Mensaje de suceso de ejemplo de Palo Alto PA Series

Utilice estos mensajes de suceso de ejemplo para verificar una integración satisfactoria con QRadar.

Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.

Mensaje de ejemplo de Palo Alto PA Series cuando se utiliza el protocolo Syslog

Ejemplo 1: El siguiente mensaje de suceso de ejemplo muestra sucesos PAN-OS para un suceso de amenaza de troyano.

<180>May  6 16:43:53 paloalto.paseries.test LEEF:1.0|Palo Alto Networks|PAN-OS Syslog Integration|8.1.6|trojan/PDF.gen.eiez(268198686)|ReceiveTime=2019/05/06 16:43:53|SerialNumber=001801010877|cat=THREAT|Subtype=virus|devTime=May 06 2019 11:13:53 GMT|src=10.2.75.41|dst=192.168.178.180|srcPostNAT=192.168.68.141|dstPostNAT=192.168.178.180|RuleName=Test-1|usrName=qradar\\user1|SourceUser=qradar\\user1|DestinationUser=|Application=web-browsing|VirtualSystem=vsys1|SourceZone=INSIDE-ZN|DestinationZone=OUTSIDE-ZN|IngressInterface=ethernet1/1|EgressInterface=ethernet1/3|LogForwardingProfile=testForwarder|SessionID=3012|RepeatCount=1|srcPort=63508|dstPort=80|srcPostNATPort=31539|dstPostNATPort=80|Flags=0x406000|proto=tcp|action=alert|Miscellaneous=\"qradar.example.test/du/uploads/08052018_UG_FAQ.pdf\"|ThreatID=trojan/PDF.gen.eiez(268198686)|URLCategory=educational-institutions|sev=3|Severity=medium|Direction=server-to-client|sequence=486021038|ActionFlags=0xa000000000000000|SourceLocation=10.0.0.0-10.255.255.255|DestinationLocation=testPlace|ContentType=|PCAP_ID=0|FileDigest=|Cloud=|URLIndex=5|RequestMethod=|Subject=|DeviceGroupHierarchyL1=12|DeviceGroupHierarchyL2=0|DeviceGroupHierarchyL3=0|DeviceGroupHierarchyL4=0|vSrcName=|DeviceName=testName|SrcUUID=|DstUUID=|TunnelID=0|MonitorTag=|ParentSessionID=0|ParentStartTime=|TunnelType=N/A|ThreatCategory=pdf|ContentVer=Antivirus-2969-3479
Tabla 1. Campos resaltados en el suceso de ejemplo
QRadar Nombre del campo de Campos de carga útil resaltados
ID de suceso

El valor de ID de suceso es 268198686.

Nota: Normalmente se utiliza el campo ID de suceso de la cabecera LEEF. Sin embargo, para determinados tipos de sucesos, se pueden utilizar más campos LEEF o campos personalizados como, por ejemplo, Subtypey action para formar un ID de suceso exclusivo.
Categoría

Amenaza de serie PA

Nota: El valor del campo cat no se utiliza directamente como Categoría del suceso. El valor de este campo se utiliza para determinar un conjunto predefinido de valores de categoría. Para determinados tipos de sucesos, se pueden utilizar más campos LEEF o campos personalizados para formar un suceso exclusivo Categoría.
Hora de dispositivo devTime
IP de origen src
IP de destino dst
Puerto de origen srcPort
Puerto de destino dstPort
IP de origen NAT posterior srcPostNAT
IP de destino NAT posterior dstPostNAT
Puerto de Soure posterior a NAT srcPostNATPort
Puerto de destino NAT posterior dstPostNATPort
Protocolo proto

Ejemplo 2: El siguiente mensaje de suceso de ejemplo muestra un suceso Prisma en el que una política permite una sesión.

