FireEye MPS
IBM 보안 QRadar FireEye MPS 콘텐츠 확장에 대한 사용자 지정 속성은 FireEye MPS를 위한 새로운 사용자 지정 속성을 추가합니다.
Custom Properties for FireEye MPS 확장 정보
IBM Security QRadar Custom Properties for FireEye MPS 컨텐츠 확장을 사용하여 검색 또는 보고서에서 방화벽 이벤트 데이터를 보다 효율적으로 사용하십시오.
- FireEye MPS 콘텐츠 확장 2.1.1 용 IBM Security QRadar 사용자 지정 속성
- IBM FireEye MPS Content Extension에 대한 보안 QRadar 사용자 정의 특성 2.1.0
- IBM FireEye MPS Content Extension에 대한 보안 QRadar 사용자 정의 특성 2.0.2
- IBM FireEye MPS Content Extension에 대한 보안 QRadar 사용자 정의 특성 2.0.1
- IBM Security QRadar FireEye MPS Content Extension 2.0.0
- IBM FireEye MPS Content Extension에 대한 보안 QRadar 사용자 정의 특성 1.0.0
FireEye MPS 콘텐츠 확장 2.1.1 용 IBM Security QRadar 사용자 지정 속성
다음 표는 FireEye MPS 콘텐츠 확장 2.1.1 용 IBM Security QRadar 사용자 지정 속성에서 업데이트된 사용자 지정 속성을 보여줍니다.
| 이름 | 특성 ID |
|---|---|
| 위협 이름 | 266b1a2c-deb7-47d5-b082-f7cac7b5477c |
| 위협 제품군 | 3cb93d92-fbeb-4fd5-9e02-50a280898911 |
IBM Security QRadar FireEye MPS Content Extension 2.1.0 의 사용자 정의 특성
다음 표는 IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.1.0에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 조치 | 예 | 1 | action\s?=(\w+) |
| 공격 모드 | 아니오 | 1 | (?:attack-mode|attack_mode)=([^\t\^]+) |
| 컨텐츠 유형 | 아니오 | 1 | fileType=([^\t\^]+) Content-Type:\s([^\:]+)\:\:\~\~ |
| 파일 디렉토리 | 예 | 1 | filePath=([\/\w]+)(?=\/) |
| 파일 확장자 | 예 | 1 | filePath=+.*?\.([^.]*)[\s\t]+(?:dvchost) |
| 파일 해시 | 예 | 1 | fileHash=(\w+) |
| 파일 이름 | 예 | 1 | filePath=+.*?\/([^\/]*?)[\s\t]+(?:dvchost) \^filePath=+.*?\/([^\/]*?)\^ fname=([^\t\^]+) |
| 악성코드 | 예 | 1 | (?:signame|sname)=([^\t\^]+) cs\dLabel=sname\scs\d=([^\t\^]+) |
| 악성 코드 계열 | 아니오 | 1 | cs\dLabel=IOC Name\scs\d=([^\t\^]+) |
| 메시지 | 아니오 | 1 | msg=([^\t\^]+) |
| OS 이름 | 아니오 | 1 | cs\dLabel=Target OS\scs\d=([^\t\^]+) osinfo=([^\t\^]+) |
| URL | 예 | 1 | cs\dLabel=link\scs\d=([^\t\^]+) (?:url|link)=([^\t^\^]+) |
파일 경로 사용자 정의 특성은 Custom Properties for FireEye MPS Content Extension 2.1.0에서 제거됩니다.
IBM Security QRadar FireEye MPS Content Extension 2.0.2
다음 표는 IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.0.2에서 업데이트되는 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 파일 이름 | 예 | 1 | fname=([^\t\^]+) |
IBM Security QRadar FireEye MPS Content Extension 사용자 정의 특성 2.0.1
다음 표는 IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.0.1에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 메시지 | 아니오 | 1 | msg=([^\t\^]+) |
IBM Security QRadar FireEye MPS Content Extension 2.0.0
다음 표는 IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.0.0에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 공격 모드 | 예 | 1 | (?:attack-mode|attack_mode)=([^\t\^]+) |
| 컨텐츠 유형 | 예 | 1 | fileType=([^\t\^]+) Content-Type:\s([^\:]+)\:\:\~\~ |
| 파일 경로 | 예 | 1 | filePath=([^\t\^]+) |
| 파일 이름 | 예 | 1 | fname=([^\t\^]+) |
| 악성코드 | 예 | 1 | cs\dLabel=sname\scs\d=([^\t\^]+) (?:signame|sname)=([^\t\^]+) |
| 악성 코드 계열 | 예 | 1 | cs\dLabel=IOC Name\scs\d=([^\t\^]+) |
| 메시지 | 예 | 1 | msg=([^\t\^]+) |
| OS 이름 | 예 | 1 | osinfo=([^\t\^]+) cs\dLabel=Target OS\scs\d=([^\t\^]+) |
| 프로세스 이름 | 예 | 1 | cs\dLabel=Process Name\scs\d=([^\t\^]+) |
| URL | 예 | 1 | (?:url|link)=([^\t^\^]+) cs\dLabel=link\scs\d=([^\t\^]+) |
IBM 보안 QRadar FireEye 용 MPS 콘텐츠 확장 프로그램의 사용자 지정 속성 1.0.0
다음 표는 IBM Security QRadar Custom Properties for FireEye MPS Content Extension 1.0.0에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 조치 | 예 | 1 | action\s?=(\w+) |
| 파일 해시 | 예 | 1 | fileHash=(\w+) |
이전 버전
이전 버전의 FireEye MPS 콘텐츠 확장을 위한 IBM Security QRadar 사용자 지정 속성에 대한 자세한 내용은 IBM QRadar® FireEye MPS 콘텐츠 확장을 참조하십시오.