VMware
La extensión de contenido IBM Security QRadar VMware añade nuevas propiedades de eventos personalizados para VMware.
Extensión de contenido de IBM Security QRadar VMware V1.1.0
En la tabla siguiente se muestran las propiedades personalizadas actualizadas en la extensión de contenido IBM Security QRadar VMware V1.1.0 .
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Nombre de rol | Sí | 1 | from .*? to role\s+'(.*?)' |
Extensión de contenido de IBM Security QRadar VMware V1.0.0
La tabla siguiente muestra las propiedades personalizadas en la extensión de contenido IBM Security QRadar VMware V1.0.0 .
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Nombre de archivo | Sí | 1 | \](?:[^\/]*?\/)*?([^\/\']*?)' was msg=Deletion of file or directory\s.*(?:\\|\/)(.*?)\sfrom fileName=([^\t]+)[\t]* |
| ID de máquina | Sí | 1 | Warning message on\s(.*?)\son msg=.*?\s(\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3})\s msg=Message on\s(.*?)\son msg=(.*?)\son Permission created for\s\w+\son\s([^,]+) Permission rule removed for\s\w+\son\s(.*)$ msg=Reconfigured\s(.*?)\son machine\s(.*?)\son Permission created for .*? on (.*?), msg=Removed\s(.*?)\son |
| Nombre de rol | Sí | 1 | role is\s([^,]+) from.*to '(.*?)' |
| Nombre de usuario de destino | Sí | 1 | msg=Account\s+(.*?)\s+was Permission rule removed for\s(\w+) Permission created for\s(\w+) Permission created for (.*?) on |
| TaskName | Nee | 1 | Task\sCreated\s:.*?(\w+\.\w+)-\d+ Task\sCompleted\s:.*?(\w+\.\w+)-\d+ |
| Agente de usuario | Nee | 1 | user agent:\s(.*)$ logged in as\s(.*)$ initiated\sfrom\s\'(.*?)@ |