<14>1 2021-10-26T13:56:21.887Z paloalto.paseries.test logforwarder - panwlogs - LEEF:2.0|Palo Alto Networks|Prisma Access|2.1|allow|    |TimeReceived=2021-10-26T13:56:20.000000Z   DeviceSN=no-serial  cat=traffic SubType=start   ConfigVersion=10.0  devTime=2021-10-26T13:56:17.000000Z src=192.168.21.100  dst=172.16.0.3  srcPostNAT=172.16.0.4   dstPostNAT=172.16.0.5   Rule=CG-RN-Guest-to-Internet    usrName=    DestinationUser=    Application=web-browsing    VirtualLocation=vsys1   FromZone=FromZone   ToZone=untrust  InboundInterface=tunnel.101 OutboundInterface=ethernet1/1   LogSetting=to-Cortex-Data-Lake  SessionID=49934 RepeatCount=1   srcPort=59532   dstPort=80  sr=49718    dstPostNATPort=80   proto=tcp   Bytes=374   srcBytes=300    dstBytes=74 totalPackets=4  SessionStartTime=2021-10-26T13:56:15.000000Z    SessionDuration=0   URLCategory=any SequenceNo=13336648 SourceLocation=192.168.0.0-192.168.255.255  DestinationLocation=CA  srcPackets=3    dstPackets=1    SessionEndReason=n-a    DGHierarchyLevel1=62    DGHierarchyLevel2=38    DGHierarchyLevel3=53    DGHierarchyLevel4=0 VirtualSystemName=  DeviceName=DeviceName   ActionSource=from-policy    SourceUUID= DestinationUUID=    IMSI=0  IMEI=   ParentSessionID=0   ParentStarttime=1970-01-01T00:00:00.000000Z Tunnel=N/A  EndpointAssociationID=0 ChunksTotal=0   ChunksSent=0    ChunksReceived=0    RuleUUID=00000000-0000-0000-0000-000000000000   HTTP2Connection=0   LinkChangeCount=0   SDWANPolicyName=    LinkSwitches=   SDWANCluster=   SDWANDeviceType=    SDWANClusterType=   SDWANSite=  DynamicUserGroupName=   X-Forwarded-ForIP=  SourceDeviceCategory=   SourceDeviceProfile=    SourceDeviceModel=  SourceDeviceVendor= SourceDeviceOSFamily=   SourceDeviceOSVersion=  SourceDeviceHost=   SourceDeviceMac=    DestinationDeviceCategory=  DestinationDeviceProfile=   DestinationDeviceModel= DestinationDeviceVendor=    DestinationDeviceOSFamily=  DestinationDeviceOSVersion= DestinationDeviceHost=  DestinationDeviceMac=   ContainerID=    ContainerNameSpace= ContainerName=  SourceEDL=  DestinationEDL= GPHostID=   EndpointSerialNumber=   SourceDynamicAddressGroup=  DestinationDynamicAddressGroup= HASessionOwner= TimeGeneratedHighResolution=2021-10-26T13:56:17.911000Z NSSAINetworkSliceType=  NSSAINetworkSliceDifferentiator=    devTimeFormat=YYYY-MM-DD'T'HH:mm:ss.SSSZ
Tabla 2. Campos resaltados en el suceso de ejemplo
QRadar Nombre del campo de Campos de carga útil resaltados
ID de suceso El valor de ID de suceso es allow.
Categoría de suceso

Tráfico de serie PA

Nota: El valor del campo cat no se utiliza directamente como Categoría del suceso. El valor de este campo se utiliza para determinar un conjunto predefinido de valores de categoría. Para determinados tipos de sucesos, se pueden utilizar más campos LEEF o campos personalizados para formar un suceso exclusivo Categoría.
Hora de dispositivo devTime
IP de origen src
IP de destino dst
Puerto de origen srcPort
Puerto de destino dstPort
IP de origen NAT posterior srcPostNAT
IP de destino NAT posterior dstPostNAT
Puerto de Soure posterior a NAT sr
Puerto de destino NAT posterior dstPostNATPort
Protocolo proto

Mensaje de ejemplo de Palo Alto PA Series cuando se utiliza el protocolo TLS Syslog

El siguiente mensaje de suceso de ejemplo muestra sucesos de cortafuegos de próxima generación para la versión 10.1.

