VMware

IBM 보안 QRadar VMware 콘텐츠 확장은 VMware에 대한 새로운 사용자 지정 이벤트 속성을 추가합니다.

중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).

IBM Security QRadar VMware V1.1.0 컨텐츠 확장

다음 표는 IBM Security QRadar VMware V1.1.0 컨텐츠 확장에서 업데이트된 사용자 정의 특성을 표시합니다.

표 1. VMware V1.1.0 컨텐츠 확장의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
역할 이름 1 from .*? to role\s+'(.*?)'

(맨 위로 돌아가기)

IBM Security QRadar VMware V1.0.0 컨텐츠 확장

다음 표는 IBM Security QRadar VMware V1.0.0 컨텐츠 확장의 사용자 정의 특성을 표시합니다.

표 2. VMware V1.0.0 Content Extension의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
파일 이름 1

\](?:[^\/]*?\/)*?([^\/\']*?)' was

msg=Deletion of file or directory\s.*(?:\\|\/)(.*?)\sfrom

fileName=([^\t]+)[\t]*

시스템 ID 1

경고 메시지 on\s(.*?)\son

msg=.*?\s(\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3})\s

msg=메시지 on\s(.*?)\son

msg=(.*?)\son

Permission created for\s\w+\son\s([^,]+)

Permission rule removed for\s\w+\son\s(.*)$

msg=Reconfigured\s(.*?)\son

머신\s(.*?)\son

Permission created for .*? on (.*?),

msg=Removed\s(.*?)\son

역할 이름 1

role is\s([^,]+)

from.*to '(.*?)'

대상 사용자 이름 1

msg=계정\s+(.*?)\s+이(가)

Permission rule removed for\s(\w+)

Permission created for\s(\w+)

(.*?) 권한 작성됨

TaskName 아니오 1

태스크\s작성됨\s:.*?(\w+\.\w+)-\d+

태스크\s완료됨\s:.*?(\w+\.\w+)-\d+

사용자 에이전트 아니오 1

user agent:\s(.*)$

logged in as\s(.*)$

\s\'(.*?)@에서\s초기화

(맨 위로 돌아가기)