ReaQta

La extensión de contenido IBM Security QRadar Custom Properties for ReaQta añade nuevas propiedades de suceso personalizadas para ReaQta.

IBM Security QRadar Propiedades personalizadas para ReaQta 1.0.0

La siguiente tabla muestra las propiedades de eventos personalizados en IBM Security QRadar Propiedades personalizadas para ReaQta 1.0.0.

Tabla 1.
Nombre de propiedad Optimizada Grupo de capturas Expresión regular
ID de seguridad de cuenta Nee 1 "userSID":"(.*?)"
Gravedad de alerta JSON /"gravedad"
Directorio de archivos 1 "path": "([^"] +) \\\\ [^ \\] *? "
Tamaño de archivo Nee 1 "tamaño": (. *?),
Nombre de archivo 1 "nombre_archivo": "(. *?)"
Nombre de host JSON /"endpointState"/"name"
Impacto JSON /"impacto"
ID de inicio de sesión 1 "logonId":"(.*?)"
ID de máquina JSON /"endpoint"/"machineId"
Hash MD5 1 "md5":"(.*?)"
Mensaje Nee JSON /"notas"
Nombre del sistema operativo Nee JSON /"punto final"/"os"
ID de proceso padre Nee 1 "ppid": (\d +),
Nombre de política 1 "policyTitle":"(.*?)"
Nivel de privilegio 1 "privilegeLevel":"(.*?)"
Línea de comandos de proceso 1 "script": \s*? "(. *? [^ \\])"
ID de proceso 1 "pid": (\d +),
Nombre de proceso 1 "process". *? "nombre_archivo": "(. *?)"
Nivel de relevancia 1 "relevancia": (. *?),
SHA1 Hash 1 "sha1":"(.*?)"
Hash SHA256 1 "sha256":"(.*?)"
Categoría de amenaza Nee JSON /"alertStatus"
Nombre de amenaza JSON /"título"