<14>1 2021-08-09T14:00:26.364Z paloalto.paseries.test logforwarder - panwlogs - LEEF:2.0|Palo Alto Networks|Next Generation Firewall|10.1|drop-all| |TimeReceived=2021-08-09T14:00:25.000000Z DeviceSN=001011000011111 cat=gtp SubType=end ConfigVersion=10.1 devTime=2021-08-09T14:00:22.000000Z src=fc00:0:e426:5678:b202:b3ff:fe1e:8329 dst=fc00:5678:90aa:cc33:f202:b3ff:fe1e:8329 srcPostNAT=10.5.5.5 dstPostNAT=192.168.178.180 Rule=allow-all-employees usrName=paloaltonetwork\testUser DestinationUser=paloaltonetwork\tUser Application=adobe-cq VirtualLocation=aaaa1 FromZone=corporate ToZone=corporate InboundInterface=ethernet1/1 OutboundInterface=ethernet1/3 LogSetting=rs-logging SessionID=1111111 RepeatCount=1 srcPort=10273 dstPort=27624 srcPostNATPort=26615 dstPostNATPort=6501 proto=tcp TunnelEventType=51 MobileSubscriberISDN= AccessPointName= RadioAccessTechnology=11 TunnelMessageType=0 MobileIP= TunnelEndpointID1=0 TunnelEndpointID2=0 TunnelInterface=0 TunnelCauseCode=0 VendorSeverity=Unused MobileCountryCode=0 MobileNetworkCode=0 MobileAreaCode=0 MobileBaseStationCode=0 TunnelEventCode=0 SequenceNo=1111111111111111111 SourceLocation=NB DestinationLocation=saint john DGHierarchyLevel1=12 DGHierarchyLevel2=0 DGHierarchyLevel3=0 DGHierarchyLevel4=0 VirtualSystemName= DeviceName=PA-VM IMSI=28 IMEI=datacenter ParentSessionID=1111111 ParentStarttime=1970-01-01T00:00:00.000000Z Tunnel=tunnel Bytes=741493 srcBytes=277595 dstBytes=463898 totalPackets=1183 srcPackets=554 dstPackets=629 PacketsDroppedMax=58 PacketsDroppedProtocol=34 PacketsDroppedStrict=171 PacketsDroppedTunnel=773 TunnelSessionsCreated=537 TunnelSessionsClosed=206 SessionEndReason=unknown ActionSource=unknown startTime=2021-08-09T13:59:51.000000Z SessionDuration=35 TunnelInspectionRule=gtp TunnelRemoteUserIP= TunnelRemoteIMSIID=0 RuleUUID=11a111aa-1a11-1a1a-11a1-1a11a11111a1 DynamicUserGroupName=dynug-4 ContainerID= ContainerNameSpace= ContainerName= SourceEDL= DestinationEDL= SourceDynamicAddressGroup= DestinationDynamicAddressGroup= TimeGeneratedHighResolution=2021-08-09T14:00:22.079000Z NSSAINetworkSliceDifferentiator=0 NSSAINetworkSliceType=0 ProtocolDataUnitsessionID=0 devTimeFormat=YYYY-MM-DDTHH:mm:ss.SSSSSSZ
Tabla 3. Campos resaltados en el suceso de ejemplo
QRadar Nombre del campo de Campos de carga útil resaltados
ID de suceso

drop-all (campo ID de suceso de cabecera LEEF)

Nota: Normalmente se utiliza el campo ID de suceso de la cabecera LEEF. Sin embargo, para determinados tipos de sucesos, se pueden utilizar más campos LEEF o campos personalizados como, por ejemplo, Subtypey action para formar un ID de suceso exclusivo.
Categoría

GTP de la serie PA

Nota: El valor del campo cat no se utiliza directamente como Categoría del suceso. El valor de este campo se utiliza para determinar un conjunto predefinido de valores de categoría. Para determinados tipos de sucesos, se pueden utilizar más campos LEEF o campos personalizados para formar un suceso exclusivo Categoría.
Hora de dispositivo devTime
IPv6 de origen src
IPv6 de destino dst
Puerto de origen SrcPort
Puerto de destino dstPort
IP de origen NAT posterior srcPostNAT
IP de destino NAT posterior dstPostNAT
Puerto de Soure posterior a NAT srcPostNATPort
Puerto de destino NAT posterior dstPostNATPort
Protocolo tcp
Nombre de usuario

usrName

Sugerencia: Si un nombre de usuario contiene el dominio como parte de su valor, la parte del dominio se elimina y sólo se utiliza la parte del nombre de usuario real.