LEEF-Ereigniskomponenten
Das Log Event Extended Format (LEEF) ist ein benutzerdefiniertes Ereignisformat für IBM QRadar , das lesbare und leicht zu verarbeitende Ereignisse enthält QRadar®. Das LEEF-Format besteht aus den folgenden Komponenten.
Syslog-Header
Er enthält die Zeitmarke und die IPv4-Adresse oder den Hostnamen des Systems, welches das Ereignis liefert. Der syslog-Header ist eine optionale Komponente des LEEF-Formats. Wenn Sie einen syslog-Header einbeziehen, müssen Sie ihn durch ein Leerzeichen vom LEEF-Header trennen. Der syslog-Header muss den Formaten entsprechen, die in RFC 3164 bzw. RFC 5424 angegeben sind.
Falls der Prioritätstag angegeben wird, muss er 1 bis drei Stellen aufweisen und in spitzen Klammern stehen. Beispiel: <13>.
- <13>Jan 18 11:07:53 192.168.1.1
- Jan 18 11:07:53 myhostname
- Für 'T' muss ein T-Literalzeichen angegeben werden.
- Für 'Z' sind ein literales Z oder ein Zeitzonenwert im folgenden Format möglich: -04:00
- <13>1 2019-01-18T11:07:53.520Z 192.168.1.1
- <133>1 2019-01-18T11:07:53.520+07:00 myhostname
LEEF-Header
Der LEEF-Header ist bei LEEF-Ereignissen ein erforderliches Feld. Der LEEF-Header ist eine durch Pipezeichen (|) getrennte Gruppe von Werten, die Ihre Software oder Appliance gegenüber QRadaridentifiziert.
Beispiele:
- LEEF:Version|Vendor|Product|Version|EventID|
- LEEF:1.0|Microsoft|MSExchange|4.0 SP1|15345|
- LEEF:2.0|Lancope|StealthWatch|1.0|41|^|
Ereignisattribute
Die Ereignisattribute geben die Nutzdateninformationen des Ereignisses an, das von Ihrer Appliance oder Software erzeugt wird. Jedes Ereignisattribut ist ein Schlüssel- und Wert-Paar mit einem Tabstopp, der einzelne Nutzdatenereignisse trennt. Das LEEF-Format enthält eine Reihe vordefinierter Ereignisattribute, die es QRadar ermöglichen, das Ereignis zu kategorisieren und anzuzeigen.
- key=value<tab>key=value<tab>key=value<tab>key=value<tab>.
- src=192.0.2.0 dst=172.50.123.1 sev=5 cat=Anomalie srcPort=81 dstPort=21 usrName=joe.black
Geben Sie mit DelimiterCharacter) (Trennzeichen) im LEEF 2.0-Header ein anderes Trennzeichen für die Attribute an. Sie können ein einzelnes Zeichen oder den Hexadezimalwert für dieses Zeichen verwenden. Der Hexadezimalwert kann durch das Präfix 0x oder
x gefolgt von ein bis vier Zeichen dargestellt werden (0-9A-Fa-f).
| Trennzeichen | Header |
|---|---|
| Winkelzeichen (^) | LEEF:2.0|Vendor|Product|Version|EventID|^| |
| Winkelzeichen (Hexadezimalwert) | LEEF:2.0|Vendor|Product|Version|EventID|x5E| |
| Unterbrochener vertikaler Balken ( ¦ ) | LEEF:2.0|Vendor|Product|Version|EventID|x7c| |
Die folgende Tabelle enthält Beschreibungen für LEEF-Formate.
