Beispielereignisnachricht 'Exabeam'

Verwenden Sie diese Beispielereignisnachricht, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.

Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.

Exabeam-Beispielnachricht bei Verwendung des Syslog-Protokolls

Die folgende Beispielereignisnachricht zeigt ein kritisches Exabe-Ereignis. Eine Benutzersitzung mit hohem Risiko wurde erkannt.

<85>Apr 06 22:03:02 exabeam.exabeam.test Exabeam: timestamp="2015-04-21T15:55:21.503+08:00" id="testUser-20140402150331" url="http://localhost:8484/#sessions/userx-20140402150331" score="105" start_time="2014-04-02T15:03:31+0800" end_time="1970-01-01T08:00:00+0800" status="open" user="userx" src_host="test-host01-userx" src_ip="192.0.150.7" accounts="testUser" labels="" assets="test-host01-userx" zones="test.zone.test" top_reasons="Erste Anmeldung an der Arbeitsstation für Benutzer,Erste Anmeldung an der Netzwerkzone,Abnormale Anmeldung an der Netzwerkzone für Gruppe" reasons_count="10" events_count="1" alerts_count="0"

Tabelle 1. QRadar Feldnamen und hervorgehobene Werte in den Ereignisnutzdaten
QRadar Feldname Hervorgehobene Werte in den Ereignisnutzdaten
Ereignis-ID 105 ist kritisch und wird aus dem Wert score extrahiert.
Quellen-IP 192.0.150.7
Username userx
Einheitenzeit 2015-04-21T15:55:21.503+08:00