Utilisez la IBM Security QRadar Lookups Content Extension pour surveiller de près votre déploiement de Lookups.
Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de
IBM® Fix Central (https://www.ibm.com/support/fixcentral).
IBM Recherches d' QRadar s de sécurité Extension de contenu V1.0.1
Modifications internes sans impact sur l'utilisateur.
(Haut de la page)
IBM Recherches d' QRadar s de sécurité Extension de contenu V1.0.0
Le tableau suivant présente les fonctions personnalisées nouvelles ou mises à jour dans IBM Security QRadar Lookups Content Extension V1.0.0.
Tableau 1. Fonctions personnalisées dans IBM Security QRadar Lookups Content Extension V1.0.0
| Nom |
Descriptif |
| LOOKUPS::CONTAINS( URL, <VALUE>, HTTP HEADERS> ) |
Renvoie VRAI si la VALEUR est contenue dans la structure de données située à l' URL spécifiée. Prend en charge un fichier en texte clair ou un fichier JSON contenant un tableau. HTTP HEADERS est une structure JSON qui transmet des informations d'authentification ou d'autres en-têtes, le cas échéant.
- URL
- Une URL entièrement qualifiée qui pointe vers la ressource à charger dans la recherche. L' URL doit être accessible par la console QRadar et par tous les processeurs d'événements et de flux QRadar.
- La réponse à la recherche d' URL est traitée comme un fichier texte. Chaque ligne de la réponse est chargée en tant que valeur dans la recherche.
- Exemple : https://192.0.2.0/md5_blocklist.txt
- VALEUR
- Valeur à rechercher dans la recherche. Dans la plupart des cas, la valeur est une propriété d'un événement ou d'un flux.
- Exemple: File_Hash
- En-têtes HTTP
- Chaîne contenant des paires clé-valeur JSON. Chaque paire clé-valeur est ajoutée en tant qu'en-tête HTTP à la requête qui récupère la recherche afin que vous puissiez transmettre des informations telles que les références d'authentification.
- Exemple:'{“Authorization”:”abcde-abcde-abcde-abcde-abcde”}'
Exemple :
SELECT sourceIP, destinationIP, username, File_Hash
FROM events
WHERE LOOKUPS::CONTAINS(‘https://192.0.2.0/md5_blocklist.txt’, File_Hash,
‘{“Authorization”:”abcde-abcde-abcde-abcde-abcde”}’
|
| LOOKUPS::MATCH( URL, <VALUE>, HTTP HEADERS> ) |
Renvoie l'expression régulière qui correspond si la VALEUR correspond à l'une des expressions régulières contenues dans la structure de données située à l' URL spécifiée. Prend en charge soit un fichier en texte brut, soit l'API de l'ensemble de référence QRadar. HTTP HEADERS est une structure JSON qui transmet des informations d'authentification ou d'autres en-têtes, le cas échéant.
- URL
- Une URL complète qui pointe vers la ressource à tester. L' URL doit être accessible par la console QRadar et par tous les processeurs d'événements et de flux QRadar.
- La réponse à l'extraction de l' URL peut se présenter sous l'un de ces formats :
- Fichier en texte clair. Chaque ligne de la réponse est chargée en tant qu'expression régulière dans la recherche.
- Fichier JSON contenant une entrée de liste unique. Chaque entrée de la liste est chargée en tant qu'expression régulière dans la recherche.
- URL pointant vers l'API de l'ensemble de référence QRadar. Chaque entrée de l'ensemble de références est chargée en tant qu'expression régulière dans la recherche.
- Exemple : https://example.com/api/reference_data/sets/url_blocklist
- VALEUR
- Valeur à rechercher pour les correspondances d'expression régulière dans la recherche. Dans la plupart des cas, la valeur est une propriété d'un événement ou d'un flux.
- Exemple : URL
- En-têtes HTTP
- Chaîne contenant des paires clé-valeur JSON. Chaque paire clé-valeur est ajoutée en tant qu'en-tête HTTP à la requête qui récupère la recherche et qui transmet des informations telles que les références d'authentification.
