IBM 보안 QRadar 조회 콘텐츠 확장 프로그램을 사용하여 조회 배포를 면밀히 모니터링하세요.
중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우
IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).
IBM Security QRadar 검색 컨텐츠 확장 V1.0.1
사용자에게 영향이 없는 내부 변경사항입니다.
(맨 위로 돌아가기)
IBM 보안 QRadar 조회 콘텐츠 확장 프로그램 V1.0.0
다음 표는 IBM Security QRadar Lookups Content Extension V1.0.0에서 새로 추가되거나 업데이트된 사용자 정의 함수를 표시합니다.
표 1. IBM 보안 QRadar Lookups Content Extension V1.0.0 의 사용자 정의 함수
| 이름 |
설명 |
| LOOKUPS::CONTAINS( <URL>, <VALUE>, <HTTP HEADERS> ) |
지정된 URL에 있는 데이터 구조에 VALUE가 포함된 경우 TRUE를 리턴합니다. 평문 파일 또는 그 안에 배열이 포함된 JSON 파일을 지원합니다. HTTP HEADERS는 필요한 경우 인증 정보 또는 기타 헤더를 전달하는 JSON 구조입니다.
- URL
- 검색에 로드될 자원을 가리키는 완전한 URL입니다. URL QRadar 과 모든 QRadar 이벤트 처리기 및 흐름 처리기에 의해 액세스할 수 있어야 합니다.
- URL 검색의 응답은 텍스트 파일로 처리됩니다. 응답의 각 라인은 검색에서 값으로 로드됩니다.
- 예시 https://192.0.2.0/md5_blocklist.txt
- 값
- 검색에서 찾을 값입니다. 대부분의 경우 값은 이벤트 또는 플로우의 특성입니다.
- 예제: File_Hash
- HTTP HEADERS
- JSON 키-값 쌍을 포함하는 문자열입니다. 각 키-값 쌍은 인증 신임 정보와 같은 정보를 전달할 수 있도록 검색을 페치하는 요청에 HTTP 헤더로 추가됩니다.
- 예제: ‘{“Authorization”:”abcde-abcde-abcde-abcde-abcde”}’
예제:
SELECT sourceIP, destinationIP, username, File_Hash
FROM events
WHERE LOOKUPS::CONTAINS(‘https://192.0.2.0/md5_blocklist.txt’, File_Hash,
‘{“Authorization”:”abcde-abcde-abcde-abcde-abcde”}’
|
| LOOKUPS::MATCH( <URL>, <VALUE>, <HTTP HEADERS> ) |
지정된 URL에 있는 데이터 구조에 포함된 정규식 중 어느 하나와 VALUE가 일치하는 경우 일치하는 정규식을 리턴합니다. 일반 텍스트 파일 또는 QRadar 참조 세트 API를 지원합니다. HTTP HEADERS는 필요한 경우 인증 정보 또는 기타 헤더를 전달하는 JSON 구조입니다.
- URL
- 테스트할 자원을 가리키는 완전한 URL입니다. URL QRadar 과 모든 QRadar 이벤트 처리기 및 흐름 처리기에 의해 액세스할 수 있어야 합니다.
- URL 검색의 응답은 다음 형식 중 하나입니다.
- 평문 파일. 응답의 각 라인이 검색에서 정규식으로 로드됩니다.
- 단일 목록 항목을 포함하는 JSON 파일입니다. 목록의 각 항목은 검색에서 정규식으로 로드됩니다.
- QRadar 참조 세트 API를 가리키는 URL. 참조 세트의 각 항목은 검색에서 정규식으로 로드됩니다.
- 예시 https://example.com/api/reference_data/sets/url_blocklist
- 값
- 검색에서 정규식 일치를 검색하기 위한 값입니다. 대부분의 경우 값은 이벤트 또는 플로우의 특성입니다.
- 예제: URL
- HTTP HEADERS
- JSON 키-값 쌍을 포함하는 문자열입니다. 각 키-값 쌍은 인증 신임 정보와 같은 정보를 전달하도록 검색을 페치하는 요청에 HTTP 헤더로 추가됩니다.
