Exemple de message d'événement Palo Alto PA Series
Utilisez ces exemples de messages d'événement pour vérifier la réussite de l'intégration avec QRadar.
Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.
Exemple de message Palo Alto PA Series lorsque vous utilisez le protocole Syslog
Exemple 1 : l'exemple de message d'événement suivant montre les événements PAN-OS pour un événement de menace de type cheval de Troie.
<180>May 6 16:43:53 paloalto.paseries.test LEEF:1.0|Palo Alto Networks|PAN-OS Syslog Integration|8.1.6|trojan/PDF.gen.eiez(268198686)|ReceiveTime=2019/05/06 16:43:53|SerialNumber=001801010877|cat=THREAT|Subtype=virus|devTime=May 06 2019 11:13:53 GMT|src=10.2.75.41|dst=192.168.178.180|srcPostNAT=192.168.68.141|dstPostNAT=192.168.178.180|RuleName=Test-1|usrName=qradar\\user1|SourceUser=qradar\\user1|DestinationUser=|Application=web-browsing|VirtualSystem=vsys1|SourceZone=INSIDE-ZN|DestinationZone=OUTSIDE-ZN|IngressInterface=ethernet1/1|EgressInterface=ethernet1/3|LogForwardingProfile=testForwarder|SessionID=3012|RepeatCount=1|srcPort=63508|dstPort=80|srcPostNATPort=31539|dstPostNATPort=80|Flags=0x406000|proto=tcp|action=alert|Miscellaneous=\"qradar.example.test/du/uploads/08052018_UG_FAQ.pdf\"|ThreatID=trojan/PDF.gen.eiez(268198686)|URLCategory=educational-institutions|sev=3|Severity=medium|Direction=server-to-client|sequence=486021038|ActionFlags=0xa000000000000000|SourceLocation=10.0.0.0-10.255.255.255|DestinationLocation=testPlace|ContentType=|PCAP_ID=0|FileDigest=|Cloud=|URLIndex=5|RequestMethod=|Subject=|DeviceGroupHierarchyL1=12|DeviceGroupHierarchyL2=0|DeviceGroupHierarchyL3=0|DeviceGroupHierarchyL4=0|vSrcName=|DeviceName=testName|SrcUUID=|DstUUID=|TunnelID=0|MonitorTag=|ParentSessionID=0|ParentStartTime=|TunnelType=N/A|ThreatCategory=pdf|ContentVer=Antivirus-2969-3479
| Nom de zone QRadar | Zones de contenu mises en évidence |
|---|---|
| ID d'événement | La valeur de l'ID événement est 268198686. Remarque: En règle générale, la zone ID d'événement de l'en-tête LEEF est utilisée. Toutefois, pour certains types d'événements, d'autres zones LEEF ou des zones personnalisées telles que Subtype et action peuvent être utilisées pour former un ID d'événement unique.
|
| catégorie | Menace PA Series Remarque: La valeur de la zone cat n'est pas utilisée directement en tant que Catégorie de l'événement. La valeur de cette zone permet de déterminer un ensemble prédéfini de valeurs de catégorie. Pour certains types d'événements, d'autres zones LEEF ou des zones personnalisées peuvent être utilisées pour former une Catégorie d'événement unique.
|
| Heure de l'unité | devTime |
| IP source | src |
| IP de destination | dst |
| Port source | srcPort |
| Port de destination | dstPort |
| IP source post NAT | srcPostNAT |
| IP de destination post NAT | dstPostNAT |
| Port source post NAT | srcPostNATPort |
| Port de destination post NAT | dstPostNATPort |
| Protocole | proto |
Exemple 2 : l'exemple de message d'événement suivant montre un événement Prisma où une session est autorisée par une règle.
