Carbon Black 응답
QRadar용 카본 블랙 응답 확장 프로그램에는 카본 블랙 응답 페이로드에 대한 새로운 사용자 지정 이벤트 속성이 추가됩니다.
중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 사용으로 설정되지 않은 경우 IBM® Fix Central (https://www.ibm.com/support/fixcentral) 에서 연관된 DSM의 최신 버전을 다운로드하십시오.
IBM 보안 QRadar Carbon Black 응답 콘텐츠 확장 프로그램용 사용자 정의 속성 1.0.3
다음 표는 IBM Security QRadar Custom Properties for Carbon Black Response Content Extension 1.0.3에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| MD5 해시 | 예 | 1 | \smd5=([^\t]+) |
| SHA256 해시 | 예 | 1 | sha256=([^\t]+) |
| 프로세스 ID | 예 | 1 | \spid=([^\t]+) |
파일 해시 사용자 정의 특성이 제거되었습니다.
IBM 보안 QRadar Carbon Black 응답 콘텐츠 확장 프로그램용 사용자 정의 속성 1.0.2
다음 표는 IBM Security QRadar Custom Properties for Carbon Black Response Content Extension 1.0.2에서 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 프로세스 경로 | 예 | 1 | process_path=([^\t]+) |
IBM 보안 QRadar Carbon Black 응답 콘텐츠 확장 프로그램용 사용자 정의 속성 1.0.1
다음 표는 IBM Security QRadar Custom Properties for Carbon Black Response Content Extension 1.0.1에서 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 프로세스 이름 | 예 | 1 | process_name=([^\t]+) |
IBM 보안 QRadar Carbon Black 응답 콘텐츠 확장 프로그램용 사용자 정의 속성 1.0.0
다음 표는 IBM Security QRadar Custom Properties for Carbon Black Response Content Extension 1.0.0의 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 경보 유형 | 아니오 | 1 | alert_type=([^\t]+) |
| 명령행 | 예 | 1 | (?:command_line|cmdline)=“?([^\t]+)“? |
| CB 서버 | 아니오 | 1 | cb_server=([^\t]+) |
| 컴퓨터 이름 | 예 | 1 | computer_name=([^\t]+) |
| 도메인 | 아니오 | 1 | domain=([^\t]+) |
| 피드 이름 | 아니오 | 1 | feed_name=([^\t]+) |
| 파일 해시 | 예 | 1 | sha256=([^\t]+) |
| 호스트 이름 | 예 | 1 | hostname=([^\t]+) |
| 로컬 IP | 아니오 | 1 | local_ip=([^\t]+) |
| OS 공급업체 | 예 | 1 | os_type=([^\t]+) |
| 프로세스 ID | 아니오 | 1 | \spid=([^\t]+) |
| 상위 GUID | 아니오 | 1 | parent_guid=([^\t]+) |
| 상위 MD5 | 아니오 | 1 | parent_md5=([^\t]+) |
| 상위 프로세스 ID | 아니오 | 1 | parent_pid=([^\t]+) |
| 상위 경로 | 아니오 | 1 | parent_path=([^\t]+) |
| 상위 프로세스 Guid | 아니오 | 1 | parent_process_guid=([^\t]+) |
| 경로 | 아니오 | 1 | \spath=([^\t]+) |
| 프로세스 명령행 | 예 | 1 | (?:command_line|cmdline)="?([^\t]+)"? |
| 프로세스 방향 | 아니오 | 1 | direction=([^\t]+) |
| 프로세스 GUID | 아니오 | 1 | \sprocess_guid=([^\t]+) |
| 프로세스 이름 | 예 | 1 | process_name=([^\t]+) |
| 프로세스 경로 | 아니오 | 1 | process_path=([^\t]+) |
| 프록시 도메인 | 예 | 1 | proxy_domain=([^\t]+) |
| 프록시 IP | 아니오 | 1 | proxy_ip=([^\t]+) |
| 원격 IP | 아니오 | 1 | remote_ip=([^\t]+) |
| 서버 이름 | 예 | 1 | (?:-ServerName:|server_name=)([^\t]+) |
| 유형 | 아니오 | 1 | \stype=([^\t]+) |
| 고유 ID | 아니오 | 1 | (?:\suid|unique_id)=([^\t]+) |
| 감시 목록 이름 | 아니오 | 1 | watchlist_name=([^\t]+) |
| Watchlists | 아니오 | 1 | watchlists=([^\t]+) |