- 예제: ‘{“SEC”:”abcde-abcde-abcde-abcde-abcde”}’
예제:
SELECT sourceIP, destinationIP, username, File_Hash
FROM events
WHERE LOOKUPS::MATCH(‘https://example.com/api/reference_data/sets/url_blocklist’,
URL, ‘{“SEC”:”abcde-abcde-abcde-abcde-abcde”}’)
IS NOT NULL
|
| LOOKUPS::CIDRLIST( <URL>, <VALUE>, <HTTP HEADERS> ) |
지정된 URL에 있는 데이터 구조에 포함된 CIDR 표현식 중 어느 하나와 VALUE가 일치하는 경우 일치하는 CIDR(Classless Inter-Domain Routing)을 리턴합니다. 일반 텍스트 파일 또는 QRadar 참조 세트 API를 지원합니다. HTTP HEADERS는 필요한 경우 인증 정보 또는 기타 헤더를 전달하는 JSON 구조입니다.
- URL
- 테스트할 자원을 가리키는 완전한 URL입니다. URL QRadar 과 모든 QRadar 이벤트 처리기 및 흐름 처리기에 의해 액세스할 수 있어야 합니다.
- URL 검색의 응답은 다음 형식 중 하나입니다.
- 평문 파일. 응답의 각 라인이 검색에서 CIDR 표현식으로 로드됩니다.
- 단일 목록 항목을 포함하는 JSON 파일입니다. 목록의 각 항목은 검색에서 CIDR 표현식으로 로드됩니다.
- QRadar 참조 세트 API를 가리키는 URL입니다. 참조 세트의 각 항목은 검색에서 CIDR 표현식으로 로드됩니다.
- 예시 https://example.com/api/reference_data/sets/cidr_blocklist
- 값
- 검색에서 CIDR 표현식 일치를 검색하기 위한 값입니다. 대부분의 상황에서 이 값은 IP 주소로 분석되는 이벤트 또는 플로우의 특성입니다.
- 예제: sourceIP
- HTTP HEADERS
- JSON 키-값 쌍을 포함하는 문자열입니다. 각 키-값 쌍은 인증 신임 정보와 같은 정보를 전달하도록 검색을 페치하는 요청에 HTTP 헤더로 추가됩니다.
- 예제: ‘{“SEC”:”abcde-abcde-abcde-abcde-abcde”}’
예제:
SELECT sourceIP, destinationIP, username, File_Hash
FROM events
WHERE LOOKUPS::CIDRLIST(‘https://example.com/api/reference_data/sets
/cidr_blocklist’, sourceIP, ‘{“SEC”:”abcde-abcde-abcde-abcde-abcde”}’)
IS NOT NULL
|
| LOOKUPS::MATCH_CSV( <URL>, <INDEX>, <VALUE>, <HTTP HEADERS> ) |
지정된 URL에 있는 CSV 형식의 INDEX에서 참조되는 컬럼에 포함된 정규식 중 어느 하나와 VALUE가 일치하는 경우 일치하는 표현식을 리턴합니다. 그 중 하나가 정규식인 컬럼을 포함하는 CSV 파일을 지원합니다. HTTP HEADERS는 필요한 경우 인증 정보 또는 기타 헤더를 전달할 수 있도록 하는 JSON 구조입니다.
- URL
- 검색에 로드될 자원을 가리키는 완전한 URL입니다. URL QRadar 과 모든 QRadar 이벤트 처리기 및 흐름 처리기에 의해 액세스할 수 있어야 합니다.
- URL 검색의 응답은 CSV 파일이어야 합니다. 각 행의 INDEX 필드는 검색에서 정규식으로 로드됩니다.
- 예시 https://192.0.2.0/blocklist.csv
- INDEX
- 검색에 로드되어야 하는 각 행의 필드 번호입니다.
- 예제: 2
- 값
- 검색에서 찾을 값입니다. 대부분의 경우 값은 이벤트 또는 플로우의 특성입니다.
- 예제: File_Hash
- HTTP HEADERS
- JSON 키-값 쌍을 포함하는 문자열입니다. 각 키-값 쌍은 인증 신임 정보와 같은 정보를 전달하도록 검색을 페치하는 요청에 HTTP 헤더로 추가됩니다.
- 예제: ‘{“Authorization”:”abcde-abcde-abcde-abcde-abcde”}’
예제:
SELECT sourceIP, destinationIP, username, File_Hash
FROM events
WHERE LOOKUPS::MATCH_CSV(‘http://192.0.2.0/blocklist.csv’, 2, userName,
‘{“Authorization”:”abcde-abcde-abcde-abcde-abcde”}’)
IS NOT NULL
|
(맨 위로 돌아가기)