Mensaje de suceso de ejemplo Novell eDirectory

Utilice este mensaje de suceso de ejemplo para verificar una integración satisfactoria con IBM QRadar.

Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.

Mensaje de ejemplo eDirectory de Novell cuando se utiliza el protocolo Syslog

El siguiente mensaje de suceso de ejemplo muestra que una modificación de señal de seguridad de cuenta ha fallado.

eDirectory: INFO {"Source" : "eDirectory#DS","Observer" : {"Account" : {"Domain" : "DOMAIN-EXAMPLE-TEST","Name" : "CN=ws,OU=SRV,O=COMPANY"},"Entity" : {"SysAddr" : "172.16.20.1","SysName" : "ws.domain.example.test"}},"Initiator" : {"Account" : {"Domain" : "DOMAIN-EXAMPLE-TEST","Name" : "CN=ws,OU=SRV,O=COMPANY"},"Entity" : {"SysAddr" : "172.16.20.1"}},"Target" : {"Data" : {"ClassName" : "User","Version" : "2"},"Account" : {"Domain" : "DOMAIN-EXAMPLE-TEST","Name" : "CN=TEST,OU=usr,O=ORG","Id" : "11111111"}},"Action" : {"Event" : {"Id" : 0.0.0.6","Name" : "MODIFY_ACCOUNT_SECURITY_TOKEN","CorrelationID" : "eDirectory#0#","SubEvent" : "DSE_CHGPASS"},"Time" : {"Offset" : 1567083869},"Log" : {"Severity" : 7},"Outcome" : "1.10","ExtendedOutcome" : "-215"}}
Tabla 1. Valores resaltados en el suceso de ejemplo eDirectory de Novell
QRadar Nombre del campo de Valores resaltados en la carga útil del suceso
ID de suceso MODIFY_ACCOUNT_SECURITY_TOKEN -FAILED se extrae de los campos Event.Name y Outcome en el objeto Action.

Si Resultado = 0, eventID = Event.Name.

De lo contrario, eventID = Event.Name + "-FAILED", tal como se muestra en este suceso de ejemplo.

Categoría de dispositivo eDirectory
Nombre de usuario TEST
IP de origen 172.16.20.1
Hora de dispositivo 1567083869 (que es 29 de agosto de 2019, 10:04:29 AM)