Fortinet FortiAnalyzer

IBM 보안 QRadar Fortinet FortiAnalyzer 콘텐츠 확장은 사용자 지정 속성, 보고서 및 Fortinet FortiAnalyzer에 대한 저장된 검색을 추가합니다.

중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).

IBM 보안 QRadar Fortinet FortiAnalyzer 콘텐츠 확장 1.4.1

다음 표는 IBM Security QRadar Fortinet FortiAnalyzer Content Extension 1.4.1에서 변경된 사용자 정의 특성을 표시합니다.

표 1. IBM 보안 QRadar Fortinet FortiAnalyzer 콘텐츠 확장 1.4.0
이름 최적화 여부 캡처 그룹 정규식
애플리케이션 1 \bapp="([^"]*)";
애플리케이션 카테고리 1 \bapp_?cat="([^"]*)";

IBM 보안 QRadar Fortinet FortiAnalyzer 콘텐츠 확장 1.4.0

다음 표는 IBM Security QRadar Fortinet FortiAnalyzer Content Extension 1.4.0에서 변경된 사용자 정의 특성을 표시합니다.

표 2. IBM 보안 QRadar Fortinet FortiAnalyzer 콘텐츠 확장 1.4.0
이름 최적화 여부 캡처 그룹 정규식
조치 1 \baction="([^"]*)"
활성 세션 1 \btotalsession=(\d+)
애플리케이션 아니오 1 \bapp="([^"]*)"
애플리케이션 카테고리 아니오 1 \bapp_?cat="([^"]*)"
애플리케이션 유형 1 \bapp_?type="([^"]*)"
BytesReceived 1 \brcvd(?:byte)?=(\d+)
BytesSent 1 \bsent(?:byte)?=(\d+)
카테고리 설명 1 \bcat_?desc="([^"]*)"
CPU_Usage 1 \bcpu=(\d+)
대상 국가 아니오 1 \bdstcountry="(.*?)"
대상 인터페이스 1 \bdst_?intf?="([^"]*)"
대상 인터페이스 역할 아니오 1 \bdstintfrole="([^"]*)"
지속 기간(초) 아니오 1 \bduration=(\d+)
파일 이름 1 \bfilename="([^"]*)"
호스트 이름 1 \bhostname="([^"]*)"
레벨 아니오 1 \blevel="([^"]*)"
메모리 사용량 1 \bmem=(\d+)
메시지 아니오 1 \bmsg="([^"]*)"
받은 패킷 아니오 1 \brcvdpkt=(\d+)
보낸 패킷 아니오 1 \bsentpkt=(\d+)
정책 ID 아니오 1 \bpolicyid=(\d+)
정책 이름 1 \bpolicyname="(.*?)"
서비스 아니오 1 \bservice="([^"]*)"
세션 번호 아니오 1 \bsessionid=(\d+)
소스 국가 아니오 1 \bsrccountry="(.*?)"
소스 인터페이스 아니오 1 \bsrc_?intf?="([^"]*)"
소스 인터페이스 역할 아니오 1 \bsrcintfrole="([^"]*)"
상태 1 \bstatus="([^"]*)"
하위 유형 1 \bsubtype="([^"]*)"
위협 이름 1 \bvirus="([^"]*)"
위협 소스 아니오 1 \bcrscore=(\d+)
위협 심각도 아니오 1 \bcrlevel="([^"]*)"
위협 유형 아니오 1 \bcraction=(\d+)
유형 아니오 1 \btype="([^"]*)"
URL 1 \burl="([^"]*)"

IBM 보안 QRadar Fortinet FortiAnalyzer 콘텐츠 확장 1.3.2

조치 사용자 정의 특성에 새 ID가 지정되었습니다. 1.3.2로 업그레이드하기 전에 기존 조치 사용자 정의 특성을 삭제하십시오.

정책 사용자 정의 특성의 소유자가 admin으로 설정되었습니다.

IBM 보안 QRadar Fortinet FortiAnalyzer 콘텐츠 확장 1.3.1

다음 표는 IBM Security QRadar Fortinet FortiAnalyzer Content Extension 1.3.1에서 변경된 사용자 정의 특성을 표시합니다.

