Mensaje de suceso de ejemplo Novell eDirectory
Utilice este mensaje de suceso de ejemplo para verificar una integración satisfactoria con IBM QRadar.
Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.
Mensaje de ejemplo eDirectory de Novell cuando se utiliza el protocolo Syslog
El siguiente mensaje de suceso de ejemplo muestra que una modificación de señal de seguridad de cuenta ha fallado.
eDirectory: INFO {"Source" : "eDirectory#DS","Observer" : {"Account" : {"Domain" : "DOMAIN-EXAMPLE-TEST","Name" : "CN=ws,OU=SRV,O=COMPANY"},"Entity" : {"SysAddr" : "172.16.20.1","SysName" : "ws.domain.example.test"}},"Initiator" : {"Account" : {"Domain" : "DOMAIN-EXAMPLE-TEST","Name" : "CN=ws,OU=SRV,O=COMPANY"},"Entity" : {"SysAddr" : "172.16.20.1"}},"Target" : {"Data" : {"ClassName" : "User","Version" : "2"},"Account" : {"Domain" : "DOMAIN-EXAMPLE-TEST","Name" : "CN=TEST,OU=usr,O=ORG","Id" : "11111111"}},"Action" : {"Event" : {"Id" : 0.0.0.6","Name" : "MODIFY_ACCOUNT_SECURITY_TOKEN","CorrelationID" : "eDirectory#0#","SubEvent" : "DSE_CHGPASS"},"Time" : {"Offset" : 1567083869},"Log" : {"Severity" : 7},"Outcome" : "1.10","ExtendedOutcome" : "-215"}}
| QRadar Nombre del campo de | Valores resaltados en la carga útil del suceso |
|---|---|
| ID de suceso | MODIFY_ACCOUNT_SECURITY_TOKEN -FAILED se extrae de los campos Event.Name y Outcome en el objeto Action. Si Resultado = 0, eventID = Event.Name. De lo contrario, eventID = Event.Name + "-FAILED", tal como se muestra en este suceso de ejemplo. |
| Categoría de dispositivo | eDirectory |
| Nombre de usuario | TEST |
| IP de origen | 172.16.20.1 |
| Hora de dispositivo | 1567083869 (que es 29 de agosto de 2019, 10:04:29 AM) |