McAfee ePolicy Orchestrator (EPO)
IBM セキュリティ QRadar セキュリティ Content Extension for McAfee ePolicy Orchestrator (EPO) を使用して、McAfee EPO アンチウイルス抽出の展開を詳細に監視します。
IBM セキュリティ QRadar コンテンツ拡張機能 for McAfee ePolicy Orchestrator (EPO)
- IBM セキュリティ QRadar オーケストレーター用コンテンツ拡張 McAfee ePolicy オーケストレーター(EPO) V1.2.1
- IBM セキュリティ QRadar コンテンツ拡張機能 for McAfee ePolicy Orchestrator (EPO) V1.2.0
- IBM セキュリティ QRadar コンテンツ拡張機能 for McAfee ePolicy Orchestrator (EPO) V1.1.0
- IBM セキュリティ QRadar コンテンツ拡張機能 for McAfee ePolicy Orchestrator (EPO) V1.0.4
- IBM セキュリティ QRadar コンテンツ拡張機能 for McAfee ePolicy Orchestrator (EPO) V1.0.3
- IBM セキュリティ QRadar コンテンツ拡張機能 for McAfee ePolicy Orchestrator (EPO) V1.0.2
- IBM セキュリティ QRadar コンテンツ拡張機能 for McAfee ePolicy Orchestrator (EPO) V1.0.1
- IBM セキュリティ QRadar コンテンツ拡張機能 for McAfee ePolicy Orchestrator (EPO) V1.0.0
IBM セキュリティ QRadar McAfee ePolicy Orchestrator (EPO) V1.2.1 用のコンテンツ拡張
次の表は、IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.2.1 で削除されたカスタム プロパティを示しています。
| 名前 | 説明 |
|---|---|
| File Hash | 非推奨のカスタムイベントプロパティを削除しました。 |
IBM セキュリティ QRadar コンテンツ拡張機能 for McAfee ePolicy Orchestrator (EPO) V1.2.0
次の表では、 IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.2.0で変更されたカスタム・プロパティーを示しています。
| 名前 | 説明 | ID | 強制解析 | 正規表現 |
|---|---|---|---|---|
| URL ホスト (URL Host) | DSM ペイロードからの URL ホストのデフォルト・カスタム抽出。 | 641cd865-b9fb-42f5-81a1-664bdab52270 | はい | TargetURL:\s"(?:.*?:◆/◆)?(?:◆/◆)?([^/:◆,◆"]+) TargetURL:\s"(?:.*?:◆/◆)?(?:◆/◆)?([^/:◆,◆"]+) SourceURL:\s"(?:.*?:◆s")?(?:◆www.)?([^/:◆,◆s"]+) |
| マシン ID (Machine Identifier) | DSM ペイロードからのマシン ID のデフォルト・カスタム抽出。 | 002a5618-8f44-41bc-b5aa-bc02153a7d84 | いいえ | TargetHostName>(.*?)<\/TargetHostName TargetHostName:\s"([^"]+) \s" |
| アナライザー・ホスト名 (Analyzer Hostname) | DSM ペイロードからのアナライザー・ホスト名のデフォルト・カスタム抽出。 | 0f43b2c9-6ac4-419e-91c4-d7761e4b40e6 | いいえ | AnalyzerHostName>(.*?)<\/AnalyzerHostName AnalyzerHostName:\s+"(.*)"\s+AnalyzerIPV4 |
「ファイル・ハッシュ」 プロパティーが削除されました。 同様の結果を得るには、 MD5 Hash を使用します。
IBM セキュリティ QRadar コンテンツ拡張機能 for McAfee ePolicy Orchestrator (EPO) V1.1.0
次の表では、 IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.1.0で新しい式を受け取ったカスタム・プロパティーを示しています。
| 名前 | 最適化済み | キャプチャー・グループ | 正規表現 |
|---|---|---|---|
| アクション | はい | 1 | ThreatActionTaken>(.*?)<\/ThreatActionTaken |
| アクションの結果 | いいえ | 1 | ThreatHandled>(.*?)<\/ThreatHandled |
| エージェント GUID | いいえ | 1 | AgentGUID>\{{0,1}(.*?)\}{0,1}<\/AgentGUID |
| アナライザー | いいえ | 1 | Analyzer> (. *?) < ¥ /Analyzer |
| アナライザー・ホスト名 (Analyzer Host Name) | いいえ | 1 | AnalyzerHostName>(.*?)<\/AnalyzerHostName |
| アナライザー名 | いいえ | 1 | AnalyzerName>(.*?)<\/AnalyzerName |
| コンピューター名 | いいえ | 1 | TargetHostName>(.*?)<\/TargetHostName |
| 検出方法 | いいえ | 1 | AnalyzerDetectionMethod>(.*?)<\/AnalyzerDetectionMethod |
| ファイル・ディレクトリー | はい | 1 | TargetPath:\s"([^"]+)\\+[^\\]*?" TargetFileName>(.*?)\\+[^\\]*?<\/TargetFileName TargetFileName:\s"([^"]+)\\+[^\\]*?" TargetFileName>(.*?)<\/TargetFileName |
| ファイル拡張子 | はい | 1 | TargetName>.*?\.([^\.]*?)<\/TargetName TargetFileName>.*?\.([^\.]*?)<\/TargetFileName |
