Exemples de messages d'événement du pare-feu Sophos XG

Utilisez ces exemples de messages d'événement pour vérifier la réussite de l'intégration avec IBM QRadar.

Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.

Exemples de messages du pare-feu Sophos XG lors de l'utilisation du protocole Syslog

Exemple 1 : L'exemple de message d'événement suivant montre qu'une demande Web est bloquée.

<30>2019:06:20-04:12:39 sophos.astaro.test httpproxy[7917]: id="0002" severity="info" sys="SecureWeb" sub="http" name="web request blocked" action="block" method="GET" srcip="10.112.47.87" dstip="10.112.48.88" user="testUser" group="" ad_domain="" statuscode="502" cached="0" profile="REF_DefaultHTTPProfile (Default Web Filter Profile)" filteraction="REF_DefaultHTTPCFFAction (Default content filter action)" size="2521" request="0x93368600" url="http://ipv6.qradar.example.test/connecttest.txt" referer="" error="Host not found" authtime="0" dnstime="4743" cattime="180" avscantime="0" fullreqtime="5295" device="0" auth="0" ua="Microsoft NCSI" exceptions="" category="178" reputation="neutral" categoryname="Internet Services"
Tableau 1. Valeurs mises en évidence dans l'événement Sophos XG Firewall
Nom de zone QRadar Valeurs mises en évidence dans le contenu d'événement
ID d'événement 0002
IP source 10.112.47.87
IP de destination 10.112.48.88
Nom d'utilisateur testUser
Heure de l'unité 2019:06:20-04:12:39

Exemple 2 : L'exemple de message d'événement suivant montre qu'un paquet est supprimé par le filtre de paquets.

<30>2019:06:20-04:12:39 sophos.astaro.test ulogd[7117]: id="2001" severity="info" sys="SecureNet" sub="packetfilter" name="Packet dropped" action="drop" fwrule="60001" initf="eth0" mark="0x307c" app="124" srcmac="00:00:5E:00:53:2A" dstmac="00:00:5E:00:53:66" srcip="10.112.2.39" dstip="10.112.47.75" proto="17" length="1071" tos="0x00" prec="0x00" ttl="62" srcport="53" dstport="29366"  
Tableau 2. Valeurs mises en évidence dans l'événement Sophos XG Firewall
Nom de zone QRadar Valeurs mises en évidence dans le contenu d'événement
ID d'événement 2001
IP source 10.112.2.39
Port source 53
IP de destination 10.112.47.75
Port de destination 29366
Heure de l'unité 2019:06:20-04:12:39

Exemple 3 : L'exemple de message d'événement suivant montre qu'une signature IPS est détectée.

<188>device="SFW" date=2020-07-31 time=09:45:51 timezone="CEST" device_name="device_name" device_id=ABCDEFGH1234567 log_id=020803407001 log_type="IDP" log_component="Signatures" log_subtype="Detect" priority=Warning idp_policy_id=13 fw_rule_id=9 user_name="" signature_id=15888 signature_msg="SERVER-OTHER SAPLPD 0x31 command buffer overflow attempt" classification="Attempted Administrator Privilege Gain" rule_priority=2 src_ip=10.0.0.1 src_country_code= dst_ip=10.0.0.2 dst_country_code= protocol="TCP" src_port=50392 dst_port=515 platform="Windows" category="server-other" target="Server"
Tableau 3. Valeurs mises en évidence dans l'événement Sophos XG Firewall
Nom de zone QRadar Valeurs mises en évidence dans le contenu d'événement
ID d'événement Detect
Catégorie d'événement IDP
IP source 10.0.0.1
Port source 50392
IP de destination 10.0.0.2
Port de destination 515
Heure de l'unité La valeur de QRadar est 31 juillet 2020 9:45:51 CEST. (Extrait des zones date +time +timezone de la charge d'événement.)

Exemple 4 : Le message d'événement suivant montre que la règle de pare-feu est autorisée.

Mar 17 15:26:43 sophos.xgfirewall.test device_name="SFW" timestamp="2026-03-16T17:56:59+0900" device_model="XGS2100" device_serial_id="X210XXDHXXXXXX2" log_id="010101600001" log_type="Firewall" log_component="Firewall Rule" log_subtype="Allowed" log_version=1 severity="Information" duration=32 fw_rule_id="55" fw_rule_name="Allow_Internet" fw_rule_section="Local rule" nat_rule_id="2" nat_rule_name="Default SNAT IPv4" fw_rule_type="USER" gw_id_request=1 gw_name_request="Port2_GW" ether_type="Unknown (0x0000)" in_interface="Port1" out_interface="Port2" src_mac="00:00:5E:00:53:00" dst_mac="01:00:5E:90:10:00" src_ip="10.0.0.1" src_country="KOR" dst_ip="10.0.0.2" dst_country="KOR" protocol="UDP" src_port=59119 dst_port=53 packets_sent=1 packets_received=1 bytes_sent=75 bytes_received=139 src_trans_ip="10.0.0.3" src_zone_type="LAN" src_zone="LAN" dst_zone_type="WAN" dst_zone="WAN" con_event="Stop" con_id="426860416" hb_status="No Heartbeat" app_resolved_by="Signature" app_is_cloud="FALSE" qualifier="New" in_display_interface="Internal" out_display_interface="External" log_occurrence="1"
Tableau 4. Valeurs mises en évidence dans l'événement Sophos XG Firewall
Nom de zone QRadar Valeurs mises en évidence dans le contenu d'événement
ID d'événement Allowed
Catégorie d'événement Firewall
IP source 10.0.0.1
Port source 59119
IP de destination 10.0.0.2
Port de destination 53
Heure de l'unité La date indiquée QRadar est le 16 mars 2026 à 14 h 26 min 59 s (heure de l'Inde standard ), selon le fuseau horaire sélectionné.