Beispielereignisnachrichten für ForeScout CounterACT

Verwenden Sie diese Beispielereignisnachrichten, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.

Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.

ForeScout CounterACT -Beispielnachrichten bei Verwendung des Syslog-Protokolls

Beispiel 1: Die folgende Beispielereignisnachricht zeigt, dass ein Aussteller des Authentifizierungszertifikats erkannt wurde.

LEEF:1.0|ForeScout|CounterACT|8.0.1-99|agent_auth_issuer|cat=Property	sev=1	src=10.84.144.14	usrName=testUser	srcMAC=00:00:5E:00:53:00	domain=testDomain	identHostName=testHostName	Folder_Name=Authentication	Property_Name=Authentication Certificate Issuer	devTime=Mar  7 2019 07:50:32.000 EST	devTimeFormat=MMM dd yyyy HH:mm:ss.SSS z	Property_Value=\DC=BLAH\DC=testDomain\CN=testDomain2-CA 
Tabelle 1. Hervorgehobene Werte im Forescout-Beispielereignis CounterACT
QRadar Feldname Hervorgehobene Werte in den Ereignisnutzdaten
Ereignis-ID agent_auth_issuer
Kategorie Property
Quellen-IP 10.84.144.14
Username testUser
Einheitenzeit Mar 7 2019 07:50:32.000 EST

Beispiel 2: Die folgende Beispielereignisnachricht zeigt, wann die letzten Berechtigungsnachweise auf diesem Host erfolgreich waren.

LEEF:1.0|ForeScout|CounterACT|8.0.1-99|cached_credentials|cat=Property sev=1 src=192.168.74.25 usrName=qradar1 srcMAC=00:00:5E:00:53:C8 domain=testDomain identHostName=D-q1labs1 Folder_Name= Property_Name=Letzte erfolgreiche Anmeldeinformationen auf diesem Host devTime=Mar 26 2019 15:56:14.000 PDT devTimeFormat=MMM dd yyyy HH:mm:ss.SSS z Property_Value=admin1@example.test2001:db8:4D1C:A2FA:3EC9:C66D:8522:B7A4 
Tabelle 2. Hervorgehobene Werte im Forescout-Beispielereignis CounterACT
QRadar Feldname Hervorgehobene Werte in den Ereignisnutzdaten
Ereignis-ID cached_credentials
Kategorie Property
Quellen-IP 192.168.74.25
Username qradar1
Einheitenzeit Mar 26 2019 15:56:14.000 PDT