Box-Beispielereignisnachrichten

Verwenden Sie diese Beispielereignisnachricht, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.

Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.

Box-Beispielnachrichten bei Verwendung des Box-REST-Protokolls

Beispiel 1: Die folgende Beispielereignisnachricht zeigt, dass der Benutzer Benutzernamevon der IP-Adresse 10.0.0.1einen Anwendungsschlüssel zu Box hinzugefügt hat.

{"source":{"type":"application","name":"QRadarBox","api_key":"aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa"},"created_by":{"type":"user","id":"262196057","name":"User Name","login":"user.name@domain.test"},"created_at":"2016-02-10T07:49:07-08:00","event_id":"403702014","event_type":"APPLICATION_PUBLIC_KEY_ADDED","ip_address":"10.0.0.1","type":"event","session_id":null,"additional_details":null}
Tabelle 1. Hervorgehobene Felder
QRadar Feldname Hervorgehobener Nutzdatenfeldname
Username name
Einheitenzeit created_at
Ereignis-ID event_type
Quellen-IP-Adresse ip_address

Beispiel 2: Die folgende Beispielereignisnachricht zeigt, dass eineSuspicious LocationAlert wurde generiert auf der Basis vonDownloadAktivität durch den Benutzer Einige Namen.

{"source":null,"created_by":{"type":"user","id":"2","name":"Unknown User","login":""},"action_by":null,"created_at":"2019-12-20T11:38:56-08:00","event_id":"97f1b31f-f143-4777-81f8-1b557b39ca33","event_type":"SHIELD_ALERT","ip_address":"10.1.2.3","type":"event","session_id":null,"additional_details":{"shield_alert":{"rule_category":"Suspicious Locations","rule_id":"123","rule_name":"Suspicious Location","risk_score":60,"alert_summary":{"alert_activities":[{"occurred_at":"2019-12-20T11:37:05-08:00","event_type":"Download","item_name":"xyz.txt","item_type":"file","item_id":"127","item_path":"ABC/DEF","ip_info":{"ip":"10.2.3.4","latitude":"44.9727","longitude":"-65.8609","registrant":"Registrant Company Name","country_code":"CA","city_name":"Saint John","region_name":"New Brunswick"},"service_name":"Box Excel Online Previewer"}]},"alert_id":2398,"priority":"medium","user":{"id":2320,"name":"Some name","email":"some@domain.test"},"link":"https://app.box.com/master/shield/alerts/123412341234","created_at":"2019-12-20T11:37:15-08:00"}}}
Tabelle 2. Hervorgehobene Felder
QRadar Feldname Hervorgehobener Nutzdatenfeldname
Einheitenzeit created_at
Quellen-IP-Adresse ip_address
Ereignis-ID rule_category

Wenn event_type den Wert SHIELD_ALERThat, wird ein Box-Shield-Alert angezeigt und das Feld rule_category für die Ereignis-IDverwendet.

Wertigkeit

risk_score

Der Wertebereich für die risk_score -Feldwertigkeit liegt zwischen 1 und 100. In QRadarliegt der Wertebereich für die Wertigkeit zwischen 1 und 10. QRadar dividiert den Wertigkeitswert des Felds risk_score durch 10 und rundet ihn dann auf die nächste ganze Zahl.

Username name