Exemple de message d'événement Palo Alto PA Series

Utilisez ces exemples de messages d'événement pour vérifier la réussite de l'intégration avec QRadar.

Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.

Exemple de message Palo Alto PA Series lorsque vous utilisez le protocole Syslog

Exemple 1 : l'exemple de message d'événement suivant montre les événements PAN-OS pour un événement de menace de type cheval de Troie.

<180>May  6 16:43:53 paloalto.paseries.test LEEF:1.0|Palo Alto Networks|PAN-OS Syslog Integration|8.1.6|trojan/PDF.gen.eiez(268198686)|ReceiveTime=2019/05/06 16:43:53|SerialNumber=001801010877|cat=THREAT|Subtype=virus|devTime=May 06 2019 11:13:53 GMT|src=10.2.75.41|dst=192.168.178.180|srcPostNAT=192.168.68.141|dstPostNAT=192.168.178.180|RuleName=Test-1|usrName=qradar\\user1|SourceUser=qradar\\user1|DestinationUser=|Application=web-browsing|VirtualSystem=vsys1|SourceZone=INSIDE-ZN|DestinationZone=OUTSIDE-ZN|IngressInterface=ethernet1/1|EgressInterface=ethernet1/3|LogForwardingProfile=testForwarder|SessionID=3012|RepeatCount=1|srcPort=63508|dstPort=80|srcPostNATPort=31539|dstPostNATPort=80|Flags=0x406000|proto=tcp|action=alert|Miscellaneous=\"qradar.example.test/du/uploads/08052018_UG_FAQ.pdf\"|ThreatID=trojan/PDF.gen.eiez(268198686)|URLCategory=educational-institutions|sev=3|Severity=medium|Direction=server-to-client|sequence=486021038|ActionFlags=0xa000000000000000|SourceLocation=10.0.0.0-10.255.255.255|DestinationLocation=testPlace|ContentType=|PCAP_ID=0|FileDigest=|Cloud=|URLIndex=5|RequestMethod=|Subject=|DeviceGroupHierarchyL1=12|DeviceGroupHierarchyL2=0|DeviceGroupHierarchyL3=0|DeviceGroupHierarchyL4=0|vSrcName=|DeviceName=testName|SrcUUID=|DstUUID=|TunnelID=0|MonitorTag=|ParentSessionID=0|ParentStartTime=|TunnelType=N/A|ThreatCategory=pdf|ContentVer=Antivirus-2969-3479
Tableau 1. Zones mises en évidence dans l'exemple d'événement
Nom de zone QRadar Zones de contenu mises en évidence
ID d'événement

La valeur de l'ID événement est 268198686.

Remarque: En règle générale, la zone ID d'événement de l'en-tête LEEF est utilisée. Toutefois, pour certains types d'événements, d'autres zones LEEF ou des zones personnalisées telles que Subtype et action peuvent être utilisées pour former un ID d'événement unique.
catégorie

Menace PA Series

Remarque: La valeur de la zone cat n'est pas utilisée directement en tant que Catégorie de l'événement. La valeur de cette zone permet de déterminer un ensemble prédéfini de valeurs de catégorie. Pour certains types d'événements, d'autres zones LEEF ou des zones personnalisées peuvent être utilisées pour former une Catégorie d'événement unique.
Heure de l'unité devTime
IP source src
IP de destination dst
Port source srcPort
Port de destination dstPort
IP source post NAT srcPostNAT
IP de destination post NAT dstPostNAT
Port source post NAT srcPostNATPort
Port de destination post NAT dstPostNATPort
Protocole proto

Exemple 2 : l'exemple de message d'événement suivant montre un événement Prisma où une session est autorisée par une règle.

