Mensajes de suceso de ejemplo de Cisco Meraki

Utilice estos mensajes de suceso de ejemplo como una forma de verificar una integración satisfactoria con QRadar.

Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.

Mensajes de ejemplo de Cisco Meraki cuando se utiliza el protocolo Syslog

Ejemplo 1: El siguiente mensaje de suceso de ejemplo muestra un suceso de flujo de salida que se utiliza para iniciar una sesión IP. También muestra los valores de origen, destino y número de puerto junto con la regla de cortafuegos que han coincidido.

<134>1 1515988859.626061236 appliance flows src=172.21.84.107 dst=10.52.193.137 mac=5C:E0:C5:22:85:E4 protocol=tcp sport=50395 dport=443 pattern: allow all
Tabla 1. Campos resaltados
QRadar Nombre del campo de Nombre de campo de carga útil resaltado
ID de suceso En QRadar, el valor siempre es Permitir flujo de salida para estos tipos de sucesos.
IP de origen src
IP de destino dst
MAC de destino mac
Protocolo protocol
Puerto de origen sport
Puerto de destino dport

Ejemplo 2: El siguiente mensaje de suceso de ejemplo muestra un suceso de seguridad que se genera cuando se realiza un intento de grabación de matriz fuera de límites. También muestra los valores de origen, destino, números de puerto, MAC de destino y protocolo.

<134>1 1516050030.553653046 cisco.meraki.test security_event ids_alerted signature=1:45148:1priority=1 timestamp=1516050030.236281 dhost=00:00:5E:00:53:BC direction=ingress protocol=tcp/ip src=10.79.70.235:80 dst=172.21.47.130:61019 message: BROWSER-IE Microsoft Internet Explorer Array out of bounds write attempt
Tabla 2. Campos resaltados
QRadar Nombre del campo de Nombre de campo de carga útil resaltado
ID de suceso signature
IP de origen src
Puerto de origen El valor que se utiliza para el Puerto de origen se muestra después de los dos puntos en el valor src . Por ejemplo, 80.
IP de destino dst
Puerto de destino El valor que se utiliza para el Puerto de destino se muestra después de los dos puntos en el valor dst . Por ejemplo, 61019.
MAC de destino dhost
Protocolo protocol