Fortinet FortiAnalyzer
L'extension de contenu IBM Security QRadar Fortinet FortiAnalyzer ajoute des propriétés personnalisées, des rapports et des recherches sauvegardées pour Fortinet FortiAnalyzer.
- IBM Sécurité QRadar Fortinet FortiAnalyzer Extension de contenu 1.4.1
- IBM Sécurité QRadar Fortinet FortiAnalyzer Extension de contenu 1.4.0
- IBM Sécurité QRadar Fortinet FortiAnalyzer Extension de contenu 1.3.2
- IBM Sécurité QRadar Fortinet FortiAnalyzer Extension de contenu 1.3.1
- IBM Sécurité QRadar Fortinet FortiAnalyzer Extension de contenu 1.3.0
- IBM Sécurité QRadar Fortinet FortiAnalyzer Extension de contenu 1.2.0
- IBM Sécurité QRadar Fortinet FortiAnalyzer Extension de contenu 1.1.0
IBM Sécurité QRadar Fortinet FortiAnalyzer Extension de contenu 1.4.1
Le tableau suivant présente les propriétés personnalisées modifiées dans IBM Security QRadar Fortinet FortiAnalyzer Content Extension 1.4.1.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Application | Oui | 1 | \bapp=" ([ ^ "] *)" ; |
| Catégorie d'application | Oui | 1 | \bapp_? cat=" ([ ^ "] *)" ; |
IBM Sécurité QRadar Fortinet FortiAnalyzer Extension de contenu 1.4.0
Le tableau suivant présente les propriétés personnalisées modifiées dans IBM Security QRadar Fortinet FortiAnalyzer Content Extension 1.4.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Opération | Oui | 1 | \baction=" ([ ^ "] *)" |
| Sessions actives | Oui | 1 | \btotalsession = (\d +) |
| Application | Non | 1 | \bapp=" ([ ^ "] *)" |
| Catégorie d'application | Non | 1 | \bapp_? cat=" ([ ^ "] *)" |
| Type d'application | Oui | 1 | \bapp_? type=" ([ ^ "] *)" |
| BytesReceived | Oui | 1 | \brcvd (?:byte)? = (\d +) |
| BytesSent | Oui | 1 | \bsent (?:byte)? = (\d +) |
| Description de la catégorie | Oui | 1 | \bcat_? desc=" ([ ^ "] *)" |
| Utilisation de l'unité centrale | Oui | 1 | \bcpu = (\d +) |
| Pays de destination | Non | 1 | \bdstcountry="(. *?) " |
| Interface de destination | Oui | 1 | \bdst_? intf?=" ([ ^ "] *)" |
| Rôle de l'interface de destination | Non | 1 | \bdstintfrole=" ([ ^ "] *)" |
| Durée en secondes | Non | 1 | \bdurée = (\d +) |
| filename | Oui | 1 | \bfilename=" ([ ^ "] *)" |
| HOSTNAME | Oui | 1 | \bhostname=" ([ ^ "] *)" |
| Niveau | Non | 1 | \blevel=" ([ ^ "] *)" |
| Utilisation de la mémoire | Oui | 1 | \bmem = (\d +) |
| Message | Non | 1 | \bmsg=" ([ ^ "] *)" |
| Paquets reçus | Non | 1 | \brcvdpkt = (\d +) |
| Paquets envoyés | Non | 1 | \bsentpkt = (\d +) |
| ID de règle | Non | 1 | \bpolicyid = (\d +) |
| Nom de la politique | Oui | 1 | \bpolicyname="(. *?) " |
| Demande de | Non | 1 | \bservice=" ([ ^ "] *)" |
| Numéro de session | Non | 1 | \bsessionid = (\d +) |
| Pays source | Non | 1 | \bsrccountry="(. *?) " |
| Interface source | Non | 1 | \bsrc_? intf?=" ([ ^ "] *)" |
| Rôle de l'interface source | Non | 1 | \bsrcintfrole=" ([ ^ "] *)" |
| Statut | Oui | 1 | \bstatus=" ([ ^ "] *)" |
| Sous-type | Oui | 1 | \bsubtype=" ([ ^ "] *)" |
| Nom de la menace | Oui | 1 | \bvirus=" ([ ^ "] *)" |
| Score de menace | Non | 1 | \bcrscore = (\d +) |
| Gravité des menaces | Non | 1 | \bcrlevel=" ([ ^ "] *)" |
| Type de menace | Non | 1 | \bcraction = (\d +) |
| Type | Non | 1 | \btype=" ([ ^ "] *)" |
| URL | Oui | 1 | \burl=" ([ ^ "] *)" |
IBM Sécurité QRadar Fortinet FortiAnalyzer Extension de contenu 1.3.2
Un nouvel ID a été affecté à la propriété personnalisée Action . Supprimez les propriétés personnalisées Action existantes avant de procéder à la mise à niveau vers 1.3.2.
