Cisco Ironport

La IBM Security QRadar Cisco Ironport Content Extension ajoute de nouvelles propriétés personnalisées pour Cisco Ironport.

Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Security QRadar Extensions de contenu Cisco Ironport

IBM QRadar sécurité Extension de contenu Cisco Ironport 1.1.1

Le tableau suivant présente les propriétés personnalisées renommées dans IBM Security QRadar Cisco Ironport Content Extension 1.1.1

Tableau 1. Propriétés personnalisées renommées dans IBM Security QRadar Cisco Ironport Content Extension 1.1.1
Ancien nom Nom mis à jour
URL du référent URL du référent
UrlHost Hôte de l'URL
BytesReceived Octets reçus
Utilisateur destinataire Destinataires
Utilisateur d'origine Expéditeur
Hôte d'origine Hôte d'origine
MessageID ID de message

IBM QRadar sécurité Extension de contenu Cisco Ironport 1.1.0

Le tableau suivant présente les propriétés personnalisées nouvelles et mises à jour dans IBM Security QRadar Cisco Ironport Content Extension 1.1.0.

Tableau 2. Propriétés personnalisées dans IBM Security QRadar Cisco Ironport Content Extension 1.1.0
Nom optimisé Groupe de capture Expression régulière
Balise de décision ACL Non 1 \d{10}. *? \s. * ?\s. * ?\s. * ?/. * ?\s. * ?\s. * ?\s. * ?\s. *? \s. *. \s. * ?\s. * ?\s (. *?) \s
BytesReceived Oui 1 (\d +) \sbytes\sfrom

(\d +) \soctets\sreçus

(\d +) \s (? :GET | POST | CONNECT | TUNNEL | HEAD | PUT | DELETE)

Type de contenu Non 1 mimeType\s(.*?)\s

(? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s. * ?\s. * ?\s. * ?\s (. *?) \s

ID connexion de distribution Non 1 DCID \s (\d +)
Extension de fichier Oui 2

1

pièce jointe \s'(. *?) \. ([ ^ \ ; \s \? ] +)'

(? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \? ] + \ / [ ^ \ ; \s \? ] + \. ([ ^ \ ; \s \? ] +)

filename Oui 1 attachment\s' (. *?)'

(? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \? ] + \ / ([ ^ \ ; \s \? ] + \. [ ^ \ ; \s \? ] +)

ID de connexion d'injection Non 1 ICID \s (\d +)
MessageID Oui 1 MID \s (\d +)
Méthode Non 1 (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s
URL du référent Non 1 référent \s (. *?) \s

ref: \s (. *?) \s

Nom de la menace Oui 1 \s <. * ?,. * ?,. *?, "(. *?)",
URL Oui 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s ([ ^ \ ; \s ] +)
Chemin de l'URL Non 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \/ ] + \ / ([ ^ \ ; \s \? ] +)
Chaîne de requête URL Non 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \? ] + \? ([ ^ \ ; \s ] +)
Schéma d'URL Non 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s ([ ^ \ ; \s \/ ] *?): \/ \/
UrlHost Oui 1 host \s \" (?:www\.)? ([ ^ \" ] *?) \"

(? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?:. * ?:\/\/)? (?:www\.)? ([ ^ \/: \, \" ] +)

Agent d'utilisateur Non 1 userAgent\s\"(.*?)\"

ua: \s "(. *?)" \s

Catégorie Web Oui 1 \s \ < ([ ^ \, ] +),

libellés = ([ ^ \ ; ] +)

(Haut de la page)

IBM Security QRadar Extension de contenu Cisco Ironport 1.0.4

Le tableau suivant présente les nouvelles propriétés personnalisées mises à jour dans IBM Security QRadar Cisco Ironport Content Extension 1.0.4.

Tableau 3. Propriétés personnalisées dans IBM Security QRadar Cisco Ironport Content Extension 1.0.4
Nom optimisé Groupe de capture Expression régulière
BytesReceived Oui 1 (\d +) \soctets\sreçus

(\d +) \s (? :GET | POST | CONNECT | TUNNEL | HEAD | PUT | DELETE)

(\d +) \sbytes\sfrom

Type de contenu Oui 1 mimeType\s(.*?)\s

(? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s. * ?\s. * ?\s. * ?\s (. *?) \s

Extension de fichier Oui 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \? ] + \ / [ ^ \ ; \s \? ] + \. ([ ^ \ ; \s \? ] +)

pièce jointe \s'(. *?) \. ([ ^ \ ; \s \? ] +)'

filename Oui 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \? ] + \ / ([ ^ \ ; \s \? ] + \. [ ^ \ ; \s \? ] +)

attachment\s' (. *?)'

