Exemples de messages d'événement ForeScout CounterACT
Utilisez ces exemples de messages d'événement pour vérifier la réussite de l'intégration avec IBM QRadar.
Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.
Exemples de message ForeScout CounterACT lorsque vous utilisez le protocole Syslog
Exemple 1 : L'exemple de message d'événement suivant montre qu'un émetteur de certificat d'authentification est détecté.
LEEF:1.0|ForeScout|CounterACT|8.0.1-99|agent_auth_issuer|cat=Property sev=1 src=10.84.144.14 usrName=testUser srcMAC=00:00:5E:00:53:00 domain=testDomain identHostName=testHostName Folder_Name=Authentication Property_Name=Authentication Certificate Issuer devTime=Mar 7 2019 07:50:32.000 EST devTimeFormat=MMM dd yyyy HH:mm:ss.SSS z Property_Value=\DC=BLAH\DC=testDomain\CN=testDomain2-CA
| Nom de zone QRadar | Valeurs mises en évidence dans le contenu d'événement |
|---|---|
| ID d'événement | agent_auth_issuer |
| catégorie | Property |
| IP source | 10.84.144.14 |
| Nom d'utilisateur | testUser |
| Heure de l'unité | Mar 7 2019 07:50:32.000 EST |
Exemple 2 : L'exemple de message d'événement suivant s'affiche lorsque les dernières données d'identification ont abouti sur cet hôte.
LEEF:1.0|ForeScout|CounterACT|8.0.1-99|cached_credentials|cat=Property sev=1 src=192.168.74.25 usrName=qradar1 srcMAC=00:00:5E:00:53:C8 domain=testDomain identHostName=D-q1labs1 Nom_du_dossier= Nom_de_la_propriété=Dernière authentification réussie sur cet hôte devTime=Mar 26 2019 15:56:14.000 PDT devTimeFormat=MMM dd yyyy HH:mm:ss.SSS z Property_Value=admin1@example.test2001:db8:4D1C:A2FA:3EC9:C66D:8522:B7A4
| Nom de zone QRadar | Valeurs mises en évidence dans le contenu d'événement |
|---|---|
| ID d'événement | cached_credentials |
| catégorie | Property |
| IP source | 192.168.74.25 |
| Nom d'utilisateur | qradar1 |
| Heure de l'unité | Mar 26 2019 15:56:14.000 PDT |