ForeScout CounterACT 샘플 이벤트 메시지

이 샘플 이벤트 메시지를 사용하여 IBM QRadar와의 성공적인 통합을 확인하십시오.

중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.

Syslog 프로토콜을 사용할 때 ForeScout CounterACT 샘플 메시지

샘플 1: 다음 샘플 이벤트 메시지는 인증 인증서 발행자가 발견되었음을 표시합니다.

LEEF:1.0|ForeScout|CounterACT|8.0.1-99|agent_auth_issuer|cat=Property	sev=1	src=10.84.144.14	usrName=testUser	srcMAC=00:00:5E:00:53:00	domain=testDomain	identHostName=testHostName	Folder_Name=Authentication	Property_Name=Authentication Certificate Issuer	devTime=Mar  7 2019 07:50:32.000 EST	devTimeFormat=MMM dd yyyy HH:mm:ss.SSS z	Property_Value=\DC=BLAH\DC=testDomain\CN=testDomain2-CA 
표 1. Forescout CounterACT 샘플 이벤트에서 강조표시된 값
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
이벤트 ID agent_auth_issuer
카테고리 Property
소스 IP 10.84.144.14
username testUser
디바이스 시간 Mar 7 2019 07:50:32.000 EST

샘플 2: 다음 샘플 이벤트 메시지는 이 호스트에서 마지막 신임 정보가 성공한 시기를 표시합니다.

LEEF:1.0|ForeScout|CounterACT|8.0.1-99|cached_credentials|cat=Property sev=1 src=192.168.74.25 usrName=qradar1 srcMAC=00:00:5E:00:53:C8 domain=testDomain identHostName=D-q1labs1 Folder_Name= Property_Name=이 호스트에서 성공할 마지막 자격 증명 devTime=Mar 26 2019 15:56:14.000 PDT devTimeFormat=MMM dd yyyy HH:mm:ss.SSS z Property_Value=admin1@example.test2001:db8:4D1C:A2FA:3EC9:C66D:8522:B7A4 
표 2. Forescout CounterACT 샘플 이벤트에서 강조표시된 값
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
이벤트 ID cached_credentials
카테고리 Property
소스 IP 192.168.74.25
username qradar1
디바이스 시간 Mar 26 2019 15:56:14.000 PDT