Le propriétaire de la propriété personnalisée Règle a été défini sur admin
.
IBM Sécurité QRadar Fortinet FortiAnalyzer Extension de contenu 1.3.1
Le tableau suivant présente les propriétés personnalisées modifiées dans IBM Security QRadar Fortinet FortiAnalyzer Content Extension 1.3.1.
| Nom | optimisé |
|---|---|
| Opération | Oui |
| Durée en secondes | Oui |
| URL | Oui |
La propriété personnalisée suivante a été renommée.
| Nom | Renommé en |
|---|---|
| Nom du virus | Nom de la menace |
IBM Sécurité QRadar Fortinet FortiAnalyzer Extension de contenu 1.3.0
Le tableau suivant décrit les modifications incluses dans IBM QRadar Fortinet FortiAnalyzer Content Extension 1.3.0.
| Type | Nom | Descriptif |
|---|---|---|
| Recherche sauvegardée | Tous les sites web bloqués par classement d' URL | Fonction d'agrégation ajoutée (min). |
| Recherche sauvegardée | Actions antivirus par type de violation | Les noms de zone sont placés entre guillemets. |
| Recherche sauvegardée | Principaux utilisateurs Web actifs | Converti en recherche de base. |
| Recherche sauvegardée | Applications les plus autorisées v4 Agence des utilisateurs | Converti en recherche de base. |
| Recherche sauvegardée | Catégories les plus autorisées v4 | Converti en recherche de base. |
| Recherche sauvegardée | Sites web les plus autorisés par classement d' URL | Fonction d'agrégation ajoutée (min). |
| Recherche sauvegardée | Sites Web les plus autorisés v4 Agence des utilisateurs | Converti en recherche de base. |
| Recherche sauvegardée | Principales applications | Les noms de zone sont placés entre guillemets. |
| Recherche sauvegardée | Premières applications par type | Le "Type d'application" ajouté n'est pas NULL dans la clause WHERE. |
| Recherche sauvegardée | Principales applications par type v4 Agence des utilisateurs | Converti en recherche de base. Ajout du type d'application ! = 'N / A'au filtre. |
| Recherche sauvegardée | Catégories les plus bloquées v4 | Converti en recherche de base. |
| Recherche sauvegardée | Sites Web les plus bloqués | Converti en recherche de base. |
| Recherche sauvegardée | Fichiers les plus infectés pour les destinations les plus courantes | Les noms de zone sont placés entre guillemets. |
| Recherche sauvegardée | Principaux services par volume | Fonction d'agrégation (somme) ajoutée. |
| Recherche sauvegardée | Principales sources par volume | Fonction d'agrégation (somme) ajoutée. |
| Recherche sauvegardée | Principales sources de virus par appareil | Les noms de zone sont placés entre guillemets. |
| Recherche sauvegardée | Principales sources de virus par interface | Les noms de zone sont placés entre guillemets. |
| Recherche sauvegardée | Premières destinations Web par volume | Les noms de zone sont placés entre guillemets. HH:mm:ss ajouté au format de date. |
| Recherche sauvegardée | Principaux serveurs Web par volume | Fonction d'agrégation (somme) ajoutée. |
| Recherche sauvegardée | Volume Web par heure | Zone non agrégée supprimée. Adresse IP de destination supprimée, qui n'est pas utilisée de toute façon. HH:mm:ss ajouté au format de date. |
