체크포인트에 대한 Syslog 샘플 이벤트 메시지

이 샘플 이벤트 메시지를 사용하여 IBM QRadar와의 성공적인 통합을 확인하십시오.

중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.

Syslog 프로토콜 사용 시 Check Point 샘플 메시지

샘플 1: 다음 샘플 이벤트 메시지는 신뢰할 수 있는 연결이 식별되어 코끼리 플로우로 표시됨을 보여줍니다.

<13>Sep 30 07:13:59 checkpoint.checkpoint.test 30Sep2020 07:13:59 10.1.253.3 product: VPN-1 &FireWall-1; src: 10.3.5.15; s_port: 61172; dst: 10.254.4.3; service: 53; proto: udp; rule:; policy_id_tag: product=VPN-1 & FireWall-1[db_tag={666B9F89-D1F9-7848-B5FB- BF8D97B768F8};mgmt=fw-mgmt;date=1601441138;policy_name=CBS_policy_Simplified_PlusDeskt];dst_machine_name: *** Confidential ***;dst_user_name: *** Confidential ***;fw_message: Connection is marked as trusted elephant flow. Use fastaccel tool to edit configuration if needed.;has_accounting: 0;i/f_dir: inbound;is_first_for_luuid: 131072;logId: -1;log_sequence_num: 11;log_type: log;log_version: 5;origin_sic_name: CN=x01_fw1,O=fw-mgmt.cu.com.pl.8pjujj;snid: 0;src_machine_name: *** Confidential ***;src_user_name: *** Confidential ***;user: *** Confidential ***;
표 1. Check Point 샘플 이벤트에서 강조표시된 값
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
username *** Confidential ***
소스 IP 10.3.5.15
소스 포트 61172
대상 IP 10.254.4.3
대상 포트 53
디바이스 시간 Sep 30 07:13:59

샘플 2: 다음 샘플 이벤트 메시지는 사용자 로그인이 성공했음을 표시합니다.

LEEF:2.0|Check Point|Linux OS|1.0|Log In|cat=Linux OS devTime=1539878943	usrName=cpaction=Log In ifdir=inbound loguid={0x5bc8b020,0x3,0x6a9610ac,0xee29cd8} origin=172.16.150.106 sequencenum=4 version=5	application=su default_device_message=<86>su: pam_unix(su:session):session opened for user cp_postgres by (uid\\=0)	facility=security/authorization messages login_status=succeeded product_category=OS	syslog_severity=Informational
표 2. Check Point 샘플 이벤트에서 강조표시된 값
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
이벤트 ID Log In succeeded
이벤트 범주 Linux OS
username cp
소스 IP 172.16.150.106
디바이스 시간 Oct 18 13:09:03 ADT
ID IP 172.16.150.106
ID 사용자 이름 cp

예시 3 : 다음 이벤트 메시지 예시는 방화벽 허용 이벤트를 보여줍니다.

<85>Dec 26 14:51:47 checkpoint.checkpoint.test Action="accept" resource="TESTV02.TEST.in" inzone="Internal" outzone="Internal" service_id="DNS_UDP" src="10.111.140.21" dst="10.128.8.36" proto="17" user="" src_user_name="" src_machine_name="" src_user_dn="" snid="" dst_user_name="" dst_machine_name="" dst_user_dn="" UP_match_table="TABLE_START" ROW_START="0" match_id="30" layer_uuid="xxxx-xxxx-xxx-xx-xxx" layer_name="internal" rule_uid="000-0000-0000-0000-000000000000" rule_name="Incoming/Internal" ROW_END="0" UP_match_table="TABLE_END" src_device_function="Computer" src_device_manufacturer="HPE" src_device_model="" src_dynobj_name="InternalNet" src_domain_name="" src_uo_name="" src_uo_icon="" src_object_type="dynamic_object" dst_dynobj_name="InternalNet" dst_domain_name="" dst_uo_name="" dst_uo_icon="" dst_object_type="dynamic_object" src_device_mac="00:00:5E:00:53:FF" src_device_confidence="58" ProductName="VPN-1 & FireWall-1" svc="53" sport_svc="20290" ProductFamily=""
표 3. Check Point 샘플 이벤트에서 강조표시된 값
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
이벤트 ID accept
이벤트 범주 CheckPoint
소스 IP 10.111.140.21
대상 IP 10.128.8.36
소스 MAC 주소 00:00:5E:00:53:FF
프로토콜 17