Mensajes de suceso de ejemplo SonicWALL

Utilice estos mensajes de suceso de ejemplo para verificar una integración satisfactoria con IBM QRadar.

Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.

Mensajes de ejemplo SonicWALL cuando se utiliza el protocolo Syslog

Ejemplo 1: El siguiente mensaje de suceso de ejemplo muestra que se ha detectado una exploración de puerto probable.

<1>    id=firewall sn=01234567ABCD time="2018-11-07 11:16:02" fw=10.0.0.2 pri=1 c=32 m=83 msg="Probable port scan detected" n=2 src=10.0.0.3:443:X1 dst=172.16.194.2:47379:X1 srcMac=00:00:5E:00:53:ff dstMac=00:00:5E:00:53:00 proto=tcp/1 note="TCP scanned port list, 14551, 61968, 53577, 27976, 29050, 25330, 21761, 23903, 7412, 47379" fw_action="NA"
Tabla 1. QRadar nombres de campo y valores resaltados en la carga útil de suceso
QRadar Nombre del campo de Valores resaltados en la carga útil del suceso
ID de suceso 83
IP de origen 10.0.0.3
Puerto de origen 443
MAC de origen 00:00:5E:00:53:ff
IP de destino 172.16.194.2
Puerto de destino 47379
MAC de destino 00:00:5E:00:53:00
Hora de dispositivo 2018-11-07 11:16:02

Ejemplo 2: El siguiente mensaje de suceso de ejemplo muestra que NTP se ha actualizado correctamente.

<133>  id=firewall sn=12345678123 time="2018-11-13 00:26:12" fw=10.0.0.253 pri=5 c=128 m=1231 msg="Time update from NTP server was successful" sess="None" n=1104 src=10.0.2.3:123:X0 dst=10.0.5.6:123:X1 proto=0/ntp note="Received reply from NTP server 10.2.2.5. Update system time from 11/13/2018 00:26:12.624 to 11/13/2018 00:26:12.736"
QRadar Nombre del campo de Valores resaltados en la carga útil del suceso
ID de suceso 1231
IP de origen 10.0.2.3
Puerto de origen 123
IP de destino 10.0.5.6
Puerto de destino 123
Hora de dispositivo 2018-11-13 00:26:12