Exemple de messages d'événement de Forcepoint V-Series Content Gateway
Utilisez ces exemples de messages d'événement pour vérifier la réussite de l'intégration avec IBM QRadar.
Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.
Exemples de messages de Forcepoint V-Series Content Gateway lorsque vous utilisez le protocole Syslog
Exemple 1 : L'exemple de message d'événement suivant montre que l'accès est bloqué par Websense.
<159>Jul 16 16:37:26 forcepoint.vseries.test LEEF:1.0|Forcepoint|Security|8.5.3|transaction:blocked|sev=7 cat=1504 usrName=qradar1 loginID=qradar1 src=10.223.7.33 srcPort=34311 srcBytes=0 dstBytes=0 dst=10.10.10.10 dstPort=443 proxyStatus-code=403 serverStatus-code=0 duration=66 method=POST disposition=1064 contentType=- reason=0-17336-Generic.Content.Web.RTSS policy=Super Administrator**IM Chat and Conferencing Policy role=8 userAgent=Mozilla/5.0 (Windows NT 6.1; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/74.0.3729.169 Safari/537.36 url=https://www.qradar.example.test/psettings/jobs/profile-shared-with-recruiter logRecordSource=%<logRecordSource>
| Nom de zone QRadar | Valeurs mises en évidence dans le contenu d'événement |
|---|---|
| ID d'événement | disposition |
| catégorie | cat |
| IP source | src |
| Port source | srcPort |
| IP de destination | dst |
| Port de destination | dstPort |
| Nom d'utilisateur | usrName |
Exemple 2 : L'exemple de message d'événement suivant montre que l'accès est bloqué par Websense.
<159>Jun 25 10:45:18 forcepoint.vseries.test LEEF:1.0|Forcepoint|Security|8.5.3|transaction:permitted|sev=1 cat=209 usrName=testUser loginID=testID src=10.252.88.231 srcPort=7434 srcBytes=636 dstBytes=63385 dst=10.10.10.10 dstPort=443 proxyStatus-code=200 serverStatus-code=200 duration=32 method=GET disposition=1065 contentType=text/html; charset\=utf-8 reason=0-14057-Generic.Content.Web.RTSS policy=testPolicy Videos from testCompany role=8 userAgent=Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/72.0.3626.121 Safari/537.36 url=https://www.qradar.example.test/watch?v\=VsxpUZaggcw logRecordSource=%<logRecordSource>
| Nom de zone QRadar | Valeurs mises en évidence dans le contenu d'événement |
|---|---|
| ID d'événement | disposition |
| catégorie | cat |
| IP source | src |
| Port source | srcPort |
| IP de destination | dst |
| Port de destination | dstPort |
| Nom d'utilisateur | usrName |