IBM Guardium 샘플 이벤트 메시지
이 샘플 이벤트 메시지를 사용하여 IBM QRadar와의 성공적인 통합을 확인하십시오.
중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.
Syslog 프로토콜을 사용할 때 IBM Guardium 샘플 메시지
샘플 1: 다음 샘플 이벤트 메시지는 데이터베이스에 대한 로그인 시도가 실패했음을 표시합니다.
<30>Aug 19 12:33:31 ibm.guardium.test guard_sender[4486]: LEEF:1.0|IBM|Guardium|8.0|Login failures|ruleID=20026|ruleDesc=Login failures|severity=INFO|devTime=2013-8-19 6:34:41|serverType=DB2|classification=|category=|dbProtocolVersion=3.0|usrName=|sourceProgram=DB2JCC_APPLICATION|start=1376908481000|dbUser=user|dst=10.30.2.124|dstPort=50000|src=10.30.5.152|srcPort=38754|protocol=TCP|type=LOGIN_FAILED|violationID=15|sql=|error=08001-XXXX:30082-01
| QRadar 필드 이름 | 이벤트 페이로드에서 강조표시된 값 |
|---|---|
| 이벤트 ID | Login failures |
| username | user |
| 소스 IP | 10.30.5.152 |
| 소스 포트 | 38754 |
| 대상 IP | 10.30.2.124 |
| 대상 포트 | 50000 |
| 디바이스 시간 | Aug 19 12:33:31 |
샘플 2: 다음 샘플 이벤트 메시지는 카드 소유자 오브젝트에서 권한이 없는 사용자가 발견되었음을 표시합니다.
<25>Jun 11 13:47:19 ibm.guardium.test guard_sender[3432]: LEEF:1.0|IBM|Guardium|8.0|Unauthorized Users on Cardholder Objects - Alert|ruleID=159|ruleDesc=Unauthorized Users on Cardholder Objects - Alert|severity=MED|devTime=2013-6-11 12:46:21|serverType=MS SQL SERVER|classification=Violation|category=PCI|dbProtocolVersion=8.0|usrName=|sourceProgram=ABCDEF.EXE|start=1370965581000|dbUser=SYSTEM|dst=172.16.107.92|dstPort=1433|src=172.16.107.92|srcPort=60621|protocol=TCP|type=SQL_LANG|violationID=0|sql=SELECT * FROM EPOAgentHandlerAssignment INNER JOIN EPOAgentHandlerAssignmentPriority ON (EPOAgentHandlerAssignment.AutoID = EPOAgentHandlerAssignmentPriority.AssignmentID) ORDER BY EPOAgentHandlerAssignmentPriority.Priority ASC|error=TDS_MS-
| QRadar 필드 이름 | 이벤트 페이로드에서 강조표시된 값 |
|---|---|
| 이벤트 ID | Unauthorized Users on Cardholder Objects - Alert |
| username | SYSTEM |
| 소스 IP | 172.16.107.92 |
| 소스 포트 | 60621 |
| 대상 IP | 172.16.107.92 |
| 대상 포트 | 1433 |
| 디바이스 시간 | Jun 11 13:47:19 |