표 3. IBM 보안 QRadar Fortinet FortiAnalyzer Content Extension 1.3.1 의 변경된 사용자 정의 특성
이름 최적화 여부
조치
지속 기간(초)
URL

다음 사용자 정의 특성은 이름이 변경되었습니다.

표 4. IBM 보안 QRadar Fortinet FortiAnalyzer Content Extension 1.3.1 에서 이름이 변경된 사용자 정의 특성
이름 변경 후 이름
바이러스 이름 위협 이름

(맨 위로 돌아가기)

IBM 보안 QRadar Fortinet FortiAnalyzer 콘텐츠 확장 1.3.0

다음 표는 IBM QRadar Fortinet FortiAnalyzer Content Extension 1.3.0에 포함된 변경사항에 대해 설명합니다.

표 5. Fortinet FortiAnalyzer content extension 1.3.0의 변경 목록
유형 이름 설명
저장된 검색 URL 등급별 차단된 모든 웹 사이트 집계 함수(min) 추가됨.
저장된 검색 위반 유형별 안티바이러스 조치 큰따옴표로 필드 이름을 묶음.
저장된 검색 상위 활성 웹 사용자 기본 검색으로 변환됨.
저장된 검색 상위 허용 애플리케이션 v4 사용자 에이전시 기본 검색으로 변환됨.
저장된 검색 상위 허용 카테고리 v4 기본 검색으로 변환됨.
저장된 검색 URL 등급별 상위 허용 웹 사이트 집계 함수(min) 추가됨.
저장된 검색 상위 허용 웹 사이트 v4 사용자 에이전시 기본 검색으로 변환됨.
저장된 검색 상위 애플리케이션 큰따옴표로 필드 이름을 묶음.
저장된 검색 유형별 상위 애플리케이션 추가된 "애플리케이션 유형"이 where 절에 대한 NULL이 아님.
저장된 검색 유형별 상위 애플리케이션 v4 사용자 에이전시 기본 검색으로 변환됨. 추가된 애플리케이션 유형이 필터링할 'N/A'와 같지 않음.
저장된 검색 상위 차단된 카테고리 v4 기본 검색으로 변환됨.
저장된 검색 상위 차단된 웹 사이트 기본 검색으로 변환됨.
저장된 검색 가장 일반적인 대상에 대한 상위 감염 파일 큰따옴표로 필드 이름을 묶음.
저장된 검색 볼륨별 상위 서비스 집계 함수(sum) 추가됨.
저장된 검색 볼륨별 상위 소스 집계 함수(sum) 추가됨.
저장된 검색 디바이스별 상위 바이러스 소스 큰따옴표로 필드 이름을 묶음.
저장된 검색 인터페이스별 상위 바이러스 소스 큰따옴표로 필드 이름을 묶음.
저장된 검색 볼륨별 상위 웹 대상 큰따옴표로 필드 이름을 묶음. 날짜 형식에 HH:mm:ss가 추가됨.
저장된 검색 볼륨별 상위 웹 서버 집계 함수(sum) 추가됨.
저장된 검색 시간별 웹 볼륨 비집계 필드를 제거함. 사용되지 않는 대상 IP를 제거함. 날짜 형식에 HH:mm:ss가 추가됨.
보고서 Fortigate - 에이전시 사용자 요청 - 유형별 상위 애플리케이션 상위 애플리케이션 차트가 유형별 상위 애플리케이션 차트로 대체됨.
보고서 Fortigate - 운영 보고서 - 인터넷에서 시작됨 이 보고서는 제거됨.
사용자 정의 특성 Fortinet 조치 Action의 이름이 변경되었습니다.
사용자 정의 특성 Fortinate 앱 제어 애플리케이션의 이름이 변경되었습니다.
사용자 정의 특성 Fortinet 앱 제어 애플리케이션 카테고리의 이름이 변경됨.
사용자 정의 특성 애플리케이션 제어 애플리케이션 이 사용자 특성은 제거됨.
사용자 정의 특성 Fortinet 애플리케이션 유형 애플리케이션 유형의 이름이 변경되었으며 정규식이 다음으로 업데이트됨:

