Mensajes de suceso de ejemplo de Carbon Black
Utilice estos mensajes de suceso de ejemplo para verificar una integración satisfactoria con IBM QRadar.
Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.
Mensaje de ejemplo de Carbon Black cuando se utiliza el protocolo Syslog
Ejemplo 1: El siguiente mensaje de suceso de ejemplo muestra una consulta de lista de observación que coincide con un proceso.
LEEF:1.0|CB|CB|5.1|alert.watchlist.hit.query.process|alert_severity=50.625 alert_type=watchlist.hit.query.process alliance_score_srstrust=-100 cb_server=None childproc_count=1 comms_ip=192.168.230.5 computer_name=W7-LOW created_time=2015-10-29T04:33:06.713157Z crossproc_count=0 feed_id=-1 feed_name=My Watchlists feed_rating=3.0 filemod_count=0 group=Default Group hostname=W7-LOW interface_ip=192.168.230.5 ioc_attr={"highlights": ["PREPREPREacrord32.exePOSTPOSTPOST"]} ioc_confidence=0.5 ioc_type=query md5=AD7B9C14083B52BC532FBA5948342B98 modload_count=14 netconn_count=0 os_type=windows process_guid=00000016-0000-0804-01d1-17153be2e8cd process_name=cmd.exe process_path=c:\windows\system32\cmd.exe regmod_count=0 report_score=75 segment_id=1 sensor_criticality=3.0 sensor_id=22 status=Unresolved timestamp=1446093201.95 type=alert.watchlist.hit.query.process unique_id=3ee47556-3e8e-4232-b975-30ba7fbf0037 username=BIT9SEAD\user10 watchlist_id=11 watchlist_name=Unusual Parents
| QRadar Nombre del campo de | Nombres o valores de campo resaltados en la carga útil de suceso |
|---|---|
| ID de suceso | alert.watchlist.hit.query.process |
| Categoría de suceso | Para este DSM, el valor de QRadar siempre es CarbonBlack |
| IP de origen | interface_ip |
| Nombre de usuario | username |
| Hora de dispositivo | created_time |