IBM® i Beispiel einer Ereignismeldung
Verwenden Sie diese Beispielereignisnachricht, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.
Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-oder Zeilenvorschubzeichen.
IBM i -Beispielnachricht bei Verwendung des Syslog-Protokolls
Die folgende Beispielereignisnachricht zeigt, dass der Zugriff auf DRDA Distributed Relational DB zulässig ist.
Wichtig: Die Protokolle, die Sie an QRadar senden, müssen durch Tabulatoren begrenzt sein. Wenn Sie den Code aus diesem Beispiel ausschneiden und einfügen, stellen Sie sicher, dass Sie die Tabulatortaste drücken, die durch die Variablen < tab> angegeben ist, und entfernen Sie dann die Variablen.
<176>Apr 24 15:31:58 ibm.i.test LEEF:1.0|Raz-Lee iSecurity|Firewall|1.0|GRE7860|usrName=USERNAME<tab>devTime=2019-04-24-15.31.58.000<tab>devTimeFormat=yyyy-MM-dd-HH.mm.ss.SSS<tab>source=172.16.1.1<tab>sev=10<tab>jobName=948290/QUSER/QRWTSRVR<tab>pgmName=*NONE<tab>pgmLib=*NONE<tab>entryType=36/A<tab>entryDesc=DRDA Distributed Relational DB access<tab>Action_allowed=1<tab>Src_user_before_Pre-chk=USERNAME<tab>Source_system=SYSTEM1<tab>Decision_level=USSRV<tab>Authority_set_to_user=USERNAME<tab>Server_Id=36
| QRadar Feldname | Hervorgehobene Werte in den Ereignisnutzdaten |
|---|---|
| Ereignis-ID | GRE7860 |
| Username | USERNAME |
| Wertigkeit | 10 |