[\t,]{1}(?:apptype|app_type)=("{0,1})([\w\/\-.]+)\1

사용자 정의 특성 Fortinet BytesReceived BytesReceived의 이름이 변경되었습니다.
사용자 정의 특성 Fortinet BytesSent BytesSent의 이름이 변경되었습니다.
사용자 정의 특성 Fortinet 카테고리 설명 카테고리 설명의 이름이 변경됨.
사용자 정의 특성 Fortinet 대상 인터페이스 대상 인터페이스의 이름이 변경되었으며 정규식이 다음으로 업데이트됨:

(?:dst_int|dstintf)=("{0,1})([\w\-\/]+)\1

사용자 정의 특성 Fortinet 디바이스 이름 디바이스 이름의 이름이 변경되었습니다.
사용자 정의 특성 Fortinet 호스트 이름 이 사용자 특성은 제거됨.
사용자 정의 특성 호스트 이름 FortiGate 이 사용자 특성은 제거됨.
사용자 정의 특성 Fortinet 정책 ID 이 사용자 특성은 제거됨.
사용자 정의 특성 Fortinet 서비스 서비스의 이름이 변경되었으며 정규식이 다음으로 업데이트됨:

service="([\w\-\/()+& ]+)" AND service=([\w\-\/()+&]+)[\t ,]{1}

사용자 정의 특성 Fortinet 세션 번호 세션 번호의 이름이 변경되었으며 정규식이 다음으로 업데이트됨:

(SN|sessionid)=(\d+)

사용자 정의 특성 Fortinet 사이트 Hostname으로 이름이 바뀌었습니다.
사용자 정의 특성 Fortinet 소스 인터페이스 소스 인터페이스의 이름이 변경되었으며 정규식이 다음으로 업데이트됨:

(?:src_int|srcintf)=("{0,1})([\w\-\/]+)\1

사용자 정의 특성 Fortinet 상태 상태의 이름이 변경되었으며 정규식이 다음으로 업데이트됨:

status=("{0,1})([\w\_\-]+)\1

사용자 정의 특성 Fortinet 하위 유형 하위 유형의 이름이 변경되었으며 정규식이 다음으로 업데이트됨:

subtype=("{0,1})([\w\-\_]+)\1

사용자 정의 특성 Fortinet 유형 유형의 이름이 변경되었으며 정규식이 다음과 같이 업데이트됨:

([\t ,])type=("{0,1})([\w\-]+)\2

사용자 정의 특성 URL URL 변경
사용자 정의 특성 VirusName 정규식이 다음과 같이 업데이트됨:

([\t ,])virus=(["]{0,1})(.*?)\2\1

(맨 위로 돌아가기)

IBM 보안 QRadar Fortinet FortiAnalyzer 콘텐츠 확장 1.2.0

다음 표는 IBM QRadar Fortinet FortiAnalyzer Content Extension 1.2.0에 포함된 변경사항을 설명합니다.

