Prüfereignisse

Die QRadar® -App für Splunk -Datenweiterleitung verwaltet eine Folge von Aktivitäten, die in der App ausgeführt werden.

Zu den Prüfereignissen gehören folgende Aktivitäten:
  • App konfigurieren
  • Splunk -Instanz hinzufügen
  • Splunk -Instanz löschen
  • Weiterleitung von Daten starten
  • Weiterleitung von Daten stoppen

Die App verwendet zum Protokollieren der Prüfereignisse das Format LEEF:1.0. Das folgende Beispiel zeigt ein Beispielauditereignis für die Aktualisierung der Splunk -Instanzkonfiguration:

Month Date HH:MM:SS 192.0.2.2 LEEF:1.0|
QRadar|App_for_Splunk_Data_Forwarding|2.0.0|
UPDATE_CONFIGURATION|usrName=admin