<14>1 2021-10-26T13:56:21.887Z paloalto.paseries.test logforwarder - panwlogs - LEEF:2.0|Palo Alto Networks|Prisma Access|2.1|allow|    |TimeReceived=2021-10-26T13:56:20.000000Z   DeviceSN=no-serial  cat=traffic SubType=start   ConfigVersion=10.0  devTime=2021-10-26T13:56:17.000000Z src=192.168.21.100  dst=172.16.0.3  srcPostNAT=172.16.0.4   dstPostNAT=172.16.0.5   Rule=CG-RN-Guest-to-Internet    usrName=    DestinationUser=    Application=web-browsing    VirtualLocation=vsys1   FromZone=FromZone   ToZone=untrust  InboundInterface=tunnel.101 OutboundInterface=ethernet1/1   LogSetting=to-Cortex-Data-Lake  SessionID=49934 RepeatCount=1   srcPort=59532   dstPort=80  sr=49718    dstPostNATPort=80   proto=tcp   Bytes=374   srcBytes=300    dstBytes=74 totalPackets=4  SessionStartTime=2021-10-26T13:56:15.000000Z    SessionDuration=0   URLCategory=any SequenceNo=13336648 SourceLocation=192.168.0.0-192.168.255.255  DestinationLocation=CA  srcPackets=3    dstPackets=1    SessionEndReason=n-a    DGHierarchyLevel1=62    DGHierarchyLevel2=38    DGHierarchyLevel3=53    DGHierarchyLevel4=0 VirtualSystemName=  DeviceName=DeviceName   ActionSource=from-policy    SourceUUID= DestinationUUID=    IMSI=0  IMEI=   ParentSessionID=0   ParentStarttime=1970-01-01T00:00:00.000000Z Tunnel=N/A  EndpointAssociationID=0 ChunksTotal=0   ChunksSent=0    ChunksReceived=0    RuleUUID=00000000-0000-0000-0000-000000000000   HTTP2Connection=0   LinkChangeCount=0   SDWANPolicyName=    LinkSwitches=   SDWANCluster=   SDWANDeviceType=    SDWANClusterType=   SDWANSite=  DynamicUserGroupName=   X-Forwarded-ForIP=  SourceDeviceCategory=   SourceDeviceProfile=    SourceDeviceModel=  SourceDeviceVendor= SourceDeviceOSFamily=   SourceDeviceOSVersion=  SourceDeviceHost=   SourceDeviceMac=    DestinationDeviceCategory=  DestinationDeviceProfile=   DestinationDeviceModel= DestinationDeviceVendor=    DestinationDeviceOSFamily=  DestinationDeviceOSVersion= DestinationDeviceHost=  DestinationDeviceMac=   ContainerID=    ContainerNameSpace= ContainerName=  SourceEDL=  DestinationEDL= GPHostID=   EndpointSerialNumber=   SourceDynamicAddressGroup=  DestinationDynamicAddressGroup= HASessionOwner= TimeGeneratedHighResolution=2021-10-26T13:56:17.911000Z NSSAINetworkSliceType=  NSSAINetworkSliceDifferentiator=    devTimeFormat=YYYY-MM-DD'T'HH:mm:ss.SSSZ
Tableau 2. Zones mises en évidence dans l'exemple d'événement
Nom de zone QRadar Zones de contenu mises en évidence
ID d'événement La valeur ID d'événement est autoriser.
Catégorie d'événement

Trafic de série PA

Remarque: La valeur de la zone cat n'est pas utilisée directement en tant que Catégorie de l'événement. La valeur de cette zone permet de déterminer un ensemble prédéfini de valeurs de catégorie. Pour certains types d'événements, d'autres zones LEEF ou des zones personnalisées peuvent être utilisées pour former une Catégorie d'événement unique.
Heure de l'unité devTime
IP source src
IP de destination dst
Port source srcPort
Port de destination dstPort
IP source post NAT srcPostNAT
IP de destination post NAT dstPostNAT
Port source post NAT sr
Port de destination post NAT dstPostNATPort
Protocole proto

Exemple de message Palo Alto PA Series lorsque vous utilisez le protocole TLS Syslog

L'exemple de message d'événement suivant montre les événements Firewall de nouvelle génération pour la version 10.1.

