Apache

IBM 보안 QRadar Apache 콘텐츠 확장 기능을 사용하여 Apache 서버를 면밀히 모니터링하세요.

중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).

Apache DSM 구성

이 컨텐츠 확장에서는 Apache 구성 파일의 LogFormat 행을 다음으로 변경해야 합니다.


LogFormat "%h %A %l %u %t \"%r\" %>s %p %b \"%{Referer}i\" \"%{User-agent}i\" %a %I %O %D" <log_format_name>

여기서 <로그 형식 이름>은 사용자 정의 로그 형식을 정의하기 위해 제공하는 변수 이름입니다.

Apache HTTP Server DSM 구성에 대한 자세한 정보는 다음을 참조하십시오. syslog를 사용하여 Apache HTTP Server 구성 (https://www.ibm.com/docs/en/SS42VS_DSM/com.ibm.dsm.doc/t_DSM_guide_apache_cfg_syslog.html) 또는 syslog-ng를 사용하여 Apache HTTP Server (https://www.ibm.com/docs/en/SS42VS_DSM/com.ibm.dsm.doc/t_DSM_guide_apache_cfg_syslogng.html) 을 참조하십시오.

IBM Security QRadar Apache 콘텐츠 확장 1.0.3

다음 표는 IBM Security QRadar Apache Content Extension 1.0.3 에서 업데이트된 사용자 정의 속성을 보여줍니다.

표 1. IBM Security QRadar Apache Content Extension 1.0.3 의 사용자 정의 속성
구 명칭 새 속성 이름
UrlHost URL 호스트
클라이언트용 패킷 보낸 패킷
원래 호스트 발신인 호스트
BytesSent 보낸 바이트 수
BytesReceived 받은 바이트 수
참조자 URL URL 참조자

IBM 보안 QRadar 콘텐츠 확장 기능 Apache 콘텐츠 확장 기능 1.0.2

다음 표는 IBM Security QRadar Apache Content Extension 1.0.2의 사용자 정의 특성을 표시합니다.

표 2. IBM 보안 QRadar Apache Content Extension 1.0.2 의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
BytesReceived 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). * ?" \s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s+([\d |-]+)
BytesSent 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). ?" \s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s+. ?\s+([\d |-]+)
원래 호스트 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). * ?" \s (\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3})
서버 응답 시간 1 (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). ?" \s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s+. ?\s+. * ?\s+([\d |-]+)

IBM 보안 QRadar 콘텐츠 확장 기능 Apache 콘텐츠 확장 기능 1.0.1

다음 표는 IBM Security QRadar Apache Content Extension 1.0.1의 사용자 정의 특성을 표시합니다.

표 3. IBM 보안 QRadar Apache Content Extension 1.0.1 의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
참조자 URL 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s\d+\s\d+\s.*?\"(.*?)"
서버 응답 시간 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s+.*?\s+.*?\s+([\d|-]+)

IBM 보안 QRadar 콘텐츠 확장 기능 Apache 콘텐츠 확장 기능 1.0.0

다음 표는 IBM Security QRadar Apache Content Extension 1.0.0의 사용자 정의 특성을 표시합니다.

표 4. IBM 보안 QRadar Apache Content Extension 1.0.0 의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
BytesReceived 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s+([\d|-]+)
BytesSent 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s+.*?\s+([\d|-]+)
메소드 아니오 1 (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)
원래 호스트 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?(\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3})
보낸 패킷 아니오 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\d+\s+\d+\s+([\d|-]+)\s
참조자 URL 아니오 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s\d+\s\d+\s.*?\"(.*?)"
응답 코드 아니오 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)\s.*?\s([\d|-]+)
URL 조회 문자열 아니오 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)\s([^\;\s]+)
UrlHost 1 (?:(?:http|ftp|tcp|ssl|https):\/\/)(.*?)(?=$|\s|\\|\"|\/|\:|\|)
사용자 에이전트 아니오 1 (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s\d+\s\d+\s.*?\".*?"\s+"(.*?)"