Mensajes de suceso de ejemplo de Box

Utilice este mensaje de suceso de ejemplo para verificar una integración satisfactoria con IBM QRadar.

Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.

Mensajes de ejemplo de Box cuando se utiliza el protocolo REST de Box

Ejemplo 1: El siguiente mensaje de suceso de ejemplo muestra que el usuario Nombre de usuario, de la dirección IP 10.0.0.1, ha añadido una clave de aplicación a Box.

{"source":{"type":"application","name":"QRadarBox","api_key":"aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa"},"created_by":{"type":"user","id":"262196057","name":"User Name","login":"user.name@domain.test"},"created_at":"2016-02-10T07:49:07-08:00","event_id":"403702014","event_type":"APPLICATION_PUBLIC_KEY_ADDED","ip_address":"10.0.0.1","type":"event","session_id":null,"additional_details":null}
Tabla 1. Campos resaltados
QRadar Nombre del campo de Nombre de campo de carga útil resaltado
Nombre de usuario name
Hora de dispositivo created_at
ID de suceso event_type
Dirección IP de origen ip_address

Ejemplo 2: el siguiente mensaje de suceso de ejemplo muestra que unSuspicious Locationla alerta se ha generado basándose enDownloadactividad del usuario Algún nombre.

{"source":null,"created_by":{"type":"user","id":"2","name":"Unknown User","login":""},"action_by":null,"created_at":"2019-12-20T11:38:56-08:00","event_id":"97f1b31f-f143-4777-81f8-1b557b39ca33","event_type":"SHIELD_ALERT","ip_address":"10.1.2.3","type":"event","session_id":null,"additional_details":{"shield_alert":{"rule_category":"Suspicious Locations","rule_id":"123","rule_name":"Suspicious Location","risk_score":60,"alert_summary":{"alert_activities":[{"occurred_at":"2019-12-20T11:37:05-08:00","event_type":"Download","item_name":"xyz.txt","item_type":"file","item_id":"127","item_path":"ABC/DEF","ip_info":{"ip":"10.2.3.4","latitude":"44.9727","longitude":"-65.8609","registrant":"Registrant Company Name","country_code":"CA","city_name":"Saint John","region_name":"New Brunswick"},"service_name":"Box Excel Online Previewer"}]},"alert_id":2398,"priority":"medium","user":{"id":2320,"name":"Some name","email":"some@domain.test"},"link":"https://app.box.com/master/shield/alerts/123412341234","created_at":"2019-12-20T11:37:15-08:00"}}}
Tabla 2. Campos resaltados
QRadar Nombre del campo de Nombre de campo de carga útil resaltado
Hora de dispositivo created_at
Dirección IP de origen ip_address
ID de suceso rule_category

Cuando el valor de event_type es SHIELD_ALERT, se indica una alerta de Box Shield y se utiliza el campo rule_category para el ID de suceso.

Gravedad

risk_score

El rango de valores de gravedad del campo risk_score es de 1 a 100. En QRadar, el rango de valores de gravedad es de 1 a 10. QRadar divide el valor de gravedad del campo risk_score por 10 y, a continuación, lo redondea al entero más cercano.

Nombre de usuario name