Cisco Firepower

La IBM Security QRadar Cisco Firepower Custom Properties Content Extension ajoute de nouvelles propriétés d'événement personnalisées pour Cisco Firepower.

Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM QRadar s sur la sécurité Extension de contenu Cisco Firepower 1.0.3

Le tableau suivant présente les propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Cisco Firepower Content Extension 1.0.3.

Tableau 1. Propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Cisco Firepower Content Extension 1.0.3
Nom optimisé Groupe de capture Expression régulière
Interface de destination Oui 1 egressInterface\.interfaceName=([^\s]*)\s
UUID de l'interface de destination Non 1 egressInterface\.interfaceUUID=([^\s]*)\s
Zone de destination Non 1 egressSecurityZone\.securityZoneName=([^\s]*)\s
Interface source Non 1 ingressInterface\.interfaceName=([^\s]*)\s
Identificateur unique universel de l'interface source Non 1 ingressInterface\.interfaceUUID=([^\s]*)\s
Zone source Non 1 ingressSecurityZone\.securityZoneName=([^\s]*)\s

La propriété personnalisée Hachage de fichier est renommée en SHA256.

La propriété personnalisée Type de connexion est optimisée.

(Haut de la page)

IBM QRadar s sur la sécurité Extension de contenu Cisco Firepower 1.0.2

La propriété personnalisée Répertoire de fichiers a reçu un nouvel ID pour éviter un conflit avec la propriété personnalisée Répertoire de fichiers de l'extension de contenu Cisco AMP .

(Haut de la page)

IBM QRadar s sur la sécurité Extension de contenu Cisco Firepower 1.0.1

Le tableau suivant présente les propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Cisco Firepower Content Extension 1.0.1.

Tableau 2. Propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Cisco Firepower Content Extension 1.0.1
Nom optimisé Groupe de capture Expression régulière
Bloqué Faux 1 bloqué = (\d +)
BytesReceived Oui 1 bytesReceived=(\d+)
BytesSent Oui 1 bytesSent=(\d+)
Type de moteur de détection Faux 1 detectionEngineType=(.*?)\s*detectionEngine[a-zA-Z\.]*=
disposition Faux 1 disposition = (\d +)
Direction du fichier Faux 1 direction = (\d +)
Répertoire de fichiers Oui 1 filePath=([^\t]*?)[^\\\/]*\t
Hachage de fichier Oui 1 fileSHAHash=([^\s]+)
Chemin d'accès au fichier Faux 1 filePath=(.*?)\s*malwareEventData[a-zA-Z\.]*=
Taille de fichier Faux 1 fileSize=(\d+)
filename Oui 1 fileName=(.*?)\s*malwareEventData[a-zA-Z\.]*=
UUID d'empreinte digitale Faux 1 fingerprintUUID=([^\s]+)
Type d'authentification Faux 1 loginType=(\d+)
Type d'événement de logiciel malveillant Faux 1 malwareEventType=(.*?)\s*malwareEventData[a-zA-Z\.]*=
Nom du système d'exploitation Faux 1 osName=(.*?)\s*osFingerprint[a-zA-Z\.]*=
Fournisseur de système d'exploitation Faux 1 osVendor=(.*?)\s*osFingerprint[a-zA-Z\.]*=
Version du système d'exploitation Faux 1 osVersion=(.*?)\s*osFingerprint[a-zA-Z\.]*=
Paquets reçus Faux 1 packetsReceived=(\d+)
Paquets envoyés Faux 1 packetsSent=(\d+)
Priorité Faux 1 priorityId=(\d+)
Rapport soumis par Faux 1 reportedBy=([^\s]+)
Action associée à la règle Faux 1 ruleAction=(\d+)
Action SSL réelle Oui 1 sslActualAction=(\d+)
Score de menace Faux 1 threatScore=(\d+)
Protocole utilisateur Faux 1 protocolRef=(\d+)

(Haut de la page)

IBM QRadar s sur la sécurité Extension de contenu Cisco Firepower 1.0.0

Le tableau suivant présente les propriétés personnalisées dans IBM Security QRadar Cisco Firepower Content Extension 1.0.0.

Tableau 3. Propriétés personnalisées dansIBM Security QRadar Cisco Firepower Content Extension 1.0.0
Nom optimisé Groupe de capture Expression régulière
Opération Oui 1 action = (\d +)
Bloqué Faux 1 bloqué = (\d +)
BytesReceived Faux 1 bytesReceived=(\d+)
BytesSent Faux 1 bytesSent=(\d+)
Type de moteur de détection Faux 1 detectionEngineType=(.*?)\s*detectionEngine[a-zA-Z\.]*=
disposition Faux 1 disposition = (\d +)
Direction du fichier Faux 1 direction = (\d +)
Hachage de fichier Faux 1 fileSHAHash=([^\s]+)
Chemin d'accès au fichier Faux 1 filePath=(.*?)\s*malwareEventData[a-zA-Z\.]*=
Taille de fichier Faux 1 fileSize=(\d+)
filename Faux 1 fileName=(.*?)\s*malwareEventData[a-zA-Z\.]*=
UUID d'empreinte digitale Faux 1 fingerprintUUID=([^\s]+)
Type d'authentification Faux 1 loginType=(\d+)
Type d'événement de logiciel malveillant Faux 1 malwareEventType=(.*?)\s*malwareEventData[a-zA-Z\.]*=
Nom du système d'exploitation Faux 1 osName=(.*?)\s*osFingerprint[a-zA-Z\.]*=
Fournisseur de système d'exploitation Faux 1 osVendor=(.*?)\s*osFingerprint[a-zA-Z\.]*=
Version du système d'exploitation Faux 1 osVersion=(.*?)\s*osFingerprint[a-zA-Z\.]*=
Paquets reçus Faux 1 packetsReceived=(\d+)
Paquets envoyés Faux 1 packetsSent=(\d+)
Priorité Faux 1 priorityId=(\d+)
Rapport soumis par Faux 1 reportedBy=([^\s]+)
Score de menace Faux 1 threatScore=(\d+)
Protocole utilisateur Faux 1 protocolRef=(\d+)

(Haut de la page)