Cisco Firepower
IBM Security QRadar Cisco Firepower Custom Properties Content Extension は、Cisco Firepower 用の新しいカスタム イベント プロパティを追加します。
重要: このコンテンツ拡張でコンテンツ・エラーが発生しないようにするために、関連付けられた DSM を最新の状態に維持してください。 DSMは自動更新の一部として更新される。 自動アップデートが有効になっていない場合は、関連する DSM の最新バージョンを IBM® Fix Central (https://www.ibm.com/support/fixcentral) からダウンロードしてください。
IBM Security QRadar Cisco Firepower コンテンツ拡張 1.0.3
次の表では、 IBM Security QRadar Cisco Firepower コンテンツ拡張 1.0.3の新規または更新されたカスタム・プロパティーを示しています。
| 名前 | 最適化済み | キャプチャー・グループ | 正規表現 |
|---|---|---|---|
| 宛先インターフェース | はい | 1 | egressInterface\.interfaceName=([^\s]*)\s |
| 宛先インターフェース UUID | いいえ | 1 | egressInterface\.interfaceUUID=([^\s]*)\s |
| 宛先ゾーン | いいえ | 1 | egressSecurityZone\.securityZoneName=([^\s]*)\s |
| ソース・インターフェース | いいえ | 1 | ingressInterface\.interfaceName=([^\s]*)\s |
| ソース・インターフェース UUID | いいえ | 1 | ingressInterface\.interfaceUUID=([^\s]*)\s |
| 送信元ゾーン | いいえ | 1 | ingressSecurityZone\.securityZoneName=([^\s]*)\s |
「ファイル・ハッシュ」 カスタム・プロパティーの名前が SHA256に変更されました。
「ログイン・タイプ」 カスタム・プロパティーが最適化されます。
IBM Security QRadar Cisco Firepower コンテンツ拡張 1.0.2
Cisco AMP コンテンツ拡張の 「ファイル・ディレクトリー」 カスタム・プロパティーとの競合を回避するために、 「ファイル・ディレクトリー」 カスタム・プロパティーに新しい ID が指定されました。
IBM Security QRadar Cisco Firepower コンテンツ拡張 1.0.1
次の表では、 IBM Security QRadar Cisco Firepower コンテンツ拡張 1.0.1の新規または更新されたカスタム・プロパティーを示しています。
| 名前 | 最適化済み | キャプチャー・グループ | 正規表現 |
|---|---|---|---|
| ブロック済み (Blocked) | いいえ | 1 | blocked=(¥d+) |
| BytesReceived | はい | 1 | bytesReceived=(\d+) |
| BytesSent | はい | 1 | bytesSent=(\d+) |
| 検出エンジン・タイプ (Detection Engine Type) | いいえ | 1 | detectionEngineType=(.*?)\s*detectionEngine[a-zA-Z\.]*= |
| 後処理 | いいえ | 1 | disposition=(¥d+) |
| ファイルの方向 | いいえ | 1 | direction=(¥d+) |
| ファイル・ディレクトリー | はい | 1 | filePath=([^\t]*?)[^\\\/]*\t |
| File Hash | はい | 1 | fileSHAHash=([^\s]+) |
| ファイル・パス | いいえ | 1 | filePath=(.*?)\s*malwareEventData[a-zA-Z\.]*= |
| ファイル・サイズ | いいえ | 1 | fileSize=(\d+) |
| ファイル名 | はい | 1 | fileName=(.*?)\s*malwareEventData[a-zA-Z\.]*= |
| 指紋 UUID | いいえ | 1 | fingerprintUUID=([^\s]+) |
| ログイン・タイプ (Login Type) | いいえ | 1 | loginType=(\d+) |
| マルウェア・イベント・タイプ | いいえ | 1 | malwareEventType=(.*?)\s*malwareEventData[a-zA-Z\.]*= |
| OS 名 | いいえ | 1 | osName=(.*?)\s*osFingerprint[a-zA-Z\.]*= |
| OS ベンダー | いいえ | 1 | osVendor=(.*?)\s*osFingerprint[a-zA-Z\.]*= |
| OS バージョン | いいえ | 1 | osVersion=(.*?)\s*osFingerprint[a-zA-Z\.]*= |
| 受信パケット数 | いいえ | 1 | packetsReceived=(\d+) |
| 送信パケット数 | いいえ | 1 | packetsSent=(\d+) |
| 優先順位 | いいえ | 1 | priorityId=(\d+) |
| 報告者 | いいえ | 1 | reportedBy=([^\s]+) |
| ルール・アクション | いいえ | 1 | ruleAction=(\d+) |
| SSL の実際のアクション | はい | 1 | sslActualAction=(\d+) |
| 脅威スコア | いいえ | 1 | threatScore=(\d+) |
| ユーザー・プロトコル | いいえ | 1 | protocolRef=(\d+) |
IBM Security QRadar Cisco Firepower コンテンツ拡張 1.0.0
次の表では、 IBM Security QRadar Cisco Firepower コンテンツ拡張 1.0.0のカスタム・プロパティーを示しています。
| 名前 | 最適化済み | キャプチャー・グループ | 正規表現 |
|---|---|---|---|
| アクション | はい | 1 | action=(¥d+) |
| ブロック済み (Blocked) | いいえ | 1 | blocked=(¥d+) |
| BytesReceived | いいえ | 1 | bytesReceived=(\d+) |
| BytesSent | いいえ | 1 | bytesSent=(\d+) |
| 検出エンジン・タイプ (Detection Engine Type) | いいえ | 1 | detectionEngineType=(.*?)\s*detectionEngine[a-zA-Z\.]*= |
| 後処理 | いいえ | 1 | disposition=(¥d+) |
| ファイルの方向 | いいえ | 1 | direction=(¥d+) |
| File Hash | いいえ | 1 | fileSHAHash=([^\s]+) |
| ファイル・パス | いいえ | 1 | filePath=(.*?)\s*malwareEventData[a-zA-Z\.]*= |
| ファイル・サイズ | いいえ | 1 | fileSize=(\d+) |
| ファイル名 | いいえ | 1 | fileName=(.*?)\s*malwareEventData[a-zA-Z\.]*= |
| 指紋 UUID | いいえ | 1 | fingerprintUUID=([^\s]+) |
| ログイン・タイプ (Login Type) | いいえ | 1 | loginType=(\d+) |
| マルウェア・イベント・タイプ | いいえ | 1 | malwareEventType=(.*?)\s*malwareEventData[a-zA-Z\.]*= |
| OS 名 | いいえ | 1 | osName=(.*?)\s*osFingerprint[a-zA-Z\.]*= |
| OS ベンダー | いいえ | 1 | osVendor=(.*?)\s*osFingerprint[a-zA-Z\.]*= |
| OS バージョン | いいえ | 1 | osVersion=(.*?)\s*osFingerprint[a-zA-Z\.]*= |
| 受信パケット数 | いいえ | 1 | packetsReceived=(\d+) |
| 送信パケット数 | いいえ | 1 | packetsSent=(\d+) |
| 優先順位 | いいえ | 1 | priorityId=(\d+) |
| 報告者 | いいえ | 1 | reportedBy=([^\s]+) |
| 脅威スコア | いいえ | 1 | threatScore=(\d+) |
| ユーザー・プロトコル | いいえ | 1 | protocolRef=(\d+) |