표 6. Fortinet FortiAnalyzer content extension 1.3.0의 변경 목록
유형 이름 설명
저장된 검색 FortiGate - 상위 차단된 애플리케이션 모든 Fortigate 디바이스에서 예상 결과를 리턴하도록 검색 매개변수의 LOGSOURCETYPENAME(logsourceid)LOGSOURCETYPENAME(devicetype)으로 대체하여 저장된 검색의 문제를 해결합니다.
저장된 검색 FortiGate - 위반 유형별 안티바이러스 조치 모든 Fortigate 디바이스에서 예상 결과를 리턴하도록 검색 매개변수의 LOGSOURCETYPENAME(logsourceid)LOGSOURCETYPENAME(devicetype)으로 대체하여 저장된 검색의 문제를 해결합니다.
저장된 검색 FortiGate - 기간별 메모리 사용량 모든 Fortigate 디바이스에서 예상 결과를 리턴하도록 검색 매개변수의 LOGSOURCETYPENAME(logsourceid)LOGSOURCETYPENAME(devicetype)으로 대체하여 저장된 검색의 문제를 해결합니다.
저장된 검색 FortiGate - 상위 활성 웹 사용자 모든 Fortigate 디바이스에서 예상 결과를 리턴하도록 검색 매개변수의 LOGSOURCETYPENAME(logsourceid)LOGSOURCETYPENAME(devicetype)으로 대체하여 저장된 검색의 문제를 해결합니다.
저장된 검색 FortiGate - 기간별 활성 방화벽 세션 모든 Fortigate 디바이스에서 예상 결과를 리턴하도록 검색 매개변수의 LOGSOURCETYPENAME(logsourceid)LOGSOURCETYPENAME(devicetype)으로 대체하여 저장된 검색의 문제를 해결합니다.
저장된 검색 FortiGate - 유형별 상위 애플리케이션 모든 Fortigate 디바이스에서 예상 결과를 리턴하도록 검색 매개변수의 LOGSOURCETYPENAME(logsourceid)LOGSOURCETYPENAME(devicetype)으로 대체하여 저장된 검색의 문제를 해결합니다.
저장된 검색 FortiGate - 볼륨별 상위 대상 모든 Fortigate 디바이스에서 예상 결과를 리턴하도록 검색 매개변수의 LOGSOURCETYPENAME(logsourceid)LOGSOURCETYPENAME(devicetype)으로 대체하여 저장된 검색의 문제를 해결합니다.
저장된 검색 FortiGate - 가장 일반적인 대상에 대한 상위 감염 파일 모든 Fortigate 디바이스에서 예상 결과를 리턴하도록 검색 매개변수의 LOGSOURCETYPENAME(logsourceid)LOGSOURCETYPENAME(devicetype)으로 대체하여 저장된 검색의 문제를 해결합니다.
저장된 검색 FortiGate - 가장 일반적인 소스에 대한 상위 감염 파일 모든 Fortigate 디바이스에서 예상 결과를 리턴하도록 검색 매개변수의 LOGSOURCETYPENAME(logsourceid)LOGSOURCETYPENAME(devicetype)으로 대체하여 저장된 검색의 문제를 해결합니다.
저장된 검색 FortiGate - 상위 요청 웹 페이지 모든 Fortigate 디바이스에서 예상 결과를 리턴하도록 검색 매개변수의 LOGSOURCETYPENAME(logsourceid)LOGSOURCETYPENAME(devicetype)으로 대체하여 저장된 검색의 문제를 해결합니다.
저장된 검색 FortiGate - 볼륨별 상위 서비스 모든 Fortigate 디바이스에서 예상 결과를 리턴하도록 검색 매개변수의 LOGSOURCETYPENAME(logsourceid)LOGSOURCETYPENAME(devicetype)으로 대체하여 저장된 검색의 문제를 해결합니다.
저장된 검색 FortiGate - 트래픽 대상별 볼륨 기준 상위 서비스 모든 Fortigate 디바이스에서 예상 결과를 리턴하도록 검색 매개변수의 LOGSOURCETYPENAME(logsourceid)LOGSOURCETYPENAME(devicetype)으로 대체하여 저장된 검색의 문제를 해결합니다.
저장된 검색 FortiGate - 볼륨별 상위 소스 모든 Fortigate 디바이스에서 예상 결과를 리턴하도록 검색 매개변수의 LOGSOURCETYPENAME(logsourceid)LOGSOURCETYPENAME(devicetype)으로 대체하여 저장된 검색의 문제를 해결합니다.
저장된 검색 FortiGate - 애플리케이션별 상위 사용자 모든 Fortigate 디바이스에서 예상 결과를 리턴하도록 검색 매개변수의 LOGSOURCETYPENAME(logsourceid)LOGSOURCETYPENAME(devicetype)으로 대체하여 저장된 검색의 문제를 해결합니다.
저장된 검색 FortiGate - 일반적인 소스에 대한 상위 바이러스 모든 Fortigate 디바이스에서 예상 결과를 리턴하도록 검색 매개변수의 LOGSOURCETYPENAME(logsourceid)LOGSOURCETYPENAME(devicetype)으로 대체하여 저장된 검색의 문제를 해결합니다.
저장된 검색 FortiGate - 가장 일반적인 대상에 대한 상위 바이러스 모든 Fortigate 디바이스에서 예상 결과를 리턴하도록 검색 매개변수의 LOGSOURCETYPENAME(logsourceid)LOGSOURCETYPENAME(devicetype)으로 대체하여 저장된 검색의 문제를 해결합니다.
저장된 검색 FortiGate - 볼륨별 상위 웹 서버 모든 Fortigate 디바이스에서 예상 결과를 리턴하도록 검색 매개변수의 LOGSOURCETYPENAME(logsourceid)LOGSOURCETYPENAME(devicetype)으로 대체하여 저장된 검색의 문제를 해결합니다.
저장된 검색 FortiGate - 대상 인터페이스별 트래픽 볼륨 모든 Fortigate 디바이스에서 예상 결과를 리턴하도록 검색 매개변수의 LOGSOURCETYPENAME(logsourceid)LOGSOURCETYPENAME(devicetype)으로 대체하여 저장된 검색의 문제를 해결합니다.
저장된 검색 FortiGate - 기간별 CPU 사용량 모든 Fortigate 디바이스에서 예상 결과를 리턴하도록 검색 매개변수의 LOGSOURCETYPENAME(logsourceid)LOGSOURCETYPENAME(devicetype)으로 대체하여 저장된 검색의 문제를 해결합니다.
저장된 검색 FortiGate - 가장 활성 사용자에 대한 상위 웹 사이트 모든 Fortigate 디바이스에서 예상 결과를 리턴하도록 검색 매개변수의 LOGSOURCETYPENAME(logsourceid)LOGSOURCETYPENAME(devicetype)으로 대체하여 저장된 검색의 문제를 해결합니다.
저장된 검색 FortiGate - URL 등급별 차단된 모든 웹 사이트 올바르지 않은 AQL 구문으로 인해 검색을 완료할 수 없는 경우 문제를 해결합니다.
저장된 검색 FortiGate - URL 등급별 상위 허용 웹 사이트 올바르지 않은 AQL 구문으로 인해 검색을 완료할 수 없는 경우 문제를 해결합니다.
사용자 정의 특성 hostname 정규식이 다음과 같이 업데이트됨:

