargetURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+)

SourceURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+)

Se han actualizado todas las descripciones de las propiedades personalizadas y se han realizado cambios para permitir la traducción de las propiedades personalizadas.

(Volver arriba)

IBM Extensión de contenido de seguridad QRadar para McAfee ePolicy Orchestrator (EPO) V1.0.2

En la tabla siguiente se muestran las propiedades personalizadas modificadas en IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.2.

Tabla 6. Propiedades personalizadas modificadas en IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.2
Nombre Optimizada
Acción 1
Nombre de archivo 1
Extensión de archivo 1
URL 1
UrlHost 1

(Volver arriba)

IBM Extensión de contenido de seguridad QRadar para McAfee ePolicy Orchestrator (EPO) V1.0.1

En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.1.

Tabla 7. Propiedades personalizadas en IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.1
Nombre Grupo de capturas Expresión regular
Nombre del sistema 1 TargetHostName:\s"([^"]+)\"
Vía de acceso del archivo 1 TargetPath:\s"([^"]+)\"

TargetFileName:\s"([^\"]+\\).*?\"

Nombre de archivo 1 TargetFileName:\s"(?:[^\"]+\\)(.*?)\"

TargetName:\s"([^"]+)\"

Extensión de archivo 1 TargetName:\s"[^\.\"]+\.([^\"]+)\"

TargetFileName:\s"[^\.\"]+\.([^\"]+)\"

Hash de archivo 1 TargetHash:\s"([^"]+)\"

(?:SHA(?:256|1)|MD5):\s;(\w{32})\;

Hash MD5 1 MD5:\s"(\w{32})\"
URL 1 TargetURL:\s"([^"]+)\"

SourceURL:\s"([^"]+)\"

UrlHost 1 TargetURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\

SourceURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\

Nombre de amenaza 1 ThreatName:\s"([^"]+)\"
Categoría de amenaza 1 ThreatCategory:\s"([^"]+)\"
Tipo de amenaza 1 ThreatType:\s"([^"]+)\"
Gravedad de amenaza 1 ThreatSeverity:\s"([^"]+)\"
Método de detección 1 AnalyzerDetectionMethod:\s"([^"]+)\"
Acción 1 ThreatActionTaken:\s+"(.*)"\s+ThreatHandled
Resultado de la acción 1 ThreatHandled:\s"([^"]+)\"
GUID de agente 1 AgentGUID:\s"([^"]+)\"

(Volver arriba)

IBM Extensión de contenido de seguridad QRadar para McAfee ePolicy Orchestrator (EPO) V1.0.0

La tabla siguiente muestra las propiedades personalizadas en IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.0.

Tabla 8. Propiedades personalizadas en IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.0
Nombre Expresión regular
Analizador Analyzer:\s+"(.*)"\s+AnalyzerName
Nombre de analizador AnalyzerName:\s+"(.*)"\s+AnalyzerVersion
Nombre de host analizador AnalyzerHostName:\s+"(.*)"\s+AnalyzerIPV4
Acción de amenaza realizada ThreatActionTaken:\s+"(.*)"\s+ThreatHandled
URL SourceURL:\s+"(.*)"\s+TargetHostName

(Volver arriba)