Netskope Active-Beispielereignisnachrichten
Verwenden Sie diese Beispielereignisnachrichten, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.
Wichtig: Das IBM
QRadar DSM für Netskope Active ist veraltet. Das IBM
QRadar Protokoll für die Netskope Active REST API ist veraltet.
Wenn Sie diese Integration weiterhin nutzen möchten, laden Sie Netskope Security Cloud DSM von der Website IBM Security App Exchange (https://exchange.xforce.ibmcloud.com/hub/extension/ff97aaadc10ed96b0e05d1a1f24af2f7) herunter.
Netskope Active-Beispielnachrichten bei Verwendung des Netskope-REST-API-Protokolls
Tipp: Fügen Sie aufgrund der Formatierung die Nachrichtenformate in einen Texteditor ein und entfernen Sie dann alle Rücklauf-oder Zeilenvorschubzeichen.
Beispiel 1: Die folgende Beispielereignisnachricht zeigt ein Ereignis der Anomaliezusammenarbeit.
{“dstip”:”XXXXX”,”dst_location”:”XXXXX”,”last_timestamp”:1436237104,”latency_total”:74,”app”
:”Google Hangouts”,”profile_id”:”XXXX”,”last_country”:”XX”,”device”:”Windows Device”,”src_location”:”N/A”
,”alert_type”:”anomaly”,”id”:66483,”app_session_id”:XXXXX,”event_type”:”proximity”,”risk_level”:
”high”,”client_bytes”:3109,”last_location”:XXXX],”dst_region”:”XXX”,”last_device”:”Windows Device”,”conn_durat
ion”:XXX,”dst_country”:”XXX”,”resp_cnt”:3,”ccl”:”high”,”src_zipcode”:”N/A”,”req_cnt”:3,”src_timezone”:
”unknown”,”server_bytes”:2012,”type”:”connection”,”access_method”:”Client”,”latency_min”:24,
”organization_unit”:”“,”dst_latitude”:XXXX,”timestamp”:1436237457,”src_region”:”N/A”,”src_latitude”:XX,
”connection_id”:XXX,”dst_longitude”:-XXX,”alert”:”yes”,”app_action_cnt”:0,”last_app”:”Google Hangouts”,”user”
:”XXX”,”src_longitude”:-XX,”srcip”:”XXXXX”,”src_country”:”XX”,”last_region”:”CO”,”appcategory”:”Collaboration
”,”conn_endtime”:1436237457,”count”:1,”acked”:”false”,”_id”:”XXXX”,”dst_zipcode”:”XXX”,”risk
_level_id”:2,”sv”:”unknown”,”latency_max”:25,”numbytes”:5121,”alert_name”:”proximity”,”conn_
starttime”:1436237210,”userip”:”XXXX”,”telemetry_app”:”“,”browser”:”Chrome”,”os”:”Windows 8.1”}
Beispiel 2: Die folgende Beispielereignisnachricht zeigt ein Prüfereignis für eine erfolgreiche Benutzeranmeldung.
{“supporting_data”:{“data_values”:[“XXX”,”XXXX],”data_type”:”user”},”severity_level”:2,”time
stamp”:1419922155,”organization_unit”:”“,”ccl”:”unknown”,”user”:”XXXXXX”,”audit_log_event”:”Login Succes
sful”,”_id”:”XXXXXX”,”type”:”admin_audit_logs”,”appcategory”:”n/a”}