Exemple de messages d'événement Cisco Meraki
Utilisez ces exemples de messages d'événement pour vérifier que l'intégration avec QRadar a réussi.
Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.
Exemple de messages Cisco Meraki lorsque vous utilisez le protocole Syslog
Exemple 1 : L'exemple de message d'événement suivant montre un événement de flux sortant utilisé pour lancer une session IP. Il affiche également les valeurs de la source, de la destination et du numéro de port ainsi que la règle de pare-feu à laquelle ils correspondent.
<134>1 1515988859.626061236 appliance flows src=172.21.84.107 dst=10.52.193.137 mac=5C:E0:C5:22:85:E4 protocol=tcp sport=50395 dport=443 pattern: allow all
| Nom de zone QRadar | Nom de zone de contenu mise en évidence |
|---|---|
| ID d'événement | Dans QRadar, la valeur est toujours Autorisation de flux sortant pour ces types d'événements. |
| IP source | src |
| IP de destination | dst |
| MAC de destination | mac |
| Protocole | protocol |
| Port source | sport |
| Port de destination | dport |
Exemple 2 : L'exemple de message d'événement suivant montre un événement de sécurité généré lorsqu'une tentative d'écriture hors des limites de la grappe est effectuée. Il indique également la source, la destination, les numéros de port, le MAC de destination et le protocole.
<134>1 1516050030.553653046 cisco.meraki.test security_event ids_alerted signature=1:45148:1priority=1 timestamp=1516050030.236281 dhost=00:00:5E:00:53:BC direction=ingress protocol=tcp/ip src=10.79.70.235:80 dst=172.21.47.130:61019 message: BROWSER-IE Microsoft Internet Explorer Array out of bounds write attempt
| Nom de zone QRadar | Nom de zone de contenu mise en évidence |
|---|---|
| ID d'événement | signature |
| IP source | src |
| Port source | La valeur utilisée pour Port source s'affiche après le signe deux-points dans la valeur src. Par exemple, 80. |
| IP de destination | dst |
| Port de destination | La valeur utilisée pour Port de destination s'affiche après le signe deux-points dans la valeur dst. Par exemple, 61019. |
| MAC de destination | dhost |
| Protocole | protocol |