Cisco AMP
IBM Security QRadar Cisco AMP 콘텐츠 확장에는 Cisco AMP에 대한 새로운 사용자 지정 이벤트 속성이 추가됩니다.
참고: 1.0.1에서 상위 파일 이름 사용자 정의 특성의 이름이 상위 프로세스 이름 으로 바뀌었습니다. 이 확장의 1.0.0이 설치되어 있는 경우 최신 버전으로 업그레이드하기 전에 상위 파일 이름을 삭제하십시오.
중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).
IBM Security QRadar Cisco AMP 컨텐츠 확장
IBM Security QRadar Cisco AMP 컨텐츠 확장 1.1.0
다음 사용자 지정 속성에서 중복된 사용자 지정 속성은 병합되어 Any/Any 하위 수준 범주를 사용하도록 설정됩니다.
- MD5 해시
- 상위 MD5
- 상위 SHA1 해시
- 상위 SHA256 해시
- SHA1 해시
파일 이름 특성의 하위 레벨 카테고리가 업데이트됩니다.
상위 해시 특성이 제거됩니다.
IBM Security QRadar Cisco AMP 컨텐츠 확장 1.0.3
다음 표는 IBM Security QRadar Cisco AMP Content Extension 1.0.3에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| EventID | 예 | 1 | "event_type_id":\s*(\d*) |
IBM Security QRadar Cisco AMP 컨텐츠 확장 1.0.2
다음 표는 IBM Security QRadar Cisco AMP Content Extension 1.0.2에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| MD5 해시 | 예 | 1 | "file":.*?"md5":\s*"([^"]*)" |
| SHA1 해시 | 예 | 1 | "file":.*?"sha1":\s*"([^"]*)" |
IBM Security QRadar Cisco AMP 컨텐츠 확장 1.0.1
다음 표는 IBM Security QRadar Cisco AMP Content Extension 1.0.1에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 상위 프로세스 이름 | 예 | 1 | "parent":.*?"file_name":\s*\"([^\"]*)" |
| SHA256 해시 | 예 | 1 | "file":.*?"sha256":\s*\"([^\"]*)" |
IBM Security QRadar Cisco AMP 컨텐츠 확장 1.0.0
다음 표는 IBM Security QRadar Cisco AMP 1.0.0 컨텐츠 확장의 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 아카이브 파일 속성 지정 | 아니오 | 1 | "archived_file":.*?"disposition":\s*\"([^\"]*)" |
| 아카이브된 파일 SHA256 해시 | 아니오 | 1 | "archived_file":.*?"sha256":\s*\"([^\"]*)" |
| 컴퓨터 이름 | 아니오 | 1 | "hostname":\s*"([^\"]*) |
| 처리 | 아니오 | 1 | "file":.*?"disposition":\s*\"([^\"]*)" |
| EventID | 아니오 | 1 | "event_type_id":\s*(\d*) |
| 파일 디렉토리 | 예 예 |
1 1 |
"file":.*?"file_path":\s*\"([^\"]*)(?:\\|\/)[^\\\/]*" "설명": "([^ \"] *) (?: \\ | \/) [^ \\\/] *" |
| 파일 확장자 | 예 | 1 | "file":.*?"file_name":\s*\"[^\"\.]*\.([^\"]*)" |
| 파일 해시 | 예 | 1 | "file":.*?"(?:sha256|sha1|md5)":\s*\"([^\"]*)" |
| 파일 경로 | 아니오 아니오 |
1 1 |
"설명": "(. *?)" "file":.*?"file_path":\s*\"([^\"]*)" |
| 파일 이름 | 예 예 |
1 1 |
"file":.*?"file_name":\s*\"([^\"]*)" "설명": "(?:. * | \\) \\ (. *?)" |
| MD5 해시 | 아니오 | 1 | "file":.*?"md5":\s*\"([^\"]*)" |
| 상위 처리 | 아니오 | 1 | "parent":.*?"disposition":\s*\"([^\"]*)" |
| 상위 파일 이름 | 아니오 | 1 | "parent":.*?"file_name":\s*\"([^\"]*)" |
| 상위 해시 | 아니오 | 1 | "parent":.*?"(?:sha256|sha1|md5)":\s*\"([^\"]*)" |
| 상위 MD5 | 아니오 | 1 | "parent":.*?"md5":\s*\"([^\"]*)" |
| 상위 프로세스 ID | 아니오 | 1 | "parent":.*?"process_id":\s*(\d*) |
| 상위 SHA1 해시 | 아니오 | 1 | "parent":.*?"sha1":\s*\"([^\"]*)" |
| 상위 SHA256 해시 | 아니오 | 1 | "parent":.*?"sha256":\s*\"([^\"]*)" |
| 참조 링크 | 아니오 | 1 | "trajectory":"([^\"]*)\", |
| SHA1 해시 | 아니오 | 1 | "file":.*?"sha1":\s*\"([^\"]*)" |
| SHA256 해시 | 아니오 | 1 | "file":.*?"sha256":\s*\"([^\"]*)" |
| 위협 이름 | 예 | 1 | "detection":\s*"([^\"]*) |