定制属性字典

这些属性是占位符。 安装包含这些属性的内容扩展以使用这些属性。

QRadar 或其他内容扩展中的某些规则使用了多个内容扩展中可用的自定义属性。 例如,IBM 安全威胁内容扩展中的 Potential Homoglyph Usage 规则使用了 URLHost 自定义属性,该属性可在多个内容扩展中找到。 虽然您可以创建自己的定制属性,但最好使用现有定制属性,而不是尽可能创建自己的定制属性。

此内容扩展中的占位符属性旨在让您了解可供您使用的定制属性的存在情况。 您可以在 IBM® X-Force® Exchange 门户 (https://exchange.xforce.ibmcloud.com/)中搜索任何这些属性,以找到包含这些属性的内容扩展。

IBM安全QRadar自定义属性字典1.4.1

下表列出了IBMSecurityQRadarCustom Properties Dictionary1.4.1 中新增或更新的自定义属性。

表 1. 自定义属性字典IBM Security QRadar中新增或更新的自定义属性1.4.1
名称 自定义属性 ID 已优化
允许 访问 默认允许访问
访问意向 默认访问意图
帐户域 DEFAULTCUSTOMEVENT16
帐户标识 DEFAULTCUSTOMEVENT14
警报 SQL DB 名称 ad70c725-4013-4f9c-b5e7-1505565b8aed
警报 SQL 用户名 bede61b6-0cc6-4cff-80b6-cb9683680e59
警报类别 8d064e99-13b6-4200-9c55-2f83c68a7b1f
分析仪主机名 0f43b2c9-6ac4-419e-91c4-d7761e4b40e6
申请名称 默认应用程序名称
浏览器信息 d22fdf49-edcc-4ddc-8ae7-b98796f88847
旁路请求 be134a93-f296-401b-820e-58b728cf20ce
已接收的字节数 DEFAULTCUSTOMEVENT11
已发送的字节数 DEFAULTCUSTOMEVENT12
已更改的属性 DEFAULTCUSTOMEVENT19
完成码 默认完成代码
完成状态 默认完成状态
电子邮件主题 bd2e34ae-104f-4633-a09c-f1248d8c1197
内容类型 81b1a04b-f5c2-4018-afa8-ca48bdb0aeda
CPU 使用率 defe371c-dda5-41a6-ae1c-e269e3fd14d6
关键度得分 55992699-530d-43bd-8e45-ba5d07fbc670
当前 SQL 标识 default_current_sql_id
数据集名称 默认数据集名称
数据定义 default_dd_name
目的地主机名 默认目标主机名
分析仪类型 2be53d85-21cd-4d0b-93fe-7165f781db1f
事件标识 DEFAULTCUSTOMEVENT8
威胁执行状态 48434b2d-5856-463b-9103-df45aedfa108
文件散列 默认文件哈希值
文件名 默认文件名
文件大小 5b7b76c8-fa9d-4ad2-91bf-6d69000fbaaf
功能代码 默认功能代码
组标识 DEFAULTCUSTOMEVENT17
主机状态 7608deed-186b-4e1e-80e2-372a773f1246
启动者用户名 40d41417-9594-4e68-be99-7ccd5a828f4c
实例标识 79e605b9-d7b1-4fd9-a255-f2c2554aedb1
作业名 默认工作名称
作业号 默认工作编号
工作标签 fcd3f3cc-ebd9-46ca-9286-a38a14824c78
日志字符串 默认日志字符串
机器标识 002a5618-8f44-41bc-b5aa-bc02153a7d84
消息标识 9d9a57de-99bd-4495-83a3-11e0502cda9a
全名 2194b6b0-b8d5-4048-b2e6-64aad70ad262
对象类型 DEFAULTCUSTOMEVENT13
旧数据集名称 默认旧数据集名称
发送方主机 bd3b952a-4036-4f9e-aa85-e20ee98ed8fc
父进程 GUID f2b6fd22-e55e-44ab-abd5-b406a7fac28b
父命令 167c29dc-0ca1-4556-8058-a7f6496d7f7e
管道名称 cb6bc695-4367-4008-bbfe-b588c7ea505a
入口端口 默认入境口岸
进程 GUID 95d2bd09-95a3-4d28-861e-922d3cd89665
进程标识 c3615010-0cb6-43b5-b921-4bcf7737b8ea
编码命令 73ab582c-9d9e-48d5-9ca6-758e708f773e
收件人 dee5377f-f33a-438c-b206-fdaf2a93e1c5
URL 引用 f967556a-f63c-48d9-a0b1-3ad1762a8d74
资源 DEFAULTCUSTOMEVENT7
资源敏感度 默认资源敏感度
运行级别 717b2df1-41fa-44e9-97b0-2ff4374caa79
敏感组 默认敏感组
敏感用户特权 默认敏感用户权限
服务文件名 135b9822-5e07-426e-a4bb-0f693a25fb46
共享路径 3830765f-4e47-4b2d-91fe-679e0dd92030
源主机名 默认源主机名
源过程路径 daf362c1-ce5e-49e7-8b7a-0da268414abd
开始地址 cecdcd5a-60e9-4c89-8b63-921a77c50c53
启动功能 f52b3cfb-a8db-492f-b273-34c5b5ff1083
启动模块 23ac846c-7383-4863-b363-37e0fbfef92e
步骤名称 默认步骤名
提交者 默认提交人
子系统名 默认子系统名称
目标流程名称 7453f3f4-58b3-4e08-aa35-372e2a029deb
目标用户名 e7da1cc0-5bf0-48de-86a9-6af817266c7f
目标流程路径 1aa29046-3025-4243-8168-6464da805862
任务名称 4aefc749-73b0-42b3-a1a3-87b0338586c4
TLS 客户证书 ec328503-a1d0-4aa6-a206-9d5d14a34f04
TLS 加密链模式 0c4511b3-eb7a-47fb-806e-31b701790ff2
TLS 加密系列 3103ce77-56b4-4c16-8b6f-4a52dc0caf29
TLS 加密密钥长度 d3c849f5-9b8d-4097-96c5-891088b112fe
TLS 密钥交换方法 90222f9d-de06-4de7-a43d-9984a1528eab
TLS 报文摘要 e0286d4f-7e2f-4e61-87f0-a03273ac66a2
TLS 或 SSL 协议级别 c0fb538e-f4af-4935-aaee-e44bcd6a0db3
TLS RFC 级别 c849a775-5ac7-42b0-981b-580612367c05
交易名称 默认交易名称
访问起源 默认访问源
功能 默认函数
URL 主机 641cd865-b9fb-42f5-81a1-664bdab52270
用户类型 d0431023-731f-4e69-bcb6-41bd2f6492f1
卷序列号 默认卷序列
观察清单内容 d18569ed-127e-42f2-a4b3-6127d33c5402
优先级 02727d71-bdc3-4d84-a136-a8595199c74c
目标标识 de624252-48f8-43b1-ba62-f80e29ec2b86
目标对象 ID aa7b8c3a-3b4a-431c-8be7-5bdaab4c3741
密钥长度 c732c6c4-3e1d-4116-88c5-b2df0782f711
引擎版本 72bcfadf-f06c-4579-90cc-085d6fb6adb0
主机版本 55d248db-ef40-4710-841c-4102780bd2c1
SID 历史 ec100ee3-02e3-4f76-97a7-3500cce5b3ef
授权 9dbdae29-4973-4421-897d-138673b21ae0
LDAP 显示名称 97e88fa5-c411-4522-8253-45191438d5e3
对象类 603cfca9-9c2d-4d8f-936d-2d738fd86675

