Prüfereignisse
Die QRadar® -App für Splunk -Datenweiterleitung verwaltet eine Folge von Aktivitäten, die in der App ausgeführt werden.
Zu den Prüfereignissen gehören folgende Aktivitäten:
- App konfigurieren
- Splunk -Instanz hinzufügen
- Splunk -Instanz löschen
- Weiterleitung von Daten starten
- Weiterleitung von Daten stoppen
Die App verwendet zum Protokollieren der Prüfereignisse das Format LEEF:1.0. Das folgende Beispiel zeigt ein Beispielauditereignis für die Aktualisierung der Splunk -Instanzkonfiguration:
Month Date HH:MM:SS 192.0.2.2 LEEF:1.0|
QRadar|App_for_Splunk_Data_Forwarding|2.0.0|
UPDATE_CONFIGURATION|usrName=admin