Crowdstrike

Utilisez les IBM Security QRadar Custom Properties for Crowdstrike Content Extension pour surveiller de près votre déploiement Crowdstrike.

Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Security QRadar Propriétés personnalisées de Crowdstrike Content Extension 1.0.0

Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Custom Properties for Crowdstrike Content Extension 1.0.0.

Tableau 1. Propriétés personnalisées dans IBM Security QRadar Custom Properties for Crowdstrike Content Extension 1.0.0
Nom optimisé Groupe de capture Expression régulière
Opération Oui 1 objectif = (. *?) \t
Résultat de l'action Non 1 Résultat = (. *?) \t
Gravité d'alerte Non 1 sev = (. *?) \t
Direction de la connexion Non 1 connDir=(.*?)\t
Moteur de détection Non 1 scanResultEngine=(.*?)\t
disposition Non 1 patternDisposition=(.*?)\t
Domaine de demande DNS Non 1 dnsRequestdomain=(.*?)\t
Type de requête DNS Non 1 requestType=(.*?)\t
Domaine Non 1 domain = (. *?) (?: \t | $ | \|)
Répertoire de fichiers Oui 1 docAccessedFilePath=(.* ?)(?:\t|$)

exeWrittenFilePath=(.* ?)(?:\t|$|\|)

filePath=(.*?)\t

Extension de fichier Oui 1 fileName=.*?\.(.*?)\t

exeWrittenFileName=.*?\N(.* ?)(?:\t|$|\|)

docAccessedFileName=.*?\N-(.* ?)(?:\N-$|\N)

filename Oui 1 exeWrittenFileName=(.* ?)(?:\t|$|\|)

fileName=(.*?)\t

docAccessedFileName=(.* ?)(?:\t|$|\|)

Hachage MD5 Oui 1 md5=(.*?)\t
Message Non 1 description = (. *?) \t
Ligne de commande du processus Oui 1 commandLine=(.*?)\t
Ressource Oui 1 resource = (. *?) (?: \t | $ | \|)
Nom du service Oui 1 serviceName=(.*?)\t
Hachage SHA256 Oui 1 sha256=(.*?)\t
Tactique Non 1 tactique = (. *?) (?: \t | $ | \|)
Technique Non 1 technique = (. *?) (?: \t | $ | \|)
Nom de la menace Oui 1 scanResultName=(.*?)\t
Niveau de protocole TLS ou SSL Non 1 proto = (. *?) \t
URL Oui 1 url = (. *?) (?: \t | $ | \|)
UrlHost Oui 1 url = (?: (? :http|ftp|tcp|ssl|https|tunnel): \/\/) (. *?) (? = \s | \\ | \" | \/ | \:)