Apache

Utilisez l'extension de contenu IBM Security QRadar Apache pour surveiller de près vos serveurs Apache.

Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

Configuration du DSM Apache

Cette extension de contenu nécessite une modification de la ligne LogFormat du fichier de configuration Apache pour:


LogFormat "%h %A %l %u %t \"%r\" %>s %p %b \"%{Referer}i\" \"%{User-agent}i\" %a %I %O %D" <log_format_name>

Où <nom du format d'enregistrement> est un nom de variable que vous fournissez pour définir le format d'enregistrement personnalisé.

Pour plus d'informations sur la configuration du DSM Apache HTTP Server , voir Configuration d' Apache HTTP Server avec syslog (https://www.ibm.com/docs/en/SS42VS_DSM/com.ibm.dsm.doc/t_DSM_guide_apache_cfg_syslog.html) ou Configuration d' Apache HTTP Server avec syslog-ng (https://www.ibm.com/docs/en/SS42VS_DSM/com.ibm.dsm.doc/t_DSM_guide_apache_cfg_syslogng.html).

IBM QRadar s sur la sécurité Apache Extension de contenu 1.0.3

Le tableau suivant montre les propriétés personnalisées qui ont été mises à jour dans IBM Security QRadar Apache Content Extension 1.0.3.

Tableau 1. Propriétés personnalisées dans IBM Security QRadar Apache Content Extension 1.0.3
Ancien nom de la propriété Nouveau nom de la propriété
UrlHost Hôte de l'URL
Paquets pour le client Paquets envoyés
Hôte d'origine Hôte d'origine
BytesSent Octets envoyés
BytesReceived Octets reçus
URL du référent URL du référent

IBM QRadar s sur la sécurité Apache Extension de contenu 1.0.2

Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Apache Content Extension 1.0.2.

Tableau 2. Propriétés personnalisées dans IBM Security QRadar Apache Content Extension 1.0.2
Nom optimisé Groupe de capture Expression régulière
BytesReceived Oui 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). * ?" \s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s + ([ \d |-] +)
BytesSent Oui 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). ?" \s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s +. ?\s + ([ \d |-] +)
Hôte d'origine Oui 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). * ?" \s (\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3})
Niveau de réponse du serveur Oui 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). ?" \s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s +. ?\s +. * ?\s + ([ \d |-] +)

IBM QRadar s sur la sécurité Apache Extension de contenu 1.0.1

Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Apache Content Extension 1.0.1.

Tableau 3. Propriétés personnalisées dans IBM Security QRadar Apache Content Extension 1.0.1
Nom optimisé Groupe de capture Expression régulière
URL du référent Oui 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). * ?\" \s\d + \s\d + \s. *? \" (. *?) "
Temps de réponse du serveur Oui 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). *? \d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s +. * ?\s +. * ?\s + ([ \d |-] +)

IBM QRadar s sur la sécurité Apache Extension de contenu 1.0.0

Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Apache Content Extension 1.0.0.

Tableau 4. Propriétés personnalisées dans IBM Security QRadar Apache Content Extension 1.0.0
Nom optimisé Groupe de capture Expression régulière
BytesReceived Oui 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). *? \d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s + ([ \d |-] +)
BytesSent Oui 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). *? \d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s +. * ?\s + ([ \d |-] +)
Méthode Non 1 (GET | POST | CONNECT | TUNNEL | HEAD | PUT | DELETE | OPTIONS | TRACE | PATCH)
Hôte d'origine Oui 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). *? (\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3})
Paquets envoyés Non 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). *? \d + \s + \d + \s + ([ \d |-] +) \s
URL du référent Non 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). * ?\" \s\d + \s\d + \s. *? \" (. *?) "
Code de réponse Non 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH) \s. * ?\s ([ \d |-] +)
Chaîne de requête URL Non 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH) \s ([ ^ \ ; \s ] +)
UrlHost Oui 1 (?: (? :http|ftp|tcp|ssl|https): \/\/) (. *?) (?=$| \s | \\ | \" | \/ | \: | \|)
Agent d'utilisateur Non 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). * ?\" \s\d + \s\d + \s. * ?\". * ?" \s + "(. *?)"