- Exemple:'{“SEC”:”abcde-abcde-abcde-abcde-abcde”}'
Exemple :
SELECT sourceIP, destinationIP, username, File_Hash
FROM events
WHERE LOOKUPS::MATCH(‘https://example.com/api/reference_data/sets/url_blocklist’,
URL, ‘{“SEC”:”abcde-abcde-abcde-abcde-abcde”}’)
IS NOT NULL
|
| LOOKUPS::CIDRLIST( URL, <VALUE>, HTTP HEADERS> ) |
Renvoie le Classless Inter-Domain Routing (CIDR) correspondant si la VALEUR correspond à l'une des expressions CIDR contenues dans la structure de données située à l' URL spécifiée. Prend en charge soit un fichier en texte brut, soit l'API de l'ensemble de référence QRadar. HTTP HEADERS est une structure JSON qui transmet des informations d'authentification ou d'autres en-têtes, le cas échéant.
- URL
- Une URL complète qui pointe vers la ressource à tester. L' URL doit être accessible par la console QRadar et par tous les processeurs d'événements et de flux QRadar.
- La réponse à l'extraction de l' URL peut se présenter sous l'un de ces formats :
- Fichier en texte clair. Chaque ligne de la réponse est chargée en tant qu'expression CIDR dans la recherche.
- Fichier JSON contenant une entrée de liste unique. Chaque entrée de la liste est chargée en tant qu'expression CIDR dans la recherche.
- URL pointant vers l'API de l'ensemble de référence QRadar. Chaque entrée de l'ensemble de références est chargée en tant qu'expression CIDR dans la recherche.
- Exemple : https://example.com/api/reference_data/sets/cidr_blocklist
- VALEUR
- Valeur à rechercher pour les correspondances d'expression CIDR dans la recherche. Dans la plupart des cas, la valeur est une propriété d'un événement ou d'un flux qui se résout en une adresse IP.
- Exemple: sourceIP
- En-têtes HTTP
- Chaîne contenant des paires clé-valeur JSON. Chaque paire clé-valeur est ajoutée en tant qu'en-tête HTTP à la requête qui récupère la recherche et qui transmet des informations telles que les références d'authentification.
- Exemple:'{“SEC”:”abcde-abcde-abcde-abcde-abcde”}'
Exemple :
SELECT sourceIP, destinationIP, username, File_Hash
FROM events
WHERE LOOKUPS::CIDRLIST(‘https://example.com/api/reference_data/sets
/cidr_blocklist’, sourceIP, ‘{“SEC”:”abcde-abcde-abcde-abcde-abcde”}’)
IS NOT NULL
|
| LOOKUPS::MATCH_CSV( URL, <INDEX>, <VALUE>, HTTP HEADERS> ) |
Renvoie l'expression correspondante si la VALEUR correspond à l'une des expressions régulières contenues dans la colonne référencée par INDEX dans le CSV à l' URL spécifiée. Prend en charge un fichier CSV contenant des colonnes, dont l'une est une expression régulière. HTTP HEADERS est une structure JSON qui vous permet de transmettre des informations d'authentification ou d'autres en-têtes, si nécessaire.
- URL
- Une URL entièrement qualifiée qui pointe vers la ressource à charger dans la recherche. L' URL doit être accessible par la console QRadar et par tous les processeurs d'événements et de flux QRadar.
- La réponse à la recherche d' URL doit être un fichier CSV. La zone INDEX de chaque ligne est chargée en tant qu'expression régulière dans la recherche.
- Exemple : https://192.0.2.0/blocklist.csv
- INDEX
- Numéro de zone de chaque ligne à charger dans la recherche
- Exemple: 2
- VALEUR
- Valeur à rechercher dans la recherche. Dans la plupart des cas, la valeur est une propriété d'un événement ou d'un flux.
- Exemple: File_Hash
- En-têtes HTTP
- Chaîne contenant des paires clé-valeur JSON. Chaque paire clé-valeur est ajoutée en tant qu'en-tête HTTP à la requête qui récupère la recherche et qui transmet des informations telles que les références d'authentification.
- Exemple:'{“Authorization”:”abcde-abcde-abcde-abcde-abcde”}'
Exemple :
SELECT sourceIP, destinationIP, username, File_Hash
FROM events
WHERE LOOKUPS::MATCH_CSV(‘http://192.0.2.0/blocklist.csv’, 2, userName,
‘{“Authorization”:”abcde-abcde-abcde-abcde-abcde”}’)
IS NOT NULL
|
(Haut de la page)