McAfee -Beispielereignisnachrichten für MVISION Cloud

Verwenden Sie diese Beispielereignisnachrichten, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.

Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.

McAfee -Beispielnachricht MVISION Cloud bei Verwendung des Syslog-Protokolls

Die folgende Beispielereignisnachricht zeigt, dass ein CAP-Vorfall aufgetreten ist.

<14>Dec 21 18:00:47 mcafee.mvision.test LEEF:1.0|McAfee|MVISION Cloud|4.0.2.1-SNAPSHOT|Incident|cat=Alert.Policy.CloudAccess    devTimeFormat=MMM dd yyyy HH:mm:ss.SSS zzz      devTime=Sep 18 2018 03:28:08.000 UTC    usrName=user@user.example.com   sev=10  activityName=[Created]  actorIdType=USER        incidentId=35227        riskSeverity=high       collaborationSharedLink=false   contentItemHierarchy=Confidential.docx  contentItemId=AAAAAAAA1 contentItemName=Confidential.docx       informationContentItemParent=Confidential.docx  FileSize=29344  contentItemType=FILE    externalCollaborators=[]        policyId=1      policyName=Enterprise DLP       totalMatchCount=0       instanceId=4008 instanceName=Default    response=[Deleted]      serviceNames=[Slack]    status=new      updatedOn=Sep 25 2018 09:19:51.480 UTC
Tabelle 1. QRadar Feldnamen und hervorgehobene Werte in den Ereignisnutzdaten
QRadar Feldname Hervorgehobene Werte in den Ereignisnutzdaten
Ereignis-ID Incident
Ereigniskategorie Alert.Policy.CloudAccess
Username user@user.example.com
Einheitenzeit Sep 18 2018 03:28:08.000 UTC (aus den Datums-und Zeitfeldern extrahiert)