Atributos de suceso LEEF predefinidos

El formato ampliado de sucesos de registro (LEEF) da soporte a una serie de atributos de sucesos predefinidos para la carga útil de sucesos.

LEEF utiliza una lista específica de pares nombre-valor que son atributos de suceso LEEF predefinidos. Estas claves describen los campos que son identificables para IBM® Security QRadar®. Utilice estas claves en el dispositivo cuando sea posible, pero las cargas útiles de sucesos no están limitadas por esta lista. LEEF es ampliable y puede añadir más claves a la carga útil de sucesos para el dispositivo o la aplicación.

La tabla siguiente describe los atributos de sucesos predefinidos.

Tabla 1. Atributos de suceso predefinidos
Clave Tipo de valor ¿Campo de suceso normalizado? Sí o no Descripción
cat Serie

Se utiliza una abreviatura para la categoría de suceso para ampliar el campo EventID con información más específica sobre el suceso LEEF que se reenvía a QRadar.

Cat y el campo EventID de la ayuda de cabecera LEEF correlacionan el suceso de dispositivo con una entrada de correlación QRadar Identifier (QID). El EventID representa la primera columna y la categoría representa la segunda columna de la correlación de QID.

Restricción: El valor de la categoría de suceso debe ser coherente y estático entre los productos que dan soporte a varios idiomas. Si el producto da soporte a sucesos en varios idiomas, puede utilizar un valor numérico o textual en el campo cat . El valor del campo cat no debe traducirse cuando se modifica el idioma del dispositivo o la aplicación.

cat (Continued)

Serie

Ejemplo 1: Utilice la clave cat para ampliar el EventID con información adicional para describir el suceso. Si el EventID está definido como un suceso de inicio de sesión de usuario, utilice la categoría para categorizar más el suceso, como por ejemplo un inicio de sesión satisfactorio o fallido. Puede definir los EventIDs más con la clave cat , y el detalle adicional del suceso se puede utilizar para distinguir entre sucesos cuando se utiliza el mismo EventID para tipos de suceso similares, por ejemplo,

LEEF:1.0|Microsoft|Exchange|2013|Login Event|cat=Failed

LEEF:1.0|Microsoft|Exchange|2013|Login Event|cat=Success

Ejemplo 2: Utilice la clave cat para definir una categoría de suceso de alto nivel y utilice el EventID para definir el nivel bajo. Esta situación puede ser importante cuando el EventID no coincide con ningún valor de la correlación de QID. Cuando el EventID no coincide con ningún valor de la correlación de QID, QRadar puede utilizar la categoría y otras claves para determinar con más detalle la naturaleza general del suceso. Esta "reserva" impide que los sucesos se identifiquen como desconocidos y QRadar puede categorizar los sucesos basándose en la información conocida de los campos de atributos clave de la carga útil de sucesos, por ejemplo,

LEEF:1.0|Microsoft|Endpoint|2015|

Conficker_worm|cat=Detected

devTime Fecha

Fecha y hora de suceso en bruto generada por el dispositivo o la aplicación que proporciona el suceso LEEF.

QRadar utiliza la clave devTime , junto con devTimeFormat para identificar y formatear correctamente la hora del suceso desde el dispositivo o la aplicación.

Si el valor devTime es un valor de época de 10 o 13 dígitos, no es necesaria una serie devTimeFormat . De lo contrario, las claves devTime y devTimeFormat deben utilizarse juntas para asegurarse de que QRadaranaliza con precisión la hora del suceso.

Cuando está presente en la carga útil del suceso, devTime se utiliza para identificar la hora del suceso, incluso cuando la cabecera syslog contiene una indicación de fecha y hora. La indicación de fecha y hora de cabecera de syslog es un identificador de reserva, pero devTime es el método preferido para la identificación de la hora del suceso.

devTimeFormat Serie Nee

Aplica el formato a la fecha y hora sin formato del devTime key.

La clave devTimeFormat es necesaria si el registro de sucesos contiene devTime. Para obtener más información, consulte Formato de fecha de suceso personalizado.

proto Entero o palabra clave

Identifica el protocolo de transporte del suceso.

Para obtener una lista de palabras clave o valores enteros, consulte el sitio web de Internet Assigned Numbers Authority,

http://www.iana.org/assignments/protocol-numbers/protocol-numbers.xml

sev Entero

Indica la gravedad del suceso.

1 es la gravedad de suceso más baja.

10 es la gravedad de suceso más alta.

Límites de atributo: 1-10

src Dirección IPv4 o IPv6

La dirección IP del origen de sucesos.

dst Dirección IPv4 o IPv6

La dirección IP del destino de sucesos.

srcPort Entero

El puerto de origen del suceso.

Límites de atributo: 0-65535

dstPort Entero

El puerto de destino del suceso.