IBM Security QRadar 定制属性字典 1.4.0

下表显示了 IBM Security QRadar Custom Properties Dictionary 1.4.0中新增或更新的定制属性。

表 2. IBM 安全性 QRadar 定制属性字典 1.4.0 中新增或更新的定制属性
名称 已优化
弹出帐户名称
终端标识
记录号
调用类型
编码文件目录
编码文件名
属性新值
认证包
目标服务器名称
已启动
登录过程
编码参数
访问权
作用域
机器标识
帐户安全标识
描述
SAM 帐户名称
目标用户域
用户主体名称
目标帐户安全标识
用户权限
凭单加密类型
扩展错误代码
IMP 散列
模拟级别
已终止的进程名称
Taerget 文件目录
完整性级别
使用者目标
相对目标名称
调用跟踪
授予访问权
属性旧值
已签名
类型
文件许可权

IBM Security QRadar 定制属性字典 1.3.1

下表显示了 IBM Security QRadar Custom Properties Dictionary 1.3.1中新增或更新的定制属性。

表 3. IBM 安全性 QRadar 定制属性字典 1.3.1 中新增或更新的定制属性
名称 已优化
进程标识
URL

IBM Security QRadar 定制属性字典 1.3.0

下表显示了 IBM Security QRadar Custom Properties Dictionary 1.3.0中新增或更新的定制属性。

表 4。 IBM 安全性 QRadar 定制属性字典 1.3.0 中新增或更新的定制属性
名称 已优化
API 路径
体系结构
审计标识
认证类型
命令参数
连接方向
DNS 请求域
有效组标识
有效用户标识
活动类型
结果标识
登录标识
模块名称
包类型
父文件目录
父文件扩展名
父文件名
父 MD5
父 SHA1 散列
父 SHA256 散列
响应代码
服务器响应时间
策略
方法
令牌提升类型
事务标识

IBM Security QRadar Custom Properties Dictionary 1.3.0中除去了以下定制属性。

  • ACF2 规则键
  • 允许的密码优先级顺序
  • CICS 终端标识
  • 休眠攻击计数
  • 每秒结合的事件数 - 1 分钟平均值
  • 每秒结合的事件数 - 1 秒峰值
  • 每秒的原始事件数 - 1 分钟平均值
  • 每秒的原始事件数 - 1 秒峰值
  • FIPS 140 合规性
  • 流源
  • 每秒的流数 - 15 分钟平均值
  • 每秒的流数 - 1 分钟峰值
  • 身份上下文名称
  • 身份上下文注册表
  • JES 行
  • JES 远程终端名
  • 成员名
  • NJE 节点名
  • EPS 速率峰值
  • 物理 DASD 盒序列号
  • 上一个 CRE 名称
  • 使用的 RACF 权限
  • RACF 概要文件
  • SNA 全局网络名
  • SNA 终端名
  • 系统 SMF 标识

