Microsoft 365 Defender

Utilisez les IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension pour surveiller de près votre Microsoft 365 déploiement Defender.

Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Security QRadar Propriétés personnalisées pour Microsoft 365 Defender Content Extension

IBM QRadar s de sécurité Propriétés personnalisées pour l'extension de contenu Microsoft 365 Defender 1.2.1

Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar pour Microsoft 365 Defender Content Extension 1.2.1

Tableau 1. Nouvelles propriétés personnalisées dans IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.2.1
Nom optimisé Groupe de capture Expression régulière
Nom de compte Oui N/A AccountName":"(.*?)",
Type d'action Non 1 ActionType":"(.*?)",
Commande Oui N/A CommandLine":"\\"(.*?),
Répertoire de fichiers Oui N/A FolderPath":"(.*?)",
Taille de fichier Non N/A FileSize":(.*?),
filename Oui N/A ProcessFileName":"(.*?)",
Identificateur de machine Oui N/A DeviceId":"(.*?)",
Hachage MD5 Oui N/A MD5[":]+"([^"]*)"
ID du processus parent Non N/A ParentId":(.*?),
Nom du processus parent Non N/A ParentFileName":"(.*?)",
ID processus Oui N/A ProcessId":(.*?),
Protocole Oui N/A Protocole" : "(.* ?)",
ReferrerURL Non 1 ReferrerUrl":(.*?),
SHA1 Hachage Oui N/A SHA1[":]+"([^"]*)"
Etat de la signature Non 1 SignatureStatus":"(.*?)",
Type de signataire Non 1 SignerType":"(.*?)",

IBM Security QRadar Propriétés personnalisées pour Microsoft 365 Defender Content Extension 1.2.0

Le tableau suivant présente les nouvelles propriétés personnalisées d' IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.2.0.

Tableau 2. Nouvelles propriétés personnalisées dans IBM Security QRadar Propriétés personnalisées pour Microsoft 365 Defender Content Extension 1.2.0
Nom optimisé Groupe de capture Expression régulière
Nom de compte Oui N/A « preuve » [ 1]/"userAccount"/"accountName"
ID de sécurité du compte Non N/A « preuve » [ 1]/"userAccount"/"userSid"
Alerte Non N/A / "titre"
Catégorie d'alerte Non N/A / "catégorie"
Description de l'alerte Non N/A / "description"
Gravité d'alerte Non N/A / "gravité"
Moteur de protection Non N/A /"detectionSource"
Domaine Non N/A « preuve » [ 1]/"userAccount"/"domainName"
Répertoire de fichiers Oui N/A « preuve » [ 2]/"fileDetails"/"filePath"
Extension de fichier Oui 1 fileDetails":.*?fileName":"[^\"\.]*\.([^\"]*?)",
Taille de fichier Non N/A « preuve » [ 2]/"fileDetails"/"fileSize"
filename Oui N/A « preuve » [ 2]/"fileDetails"/"fileName"
ID de machine Oui N/A « preuve » [ 0]/"deviceDnsName"
ID attaque Mitre Non N/A /"mitreTechniques"[]
Nom du système d'exploitation Non N/A « preuve » [ 0]/"osPlatform"
ID du processus parent Non N/A « preuve » [ 1]/"parentProcessId"
Nom du processus parent Non N/A « preuve » [ 1]/"parentProcessImageFile"/"fileName"
Chemin du processus parent Non N/A « preuve » [ 1]/"parentProcessImageFile"/"filePath"
Ligne de commande du processus Oui N/A « preuve » [ 1]/"processCommandLine"
Taille du fichier de processus Non N/A « preuve » [ 1]/"imageFile"/"fileSize"
ID processus Oui N/A « preuve » [ 1]/"processId"
Nom du processus Oui N/A « preuve » [ 1]/"imageFile"/"fileName"
Chemin d'accès au processus Oui N/A « preuve » [ 1]/"imageFile"/"filePath"
Processus SHA1 Hachage Non N/A « preuve » [ 1]/"imageFile"/"sha1"
Processus SHA256 Hachage Non N/A « preuve » [ 1]/"imageFile"/"sha256"
Lien de référence Non N/A /"alertWebUrl"
SHA1 Hachage Oui N/A « preuve » [ 2]/"fileDetails"/"sha1"
Hachage SHA256 Oui N/A « preuve » [ 2]/"fileDetails"/"sha256"
ID processus parent cible Non N/A « preuve » [ 2]/"parentProcessId"
Nom du processus parent cible Non N/A « preuve » [ 2]/"parentProcessImageFile"/"fileName"
Chemin du processus parent cible Non N/A « preuve » [ 2]/"parentProcessImageFile"/"filePath"
Commande de processus cible Non N/A « preuve » [ 2]/"processCommandLine"
ID processus cible Non N/A « preuve » [ 2]/"processId"
Nom du processus cible Non N/A « preuve » [ 2]/"imageFile"/"fileName"
Chemin cible du processus Non N/A « preuve » [ 2]/"imageFile"/"filePath"
Processus cible SHA1 Hachage Non N/A « preuve » [ 2]/"imageFile"/"sha1"
Processus cible SHA256 Hachage Non N/A « preuve » [ 2]/"imageFile"/"sha256"
Famille de menaces Non N/A /"threatFamilyName"
Nom de la menace Oui N/A /"threatDisplayName"
Résolution des menaces Non N/A /"recommendedActions"
Gravité des menaces Non N/A « preuve » [ 0]/"riskScore"
URL Oui N/A / "preuve" [ 3 ] / "url"
Hôte de l'URL Oui 1 url ":" (?:. * ?:\/\/)? (? :www\.)? ([ ^ \/: \, \" ] +) "

