Cisco Firepower
IBM Security QRadar Cisco Firepower 사용자 지정 속성 콘텐츠 확장에는 Cisco Firepower에 대한 새로운 사용자 지정 이벤트 속성이 추가됩니다.
중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).
IBM 보안 QRadar Cisco Firepower 콘텐츠 확장 1.0.3
다음 표는 IBM Security QRadar Cisco Firepower Content Extension 1.0.3의 신규 또는 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 대상 인터페이스 | 예 | 1 | egressInterface\.interfaceName=([^\s]*)\s |
| 대상 인터페이스 UUID | 아니오 | 1 | egressInterface\.interfaceUUID=([^\s]*)\s |
| 대상 구역 | 아니오 | 1 | egressSecurityZone\.securityZoneName=([^\s]*)\s |
| 소스 인터페이스 | 아니오 | 1 | ingressInterface\.interfaceName=([^\s]*)\s |
| 소스 인터페이스 UUID | 아니오 | 1 | ingressInterface\.interfaceUUID=([^\s]*)\s |
| 소스 구역 | 아니오 | 1 | ingressSecurityZone\.securityZoneName=([^\s]*)\s |
파일 해시 사용자 정의 특성의 이름이 SHA256으로 바뀝니다.
로그인 유형 사용자 정의 특성이 최적화됩니다.
IBM 보안 QRadar Cisco Firepower 콘텐츠 확장 1.0.2
Cisco AMP 컨텐츠 확장의 파일 디렉토리 사용자 정의 특성과 충돌하지 않도록 파일 디렉토리 사용자 정의 특성에 새 ID가 제공되었습니다.
IBM 보안 QRadar Cisco Firepower 콘텐츠 확장 1.0.1
다음 표는 IBM Security QRadar Cisco Firepower Content Extension 1.0.1의 신규 또는 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 차단됨 | False | 1 | blocked=(\d+) |
| BytesReceived | 예 | 1 | bytesReceived=(\d+) |
| BytesSent | 예 | 1 | bytesSent=(\d+) |
| 발견 엔진 유형 | False | 1 | detectionEngineType=(.*?)\s*detectionEngine[a-zA-Z\.]*= |
| 처리 | False | 1 | disposition=(\d+) |
| 파일 방향 | False | 1 | direction=(\d+) |
| 파일 디렉토리 | 예 | 1 | filePath=([^\t]*?)[^\\\/]*\t |
| 파일 해시 | 예 | 1 | fileSHAHash=([^\s]+) |
| 파일 경로 | False | 1 | filePath=(.*?)\s*malwareEventData[a-zA-Z\.]*= |
| 파일 크기 | False | 1 | fileSize=(\d+) |
| 파일 이름 | 예 | 1 | fileName=(.*?)\s*malwareEventData[a-zA-Z\.]*= |
| 지문 UUID | False | 1 | fingerprintUUID=([^\s]+) |
| 로그인 유형 | False | 1 | loginType=(\d+) |
| 악성코드 이벤트 유형 | False | 1 | malwareEventType=(.*?)\s*malwareEventData[a-zA-Z\.]*= |
| OS 이름 | False | 1 | osName=(.*?)\s*osFingerprint[a-zA-Z\.]*= |
| OS 공급업체 | False | 1 | osVendor=(.*?)\s*osFingerprint[a-zA-Z\.]*= |
| OS 버전 | False | 1 | osVersion=(.*?)\s*osFingerprint[a-zA-Z\.]*= |
| 받은 패킷 | False | 1 | packetsReceived=(\d+) |
| 보낸 패킷 | False | 1 | packetsSent=(\d+) |
| 우선순위 | False | 1 | priorityId=(\d+) |
| 보고자 | False | 1 | reportedBy=([^\s]+) |
| 룰 조치 | False | 1 | ruleAction=(\d+) |
| SSL 실제 조치 | 예 | 1 | sslActualAction=(\d+) |
| 위협 소스 | False | 1 | threatScore=(\d+) |
| 사용자 프로토콜 | False | 1 | protocolRef=(\d+) |
IBM 보안 QRadar Cisco Firepower 콘텐츠 확장 1.0.0
다음 표는 IBM Security QRadar Cisco Firepower Content Extension 1.0.0의 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 조치 | 예 | 1 | action=(\d+) |
| 차단됨 | False | 1 | blocked=(\d+) |
| BytesReceived | False | 1 | bytesReceived=(\d+) |
| BytesSent | False | 1 | bytesSent=(\d+) |
| 발견 엔진 유형 | False | 1 | detectionEngineType=(.*?)\s*detectionEngine[a-zA-Z\.]*= |
| 처리 | False | 1 | disposition=(\d+) |
| 파일 방향 | False | 1 | direction=(\d+) |
| 파일 해시 | False | 1 | fileSHAHash=([^\s]+) |
| 파일 경로 | False | 1 | filePath=(.*?)\s*malwareEventData[a-zA-Z\.]*= |
| 파일 크기 | False | 1 | fileSize=(\d+) |
| 파일 이름 | False | 1 | fileName=(.*?)\s*malwareEventData[a-zA-Z\.]*= |
| 지문 UUID | False | 1 | fingerprintUUID=([^\s]+) |
| 로그인 유형 | False | 1 | loginType=(\d+) |
| 악성코드 이벤트 유형 | False | 1 | malwareEventType=(.*?)\s*malwareEventData[a-zA-Z\.]*= |
| OS 이름 | False | 1 | osName=(.*?)\s*osFingerprint[a-zA-Z\.]*= |
| OS 공급업체 | False | 1 | osVendor=(.*?)\s*osFingerprint[a-zA-Z\.]*= |
| OS 버전 | False | 1 | osVersion=(.*?)\s*osFingerprint[a-zA-Z\.]*= |
| 받은 패킷 | False | 1 | packetsReceived=(\d+) |
| 보낸 패킷 | False | 1 | packetsSent=(\d+) |
| 우선순위 | False | 1 | priorityId=(\d+) |
| 보고자 | False | 1 | reportedBy=([^\s]+) |
| 위협 소스 | False | 1 | threatScore=(\d+) |
| 사용자 프로토콜 | False | 1 | protocolRef=(\d+) |