osquery

Use a IBM Security QRadar osquery Custom Properties Content Extension para monitorar de perto os dispositivos Linux® usando osquery.

Nota: Esta extensão de conteúdo não se instala quando a propriedade customizada Pai Filename está presente a partir do Cisco AMP 1.0.0. Exclua Nome do arquivo pai antes de instalar essa extensão de conteúdo.
Importante: Para evitar erros de conteúdo nesta extensão de conteúdo, mantenha as DSMs associadas até hoje. Os DSMs são atualizados como parte das atualizações automáticas. Se as atualizações automáticas não estiverem ativadas, faça o download da versão mais recente dos DSMs associados a partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Security QRadar osquery

IBM Segurança QRadar osquery Propriedades personalizadas Extensão de conteúdo 1.0.2

A tabela a seguir mostra as propriedades customizadas novas e atualizadas no IBM Security QRadar osquery Custom Properties Content Extension 1.0.2.

Tabela 1. Propriedades customizadas novas e atualizadas no IBM Security QRadar osquery Custom Properties Content Extension 1.0.2
Nome Otimizada Grupo de captura de expressão regular Expressão regular
ID de processo Sim 1 x_forwarded_for_header_value="([^"]*)"

IBM Security QRadar osquery 1.0.1

A tabela a seguir mostra as propriedades customizadas novas e atualizadas no IBM Security QRadar osquery Custom Properties Content Extension 1.0.1.

Tabela 2. Propriedades customizadas novas e atualizadas no IBM Security QRadar osquery Custom Properties Content Extension 1.0.1
Nome Otimizada Grupo de captura de expressão regular Expressões
Imagem do contêiner Sim 1
Expressão regular
\bimage":"([^\s"]+)".*action":"added"
JSON
/"columns"/"image"
ID da imagem de contêiner Sim 1
Expressão regular
\bimage_id":"([^\s"]+)".*action":"added"
JSON
/"columns"/"image_id"

IBM Segurança QRadar osquery Propriedades personalizadas Extensão de conteúdo 1.0.0

A tabela a seguir mostra as propriedades customizadas no IBM Security QRadar osquery Custom Properties Content Extension 1.0.0.

Tabela 3. Propriedades customizadas no IBM Security QRadar osquery Custom Properties Content Extension 1.0.0
Nome Otimizada Grupo de captura de expressão regular Expressões
ID do contêiner Sim 1
Expressão regular
\bid":"([^\s"]+)"
\bcontainer_id":"([^\s"]+)"
JSON
/"columns"/"id"
/"columns"/"container_id"
Imagem do contêiner Não 1
Expressão regular
\bimage":"([^\s"]+)".*action":"added"
JSON
/"columns"/"image"
ID da imagem de contêiner Não 1
Expressão regular
\bimage_id":"([^\s"]+)".*action":"added"
JSON
/"columns"/"image_id"
Nome do contêiner Não 1
Expressão regular
\bcontainer_name":"\/{0,1}([^\"]+)
Ponto de montagem de destino Não  
JSON
/"columns"/"destination"
Diretório de Arquivos Sim 1
Expressão regular
\btarget_path[\":\s]+([^\"]+)\/[^\"]+
Extensão de Arquivo Sim 1
Expressão regular
\btarget_path":".*?\/[^\/]+\.([^\/\.]*?)"
Permissões de Arquivo Sim  
JSON
/"columns"/"mode"
Nome do Arquivo Sim 1
Expressão regular
\btarget_path[\":\s]+[^\"]+\/([^\"\/]+)"
GroupID Sim  
JSON
/"columns"/"gid"
Tag de Imagem Não 1
Expressão regular
\btags":"([^\"]+)"
JSON
/"columns"/"tags"
Nome do processo pai Sim 1
Expressão regular
\bparent_process_name":"([^\"]+)".*"action":"added"
JSON
/"columns"/"parent_process_name"
Caminho do Processo Pai Sim 1
Expressão regular
parent_process_path":"([^\"]+)".*?"action":"added"
JSON
/"columns"/"parent_process_path"
Contêiner Privilegiado Sim 1
Expressão regular
\bprivileged":"(\d)".*"action":"added"
JSON
/"columns"/"privileged"
Process CommandLine Sim 1
Expressão regular
cmdline":"(.*?)".*"action":"added"
JSON
/"columns"/"cmdline"
Id do processo Não 1
Expressão regular
\bpid":"(\d+)"
JSON
/"columns"/"pid"
Nome do Processo Sim 1
Expressão regular
\bprocess_name":"([^\"]+)".*action":"added
JSON
/"columns"/"process_name"
Detalhes da regra Sim  
JSON
/"columns"/"rule_details"
Hash SHA256 Sim 1
Expressão regular
\bsha256":\s*"([^\"]+)".*action":"added
JSON
/"columns"/"sha256"
Ponto de montagem de origem Sim  
JSON
/"columns"/"source"
Nome do Usuário de Destino Sim  
JSON
/"columns"/"header"
/"columns"/"username"
ID do usuário Sim  
JSON
/"columns"/"uid"