Mensaje de suceso de ejemplo de Palo Alto PA Series
Utilice estos mensajes de suceso de ejemplo para verificar una integración satisfactoria con QRadar.
Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.
Mensaje de ejemplo de Palo Alto PA Series cuando se utiliza el protocolo Syslog
Ejemplo 1: El siguiente mensaje de suceso de ejemplo muestra sucesos PAN-OS para un suceso de amenaza de troyano.
<180>May 6 16:43:53 paloalto.paseries.test LEEF:1.0|Palo Alto Networks|PAN-OS Syslog Integration|8.1.6|trojan/PDF.gen.eiez(268198686)|ReceiveTime=2019/05/06 16:43:53|SerialNumber=001801010877|cat=THREAT|Subtype=virus|devTime=May 06 2019 11:13:53 GMT|src=10.2.75.41|dst=192.168.178.180|srcPostNAT=192.168.68.141|dstPostNAT=192.168.178.180|RuleName=Test-1|usrName=qradar\\user1|SourceUser=qradar\\user1|DestinationUser=|Application=web-browsing|VirtualSystem=vsys1|SourceZone=INSIDE-ZN|DestinationZone=OUTSIDE-ZN|IngressInterface=ethernet1/1|EgressInterface=ethernet1/3|LogForwardingProfile=testForwarder|SessionID=3012|RepeatCount=1|srcPort=63508|dstPort=80|srcPostNATPort=31539|dstPostNATPort=80|Flags=0x406000|proto=tcp|action=alert|Miscellaneous=\"qradar.example.test/du/uploads/08052018_UG_FAQ.pdf\"|ThreatID=trojan/PDF.gen.eiez(268198686)|URLCategory=educational-institutions|sev=3|Severity=medium|Direction=server-to-client|sequence=486021038|ActionFlags=0xa000000000000000|SourceLocation=10.0.0.0-10.255.255.255|DestinationLocation=testPlace|ContentType=|PCAP_ID=0|FileDigest=|Cloud=|URLIndex=5|RequestMethod=|Subject=|DeviceGroupHierarchyL1=12|DeviceGroupHierarchyL2=0|DeviceGroupHierarchyL3=0|DeviceGroupHierarchyL4=0|vSrcName=|DeviceName=testName|SrcUUID=|DstUUID=|TunnelID=0|MonitorTag=|ParentSessionID=0|ParentStartTime=|TunnelType=N/A|ThreatCategory=pdf|ContentVer=Antivirus-2969-3479
| QRadar Nombre del campo de | Campos de carga útil resaltados |
|---|---|
| ID de suceso | El valor de ID de suceso es 268198686. Nota: Normalmente se utiliza el campo ID de suceso de la cabecera LEEF. Sin embargo, para determinados tipos de sucesos, se pueden utilizar más campos LEEF o campos personalizados como, por ejemplo, Subtypey action para formar un ID de suceso exclusivo.
|
| Categoría | Amenaza de serie PA Nota: El valor del campo cat no se utiliza directamente como Categoría del suceso. El valor de este campo se utiliza para determinar un conjunto predefinido de valores de categoría. Para determinados tipos de sucesos, se pueden utilizar más campos LEEF o campos personalizados para formar un suceso exclusivo Categoría.
|
| Hora de dispositivo | devTime |
| IP de origen | src |
| IP de destino | dst |
| Puerto de origen | srcPort |
| Puerto de destino | dstPort |
| IP de origen NAT posterior | srcPostNAT |
| IP de destino NAT posterior | dstPostNAT |
| Puerto de Soure posterior a NAT | srcPostNATPort |
| Puerto de destino NAT posterior | dstPostNATPort |
| Protocolo | proto |
Ejemplo 2: El siguiente mensaje de suceso de ejemplo muestra un suceso Prisma en el que una política permite una sesión.
