Crowdstrike
IBM 보안 QRadar Crowdstrike 콘텐츠 확장에 대한 사용자 지정 속성을 사용하여 Crowdstrike 배포를 면밀히 모니터링하세요.
중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).
IBM 보안 QRadar Crowdstrike 콘텐츠 확장 기능용 사용자 정의 속성 1.0.0
다음 표는 IBM Security QRadar Custom Properties for Crowdstrike Content Extension 1.0.0의 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 조치 | 예 | 1 | 목표=(.*?)\t |
| 조치 결과 | 아니오 | 1 | 결과=(.*?)\t |
| 경보 심각도 | 아니오 | 1 | sev=(.*?)\t |
| 연결 방향 | 아니오 | 1 | connDir=(.*?)\t |
| 발견 엔진 | 아니오 | 1 | scanResultEngine=(.*?)\t |
| 처리 | 아니오 | 1 | patternDisposition=(.*?)\t |
| DNS 요청 도메인 | 아니오 | 1 | dnsRequestdomain=(.*?)\t |
| DNS 요청 유형 | 아니오 | 1 | requestType=(.*?)\t |
| 도메인 | 아니오 | 1 | 도메인=(.*?)(?:\t|$|\|) |
| 파일 디렉토리 | 예 | 1 | docAccessedFilePath=(.*?)(?:\t|$) exeWrittenFilePath=(.*?)(?:\t|$|\|) filePath=(.*?)\t |
| 파일 확장자 | 예 | 1 | fileName=.*?\.(.*?)\t exeWrittenFileName=.*?\.(.*?)(?:\t|$|\|) docAccessedFileName=.*?\.(.*?)(?:\t|$|\|) |
| 파일 이름 | 예 | 1 | exeWrittenFileName=(.*?)(?:\t|$|\|) fileName=(.*?)\t docAccessedFileName=(.*?)(?:\t|$|\|) |
| MD5 해시 | 예 | 1 | md5=(.*?)\t |
| 메시지 | 아니오 | 1 | 설명=(.*?)\t |
| 프로세스 명령행 | 예 | 1 | commandLine=(.*?)\t |
| 자원 | 예 | 1 | 자원=(.*?)(?:\t|$|\|) |
| 서비스 이름 | 예 | 1 | serviceName=(.*?)\t |
| SHA256 해시 | 예 | 1 | sha256=(.*?)\t |
| 전술 | 아니오 | 1 | tactic=(.*?)(?:\t|$|\|) |
| 기술 | 아니오 | 1 | technique=(.*?)(?:\t|$|\|) |
| 위협 이름 | 예 | 1 | scanResultName=(.*?)\t |
| TLS 또는 SSL 프로토콜 레벨 | 아니오 | 1 | proto=(.*?)\t |
| URL | 예 | 1 | url=(.*?)(?:\t|$|\|) |
| UrlHost | 예 | 1 | url=(?:(?:http|ftp|tcp|ssl|https|tunnel):\/\/)(.*?)(?=\s|\\|\"|\/|\:) |