MongoDB Beispielmeldungen zu Ereignissen
Verwenden Sie diese Beispiel-Ereignnismeldungen, um zu überprüfen, ob die Integration mit IBM QRadar. erfolgreich war.
Ereignisse
Beispiel 1: Die folgende Beispielmeldung zeigt ein Audit-Ereignis, das von der Anwendung „ MongoDB “ erfasst wurde.
{ "atype" : "authenticate", "ts" : { "$date" : "2026-03-03T02:14:09.451-08:00" }, "uuid" : { "$binary" : "11111111111AAAAAAAAAAA==", "$type" : "04" }, "local" : { "ip" : "10.0.0.1", "port" : 27017 }, "remote" : { "ip" : "10.0.0.2", "port" : 46948 }, "users" : [ { "user" : "testuser2", "db" : "myDatabaseTest" } ], "roles" : [], "param" : { "user" : "testuser2", "db" : "myDatabaseTest", "mechanism" : "SCRAM-SHA-256" }, "result" : 0 }
| QRadar Feldname | Hervorgehobener Name des Nutzdatenfelds |
|---|---|
| Ereignis-ID | Authentifizierung erfolgreich |
| Ereigniskategorie | MongoDB Prüfungsveranstaltung |
| Ziel-IP | InstanceIPAddress |
| Zielport | DestinationPort |
| Quellen-IP | ClientIPAddress |
| Quellenport | SourcePort |
| username | UserName |
| Einheitenzeit | EventTimeStamp |
Beispiel 2: Die folgende Beispiel-Ereignismeldung zeigt eine „ createIndex “, die von der Anwendung „ MongoDB “ erfasst wurde.
{ "atype" : "createIndex", "ts" : { "$date" : "2026-02-19T02:25:10.985-08:00" }, "uuid" : { "$binary" : "11111111111AAAAAAAAAAA==", "$type" : "04" }, "local" : { "ip" : "10.0.0.1", "port" : 27017 }, "remote" : { "ip" : "10.0.0.2", "port" : 34294 }, "users" : [], "roles" : [], "param" : { "ns" : "myDatabaseTest.testCollection", "indexName" : "_id_", "indexSpec" : { "v" : 2, "key" : { "_id" : 1 }, "name" : "_id_" }, "indexBuildState" : "IndexBuildStarted" }, "result" : 0 }
| QRadar Feldname | Hervorgehobener Name des Nutzdatenfelds |
|---|---|
| Ereignis-ID | createIndex_IndexBuildStarted_Success |
| Ereigniskategorie | MongoDB Prüfungsveranstaltung |
| Ziel-IP | InstanceIPAddress |
| Zielport | DestinationPort |
| Quellen-IP | ClientIPAddress |
| Quellenport | SourcePort |
| username | UserName |
| Einheitenzeit | EventTimeStamp |
Beispiel 3: Die folgende Beispiel-Ereignnismeldung zeigt eine Authcheck-Meldung, die von der Anwendung „ MongoDB “ erfasst wurde.
{ "atype" : "authCheck", "ts" : { "$date" : "2026-03-04T10:04:38.598-08:00" }, "uuid" : { "$binary" : "11111111111AAAAAAAAAAA==", "$type" : "04" }, "local" : { "ip" : "10.0.0.1", "port" : 27017 }, "remote" : { "ip" : "10.0.0.2", "port" : 45916 }, "users" : [], "roles" : [], "param" : { "command" : "endSessions", "ns" : "admin", "args" : { "endSessions" : [ { "id" : { "$binary" : "11111111111AAAAAAAAAAA==", "$type" : "04" } }, { "id" : { "$binary" : "22222222222AAAAAAAAAAA==", "$type" : "04" } }, { "id" : { "$binary" : "22222222222BBBBBBBBBBB==", "$type" : "04" } } ], "writeConcern" : { "w" : 0 }, "$db" : "admin" } }, "result" : 0 }
| QRadar Feldname | Hervorgehobener Name des Nutzdatenfelds |
|---|---|
| Ereignis-ID | authCheck_Success |
| Ereigniskategorie | MongoDB Prüfungsveranstaltung |
| Ziel-IP | InstanceIPAddress |
| Zielport | DestinationPort |
| Quellen-IP | ClientIPAddress |
| Quellenport | SourcePort |
| username | UserName |
| Einheitenzeit | EventTimeStamp |
Beispiel 4: Die folgende Beispiel-Ereignismeldung zeigt eine „ dropCollection “, die von der Anwendung „ MongoDB “ erfasst wurde.
{ "atype" : "dropCollection", "ts" : { "$date" : "2026-03-03T01:45:33.824-08:00" }, "uuid" : { "$binary" : "11111111111AAAAAAAAAAA==", "$type" : "04" }, "local" : { "ip" : "10.0.0.1", "port" : 27017 }, "remote" : { "ip" : "10.0.0.2", "port" : 43256 }, "users" : [], "roles" : [], "param" : { "ns" : "test.collection", "viewOn" : "", "pipeline" : [] }, "result" : 26 }
| QRadar Feldname | Hervorgehobener Name des Nutzdatenfelds |
|---|---|
| Ereignis-ID | dropCollection_NamespaceNotFound |
| Ereigniskategorie | MongoDB Prüfungsveranstaltung |
| Ziel-IP | InstanceIPAddress |
| Zielport | DestinationPort |
| Quellen-IP | ClientIPAddress |
| Quellenport | SourcePort |
| username | UserName |
| Einheitenzeit | EventTimeStamp |