Microsoft 365 Defender
Utilisez les IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension pour surveiller de près votre Microsoft 365 déploiement Defender.
IBM Security QRadar Propriétés personnalisées pour Microsoft 365 Defender Content Extension
- IBM QRadar s de sécurité Propriétés personnalisées pour l'extension de contenu Microsoft 365 Defender 1.2.1
- IBM Security QRadar pour Microsoft 365 Defender Content Extension 1.2.0
- IBM Security QRadar pour Microsoft 365 Defender Content Extension 1.1.1
- IBM Security QRadar pour Microsoft 365 Defender Content Extension 1.1.0
- IBM Security QRadar pour Microsoft 365 Defender Content Extension 1.0.2
- IBM Security QRadar pour Microsoft 365 Defender Content Extension 1.0.1
- IBM Security QRadar pour Microsoft 365 Defender Content Extension 1.0.0
IBM QRadar s de sécurité Propriétés personnalisées pour l'extension de contenu Microsoft 365 Defender 1.2.1
Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar pour Microsoft 365 Defender Content Extension 1.2.1
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Nom de compte | Oui | N/A | AccountName":"(.*?)", |
| Type d'action | Non | 1 | ActionType":"(.*?)", |
| Commande | Oui | N/A | CommandLine":"\\"(.*?), |
| Répertoire de fichiers | Oui | N/A | FolderPath":"(.*?)", |
| Taille de fichier | Non | N/A | FileSize":(.*?), |
| filename | Oui | N/A | ProcessFileName":"(.*?)", |
| Identificateur de machine | Oui | N/A | DeviceId":"(.*?)", |
| Hachage MD5 | Oui | N/A | MD5[":]+"([^"]*)" |
| ID du processus parent | Non | N/A | ParentId":(.*?), |
| Nom du processus parent | Non | N/A | ParentFileName":"(.*?)", |
| ID processus | Oui | N/A | ProcessId":(.*?), |
| Protocole | Oui | N/A | Protocole" : "(.* ?)", |
| ReferrerURL | Non | 1 | ReferrerUrl":(.*?), |
| SHA1 Hachage | Oui | N/A | SHA1[":]+"([^"]*)" |
| Etat de la signature | Non | 1 | SignatureStatus":"(.*?)", |
| Type de signataire | Non | 1 | SignerType":"(.*?)", |
IBM Security QRadar Propriétés personnalisées pour Microsoft 365 Defender Content Extension 1.2.0
Le tableau suivant présente les nouvelles propriétés personnalisées d' IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.2.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Nom de compte | Oui | N/A | « preuve » [ 1]/"userAccount"/"accountName" |
| ID de sécurité du compte | Non | N/A | « preuve » [ 1]/"userAccount"/"userSid" |
| Alerte | Non | N/A | / "titre" |
| Catégorie d'alerte | Non | N/A | / "catégorie" |
| Description de l'alerte | Non | N/A | / "description" |
| Gravité d'alerte | Non | N/A | / "gravité" |
| Moteur de protection | Non | N/A | /"detectionSource" |
| Domaine | Non | N/A | « preuve » [ 1]/"userAccount"/"domainName" |
| Répertoire de fichiers | Oui | N/A | « preuve » [ 2]/"fileDetails"/"filePath" |
| Extension de fichier | Oui | 1 | fileDetails":.*?fileName":"[^\"\.]*\.([^\"]*?)", |
| Taille de fichier | Non | N/A | « preuve » [ 2]/"fileDetails"/"fileSize" |
| filename | Oui | N/A | « preuve » [ 2]/"fileDetails"/"fileName" |
| ID de machine | Oui | N/A | « preuve » [ 0]/"deviceDnsName" |
| ID attaque Mitre | Non | N/A | /"mitreTechniques"[] |
| Nom du système d'exploitation | Non | N/A | « preuve » [ 0]/"osPlatform" |
| ID du processus parent | Non | N/A | « preuve » [ 1]/"parentProcessId" |
| Nom du processus parent | Non | N/A | « preuve » [ 1]/"parentProcessImageFile"/"fileName" |
| Chemin du processus parent | Non | N/A | « preuve » [ 1]/"parentProcessImageFile"/"filePath" |
| Ligne de commande du processus | Oui | N/A | « preuve » [ 1]/"processCommandLine" |
| Taille du fichier de processus | Non | N/A | « preuve » [ 1]/"imageFile"/"fileSize" |