| Rapport | Fortigate-Demande d'utilisateur de l'agence-Applications principales par type | Remplacement du graphique Premières applications par le graphique Premières applications par type . |
| Rapport | Fortigate-Operational Report-Initié à partir d'Internet | Ce rapport a été supprimé. |
| Propriété personnalisée | Action Fortinet | Actionrenommée. |
| Propriété personnalisée | Fortinate App Control (Fortinate App Control) | Applicationrenommée. |
| Propriété personnalisée | Contrôle d'application Fortinet | Catégorie d'applicationrenommée. |
| Propriété personnalisée | Application de contrôle d'application | Cette propriété personnalisée a été supprimée. |
| Propriété personnalisée | Type d'application Fortinet | Type d'application renommé et mis à jour l'expression régulière en: [ \t, ]{1}(? :apptype|app_type) = ("{0,1}) ([ \w \/\-. ] +) \1 |
| Propriété personnalisée | BytesReceived Fortinet | BytesReceivedrenommé. |
| Propriété personnalisée | BytesSent Fortinet | BytesSentrenommé. |
| Propriété personnalisée | Description de la catégorie Fortinet | Description de catégorierenommée. |
| Propriété personnalisée | Interface de destination Fortinet | Renommage de l' interface de destination et mise à jour de l'expression régulière en: (? :dst_int|dstintf) = ("{0,1}) ([ \w\-\/ ] +) \1 |
| Propriété personnalisée | Nom de l'unité Fortinet | Nom de l'unitérenommé. |
| Propriété personnalisée | Nom d'hôte Fortinet | Cette propriété personnalisée a été supprimée. |
| Propriété personnalisée | Nom d'hôte FortiGate | Cette propriété personnalisée a été supprimée. |
| Propriété personnalisée | ID de stratégie Fortinet | Cette propriété personnalisée a été supprimée. |
| Propriété personnalisée | Service Fortinet | Service renommé et mis à jour l'expression régulière en: service=" ([ \w\-\/() + & ] +) " AND service = ([ \w\-\/() + & ] +) [ \t, ]{1} |
| Propriété personnalisée | Numéro de session Fortinet | Le numéro de session a été renommé et l'expression régulière a été mise à jour comme suit: (SN|sessionid) = (\d +) |
| Propriété personnalisée | Site Fortinet | Nom d'hôterenommé. |
| Propriété personnalisée | Interface source Fortinet | Renommage de l' interface source et mise à jour de l'expression régulière en: (? :src_int|srcintf) = ("{0,1}) ([ \w\-\/ ] +) \1 |
| Propriété personnalisée | Statut de fortinet | Statut a été renommé et l'expression régulière a été mise à jour comme suit: status = ("{0,1}) ([ \w\_\- ] +) \1 |
| Propriété personnalisée | Sous-type Fortinet | Sous-type renommé et mise à jour de l'expression régulière en: subtype = ("{0,1}) ([ \w\-\_ ] +) \1 |
| Propriété personnalisée | Type de fortinet | Type renommé et mise à jour de l'expression régulière en: ([ \t, ]) type = ("{0,1}) ([ \w\- ] +) \2 |
| Propriété personnalisée | URL Fortinet | URL renommé |
| Propriété personnalisée | VirusName | Mise à jour de l'expression régulière: ([ \t, ]) virus = ([ " ]{0,1}) (. *?) \2\1 |
IBM Sécurité QRadar Fortinet FortiAnalyzer Extension de contenu 1.2.0
Le tableau suivant décrit les modifications incluses dans IBM QRadar Fortinet FortiAnalyzer Content Extension 1.2.0.
