ReaQta

L'extension de contenu IBM Security QRadar Custom Properties for ReaQta ajoute de nouvelles propriétés d'événement personnalisé pour ReaQta.

IBM Security QRadar pour ReaQta 1.0.0

Le tableau suivant présente les propriétés des événements personnalisés dans IBM Security QRadar Propriétés personnalisées pour ReaQta 1.0.0.

Tableau 1.
Nom de la propriété optimisé Groupe de capture Expression régulière
ID de sécurité du compte Non 1 "userSID":"(.*?)"
Gravité d'alerte Oui JSON / "gravité"
Répertoire de fichiers Oui 1 "path": "([ ^" ] +) \\\\ [ ^ \\ ] *? "
Taille de fichier Non 1 "size": (. *?),
filename Oui 1 "nom_fichier": "(. *?)"
HOSTNAME Oui JSON /"endpointState"/"name"
Impact Oui JSON / "impact"
ID de connexion Oui 1 "logonId":"(.*?)"
ID de machine Oui JSON /"endpoint"/"machineId"
Hachage MD5 Oui 1 "md5":"(.*?)"
Message Non JSON / "remarques"
Nom du système d'exploitation Non JSON / "noeud final" / "os"
ID du processus parent Non 1 "ppid": (\d +),
Nom de la politique Oui 1 "policyTitle":"(.*?)"
Niveau de privilège Oui 1 "privilegeLevel":"(.*?)"
Ligne de commande du processus Oui 1 "script": \s*? "(. *? [ ^ \\ ])"
ID du processus Oui 1 "pid": (\d +),
Nom du processus Oui 1 "process". *? "nom_fichier": "(. *?)"
Niveau de pertinence Oui 1 "pertinence": (. *?),
SHA1 Hachage Oui 1 "sha1":"(.*?)"
Hachage SHA256 Oui 1 "sha256":"(.*?)"
Catégorie de menace Non JSON /"alertStatus"
Nom de la menace Oui JSON / "titre"