Crowdstrike
Utilisez les IBM Security QRadar Custom Properties for Crowdstrike Content Extension pour surveiller de près votre déploiement Crowdstrike.
Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).
IBM Security QRadar Propriétés personnalisées de Crowdstrike Content Extension 1.0.0
Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Custom Properties for Crowdstrike Content Extension 1.0.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Opération | Oui | 1 | objectif = (. *?) \t |
| Résultat de l'action | Non | 1 | Résultat = (. *?) \t |
| Gravité d'alerte | Non | 1 | sev = (. *?) \t |
| Direction de la connexion | Non | 1 | connDir=(.*?)\t |
| Moteur de détection | Non | 1 | scanResultEngine=(.*?)\t |
| disposition | Non | 1 | patternDisposition=(.*?)\t |
| Domaine de demande DNS | Non | 1 | dnsRequestdomain=(.*?)\t |
| Type de requête DNS | Non | 1 | requestType=(.*?)\t |
| Domaine | Non | 1 | domain = (. *?) (?: \t | $ | \|) |
| Répertoire de fichiers | Oui | 1 | docAccessedFilePath=(.* ?)(?:\t|$) exeWrittenFilePath=(.* ?)(?:\t|$|\|) filePath=(.*?)\t |
| Extension de fichier | Oui | 1 | fileName=.*?\.(.*?)\t exeWrittenFileName=.*?\N(.* ?)(?:\t|$|\|) docAccessedFileName=.*?\N-(.* ?)(?:\N-$|\N) |
| filename | Oui | 1 | exeWrittenFileName=(.* ?)(?:\t|$|\|) fileName=(.*?)\t docAccessedFileName=(.* ?)(?:\t|$|\|) |
| Hachage MD5 | Oui | 1 | md5=(.*?)\t |
| Message | Non | 1 | description = (. *?) \t |
| Ligne de commande du processus | Oui | 1 | commandLine=(.*?)\t |
| Ressource | Oui | 1 | resource = (. *?) (?: \t | $ | \|) |
| Nom du service | Oui | 1 | serviceName=(.*?)\t |
| Hachage SHA256 | Oui | 1 | sha256=(.*?)\t |
| Tactique | Non | 1 | tactique = (. *?) (?: \t | $ | \|) |
| Technique | Non | 1 | technique = (. *?) (?: \t | $ | \|) |
| Nom de la menace | Oui | 1 | scanResultName=(.*?)\t |
| Niveau de protocole TLS ou SSL | Non | 1 | proto = (. *?) \t |
| URL | Oui | 1 | url = (. *?) (?: \t | $ | \|) |
| UrlHost | Oui | 1 | url = (?: (? :http|ftp|tcp|ssl|https|tunnel): \/\/) (. *?) (? = \s | \\ | \" | \/ | \:) |