<14>1 2021-08-09T14:00:26.364Z paloalto.paseries.test logforwarder - panwlogs - LEEF:2.0|Palo Alto Networks|Next Generation Firewall|10.1|drop-all| |TimeReceived=2021-08-09T14:00:25.000000Z DeviceSN=001011000011111 cat=gtp SubType=end ConfigVersion=10.1 devTime=2021-08-09T14:00:22.000000Z src=fc00:0:e426:5678:b202:b3ff:fe1e:8329 dst=fc00:5678:90aa:cc33:f202:b3ff:fe1e:8329 srcPostNAT=10.5.5.5 dstPostNAT=192.168.178.180 Rule=allow-all-employees usrName=paloaltonetwork\testUser DestinationUser=paloaltonetwork\tUser Application=adobe-cq VirtualLocation=aaaa1 FromZone=corporate ToZone=corporate InboundInterface=ethernet1/1 OutboundInterface=ethernet1/3 LogSetting=rs-logging SessionID=1111111 RepeatCount=1 srcPort=10273 dstPort=27624 srcPostNATPort=26615 dstPostNATPort=6501 proto=tcp TunnelEventType=51 MobileSubscriberISDN= AccessPointName= RadioAccessTechnology=11 TunnelMessageType=0 MobileIP= TunnelEndpointID1=0 TunnelEndpointID2=0 TunnelInterface=0 TunnelCauseCode=0 VendorSeverity=Unused MobileCountryCode=0 MobileNetworkCode=0 MobileAreaCode=0 MobileBaseStationCode=0 TunnelEventCode=0 SequenceNo=1111111111111111111 SourceLocation=NB DestinationLocation=saint john DGHierarchyLevel1=12 DGHierarchyLevel2=0 DGHierarchyLevel3=0 DGHierarchyLevel4=0 VirtualSystemName= DeviceName=PA-VM IMSI=28 IMEI=datacenter ParentSessionID=1111111 ParentStarttime=1970-01-01T00:00:00.000000Z Tunnel=tunnel Bytes=741493 srcBytes=277595 dstBytes=463898 totalPackets=1183 srcPackets=554 dstPackets=629 PacketsDroppedMax=58 PacketsDroppedProtocol=34 PacketsDroppedStrict=171 PacketsDroppedTunnel=773 TunnelSessionsCreated=537 TunnelSessionsClosed=206 SessionEndReason=unknown ActionSource=unknown startTime=2021-08-09T13:59:51.000000Z SessionDuration=35 TunnelInspectionRule=gtp TunnelRemoteUserIP= TunnelRemoteIMSIID=0 RuleUUID=11a111aa-1a11-1a1a-11a1-1a11a11111a1 DynamicUserGroupName=dynug-4 ContainerID= ContainerNameSpace= ContainerName= SourceEDL= DestinationEDL= SourceDynamicAddressGroup= DestinationDynamicAddressGroup= TimeGeneratedHighResolution=2021-08-09T14:00:22.079000Z NSSAINetworkSliceDifferentiator=0 NSSAINetworkSliceType=0 ProtocolDataUnitsessionID=0 devTimeFormat=YYYY-MM-DDTHH:mm:ss.SSSSSSZ
Tableau 3. Zones mises en évidence dans l'exemple d'événement
Nom de zone QRadar Zones de contenu mises en évidence
ID d'événement

drop-all (zone d'en-tête LEEF ID d'événement)

Remarque: En général, la zone ID événement de l'en-tête LEEF est utilisée. Toutefois, pour certains types d'événement, des zones LEEF ou des zones personnalisées telles que Subtypeet action peuvent être utilisées pour former un ID d'événement unique.
catégorie

PA Series GTP

Remarque: La valeur de la zone cat n'est pas utilisée directement en tant que Catégorie de l'événement. La valeur de cette zone permet de déterminer un ensemble prédéfini de valeurs de catégorie. Pour certains types d'événements, d'autres zones LEEF ou des zones personnalisées peuvent être utilisées pour former une Catégorie d'événement unique.
Heure de l'unité devTime
IPv6 source src
IPv6 de destination dst
Port source SrcPort
Port de destination dstPort
IP source post NAT srcPostNAT
IP de destination post NAT dstPostNAT
Port source post NAT srcPostNATPort
Port de destination post NAT dstPostNATPort
Protocole tcp
Nom d'utilisateur

usrName

Astuce: Si un nom d'utilisateur contient le domaine dans sa valeur, la partie domaine est supprimée et seule la partie nom d'utilisateur réelle est utilisée.