IBM Security QRadar 定制属性字典 1.2.1

下表显示了 IBM Security QRadar Custom Properties Dictionary 1.2.1中新增或更新的定制属性。

表 5。 IBM 安全性 QRadar 定制属性字典 1.2.1 中新增或更新的定制属性
名称 已优化
应用程序类别

IBM Security QRadar 定制属性字典 1.2.0

将更新多个正则表达式标识,以避免与其他内容扩展发生冲突。

IBM Security QRadar 定制属性字典 1.1.0

下表显示了 IBM Security QRadar Custom Properties Dictionary 1.1.0中的定制属性。

表 6。 IBM 安全性 QRadar 定制属性字典 1.1.0 中的 "定制属性"
名称 已优化
耗用时间
MD5 散列
SHA1 散列
SHA256 散列

(返回页首)

IBM Security QRadar 定制属性字典 1.0.0

下表显示了 IBM Security QRadar Custom Properties Dictionary 1.0.0中的定制属性。

表 7. IBM 安全性 QRadar 定制属性字典 1.0.0 中的 "定制属性"
名称 已优化
允许的访问权
访问意向
访问掩码
帐户名称
AccountDomain
AccountID
ACF2 规则键
操作
操作结果
警报 SQL 数据库名称
警报 SQL 用户名
警报类别
允许的密码优先级顺序
分析器
分析器主机名
分析器名称
API 搜索标识
应用程序
应用程序类别
应用程序名称
应用程序类型
浏览器信息
绕过请求
字节数
BytesReceived
BytesSent
ChangedAttributes
CICS 终端标识
命令
完成码
完成状态
内容类型
CPU_Usage
CRE 描述
CRE 名称
重要程度评级
当前 SQL 标识
数据集名称
数据库名称
数据库用户名
DD 名称
部署标识
目标主机名
目标接口
目标区域
检测引擎
设备名
专有名称
DNS 请求类型
休眠攻击计数
电子邮件主题
错误代码
EventID
每秒结合的事件数 - 1 分钟平均值
每秒结合的事件数 - 1 秒峰值
每秒的原始事件数 - 1 分钟平均值
每秒的原始事件数 - 1 秒峰值
执行状态
文件目录
文件扩展名
文件散列
文件标识
文件路径
文件大小
文件名
FIPS 140 合规性
流源
每秒的流数 - 15 分钟平均值
每秒的流数 - 1 分钟峰值
功能代码
“组”域
组名
组安全标识
GroupID
主目录
主机名
身份上下文名称
身份上下文注册表
发起方用户名
InstanceID
IOC 名称
IOC 值
JES 行
JES 远程终端名
作业名
作业号
作业标记
位置
日志字符串
登录风险评分
登录类型
机器标识
成员名
消息
MessageID
方法
名称
网络接口
网络安全组
NJE 节点名
对象名称
ObjectType
旧数据集名称
操作标识
操作类型
始发主机
操作系统名称
操作系统补丁级别
操作系统供应商
操作系统版本
接收包数
发送包数
父代
父 GUID
父散列
父 MD5
父路径
父进程 GUID
父进程标识
父进程名称
父进程路径
ParentCommndLine
EPS 速率峰值
物理 DASD 盒序列号
PipeName
策略类别
策略分类
策略标识
策略名称
策略违例标识
入口端口
上一个 CRE 名称
优先级
过程方向
进程 GUID
进程标识
进程名称
进程路径
PS 编码命令
使用的 RACF 权限
RACF 概要文件
收件人主机
收件人用户
URL
区域
注册表键
注册表值数据
注册表值名称
报告者
资源敏感度
保留期
角色名
规则操作
规则标识
规则名
RunLevel
已执行搜索
发件人
敏感组
敏感用户特权
服务名称
ServiceFileName
会话标识
共享名称
SharePath
壳牌公司
SNA 全局网络名
SNA 终端名
源主机名
源接口
SourceImage
SQL 命令
StartAddress
StartFunction
StartModule
状态
步骤名
存储器名称
主体
提交者
订户
预订标识
子系统名
系统 SMF 标识
系统状态
目标帐户安全标识
目标计算机域
目标计算机名称
目标映像名称
目标用户名
TargetImage
TaskName
威胁类别
威胁系列
威胁标识
威胁名称
威胁评分
威胁严重性
威胁类型
TLS 客户机证书
TLS 加密系列
TLS 加密密钥长度
TLS 密钥交换方法
TLS 消息摘要
TLS 或 SSL 协议级别
TLS RFC 级别
事务名
UNIX 访问源
UNIX 功能
URL
URL 路径
URL
URL 方案
UrlHost
用户代理
用户认证
用户域
用户标识
UserType
卷序列号
关注列表名称
Watchlists
Web 类别

(返回页首)