Microsoft Azure Mensajes de eventos de muestra del cortafuegos
Utilice estos mensajes de evento de muestra como una forma de verificar una integración exitosa con QRadar®.
Importante: Debido a problemas de formato, pegue el formato del mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.
Microsoft Azure ejemplos de mensajes de eventos cuando se utiliza el protocolo Microsoft Azure Event Hubs
Ejemplo 1 : El siguiente mensaje de evento de muestra es de Azure Firewall Network Rule (Legacy Format).
{"time":"2025-08-06T06:43:30.973673+00:00","resourceId":"/SUBSCRIPTIONS/11111111-2222-3333-4444-555555555555/RESOURCEGROUPS/TEST/PROVIDERS/MICROSOFT.NETWORK/AZUREFIREWALLS/TEST","category":"AzureFirewallNetworkRule","operationName":"AzureFirewallNetworkRuleLog","properties":{"msg":"TCP request from 10.0.0.1:49832 to 10.0.0.2:443 was allowed. Action: Allow. Rule Collection: RC-NetRules, Rule: Allow-HTTPS-Outbound"}}
| QRadar Nombre del campo de | Nombre del campo de carga útil resaltado |
|---|---|
| ID de suceso | Allow |
| Categoría de suceso | AZFWNetworkRule |
| SRC_IP | 10.0.0.1 |
| SRC_PORT | 49832 |
| DST_IP | 10.0.0.2 |
| DST_PORT | 443 |
| PROTOCOL | TCP |
| Hora de dispositivo | devTime |
Nota: El DSM del cortafuegos Microsoft Azure admite tanto el formato heredado como el nuevo formato, como se muestra en el ejemplo 2.
Ejemplo 2 : El siguiente ejemplo de mensaje de evento muestra Azure Firewall Network Rule.
{"TenantId":"00000000-0000-0000-0000-000000000000","TimeGenerated":"2025-08-20T12:34:56.789Z","SubscriptionId":"00000000-0000-0000-0000-000000000000","ResourceId":"/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/rg/providers/Microsoft.Network/azureFirewalls/myFirewall","Policy":"DefaultFirewallPolicy","RuleCollectionGroup":"RCG-Default","RuleCollection":"RC-DefaultNetwork","Rule":"Allow-DNS","Action":"Allow","ActionReason":"","Protocol":"UDP","SourceIp":"10.0.0.1","SourcePort":12345,"DestinationIp":"10.0.0.2","DestinationPort":53,"IsBillable":"true","BilledSize":512.34,"SourceSystem":"Azure","Type":"AZFWNetworkRule"}
| QRadar Nombre del campo de | Nombre del campo de carga útil resaltado |
|---|---|
| ID de suceso | Permitir |
| Categoría de suceso | AZFWNetworkRule |
| SRC_IP | 10.0.0.1 |
| SRC_PORT | 12345 |
| DST_IP | 10.0.0.2 |
| DST_PORT | 53 |
| PROTOCOL | UDP |
| Hora de dispositivo | TimeGenerated |
Nota: El DSM del cortafuegos Microsoft Azure también admite categorías como AzureFirewallApplicationRule (Legacy Format), AZFWApplicationRule, AZFWDnsProxy, AZFWNatRule, AZFWDnsQuery, y AZFWThreatIntel