Cisco Meraki 샘플 이벤트 메시지
QRadar와의 성공적인 통합을 확인하는 방법으로 이 샘플 이벤트 메시지를 사용하십시오.
중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.
Syslog 프로토콜을 사용할 때 Cisco Meraki 샘플 메시지
샘플 1: 다음 샘플 이벤트 메시지는 IP 세션을 시작하는 데 사용되는 아웃바운드 플로우 이벤트를 표시합니다. 또한 일치하는 방화벽 규칙과 함께 소스, 대상 및 포트 번호 값을 표시합니다.
<134>1 1515988859.626061236 appliance flows src=172.21.84.107 dst=10.52.193.137 mac=5C:E0:C5:22:85:E4 protocol=tcp sport=50395 dport=443 pattern: allow all
| QRadar 필드 이름 | 강조표시된 페이로드 필드 이름 |
|---|---|
| 이벤트 ID | QRadar에서 값은 이러한 유형의 이벤트에 대해 항상 아웃바운드 플로우 허용 입니다. |
| 소스 IP | src |
| 대상 IP | dst |
| 대상 MAC | mac |
| 프로토콜 | protocol |
| 소스 포트 | sport |
| 대상 포트 | dport |
샘플 2: 다음 샘플 이벤트 메시지는 경계를 벗어난 배열 쓰기 시도가 수행될 때 생성되는 보안 이벤트를 표시합니다. 또한 소스, 대상, 포트 번호, 대상 MAC및 프로토콜 값을 표시합니다.
<134>1 1516050030.553653046 cisco.meraki.test security_event ids_alerted signature=1:45148:1priority=1 timestamp=1516050030.236281 dhost=00:00:5E:00:53:BC direction=ingress protocol=tcp/ip src=10.79.70.235:80 dst=172.21.47.130:61019 message: BROWSER-IE Microsoft Internet Explorer Array out of bounds write attempt
| QRadar 필드 이름 | 강조표시된 페이로드 필드 이름 |
|---|---|
| 이벤트 ID | signature |
| 소스 IP | src |
| 소스 포트 | 소스 포트 에 사용되는 값은 src 값에서 콜론 뒤에 표시됩니다. 예를 들어, 80입니다. |
| 대상 IP | dst |
| 대상 포트 | 대상 포트 에 사용되는 값은 dst 값에서 콜론 뒤에 표시됩니다. 예를 들어, 61019입니다. |
| 대상 MAC | dhost |
| 프로토콜 | protocol |