Composants d'événement LEEF

Le Log Event Extended Format (LEEF) est un format d'événement personnalisé pour IBM QRadar qui contient des événements lisibles et facilement traitables pour QRadar®. Le format LEEF se compose des éléments suivants.

En-tête Syslog

Il contient l'horodatage et l'adresse IPv4 ou le nom d'hôte du système qui fournit l'événement. L'en-tête Syslog est un composant facultatif de LEEF. Si vous incluez un en-tête de Syslog, vous devez séparer l'en-tête Syslog de l'en-tête de LEEF par un espace. L'en-tête syslog doit être conforme aux formats spécifiés dans RFC 3164 ou RFC 5424.

Format de l'en-tête RFC 3164 :
Remarque: La balise de priorité est facultative pour QRadar.
<balise de priorité><horodatage> <addresse IP ou nom d'hôte>

La balise de priorité, si elle est présente, doit être composée de 1 à 3 chiffres et doit être placée entre crochets. Exemple, <13>.

Exeamples d'en-tête de RFC 3164 :
  • <13>Jan 18 11:07:53 192.168.1.1
  • Jan 18 11:07:53 nomhôte
Format de l'en-tête RFC 5424 :
Remarque: La balise de priorité est obligatoire.
<balise de priorité>1 <horodatage> <addresse IP ou nom d'hôte>
La balise de priorité doit être composée de 1 à 3 chiffres et doit être placée entre crochets. Par exemple, <13>. La date et l'heure doivent être au format suivant : aaaa-MM-jjTHH:mm:ss.SSSZ.
Remarque :
  • Le 'T' doit être un caractère T littéral.
  • Le 'Z' peut être un littéral Z ou une valeur de fuseau horaire au format suivant : -04:00
Exemples d'en-tête RFC 5424 :
  • <13>1 2019-01-18T11:07:53.520Z 192.168.1.1
  • <133>1 2019-01-18T11:07:53.520+07:00 myhostname

En-tête LEEF

L'en-tête de LEEF est un champ obligatoire pour les événements LEEF. L'en-tête LEEF est un ensemble de valeurs délimitées par des barres verticales (|) qui identifie votre logiciel ou votre dispositif auprès de QRadar.

Exemples :

  • LEEF:Version|Vendor|Product|Version|EventID|
  • LEEF:1.0|Microsoft|MSExchange|4.0 SP1|15345|
  • LEEF:2.0|Lancope|StealthWatch|1.0|41|^|

Attributs d'événement

Les attributs d'événement identifient les informations de contenu de l'événement qui sont produites par votre appareil ou logiciel. Chaque attribut d'événement est une paire clé-valeur avec une tabulation qui sépare chaque événement dans le contenu. Le format LEEF contient un certain nombre d'attributs d'événement prédéfinis, qui permettent à QRadar de catégoriser et d'afficher l'événement.

Exemple :
  • key=value<tab>key=value<tab>key=value<tab>key=value<tab>.
  • src=192.0.2.0 dst=172.50.123.1 sev=5 cat=anomaly srcPort=81 dstPort=21 usrName=joe.black

Utilisez DelimiterCharacter dans l'en-tête LEEF 2.0 pour indiquer un autre séparateur pour les attributs. Vous pouvez utiliser un caractère unique ou la valeur hexadécimale de ce caractère. La valeur hexadécimale peut être représentée par le préfixe 0x ou x, suivi d'une série de 1 à 4 caractères (0-9A-Fa-f).

Tableau 1. Exemples de caractères de délimitation d'attribut pour LEEF 2.0
Délimiteur En-tête
Caret (^) LEEF:2.0|Vendor|Product|Version|EventID|^|
Caret (valeur hexadécimale) LEEF:2.0|Vendor|Product|Version|EventID|x5E|
Barre verticale fractionnée ( ¦ ) LEEF:2.0|Vendor|Product|Version|EventID|x7c|

Le tableau ci-dessous décrit les formats LEEF.

