Exemple de messages d'événement IBM Guardium

Utilisez ces exemples de messages d'événement pour vérifier la réussite de l'intégration avec IBM QRadar.

Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.

Exemple de message IBM Guardium lorsque vous utilisez le protocole Syslog

Exemple 1 : L'exemple de message d'événement suivant montre qu'une tentative de connexion à la base de données n'a pas abouti.

<30>Aug 19 12:33:31 ibm.guardium.test guard_sender[4486]: LEEF:1.0|IBM|Guardium|8.0|Login failures|ruleID=20026|ruleDesc=Login failures|severity=INFO|devTime=2013-8-19 6:34:41|serverType=DB2|classification=|category=|dbProtocolVersion=3.0|usrName=|sourceProgram=DB2JCC_APPLICATION|start=1376908481000|dbUser=user|dst=10.30.2.124|dstPort=50000|src=10.30.5.152|srcPort=38754|protocol=TCP|type=LOGIN_FAILED|violationID=15|sql=|error=08001-XXXX:30082-01
Tableau 1. Valeurs mises en évidence dans l'exemple d'événement IBM Guardium
Nom de zone QRadar Valeurs mises en évidence dans le contenu d'événement
ID d'événement Login failures
Nom d'utilisateur user
IP source 10.30.5.152
Port source 38754
IP de destination 10.30.2.124
Port de destination 50000
Heure de l'unité Aug 19 12:33:31

Exemple 2 : L'exemple de message d'événement suivant montre que des utilisateurs non autorisés sur des objets titulaires de carte sont détectés.

<25>Jun 11 13:47:19 ibm.guardium.test guard_sender[3432]: LEEF:1.0|IBM|Guardium|8.0|Unauthorized  Users on Cardholder Objects - Alert|ruleID=159|ruleDesc=Unauthorized  Users on Cardholder Objects - Alert|severity=MED|devTime=2013-6-11 12:46:21|serverType=MS SQL SERVER|classification=Violation|category=PCI|dbProtocolVersion=8.0|usrName=|sourceProgram=ABCDEF.EXE|start=1370965581000|dbUser=SYSTEM|dst=172.16.107.92|dstPort=1433|src=172.16.107.92|srcPort=60621|protocol=TCP|type=SQL_LANG|violationID=0|sql=SELECT * FROM EPOAgentHandlerAssignment INNER JOIN EPOAgentHandlerAssignmentPriority ON (EPOAgentHandlerAssignment.AutoID = EPOAgentHandlerAssignmentPriority.AssignmentID) ORDER BY EPOAgentHandlerAssignmentPriority.Priority ASC|error=TDS_MS-
Tableau 2. Valeurs mises en évidence dans l'exemple d'événement IBM Guardium
Nom de zone QRadar Valeurs mises en évidence dans le contenu d'événement
ID d'événement Unauthorized Users on Cardholder Objects - Alert
Nom d'utilisateur SYSTEM
IP source 172.16.107.92
Port source 60621
IP de destination 172.16.107.92
Port de destination 1433
Heure de l'unité Jun 11 13:47:19