Mensajes de suceso de ejemplo de McAfee MVISION Cloud

Utilice estos mensajes de suceso de ejemplo para verificar una integración satisfactoria con IBM QRadar.

Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.

Mensaje de ejemplo McAfee MVISION Cloud cuando se utiliza el protocolo Syslog

El siguiente mensaje de suceso de ejemplo muestra que se ha producido una incidencia CAP.

<14>Dec 21 18:00:47 mcafee.mvision.test LEEF:1.0|McAfee|MVISION Cloud|4.0.2.1-SNAPSHOT|Incident|cat=Alert.Policy.CloudAccess    devTimeFormat=MMM dd yyyy HH:mm:ss.SSS zzz      devTime=Sep 18 2018 03:28:08.000 UTC    usrName=user@user.example.com   sev=10  activityName=[Created]  actorIdType=USER        incidentId=35227        riskSeverity=high       collaborationSharedLink=false   contentItemHierarchy=Confidential.docx  contentItemId=AAAAAAAA1 contentItemName=Confidential.docx       informationContentItemParent=Confidential.docx  FileSize=29344  contentItemType=FILE    externalCollaborators=[]        policyId=1      policyName=Enterprise DLP       totalMatchCount=0       instanceId=4008 instanceName=Default    response=[Deleted]      serviceNames=[Slack]    status=new      updatedOn=Sep 25 2018 09:19:51.480 UTC
Tabla 1. QRadar nombres de campo y valores resaltados en la carga útil de suceso
QRadar Nombre del campo de Valores resaltados en la carga útil del suceso
ID de suceso Incident
Categoría de suceso Alert.Policy.CloudAccess
Nombre de usuario user@user.example.com
Hora de dispositivo Sep 18 2018 03:28:08.000 UTC (extraído de los campos de fecha y hora)