Apache
IBM 보안 QRadar Apache 콘텐츠 확장 기능을 사용하여 Apache 서버를 면밀히 모니터링하세요.
Apache DSM 구성
이 컨텐츠 확장에서는 Apache 구성 파일의 LogFormat 행을 다음으로 변경해야 합니다.
LogFormat "%h %A %l %u %t \"%r\" %>s %p %b \"%{Referer}i\" \"%{User-agent}i\" %a %I %O %D" <log_format_name>
여기서 <로그 형식 이름>은 사용자 정의 로그 형식을 정의하기 위해 제공하는 변수 이름입니다.
Apache HTTP Server DSM 구성에 대한 자세한 정보는 다음을 참조하십시오. syslog를 사용하여 Apache HTTP Server 구성 (https://www.ibm.com/docs/en/SS42VS_DSM/com.ibm.dsm.doc/t_DSM_guide_apache_cfg_syslog.html) 또는 syslog-ng를 사용하여 Apache HTTP Server (https://www.ibm.com/docs/en/SS42VS_DSM/com.ibm.dsm.doc/t_DSM_guide_apache_cfg_syslogng.html) 을 참조하십시오.
IBM Security QRadar Apache 콘텐츠 확장 1.0.3
다음 표는 IBM Security QRadar Apache Content Extension 1.0.3 에서 업데이트된 사용자 정의 속성을 보여줍니다.
| 구 명칭 | 새 속성 이름 |
|---|---|
| UrlHost | URL 호스트 |
| 클라이언트용 패킷 | 보낸 패킷 |
| 원래 호스트 | 발신인 호스트 |
| BytesSent | 보낸 바이트 수 |
| BytesReceived | 받은 바이트 수 |
| 참조자 URL | URL 참조자 |
IBM 보안 QRadar 콘텐츠 확장 기능 Apache 콘텐츠 확장 기능 1.0.2
다음 표는 IBM Security QRadar Apache Content Extension 1.0.2의 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| BytesReceived | 예 | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). * ?" \s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s+([\d |-]+) |
| BytesSent | 예 | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). ?" \s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s+. ?\s+([\d |-]+) |
| 원래 호스트 | 예 | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). * ?" \s (\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}) |
| 서버 응답 시간 | 예 | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH). ?" \s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s+. ?\s+. * ?\s+([\d |-]+) |
IBM 보안 QRadar 콘텐츠 확장 기능 Apache 콘텐츠 확장 기능 1.0.1
다음 표는 IBM Security QRadar Apache Content Extension 1.0.1의 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 참조자 URL | 예 | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s\d+\s\d+\s.*?\"(.*?)" |
| 서버 응답 시간 | 예 | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s+.*?\s+.*?\s+([\d|-]+) |
IBM 보안 QRadar 콘텐츠 확장 기능 Apache 콘텐츠 확장 기능 1.0.0
다음 표는 IBM Security QRadar Apache Content Extension 1.0.0의 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| BytesReceived | 예 | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s+([\d|-]+) |
| BytesSent | 예 | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\s+.*?\s+([\d|-]+) |
| 메소드 | 아니오 | 1 | (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH) |
| 원래 호스트 | 예 | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?(\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}) |
| 보낸 패킷 | 아니오 | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\d+\s+\d+\s+([\d|-]+)\s |
| 참조자 URL | 아니오 | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s\d+\s\d+\s.*?\"(.*?)" |
| 응답 코드 | 아니오 | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)\s.*?\s([\d|-]+) |
| URL 조회 문자열 | 아니오 | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH)\s([^\;\s]+) |
| UrlHost | 예 | 1 | (?:(?:http|ftp|tcp|ssl|https):\/\/)(.*?)(?=$|\s|\\|\"|\/|\:|\|) |
| 사용자 에이전트 | 아니오 | 1 | (?:GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE|OPTIONS|TRACE|PATCH).*?\"\s\d+\s\d+\s.*?\".*?"\s+"(.*?)" |