IBM Security QRadar Propriétés personnalisées pour Microsoft 365 Defender Content Extension 1.1.1

Le tableau suivant présente les propriétés personnalisées nouvelles et mises à jour dans IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.1.1.

Tableau 3. Nouvelles propriétés personnalisées dans IBM Security QRadar Propriétés personnalisées pour Microsoft 365 Defender Content Extension 1.1.1
Nom optimisé Groupe de capture Expression régulière
ID d'alerte Non 1 AlertId":"(.*?)",
ID du processus Oui 1 \bInitiatingProcessId[": ]+(\d+)

IBM Security QRadar Propriétés personnalisées pour Microsoft 365 Defender Content Extension 1.1.0

Le tableau suivant présente les propriétés personnalisées nouvelles et mises à jour dans IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.1.0.

Tableau 4. Nouvelles propriétés personnalisées dans IBM Security QRadar Propriétés personnalisées pour Microsoft 365 Defender Content Extension 1.1.0
Nom optimisé Groupe de capture Expression régulière
Nom de compte Oui 1 \bAccountName[":]+"([^"]*)"
ID de sécurité du compte Non 1 \bAccountSid[":]+"([^"]*)"
Opération Oui 1 \bActionType[":]+"([^"]*)"

RemediationAction":"(.*?)",

Résultat de l'action Non 1 RemediationIsSuccess":(.*?),
Domaine Non 1 \bDeviceName[":]+"([^"]*)"
Statut d'exécution Non 1 WasExecutingWhileDetected":(.*?),
Répertoire de fichiers Oui 1 \bFolderPath[":]+"([^"]*)"
Taille de fichier Non 1 \bFileSize[": ]+(\d+)
filename Oui 1 \bFileName[":]+"([^"]*)"
ID de connexion Oui 1 \bLogonId[": ]+(\d+)
Hachage MD5 Oui 1 \bMD5[":]+"([^"]*)"
ID du processus parent Non 1 \bInitiatingProcessParentId[": ]+(\d+)
Nom du processus parent Oui 1 \bInitiatingProcessParentFileName[":]+"([^"]*)"
Domaine de compte de processus Non 1 \bInitiatingProcessAccountDomain[":]+"([^"]*)"
Nom du compte de processus Non 1 \bInitiatingProcessAccountName[":]+"([^"]*)"
ID de sécurité du compte de processus Non 1 \bInitiatingProcessAccountSid[":]+"([^"]*)"
Ligne de commande du processus Oui 1 \bInitiatingProcessCommandLine[":]+(.*?)","InitiatingProcessParentCreationTime
Taille du fichier de processus Non 1 \bInitiatingProcessFileSize[": ]+(\d+)
ProcessID Non 1 \bInitiatingProcessId[": ]+(\d+)
ID de connexion du processus Non 1 \bInitiatingProcessLogonId[": ]+(\d+)
Procecss MD5 Hachage Non 1 \bInitiatingProcessMD5[":]+"([^"]*)"
Nom du processus Oui 1 \bInitiatingProcessFileName[":]+"([^"]*)"
Chemin d'accès au processus Oui 1 \bInitiatingProcessFolderPath[":]+"([^"]*)"
Processus SHA1 Hachage Non 1 \bInitiatingProcessSHA1[":]+"([^"]*)"
Processus SHA256 Non 1 \bInitiatingProcessSHA256[":]+"([^"]*)"
Clé de registre Oui 1 \bRegistryKey[":]+"([^"]*)"
SHA1 Oui 1 \bSHA1[":]+"([^"]*)"
SHA256 Oui 1 \bSHA256[":]+"([^"]*)"
Catégorie de menace Non 1 ThreatCategory":"(.*?)",
Famille de menaces Non 1 ThreatFamily":"(.*?)",
Nom de la menace Oui 1 ThreatName":"(.*?)",
Gravité des menaces Non 1 Gravité ":" (. *?) "

