McAfee EPO(ePolicy Orchestrator)

IBM 보안 QRadar용 McAfee ePolicy Orchestrator(EPO) 콘텐츠 확장 기능을 사용하여 McAfee EPO 안티바이러스 추출 배포를 자세히 모니터링할 수 있습니다.

중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).

IBM 보안 QRadarMcAfeeePolicy Orchestrator(EPO)용 콘텐츠 확장 프로그램

IBM 보안 QRadar용 콘텐츠 확장 McAfee ePolicy Orchestrator(EPO) V1.2.1

다음 표는 IBM 보안 QRadar 콘텐츠 확장 McAfee ePolicy Orchestrator(EPO) V1.2.1에서 삭제된 사용자 정의 속성을 보여 줍니다.

표 1.
이름 설명
파일 해시 더 이상 사용되지 않는 사용자 지정 이벤트 속성을 제거했습니다.

IBM 보안 QRadar 콘텐츠 확장 기능, 엔터프라이즈 정책 관리( McAfee )용 ePolicy 오케스트레이터(EPO) V1.2.0

다음 표는 IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.2.0에서 변경된 사용자 정의 특성을 표시합니다.

표 2.
이름 설명 ID 강제 구문 분석 정규식
URL 호스트 DSM 페이로드로부터의 기본 사용자 정의 URL 호스트 추출입니다. 641cd865-b9fb-42f5-81a1-664bdab52270

TargetURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+)

TargetURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+)

SourceURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+)

시스템 ID DSM 페이로드로부터의 기본 사용자 정의 머신 ID 추출입니다. 002a5618-8f44-41bc-b5aa-bc02153a7d84 False

TargetHostName>(.*?)<\/TargetHostName

TargetHostName:\s"([^" ]+)\"

분석기 호스트 이름 DSM 페이로드로부터의 기본 사용자 정의 분석기 호스트 이름 추출입니다. 0f43b2c9-6ac4-419e-91c4-d7761e4b40e6 False

AnalyzerHostName>(.*?)<\/AnalyzerHostName

AnalyzerHostName:\s+"(.*)"\s+AnalyzerIPV4

파일 해시 특성이 제거되었습니다. MD5 해시 를 사용하여 유사한 결과를 얻을 수 있습니다.

IBM 보안 QRadar 콘텐츠 확장 기능, 엔터프라이즈 정책 관리( McAfee )용 ePolicy 오케스트레이터(EPO) V1.1.0

다음 표는 IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.1.0에서 새 표현식을 수신한 사용자 정의 특성을 표시합니다.

표 3.
이름 최적화 여부 캡처 그룹 정규식
조치 1 ThreatActionTaken>(.*?)<\/ThreatActionTaken
조치 결과 아니오 1 ThreatHandled>(.*?)<\/ThreatHandled
에이전트 GUID 아니오 1 AgentGUID>\{{0,1}(.*?)\}{0,1}<\/AgentGUID
분석기 아니오 1 분석기> (. *?) <\/Analyzer
분석기 호스트 이름 아니오 1 AnalyzerHostName>(.*?)<\/AnalyzerHostName
분석기 이름 아니오 1 AnalyzerName>(.*?)<\/AnalyzerName
컴퓨터 이름 아니오 1 TargetHostName>(.*?)<\/TargetHostName
발견 메소드 아니오 1 AnalyzerDetectionMethod>(.*?)<\/AnalyzerDetectionMethod
파일 디렉토리 1

TargetPath:\s"([^"]+)\\+[^\\]*?"

TargetFileName>(.*?)\\+[^\\]*?<\/TargetFileName

TargetFileName:\s"([^"]+)\\+[^\\]*?"

TargetFileName>(.*?)<\/TargetFileName

파일 확장자 1

TargetName>.*?\.([^\.]*?)<\/TargetName

TargetFileName>.*?\.([^\.]*?)<\/TargetFileName

파일 해시 1 TargetHash>(.*?)<\/TargetHash
파일 이름 1

TargetFileName>.*?\\([^\\]*?)<\/TargetFileName

TargetName>(.*?)<\/TargetName

위협 카테고리 아니오 1 ThreatCategory>(.*?)<\/ThreatCategory
위협 이름 1 ThreatName>(.*?)<\/ThreatName
위협 심각도 아니오 1 ThreatSeverity>(.*?)<\/ThreatSeverity
위협 유형 아니오 1 ThreatType>(.*?)<\/ThreatType

파일 경로 특성이 제거되었습니다.

