IBM Guardium 샘플 이벤트 메시지

이 샘플 이벤트 메시지를 사용하여 IBM QRadar와의 성공적인 통합을 확인하십시오.

중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.

Syslog 프로토콜을 사용할 때 IBM Guardium 샘플 메시지

샘플 1: 다음 샘플 이벤트 메시지는 데이터베이스에 대한 로그인 시도가 실패했음을 표시합니다.

<30>Aug 19 12:33:31 ibm.guardium.test guard_sender[4486]: LEEF:1.0|IBM|Guardium|8.0|Login failures|ruleID=20026|ruleDesc=Login failures|severity=INFO|devTime=2013-8-19 6:34:41|serverType=DB2|classification=|category=|dbProtocolVersion=3.0|usrName=|sourceProgram=DB2JCC_APPLICATION|start=1376908481000|dbUser=user|dst=10.30.2.124|dstPort=50000|src=10.30.5.152|srcPort=38754|protocol=TCP|type=LOGIN_FAILED|violationID=15|sql=|error=08001-XXXX:30082-01
표 1. IBM Guardium 샘플 이벤트에서 강조표시된 값
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
이벤트 ID Login failures
username user
소스 IP 10.30.5.152
소스 포트 38754
대상 IP 10.30.2.124
대상 포트 50000
디바이스 시간 Aug 19 12:33:31

샘플 2: 다음 샘플 이벤트 메시지는 카드 소유자 오브젝트에서 권한이 없는 사용자가 발견되었음을 표시합니다.

<25>Jun 11 13:47:19 ibm.guardium.test guard_sender[3432]: LEEF:1.0|IBM|Guardium|8.0|Unauthorized  Users on Cardholder Objects - Alert|ruleID=159|ruleDesc=Unauthorized  Users on Cardholder Objects - Alert|severity=MED|devTime=2013-6-11 12:46:21|serverType=MS SQL SERVER|classification=Violation|category=PCI|dbProtocolVersion=8.0|usrName=|sourceProgram=ABCDEF.EXE|start=1370965581000|dbUser=SYSTEM|dst=172.16.107.92|dstPort=1433|src=172.16.107.92|srcPort=60621|protocol=TCP|type=SQL_LANG|violationID=0|sql=SELECT * FROM EPOAgentHandlerAssignment INNER JOIN EPOAgentHandlerAssignmentPriority ON (EPOAgentHandlerAssignment.AutoID = EPOAgentHandlerAssignmentPriority.AssignmentID) ORDER BY EPOAgentHandlerAssignmentPriority.Priority ASC|error=TDS_MS-
표 2. IBM Guardium 샘플 이벤트에서 강조표시된 값
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
이벤트 ID Unauthorized Users on Cardholder Objects - Alert
username SYSTEM
소스 IP 172.16.107.92
소스 포트 60621
대상 IP 172.16.107.92
대상 포트 1433
디바이스 시간 Jun 11 13:47:19