hostname=["]{0,1}([A-Za-z0-9\-]*\.(.*?))["]{0,1}[\t ]{1}

사용자 정의 특성 애플리케이션 제어 애플리케이션 정규식이 다음과 같이 업데이트됨:

app(\=["]{0,1}(.*?)["]{0,1}[ ,])

사용자 정의 특성 조치 정규식이 다음과 같이 업데이트됨:

((action=|status=)["]{0,1}(.*?))["]{0,1}[ \t,] /* [ \t,]

(맨 위로 돌아가기)

IBM 보안 QRadar Fortinet FortiAnalyzer 콘텐츠 확장 1.1.0

다음 저장된 검색이 IBM Security QRadar에 추가되었습니다.

  • Fortigate - 기간별 활성 방화벽 세션
  • Fortigate - URL 등급별 차단된 모든 웹 사이트
  • Fortigate - 위반 유형별 안티바이러스 조치
  • Fortigate - 기간별 CPU 사용량
  • Fortigate - 기간별 메모리 사용량
  • Fortigate - 상위 활성 웹 사용자
  • Fortigate - 상위 허용 애플리케이션 v4 사용자 에이전시
  • Fortigate - 상위 허용 카테고리 v4
  • Fortigate - URL 등급별 상위 허용 웹 사이트
  • Fortigate - 상위 허용 웹 사이트 v4 사용자 에이전시
  • Fortigate - 상위 애플리케이션
  • Fortigate - 유형별 상위 애플리케이션
  • Fortigate - 유형별 상위 애플리케이션 v4 사용자 에이전시
  • Fortigate - 상위 차단된 애플리케이션
  • Fortigate - 상위 차단된 카테고리 v4
  • Fortigate - 상위 차단된 웹 사이트
  • Fortigate - 볼륨별 상위 대상
  • Fortigate - 가장 일반적인 대상에 대한 상위 감염 파일
  • Fortigate - 가장 일반적인 소스에 대한 상위 감염 파일
  • Fortigate - 상위 요청 웹 페이지
  • Fortigate - 볼륨별 상위 서비스
  • Fortigate - 트래픽 대상별 볼륨 기준 상위 서비스
  • Fortigate - 볼륨별 상위 소스
  • Fortigate - 애플리케이션별 상위 사용자
  • Fortigate - 상위 바이러스 소스
  • Fortigate - 인터페이스별 상위 바이러스 소스
  • Fortigate - 일반적인 소스에 대한 상위 바이러스
  • Fortigate - 가장 일반적인 대상에 대한 상위 바이러스
  • Fortigate - 볼륨별 상위 웹 대상
  • Fortigate - 볼륨별 상위 웹 서버
  • Fortigate - 가장 활성 사용자에 대한 상위 웹 사이트
  • Fortigate - 대상 인터페이스별 트래픽 볼륨
  • Fortigate - 기간별 웹 볼륨

