Ejemplos de mensajes de eventos de Sophos XG Firewall

Utilice estos mensajes de suceso de ejemplo para verificar una integración satisfactoria con IBM QRadar.

Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.

Ejemplos de mensajes de Sophos XG Firewall al utilizar el protocolo Syslog

Ejemplo 1: El siguiente mensaje de suceso de ejemplo muestra que una solicitud web está bloqueada.

<30>2019:06:20-04:12:39 sophos.astaro.test httpproxy[7917]: id="0002" severity="info" sys="SecureWeb" sub="http" name="web request blocked" action="block" method="GET" srcip="10.112.47.87" dstip="10.112.48.88" user="testUser" group="" ad_domain="" statuscode="502" cached="0" profile="REF_DefaultHTTPProfile (Default Web Filter Profile)" filteraction="REF_DefaultHTTPCFFAction (Default content filter action)" size="2521" request="0x93368600" url="http://ipv6.qradar.example.test/connecttest.txt" referer="" error="Host not found" authtime="0" dnstime="4743" cattime="180" avscantime="0" fullreqtime="5295" device="0" auth="0" ua="Microsoft NCSI" exceptions="" category="178" reputation="neutral" categoryname="Internet Services"
Tabla 1. Valores resaltados en el evento de Sophos XG Firewall
QRadar Nombre del campo de Valores resaltados en la carga útil del suceso
ID de suceso 0002
IP de origen 10.112.47.87
IP de destino 10.112.48.88
Nombre de usuario testUser
Hora de dispositivo 2019:06:20-04:12:39

Ejemplo 2: El siguiente mensaje de suceso de ejemplo muestra que el filtro de paquetes ha descartado un paquete.

<30>2019:06:20-04:12:39 sophos.astaro.test ulogd[7117]: id="2001" severity="info" sys="SecureNet" sub="packetfilter" name="Packet dropped" action="drop" fwrule="60001" initf="eth0" mark="0x307c" app="124" srcmac="00:00:5E:00:53:2A" dstmac="00:00:5E:00:53:66" srcip="10.112.2.39" dstip="10.112.47.75" proto="17" length="1071" tos="0x00" prec="0x00" ttl="62" srcport="53" dstport="29366"  
Tabla 2. Valores resaltados en el evento de Sophos XG Firewall
QRadar Nombre del campo de Valores resaltados en la carga útil del suceso
ID de suceso 2001
IP de origen 10.112.2.39
Puerto de origen 53
IP de destino 10.112.47.75
Puerto de destino 29366
Hora de dispositivo 2019:06:20-04:12:39

Ejemplo 3: El siguiente mensaje de suceso de ejemplo muestra que se ha detectado una firma IPS.

<188>device="SFW" date=2020-07-31 time=09:45:51 timezone="CEST" device_name="device_name" device_id=ABCDEFGH1234567 log_id=020803407001 log_type="IDP" log_component="Signatures" log_subtype="Detect" priority=Warning idp_policy_id=13 fw_rule_id=9 user_name="" signature_id=15888 signature_msg="SERVER-OTHER SAPLPD 0x31 command buffer overflow attempt" classification="Attempted Administrator Privilege Gain" rule_priority=2 src_ip=10.0.0.1 src_country_code= dst_ip=10.0.0.2 dst_country_code= protocol="TCP" src_port=50392 dst_port=515 platform="Windows" category="server-other" target="Server"
Tabla 3. Valores resaltados en el evento de Sophos XG Firewall
QRadar Nombre del campo de Valores resaltados en la carga útil del suceso
ID de suceso Detect
Categoría de suceso IDP
IP de origen 10.0.0.1
Puerto de origen 50392
IP de destino 10.0.0.2
Puerto de destino 515
Hora de dispositivo El valor de QRadar es 31 de julio de 2020 9:45:51 CEST. (Extraído de los campos date +time +timezone en la carga útil del suceso.)

Ejemplo 4: El siguiente mensaje de evento de ejemplo muestra que la regla del cortafuegos está permitida.

Mar 17 15:26:43 sophos.xgfirewall.test device_name="SFW" timestamp="2026-03-16T17:56:59+0900" device_model="XGS2100" device_serial_id="X210XXDHXXXXXX2" log_id="010101600001" log_type="Firewall" log_component="Firewall Rule" log_subtype="Allowed" log_version=1 severity="Information" duration=32 fw_rule_id="55" fw_rule_name="Allow_Internet" fw_rule_section="Local rule" nat_rule_id="2" nat_rule_name="Default SNAT IPv4" fw_rule_type="USER" gw_id_request=1 gw_name_request="Port2_GW" ether_type="Unknown (0x0000)" in_interface="Port1" out_interface="Port2" src_mac="00:00:5E:00:53:00" dst_mac="01:00:5E:90:10:00" src_ip="10.0.0.1" src_country="KOR" dst_ip="10.0.0.2" dst_country="KOR" protocol="UDP" src_port=59119 dst_port=53 packets_sent=1 packets_received=1 bytes_sent=75 bytes_received=139 src_trans_ip="10.0.0.3" src_zone_type="LAN" src_zone="LAN" dst_zone_type="WAN" dst_zone="WAN" con_event="Stop" con_id="426860416" hb_status="No Heartbeat" app_resolved_by="Signature" app_is_cloud="FALSE" qualifier="New" in_display_interface="Internal" out_display_interface="External" log_occurrence="1"
Tabla 4. Valores resaltados en el evento de Sophos XG Firewall
QRadar Nombre del campo de Valores resaltados en la carga útil del suceso
ID de suceso Allowed
Categoría de suceso Firewall
IP de origen 10.0.0.1
Puerto de origen 59119
IP de destino 10.0.0.2
Puerto de destino 53
Hora de dispositivo La fecha indicada QRadar es el 16 de marzo de 2026 a las 14:26:59 IST, según la zona horaria seleccionada.