Exemple de message d'événement Cisco AMP
Utilisez cet exemple d'événement pour vérifier une intégration réussie avec QRadar.
Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les retours chariot ou les caractères de saut de ligne.
Exemple de message Cisco AMP lorsque vous utilisez le protocole RabbitMQ
L'exemple de message d'événement suivant montre qu'une menace DFC est détectée.
{"id":6629038896162275332,"timestamp":1543443393,"timestamp_nanoseconds":258000000,"date":"2018-11-28T22:16:33+00:00","event_type":"DFC Threat Detected","event_type_id":1090519084,"detection_id":"6629038896162275330","connector_guid":"connector_guid","group_guids":["group_guids"],"severity":"High","computer":{"connector_guid":"connector_guid","hostname":"example.com","external_ip":"172.16.0.0","user":"root","active":true,"network_addresses":[{"ip":"172.16.0.0","mac":"00-00-5E-00-53-00"}],"links":{"computer":"computer","trajectory":"trajectory","group":"group"}},"network_info":{"remote_ip": "172.16.0.1","remote_port": 443,"local_ip": "10.51.100.0","local_port": 55807,"nfm":{"direction":"Outgoing connection from","protocol":"UDP"},"parent":{"process_id":2608,"disposition":"Clean","file_name":"chrome.exe","identity": {"sha256": "sha256","sha1": "sha1","md5": "md5"}}}}
| Nom de zone QRadar | Nom de zone de contenu mise en évidence |
|---|---|
| ID d'événement | event_type_id |
| catégorie | CiscoAMP |
| IP source | local_ip |
| Port source | local_port |
| Adresses réseau | remote_ip |
| Port de destination | remote_port |
| Heure de la source de journal | horodatage |