McAfee EPO(ePolicy Orchestrator)
IBM 보안 QRadar용 McAfee ePolicy Orchestrator(EPO) 콘텐츠 확장 기능을 사용하여 McAfee EPO 안티바이러스 추출 배포를 자세히 모니터링할 수 있습니다.
IBM 보안 QRadarMcAfeeePolicy Orchestrator(EPO)용 콘텐츠 확장 프로그램
- IBM 보안 QRadar McAfee ePolicy 오케스트레이터(EPO)용 콘텐츠 확장 V1.2.1
- IBM 보안 QRadar 콘텐츠 확장 기능, 엔터프라이즈 정책 관리( McAfee )용 ePolicy 오케스트레이터(EPO) V1.2.0
- IBM 보안 QRadar 콘텐츠 확장 기능, 엔터프라이즈 정책 관리( McAfee )용 ePolicy 오케스트레이터(EPO) V1.1.0
- IBM 보안 QRadar 콘텐츠 확장 기능, 엔터프라이즈 정책 관리( McAfee )용 ePolicy 오케스트레이터(EPO) V1.0.4
- IBM 보안 QRadar 콘텐츠 확장 기능, 엔터프라이즈 정책 관리( McAfee )용 ePolicy 오케스트레이터(EPO) V1.0.3
- IBM 보안 QRadar 콘텐츠 확장 기능, 엔터프라이즈 정책 관리( McAfee )용 ePolicy 오케스트레이터(EPO) V1.0.2
- IBM 보안 QRadar 콘텐츠 확장 기능, 엔터프라이즈 정책 관리( McAfee )용 ePolicy 오케스트레이터(EPO) V1.0.1
- IBM 보안 QRadar 콘텐츠 확장 기능, 엔터프라이즈 정책 관리( McAfee )용 ePolicy 오케스트레이터(EPO) V1.0.0
IBM 보안 QRadar용 콘텐츠 확장 McAfee ePolicy Orchestrator(EPO) V1.2.1
다음 표는 IBM 보안 QRadar 콘텐츠 확장 McAfee ePolicy Orchestrator(EPO) V1.2.1에서 삭제된 사용자 정의 속성을 보여 줍니다.
| 이름 | 설명 |
|---|---|
| 파일 해시 | 더 이상 사용되지 않는 사용자 지정 이벤트 속성을 제거했습니다. |
IBM 보안 QRadar 콘텐츠 확장 기능, 엔터프라이즈 정책 관리( McAfee )용 ePolicy 오케스트레이터(EPO) V1.2.0
다음 표는 IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.2.0에서 변경된 사용자 정의 특성을 표시합니다.
| 이름 | 설명 | ID | 강제 구문 분석 | 정규식 |
|---|---|---|---|---|
| URL 호스트 | DSM 페이로드로부터의 기본 사용자 정의 URL 호스트 추출입니다. | 641cd865-b9fb-42f5-81a1-664bdab52270 | 예 | TargetURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+) TargetURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+) SourceURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+) |
| 시스템 ID | DSM 페이로드로부터의 기본 사용자 정의 머신 ID 추출입니다. | 002a5618-8f44-41bc-b5aa-bc02153a7d84 | False | TargetHostName>(.*?)<\/TargetHostName TargetHostName:\s"([^" ]+)\" |
| 분석기 호스트 이름 | DSM 페이로드로부터의 기본 사용자 정의 분석기 호스트 이름 추출입니다. | 0f43b2c9-6ac4-419e-91c4-d7761e4b40e6 | False | AnalyzerHostName>(.*?)<\/AnalyzerHostName AnalyzerHostName:\s+"(.*)"\s+AnalyzerIPV4 |
파일 해시 특성이 제거되었습니다. MD5 해시 를 사용하여 유사한 결과를 얻을 수 있습니다.
IBM 보안 QRadar 콘텐츠 확장 기능, 엔터프라이즈 정책 관리( McAfee )용 ePolicy 오케스트레이터(EPO) V1.1.0
다음 표는 IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.1.0에서 새 표현식을 수신한 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 조치 | 예 | 1 | ThreatActionTaken>(.*?)<\/ThreatActionTaken |
| 조치 결과 | 아니오 | 1 | ThreatHandled>(.*?)<\/ThreatHandled |
| 에이전트 GUID | 아니오 | 1 | AgentGUID>\{{0,1}(.*?)\}{0,1}<\/AgentGUID |
| 분석기 | 아니오 | 1 | 분석기> (. *?) <\/Analyzer |
| 분석기 호스트 이름 | 아니오 | 1 | AnalyzerHostName>(.*?)<\/AnalyzerHostName |
| 분석기 이름 | 아니오 | 1 | AnalyzerName>(.*?)<\/AnalyzerName |
| 컴퓨터 이름 | 아니오 | 1 | TargetHostName>(.*?)<\/TargetHostName |
| 발견 메소드 | 아니오 | 1 | AnalyzerDetectionMethod>(.*?)<\/AnalyzerDetectionMethod |
| 파일 디렉토리 | 예 | 1 | TargetPath:\s"([^"]+)\\+[^\\]*?" TargetFileName>(.*?)\\+[^\\]*?<\/TargetFileName TargetFileName:\s"([^"]+)\\+[^\\]*?" TargetFileName>(.*?)<\/TargetFileName |
| 파일 확장자 | 예 | 1 | TargetName>.*?\.([^\.]*?)<\/TargetName TargetFileName>.*?\.([^\.]*?)<\/TargetFileName |
| 파일 해시 | 예 | 1 | TargetHash>(.*?)<\/TargetHash |
| 파일 이름 | 예 | 1 | TargetFileName>.*?\\([^\\]*?)<\/TargetFileName TargetName>(.*?)<\/TargetName |
| 위협 카테고리 | 아니오 | 1 | ThreatCategory>(.*?)<\/ThreatCategory |
| 위협 이름 | 예 | 1 | ThreatName>(.*?)<\/ThreatName |
| 위협 심각도 | 아니오 | 1 | ThreatSeverity>(.*?)<\/ThreatSeverity |
| 위협 유형 | 아니오 | 1 | ThreatType>(.*?)<\/ThreatType |
파일 경로 특성이 제거되었습니다.
