ReaQta
La extensión de contenido IBM Security QRadar Custom Properties for ReaQta añade nuevas propiedades de suceso personalizadas para ReaQta.
IBM Security QRadar Propiedades personalizadas para ReaQta 1.0.0
La siguiente tabla muestra las propiedades de eventos personalizados en IBM Security QRadar Propiedades personalizadas para ReaQta 1.0.0.
| Nombre de propiedad | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| ID de seguridad de cuenta | Nee | 1 | "userSID":"(.*?)" |
| Gravedad de alerta | Sí | JSON | /"gravedad" |
| Directorio de archivos | Sí | 1 | "path": "([^"] +) \\\\ [^ \\] *? " |
| Tamaño de archivo | Nee | 1 | "tamaño": (. *?), |
| Nombre de archivo | Sí | 1 | "nombre_archivo": "(. *?)" |
| Nombre de host | Sí | JSON | /"endpointState"/"name" |
| Impacto | Sí | JSON | /"impacto" |
| ID de inicio de sesión | Sí | 1 | "logonId":"(.*?)" |
| ID de máquina | Sí | JSON | /"endpoint"/"machineId" |
| Hash MD5 | Sí | 1 | "md5":"(.*?)" |
| Mensaje | Nee | JSON | /"notas" |
| Nombre del sistema operativo | Nee | JSON | /"punto final"/"os" |
| ID de proceso padre | Nee | 1 | "ppid": (\d +), |
| Nombre de política | Sí | 1 | "policyTitle":"(.*?)" |
| Nivel de privilegio | Sí | 1 | "privilegeLevel":"(.*?)" |
| Línea de comandos de proceso | Sí | 1 | "script": \s*? "(. *? [^ \\])" |
| ID de proceso | Sí | 1 | "pid": (\d +), |
| Nombre de proceso | Sí | 1 | "process". *? "nombre_archivo": "(. *?)" |
| Nivel de relevancia | Sí | 1 | "relevancia": (. *?), |
| SHA1 Hash | Sí | 1 | "sha1":"(.*?)" |
| Hash SHA256 | Sí | 1 | "sha256":"(.*?)" |
| Categoría de amenaza | Nee | JSON | /"alertStatus" |
| Nombre de amenaza | Sí | JSON | /"título" |