Ereignisnachrichten des Beispiels 'Forcepoint V-Series Content Gateway'

Verwenden Sie diese Beispielereignisnachrichten, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.

Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.

Forcepoint V-Series Content Gateway-Beispielnachrichten bei Verwendung des Syslog-Protokolls

Beispiel 1: Die folgende Beispielereignisnachricht zeigt, dass der Zugriff von Websense blockiert wird.

<159>Jul 16 16:37:26 forcepoint.vseries.test LEEF:1.0|Forcepoint|Security|8.5.3|transaction:blocked|sev=7	cat=1504	usrName=qradar1	loginID=qradar1	src=10.223.7.33	srcPort=34311	srcBytes=0	dstBytes=0	dst=10.10.10.10	dstPort=443	proxyStatus-code=403	serverStatus-code=0	duration=66	method=POST	disposition=1064	contentType=-	reason=0-17336-Generic.Content.Web.RTSS	policy=Super Administrator**IM Chat and Conferencing Policy	role=8	userAgent=Mozilla/5.0 (Windows NT 6.1; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/74.0.3729.169 Safari/537.36	url=https://www.qradar.example.test/psettings/jobs/profile-shared-with-recruiter logRecordSource=%<logRecordSource> 
Tabelle 1. Hervorgehobene Werte in den Ereignisnutzdaten des Forcepoint V-Series Content Gateway
QRadar Feldname Hervorgehobene Werte in den Ereignisnutzdaten
Ereignis-ID disposition
Kategorie cat
Quellen-IP src
Quellenport srcPort
Ziel-IP dst
Zielport dstPort
Username usrName

Beispiel 2: Die folgende Beispielereignisnachricht zeigt, dass Websense den Zugriff zulässt.

<159>Jun 25 10:45:18 forcepoint.vseries.test LEEF:1.0|Forcepoint|Security|8.5.3|transaction:permitted|sev=1	cat=209	usrName=testUser	loginID=testID	src=10.252.88.231	srcPort=7434	srcBytes=636	dstBytes=63385	dst=10.10.10.10	dstPort=443	proxyStatus-code=200	serverStatus-code=200	duration=32	method=GET	disposition=1065	contentType=text/html; charset\=utf-8	reason=0-14057-Generic.Content.Web.RTSS	policy=testPolicy Videos from testCompany	role=8	userAgent=Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/72.0.3626.121 Safari/537.36	url=https://www.qradar.example.test/watch?v\=VsxpUZaggcw logRecordSource=%<logRecordSource>
Tabelle 2. Hervorgehobene Werte in den Ereignisnutzdaten des Forcepoint V-Series Content Gateway
QRadar Feldname Hervorgehobene Werte in den Ereignisnutzdaten
Ereignis-ID disposition
Kategorie cat
Quellen-IP src
Quellenport srcPort
Ziel-IP dst
Zielport dstPort
Username usrName