Mensajes de suceso de ejemplo de IBM Guardium

Utilice estos mensajes de suceso de ejemplo para verificar una integración satisfactoria con IBM QRadar.

Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.

Mensaje de ejemplo de IBM Guardium cuando se utiliza el protocolo Syslog

Ejemplo 1: El siguiente mensaje de suceso de ejemplo muestra que un intento de inicio de sesión en la base de datos no ha sido satisfactorio.

<30>Aug 19 12:33:31 ibm.guardium.test guard_sender[4486]: LEEF:1.0|IBM|Guardium|8.0|Login failures|ruleID=20026|ruleDesc=Login failures|severity=INFO|devTime=2013-8-19 6:34:41|serverType=DB2|classification=|category=|dbProtocolVersion=3.0|usrName=|sourceProgram=DB2JCC_APPLICATION|start=1376908481000|dbUser=user|dst=10.30.2.124|dstPort=50000|src=10.30.5.152|srcPort=38754|protocol=TCP|type=LOGIN_FAILED|violationID=15|sql=|error=08001-XXXX:30082-01
Tabla 1. Valores resaltados en el suceso de ejemplo de IBM Guardium
QRadar Nombre del campo de Valores resaltados en la carga útil del suceso
ID de suceso Login failures
Nombre de usuario user
IP de origen 10.30.5.152
Puerto de origen 38754
IP de destino 10.30.2.124
Puerto de destino 50000
Hora de dispositivo Aug 19 12:33:31

Ejemplo 2: El siguiente mensaje de suceso de ejemplo muestra que se han detectado usuarios no autorizados en objetos de titular de tarjeta.

<25>Jun 11 13:47:19 ibm.guardium.test guard_sender[3432]: LEEF:1.0|IBM|Guardium|8.0|Unauthorized  Users on Cardholder Objects - Alert|ruleID=159|ruleDesc=Unauthorized  Users on Cardholder Objects - Alert|severity=MED|devTime=2013-6-11 12:46:21|serverType=MS SQL SERVER|classification=Violation|category=PCI|dbProtocolVersion=8.0|usrName=|sourceProgram=ABCDEF.EXE|start=1370965581000|dbUser=SYSTEM|dst=172.16.107.92|dstPort=1433|src=172.16.107.92|srcPort=60621|protocol=TCP|type=SQL_LANG|violationID=0|sql=SELECT * FROM EPOAgentHandlerAssignment INNER JOIN EPOAgentHandlerAssignmentPriority ON (EPOAgentHandlerAssignment.AutoID = EPOAgentHandlerAssignmentPriority.AssignmentID) ORDER BY EPOAgentHandlerAssignmentPriority.Priority ASC|error=TDS_MS-
Tabla 2. Valores resaltados en el suceso de ejemplo de IBM Guardium
QRadar Nombre del campo de Valores resaltados en la carga útil del suceso
ID de suceso Unauthorized Users on Cardholder Objects - Alert
Nombre de usuario SYSTEM
IP de origen 172.16.107.92
Puerto de origen 60621
IP de destino 172.16.107.92
Puerto de destino 1433
Hora de dispositivo Jun 11 13:47:19