| Type | Nom | Descriptif |
|---|---|---|
| Recherche sauvegardée | FortiGate -Applications les plus bloquées | Résout un problème dans la recherche sauvegardée pour remplacer LOGSOURCETYPENAME (logsourceid)par LOGSOURCETYPENAME (devicetype)dans les paramètres de recherche afin de s'assurer que tous les périphériques Fortigate renvoient les résultats attendus. |
| Recherche sauvegardée | FortiGate -Actions antivirus par type de violation | Résout un problème dans la recherche sauvegardée pour remplacer LOGSOURCETYPENAME (logsourceid)par LOGSOURCETYPENAME (devicetype)dans les paramètres de recherche afin de s'assurer que tous les périphériques Fortigate renvoient les résultats attendus. |
| Recherche sauvegardée | FortiGate -Utilisation de la mémoire par période | Résout un problème dans la recherche sauvegardée pour remplacer LOGSOURCETYPENAME (logsourceid)par LOGSOURCETYPENAME (devicetype)dans les paramètres de recherche afin de s'assurer que tous les périphériques Fortigate renvoient les résultats attendus. |
| Recherche sauvegardée | FortiGate -Principaux utilisateurs Web actifs | Résout un problème dans la recherche sauvegardée pour remplacer LOGSOURCETYPENAME (logsourceid)par LOGSOURCETYPENAME (devicetype)dans les paramètres de recherche afin de s'assurer que tous les périphériques Fortigate renvoient les résultats attendus. |
| Recherche sauvegardée | FortiGate -Sessions de pare-feu actives par période | Résout un problème dans la recherche sauvegardée pour remplacer LOGSOURCETYPENAME (logsourceid)par LOGSOURCETYPENAME (devicetype)dans les paramètres de recherche afin de s'assurer que tous les périphériques Fortigate renvoient les résultats attendus. |
| Recherche sauvegardée | FortiGate -Principales applications par type | Résout un problème dans la recherche sauvegardée pour remplacer LOGSOURCETYPENAME (logsourceid)par LOGSOURCETYPENAME (devicetype)dans les paramètres de recherche afin de s'assurer que tous les périphériques Fortigate renvoient les résultats attendus. |
| Recherche sauvegardée | FortiGate -Premières destinations par volume | Résout un problème dans la recherche sauvegardée pour remplacer LOGSOURCETYPENAME (logsourceid)par LOGSOURCETYPENAME (devicetype)dans les paramètres de recherche afin de s'assurer que tous les périphériques Fortigate renvoient les résultats attendus. |
| Recherche sauvegardée | FortiGate -Fichiers les plus infectés pour les destinations les plus courantes | Résout un problème dans la recherche sauvegardée pour remplacer LOGSOURCETYPENAME (logsourceid)par LOGSOURCETYPENAME (devicetype)dans les paramètres de recherche afin de s'assurer que tous les périphériques Fortigate renvoient les résultats attendus. |
| Recherche sauvegardée | FortiGate -Fichiers les plus infectés pour les sources les plus courantes | Résout un problème dans la recherche sauvegardée pour remplacer LOGSOURCETYPENAME (logsourceid)par LOGSOURCETYPENAME (devicetype)dans les paramètres de recherche afin de s'assurer que tous les périphériques Fortigate renvoient les résultats attendus. |
| Recherche sauvegardée | FortiGate -Principales pages Web demandées | Résout un problème dans la recherche sauvegardée pour remplacer LOGSOURCETYPENAME (logsourceid)par LOGSOURCETYPENAME (devicetype)dans les paramètres de recherche afin de s'assurer que tous les périphériques Fortigate renvoient les résultats attendus. |
| Recherche sauvegardée | FortiGate -Principaux services par volume | Résout un problème dans la recherche sauvegardée pour remplacer LOGSOURCETYPENAME (logsourceid)par LOGSOURCETYPENAME (devicetype)dans les paramètres de recherche afin de s'assurer que tous les périphériques Fortigate renvoient les résultats attendus. |
| Recherche sauvegardée | FortiGate -Principaux services par volume et par destination de trafic | Résout un problème dans la recherche sauvegardée pour remplacer LOGSOURCETYPENAME (logsourceid)par LOGSOURCETYPENAME (devicetype)dans les paramètres de recherche afin de s'assurer que tous les périphériques Fortigate renvoient les résultats attendus. |