다음 표는 IBM Security QRadar에 추가된 사용자 정의 특성을 표시합니다.

표 7.
사용자 정의 특성 정규식
활성 세션 totalsession=([0-9]+)
애플리케이션 제어 애플리케이션 app(\=(.*?)\ )
CPU 사용량 cpu=([0-9]+)
지속 기간(초) duration=(\d+)
파일 이름 filename=([^\s]+)
Fortinet 조치 (action=| status=)(.*?)\
Fortinet 앱 제어 app = (\" (. *?) \")
Fortinet 애플리케이션 카테고리 (appcat="| app_cat=")(.*?)\"
Fortinet 애플리케이션 유형 (apptype="| app_type=")(.*?)\"
Fortinet BytesReceived ( rcvd=| rcvdbyte=)(.*?)\
Fortinet BytesSent ( sent=| sentbyte=)(.*?)\
Fortinet 카테고리 설명 (catdesc="|cat_desc=")(.*?)\"
Fortinet 대상 인터페이스 ( dst_int="| dstintf=")(\w*)\"
Fortinet 디바이스 이름 devname=((\w(\-)?)*)
Fortinet 호스트 이름 호스트명=(\"(.*?)\")
Fortinet 정책 ID policyid(\=(.*?)\ )
Fortinet 서비스 서비스 (\= (. *?)\)
Fortinet 세션 번호 (SN=|sessionid=)(.*?)\
Fortinet 사이트 hostname=(\”[A-Za-z\-]*\.(.*?)\")
Fortinet 소스 인터페이스 (src_int="|srcintf=")(\w*)\"
Fortinet 상태 상태 (\= (. *?)\)
Fortinet 하위 유형 subtype(\=(.*?)\ )
Fortinet 유형 유형 (\= (. *?)\)
URL url = (\" (. *?) \")
호스트 이름 FortiGate 호스트명=(\"(.*?)\")
메모리 사용량 mem=([0-9]+)
정책 policyid=(\d+)

다음 보고서가 IBM Security QRadar에 추가되었습니다.

  • Fortigate - 에이전시 사용자 보고서 - 허용 웹 사이트
  • Fortigate - 에이전시 사용자 요청 - 차단된 웹 사이트
  • Fortigate - 에이전시 사용자 요청 - 카테고리
  • Fortigate - 에이전시 사용자 요청 - 상위 허용 애플리케이션
  • Fortigate - 에이전시 사용자 요청 - 유형별 상위 애플리케이션
  • Fortigate - 에이전시 사용자 요청 - 웹 볼륨
  • Fortigate - 월별 - 개인적 관계
  • Fortigate - 월별 상태 - 하드웨어 통계
  • Fortigate - 월별 상태 - 트래픽 볼륨
  • Fortigate - 월별 상태 - 웹 필터
  • Fortigate - 운영 보고서 - 애플리케이션 제어
  • Fortigate - 운영 보고서 - 내부에서 시작됨 - 사이트
  • Fortigate - 운영 보고서 - 내부에서 시작됨 - 소스 및 대상
  • Fortigate - 운영 보고서 - 인터넷에서 시작됨
  • Fortigate - 운영 보고서 - 악성코드 웹 사이트
  • Fortigate - 운영 보고서 - 상위 바이러스 대상
  • Fortigate - 운영 보고서 - 상위 바이러스 소스

(맨 위로 돌아가기)