Composants d'événement LEEF
Le Log Event Extended Format (LEEF) est un format d'événement personnalisé pour IBM QRadar qui contient des événements lisibles et facilement traitables pour QRadar®. Le format LEEF se compose des éléments suivants.
En-tête Syslog
Il contient l'horodatage et l'adresse IPv4 ou le nom d'hôte du système qui fournit l'événement. L'en-tête Syslog est un composant facultatif de LEEF. Si vous incluez un en-tête de Syslog, vous devez séparer l'en-tête Syslog de l'en-tête de LEEF par un espace. L'en-tête syslog doit être conforme aux formats spécifiés dans RFC 3164 ou RFC 5424.
La balise de priorité, si elle est présente, doit être composée de 1 à 3 chiffres et doit être placée entre crochets. Exemple, <13>.
- <13>Jan 18 11:07:53 192.168.1.1
- Jan 18 11:07:53 nomhôte
- Le 'T' doit être un caractère T littéral.
- Le 'Z' peut être un littéral Z ou une valeur de fuseau horaire au format suivant : -04:00
- <13>1 2019-01-18T11:07:53.520Z 192.168.1.1
- <133>1 2019-01-18T11:07:53.520+07:00 myhostname
En-tête LEEF
L'en-tête de LEEF est un champ obligatoire pour les événements LEEF. L'en-tête LEEF est un ensemble de valeurs délimitées par des barres verticales (|) qui identifie votre logiciel ou votre dispositif auprès de QRadar.
Exemples :
- LEEF:Version|Vendor|Product|Version|EventID|
- LEEF:1.0|Microsoft|MSExchange|4.0 SP1|15345|
- LEEF:2.0|Lancope|StealthWatch|1.0|41|^|
Attributs d'événement
Les attributs d'événement identifient les informations de contenu de l'événement qui sont produites par votre appareil ou logiciel. Chaque attribut d'événement est une paire clé-valeur avec une tabulation qui sépare chaque événement dans le contenu. Le format LEEF contient un certain nombre d'attributs d'événement prédéfinis, qui permettent à QRadar de catégoriser et d'afficher l'événement.
- key=value<tab>key=value<tab>key=value<tab>key=value<tab>.
- src=192.0.2.0 dst=172.50.123.1 sev=5 cat=anomaly srcPort=81 dstPort=21 usrName=joe.black
Utilisez DelimiterCharacter dans l'en-tête LEEF 2.0 pour indiquer un autre séparateur pour les attributs. Vous pouvez utiliser un caractère unique ou la valeur hexadécimale de ce caractère. La valeur hexadécimale peut être représentée par le préfixe 0x ou x, suivi d'une série de 1 à 4 caractères
(0-9A-Fa-f).
| Délimiteur | En-tête |
|---|---|
| Caret (^) | LEEF:2.0|Vendor|Product|Version|EventID|^| |
| Caret (valeur hexadécimale) | LEEF:2.0|Vendor|Product|Version|EventID|x5E| |
| Barre verticale fractionnée ( ¦ ) | LEEF:2.0|Vendor|Product|Version|EventID|x7c| |
Le tableau ci-dessous décrit les formats LEEF.
| Type | Entrée | Délimiteur | Descriptif |
|---|---|---|---|
En-tête Syslog |
Adresse IP |
Espace |
Adresse IP ou nom d'hôte du logiciel ou du dispositif qui fournit l'événement à QRadar. Exemple :
192.168.1.1 nomhôte L'adresse IP de l'en-tête syslog est utilisée par QRadar pour acheminer l'événement vers la source de journal appropriée dans le pipeline d'événements. Il est déconseillé de faire apparaître une adresse IPv6 dans l'en-tête syslog. QRadar ne peut pas router une adresse IPv6 présente dans l'en-tête syslog du pipeline d'événements. En outre, une adresse IPv6 risque de ne pas s'afficher correctement dans le champ Identificateur de source de journal de l'interface utilisateur. Lorsqu'une adresse IP de l'en-tête syslog ne peut pas être comprise par QRadar, le système utilise par défaut l'adresse de paquet pour acheminer correctement l'événement. |
En-tête LEEF |
LEEF:version |
Tube |
Les informations de version LEEF correspondent à un entier qui identifie la version majeure et mineure du format LEEF utilisé pour l'événement. Par exemple, LEEF:1.0|Vendor|Product|Version|EventID| |
En-tête LEEF |
Nom du fournisseur ou du fabricant |
Tube |
Chaîne de texte identifiant le fournisseur ou le fabricant de l'appareil qui envoie les événements syslog au format LEEF. Par exemple, LEEF:1.0|Microsoft|Product|Version|EventID| Les champs de fournisseur et de produit doivent contenir des valeurs uniques. |
En-tête LEEF |
Nom de produit |
Tube |
La zone de produit est une chaîne de texte qui identifie le produit qui envoie le journal des événements à QRadar. Par exemple, LEEF:1.0|Microsoft|MSExchange|Version|EventID| Les champs de fournisseur et de produit doivent contenir des valeurs uniques. |
En-tête LEEF |
Version du produit |
Tube |
Chaîne identifiant la version du logiciel ou l'appareil qui envoie le journal des événements. Par exemple, LEEF:1.0|Microsoft|MSExchange|4.0 SP1|EventID| |
En-tête LEEF |
EventID |
Tube |
Identificateur unique d'un événement dans l'en-tête LEEF. Sa fonction consiste à fournir un identificateur unique pour un événement sans avoir à examiner les informations de contenu. Un ID événement peut inclure une valeur numérique ou une description de texte. Exemples :
Restrictions : La valeur de l'ID d'événement doit être constante et statique à travers des produits qui prennent en charge plusieurs langues. Si votre produit prend en charge les événements en plusieurs langues, vous pouvez utiliser une valeur numérique ou textuelle dans le champ EventID, mais elle ne doit pas être traduite lorsque la langue de votre appareil ou l'application est modifiée. Le champ EventID ne peut pas dépasser 255 caractères. |
En-tête LEEF |
Caractère délimiteur |
Tube |
Utilisez DelimiterCharacter dans l'en-tête LEEF 2.0 pour indiquer un autre séparateur pour les attributs. Vous pouvez utiliser un caractère unique ou la valeur hexadécimale de ce caractère. La valeur hexadécimale peut être représentée par le préfixe 0x ou x, suivi d'une série de 1 à 4 caractères
(0-9A-Fa-f). |
Attributs d'événement |
Entrées de clé prédéfinie |
Tabulation Caractère délimiteur |
Ensemble de paires clé-valeur qui fournissent des informations détaillées sur l'événement de sécurité. Chaque attribut d'événement doit être séparé par une tabulation ou un délimiteur mais l'ordre des attributs n'est pas appliqué, Par exemple, src=172.16.77.100 |