Cisco Meraki-Beispielereignisnachrichten
Verwenden Sie diese Beispielereignisnachrichten als Methode zur Überprüfung einer erfolgreichen Integration mit QRadar.
Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.
Cisco Meraki-Beispielnachrichten bei Verwendung des Syslog-Protokolls
Beispiel 1: Die folgende Beispielereignisnachricht zeigt ein abgehendes Datenflussereignis, das zum Einleiten einer IP-Sitzung verwendet wird. Außerdem werden die Werte für Quelle, Ziel und Portnummer zusammen mit der Firewallregel angezeigt, mit der sie übereinstimmten.
<134>1 1515988859.626061236 appliance flows src=172.21.84.107 dst=10.52.193.137 mac=5C:E0:C5:22:85:E4 protocol=tcp sport=50395 dport=443 pattern: allow all
| QRadar Feldname | Hervorgehobener Nutzdatenfeldname |
|---|---|
| Ereignis-ID | In QRadarlautet der Wert für diese Ereignistypen immer Abgehender Datenfluss zulassen . |
| Quellen-IP | src |
| Ziel-IP | dst |
| Ziel-MAC | mac |
| Protokoll | protocol |
| Quellenport | sport |
| Zielport | dport |
Beispiel 2: Die folgende Beispielereignisnachricht zeigt ein Sicherheitsereignis, das generiert wird, wenn versucht wird, ein Array außerhalb des gültigen Bereichs zu schreiben. Außerdem werden die Quellen-, Ziel-, Portnummern-, Ziel-MAC-und Protokollwerte angezeigt.
<134>1 1516050030.553653046 cisco.meraki.test security_event ids_alerted signature=1:45148:1priority=1 timestamp=1516050030.236281 dhost=00:00:5E:00:53:BC direction=ingress protocol=tcp/ip src=10.79.70.235:80 dst=172.21.47.130:61019 message: BROWSER-IE Microsoft Internet Explorer Array out of bounds write attempt
| QRadar Feldname | Hervorgehobener Nutzdatenfeldname |
|---|---|
| Ereignis-ID | signature |
| Quellen-IP | src |
| Quellenport | Der für den Quellenport verwendete Wert wird nach dem Doppelpunkt im Wert src angezeigt. Beispiel: 80. |
| Ziel-IP | dst |
| Zielport | Der für Zielport verwendete Wert wird nach dem Doppelpunkt im Wert dst angezeigt. Beispiel: 61019. |
| Ziel-MAC | dhost |
| Protokoll | protocol |