| Typ | Eintrag | Trennzeichen | Beschreibung |
|---|---|---|---|
Syslog-Header |
IP-Adresse |
Leerzeichen |
Die IP-Adresse oder der Hostname der Software oder Appliance, die das Ereignis für QRadarbereitstellt Beispiel:
192.168.1.1 myhostname Die IP-Adresse des syslog-Headers wird von QRadar verwendet, um das Ereignis an die richtige Protokollquelle in der Ereignispipeline weiterzuleiten. Ihr syslog-Header sollte keine IPv6-Adresse enthalten. QRadar kann keine IPv6 -Adresse weiterleiten, die im Syslog-Header für die Ereignispipeline vorhanden ist. Außerdem könnte es sein, dass eine IPv6-Adresse im Feld "Protokollquellenkennung" der Benutzerschnittstelle nicht richtig angezeigt wird. Wenn eine IP-Adresse des syslog-Headers von QRadarnicht verstanden werden kann, verwendet das System standardmäßig die Paketadresse, um das Ereignis ordnungsgemäß weiterzuleiten. |
LEEF-Header |
LEEF:Version |
Pipe |
Die LEEF-Versionsnummer ist ein ganzzahliger Wert, der die Haupt- und die Unterversion des LEEF-Formats angibt, das für das Ereignis verwendet wird. Beispiel: LEEF:1.0|Vendor|Product|Version|EventID| |
LEEF-Header |
Name des Anbieters oder Herstellers |
Pipe |
'Vendor' ist eine Textfolge, die den Anbieter oder Hersteller der Einheit angibt, welche die syslog-Ereignisse im LEEF-Format sendet. Beispiel: LEEF:1.0|Microsoft|Product|Version|EventID| Die Felder für Anbieter und Produkt müssen eindeutige Werte enthalten, wenn sie im LEEF-Header angegeben werden. |
LEEF-Header |
Produktname |
Pipe |
Das Produktfeld ist eine Zeichenfolge, die das Produkt angibt, das das Ereignisprotokoll an QRadarsendet. Beispiel: LEEF:1.0|Microsoft|MSExchange|Version|EventID| Die Felder für Anbieter und Produkt müssen eindeutige Werte enthalten, wenn sie im LEEF-Header angegeben werden. |
LEEF-Header |
Produktversion |
Pipe |
'Version' ist eine Zeichenfolge. die die Version der Software oder Appliance angibt, die das Ereignisprotokoll sendet. Beispiel: LEEF:1.0|Microsoft|MSExchange|4.0 SP1|EventID| |
LEEF-Header |
EventID |
Pipe |
'EventID' ist eine eindeutige ID für ein Ereignis im LEEF-Header. Mit der Ereignis-ID (EventID) soll ein Ereignis eine differenzierte, eindeutige Kennung erhalten, ohne dass die Nutzdateninformationen geprüft werden müssen. Eine Ereignis-ID kann entweder einen numerischen Wert oder eine Textbeschreibung enthalten. Beispiele:
Einschränkungen: Der Wert der Ereignis-ID muss in den Produkten, die mehrere Sprachen unterstützen, konsistent und statisch sein. Falls Ihr Produkt mehrsprachige Ereignisse unterstützt, können Sie einen numerischen Wert oder einen Textwert im EventID-Feld verwenden, dieser darf jedoch nicht übersetzt werden, wenn die Sprache Ihrer Appliance oder Anwendung geändert wird. Der Wert im EventID-Feld darf höchstens 255 Zeichen enthalten. |
LEEF-Header |
Trennzeichen |
Pipe |
Geben Sie mit DelimiterCharacter) (Trennzeichen) im LEEF 2.0-Header ein anderes Trennzeichen für die Attribute an. Sie können ein einzelnes Zeichen oder den Hexadezimalwert für dieses Zeichen verwenden. Der Hexadezimalwert kann durch das Präfix 0x oder
x gefolgt von ein bis vier Zeichen dargestellt werden (0-9A-Fa-f). |
Ereignisattribute |
Vordefinierte Schlüsseleinträge |
Tabstopp Trennzeichen |
Das Ereignisattribut ist eine Gruppe von Schlüssel/Wert-Paaren, die ausführliche Informationen zu dem Sicherheitsereignis bereitstellen. Jedes Ereignisattribut muss durch einen Tabstopp oder das Trennzeichen getrennt werden, es wird jedoch keine bestimmte Reihenfolge der Attribute erzwungen. Beispiel: src=172.16.77.100 |