ID de connexion d'injection Oui 1 ICID \s (\d +)
Taille message Oui 1 ready \s (\d +)
MessageID Oui 1 MID \s (\d +)
Méthode Oui 1 (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s
Hôte d'origine Oui 1 (? :F|f) de [: \s ] * < [ ^ > @ ] * @ ([ ^ > ] *) >
Utilisateur d'origine Oui 1 (? :F|f) de [: \s ] * < ([ ^ > ] *) >
Hôte destinataire Oui 1 (?: T|t) o [: \s ] * < [ ^ > @ ] * @ ([ ^ > ] *) >
ID destinataire Oui 1 RID \s (\d +)
Utilisateur destinataire Oui 1 (?: T|t) o [: \s ] * < ([ ^ > ] *) >
URL du référent Oui 1 référent \s (. *?) \s
URL Oui 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s ([ ^ \ ; \s ] +)
Chemin de l'URL Oui 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \/ ] + \ / ([ ^ \ ; \s \? ] +)
Chaîne de requête URL Oui 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \? ] + \? ([ ^ \ ; \s ] +)
Schéma d'URL Oui 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s ([ ^ \ ; \s \/ ] *?): \/ \/
UrlHost Oui 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?:. * ?:\/\/)? (?:www\.)? ([ ^ \/: \, \" ] +)

host \s \" (?:www\.)? ([ ^ \" ] *?) \"

Agent d'utilisateur Oui 1 userAgent\s\"(.*?)\"
Catégorie Web Oui 1 \s \ < ([ ^ \, ] +), libellés = ([ ^ \ ; ] +)

(Haut de la page)

IBM QRadar sécurité Extension de contenu Cisco Ironport 1.0.3

Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Cisco Ironport Content Extension 1.0.3.

Tableau 4. Propriétés personnalisées dans IBM Security QRadar Cisco Ironport Content Extension 1.0.3
Nom optimisé Groupe de capture Expression régulière
BytesReceived Oui 1 (\d +) \soctets\sreçus

(\d +) \sbytes\sfrom

(\d +) \s (? :GET | POST | CONNECT | TUNNEL | HEAD | PUT | DELETE)

IBM QRadar sécurité Extension de contenu Cisco Ironport 1.0.2

Le tableau suivant présente les propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Cisco Ironport Content Extension 1.0.2.

Tableau 5. Propriétés personnalisées dans IBM Security QRadar Cisco Ironport Content Extension 1.0.2
Nom optimisé Groupe de capture Expression régulière
Taille message Oui 1 ready \s (\d +)
MessageID Oui 1 MID \s (\d +)
Hôte d'origine Oui 1 (? :F|f) de [: \s ] * < [ ^ > @ ] * @ ([ ^ > ] *) >
Utilisateur d'origine Oui 1 (? :F|f) de [: \s ] * < ([ ^ > ] *) >
Hôte destinataire Oui 1 (?: T|t) o [: \s ] * < [ ^ > @ ] * @ ([ ^ > ] *) >
Utilisateur destinataire Oui 1 (?: T|t) o [: \s ] * < ([ ^ > ] *) >

(Haut de la page)

IBM QRadar sécurité Extension de contenu Cisco Ironport 1.0.1

Le tableau suivant présente les propriétés personnalisées dans IBM Security QRadar Cisco Ironport Content Extension 1.0.1.

Tableau 6. Propriétés personnalisées dans IBM Security QRadar Cisco Ironport Content Extension 1.0.1
Nom optimisé Groupe de capture Expression régulière
BytesReceived Non

Non

Non

1

1

1

(\d +) \soctets\sreçus

(\d +) \sbytes\sfrom

(\d +) \s (? :GET | POST | CONNECT | TUNNEL | HEAD | PUT | DELETE)

Type de contenu Non

Non

1

1

(? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s. * ?\s. * ?\s. * ?\s (. *?) \s

mimeType\s(.*?)\s

Extension de fichier Oui

Oui

1

2

(? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \? ] + \ / [ ^ \ ; \s \? ] + \. ([ ^ \ ; \s \? ] +)

pièce jointe \s'(. *?) \. ([ ^ \ ; \s \? ] +)'

filename Oui

Oui

1

1

(? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \? ] + \ / ([ ^ \ ; \s \? ] + \. [ ^ \ ; \s \? ] +)

attachment\s' (. *?)'

Méthode Non 1 (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s
Utilisateur d'origine Non 1 De: \s < (. *?) >
Utilisateur destinataire Oui 1 A: \s < (. *?) >
Objet Non 1 Sujet \ s'(. *?)'
URL du référent Non 1 référent \s (. *?) \s
URL Oui 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s ([ ^ \ ; \s ] +)
Chemin de l'URL Non 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \/ ] + \ / ([ ^ \ ; \s \? ] +)
Chaîne de requête URL Non 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \? ] + \? ([ ^ \ ; \s ] +)
Schéma d'URL Non 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s ([ ^ \ ; \s \/ ] *?): \/ \/
UrlHost Oui

Oui

1

1

(? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?:. * ?:\/\/)? (?:www\.)? ([ ^ \/: \, \" ] +)

host \s \" (?:www\.)? ([ ^ \" ] *?) \"

Agent d'utilisateur Non 1 userAgent\s\"(.*?)\"
Catégorie Web Oui

Oui

1

1

\s \ < ([ ^ \, ] +),

libellés = ([ ^ \ ; ] +)

(Haut de la page)