Mensaje de suceso de ejemplo de Forcepoint V-Series Data Security Suite

Utilice este mensaje de suceso de ejemplo para verificar una integración satisfactoria con IBM QRadar.

Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.

Mensaje de ejemplo de Forcepoint V-Series Data Security Suite cuando se utiliza el protocolo Syslog

El siguiente mensaje de suceso de ejemplo muestra que se ha reenviado una solicitud de aplicación de nube protegida.

<159>Jul 21 14:38:55 forcepoint.vseries.test LEEF:1.0|Forcepoint|Security|8.5.0|transaction:permitted|sev=1	cat=147	usrName=-	loginID=-	src=10.104.165.142	srcPort=54983	srcBytes=1773	dstBytes=1819	dst=172.16.9.3	dstPort=443	proxyStatus-code=200	serverStatus-code=200	duration=152	method=POST	disposition=1069	contentType=text/xml; charset\=UTF-8	reason=-	policy=-	role=8	userAgent=Google Update/1.3.35.452;winhttp;cup-ecdsa	url=https://update.domain.test/service/update2?cup2key\=10:1538947168&cup2hreq\=c1111111ce111111111111e1a111c1111d1ca111f11a1cf1efbb11b1111111a1 logRecordSource=OnPrem 
Tabla 1. QRadar nombres de campo y valores resaltados en la carga útil de suceso
QRadar Nombre del campo de Valores resaltados en la carga útil del suceso
ID de suceso El ID de suceso se correlaciona desde el valor disposition de 1069 .
Categoría de suceso La Categoría de suceso se correlaciona desde el valor cat de 147 .
IP de origen 10.104.165.142
Puerto de origen 54983
IP de destino 172.16.9.3
Puerto de destino 443
Gravedad 1
Hora de dispositivo Jul 21 14:38:55