Verwenden Sie diese Beispiel-Ereignismeldungen, um eine erfolgreiche Integration mit QRadar zu überprüfen.
Muster 1
Die folgende Beispiel-Ereignismeldung zeigt Beispiel-1-Protokolle, die von Trend Micro Vision One gesammelt wurden:
LEEF:2.0|Trend Micro|Server & Workload Protection Manager|1.0|192|cat=System name=Alert Ended desc=Alert: CPU Warning Threshold Exceeded\\nSubject: 10.0.0.1\\nSeverity: Warning sev=3 src=10.0.0.1 usrName=System msg=Alert: CPU Warning Threshold Exceeded\\nSubject: 10.0.0.1\\nSeverity: Warning TrendMicroDsTenant=Primary
Tabelle 1. Hervorgehobene Werte im Trend Micro Vision One System Logs Beispielereignis.
| QRadar feldname |
Hervorgehobener Name des Nutzdatenfeldes |
| Ereignis-ID |
192 |
| Quellen-ID |
src |
| Benutzername |
usrName |
Beispiel 2
Die folgende Beispiel-Ereignismeldung zeigt Beispiel-2-Protokolle, die von Trend Micro Vision One gesammelt wurden:
CEF:0|Trend Micro|Deep Security Agent|1.0|20|Log for TCP Port 2|0|cn1=1 cn1Label=Host ID dvc=hostname act=Log dmac=00-00-5E-00-53-00 smac=00-00-5E-00-53-01 TrendMicroDsFrameType=IP src=10.0.0.1 dst=10.0.0.2 out=1019 cs3=DF MF cs3Label=Fragmentation Bits proto=TCP spt=1 dpt=2 cs2=0x00 ACK PSH cs2Label=TCP Flags cnt=1 TrendMicroDsPacketData=AFB
Tabelle 2. Hervorgehobene Werte im Trend Micro Vision One System Logs Beispielereignis.
| QRadar feldname |
Hervorgehobener Name des Nutzdatenfeldes |
| Ereignis-ID |
20 |
| Quellen-ID |
src |
| Quellenport |
spt |
| Quellen-MAC |
smac |
| Ziel-IP |
dst |
| Zielport |
dpt |
| Ziel-MAC |
dmac |
| Wertigkeit |
0 |