<14>1 2021-10-26T13:56:21.887Z paloalto.paseries.test logforwarder - panwlogs - LEEF:2.0|Palo Alto Networks|Prisma Access|2.1|allow| |TimeReceived=2021-10-26T13:56:20.000000Z DeviceSN=no-serial cat=traffic SubType=start ConfigVersion=10.0 devTime=2021-10-26T13:56:17.000000Z src=192.168.21.100 dst=172.16.0.3 srcPostNAT=172.16.0.4 dstPostNAT=172.16.0.5 Rule=CG-RN-Guest-to-Internet usrName= DestinationUser= Application=web-browsing VirtualLocation=vsys1 FromZone=FromZone ToZone=untrust InboundInterface=tunnel.101 OutboundInterface=ethernet1/1 LogSetting=to-Cortex-Data-Lake SessionID=49934 RepeatCount=1 srcPort=59532 dstPort=80 sr=49718 dstPostNATPort=80 proto=tcp Bytes=374 srcBytes=300 dstBytes=74 totalPackets=4 SessionStartTime=2021-10-26T13:56:15.000000Z SessionDuration=0 URLCategory=any SequenceNo=13336648 SourceLocation=192.168.0.0-192.168.255.255 DestinationLocation=CA srcPackets=3 dstPackets=1 SessionEndReason=n-a DGHierarchyLevel1=62 DGHierarchyLevel2=38 DGHierarchyLevel3=53 DGHierarchyLevel4=0 VirtualSystemName= DeviceName=DeviceName ActionSource=from-policy SourceUUID= DestinationUUID= IMSI=0 IMEI= ParentSessionID=0 ParentStarttime=1970-01-01T00:00:00.000000Z Tunnel=N/A EndpointAssociationID=0 ChunksTotal=0 ChunksSent=0 ChunksReceived=0 RuleUUID=00000000-0000-0000-0000-000000000000 HTTP2Connection=0 LinkChangeCount=0 SDWANPolicyName= LinkSwitches= SDWANCluster= SDWANDeviceType= SDWANClusterType= SDWANSite= DynamicUserGroupName= X-Forwarded-ForIP= SourceDeviceCategory= SourceDeviceProfile= SourceDeviceModel= SourceDeviceVendor= SourceDeviceOSFamily= SourceDeviceOSVersion= SourceDeviceHost= SourceDeviceMac= DestinationDeviceCategory= DestinationDeviceProfile= DestinationDeviceModel= DestinationDeviceVendor= DestinationDeviceOSFamily= DestinationDeviceOSVersion= DestinationDeviceHost= DestinationDeviceMac= ContainerID= ContainerNameSpace= ContainerName= SourceEDL= DestinationEDL= GPHostID= EndpointSerialNumber= SourceDynamicAddressGroup= DestinationDynamicAddressGroup= HASessionOwner= TimeGeneratedHighResolution=2021-10-26T13:56:17.911000Z NSSAINetworkSliceType= NSSAINetworkSliceDifferentiator= devTimeFormat=YYYY-MM-DD'T'HH:mm:ss.SSSZ
| Nom de zone QRadar | Zones de contenu mises en évidence |
|---|---|
| ID d'événement | La valeur ID d'événement est autoriser. |
| Catégorie d'événement | Trafic de série PA Remarque: La valeur de la zone cat n'est pas utilisée directement en tant que Catégorie de l'événement. La valeur de cette zone permet de déterminer un ensemble prédéfini de valeurs de catégorie. Pour certains types d'événements, d'autres zones LEEF ou des zones personnalisées peuvent être utilisées pour former une Catégorie d'événement unique.
|
| Heure de l'unité | devTime |
| IP source | src |
| IP de destination | dst |
| Port source | srcPort |
| Port de destination | dstPort |
| IP source post NAT | srcPostNAT |
| IP de destination post NAT | dstPostNAT |
| Port source post NAT | sr |
| Port de destination post NAT | dstPostNATPort |
| Protocole | proto |
Exemple de message Palo Alto PA Series lorsque vous utilisez le protocole TLS Syslog
L'exemple de message d'événement suivant montre les événements Firewall de nouvelle génération pour la version 10.1.