Tableau 2. Descriptions de format LEEF
Type Entrée Délimiteur Descriptif

En-tête Syslog

Adresse IP

Espace

Adresse IP ou nom d'hôte du logiciel ou du dispositif qui fournit l'événement à QRadar.

Exemple :

192.168.1.1

nomhôte

L'adresse IP de l'en-tête syslog est utilisée par QRadar pour acheminer l'événement vers la source de journal appropriée dans le pipeline d'événements. Il est déconseillé de faire apparaître une adresse IPv6 dans l'en-tête syslog. QRadar ne peut pas router une adresse IPv6 présente dans l'en-tête syslog du pipeline d'événements. En outre, une adresse IPv6 risque de ne pas s'afficher correctement dans le champ Identificateur de source de journal de l'interface utilisateur.

Lorsqu'une adresse IP de l'en-tête syslog ne peut pas être comprise par QRadar, le système utilise par défaut l'adresse de paquet pour acheminer correctement l'événement.

En-tête LEEF

LEEF:version

Tube

Les informations de version LEEF correspondent à un entier qui identifie la version majeure et mineure du format LEEF utilisé pour l'événement.

Par exemple, LEEF:1.0|Vendor|Product|Version|EventID|

En-tête LEEF

Nom du fournisseur ou du fabricant

Tube

Chaîne de texte identifiant le fournisseur ou le fabricant de l'appareil qui envoie les événements syslog au format LEEF.

Par exemple, LEEF:1.0|Microsoft|Product|Version|EventID|

Les champs de fournisseur et de produit doivent contenir des valeurs uniques.

En-tête LEEF

Nom de produit

Tube

La zone de produit est une chaîne de texte qui identifie le produit qui envoie le journal des événements à QRadar.

Par exemple, LEEF:1.0|Microsoft|MSExchange|Version|EventID|

Les champs de fournisseur et de produit doivent contenir des valeurs uniques.

En-tête LEEF

Version du produit

Tube

Chaîne identifiant la version du logiciel ou l'appareil qui envoie le journal des événements.

Par exemple, LEEF:1.0|Microsoft|MSExchange|4.0 SP1|EventID|

En-tête LEEF

EventID

Tube

Identificateur unique d'un événement dans l'en-tête LEEF.

Sa fonction consiste à fournir un identificateur unique pour un événement sans avoir à examiner les informations de contenu. Un ID événement peut inclure une valeur numérique ou une description de texte.

Exemples :

  • LEEF:1.0|Microsoft|MSExchange|2007|7732|
  • LEEF:1.0|Microsoft|MSExchange|2007|Logon Failure|

Restrictions :

La valeur de l'ID d'événement doit être constante et statique à travers des produits qui prennent en charge plusieurs langues. Si votre produit prend en charge les événements en plusieurs langues, vous pouvez utiliser une valeur numérique ou textuelle dans le champ EventID, mais elle ne doit pas être traduite lorsque la langue de votre appareil ou l'application est modifiée. Le champ EventID ne peut pas dépasser 255 caractères.

En-tête LEEF

Caractère délimiteur

Tube

Utilisez DelimiterCharacter dans l'en-tête LEEF 2.0 pour indiquer un autre séparateur pour les attributs. Vous pouvez utiliser un caractère unique ou la valeur hexadécimale de ce caractère. La valeur hexadécimale peut être représentée par le préfixe 0x ou x, suivi d'une série de 1 à 4 caractères (0-9A-Fa-f).

Attributs d'événement

Entrées de clé prédéfinie

Tabulation

Caractère délimiteur

Ensemble de paires clé-valeur qui fournissent des informations détaillées sur l'événement de sécurité. Chaque attribut d'événement doit être séparé par une tabulation ou un délimiteur mais l'ordre des attributs n'est pas appliqué,

Par exemple, src=172.16.77.100