Palo Alto PA Series 샘플 이벤트 메시지

이 샘플 이벤트 메시지를 사용하여 QRadar와의 성공적인 통합을 확인하십시오.

중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.

Syslog 프로토콜을 사용할 때 Palo Alto PA Series 샘플 메시지

샘플 1: 다음 샘플 이벤트 메시지는 트로이 목마 위협 이벤트에 대한 PAN-OS 이벤트를 표시합니다.

<180>May  6 16:43:53 paloalto.paseries.test LEEF:1.0|Palo Alto Networks|PAN-OS Syslog Integration|8.1.6|trojan/PDF.gen.eiez(268198686)|ReceiveTime=2019/05/06 16:43:53|SerialNumber=001801010877|cat=THREAT|Subtype=virus|devTime=May 06 2019 11:13:53 GMT|src=10.2.75.41|dst=192.168.178.180|srcPostNAT=192.168.68.141|dstPostNAT=192.168.178.180|RuleName=Test-1|usrName=qradar\\user1|SourceUser=qradar\\user1|DestinationUser=|Application=web-browsing|VirtualSystem=vsys1|SourceZone=INSIDE-ZN|DestinationZone=OUTSIDE-ZN|IngressInterface=ethernet1/1|EgressInterface=ethernet1/3|LogForwardingProfile=testForwarder|SessionID=3012|RepeatCount=1|srcPort=63508|dstPort=80|srcPostNATPort=31539|dstPostNATPort=80|Flags=0x406000|proto=tcp|action=alert|Miscellaneous=\"qradar.example.test/du/uploads/08052018_UG_FAQ.pdf\"|ThreatID=trojan/PDF.gen.eiez(268198686)|URLCategory=educational-institutions|sev=3|Severity=medium|Direction=server-to-client|sequence=486021038|ActionFlags=0xa000000000000000|SourceLocation=10.0.0.0-10.255.255.255|DestinationLocation=testPlace|ContentType=|PCAP_ID=0|FileDigest=|Cloud=|URLIndex=5|RequestMethod=|Subject=|DeviceGroupHierarchyL1=12|DeviceGroupHierarchyL2=0|DeviceGroupHierarchyL3=0|DeviceGroupHierarchyL4=0|vSrcName=|DeviceName=testName|SrcUUID=|DstUUID=|TunnelID=0|MonitorTag=|ParentSessionID=0|ParentStartTime=|TunnelType=N/A|ThreatCategory=pdf|ContentVer=Antivirus-2969-3479
표 1. 샘플 이벤트에서 강조표시된 필드
QRadar 필드 이름 강조표시된 페이로드 필드
이벤트 ID

이벤트 ID값은 268198686입니다.

주: 일반적으로 LEEF 헤더의 이벤트 ID 필드가 사용됩니다. 그러나 특정 이벤트 유형의 경우 추가 LEEF 필드 또는 사용자 정의 필드 (예: Subtypeaction ) 를 사용하여 고유 이벤트 ID를 구성할 수 있습니다.
카테고리

PA 시리즈 위협

참고: cat 필드의 값은 이벤트의 카테고리 로 직접 사용되지 않습니다. 이 필드의 값은 사전 정의된 카테고리 값 세트를 판별하는 데 사용됩니다. 특정 이벤트 유형의 경우 추가 LEEF 필드 또는 사용자 정의 필드를 사용하여 고유 이벤트 카테고리를 형성할 수 있습니다.
디바이스 시간 devTime
소스 IP src
대상 IP dst
소스 포트 srcPort
대상 포트 dstPort
이후 NAT 소스 IP srcPostNAT
이후 NAT 대상 IP dstPostNAT
NAT Soure 포트 게시 srcPostNATPort
이후 NAT 대상 포트 dstPostNATPort
프로토콜 proto

샘플 2: 다음 샘플 이벤트 메시지는 정책에서 세션을 허용하는 Prisma 이벤트를 표시합니다.

