Cisco Meraki 샘플 이벤트 메시지

QRadar와의 성공적인 통합을 확인하는 방법으로 이 샘플 이벤트 메시지를 사용하십시오.

중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.

Syslog 프로토콜을 사용할 때 Cisco Meraki 샘플 메시지

샘플 1: 다음 샘플 이벤트 메시지는 IP 세션을 시작하는 데 사용되는 아웃바운드 플로우 이벤트를 표시합니다. 또한 일치하는 방화벽 규칙과 함께 소스, 대상 및 포트 번호 값을 표시합니다.

<134>1 1515988859.626061236 appliance flows src=172.21.84.107 dst=10.52.193.137 mac=5C:E0:C5:22:85:E4 protocol=tcp sport=50395 dport=443 pattern: allow all
표 1. 강조표시된 필드
QRadar 필드 이름 강조표시된 페이로드 필드 이름
이벤트 ID QRadar에서 값은 이러한 유형의 이벤트에 대해 항상 아웃바운드 플로우 허용 입니다.
소스 IP src
대상 IP dst
대상 MAC mac
프로토콜 protocol
소스 포트 sport
대상 포트 dport

샘플 2: 다음 샘플 이벤트 메시지는 경계를 벗어난 배열 쓰기 시도가 수행될 때 생성되는 보안 이벤트를 표시합니다. 또한 소스, 대상, 포트 번호, 대상 MAC및 프로토콜 값을 표시합니다.

<134>1 1516050030.553653046 cisco.meraki.test security_event ids_alerted signature=1:45148:1priority=1 timestamp=1516050030.236281 dhost=00:00:5E:00:53:BC direction=ingress protocol=tcp/ip src=10.79.70.235:80 dst=172.21.47.130:61019 message: BROWSER-IE Microsoft Internet Explorer Array out of bounds write attempt
표 2. 강조표시된 필드
QRadar 필드 이름 강조표시된 페이로드 필드 이름
이벤트 ID signature
소스 IP src
소스 포트 소스 포트 에 사용되는 값은 src 값에서 콜론 뒤에 표시됩니다. 예를 들어, 80입니다.
대상 IP dst
대상 포트 대상 포트 에 사용되는 값은 dst 값에서 콜론 뒤에 표시됩니다. 예를 들어, 61019입니다.
대상 MAC dhost
프로토콜 protocol