| ID processus | Oui | N/A | « preuve » [ 1]/"processId" |
| Nom du processus | Oui | N/A | « preuve » [ 1]/"imageFile"/"fileName" |
| Chemin d'accès au processus | Oui | N/A | « preuve » [ 1]/"imageFile"/"filePath" |
| Processus SHA1 Hachage | Non | N/A | « preuve » [ 1]/"imageFile"/"sha1" |
| Processus SHA256 Hachage | Non | N/A | « preuve » [ 1]/"imageFile"/"sha256" |
| Lien de référence | Non | N/A | /"alertWebUrl" |
| SHA1 Hachage | Oui | N/A | « preuve » [ 2]/"fileDetails"/"sha1" |
| Hachage SHA256 | Oui | N/A | « preuve » [ 2]/"fileDetails"/"sha256" |
| ID processus parent cible | Non | N/A | « preuve » [ 2]/"parentProcessId" |
| Nom du processus parent cible | Non | N/A | « preuve » [ 2]/"parentProcessImageFile"/"fileName" |
| Chemin du processus parent cible | Non | N/A | « preuve » [ 2]/"parentProcessImageFile"/"filePath" |
| Commande de processus cible | Non | N/A | « preuve » [ 2]/"processCommandLine" |
| ID processus cible | Non | N/A | « preuve » [ 2]/"processId" |
| Nom du processus cible | Non | N/A | « preuve » [ 2]/"imageFile"/"fileName" |
| Chemin cible du processus | Non | N/A | « preuve » [ 2]/"imageFile"/"filePath" |
| Processus cible SHA1 Hachage | Non | N/A | « preuve » [ 2]/"imageFile"/"sha1" |
| Processus cible SHA256 Hachage | Non | N/A | « preuve » [ 2]/"imageFile"/"sha256" |
| Famille de menaces | Non | N/A | /"threatFamilyName" |
| Nom de la menace | Oui | N/A | /"threatDisplayName" |
| Résolution des menaces | Non | N/A | /"recommendedActions" |
| Gravité des menaces | Non | N/A | « preuve » [ 0]/"riskScore" |
| URL | Oui | N/A | / "preuve" [ 3 ] / "url" |
| Hôte de l'URL | Oui | 1 | url ":" (?:. * ?:\/\/)? (? :www\.)? ([ ^ \/: \, \" ] +) " |
IBM Security QRadar Propriétés personnalisées pour Microsoft 365 Defender Content Extension 1.1.1
Le tableau suivant présente les propriétés personnalisées nouvelles et mises à jour dans IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.1.1.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| ID d'alerte | Non | 1 | AlertId":"(.*?)", |
| ID du processus | Oui | 1 | \bInitiatingProcessId[": ]+(\d+) |
IBM Security QRadar Propriétés personnalisées pour Microsoft 365 Defender Content Extension 1.1.0
Le tableau suivant présente les propriétés personnalisées nouvelles et mises à jour dans IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.1.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Nom de compte | Oui | 1 | \bAccountName[":]+"([^"]*)" |
| ID de sécurité du compte | Non | 1 | \bAccountSid[":]+"([^"]*)" |
| Opération | Oui | 1 | \bActionType[":]+"([^"]*)" RemediationAction":"(.*?)", |
| Résultat de l'action | Non | 1 | RemediationIsSuccess":(.*?), |
| Domaine | Non | 1 | \bDeviceName[":]+"([^"]*)" |
| Statut d'exécution | Non | 1 | WasExecutingWhileDetected":(.*?), |
| Répertoire de fichiers | Oui | 1 | \bFolderPath[":]+"([^"]*)" |
| Taille de fichier | Non | 1 | \bFileSize[": ]+(\d+) |
| filename | Oui | 1 | \bFileName[":]+"([^"]*)" |
| ID de connexion | Oui | 1 | \bLogonId[": ]+(\d+) |
| Hachage MD5 | Oui | 1 | \bMD5[":]+"([^"]*)" |
| ID du processus parent | Non | 1 | \bInitiatingProcessParentId[": ]+(\d+) |
| Nom du processus parent | Oui | 1 | \bInitiatingProcessParentFileName[":]+"([^"]*)" |
| Domaine de compte de processus | Non | 1 | \bInitiatingProcessAccountDomain[":]+"([^"]*)" |
| Nom du compte de processus | Non | 1 | \bInitiatingProcessAccountName[":]+"([^"]*)" |
| ID de sécurité du compte de processus | Non | 1 | \bInitiatingProcessAccountSid[":]+"([^"]*)" |
| Ligne de commande du processus | Oui | 1 | \bInitiatingProcessCommandLine[":]+(.*?)","InitiatingProcessParentCreationTime |
