ReaQta
L'extension de contenu IBM Security QRadar Custom Properties for ReaQta ajoute de nouvelles propriétés d'événement personnalisé pour ReaQta.
IBM Security QRadar pour ReaQta 1.0.0
Le tableau suivant présente les propriétés des événements personnalisés dans IBM Security QRadar Propriétés personnalisées pour ReaQta 1.0.0.
| Nom de la propriété | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| ID de sécurité du compte | Non | 1 | "userSID":"(.*?)" |
| Gravité d'alerte | Oui | JSON | / "gravité" |
| Répertoire de fichiers | Oui | 1 | "path": "([ ^" ] +) \\\\ [ ^ \\ ] *? " |
| Taille de fichier | Non | 1 | "size": (. *?), |
| filename | Oui | 1 | "nom_fichier": "(. *?)" |
| HOSTNAME | Oui | JSON | /"endpointState"/"name" |
| Impact | Oui | JSON | / "impact" |
| ID de connexion | Oui | 1 | "logonId":"(.*?)" |
| ID de machine | Oui | JSON | /"endpoint"/"machineId" |
| Hachage MD5 | Oui | 1 | "md5":"(.*?)" |
| Message | Non | JSON | / "remarques" |
| Nom du système d'exploitation | Non | JSON | / "noeud final" / "os" |
| ID du processus parent | Non | 1 | "ppid": (\d +), |
| Nom de la politique | Oui | 1 | "policyTitle":"(.*?)" |
| Niveau de privilège | Oui | 1 | "privilegeLevel":"(.*?)" |
| Ligne de commande du processus | Oui | 1 | "script": \s*? "(. *? [ ^ \\ ])" |
| ID du processus | Oui | 1 | "pid": (\d +), |
| Nom du processus | Oui | 1 | "process". *? "nom_fichier": "(. *?)" |
| Niveau de pertinence | Oui | 1 | "pertinence": (. *?), |
| SHA1 Hachage | Oui | 1 | "sha1":"(.*?)" |
| Hachage SHA256 | Oui | 1 | "sha256":"(.*?)" |
| Catégorie de menace | Non | JSON | /"alertStatus" |
| Nom de la menace | Oui | JSON | / "titre" |