Exemple de message d'événement Microsoft SQL Server

Utilisez cet exemple de message d'événement pour vérifier la réussite d'une intégration à IBM QRadar.

Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de fil de ligne.

Exemple de message Microsoft SQL Server lorsque vous utilisez le protocole Syslog

L'exemple de message d'événement suivant montre un événement Microsoft SQL Server Drop Login.

event_time: "2019-02-11 13:17:32.0931454" sequence_number: "1" action_id: "DR" succeeded: "true" permission_bitmask: "00000000000000000000000000000000" is_column_permission: "false" session_id: "93" server_principal_id: "261" database_principal_id: "1" target_server_principal_id: "0" target_database_principal_id: "0" object_id: "280" class_type: "WL" session_server_principal_name: "test\testUser" server_principal_name: "test\testUser" server_principal_sid: "010500000000000515000000400A7B7284B93A98D9627B492A050000" database_principal_name: "dbo" target_server_principal_name: "" target_server_principal_sid: "null" target_database_principal_name: "" server_instance_name: "testInstance" database_name: "master" schema_name: "" object_name: "test\9testSIEMSQLread" statement: "DROP LOGIN [test\9testSIEMSQLread]" additional_information: "" file_name: "L:\Audit\Audit-20190201-185847_AAD06900-8725-43A2-A949-9F15D560395A_0_131938307626970000.sqlaudit" audit_file_offset: "35328" user_defined_event_id: "0" user_defined_information: "" audit_schema_version: "1" sequence_group_id: "8EDC9010D8D0294FB639D026C4CB2241" transaction_id: "1321291"
Tableau 1. Valeurs mises en évidence dans l'exemple d'événement Microsoft SQL Server
Nom de zone QRadar Valeurs mises en évidence dans le contenu d'événement
ID d'événement action_id + class_type
catégorie Lorsque Microsoft SQL Server DSM analyse ce type d'événement, la valeur Category dans QRadar est toujours MicrosoftSQL.
Nom d'utilisateur session_server_principal_name
Heure de la source de journaux event_time