(Haut de la page)

IBM Security QRadar Propriétés personnalisées pour Microsoft 365 Defender Content Extension 1.0.2

Le tableau suivant présente les propriétés personnalisées mises à jour dans IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.0.2.

Tableau 5. Nouvelles propriétés personnalisées dans IBM Security QRadar Propriétés personnalisées pour Microsoft 365 Defender Content Extension 1.0.2
Nom optimisé Groupe de capture Expression régulière
Hachage MD5 Oui 1 Md5":"(.*?)",
SHA1 Hachage Oui 1 Sha1":"(.*?)",

(Haut de la page)

IBM Security QRadar Propriétés personnalisées pour Microsoft 365 Defender Content Extension 1.0.1

Le tableau suivant présente les nouvelles propriétés personnalisées d' IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.0.1.

Tableau 6. Nouvelles propriétés personnalisées dans IBM Security QRadar Propriétés personnalisées pour Microsoft 365 Defender Content Extension 1.0.1
Nom optimisé Activé Expression régulière
Répertoire de fichiers 1 1 FilePath":"(.* ?)",

Le tableau suivant présente les propriétés personnalisées modifiées dans IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.0.1.

Tableau 7. Propriétés personnalisées modifiées dans IBM Security QRadar Propriétés personnalisées pour Microsoft 365 Defender Content Extension 1.0.1
Nom optimisé
filename 1
Extension de fichier 1
Hôte de l'URL 1

Le tableau suivant présente les propriétés personnalisées supprimées dans IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.0.1.

Tableau 8. Propriétés personnalisées supprimées dans IBM Security QRadar Propriétés personnalisées pour Microsoft 365 Defender Content Extension 1.0.1
Nom Remplacé par
Chemin d'accès au fichier Répertoire de fichiers

(Haut de la page)

IBM Security QRadar Propriétés personnalisées pour Microsoft 365 Defender Content Extension 1.0.0

Le tableau suivant présente les propriétés personnalisées dans IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.0.0.

Tableau 9. Propriétés personnalisées dans IBM Security QRadar Propriétés personnalisées pour Microsoft 365 Defender Content Extension 1.0.0
Nom Groupe de capture Expression régulière
filename 1 FileName":"(.*?)",
Chemin d'accès au fichier 1 FilePath":"(.*?)",
Hachage de fichier 1 FileHash":"(.*?)",
Hachage MD5 1 Md5":"(.*?)",
SHA1 Hachage 1 Sha1":"(.*?)",
Hachage SHA256 1 Sha256":"(.*?)",
Nom de l'ordinateur 1 MachineName":"(.*?)"
Nom de la menace 1 ThreatName":"(.*?)",
Gravité des menaces 1 Gravité ":" (. *?) "
Catégorie de menace 1 ThreatCategory":"(.*?)",
Famille de menaces 1 ThreatFamily":"(.*?)",
Opération 1 RemediationAction":"(.*?)",
Résultat de l'action 1 RemediationIsSuccess":(.*?),
URL 1 URL \ " \: \" (. *?) \",
Hôte de l'URL 1 Url \" \:\" (?:. * ?:\/\/)? (?:www\.)? ([ ^ \/: \, \" ] +)
Nom de l'indicateur de compromission 1 IocName":"(.*?)",
Valeur de l'indicateur de compromission 1 IocValue":"(.*?)",
Statut d'exécution 1 WasExecutingWhileDetected":(.*?),
Alerte 1 AlertTitle":"(.*?)",
Alert_Category 1 Catégorie ":" (. *?) ",
Gravité_alerte 1 Gravité ":" (. *?) ",
Lien de référence 1 LinkToWDATP":"(.*?)",
Moteur de détection 1 Source ":" (. *?) ",
Extension de fichier 1 FileName":"[^\"\.]*\.([^\"]*?)"

(Haut de la page)