Squid

IBM 보안 QRadar 사용자 지정 속성을 사용하여 Squid 웹 프록시 배포를 면밀히 모니터링할 수 있습니다.

중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).

IBM Security QRadar Squid 1.0.4

HTTP 코드 사용자 정의 속성은 QRadar 사용자 정의 속성 for Squid 1.0.4 에서 제거되었습니다.

IBM Security QRadar Squid 1.0.3

다음 표는 IBM Security QRadar Custom Properties for Squid 1.0.3의 새 사용자 정의 특성을 표시합니다.

표 1. IBM 보안 QRadar Squid 용 사용자 정의 특성 1.0.3 의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
응답 코드 아니오 1 \/(\d{3})\s+

HTTP 사용자 정의 속성은 더 이상 사용되지 않습니다. 새 응답 코드 사용자 정의 특성을 대신 사용할 수 있습니다.

IBM Security QRadar Squid V1.0.2

다음 표는 IBM Security QRadar Custom Properties for Squid V1.0.2에서 업데이트되는 사용자 정의 특성을 표시합니다.

표 2. IBM 보안 QRadar Squid 용 사용자 정의 특성 V1.0.2 의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
BytesReceived 1 (\d+)\s(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)

기타 컨텐츠 확장의 이름이 동일한 사용자 정의 특성과 충돌을 피하기 위해 URL 사용자 정의 특성에 새 ID가 지정되었습니다.

(맨 위로 돌아가기)

IBM Security QRadar Squid V1.0.1

다음 표는 IBM Security QRadar Custom Properties for Squid V1.0.1의 사용자 정의 특성을 표시합니다.

표 3. IBM 보안 QRadar Squid 용 사용자 정의 특성 V1.0.1 의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
URL 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s]+)
URL 스킴 아니오 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s([^\;\s\/]*?):\/\/
UrlHost 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)?(?:www\.)?([^\s\;\/:\,\"]+)
URL 경로 아니오 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\/]+\/([^\;\s\?]+)
파일 이름 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/([^\;\s\?]+\.[^\;\s\?]+)
파일 확장자 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\/[^\;\s\?]+\.([^\;\s\?]+)
URL 조회 문자열 아니오 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s(?:[^\;\s\/]*?:\/\/)[^\;\s\?]+\?([^\;\s]+)
메소드 아니오 1 (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)\s
컨텐츠 유형 아니오 1 \/\d{3}(?:\s[\w\/\.\-\:\?\&\=]*){5}\s(.{2,})
BytesReceived 아니오 1 (\d+)\s(?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE)

(맨 위로 돌아가기)

IBM Security QRadar Squid V1.0.0

다음 표는 IBM Security QRadar Custom Properties for Squid V1.0.0의 사용자 정의 특성을 표시합니다.

표 4. IBM 보안 QRadar Squid 용 사용자 정의 특성 V1.0.0 의 사용자 정의 특성
이름 정규식
HTTP 상태 코드 \/(\d{3})\s+
메소드 (GET|POST|CONNECT|TUNNEL)\s
URL CONNECT\s+(\w+\.\w+\.\w+):

(http|ftp|tcp|https):\/\/(.+?)\s

(맨 위로 돌아가기)