Límites de atributo: 0-65535

srcPreNAT Dirección IPv4 o IPv6

La dirección IP de origen del mensaje de suceso antes de la conversión de direcciones de red (NAT).

dstPreNAT Dirección IPv4 o IPv6

La dirección de destino del mensaje de suceso antes de la conversión de direcciones de red (NAT).

srcPostNAT

Dirección IPv4 o IPv6

La dirección IP de origen del mensaje después de que se haya producido la conversión de direcciones de red (NAT).

dstPostNAT Dirección IPv4 o IPv6

La dirección IP de destino del mensaje después de que se haya producido la conversión de direcciones de red (NAT).

usrName Serie

El nombre de usuario que está asociado con el suceso.

Límites de atributo: 255

srcMAC Dirección MAC

La dirección MAC del origen de sucesos en hexadecimal. La dirección MAC está formada por seis grupos de dos dígitos hexadecimales, que están separados por dos puntos, por ejemplo,

11:2D:1a:2b:3c:4d

dstMAC Dirección MAC

La dirección MAC del destino de sucesos en hexadecimal. La dirección MAC se compone de seis grupos de dos dígitos hexadecimales, que están separados por dos puntos, por ejemplo,

11:2D:1a:2b:3c:4d

srcPreNATPort Entero

El número de puerto del origen de sucesos antes de la conversión de direcciones de red (NAT).

Límites de atributo: 0-65535

dstPreNATPort Entero

El número de puerto del destino de sucesos antes de la conversión de direcciones de red (NAT).

Límites de atributo: 0-65535

srcPostNATPort Entero

Número de puerto del origen de sucesos después de NAT (Network Address Translation).

Límites de atributo: 0-65535

dstPostNATPort Entero

Número de puerto del destino de sucesos después de la conversión de direcciones de red (NAT).

Límites de atributo: 0-65535

identSrc Dirección IPv4 o IPv6

El origen de identidad representa una dirección IPv4 o IPv6 adicional que puede conectar un suceso con una identidad de usuario verdadera o una identidad de sistema verdadera.

Ejemplo 1: Conexión de una persona a una identidad de red.

El usuario X inicia la sesión desde su cuaderno y, a continuación, se conecta a un sistema compartido en la red. Cuando su actividad genera un suceso, se puede utilizar identSrc en la carga útil para incluir más información de dirección IP. QRadar utiliza la información de identSrc en el suceso junto con la información de carga útil, como por ejemplo username, para identificar que el usuario X es bob.smith.

Las siguientes claves de identidad dependen de la presencia de identSrcs en la carga útil de sucesos:

identHostName

identNetBios

identGrpName

identMAC

identHostName Serie Clave

Información de nombre de host que está asociada con el identSrc para identificar adicionalmente el nombre de host verdadero que está vinculado a un suceso.

El parámetro identHostName sólo lo puede utilizar QRadar cuando el dispositivo proporciona la clave identSrc y identHostName juntos en una carga útil de suceso.

Límites de atributo: 255

identNetBios Serie

Nombre de NetBIOS que está asociado con el identSrc para identificar adicionalmente el suceso de identidad con la resolución de nombres de NetBIOS .

El parámetro identNetBios sólo lo puede utilizar QRadar cuando el dispositivo proporciona la clave identSrc y identNetBios juntos en una carga útil de suceso.

Límites de atributo: 255

identGrpName Serie

Nombre de grupo que está asociado con identSrc para identificar adicionalmente el suceso de identidad con resolución de nombre de grupo.

El parámetro identGrpName sólo lo puede utilizar QRadar cuando el dispositivo proporciona la clave identSrc y identGrpName juntos en una carga útil de suceso.

Límites de atributo: 255

identMAC Dirección MAC

Reservado para su uso futuro en el formato LEEF.

vSrc Dirección IPv4 o IPv6 Nee

La dirección IP del origen de sucesos virtual.

vSrcName Serie Nee

El nombre del origen de sucesos virtual.

Límites de atributo: 255

accountName Serie Nee

El nombre de cuenta que está asociado con el suceso.

