Beispielereignisnachrichten für SonicWALL

Verwenden Sie diese Beispielereignisnachrichten, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.

Wichtig: Fügen Sie das Nachrichtenformat aufgrund von Formatierungsproblemen in einen Texteditor ein und entfernen Sie dann alle Rücklauf-oder Zeilenvorschubzeichen.

SonicWALL -Beispielnachrichten bei Verwendung des Syslog-Protokolls

Beispiel 1: Die folgende Beispielereignisnachricht zeigt, dass ein wahrscheinlicher Port-Scan erkannt wurde.

<1>    id=firewall sn=01234567ABCD time="2018-11-07 11:16:02" fw=10.0.0.2 pri=1 c=32 m=83 msg="Probable port scan detected" n=2 src=10.0.0.3:443:X1 dst=172.16.194.2:47379:X1 srcMac=00:00:5E:00:53:ff dstMac=00:00:5E:00:53:00 proto=tcp/1 note="TCP scanned port list, 14551, 61968, 53577, 27976, 29050, 25330, 21761, 23903, 7412, 47379" fw_action="NA"
Tabelle 1. QRadar Feldnamen und hervorgehobene Werte in den Ereignisnutzdaten
QRadar Feldname Hervorgehobene Werte in den Ereignisnutzdaten
Ereignis-ID 83
Quellen-IP 10.0.0.3
Quellenport 443
Quellen-MAC 00:00:5E:00:53:ff
Ziel-IP 172.16.194.2
Zielport 47379
Ziel-MAC 00:00:5E:00:53:00
Einheitenzeit 2018-11-07 11:16:02

Beispiel 2: Die folgende Beispielereignisnachricht zeigt, dass NTP erfolgreich aktualisiert wurde.

<133>  id=firewall sn=12345678123 time="2018-11-13 00:26:12" fw=10.0.0.253 pri=5 c=128 m=1231 msg="Time update from NTP server was successful" sess="None" n=1104 src=10.0.2.3:123:X0 dst=10.0.5.6:123:X1 proto=0/ntp note="Received reply from NTP server 10.2.2.5. Update system time from 11/13/2018 00:26:12.624 to 11/13/2018 00:26:12.736"
QRadar Feldname Hervorgehobene Werte in den Ereignisnutzdaten
Ereignis-ID 1231
Quellen-IP 10.0.2.3
Quellenport 123
Ziel-IP 10.0.5.6
Zielport 123
Einheitenzeit 2018-11-13 00:26:12