Forcepoint V-Series Data Security Suite 샘플 이벤트 메시지
이 샘플 이벤트 메시지를 사용하여 IBM QRadar와의 성공적인 통합을 확인하십시오.
중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.
Syslog 프로토콜을 사용할 때 Forcepoint V-Series Data Security Suite 샘플 메시지
다음 샘플 이벤트 메시지는 보호된 클라우드 앱 요청이 전달되었음을 표시합니다.
<159>Jul 21 14:38:55 forcepoint.vseries.test LEEF:1.0|Forcepoint|Security|8.5.0|transaction:permitted|sev=1 cat=147 usrName=- loginID=- src=10.104.165.142 srcPort=54983 srcBytes=1773 dstBytes=1819 dst=172.16.9.3 dstPort=443 proxyStatus-code=200 serverStatus-code=200 duration=152 method=POST disposition=1069 contentType=text/xml; charset\=UTF-8 reason=- policy=- role=8 userAgent=Google Update/1.3.35.452;winhttp;cup-ecdsa url=https://update.domain.test/service/update2?cup2key\=10:1538947168&cup2hreq\=c1111111ce111111111111e1a111c1111d1ca111f11a1cf1efbb11b1111111a1 logRecordSource=OnPrem
| QRadar 필드 이름 | 이벤트 페이로드에서 강조표시된 값 |
|---|---|
| 이벤트 ID | 이벤트 ID 는 1069 의 disposition 값에서 맵핑됩니다. |
| 이벤트 카테고리 | 이벤트 카테고리 는 147 의 cat 값에서 맵핑됩니다. |
| 소스 IP | 10.104.165.142 |
| 소스 포트 | 54983 |
| 대상 IP | 172.16.9.3 |
| 대상 포트 | 443 |
| 심각도 | 1 |
| 디바이스 시간 | Jul 21 14:38:55 |