LEEF-Ereigniskomponenten

Das Log Event Extended Format (LEEF) ist ein benutzerdefiniertes Ereignisformat für IBM QRadar , das lesbare und leicht zu verarbeitende Ereignisse enthält QRadar®. Das LEEF-Format besteht aus den folgenden Komponenten.

Syslog-Header

Er enthält die Zeitmarke und die IPv4-Adresse oder den Hostnamen des Systems, welches das Ereignis liefert. Der syslog-Header ist eine optionale Komponente des LEEF-Formats. Wenn Sie einen syslog-Header einbeziehen, müssen Sie ihn durch ein Leerzeichen vom LEEF-Header trennen. Der syslog-Header muss den Formaten entsprechen, die in RFC 3164 bzw. RFC 5424 angegeben sind.

RFC 3164-Headerformat:
Hinweis: Der Prioritätskennzeichen ist für QRadaroptional.
<Prioritätstag><Zeitmarke> <IP-Adresse oder Hostname>

Falls der Prioritätstag angegeben wird, muss er 1 bis drei Stellen aufweisen und in spitzen Klammern stehen. Beispiel: <13>.

Beispiele für einen RFC 3164-Header:
  • <13>Jan 18 11:07:53 192.168.1.1
  • Jan 18 11:07:53 myhostname
RFC 5424-Headerformat:
Hinweis: Das Prioritätskennzeichen ist erforderlich.
<Prioritätstag>1 <Zeitmarke> <IP-Adresse oder Hostname>
Der Prioritätstag muss 1 bis drei Stellen aufweisen und in spitzen Klammern stehen. Beispiel: < 13 >. Die Zeitmarke muss das Format jjjj-MM-ttTHH :mm:ss.SSSZ haben.
Hinweis:
  • Für 'T' muss ein T-Literalzeichen angegeben werden.
  • Für 'Z' sind ein literales Z oder ein Zeitzonenwert im folgenden Format möglich: -04:00
Beispiele für einen RFC 5424-Header:
  • <13>1 2019-01-18T11:07:53.520Z 192.168.1.1
  • <133>1 2019-01-18T11:07:53.520+07:00 myhostname

LEEF-Header

Der LEEF-Header ist bei LEEF-Ereignissen ein erforderliches Feld. Der LEEF-Header ist eine durch Pipezeichen (|) getrennte Gruppe von Werten, die Ihre Software oder Appliance gegenüber QRadaridentifiziert.

Beispiele:

  • LEEF:Version|Vendor|Product|Version|EventID|
  • LEEF:1.0|Microsoft|MSExchange|4.0 SP1|15345|
  • LEEF:2.0|Lancope|StealthWatch|1.0|41|^|

Ereignisattribute

Die Ereignisattribute geben die Nutzdateninformationen des Ereignisses an, das von Ihrer Appliance oder Software erzeugt wird. Jedes Ereignisattribut ist ein Schlüssel- und Wert-Paar mit einem Tabstopp, der einzelne Nutzdatenereignisse trennt. Das LEEF-Format enthält eine Reihe vordefinierter Ereignisattribute, die es QRadar ermöglichen, das Ereignis zu kategorisieren und anzuzeigen.

Beispiel:
  • key=value<tab>key=value<tab>key=value<tab>key=value<tab>.
  • src=192.0.2.0 dst=172.50.123.1 sev=5 cat=Anomalie srcPort=81 dstPort=21 usrName=joe.black

Geben Sie mit DelimiterCharacter) (Trennzeichen) im LEEF 2.0-Header ein anderes Trennzeichen für die Attribute an. Sie können ein einzelnes Zeichen oder den Hexadezimalwert für dieses Zeichen verwenden. Der Hexadezimalwert kann durch das Präfix 0x oder x gefolgt von ein bis vier Zeichen dargestellt werden (0-9A-Fa-f).

Tabelle 1. Trennzeichenbeispiele für Attribute in LEEF 2.0
Trennzeichen Header
Winkelzeichen (^) LEEF:2.0|Vendor|Product|Version|EventID|^|
Winkelzeichen (Hexadezimalwert) LEEF:2.0|Vendor|Product|Version|EventID|x5E|
Unterbrochener vertikaler Balken ( ¦ ) LEEF:2.0|Vendor|Product|Version|EventID|x7c|

Die folgende Tabelle enthält Beschreibungen für LEEF-Formate.

