Mensajes de suceso de ejemplo ForeScout CounterACT
Utilice estos mensajes de suceso de ejemplo para verificar una integración satisfactoria con IBM QRadar.
Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.
ForeScout CounterACT mensajes de ejemplo cuando se utiliza el protocolo Syslog
Ejemplo 1: El siguiente mensaje de suceso de ejemplo muestra que se ha detectado un emisor de certificado de autenticación.
LEEF:1.0|ForeScout|CounterACT|8.0.1-99|agent_auth_issuer|cat=Property sev=1 src=10.84.144.14 usrName=testUser srcMAC=00:00:5E:00:53:00 domain=testDomain identHostName=testHostName Folder_Name=Authentication Property_Name=Authentication Certificate Issuer devTime=Mar 7 2019 07:50:32.000 EST devTimeFormat=MMM dd yyyy HH:mm:ss.SSS z Property_Value=\DC=BLAH\DC=testDomain\CN=testDomain2-CA
| QRadar Nombre del campo de | Valores resaltados en la carga útil del suceso |
|---|---|
| ID de suceso | agent_auth_issuer |
| Categoría | Property |
| IP de origen | 10.84.144.14 |
| Nombre de usuario | testUser |
| Hora de dispositivo | Mar 7 2019 07:50:32.000 EST |
Ejemplo 2: El siguiente mensaje de suceso de ejemplo muestra cuándo las últimas credenciales se han ejecutado correctamente en este host.
LEEF:1.0|ForeScout|CounterACT|8.0.1-99|cached_credentials|cat=Property sev=1 src=192.168.74.25 usrName=qradar1 srcMAC=00:00:5E:00:53:C8 domain=testDomain identHostName=D-q1labs1 Folder_Name= Property_Name=Últimas credenciales para tener éxito en este host devTime=Mar 26 2019 15:56:14.000 PDT devTimeFormat=MMM dd aaaa HH:mm:ss.SSS z Property_Value=admin1@example.test2001:db8:4D1C:A2FA:3EC9:C66D:8522:B7A4
| QRadar Nombre del campo de | Valores resaltados en la carga útil del suceso |
|---|---|
| ID de suceso | cached_credentials |
| Categoría | Property |
| IP de origen | 192.168.74.25 |
| Nombre de usuario | qradar1 |
| Hora de dispositivo | Mar 26 2019 15:56:14.000 PDT |