| File Hash | はい | 1 | TargetHash>(.*?)<\/TargetHash |
| ファイル名 | はい | 1 | TargetFileName>.*?\\([^\\]*?)<\/TargetFileName TargetName>(.*?)<\/TargetName |
| 脅威カテゴリー (Threat Category) | いいえ | 1 | ThreatCategory>(.*?)<\/ThreatCategory |
| 脅威名 | はい | 1 | ThreatName>(.*?)<\/ThreatName |
| 脅威の重大度 | いいえ | 1 | ThreatSeverity>(.*?)<\/ThreatSeverity |
| 脅威のタイプ | いいえ | 1 | ThreatType>(.*?)<\/ThreatType |
「ファイル・パス」 プロパティーが削除されました。
IBM セキュリティ QRadar コンテンツ拡張機能 for McAfee ePolicy Orchestrator (EPO) V1.0.4
次の表では、 IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.4で変更されたカスタム・プロパティーを示しています。
| 名前 | 最適化済み | キャプチャー・グループ | 正規表現 |
|---|---|---|---|
| MD5 ハッシュ | はい | 1 | MD5:\s"(\w{32})\" |
IBM セキュリティ QRadar コンテンツ拡張機能 for McAfee ePolicy Orchestrator (EPO) V1.0.3
次の表では、 IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.3で変更されたカスタム・プロパティーを示しています。
| 名前 | 最適化済み | キャプチャー・グループ | 正規表現 |
|---|---|---|---|
| UrlHost | はい | 1 | TargetURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+) SourceURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+) |
すべてのカスタム・プロパティーの説明が更新され、カスタム・プロパティーの変換を許可する変更が行われました。
IBM セキュリティ QRadar コンテンツ拡張機能 for McAfee ePolicy Orchestrator (EPO) V1.0.2
次の表では、 IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.2で変更されたカスタム・プロパティーを示しています。
| 名前 | 最適化済み |
|---|---|
| アクション | 1 |
| ファイル名 | 1 |
| ファイル拡張子 | 1 |
| URL | 1 |
| UrlHost | 1 |
IBM セキュリティ QRadar コンテンツ拡張機能 for McAfee ePolicy Orchestrator (EPO) V1.0.1
次の表では、 IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.1のカスタム・プロパティーを示しています。
| 名前 | キャプチャー・グループ | 正規表現 |
|---|---|---|
| コンピューター名 | 1 | TargetHostName:\s"([^"]+)\" |
| ファイル・パス | 1 | TargetPath:\s"([^"]+)\" TargetFileName:\s"([^\"]+\\).*?\" |
| ファイル名 | 1 | TargetFileName:\s"(?:[^\"]+\\)(.*?)\" TargetName:\s"([^"]+)\" |
| ファイル拡張子 | 1 | TargetName:\s"[^\.\"]+\.([^\"]+)\" TargetFileName:\s"[^\.\"]+\.([^\"]+)\" |
| File Hash | 1 | TargetHash:\s"([^"]+)\" (?:SHA(?:256|1)|MD5):¥s;(¥w{32})¥; |
| MD5 ハッシュ | 1 | MD5:\s"(\w{32})\" |
| URL | 1 | TargetURL:\s"([^"]+)\" SourceURL:\s"([^"]+)\" |
| UrlHost | 1 | TargetURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\ SourceURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\ |
| 脅威名 | 1 | ThreatName:\s"([^"]+)\" |
| 脅威カテゴリー (Threat Category) | 1 | ThreatCategory:\s"([^"]+)\" |
| 脅威のタイプ | 1 | ThreatType:\s"([^"]+)\" |
| 脅威の重大度 | 1 | ThreatSeverity:\s"([^"]+)\" |
| 検出方法 | 1 | AnalyzerDetectionMethod:\s"([^"]+)\" |
| アクション | 1 | ThreatActionTaken:\s+"(.*)"\s+ThreatHandled |
| アクションの結果 | 1 | ThreatHandled:\s"([^"]+)\" |
| エージェント GUID | 1 | AgentGUID:\s"([^"]+)\" |
IBM セキュリティ QRadar コンテンツ拡張機能 for McAfee ePolicy Orchestrator (EPO) V1.0.0
次の表では、 IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.0のカスタム・プロパティーを示しています。
| 名前 | 正規表現 |
|---|---|
| アナライザー | Analyzer:¥s+"(.*)"¥s+AnalyzerName |
| アナライザー名 | AnalyzerName:\s+"(.*)"\s+AnalyzerVersion |
| アナライザー・ホスト名 (Analyzer Host Name) | AnalyzerHostName:\s+"(.*)"\s+AnalyzerIPV4 |
| 実行された脅威アクション | ThreatActionTaken:\s+"(.*)"\s+ThreatHandled |
| URL | SourceURL:\s+"(.*)"\s+TargetHostName |