Cisco Meraki-Beispielereignisnachrichten

Verwenden Sie diese Beispielereignisnachrichten als Methode zur Überprüfung einer erfolgreichen Integration mit QRadar.

Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.

Cisco Meraki-Beispielnachrichten bei Verwendung des Syslog-Protokolls

Beispiel 1: Die folgende Beispielereignisnachricht zeigt ein abgehendes Datenflussereignis, das zum Einleiten einer IP-Sitzung verwendet wird. Außerdem werden die Werte für Quelle, Ziel und Portnummer zusammen mit der Firewallregel angezeigt, mit der sie übereinstimmten.

<134>1 1515988859.626061236 appliance flows src=172.21.84.107 dst=10.52.193.137 mac=5C:E0:C5:22:85:E4 protocol=tcp sport=50395 dport=443 pattern: allow all
Tabelle 1. Hervorgehobene Felder
QRadar Feldname Hervorgehobener Nutzdatenfeldname
Ereignis-ID In QRadarlautet der Wert für diese Ereignistypen immer Abgehender Datenfluss zulassen .
Quellen-IP src
Ziel-IP dst
Ziel-MAC mac
Protokoll protocol
Quellenport sport
Zielport dport

Beispiel 2: Die folgende Beispielereignisnachricht zeigt ein Sicherheitsereignis, das generiert wird, wenn versucht wird, ein Array außerhalb des gültigen Bereichs zu schreiben. Außerdem werden die Quellen-, Ziel-, Portnummern-, Ziel-MAC-und Protokollwerte angezeigt.

<134>1 1516050030.553653046 cisco.meraki.test security_event ids_alerted signature=1:45148:1priority=1 timestamp=1516050030.236281 dhost=00:00:5E:00:53:BC direction=ingress protocol=tcp/ip src=10.79.70.235:80 dst=172.21.47.130:61019 message: BROWSER-IE Microsoft Internet Explorer Array out of bounds write attempt
Tabelle 2. Hervorgehobene Felder
QRadar Feldname Hervorgehobener Nutzdatenfeldname
Ereignis-ID signature
Quellen-IP src
Quellenport Der für den Quellenport verwendete Wert wird nach dem Doppelpunkt im Wert src angezeigt. Beispiel: 80.
Ziel-IP dst
Zielport Der für Zielport verwendete Wert wird nach dem Doppelpunkt im Wert dst angezeigt. Beispiel: 61019.
Ziel-MAC dhost
Protokoll protocol