Exemple de messages d'événement SonicWALL

Utilisez ces exemples de messages d'événement pour vérifier la réussite de l'intégration avec IBM QRadar.

Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.

Exemple de messages SonicWALL lorsque vous utilisez le protocole Syslog

Exemple 1 : L'exemple de message d'événement suivant montre qu'une analyse de port probable est détectée.

<1>    id=firewall sn=01234567ABCD time="2018-11-07 11:16:02" fw=10.0.0.2 pri=1 c=32 m=83 msg="Probable port scan detected" n=2 src=10.0.0.3:443:X1 dst=172.16.194.2:47379:X1 srcMac=00:00:5E:00:53:ff dstMac=00:00:5E:00:53:00 proto=tcp/1 note="TCP scanned port list, 14551, 61968, 53577, 27976, 29050, 25330, 21761, 23903, 7412, 47379" fw_action="NA"
Tableau 1. QRadar noms de zone et valeurs mises en évidence dans la charge d'événement
Nom de zone QRadar Valeurs mises en évidence dans le contenu d'événement
ID d'événement 83
IP source 10.0.0.3
Port source 443
Mac source 00:00:5E:00:53:ff
IP de destination 172.16.194.2
Port de destination 47379
Mac de destination 00:00:5E:00:53:00
Heure de l'unité 2018-11-07 11:16:02

Exemple 2 : L'exemple de message d'événement suivant indique que NTP a été mis à jour avec succès.

<133>  id=firewall sn=12345678123 time="2018-11-13 00:26:12" fw=10.0.0.253 pri=5 c=128 m=1231 msg="Time update from NTP server was successful" sess="None" n=1104 src=10.0.2.3:123:X0 dst=10.0.5.6:123:X1 proto=0/ntp note="Received reply from NTP server 10.2.2.5. Update system time from 11/13/2018 00:26:12.624 to 11/13/2018 00:26:12.736"
Nom de zone QRadar Valeurs mises en évidence dans le contenu d'événement
ID d'événement 1231
IP source 10.0.2.3
Port source 123
IP de destination 10.0.5.6
Port de destination 123
Heure de l'unité 2018-11-13 00:26:12