M365 Exchange, Mail Flow, General 로그 유형 지원
- 각 로그 스키마, 수집 모델, 대시보드 추가
- m365-exchange-mail-flows 쿼리 명령어 추가
첫번째 릴리스
- BLUEMAX TAMS 블랙리스트 차단 연동 지원
- BLUEMAX TAMS 쿼리 명령어 13종 지원
시간정보 파싱 시 의도치 않은 키 공유문제로 파싱동작 오류 문제 해결
시간정보 파싱 시 의도치 않은 키 공유문제로 파싱동작 오류 문제 해결
첫번째 릴리스
- Menlo Security Web Access, Audit 수집기 및 수집 모델
- menlo-web-logs, menlo-audit-logs 쿼리 명령어
- 웹 접속 및 감사 대시보드
- 피싱 및 맬웨어 다운로드 탐지 시나리오 내장
- Menlo Security Admin Portal 2.90.0-133004 대상 검증
웹 로그 피처 생성 쿼리 지원
- web-log-features
확장 쿼리 명령어 지원
- chatgpt-ask
- chatgpt-ask-batch
- chatgpt-summarize-campaign-report
수집 중 연결 오류 발생시 수집 재개가 자동으로 이뤄지지 않던 문제 해결
첫번째 릴리스
- 전용 로그 파서, 로그 스키마, 수집 모델, 트래픽 대시보드 지원
- NexG FW 2600 모델, 펌웨어 NOS 1.2.2201.3 (12034-R1) 버전에서 검증
ECS 8.11 정규화용 파서 지원 (20개 필드 그룹, 225개 필드)
- [ECS 정규화 레퍼런스 링크](https://docs.logpresso.com/ko/ecs-normalization)
CTX 플레이북 태스크 및 확장 쿼리 명령어 8종 지원
* ctx-get-file-report-batch
* ctx-get-domain-report
* ctx-get-similar-files
* ctx-get-domain-report-batch
* ctx-get-file-report
* ctx-get-file-relations
* ctx-get-ip-report-batch
* ctx-get-ip-report
Rest API 통신에 문제가 있는 경우의 예외 처리 중 NullPointerException 방지
첫번째 릴리스
- ANSI 이스케이프 코드 제거를 지원하는 로그 파서
- 로그 스키마, 수집 모델, 대시보드
- TTP 탐지 시나리오 6종
첫번째 릴리스
- 전용 로그 파서, 로그 스키마 4종, 수집 모델, 대시보드 4종 지원
첫번째 릴리스
- 플랫폼 버전 2.5.5.6.6, 분석 엔진 4.6.11.3, 메일 엔진 버전 2.4.8.20 대상으로 검증
- MARS SLE 전용 로그 파서, 수집 모델, 대시보드 (메일, 파일, URL)
- MITRE ATTACK TTP 탐지 시나리오 (T1566.001, T1566.002)
- 플레이북 지원용 확장 쿼리 명령어
CEF 형식의 로그 수신 및 탐지 룰 지원
- Malware Hit Found
- IOC Hit Found
- FireEye Acquisition Started
- FireEye Acquisition Queued
- FireEye Acquisition Completed
- FireEye Quarantine Request
- FireEye Quarantine Failed
- FireEye Quarantine Completed
- FireEye Security Content Updated
- Tamper Protection TP hit found
Trellix Endpoint Security 5.3.1 버전으로 검증
BLUEMAX WIPS v1.5.0 지원
- 전용 로그 파서
- 수집 모델 및 로그 스키마
- 이벤트, 서버 성능, 센서 성능, 운영, 감사 대시보드
Rest API 통신에 문제가 있는 경우의 예외 처리 중 Null Point Exception 방지
엘라스틱서치 하위 버전을 위한 _type 메타필드 지원
첫번째 릴리스. TTP 탐지 룰 4종 지원
* 윈도우 서비스 비활성화 (T1562.001)
* 윈도우 서비스 설치 (T1569.002)
* 내부 윈도우 RDP 접속 (T1021.001)
* PsExec 원격 실행 (T1569.002)
리눅스 서버에서도 앱 설치 지원