<14>1 2021-10-26T13:56:21.887Z paloalto.paseries.test logforwarder - panwlogs - LEEF:2.0|Palo Alto Networks|Prisma Access|2.1|allow| |TimeReceived=2021-10-26T13:56:20.000000Z DeviceSN=no-serial cat=traffic SubType=start ConfigVersion=10.0 devTime=2021-10-26T13:56:17.000000Z src=192.168.21.100 dst=172.16.0.3 srcPostNAT=172.16.0.4 dstPostNAT=172.16.0.5 Rule=CG-RN-Guest-to-Internet usrName= DestinationUser= Application=web-browsing VirtualLocation=vsys1 FromZone=FromZone ToZone=untrust InboundInterface=tunnel.101 OutboundInterface=ethernet1/1 LogSetting=to-Cortex-Data-Lake SessionID=49934 RepeatCount=1 srcPort=59532 dstPort=80 sr=49718 dstPostNATPort=80 proto=tcp Bytes=374 srcBytes=300 dstBytes=74 totalPackets=4 SessionStartTime=2021-10-26T13:56:15.000000Z SessionDuration=0 URLCategory=any SequenceNo=13336648 SourceLocation=192.168.0.0-192.168.255.255 DestinationLocation=CA srcPackets=3 dstPackets=1 SessionEndReason=n-a DGHierarchyLevel1=62 DGHierarchyLevel2=38 DGHierarchyLevel3=53 DGHierarchyLevel4=0 VirtualSystemName= DeviceName=DeviceName ActionSource=from-policy SourceUUID= DestinationUUID= IMSI=0 IMEI= ParentSessionID=0 ParentStarttime=1970-01-01T00:00:00.000000Z Tunnel=N/A EndpointAssociationID=0 ChunksTotal=0 ChunksSent=0 ChunksReceived=0 RuleUUID=00000000-0000-0000-0000-000000000000 HTTP2Connection=0 LinkChangeCount=0 SDWANPolicyName= LinkSwitches= SDWANCluster= SDWANDeviceType= SDWANClusterType= SDWANSite= DynamicUserGroupName= X-Forwarded-ForIP= SourceDeviceCategory= SourceDeviceProfile= SourceDeviceModel= SourceDeviceVendor= SourceDeviceOSFamily= SourceDeviceOSVersion= SourceDeviceHost= SourceDeviceMac= DestinationDeviceCategory= DestinationDeviceProfile= DestinationDeviceModel= DestinationDeviceVendor= DestinationDeviceOSFamily= DestinationDeviceOSVersion= DestinationDeviceHost= DestinationDeviceMac= ContainerID= ContainerNameSpace= ContainerName= SourceEDL= DestinationEDL= GPHostID= EndpointSerialNumber= SourceDynamicAddressGroup= DestinationDynamicAddressGroup= HASessionOwner= TimeGeneratedHighResolution=2021-10-26T13:56:17.911000Z NSSAINetworkSliceType= NSSAINetworkSliceDifferentiator= devTimeFormat=YYYY-MM-DD'T'HH:mm:ss.SSSZ
| QRadar Nombre del campo de | Campos de carga útil resaltados |
|---|---|
| ID de suceso | El valor de ID de suceso es allow. |
| Categoría de suceso | Tráfico de serie PA Nota: El valor del campo cat no se utiliza directamente como Categoría del suceso. El valor de este campo se utiliza para determinar un conjunto predefinido de valores de categoría. Para determinados tipos de sucesos, se pueden utilizar más campos LEEF o campos personalizados para formar un suceso exclusivo Categoría.
|
| Hora de dispositivo | devTime |
| IP de origen | src |
| IP de destino | dst |
| Puerto de origen | srcPort |
| Puerto de destino | dstPort |
| IP de origen NAT posterior | srcPostNAT |
| IP de destino NAT posterior | dstPostNAT |
| Puerto de Soure posterior a NAT | sr |
| Puerto de destino NAT posterior | dstPostNATPort |
| Protocolo | proto |
Mensaje de ejemplo de Palo Alto PA Series cuando se utiliza el protocolo TLS Syslog
El siguiente mensaje de suceso de ejemplo muestra sucesos de cortafuegos de próxima generación para la versión 10.1.