IBM 보안 QRadar 콘텐츠 확장 기능, 엔터프라이즈 정책 관리( McAfee )용 ePolicy 오케스트레이터(EPO) V1.0.4

다음 표는 IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.4에서 변경된 사용자 정의 특성을 표시합니다.

표 4.
이름 최적화 여부 캡처 그룹 정규식
MD5 해시 1 MD5:\s"(\w{32})\"

IBM 보안 QRadar 콘텐츠 확장 기능, 엔터프라이즈 정책 관리( McAfee )용 ePolicy 오케스트레이터(EPO) V1.0.3

다음 표는 IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.3에서 변경된 사용자 정의 특성을 표시합니다.

표 5.
이름 최적화 여부 캡처 그룹 정규식
UrlHost 1 TargetURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+)

SourceURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+)

모든 사용자 정의 특성의 설명이 업데이트되었으며 사용자 정의 특성을 변환할 수 있도록 변경되었습니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 콘텐츠 확장 기능, 엔터프라이즈 정책 관리( McAfee )용 ePolicy 오케스트레이터(EPO) V1.0.2

다음 표는 IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.2에서 변경된 사용자 정의 특성을 표시합니다.

표 6. IBM 보안 QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.2 의 변경된 사용자 정의 특성
이름 최적화 여부
조치 1
파일 이름 1
파일 확장자 1
URL 1
UrlHost 1

(맨 위로 돌아가기)

IBM 보안 QRadar 콘텐츠 확장 기능, 엔터프라이즈 정책 관리( McAfee )용 ePolicy 오케스트레이터(EPO) V1.0.1

다음 표는 IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.1의 사용자 정의 특성을 표시합니다.

표 7. IBM 보안 QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.1 의 사용자 정의 특성
이름 캡처 그룹 정규식
컴퓨터 이름 1 TargetHostName:\s"([^"]+)\"
파일 경로 1 TargetPath:\s"([^"]+)\"

TargetFileName:\s"([^\"]+\\).*?\"

파일 이름 1 TargetFileName:\s"(?:[^\"]+\\)(.*?)\"

TargetName:\s"([^"]+)\"

파일 확장자 1 TargetName:\s"[^\.\"]+\.([^\"]+)\"

TargetFileName:\s"[^\.\"]+\.([^\"]+)\"

파일 해시 1 TargetHash:\s"([^"]+)\"

(?:SHA(?:256|1)|MD5):\s;(\w{32})\;

MD5 해시 1 MD5:\s"(\w{32})\"
URL 1 TargetURL:\s"([^"]+)\"

SourceURL:\s"([^"]+)\"

UrlHost 1 TargetURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\

SourceURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\

위협 이름 1 ThreatName:\s"([^"]+)\"
위협 카테고리 1 ThreatCategory:\s"([^"]+)\"
위협 유형 1 ThreatType:\s"([^"]+)\"
위협 심각도 1 ThreatSeverity:\s"([^"]+)\"
발견 메소드 1 AnalyzerDetectionMethod:\s"([^"]+)\"
조치 1 ThreatActionTaken:\s+"(.*)"\s+ThreatHandled
조치 결과 1 ThreatHandled:\s"([^"]+)\"
에이전트 GUID 1 AgentGUID:\s"([^"]+)\"

(맨 위로 돌아가기)

IBM 보안 QRadar 콘텐츠 확장 기능, 엔터프라이즈 정책 관리( McAfee )용 ePolicy 오케스트레이터(EPO) V1.0.0

다음 표는 IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.0의 사용자 정의 특성을 표시합니다.

표 8. IBM 보안 QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.0 의 사용자 정의 특성
이름 정규식
분석기 Analyzer:\s+"(.*)"\s+AnalyzerName
분석기 이름 AnalyzerName:\s+"(.*)"\s+AnalyzerVersion
분석기 호스트 이름 AnalyzerHostName:\s+"(.*)"\s+AnalyzerIPV4
수행한 위협 조치 ThreatActionTaken:\s+"(.*)"\s+ThreatHandled
URL SourceURL:\s+"(.*)"\s+TargetHostName

(맨 위로 돌아가기)