| Taille du fichier de processus | Non | 1 | \bInitiatingProcessFileSize[": ]+(\d+) |
| ProcessID | Non | 1 | \bInitiatingProcessId[": ]+(\d+) |
| ID de connexion du processus | Non | 1 | \bInitiatingProcessLogonId[": ]+(\d+) |
| Procecss MD5 Hachage | Non | 1 | \bInitiatingProcessMD5[":]+"([^"]*)" |
| Nom du processus | Oui | 1 | \bInitiatingProcessFileName[":]+"([^"]*)" |
| Chemin d'accès au processus | Oui | 1 | \bInitiatingProcessFolderPath[":]+"([^"]*)" |
| Processus SHA1 Hachage | Non | 1 | \bInitiatingProcessSHA1[":]+"([^"]*)" |
| Processus SHA256 | Non | 1 | \bInitiatingProcessSHA256[":]+"([^"]*)" |
| Clé de registre | Oui | 1 | \bRegistryKey[":]+"([^"]*)" |
| SHA1 | Oui | 1 | \bSHA1[":]+"([^"]*)" |
| SHA256 | Oui | 1 | \bSHA256[":]+"([^"]*)" |
| Catégorie de menace | Non | 1 | ThreatCategory":"(.*?)", |
| Famille de menaces | Non | 1 | ThreatFamily":"(.*?)", |
| Nom de la menace | Oui | 1 | ThreatName":"(.*?)", |
| Gravité des menaces | Non | 1 | Gravité ":" (. *?) " |
IBM Security QRadar Propriétés personnalisées pour Microsoft 365 Defender Content Extension 1.0.2
Le tableau suivant présente les propriétés personnalisées mises à jour dans IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.0.2.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Hachage MD5 | Oui | 1 | Md5":"(.*?)", |
| SHA1 Hachage | Oui | 1 | Sha1":"(.*?)", |
IBM Security QRadar Propriétés personnalisées pour Microsoft 365 Defender Content Extension 1.0.1
Le tableau suivant présente les nouvelles propriétés personnalisées d' IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.0.1.
| Nom | optimisé | Activé | Expression régulière |
|---|---|---|---|
| Répertoire de fichiers | 1 | 1 | FilePath":"(.* ?)", |
Le tableau suivant présente les propriétés personnalisées modifiées dans IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.0.1.
| Nom | optimisé |
|---|---|
| filename | 1 |
| Extension de fichier | 1 |
| Hôte de l'URL | 1 |
Le tableau suivant présente les propriétés personnalisées supprimées dans IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.0.1.
| Nom | Remplacé par |
|---|---|
| Chemin d'accès au fichier | Répertoire de fichiers |
IBM Security QRadar Propriétés personnalisées pour Microsoft 365 Defender Content Extension 1.0.0
Le tableau suivant présente les propriétés personnalisées dans IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.0.0.
| Nom | Groupe de capture | Expression régulière |
|---|---|---|
| filename | 1 | FileName":"(.*?)", |
| Chemin d'accès au fichier | 1 | FilePath":"(.*?)", |
| Hachage de fichier | 1 | FileHash":"(.*?)", |
| Hachage MD5 | 1 | Md5":"(.*?)", |
| SHA1 Hachage | 1 | Sha1":"(.*?)", |
| Hachage SHA256 | 1 | Sha256":"(.*?)", |
| Nom de l'ordinateur | 1 | MachineName":"(.*?)" |
| Nom de la menace | 1 | ThreatName":"(.*?)", |
| Gravité des menaces | 1 | Gravité ":" (. *?) " |
| Catégorie de menace | 1 | ThreatCategory":"(.*?)", |
| Famille de menaces | 1 | ThreatFamily":"(.*?)", |
| Opération | 1 | RemediationAction":"(.*?)", |
| Résultat de l'action | 1 | RemediationIsSuccess":(.*?), |
| URL | 1 | URL \ " \: \" (. *?) \", |
| Hôte de l'URL | 1 | Url \" \:\" (?:. * ?:\/\/)? (?:www\.)? ([ ^ \/: \, \" ] +) |
| Nom de l'indicateur de compromission | 1 | IocName":"(.*?)", |
| Valeur de l'indicateur de compromission | 1 | IocValue":"(.*?)", |
| Statut d'exécution | 1 | WasExecutingWhileDetected":(.*?), |
| Alerte | 1 | AlertTitle":"(.*?)", |
| Alert_Category | 1 | Catégorie ":" (. *?) ", |
| Gravité_alerte | 1 | Gravité ":" (. *?) ", |
| Lien de référence | 1 | LinkToWDATP":"(.*?)", |
| Moteur de détection | 1 | Source ":" (. *?) ", |
| Extension de fichier | 1 | FileName":"[^\"\.]*\.([^\"]*?)" |