Amazon AWS Route 53샘플 이벤트 메시지

이 샘플 이벤트 메시지를 사용하여 IBM QRadar와의 성공적인 통합을 확인하십시오.

중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.

Amazon S3 REST API 프로토콜을 사용하는 경우 Amazon AWS Route 53샘플 메시지

다음 Amazon AWS Route 53샘플 이벤트 메시지는 DNS 조회에 대한 응답을 표시합니다.

{"version":"1.100000","account_id":"769160150729","region":"us-east-1","vpc_id":"vpc-d2153caa","query_timestamp":"2021-08-02T06:53:37Z","query_name":"logs.us-east-1.example.com.","query_type":"A","query_class":"IN","rcode":"NOERROR","answers":[{"Rdata":"10.46.155.107","Type":"A","Class":"IN"},{"Rdata":"10.236.94.151","Type":"A","Class":"IN"},{"Rdata":"10.236.94.222","Type":"A","Class":"IN"},{"Rdata":"10.94.231.73","Type":"A","Class":"IN"},{"Rdata":"10.236.94.196","Type":"A","Class":"IN"},{"Rdata":"10.94.233.20","Type":"A","Class":"IN"},{"Rdata":"10.236.94.154","Type":"A","Class":"IN"},{"Rdata":"10.236.94.179","Type":"A","Class":"IN"}],"srcaddr":"172.31.82.134","srcport":"35535","transport":"UDP","srcids":{"instance":"i-0b87871261ae87217"}}
표 1. Amazon AWS Route 53이벤트에서 강조표시된 필드
QRadar 필드 이름 강조표시된 페이로드 필드 이름
이벤트 ID query_type + rcode
카테고리 Amazon AWS Route 53로그의 경우 카테고리 값은 항상 AWSRoute53 입니다.
time query_timestamp
소스 IP srcaddr
소스 포트 srcport

Amazon Web Services 프로토콜 사용 시 Amazon AWS Route 53샘플 메시지

다음 Amazon AWS Route 53샘플 이벤트 메시지는 DNS 조회에 대한 응답을 표시합니다.

1.0 2017-12-13T08:16:03.983Z Z123412341234 example.com ANY NOERROR UDP FRA6 2001:db8::1234 2001:db8:abcd::/48
표 2. Amazon AWS Route 53샘플 이벤트의 강조표시된 필드
QRadar 필드 이름 강조표시된 페이로드 필드 이름
이벤트 ID ANY NOERROR
카테고리 Amazon AWS Route 53로그의 경우 카테고리 값은 항상 AWSRoute53 입니다.
time 2017-12-13T08:16:03.983Z
소스 IP 2001:db8::1234