Cisco Firepower

IBM Security QRadar Cisco Firepower Custom Properties Content Extension は、Cisco Firepower 用の新しいカスタム イベント プロパティを追加します。

重要: このコンテンツ拡張でコンテンツ・エラーが発生しないようにするために、関連付けられた DSM を最新の状態に維持してください。 DSMは自動更新の一部として更新される。 自動アップデートが有効になっていない場合は、関連する DSM の最新バージョンを IBM® Fix Central (https://www.ibm.com/support/fixcentral) からダウンロードしてください。

IBM Security QRadar Cisco Firepower コンテンツ拡張 1.0.3

次の表では、 IBM Security QRadar Cisco Firepower コンテンツ拡張 1.0.3の新規または更新されたカスタム・プロパティーを示しています。

表 1. IBM セキュリティー QRadar Cisco Firepower コンテンツ拡張 1.0.3 の新規または更新されたカスタム・プロパティー
名前 最適化済み キャプチャー・グループ 正規表現
宛先インターフェース はい 1 egressInterface\.interfaceName=([^\s]*)\s
宛先インターフェース UUID いいえ 1 egressInterface\.interfaceUUID=([^\s]*)\s
宛先ゾーン いいえ 1 egressSecurityZone\.securityZoneName=([^\s]*)\s
ソース・インターフェース いいえ 1 ingressInterface\.interfaceName=([^\s]*)\s
ソース・インターフェース UUID いいえ 1 ingressInterface\.interfaceUUID=([^\s]*)\s
送信元ゾーン いいえ 1 ingressSecurityZone\.securityZoneName=([^\s]*)\s

「ファイル・ハッシュ」 カスタム・プロパティーの名前が SHA256に変更されました。

「ログイン・タイプ」 カスタム・プロパティーが最適化されます。

( 上に戻る )

IBM Security QRadar Cisco Firepower コンテンツ拡張 1.0.2

Cisco AMP コンテンツ拡張の 「ファイル・ディレクトリー」 カスタム・プロパティーとの競合を回避するために、 「ファイル・ディレクトリー」 カスタム・プロパティーに新しい ID が指定されました。

( 上に戻る )

IBM Security QRadar Cisco Firepower コンテンツ拡張 1.0.1

次の表では、 IBM Security QRadar Cisco Firepower コンテンツ拡張 1.0.1の新規または更新されたカスタム・プロパティーを示しています。

表 2. IBM セキュリティー QRadar Cisco Firepower コンテンツ拡張 1.0.1 の新規または更新されたカスタム・プロパティー
名前 最適化済み キャプチャー・グループ 正規表現
ブロック済み (Blocked) いいえ 1 blocked=(¥d+)
BytesReceived はい 1 bytesReceived=(\d+)
BytesSent はい 1 bytesSent=(\d+)
検出エンジン・タイプ (Detection Engine Type) いいえ 1 detectionEngineType=(.*?)\s*detectionEngine[a-zA-Z\.]*=
後処理 いいえ 1 disposition=(¥d+)
ファイルの方向 いいえ 1 direction=(¥d+)
ファイル・ディレクトリー はい 1 filePath=([^\t]*?)[^\\\/]*\t
File Hash はい 1 fileSHAHash=([^\s]+)
ファイル・パス いいえ 1 filePath=(.*?)\s*malwareEventData[a-zA-Z\.]*=
ファイル・サイズ いいえ 1 fileSize=(\d+)
ファイル名 はい 1 fileName=(.*?)\s*malwareEventData[a-zA-Z\.]*=
指紋 UUID いいえ 1 fingerprintUUID=([^\s]+)
ログイン・タイプ (Login Type) いいえ 1 loginType=(\d+)
マルウェア・イベント・タイプ いいえ 1 malwareEventType=(.*?)\s*malwareEventData[a-zA-Z\.]*=
OS 名 いいえ 1 osName=(.*?)\s*osFingerprint[a-zA-Z\.]*=
OS ベンダー いいえ 1 osVendor=(.*?)\s*osFingerprint[a-zA-Z\.]*=
OS バージョン いいえ 1 osVersion=(.*?)\s*osFingerprint[a-zA-Z\.]*=
受信パケット数 いいえ 1 packetsReceived=(\d+)
送信パケット数 いいえ 1 packetsSent=(\d+)
優先順位 いいえ 1 priorityId=(\d+)
報告者 いいえ 1 reportedBy=([^\s]+)
ルール・アクション いいえ 1 ruleAction=(\d+)
SSL の実際のアクション はい 1 sslActualAction=(\d+)
脅威スコア いいえ 1 threatScore=(\d+)
ユーザー・プロトコル いいえ 1 protocolRef=(\d+)

( 上に戻る )

IBM Security QRadar Cisco Firepower コンテンツ拡張 1.0.0

次の表では、 IBM Security QRadar Cisco Firepower コンテンツ拡張 1.0.0のカスタム・プロパティーを示しています。

表 3. IBM セキュリティー QRadar Cisco Firepower コンテンツ拡張 1.0.0 のカスタム・プロパティー
名前 最適化済み キャプチャー・グループ 正規表現
アクション はい 1 action=(¥d+)
ブロック済み (Blocked) いいえ 1 blocked=(¥d+)
BytesReceived いいえ 1 bytesReceived=(\d+)
BytesSent いいえ 1 bytesSent=(\d+)
検出エンジン・タイプ (Detection Engine Type) いいえ 1 detectionEngineType=(.*?)\s*detectionEngine[a-zA-Z\.]*=
後処理 いいえ 1 disposition=(¥d+)
ファイルの方向 いいえ 1 direction=(¥d+)
File Hash いいえ 1 fileSHAHash=([^\s]+)
ファイル・パス いいえ 1 filePath=(.*?)\s*malwareEventData[a-zA-Z\.]*=
ファイル・サイズ いいえ 1 fileSize=(\d+)
ファイル名 いいえ 1 fileName=(.*?)\s*malwareEventData[a-zA-Z\.]*=
指紋 UUID いいえ 1 fingerprintUUID=([^\s]+)
ログイン・タイプ (Login Type) いいえ 1 loginType=(\d+)
マルウェア・イベント・タイプ いいえ 1 malwareEventType=(.*?)\s*malwareEventData[a-zA-Z\.]*=
OS 名 いいえ 1 osName=(.*?)\s*osFingerprint[a-zA-Z\.]*=
OS ベンダー いいえ 1 osVendor=(.*?)\s*osFingerprint[a-zA-Z\.]*=
OS バージョン いいえ 1 osVersion=(.*?)\s*osFingerprint[a-zA-Z\.]*=
受信パケット数 いいえ 1 packetsReceived=(\d+)
送信パケット数 いいえ 1 packetsSent=(\d+)
優先順位 いいえ 1 priorityId=(\d+)
報告者 いいえ 1 reportedBy=([^\s]+)
脅威スコア いいえ 1 threatScore=(\d+)
ユーザー・プロトコル いいえ 1 protocolRef=(\d+)

( 上に戻る )