<14>1 2021-08-09T14:00:26.364Z paloalto.paseries.test logforwarder - panwlogs - LEEF:2.0|Palo Alto Networks|Next Generation Firewall|10.1|drop-all| |TimeReceived=2021-08-09T14:00:25.000000Z DeviceSN=001011000011111 cat=gtp SubType=end ConfigVersion=10.1 devTime=2021-08-09T14:00:22.000000Z src=fc00:0:e426:5678:b202:b3ff:fe1e:8329 dst=fc00:5678:90aa:cc33:f202:b3ff:fe1e:8329 srcPostNAT=10.5.5.5 dstPostNAT=192.168.178.180 Rule=allow-all-employees usrName=paloaltonetwork\testUser DestinationUser=paloaltonetwork\tUser Application=adobe-cq VirtualLocation=aaaa1 FromZone=corporate ToZone=corporate InboundInterface=ethernet1/1 OutboundInterface=ethernet1/3 LogSetting=rs-logging SessionID=1111111 RepeatCount=1 srcPort=10273 dstPort=27624 srcPostNATPort=26615 dstPostNATPort=6501 proto=tcp TunnelEventType=51 MobileSubscriberISDN= AccessPointName= RadioAccessTechnology=11 TunnelMessageType=0 MobileIP= TunnelEndpointID1=0 TunnelEndpointID2=0 TunnelInterface=0 TunnelCauseCode=0 VendorSeverity=Unused MobileCountryCode=0 MobileNetworkCode=0 MobileAreaCode=0 MobileBaseStationCode=0 TunnelEventCode=0 SequenceNo=1111111111111111111 SourceLocation=NB DestinationLocation=saint john DGHierarchyLevel1=12 DGHierarchyLevel2=0 DGHierarchyLevel3=0 DGHierarchyLevel4=0 VirtualSystemName= DeviceName=PA-VM IMSI=28 IMEI=datacenter ParentSessionID=1111111 ParentStarttime=1970-01-01T00:00:00.000000Z Tunnel=tunnel Bytes=741493 srcBytes=277595 dstBytes=463898 totalPackets=1183 srcPackets=554 dstPackets=629 PacketsDroppedMax=58 PacketsDroppedProtocol=34 PacketsDroppedStrict=171 PacketsDroppedTunnel=773 TunnelSessionsCreated=537 TunnelSessionsClosed=206 SessionEndReason=unknown ActionSource=unknown startTime=2021-08-09T13:59:51.000000Z SessionDuration=35 TunnelInspectionRule=gtp TunnelRemoteUserIP= TunnelRemoteIMSIID=0 RuleUUID=11a111aa-1a11-1a1a-11a1-1a11a11111a1 DynamicUserGroupName=dynug-4 ContainerID= ContainerNameSpace= ContainerName= SourceEDL= DestinationEDL= SourceDynamicAddressGroup= DestinationDynamicAddressGroup= TimeGeneratedHighResolution=2021-08-09T14:00:22.079000Z NSSAINetworkSliceDifferentiator=0 NSSAINetworkSliceType=0 ProtocolDataUnitsessionID=0 devTimeFormat=YYYY-MM-DDTHH:mm:ss.SSSSSSZ
| QRadar Nombre del campo de | Campos de carga útil resaltados |
|---|---|
| ID de suceso | drop-all (campo ID de suceso de cabecera LEEF) Nota: Normalmente se utiliza el campo ID de suceso de la cabecera LEEF. Sin embargo, para determinados tipos de sucesos, se pueden utilizar más campos LEEF o campos personalizados como, por ejemplo, Subtypey action para formar un ID de suceso exclusivo.
|
| Categoría | GTP de la serie PA Nota: El valor del campo cat no se utiliza directamente como Categoría del suceso. El valor de este campo se utiliza para determinar un conjunto predefinido de valores de categoría. Para determinados tipos de sucesos, se pueden utilizar más campos LEEF o campos personalizados para formar un suceso exclusivo Categoría.
|
| Hora de dispositivo | devTime |
| IPv6 de origen | src |
| IPv6 de destino | dst |
| Puerto de origen | SrcPort |
| Puerto de destino | dstPort |
| IP de origen NAT posterior | srcPostNAT |
| IP de destino NAT posterior | dstPostNAT |
| Puerto de Soure posterior a NAT | srcPostNATPort |
| Puerto de destino NAT posterior | dstPostNATPort |
| Protocolo | tcp |
| Nombre de usuario | usrName Sugerencia: Si un nombre de usuario contiene el dominio como parte de su valor, la parte del dominio se elimina y sólo se utiliza la parte del nombre de usuario real.
|