Mensajes de suceso de ejemplo de Box
Utilice este mensaje de suceso de ejemplo para verificar una integración satisfactoria con IBM QRadar.
Mensajes de ejemplo de Box cuando se utiliza el protocolo REST de Box
Ejemplo 1: El siguiente mensaje de suceso de ejemplo muestra que el usuario Nombre de usuario, de la dirección IP 10.0.0.1, ha añadido una clave de aplicación a Box.
{"source":{"type":"application","name":"QRadarBox","api_key":"aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa"},"created_by":{"type":"user","id":"262196057","name":"User Name","login":"user.name@domain.test"},"created_at":"2016-02-10T07:49:07-08:00","event_id":"403702014","event_type":"APPLICATION_PUBLIC_KEY_ADDED","ip_address":"10.0.0.1","type":"event","session_id":null,"additional_details":null}
| QRadar Nombre del campo de | Nombre de campo de carga útil resaltado |
|---|---|
| Nombre de usuario | name |
| Hora de dispositivo | created_at |
| ID de suceso | event_type |
| Dirección IP de origen | ip_address |
Ejemplo 2: el siguiente mensaje de suceso de ejemplo muestra que unSuspicious Locationla alerta se ha generado basándose enDownloadactividad del usuario Algún nombre.
{"source":null,"created_by":{"type":"user","id":"2","name":"Unknown User","login":""},"action_by":null,"created_at":"2019-12-20T11:38:56-08:00","event_id":"97f1b31f-f143-4777-81f8-1b557b39ca33","event_type":"SHIELD_ALERT","ip_address":"10.1.2.3","type":"event","session_id":null,"additional_details":{"shield_alert":{"rule_category":"Suspicious Locations","rule_id":"123","rule_name":"Suspicious Location","risk_score":60,"alert_summary":{"alert_activities":[{"occurred_at":"2019-12-20T11:37:05-08:00","event_type":"Download","item_name":"xyz.txt","item_type":"file","item_id":"127","item_path":"ABC/DEF","ip_info":{"ip":"10.2.3.4","latitude":"44.9727","longitude":"-65.8609","registrant":"Registrant Company Name","country_code":"CA","city_name":"Saint John","region_name":"New Brunswick"},"service_name":"Box Excel Online Previewer"}]},"alert_id":2398,"priority":"medium","user":{"id":2320,"name":"Some name","email":"some@domain.test"},"link":"https://app.box.com/master/shield/alerts/123412341234","created_at":"2019-12-20T11:37:15-08:00"}}}
| QRadar Nombre del campo de | Nombre de campo de carga útil resaltado |
|---|---|
| Hora de dispositivo | created_at |
| Dirección IP de origen | ip_address |
| ID de suceso | rule_category Cuando el valor de event_type es SHIELD_ALERT, se indica una alerta de Box Shield y se utiliza el campo rule_category para el ID de suceso. |
| Gravedad | risk_score El rango de valores de gravedad del campo risk_score es de 1 a 100. En QRadar, el rango de valores de gravedad es de 1 a 10. QRadar divide el valor de gravedad del campo risk_score por 10 y, a continuación, lo redondea al entero más cercano. |
| Nombre de usuario | name |