| Recherche sauvegardée | FortiGate -Principales sources par volume | Résout un problème dans la recherche sauvegardée pour remplacer LOGSOURCETYPENAME (logsourceid)par LOGSOURCETYPENAME (devicetype)dans les paramètres de recherche afin de s'assurer que tous les périphériques Fortigate renvoient les résultats attendus. |
| Recherche sauvegardée | FortiGate -Principaux utilisateurs par application | Résout un problème dans la recherche sauvegardée pour remplacer LOGSOURCETYPENAME (logsourceid)par LOGSOURCETYPENAME (devicetype)dans les paramètres de recherche afin de s'assurer que tous les périphériques Fortigate renvoient les résultats attendus. |
| Recherche sauvegardée | FortiGate -Principaux Virus pour les sources communes | Résout un problème dans la recherche sauvegardée pour remplacer LOGSOURCETYPENAME (logsourceid)par LOGSOURCETYPENAME (devicetype)dans les paramètres de recherche afin de s'assurer que tous les périphériques Fortigate renvoient les résultats attendus. |
| Recherche sauvegardée | FortiGate -Principaux Virus pour les destinations les plus courantes | Résout un problème dans la recherche sauvegardée pour remplacer LOGSOURCETYPENAME (logsourceid)par LOGSOURCETYPENAME (devicetype)dans les paramètres de recherche afin de s'assurer que tous les périphériques Fortigate renvoient les résultats attendus. |
| Recherche sauvegardée | FortiGate -Principaux serveurs Web par volume | Résout un problème dans la recherche sauvegardée pour remplacer LOGSOURCETYPENAME (logsourceid)par LOGSOURCETYPENAME (devicetype)dans les paramètres de recherche afin de s'assurer que tous les périphériques Fortigate renvoient les résultats attendus. |
| Recherche sauvegardée | FortiGate -Volume de trafic par interface de destination | Résout un problème dans la recherche sauvegardée pour remplacer LOGSOURCETYPENAME (logsourceid)par LOGSOURCETYPENAME (devicetype)dans les paramètres de recherche afin de s'assurer que tous les périphériques Fortigate renvoient les résultats attendus. |
| Recherche sauvegardée | FortiGate -Utilisation de l'UC par période | Résout un problème dans la recherche sauvegardée pour remplacer LOGSOURCETYPENAME (logsourceid)par LOGSOURCETYPENAME (devicetype)dans les paramètres de recherche afin de s'assurer que tous les périphériques Fortigate renvoient les résultats attendus. |
| Recherche sauvegardée | FortiGate -Principaux sites Web pour les utilisateurs les plus actifs | Résout un problème dans la recherche sauvegardée pour remplacer LOGSOURCETYPENAME (logsourceid)par LOGSOURCETYPENAME (devicetype)dans les paramètres de recherche afin de s'assurer que tous les périphériques Fortigate renvoient les résultats attendus. |
| Recherche sauvegardée | FortiGate - Tous les sites Web bloqués par classement d' URL | Résout un problème où une syntaxe AQL non valide a empêché la recherche de se terminer. |
| Recherche sauvegardée | FortiGate - Sites Web les plus autorisés par classement d' URL | Résout un problème où une syntaxe AQL non valide a empêché la recherche de se terminer. |
| Propriété personnalisée | HOSTNAME | Mise à jour de l'expression régulière: hostname = [ "]{0,1}([A-Za-z0-9\-] * \. (. * ?)) [" ]{0,1}[ \t ]{1} |
| Propriété personnalisée | Application de contrôle d'application | Mise à jour de l'expression régulière: app (\ = [ "]{0,1}(. *?) [" ]{0,1}[, ]) |
| Propriété personnalisée | Opération | Mise à jour de l'expression régulière: ((action = |status =) [ "]{0,1}(. *?)) [" ]{0,1}[ \t, ] / * [ \t, ] |
IBM Sécurité QRadar Fortinet FortiAnalyzer Extension de contenu 1.1.0
Les recherches sauvegardées suivantes ont été ajoutées dans IBM Security QRadar:
- Fortigate-Sessions de pare-feu actives par période
- Fortigate - Tous les sites Web bloqués par classement d' URL
- Fortigate-Actions antivirus par type de violation
- Fortigate-Utilisation de l'UC par période
- Fortigate-Utilisation de la mémoire par période
- Fortigate-Principaux utilisateurs Web actifs
- Fortigate-Top Allowed Applications v4 User Agency
- Fortigate-Top catégories autorisées v4
- Fortigate - Sites Web les plus autorisés par classement d' URL
