Bit9 Security Platform

Le pack de contenu de sécurité ajoute des propriétés d'événement personnalisées au dispositif Bit9 Security Platform.

IBM Security QRadar SIEM utilise JDBC pour collecter les événements de Bit9 Security Platform pour l'audit standard, l'authentification et les événements système. Ce pack de contenu de sécurité contient des propriétés d'événement personnalisées pour les zones importantes qui peuvent être exploitées par les administrateurs dans les rapports ou les recherches. Le package de contenu RPM ajoute les propriétés d'événement personnalisées aux propriétés d'événement personnalisées existantes fournies avec QRadar.

Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM QRadar s sur la sécurité Bit9 Extension de contenu de la plateforme de sécurité V1.0.2

Le tableau suivant présente les propriétés personnalisées qui ont été mises à jour dans IBM Security QRadar Bit9 Security Platform Content Extension V1.0.2.

Tableau 1. Mise à jour des propriétés personnalisées dans IBM Security QRadar Bit9 Security Platform Content Extension V1.0.2
Nom optimisé
Message Non

IBM QRadar s sur la sécurité Bit9 Extension de contenu de la plateforme de sécurité V1.0.1

Le tableau suivant présente les propriétés personnalisées qui ont été mises à jour dans IBM Security QRadar Bit9 Security Platform Content Extension V1.0.1.

Tableau 2. Mise à jour des propriétés personnalisées dans IBM Security QRadar Bit9 Security Platform Content Extension V1.0.1
Nom optimisé Groupe de capture Expression régulière
Nom d'interdiction Oui 1 banName=([^\t ])+[\t]*
Nom de l'hôte de destination Oui 1 dstHostName=([^\t ])+[\t]*
ID externe Oui 1 externalId=([^\t ])+[\t]*
Hachage de fichier Oui 1 fileHash=([^\t ])+[\t]*
ID de fichier Oui 1 fileId=([^\t ])+[\t]*
Chemin d'accès au fichier Non 1 filePath=([^\t ])+[\t]*
Menace de fichier Oui 1 fileThreat=([^\t ])+[\t]*
Confiance de fichier Oui 1 fileTrust=([^\t ])+[\t]*
filename Oui 1 fileName=([^\t ])+[\t]*
Nom de l'indicateur Non 1 indicatorName=([^\t ])+[\t]*
Nom de fichier du programme d'installation Oui 1 installerFileName=([^\t ])+[\t]*
Message Oui 1 msg = ([ ^ \t ] +) [ \t ] *
Politique de parité Oui 1 stratégie = ([ ^ \t ] +) [ \t ] *
Clé de processus Oui 1 processKey=([^\t ])+[\t]*
Menace de processus Oui 1 processThreat=([^\t ])+[\t]*
Processus de confiance Oui 1 processTrust=([^\t ])+[\t]*
Heure de réception Oui 1 receivedTime=([^\t ])+[\t]*
Hachage racine Oui 1 rootHash=([^\t ])+[\t]*
Nom de la règle Oui 1 ruleName=([^\t ])+[\t]*
Nom d'hôte source Oui 1 srcHostName=([^\t ])+[\t]*
Processus source Oui 1 srcProcess=([^\t ])+[\t]*
Nom du programme de mise à jour Non 1 updaterName=([^\t ])+[\t]*

IBM QRadar s sur la sécurité Bit9 Extension de contenu de la plateforme de sécurité V1.0.0

Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Bit9 Security Platform Content Extension V1.0.0.

Tableau 3. Propriétés personnalisées dans IBM Security QRadar Bit9 Security Platform Content Extension V1.0.0
Nom Descriptif
Nom d'interdiction Nom de l'interdiction qui identifie la raison pour laquelle l'agent Bit9 a bloqué un accès à un fichier.
Nom de l'indicateur Nom de l'indicateur de menace associé à l'événement, s'il est présent.
Menace de fichier Menace de fichier provenant de Bit9 SRS du fichier associé à l'événement. En attente implique que la recherche SRS n'a pas encore été effectuée. Il s'agit d'une valeur numérique : -2 en attente -1 inconnu 0 Pas de menace 1 Risque potentiel 2 Malveillant.
Confiance de fichier Approbation de fichier à partir de Bit9 SRS du fichier associé à l'événement. En attente implique que la recherche SRS n'a pas encore été effectuée. Il s'agit d'une valeur numérique : -2 en attente -1 inconnu 0-10 Valeur de confiance.
Clé de processus Clé propriétaire unique identifiant l'instance du processus sur un ordinateur spécifique.
Menace de processus Menace de processus provenant du SRS Bit9 du processus associé à l'événement. En attente implique que la recherche SRS n'a pas encore été effectuée mais le sera.
Processus de confiance Approbation du processus à partir de la demande de service Bit9 du processus associé à l'événement. En attente implique que la recherche SRS n'a pas encore été effectuée mais le sera.
Nom du programme de mise à jour Nom du programme de mise à jour associé à l'événement.