Límites de atributo: 255

srcBytes Entero Nee

Indica el recuento de bytes del origen de sucesos.

dstBytes Entero Nee

Indica el recuento de bytes para el destino de sucesos.

srcPackets Entero Nee

Indica el recuento de paquetes del origen de sucesos.

dstPackets Entero Nee

Indica el recuento de paquetes para el destino de sucesos.

totalPackets

Entero Nee

Indica el número total de paquetes que se transmiten entre el origen y el destino.

role Serie Nee

El tipo de role que está asociado con la cuenta de usuario que ha creado el suceso, por ejemplo, Administrador, Usuario, Administrador de dominio.

realm Serie Nee

El realm que está asociado con la cuenta de usuario. En función de su dispositivo, puede ser una agrupación general o basada en la región, por ejemplo, contabilidad, oficinas remotas.

policy Serie Nee

Un policy que está asociado con la cuenta de usuario. Este policy suele ser la política de seguridad o la política de grupo que está vinculada a la cuenta de usuario.

resource Serie Nee

Un resource que está asociado con la cuenta de usuario. Este resource suele ser el nombre del sistema.

url Serie Nee

Información de URL que se incluye con el suceso.

groupID Serie Nee

El groupID que está asociado con la cuenta de usuario.

domain Serie Nee

El domain que está asociado con la cuenta de usuario.

isLoginEvent Serie booleana Nee

Identifica si el suceso está relacionado con un inicio de sesión de usuario, por ejemplo,

isLoginEvent=true

isLoginEvent=false

Esta clave está reservada en la especificación LEEF, pero no se implementa en QRadar.

Límites de atributo: true o false

isLogoutEvent Serie booleana Nee

Identifica si el suceso está relacionado con un cierre de sesión de usuario, por ejemplo,

isLogoutEvent=true

isLogoutEvent=false

Esta clave está reservada en la especificación LEEF, pero no se implementa en QRadar.

Límites de atributo: true o false

identSecondlp Dirección IPv4 o IPv6 Nee

La segunda dirección IP de identidad representa una dirección IPv4 o IPv6 que se utiliza para asociar un suceso de dispositivo que incluye una dirección IP secundaria. Las direcciones IP secundarias pueden estar en sucesos por direccionadores, conmutadores o sucesos de dispositivo de LAN virtual (VLAN).

Esta clave está reservada en la especificación LEEF, pero no se implementa en QRadar.

calLanguage

Límites de atributo: 2

Serie Nee

Identifica el idioma de la clave de hora del dispositivo (devTime) para permitir la traducción y asegurarse de que QRadar analiza correctamente la fecha y hora de los sucesos generados en idiomas traducidos.

El campo calLanaguage puede incluir dos caracteres alfanuméricos para representar el idioma del suceso para la hora del dispositivo del suceso. Todos los caracteres alfanuméricos de calLanguage siguen el formato ISO 639-1, por ejemplo,

calLanguage=fr devTime=avril 09 2014 12:30:55

calLanguage=de devTime=Di 30 Jun 09 14:56:11

Esta clave está reservada en la especificación LEEF, pero no está implementada actualmente en QRadar.

Límites de atributo: 2

calCountryOrRegion Serie Nee

Amplía la clave calLanguage para proporcionar más información de traducción que puede incluir el país o la región para la hora del dispositivo de sucesos (devTime). La clave calCountryOrRegion debe utilizarse con la clave calLanguage .

El campo calCountryOrRegion puede incluir dos caracteres alfanuméricos para representar el país o región del suceso para la hora del dispositivo del suceso. Todos los caracteres alfanuméricos de calCountryOrRegion siguen el formato ISO 3166, por ejemplo,

calLanguage=de calCountryOrRegion=DE devTime=Di 09 Jun 2014 12:30:55

calLanguage=en calCountryOrRegion=US devTime=Tue 30 Jun 09

Esta clave está reservada en la especificación LEEF, pero no se implementa en QRadar.

Límites de atributo: 2

Nota: Los atributos de suceso LEEF predefinidos no normalizados no se analizan automáticamente para todos los tipos de origen de registro. Sin embargo, QRadar proporciona propiedades personalizadas (incorporadas o de IBM Security App Exchange) para algunas de estas claves. Puede configurar propiedades personalizadas para claves no normalizadas para analizarlas utilizando Regex. Para configurar una clave para analizar, la entrada es key=([^\t]+).
Los ejemplos siguientes muestran entradas Regex para claves predefinidas no normalizadas, donde el delimitador que sigue al cursor (^) es una pestaña horizontal en LEEF V1.0:
  • La entrada para vSrc es vSrc=([^\t]+).
  • La entrada para vSrcName es vSrcName=([^\t]+).
  • La entrada para accountName es accountName=([^\t]+).
Los ejemplos siguientes muestran entradas Regex para claves predefinidas no normalizadas, donde el delimitador que sigue al cursor (^) es un carácter separador personalizado en LEEF V2.0:
  • Si utiliza # como delimitador, la entrada para vSrc es vSrc=([^#]+).
  • Si utiliza | como delimitador, la entrada para vSrc es vSrc=([^|]+).

QRadar V7.3.2 o posterior incluye la detección automática de propiedades para propiedades personalizadas de atributos de sucesos LEEF predefinidos y personalizados. La detección automática de propiedades facilita la configuración de propiedades personalizadas, sin el uso de Regex.