Apache
Utilisez l'extension de contenu IBM Security QRadar Apache pour surveiller de près vos serveurs Apache.
Configuration du DSM Apache
Cette extension de contenu nécessite une modification de la ligne LogFormat du fichier de configuration Apache pour:
LogFormat "%h %A %l %u %t \"%r\" %>s %p %b \"%{Referer}i\" \"%{User-agent}i\" %a %I %O %D" <log_format_name>
Où <nom du format d'enregistrement> est un nom de variable que vous fournissez pour définir le format d'enregistrement personnalisé.
Pour plus d'informations sur la configuration du DSM Apache HTTP Server , voir Configuration d' Apache HTTP Server avec syslog (https://www.ibm.com/docs/en/SS42VS_DSM/com.ibm.dsm.doc/t_DSM_guide_apache_cfg_syslog.html) ou Configuration d' Apache HTTP Server avec syslog-ng (https://www.ibm.com/docs/en/SS42VS_DSM/com.ibm.dsm.doc/t_DSM_guide_apache_cfg_syslogng.html).
IBM QRadar s sur la sécurité Apache Extension de contenu 1.0.3
Le tableau suivant montre les propriétés personnalisées qui ont été mises à jour dans IBM Security QRadar Apache Content Extension 1.0.3.
| Ancien nom de la propriété | Nouveau nom de la propriété |
|---|---|
| UrlHost | Hôte de l'URL |
| Paquets pour le client | Paquets envoyés |
| Hôte d'origine | Hôte d'origine |
| BytesSent | Octets envoyés |
| BytesReceived | Octets reçus |
| URL du référent | URL du référent |
IBM QRadar s sur la sécurité Apache Extension de contenu 1.0.2
Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Apache Content Extension 1.0.2.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| BytesReceived | Oui | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). * ?" \s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s + ([ \d |-] +) |
| BytesSent | Oui | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). ?" \s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s +. ?\s + ([ \d |-] +) |
| Hôte d'origine | Oui | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). * ?" \s (\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}) |
| Niveau de réponse du serveur | Oui | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). ?" \s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s +. ?\s +. * ?\s + ([ \d |-] +) |
IBM QRadar s sur la sécurité Apache Extension de contenu 1.0.1
Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Apache Content Extension 1.0.1.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| URL du référent | Oui | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). * ?\" \s\d + \s\d + \s. *? \" (. *?) " |
| Temps de réponse du serveur | Oui | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). *? \d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s +. * ?\s +. * ?\s + ([ \d |-] +) |
IBM QRadar s sur la sécurité Apache Extension de contenu 1.0.0
Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Apache Content Extension 1.0.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| BytesReceived | Oui | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). *? \d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s + ([ \d |-] +) |
| BytesSent | Oui | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). *? \d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s +. * ?\s + ([ \d |-] +) |
| Méthode | Non | 1 | (GET | POST | CONNECT | TUNNEL | HEAD | PUT | DELETE | OPTIONS | TRACE | PATCH) |
| Hôte d'origine | Oui | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). *? (\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}) |
| Paquets envoyés | Non | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). *? \d + \s + \d + \s + ([ \d |-] +) \s |
| URL du référent | Non | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). * ?\" \s\d + \s\d + \s. *? \" (. *?) " |
| Code de réponse | Non | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH) \s. * ?\s ([ \d |-] +) |
| Chaîne de requête URL | Non | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH) \s ([ ^ \ ; \s ] +) |
| UrlHost | Oui | 1 | (?: (? :http|ftp|tcp|ssl|https): \/\/) (. *?) (?=$| \s | \\ | \" | \/ | \: | \|) |
| Agent d'utilisateur | Non | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). * ?\" \s\d + \s\d + \s. * ?\". * ?" \s + "(. *?)" |