Cisco Firepower
La IBM Security QRadar Cisco Firepower Custom Properties Content Extension ajoute de nouvelles propriétés d'événement personnalisées pour Cisco Firepower.
IBM QRadar s sur la sécurité Extension de contenu Cisco Firepower 1.0.3
Le tableau suivant présente les propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Cisco Firepower Content Extension 1.0.3.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Interface de destination | Oui | 1 | egressInterface\.interfaceName=([^\s]*)\s |
| UUID de l'interface de destination | Non | 1 | egressInterface\.interfaceUUID=([^\s]*)\s |
| Zone de destination | Non | 1 | egressSecurityZone\.securityZoneName=([^\s]*)\s |
| Interface source | Non | 1 | ingressInterface\.interfaceName=([^\s]*)\s |
| Identificateur unique universel de l'interface source | Non | 1 | ingressInterface\.interfaceUUID=([^\s]*)\s |
| Zone source | Non | 1 | ingressSecurityZone\.securityZoneName=([^\s]*)\s |
La propriété personnalisée Hachage de fichier est renommée en SHA256.
La propriété personnalisée Type de connexion est optimisée.
IBM QRadar s sur la sécurité Extension de contenu Cisco Firepower 1.0.2
La propriété personnalisée Répertoire de fichiers a reçu un nouvel ID pour éviter un conflit avec la propriété personnalisée Répertoire de fichiers de l'extension de contenu Cisco AMP .
IBM QRadar s sur la sécurité Extension de contenu Cisco Firepower 1.0.1
Le tableau suivant présente les propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Cisco Firepower Content Extension 1.0.1.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Bloqué | Faux | 1 | bloqué = (\d +) |
| BytesReceived | Oui | 1 | bytesReceived=(\d+) |
| BytesSent | Oui | 1 | bytesSent=(\d+) |
| Type de moteur de détection | Faux | 1 | detectionEngineType=(.*?)\s*detectionEngine[a-zA-Z\.]*= |
| disposition | Faux | 1 | disposition = (\d +) |
| Direction du fichier | Faux | 1 | direction = (\d +) |
| Répertoire de fichiers | Oui | 1 | filePath=([^\t]*?)[^\\\/]*\t |
| Hachage de fichier | Oui | 1 | fileSHAHash=([^\s]+) |
| Chemin d'accès au fichier | Faux | 1 | filePath=(.*?)\s*malwareEventData[a-zA-Z\.]*= |
| Taille de fichier | Faux | 1 | fileSize=(\d+) |
| filename | Oui | 1 | fileName=(.*?)\s*malwareEventData[a-zA-Z\.]*= |
| UUID d'empreinte digitale | Faux | 1 | fingerprintUUID=([^\s]+) |
| Type d'authentification | Faux | 1 | loginType=(\d+) |
| Type d'événement de logiciel malveillant | Faux | 1 | malwareEventType=(.*?)\s*malwareEventData[a-zA-Z\.]*= |
| Nom du système d'exploitation | Faux | 1 | osName=(.*?)\s*osFingerprint[a-zA-Z\.]*= |
| Fournisseur de système d'exploitation | Faux | 1 | osVendor=(.*?)\s*osFingerprint[a-zA-Z\.]*= |
| Version du système d'exploitation | Faux | 1 | osVersion=(.*?)\s*osFingerprint[a-zA-Z\.]*= |
| Paquets reçus | Faux | 1 | packetsReceived=(\d+) |
| Paquets envoyés | Faux | 1 | packetsSent=(\d+) |
| Priorité | Faux | 1 | priorityId=(\d+) |
| Rapport soumis par | Faux | 1 | reportedBy=([^\s]+) |
| Action associée à la règle | Faux | 1 | ruleAction=(\d+) |
| Action SSL réelle | Oui | 1 | sslActualAction=(\d+) |
| Score de menace | Faux | 1 | threatScore=(\d+) |
| Protocole utilisateur | Faux | 1 | protocolRef=(\d+) |
IBM QRadar s sur la sécurité Extension de contenu Cisco Firepower 1.0.0
Le tableau suivant présente les propriétés personnalisées dans IBM Security QRadar Cisco Firepower Content Extension 1.0.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Opération | Oui | 1 | action = (\d +) |
| Bloqué | Faux | 1 | bloqué = (\d +) |
| BytesReceived | Faux | 1 | bytesReceived=(\d+) |
| BytesSent | Faux | 1 | bytesSent=(\d+) |
| Type de moteur de détection | Faux | 1 | detectionEngineType=(.*?)\s*detectionEngine[a-zA-Z\.]*= |
| disposition | Faux | 1 | disposition = (\d +) |
| Direction du fichier | Faux | 1 | direction = (\d +) |
| Hachage de fichier | Faux | 1 | fileSHAHash=([^\s]+) |
| Chemin d'accès au fichier | Faux | 1 | filePath=(.*?)\s*malwareEventData[a-zA-Z\.]*= |
| Taille de fichier | Faux | 1 | fileSize=(\d+) |
| filename | Faux | 1 | fileName=(.*?)\s*malwareEventData[a-zA-Z\.]*= |
| UUID d'empreinte digitale | Faux | 1 | fingerprintUUID=([^\s]+) |
| Type d'authentification | Faux | 1 | loginType=(\d+) |
| Type d'événement de logiciel malveillant | Faux | 1 | malwareEventType=(.*?)\s*malwareEventData[a-zA-Z\.]*= |
| Nom du système d'exploitation | Faux | 1 | osName=(.*?)\s*osFingerprint[a-zA-Z\.]*= |
| Fournisseur de système d'exploitation | Faux | 1 | osVendor=(.*?)\s*osFingerprint[a-zA-Z\.]*= |
| Version du système d'exploitation | Faux | 1 | osVersion=(.*?)\s*osFingerprint[a-zA-Z\.]*= |
| Paquets reçus | Faux | 1 | packetsReceived=(\d+) |
| Paquets envoyés | Faux | 1 | packetsSent=(\d+) |
| Priorité | Faux | 1 | priorityId=(\d+) |
| Rapport soumis par | Faux | 1 | reportedBy=([^\s]+) |
| Score de menace | Faux | 1 | threatScore=(\d+) |
| Protocole utilisateur | Faux | 1 | protocolRef=(\d+) |