- Fortigate-Principaux sites Web autorisés v4 User Agency
- Fortigate-Applications principales
- Fortigate-Principales applications par type
- Fortigate-Top Applications par type v4 User Agency
- Fortigate-Principales applications bloquées
- Fortigate-Catégories les plus bloquées v4
- Fortigate-Sites Web les plus bloqués
- Fortigate-Principales destinations par volume
- Fortigate-Principaux fichiers infectés pour les destinations les plus courantes
- Fortigate-Principaux fichiers infectés pour les sources les plus courantes
- Fortigate-Principales pages Web demandées
- Fortigate-Services les plus importants par volume
- Fortigate-Services principaux par volume par destination de trafic
- Fortigate-Sources principales par volume
- Fortigate-Principaux utilisateurs par application
- Fortigate-Principales sources de virus
- Fortigate-Principales sources de virus par interface
- Fortigate-Top virus pour les sources communes
- Fortigate-Top des virus pour les destinations les plus courantes
- Fortigate-Principales destinations Web par volume
- Fortigate-Principaux serveurs Web par volume
- Fortigate-Principaux sites Web pour les utilisateurs les plus actifs
- Fortigate-Volume de trafic par interface de destination
- Fortigate-Volume Web par heure
Le tableau suivant présente les propriétés personnalisées qui ont été ajoutées dans IBM Security QRadar:
| Propriété personnalisée | Expression régulière |
|---|---|
| Sessions actives | totalsession = ([ 0-9 ] +) |
| Application de contrôle d'application | app (\ = (. *?) \) |
| Utilisation de l'UC | cpu = ([ 0-9 ] +) |
| Durée en secondes | durée = (\d +) |
| filename | nom_fichier = ([ ^ \s ] +) |
| Action Fortinet | (action = | status=) (. *?) \ |
| Contrôle d'application Fortinet | app = (\" (. *?) \") |
| Catégorie d'application Fortinet | (appcat = "| app_cat =")(. *?) \" |
| Type d'application Fortinet | (apptype = "| app_type =")(. *?) \" |
| Octets Fortinet reçus | (rcvd = | rcvdbyte=) (. *?) \ |
| Octets Fortinet envoyés | (sent = | sentbyte=) (. *?) \ |
| Description de la catégorie Fortinet | (catdesc = "|cat_desc = ")(. *?) \" |
| Interface de destination Fortinet | (dst_int = " | dstintf=")(\w *) \" |
| Nom de l'unité Fortinet | devname = ((\w (\-)?) *) |
| Nom d'hôte Fortinet | hostname = (\" (. *?) \") |
| ID de stratégie Fortinet | ID règle (\ = (. *?) \) |
| Service Fortinet | service (\ = (. *?) \) |
| Numéro de session Fortinet | (SN = |sessionid =) (. *?) \ |
| Site Fortinet | hostname = (\ [ A-Za-z\-] * \. (. *?) \") |
| Interface source Fortinet | (src_int = "|srcintf = ")(\w *) \" |
| Statut de fortinet | status (\ = (. *?) \) |
| Sous-type Fortinet | sous-type (\ = (. *?) \) |
| Type de fortinet | type (\ = (. *?) \) |
| URL Fortinet | url = (\" (. *?) \") |
| Nom d'hôte FortiGate | hostname = (\" (. *?) \") |
| Utilisation de la mémoire | mem = ([ 0-9 ] +) |
| Politique | ID règle = (\d +) |
Les rapports suivants ont été ajoutés dans IBM Security QRadar:
- Fortigate-Demande de l'utilisateur de l'agence-Sites Web autorisés
- Fortigate-Demande de l'utilisateur de l'agence-Sites Web bloqués
- Fortigate-Demande de l'utilisateur de l'agence-Catégorie
- Fortigate-Demande de l'utilisateur de l'agence-Principales demandes autorisées
- Fortigate-Demande de l'utilisateur de l'agence-Principales applications par type
- Fortigate-Demande de l'utilisateur de l'agence-Volume Web
- Fortigate-Relations mensuelles-Relations personnelles
- Fortigate-Statut mensuel-Statistiques du matériel
- Fortigate-Statut mensuel-Volume de trafic
- Fortigate-Statut mensuel-Filtre Web
- Fortigate-Rapport opérationnel-Contrôle d'application
- Fortigate-Rapport opérationnel-Initié à partir de l'intérieur-Sites
- Fortigate-Rapport opérationnel-Initié à partir de l'intérieur-Sources et Dests
- Fortigate-Rapport opérationnel-Initié à partir d'Internet
- Fortigate-Rapport opérationnel-Sites Web malveillants
- Fortigate-Rapport opérationnel-Principales destinations des virus
- Fortigate-Rapport opérationnel-Principales sources de virus