Mensajes de suceso de ejemplo de Broadcom Symantec SiteMinder

Utilice estos mensajes de suceso de ejemplo para verificar una integración satisfactoria con IBM QRadar.

Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.

Mensaje de ejemplo SiteMinder de Symantec cuando se utiliza el protocolo Syslog

Ejemplo 1: el siguiente mensaje de suceso de ejemplo muestra que se acepta la autorización.

<173>Mar 11 15:53:54 ca.siteminder.test ca-siteminder [Auth][AuthAccept][][ca.siteminder.test][11/Mar/2021:15:53:45 -0500][31l-apache-aaaaa111-agent][A1aAaAAAAAaAa11aaaaAaaA1AAA=][CN=Test Useruser,OU=Standard,OU=Domain Users,DC=ad,DC=example,DC=com][01-00001a11-0111-1a1a-1111-11a111a10000][root-realm][01-000011aa-1111-111a-aaa1-111111a1a1aa][10.236.235.223][/aaaa/aaaAaaaAaaaaaAaaaaaaaaaa.jsp][GET][Production AD][plswa245:636 plswa246:636,plswa247:636 plswa245:636,prewa223:636 prewa224:636,prewa225:636 prewa223:636,prewa226:636 prewa227:636,plswa248:636 plswa248:636,plswa246:636 plswa247:636,prewa224:636 prewa225:636,prewa227:636 prewa226:636,plswa245:636 plswa246:636,plswa246:636 plswa247:636,plswa247:636 plswa245:636,prewa223:636 prewa224:636,prewa224:636 prewa225:636,prewa225:636 prewa223:636,prewa226:636 prewa227:636,prewa227:636 prewa226:636,plswa248:636 plswa248:636,plswa245:636 plswa246:636,prewa223:636 prewa224:636,prewa224:636 prewa225:636,prewa225:636 prewa223:636,prewa226:636 prewa227:636,prewa227:636 prewa226:636,plswa248:636 plswa248:636][LDAP:][idletime=3600;maxtime=7200;authlevel=5;][][http://aaaaa111.aaa.example.com-11][][][][][]
Tabla 1. Campos resaltados en el suceso SiteMinder de Symantec
QRadar Nombre del campo de Valores resaltados en la carga útil del suceso
ID de suceso AuthAccept
IP de origen 10.236.235.223
Nombre de usuario Test Useruser
Hora de origen de registro 11/Mar/2021:15:53:45 -0500 (extraído de los campos fecha y hora )
IP de identidad 10.236.235.223
Nombre de usuario de identidad Test Useruser

Ejemplo 2: el siguiente mensaje de suceso de ejemplo muestra un cierre de sesión de autorización.

AuthLogout osand001 [24/May/2012:14:14:50 -0500] "10.6.172.171 uid=Testuser01TesTU@example.com,ou=people,ou=AAAA A AA-AAAAA LTD.,ou=dcp,dc=aaaaaa,dc=com" "aaaa01aaa01-aaaa1  " [] [41]  [] []
Tabla 2. Campos resaltados en el suceso SiteMinder de Symantec
QRadar Nombre del campo de Valores resaltados en la carga útil del suceso
ID de suceso AuthLogout
IP de origen 10.6.172.171
Nombre de usuario Testuser01TesTU@example.com
Hora de origen de registro 24/May/2012:14:14:50 -0500 (extraído de los campos fecha y hora )