Check Point
IBM 보안 QRadar Check Point 사용자 지정 속성 콘텐츠 확장은 Check Point에 대한 새로운 사용자 지정 이벤트 속성을 추가합니다.
중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).
IBM 보안 QRadar Check Point 콘텐츠 확장 기능
IBM 보안 QRadar Check Point 콘텐츠 확장 V1.1.1
다음 표는 IBM Security QRadar Check Point Content Extension V1.1.1 에서 업데이트된 사용자 정의 속성을 보여줍니다.
| 구 명칭 | 새 속성 이름 |
|---|---|
| BytesSent | 보낸 바이트 수 |
| 받은 바이트 수 | 받은 바이트 수 |
| 소스 OS | OS 이름 |
| 정책 | 정책 이름 |
| NSM 정책 | 정책 이름 |
| 악성 코드 계열 | 위협 제품군 |
| 소스 호스트 이름 | 소스 호스트 이름 |
| 대상 호스트 이름 | 대상 호스트 이름 |
| SentBytes | 보낸 바이트 수 |
| 클라이언트로부터의 바이트 수 | 보낸 바이트 수 |
IBM 보안 QRadar Check Point 콘텐츠 확장 V1.1.0
다음 표는 IBM Security QRadar Check Point Content Extension V1.1.0에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | LEEF 표현식 |
|---|---|---|---|
| 바이트 | 아니오 | 1 | 바이트 |
| BytesReceived | 예 | 1 | dstBytes |
| BytesSent | 예 | 1 | srcBytes |
| CVE ID | 예 | 1 | cve |
| 대상 호스트 이름 | 예 | 1 | dst_machine_name |
| 메시지 | 아니오 | 1 | attack_info |
| 정책 이름 | 예 | 1 | policyName |
| 제품 | 예 | 1 | product |
| 룰 ID | 아니오 | 1 | rule_uid app_rule_id |
| 룰 이름 | 예 | 1 | rule_name app_rule_name |
| 소스 호스트 이름 | 예 | 1 | src_machine_name |
| 소스 OS | 아니오 | 1 | source_os |
| URL | 예 | 1 | URL |
| 위반 서명 | 아니오 | 1 | 시그니처 |
IBM 보안 QRadar Check Point 콘텐츠 확장 V1.0.2
제품 사용자 정의 특성에 새 ID가 지정되었습니다. V1.0.2로 업그레이드하기 전에 기존의 제품 사용자 정의 특성을 삭제하십시오.
다음 표는 IBM Security QRadar Check Point Content Extension V1.0.2에서 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| CVE ID | 예 | 1 | Industry Reference:\s(\S+); |
| 정책 이름 | 예 | 1 | policy_name=(\S+)]; |
| 제품 | 예 | 1 | 제품\s*:\s*(.*?); |
| 룰 ID | 아니오 | 1 | rule_uid:\s*\{([\w-]+)\} |
| 룰 이름 | 예 | 1 | rule_name:\s*(\S+); |
| 소스 호스트 이름 | 예 | 1 | src_machine_name:\s(\S+); |
| 위협 제품군 | 아니오 | 1 | malware_family:\s*(.*?); |
IBM 보안 QRadar Check Point 콘텐츠 확장 V1.0.1
다음 표는 IBM Security QRadar Check Point Content Extension V1.0.1에서 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| URL | 예 | 1 | Destination DNS Hostname\s*:\s*(\S+);: resource:\s*(\S+); |
IBM 보안 QRadar Check Point 콘텐츠 확장 V1.0.0
다음 표는 IBM Security QRadar Check Point Content Extension V1.0.0에서 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 제품 | 아니오 | 1 | product\s*:\s*(.*);\s+src |
| 소스 OS | 아니오 | 1 | Source OS\s*:\s*(\S+); |
| URL | 아니오 | 1 | Destination DNS Hostname\s*:\s*(\S+);: resource:\s*(\S+); |