Mensajes de suceso de ejemplo de Carbon Black

Utilice estos mensajes de suceso de ejemplo para verificar una integración satisfactoria con IBM QRadar.

Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.

Mensaje de ejemplo de Carbon Black cuando se utiliza el protocolo Syslog

Ejemplo 1: El siguiente mensaje de suceso de ejemplo muestra una consulta de lista de observación que coincide con un proceso.

LEEF:1.0|CB|CB|5.1|alert.watchlist.hit.query.process|alert_severity=50.625	alert_type=watchlist.hit.query.process	alliance_score_srstrust=-100	cb_server=None	childproc_count=1	comms_ip=192.168.230.5	computer_name=W7-LOW	created_time=2015-10-29T04:33:06.713157Z	crossproc_count=0	feed_id=-1	feed_name=My Watchlists	feed_rating=3.0	filemod_count=0	group=Default Group	hostname=W7-LOW	interface_ip=192.168.230.5	ioc_attr={"highlights": ["PREPREPREacrord32.exePOSTPOSTPOST"]}	ioc_confidence=0.5	ioc_type=query	md5=AD7B9C14083B52BC532FBA5948342B98	modload_count=14	netconn_count=0	os_type=windows	process_guid=00000016-0000-0804-01d1-17153be2e8cd	process_name=cmd.exe	process_path=c:\windows\system32\cmd.exe	regmod_count=0	report_score=75	segment_id=1	sensor_criticality=3.0	sensor_id=22	status=Unresolved	timestamp=1446093201.95	type=alert.watchlist.hit.query.process	unique_id=3ee47556-3e8e-4232-b975-30ba7fbf0037	username=BIT9SEAD\user10	watchlist_id=11	watchlist_name=Unusual Parents
Tabla 1. Valores resaltados en el suceso de ejemplo Carbon Black
QRadar Nombre del campo de Nombres o valores de campo resaltados en la carga útil de suceso
ID de suceso alert.watchlist.hit.query.process
Categoría de suceso Para este DSM, el valor de QRadar siempre es CarbonBlack
IP de origen interface_ip
Nombre de usuario username
Hora de dispositivo created_time