IBM 보안 QRadar osquery 사용자 지정 속성 콘텐츠 확장 기능을 사용하여 Linux® 장치를 면밀히 모니터링할 수 있는 osquery를 사용하세요.
참고: Cisco AMP 1.0.0에서
상위 파일 이름 사용자 정의 특성이 있는 경우 이 컨텐츠 확장은 설치되지 않습니다. 이 컨텐츠 확장을 설치하기 전에
상위 파일 이름을 삭제하십시오.
중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우
IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).
IBM Security QRadar osquery 사용자 정의 특성 컨텐츠 확장
IBM Security QRadar osquery 사용자 정의 특성 컨텐츠 확장 1.0.2
다음 표는 IBM Security QRadar osquery Custom Properties Content Extension 1.0.2의 신규 및 업데이트된 사용자 정의 특성을 표시합니다.
표 1. IBM 보안 QRadar osquery Custom Properties Content Extension 1.0.2 의 신규 및 업데이트된 사용자 정의 특성
| 이름 |
최적화 여부 |
정규식 캡처 그룹 |
정규식 |
| 프로세스 ID |
예 |
1 |
x_forwarded_for_header_value="([^"]*)" |
IBM Security QRadar osquery 사용자 정의 특성 컨텐츠 확장 1.0.1
다음 표는 IBM Security QRadar osquery Custom Properties Content Extension 1.0.1의 신규 및 업데이트된 사용자 정의 특성을 표시합니다.
표 2. IBM 보안 QRadar osquery Custom Properties Content Extension 1.0.1 의 신규 및 업데이트된 사용자 정의 특성
| 이름 |
최적화 여부 |
정규식 캡처 그룹 |
표현식 |
| 컨테이너 이미지 |
예 |
1 |
- 정규식
- \bimage":"([^\s"]+)".*action":"added"
- JSON
- /"columns"/"image"
|
| 컨테이너 이미지 ID |
예 |
1 |
- 정규식
- \bimage_id":"([^\s"]+)".*action":"added"
- JSON
- /"columns"/"image_id"
|
IBM Security QRadar osquery 사용자 정의 특성 컨텐츠 확장 1.0.0
다음 표는 IBM Security QRadar osquery Custom Properties Content Extension 1.0.0의 사용자 정의 특성을 표시합니다.
표 3. IBM 보안 QRadar osquery Custom Properties Content Extension 1.0.0 의 사용자 정의 특성
| 이름 |
최적화 여부 |
정규식 캡처 그룹 |
표현식 |
| 컨테이너 ID |
예 |
1 |
- 정규식
- \bid":"([^\s"]+)"
- \bcontainer_id":"([^\s"]+)"
- JSON
- /"columns"/"id"
- /"columns"/"container_id"
|
| 컨테이너 이미지 |
아니오 |
1 |
- 정규식
- \bimage":"([^\s"]+)".*action":"added"
- JSON
- /"columns"/"image"
|
| 컨테이너 이미지 ID |
아니오 |
1 |
- 정규식
- \bimage_id":"([^\s"]+)".*action":"added"
- JSON
- /"columns"/"image_id"
|
| 컨테이너 이름 |
아니오 |
1 |
- 정규식
- \bcontainer_name":"\/{0,1}([^\"]+)
|
| 대상 마운트 포인트 |
아니오 |
|
- JSON
- /"columns"/"destination"
|
| 파일 디렉토리 |
예 |
1 |
- 정규식
- \btarget_path[\":\s]+([^\"]+)\/[^\"]+
|
| 파일 확장자 |
예 |
1 |
- 정규식
- \btarget_path":".*?\/[^\/]+\.([^\/\.]*?)"
|
| 파일 권한 |
예 |
|
- JSON
- /"columns"/"mode"
|
| 파일 이름 |
예 |
1 |
- 정규식
- \btarget_path[\":\s]+[^\"]+\/([^\"\/]+)"
|
| GroupID |
예 |
|
- JSON
- /"columns"/"gid"
|
| 이미지 태그 |
아니오 |
1 |
- 정규식
- \btags":"([^\"]+)"
- JSON
- /"columns"/"tags"
|
| 상위 프로세스 이름 |
예 |
1 |
- 정규식
- \bparent_process_name":"([^\"]+)".*"action":"added"
- JSON
- /"columns"/"parent_process_name"
|
| 상위 프로세스 경로 |
예 |
1 |
- 정규식
- parent_process_path":"([^\"]+)".*?"조치":"추가됨"
- JSON
- /"columns"/"parent_process_path"
|
| 권한이 있는 컨테이너 |
예 |
1 |
- 정규식
- \bprivileged":"(\d)".*"action":"added"
- JSON
- /"columns"/"privileged"
|
| 프로세스 명령행 |
예 |
1 |
- 정규식
- cmdline":"(.*?)".*"조치":"추가됨"
- JSON
- /"columns"/"cmdline"
|
| 프로세스 ID |
아니오 |
1 |
- 정규식
- \bpid":"(\d+)"
- JSON
- /"columns"/"pid"
|
| 프로세스 이름 |
예 |
1 |
- 정규식
- \bprocess_name":"([^\"]+)".*action":"added
- JSON
- /"columns"/"process_name"
|
| 규칙 세부사항 |
예 |
|
- JSON
- /"columns"/"rule_details"
|
| SHA256 해시 |
예 |
1 |
- 정규식
- \bsha256":\s*"([^\"]+)".*action":"added
- JSON
- /"columns"/"sha256"
|
| 소스 마운트 포인트 |
예 |
|
- JSON
- /"columns"/"source"
|
| 대상 사용자 이름 |
예 |
|
- JSON
- /"columns"/"header"
- /"columns"/"username"
|
| 사용자 ID |
예 |
|
- JSON
- /"columns"/"uid"
|