IBM 보안 QRadar 콘텐츠 확장 기능, 엔터프라이즈 정책 관리( McAfee )용 ePolicy 오케스트레이터(EPO) V1.0.4
다음 표는 IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.4에서 변경된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| MD5 해시 | 예 | 1 | MD5:\s"(\w{32})\" |
IBM 보안 QRadar 콘텐츠 확장 기능, 엔터프라이즈 정책 관리( McAfee )용 ePolicy 오케스트레이터(EPO) V1.0.3
다음 표는 IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.3에서 변경된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| UrlHost | 예 | 1 | TargetURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+) SourceURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+) |
모든 사용자 정의 특성의 설명이 업데이트되었으며 사용자 정의 특성을 변환할 수 있도록 변경되었습니다.
IBM 보안 QRadar 콘텐츠 확장 기능, 엔터프라이즈 정책 관리( McAfee )용 ePolicy 오케스트레이터(EPO) V1.0.2
다음 표는 IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.2에서 변경된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 |
|---|---|
| 조치 | 1 |
| 파일 이름 | 1 |
| 파일 확장자 | 1 |
| URL | 1 |
| UrlHost | 1 |
IBM 보안 QRadar 콘텐츠 확장 기능, 엔터프라이즈 정책 관리( McAfee )용 ePolicy 오케스트레이터(EPO) V1.0.1
다음 표는 IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.1의 사용자 정의 특성을 표시합니다.
| 이름 | 캡처 그룹 | 정규식 |
|---|---|---|
| 컴퓨터 이름 | 1 | TargetHostName:\s"([^"]+)\" |
| 파일 경로 | 1 | TargetPath:\s"([^"]+)\" TargetFileName:\s"([^\"]+\\).*?\" |
| 파일 이름 | 1 | TargetFileName:\s"(?:[^\"]+\\)(.*?)\" TargetName:\s"([^"]+)\" |
| 파일 확장자 | 1 | TargetName:\s"[^\.\"]+\.([^\"]+)\" TargetFileName:\s"[^\.\"]+\.([^\"]+)\" |
| 파일 해시 | 1 | TargetHash:\s"([^"]+)\" (?:SHA(?:256|1)|MD5):\s;(\w{32})\; |
| MD5 해시 | 1 | MD5:\s"(\w{32})\" |
| URL | 1 | TargetURL:\s"([^"]+)\" SourceURL:\s"([^"]+)\" |
| UrlHost | 1 | TargetURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\ SourceURL:\s"(?:.*?:\/\/)?(?:www\.)?([^\/:\ |
| 위협 이름 | 1 | ThreatName:\s"([^"]+)\" |
| 위협 카테고리 | 1 | ThreatCategory:\s"([^"]+)\" |
| 위협 유형 | 1 | ThreatType:\s"([^"]+)\" |
| 위협 심각도 | 1 | ThreatSeverity:\s"([^"]+)\" |
| 발견 메소드 | 1 | AnalyzerDetectionMethod:\s"([^"]+)\" |
| 조치 | 1 | ThreatActionTaken:\s+"(.*)"\s+ThreatHandled |
| 조치 결과 | 1 | ThreatHandled:\s"([^"]+)\" |
| 에이전트 GUID | 1 | AgentGUID:\s"([^"]+)\" |
IBM 보안 QRadar 콘텐츠 확장 기능, 엔터프라이즈 정책 관리( McAfee )용 ePolicy 오케스트레이터(EPO) V1.0.0
다음 표는 IBM Security QRadar Content Extension for McAfee ePolicy Orchestrator (EPO) V1.0.0의 사용자 정의 특성을 표시합니다.
| 이름 | 정규식 |
|---|---|
| 분석기 | Analyzer:\s+"(.*)"\s+AnalyzerName |
| 분석기 이름 | AnalyzerName:\s+"(.*)"\s+AnalyzerVersion |
| 분석기 호스트 이름 | AnalyzerHostName:\s+"(.*)"\s+AnalyzerIPV4 |
| 수행한 위협 조치 | ThreatActionTaken:\s+"(.*)"\s+ThreatHandled |
| URL | SourceURL:\s+"(.*)"\s+TargetHostName |