<14>1 2021-08-09T14:00:26.364Z paloalto.paseries.test logforwarder - panwlogs - LEEF:2.0|Palo Alto Networks|Next Generation Firewall|10.1|drop-all| |TimeReceived=2021-08-09T14:00:25.000000Z DeviceSN=001011000011111 cat=gtp SubType=end ConfigVersion=10.1 devTime=2021-08-09T14:00:22.000000Z src=fc00:0:e426:5678:b202:b3ff:fe1e:8329 dst=fc00:5678:90aa:cc33:f202:b3ff:fe1e:8329 srcPostNAT=10.5.5.5 dstPostNAT=192.168.178.180 Rule=allow-all-employees usrName=paloaltonetwork\testUser DestinationUser=paloaltonetwork\tUser Application=adobe-cq VirtualLocation=aaaa1 FromZone=corporate ToZone=corporate InboundInterface=ethernet1/1 OutboundInterface=ethernet1/3 LogSetting=rs-logging SessionID=1111111 RepeatCount=1 srcPort=10273 dstPort=27624 srcPostNATPort=26615 dstPostNATPort=6501 proto=tcp TunnelEventType=51 MobileSubscriberISDN= AccessPointName= RadioAccessTechnology=11 TunnelMessageType=0 MobileIP= TunnelEndpointID1=0 TunnelEndpointID2=0 TunnelInterface=0 TunnelCauseCode=0 VendorSeverity=Unused MobileCountryCode=0 MobileNetworkCode=0 MobileAreaCode=0 MobileBaseStationCode=0 TunnelEventCode=0 SequenceNo=1111111111111111111 SourceLocation=NB DestinationLocation=saint john DGHierarchyLevel1=12 DGHierarchyLevel2=0 DGHierarchyLevel3=0 DGHierarchyLevel4=0 VirtualSystemName= DeviceName=PA-VM IMSI=28 IMEI=datacenter ParentSessionID=1111111 ParentStarttime=1970-01-01T00:00:00.000000Z Tunnel=tunnel Bytes=741493 srcBytes=277595 dstBytes=463898 totalPackets=1183 srcPackets=554 dstPackets=629 PacketsDroppedMax=58 PacketsDroppedProtocol=34 PacketsDroppedStrict=171 PacketsDroppedTunnel=773 TunnelSessionsCreated=537 TunnelSessionsClosed=206 SessionEndReason=unknown ActionSource=unknown startTime=2021-08-09T13:59:51.000000Z SessionDuration=35 TunnelInspectionRule=gtp TunnelRemoteUserIP= TunnelRemoteIMSIID=0 RuleUUID=11a111aa-1a11-1a1a-11a1-1a11a11111a1 DynamicUserGroupName=dynug-4 ContainerID= ContainerNameSpace= ContainerName= SourceEDL= DestinationEDL= SourceDynamicAddressGroup= DestinationDynamicAddressGroup= TimeGeneratedHighResolution=2021-08-09T14:00:22.079000Z NSSAINetworkSliceDifferentiator=0 NSSAINetworkSliceType=0 ProtocolDataUnitsessionID=0 devTimeFormat=YYYY-MM-DDTHH:mm:ss.SSSSSSZ
| Nom de zone QRadar | Zones de contenu mises en évidence |
|---|---|
| ID d'événement | drop-all (zone d'en-tête LEEF ID d'événement) Remarque: En général, la zone ID événement de l'en-tête LEEF est utilisée. Toutefois, pour certains types d'événement, des zones LEEF ou des zones personnalisées telles que Subtypeet action peuvent être utilisées pour former un ID d'événement unique.
|
| catégorie | PA Series GTP Remarque: La valeur de la zone cat n'est pas utilisée directement en tant que Catégorie de l'événement. La valeur de cette zone permet de déterminer un ensemble prédéfini de valeurs de catégorie. Pour certains types d'événements, d'autres zones LEEF ou des zones personnalisées peuvent être utilisées pour former une Catégorie d'événement unique.
|
| Heure de l'unité | devTime |
| IPv6 source | src |
| IPv6 de destination | dst |
| Port source | SrcPort |
| Port de destination | dstPort |
| IP source post NAT | srcPostNAT |
| IP de destination post NAT | dstPostNAT |
| Port source post NAT | srcPostNATPort |
| Port de destination post NAT | dstPostNATPort |
| Protocole | tcp |
| Nom d'utilisateur | usrName Astuce: Si un nom d'utilisateur contient le domaine dans sa valeur, la partie domaine est supprimée et seule la partie nom d'utilisateur réelle est utilisée.
|