Exemple de message d'événement Symantec Endpoint Protection

Utilisez cet exemple de message d'événement pour vérifier la réussite d'une intégration à IBM QRadar.

Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.

Exemple de message Symantec Endpoint Protection lorsque vous utilisez le protocole Syslog

L'exemple de message d'événement suivant montre un bloc de pare-feu.

<51>Oct 3 23:51:53 symantec.endpointprotection.english.test SymantecServer: 20-11111A111111,Event Description: The client will block traffic from IP address 10.33.146.1 for the next 60 seconds (from 03/10/2019 23:51:04 to 03/10/2019 23:52:04). ,Local: 10.246.162.238,Local Host MAC: 000000000000,Remote Host Name: ,Remote Host IP: 10.33.146.1,Remote Host MAC: 000000000000,Inbound,OTHERS,,Begin: 2019-10-03 23:51:04,End: 2019-10-03 23:52:04,Occurrences: 1,Application: ,Location: Test Loc - VPN,User: A1111111,Domain: TESTDOMAIN,Local Port: 0,Remote Port: 0,CIDS Signature ID: 0,CIDS Signature string: ,CIDS Signature SubID: 0,Intrusion URL: ,Intrusion Payload URL: ,SHA-256: ,MD-5:
Tableau 1. QRadar noms de zone et valeurs mises en évidence dans la charge d'événement
Nom de zone QRadar Valeurs mises en évidence dans le contenu d'événement
ID d'événement Event Description (le bloc de pare-feu est extrait)
IP source 10.33.146.1
IP de destination 10.246.162.238
Nom d'utilisateur A1111111
Heure de l'unité 2019-10-03 23:51:04