Mensajes de suceso de ejemplo de Cisco Meraki
Utilice estos mensajes de suceso de ejemplo como una forma de verificar una integración satisfactoria con QRadar.
Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.
Mensajes de ejemplo de Cisco Meraki cuando se utiliza el protocolo Syslog
Ejemplo 1: El siguiente mensaje de suceso de ejemplo muestra un suceso de flujo de salida que se utiliza para iniciar una sesión IP. También muestra los valores de origen, destino y número de puerto junto con la regla de cortafuegos que han coincidido.
<134>1 1515988859.626061236 appliance flows src=172.21.84.107 dst=10.52.193.137 mac=5C:E0:C5:22:85:E4 protocol=tcp sport=50395 dport=443 pattern: allow all
| QRadar Nombre del campo de | Nombre de campo de carga útil resaltado |
|---|---|
| ID de suceso | En QRadar, el valor siempre es Permitir flujo de salida para estos tipos de sucesos. |
| IP de origen | src |
| IP de destino | dst |
| MAC de destino | mac |
| Protocolo | protocol |
| Puerto de origen | sport |
| Puerto de destino | dport |
Ejemplo 2: El siguiente mensaje de suceso de ejemplo muestra un suceso de seguridad que se genera cuando se realiza un intento de grabación de matriz fuera de límites. También muestra los valores de origen, destino, números de puerto, MAC de destino y protocolo.
<134>1 1516050030.553653046 cisco.meraki.test security_event ids_alerted signature=1:45148:1priority=1 timestamp=1516050030.236281 dhost=00:00:5E:00:53:BC direction=ingress protocol=tcp/ip src=10.79.70.235:80 dst=172.21.47.130:61019 message: BROWSER-IE Microsoft Internet Explorer Array out of bounds write attempt
| QRadar Nombre del campo de | Nombre de campo de carga útil resaltado |
|---|---|
| ID de suceso | signature |
| IP de origen | src |
| Puerto de origen | El valor que se utiliza para el Puerto de origen se muestra después de los dos puntos en el valor src . Por ejemplo, 80. |
| IP de destino | dst |
| Puerto de destino | El valor que se utiliza para el Puerto de destino se muestra después de los dos puntos en el valor dst . Por ejemplo, 61019. |
| MAC de destino | dhost |
| Protocolo | protocol |