Tabelle 2. Beschreibungen des LEEF-Formats
Typ Eintrag Trennzeichen Beschreibung

Syslog-Header

IP-Adresse

Leerzeichen

Die IP-Adresse oder der Hostname der Software oder Appliance, die das Ereignis für QRadarbereitstellt

Beispiel:

192.168.1.1

myhostname

Die IP-Adresse des syslog-Headers wird von QRadar verwendet, um das Ereignis an die richtige Protokollquelle in der Ereignispipeline weiterzuleiten. Ihr syslog-Header sollte keine IPv6-Adresse enthalten. QRadar kann keine IPv6 -Adresse weiterleiten, die im Syslog-Header für die Ereignispipeline vorhanden ist. Außerdem könnte es sein, dass eine IPv6-Adresse im Feld "Protokollquellenkennung" der Benutzerschnittstelle nicht richtig angezeigt wird.

Wenn eine IP-Adresse des syslog-Headers von QRadarnicht verstanden werden kann, verwendet das System standardmäßig die Paketadresse, um das Ereignis ordnungsgemäß weiterzuleiten.

LEEF-Header

LEEF:Version

Pipe

Die LEEF-Versionsnummer ist ein ganzzahliger Wert, der die Haupt- und die Unterversion des LEEF-Formats angibt, das für das Ereignis verwendet wird.

Beispiel: LEEF:1.0|Vendor|Product|Version|EventID|

LEEF-Header

Name des Anbieters oder Herstellers

Pipe

'Vendor' ist eine Textfolge, die den Anbieter oder Hersteller der Einheit angibt, welche die syslog-Ereignisse im LEEF-Format sendet.

Beispiel: LEEF:1.0|Microsoft|Product|Version|EventID|

Die Felder für Anbieter und Produkt müssen eindeutige Werte enthalten, wenn sie im LEEF-Header angegeben werden.

LEEF-Header

Produktname

Pipe

Das Produktfeld ist eine Zeichenfolge, die das Produkt angibt, das das Ereignisprotokoll an QRadarsendet.

Beispiel: LEEF:1.0|Microsoft|MSExchange|Version|EventID|

Die Felder für Anbieter und Produkt müssen eindeutige Werte enthalten, wenn sie im LEEF-Header angegeben werden.

LEEF-Header

Produktversion

Pipe

'Version' ist eine Zeichenfolge. die die Version der Software oder Appliance angibt, die das Ereignisprotokoll sendet.

Beispiel: LEEF:1.0|Microsoft|MSExchange|4.0 SP1|EventID|

LEEF-Header

EventID

Pipe

'EventID' ist eine eindeutige ID für ein Ereignis im LEEF-Header.

Mit der Ereignis-ID (EventID) soll ein Ereignis eine differenzierte, eindeutige Kennung erhalten, ohne dass die Nutzdateninformationen geprüft werden müssen. Eine Ereignis-ID kann entweder einen numerischen Wert oder eine Textbeschreibung enthalten.

Beispiele:

  • LEEF:1.0|Microsoft|MSExchange|2007|7732|
  • LEEF:1.0|Microsoft|MSExchange|2007|Logon Failure|

Einschränkungen:

Der Wert der Ereignis-ID muss in den Produkten, die mehrere Sprachen unterstützen, konsistent und statisch sein. Falls Ihr Produkt mehrsprachige Ereignisse unterstützt, können Sie einen numerischen Wert oder einen Textwert im EventID-Feld verwenden, dieser darf jedoch nicht übersetzt werden, wenn die Sprache Ihrer Appliance oder Anwendung geändert wird. Der Wert im EventID-Feld darf höchstens 255 Zeichen enthalten.

LEEF-Header

Trennzeichen

Pipe

Geben Sie mit DelimiterCharacter) (Trennzeichen) im LEEF 2.0-Header ein anderes Trennzeichen für die Attribute an. Sie können ein einzelnes Zeichen oder den Hexadezimalwert für dieses Zeichen verwenden. Der Hexadezimalwert kann durch das Präfix 0x oder x gefolgt von ein bis vier Zeichen dargestellt werden (0-9A-Fa-f).

Ereignisattribute

Vordefinierte Schlüsseleinträge

Tabstopp

Trennzeichen

Das Ereignisattribut ist eine Gruppe von Schlüssel/Wert-Paaren, die ausführliche Informationen zu dem Sicherheitsereignis bereitstellen. Jedes Ereignisattribut muss durch einen Tabstopp oder das Trennzeichen getrennt werden, es wird jedoch keine bestimmte Reihenfolge der Attribute erzwungen.

Beispiel: src=172.16.77.100