Exemple de message d'événement Novell eDirectory

Utilisez cet exemple de message d'événement pour vérifier la réussite d'une intégration à IBM QRadar.

Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.

Exemple de message Novell eDirectory lorsque vous utilisez le protocole Syslog

L'exemple de message d'événement suivant montre qu'une modification de jeton de sécurité de compte a échoué.

eDirectory: INFO {"Source" : "eDirectory#DS","Observer" : {"Account" : {"Domain" : "DOMAIN-EXAMPLE-TEST","Name" : "CN=ws,OU=SRV,O=COMPANY"},"Entity" : {"SysAddr" : "172.16.20.1","SysName" : "ws.domain.example.test"}},"Initiator" : {"Account" : {"Domain" : "DOMAIN-EXAMPLE-TEST","Name" : "CN=ws,OU=SRV,O=COMPANY"},"Entity" : {"SysAddr" : "172.16.20.1"}},"Target" : {"Data" : {"ClassName" : "User","Version" : "2"},"Account" : {"Domain" : "DOMAIN-EXAMPLE-TEST","Name" : "CN=TEST,OU=usr,O=ORG","Id" : "11111111"}},"Action" : {"Event" : {"Id" : 0.0.0.6","Name" : "MODIFY_ACCOUNT_SECURITY_TOKEN","CorrelationID" : "eDirectory#0#","SubEvent" : "DSE_CHGPASS"},"Time" : {"Offset" : 1567083869},"Log" : {"Severity" : 7},"Outcome" : "1.10","ExtendedOutcome" : "-215"}}
Tableau 1. Valeurs mises en évidence dans l'exemple d'événement -Novell eDirectory
Nom de zone QRadar Valeurs mises en évidence dans le contenu d'événement
ID d'événement MODIFY_ACCOUNT_SECURITY_TOKEN - ECHEC est extrait des zones Event.Name et Outcome dans l'objet Action.

Si Résultat = 0, alors eventID = Event.Name.

Sinon, eventID = Event.Name + "-FAILED", comme indiqué dans cet exemple d'événement.

Catégorie d'unité eDirectory
Nom d'utilisateur TEST
IP source 172.16.20.1
Heure de l'unité 1567083869 (qui est le 29 août 2019, 10:04:29 AM)