Bit9 Security Platform
Le pack de contenu de sécurité ajoute des propriétés d'événement personnalisées au dispositif Bit9 Security Platform.
IBM Security QRadar SIEM utilise JDBC pour collecter les événements de Bit9 Security Platform pour l'audit standard, l'authentification et les événements système. Ce pack de contenu de sécurité contient des propriétés d'événement personnalisées pour les zones importantes qui peuvent être exploitées par les administrateurs dans les rapports ou les recherches. Le package de contenu RPM ajoute les propriétés d'événement personnalisées aux propriétés d'événement personnalisées existantes fournies avec QRadar.
IBM QRadar s sur la sécurité Bit9 Extension de contenu de la plateforme de sécurité V1.0.2
Le tableau suivant présente les propriétés personnalisées qui ont été mises à jour dans IBM Security QRadar Bit9 Security Platform Content Extension V1.0.2.
| Nom | optimisé |
|---|---|
| Message | Non |
IBM QRadar s sur la sécurité Bit9 Extension de contenu de la plateforme de sécurité V1.0.1
Le tableau suivant présente les propriétés personnalisées qui ont été mises à jour dans IBM Security QRadar Bit9 Security Platform Content Extension V1.0.1.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Nom d'interdiction | Oui | 1 | banName=([^\t ])+[\t]* |
| Nom de l'hôte de destination | Oui | 1 | dstHostName=([^\t ])+[\t]* |
| ID externe | Oui | 1 | externalId=([^\t ])+[\t]* |
| Hachage de fichier | Oui | 1 | fileHash=([^\t ])+[\t]* |
| ID de fichier | Oui | 1 | fileId=([^\t ])+[\t]* |
| Chemin d'accès au fichier | Non | 1 | filePath=([^\t ])+[\t]* |
| Menace de fichier | Oui | 1 | fileThreat=([^\t ])+[\t]* |
| Confiance de fichier | Oui | 1 | fileTrust=([^\t ])+[\t]* |
| filename | Oui | 1 | fileName=([^\t ])+[\t]* |
| Nom de l'indicateur | Non | 1 | indicatorName=([^\t ])+[\t]* |
| Nom de fichier du programme d'installation | Oui | 1 | installerFileName=([^\t ])+[\t]* |
| Message | Oui | 1 | msg = ([ ^ \t ] +) [ \t ] * |
| Politique de parité | Oui | 1 | stratégie = ([ ^ \t ] +) [ \t ] * |
| Clé de processus | Oui | 1 | processKey=([^\t ])+[\t]* |
| Menace de processus | Oui | 1 | processThreat=([^\t ])+[\t]* |
| Processus de confiance | Oui | 1 | processTrust=([^\t ])+[\t]* |
| Heure de réception | Oui | 1 | receivedTime=([^\t ])+[\t]* |
| Hachage racine | Oui | 1 | rootHash=([^\t ])+[\t]* |
| Nom de la règle | Oui | 1 | ruleName=([^\t ])+[\t]* |
| Nom d'hôte source | Oui | 1 | srcHostName=([^\t ])+[\t]* |
| Processus source | Oui | 1 | srcProcess=([^\t ])+[\t]* |
| Nom du programme de mise à jour | Non | 1 | updaterName=([^\t ])+[\t]* |
IBM QRadar s sur la sécurité Bit9 Extension de contenu de la plateforme de sécurité V1.0.0
Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Bit9 Security Platform Content Extension V1.0.0.
| Nom | Descriptif |
|---|---|
| Nom d'interdiction | Nom de l'interdiction qui identifie la raison pour laquelle l'agent Bit9 a bloqué un accès à un fichier. |
| Nom de l'indicateur | Nom de l'indicateur de menace associé à l'événement, s'il est présent. |
| Menace de fichier | Menace de fichier provenant de Bit9 SRS du fichier associé à l'événement. En attente implique que la recherche SRS n'a pas encore été effectuée. Il s'agit d'une valeur numérique : -2 en attente -1 inconnu 0 Pas de menace 1 Risque potentiel 2 Malveillant. |
| Confiance de fichier | Approbation de fichier à partir de Bit9 SRS du fichier associé à l'événement. En attente implique que la recherche SRS n'a pas encore été effectuée. Il s'agit d'une valeur numérique : -2 en attente -1 inconnu 0-10 Valeur de confiance. |
| Clé de processus | Clé propriétaire unique identifiant l'instance du processus sur un ordinateur spécifique. |
| Menace de processus | Menace de processus provenant du SRS Bit9 du processus associé à l'événement. En attente implique que la recherche SRS n'a pas encore été effectuée mais le sera. |
| Processus de confiance | Approbation du processus à partir de la demande de service Bit9 du processus associé à l'événement. En attente implique que la recherche SRS n'a pas encore été effectuée mais le sera. |
| Nom du programme de mise à jour | Nom du programme de mise à jour associé à l'événement. |