Box-Beispielereignisnachrichten
Verwenden Sie diese Beispielereignisnachricht, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.
Box-Beispielnachrichten bei Verwendung des Box-REST-Protokolls
Beispiel 1: Die folgende Beispielereignisnachricht zeigt, dass der Benutzer Benutzernamevon der IP-Adresse 10.0.0.1einen Anwendungsschlüssel zu Box hinzugefügt hat.
{"source":{"type":"application","name":"QRadarBox","api_key":"aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa"},"created_by":{"type":"user","id":"262196057","name":"User Name","login":"user.name@domain.test"},"created_at":"2016-02-10T07:49:07-08:00","event_id":"403702014","event_type":"APPLICATION_PUBLIC_KEY_ADDED","ip_address":"10.0.0.1","type":"event","session_id":null,"additional_details":null}
| QRadar Feldname | Hervorgehobener Nutzdatenfeldname |
|---|---|
| Username | name |
| Einheitenzeit | created_at |
| Ereignis-ID | event_type |
| Quellen-IP-Adresse | ip_address |
Beispiel 2: Die folgende Beispielereignisnachricht zeigt, dass eineSuspicious LocationAlert wurde generiert auf der Basis vonDownloadAktivität durch den Benutzer Einige Namen.
{"source":null,"created_by":{"type":"user","id":"2","name":"Unknown User","login":""},"action_by":null,"created_at":"2019-12-20T11:38:56-08:00","event_id":"97f1b31f-f143-4777-81f8-1b557b39ca33","event_type":"SHIELD_ALERT","ip_address":"10.1.2.3","type":"event","session_id":null,"additional_details":{"shield_alert":{"rule_category":"Suspicious Locations","rule_id":"123","rule_name":"Suspicious Location","risk_score":60,"alert_summary":{"alert_activities":[{"occurred_at":"2019-12-20T11:37:05-08:00","event_type":"Download","item_name":"xyz.txt","item_type":"file","item_id":"127","item_path":"ABC/DEF","ip_info":{"ip":"10.2.3.4","latitude":"44.9727","longitude":"-65.8609","registrant":"Registrant Company Name","country_code":"CA","city_name":"Saint John","region_name":"New Brunswick"},"service_name":"Box Excel Online Previewer"}]},"alert_id":2398,"priority":"medium","user":{"id":2320,"name":"Some name","email":"some@domain.test"},"link":"https://app.box.com/master/shield/alerts/123412341234","created_at":"2019-12-20T11:37:15-08:00"}}}
| QRadar Feldname | Hervorgehobener Nutzdatenfeldname |
|---|---|
| Einheitenzeit | created_at |
| Quellen-IP-Adresse | ip_address |
| Ereignis-ID | rule_category Wenn event_type den Wert SHIELD_ALERThat, wird ein Box-Shield-Alert angezeigt und das Feld rule_category für die Ereignis-IDverwendet. |
| Wertigkeit | risk_score Der Wertebereich für die risk_score -Feldwertigkeit liegt zwischen 1 und 100. In QRadarliegt der Wertebereich für die Wertigkeit zwischen 1 und 10. QRadar dividiert den Wertigkeitswert des Felds risk_score durch 10 und rundet ihn dann auf die nächste ganze Zahl. |
| Username | name |