ReaQta
IBM Security QRadar Custom Properties for ReaQta 컨텐츠 확장은 ReaQta에 대한 새 사용자 정의 이벤트 특성을 추가합니다.
IBM Security QRadar ReaQta 1.0.0
다음 표는 IBM 보안 QRadar 사용자 지정 이벤트 속성의 ReaQta 1.0.0에 대한 사용자 지정 속성을 보여 줍니다.
| 특성 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 계정 보안 ID | 아니오 | 1 | "userSID":"(.*?)" |
| 경보 심각도 | 예 | JSON | /"심각도" |
| 파일 디렉토리 | 예 | 1 | "경로": "([^"]+) \\\\ [^ \\] *?" |
| 파일 크기 | 아니오 | 1 | "크기": (. *?), |
| 파일 이름 | 예 | 1 | "filename": "(. *?)" |
| 호스트 이름 | 예 | JSON | /"endpointState"/"name" |
| 영향 | 예 | JSON | /"영향" |
| 로그온 ID | 예 | 1 | "logonId":"(.*?)" |
| 시스템 ID | 예 | JSON | /"endpoint"/"machineId" |
| MD5 해시 | 예 | 1 | "md5":"(.*?)" |
| 메시지 | 아니오 | JSON | /"노트" |
| OS 이름 | 아니오 | JSON | /"엔드포인트"/"os" |
| 상위 프로세스 ID | 아니오 | 1 | "ppid": (\d+), |
| 정책 이름 | 예 | 1 | "policyTitle":"(.*?)" |
| 권한 레벨 | 예 | 1 | "privilegeLevel":"(.*?)" |
| 프로세스 명령행 | 예 | 1 | "script": \s*? "(. *? [^ \\])" |
| 프로세스 ID | 예 | 1 | "pid": (\d+), |
| 프로세스 이름 | 예 | 1 | "process". *? "파일 이름": "(. *?)" |
| 관련성 레벨 | 예 | 1 | "relevance": (. *?), |
| SHA1 해시 | 예 | 1 | "sha1":"(.*?)" |
| SHA256 해시 | 예 | 1 | "sha256":"(.*?)" |
| 위협 카테고리 | 아니오 | JSON | /"alertStatus" |
| 위협 이름 | 예 | JSON | /"제목" |