Fidelis XPS-Beispielereignisnachrichten

Verwenden Sie diese Beispielereignisnachrichten, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.

Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.

Fidelis-XPS-Beispielnachricht bei Verwendung des Syslog-Protokolls

Die folgende Beispielereignisnachricht wird generiert, sobald ein Paket überschüssige Daten enthält.

<13>Dec 23 11:52:05 fidelis.xps.test LEEF:1.0|Fidelis Cybersecurity|direct2500|8.1.3|Packet has excess data| act=alert cs2=https://brtdc-dlpcp1/j/alert.html?7eaa5696-a995-11e5-b197-6cae8b611c2a cs2Label=linkback cs5=0 cs5Label=compression dst=10.89.233.135 dstPort=60228 fname=<n/a> cs4=<n/a> cs4Label=from cs6=default cs6Label=group cs1=DNS Analyzer Policy cs1Label=policy proto=DNS dvc=10.89.213.11 dvchost=brtdc-dlps1.phillips66.net sev=4 src=10.64.55.4 srcPort=53 msg=Packet has excess data devTime=1450889524000 duser=<n/a> usrName=<n/a> target=<n/a>
Tabelle 1. Hervorgehobene Werte in der Fidelis-XPS-Beispielereignisnachricht
QRadar Feldname Hervorgehobene Werte in den Ereignisnutzdaten
Ereignis-ID Packet has excess data
Quellen-IP 10.64.55.4
Quellenport 53
Ziel-IP 10.89.233.135
Zielport 60228
Username <n/a>