<14>1 2021-10-26T13:56:21.887Z paloalto.paseries.test logforwarder - panwlogs - LEEF:2.0|Palo Alto Networks|Prisma Access|2.1|allow|    |TimeReceived=2021-10-26T13:56:20.000000Z   DeviceSN=no-serial  cat=traffic SubType=start   ConfigVersion=10.0  devTime=2021-10-26T13:56:17.000000Z src=192.168.21.100  dst=172.16.0.3  srcPostNAT=172.16.0.4   dstPostNAT=172.16.0.5   Rule=CG-RN-Guest-to-Internet    usrName=    DestinationUser=    Application=web-browsing    VirtualLocation=vsys1   FromZone=FromZone   ToZone=untrust  InboundInterface=tunnel.101 OutboundInterface=ethernet1/1   LogSetting=to-Cortex-Data-Lake  SessionID=49934 RepeatCount=1   srcPort=59532   dstPort=80  sr=49718    dstPostNATPort=80   proto=tcp   Bytes=374   srcBytes=300    dstBytes=74 totalPackets=4  SessionStartTime=2021-10-26T13:56:15.000000Z    SessionDuration=0   URLCategory=any SequenceNo=13336648 SourceLocation=192.168.0.0-192.168.255.255  DestinationLocation=CA  srcPackets=3    dstPackets=1    SessionEndReason=n-a    DGHierarchyLevel1=62    DGHierarchyLevel2=38    DGHierarchyLevel3=53    DGHierarchyLevel4=0 VirtualSystemName=  DeviceName=DeviceName   ActionSource=from-policy    SourceUUID= DestinationUUID=    IMSI=0  IMEI=   ParentSessionID=0   ParentStarttime=1970-01-01T00:00:00.000000Z Tunnel=N/A  EndpointAssociationID=0 ChunksTotal=0   ChunksSent=0    ChunksReceived=0    RuleUUID=00000000-0000-0000-0000-000000000000   HTTP2Connection=0   LinkChangeCount=0   SDWANPolicyName=    LinkSwitches=   SDWANCluster=   SDWANDeviceType=    SDWANClusterType=   SDWANSite=  DynamicUserGroupName=   X-Forwarded-ForIP=  SourceDeviceCategory=   SourceDeviceProfile=    SourceDeviceModel=  SourceDeviceVendor= SourceDeviceOSFamily=   SourceDeviceOSVersion=  SourceDeviceHost=   SourceDeviceMac=    DestinationDeviceCategory=  DestinationDeviceProfile=   DestinationDeviceModel= DestinationDeviceVendor=    DestinationDeviceOSFamily=  DestinationDeviceOSVersion= DestinationDeviceHost=  DestinationDeviceMac=   ContainerID=    ContainerNameSpace= ContainerName=  SourceEDL=  DestinationEDL= GPHostID=   EndpointSerialNumber=   SourceDynamicAddressGroup=  DestinationDynamicAddressGroup= HASessionOwner= TimeGeneratedHighResolution=2021-10-26T13:56:17.911000Z NSSAINetworkSliceType=  NSSAINetworkSliceDifferentiator=    devTimeFormat=YYYY-MM-DD'T'HH:mm:ss.SSSZ
표 2. 샘플 이벤트에서 강조표시된 필드
QRadar 필드 이름 강조표시된 페이로드 필드
이벤트 ID 이벤트 ID 값은 allow입니다.
이벤트 카테고리

PA 시리즈 트래픽

참고: cat 필드의 값은 이벤트의 카테고리 로 직접 사용되지 않습니다. 이 필드의 값은 사전 정의된 카테고리 값 세트를 판별하는 데 사용됩니다. 특정 이벤트 유형의 경우 추가 LEEF 필드 또는 사용자 정의 필드를 사용하여 고유 이벤트 카테고리를 형성할 수 있습니다.
디바이스 시간 devTime
소스 IP src
대상 IP dst
소스 포트 srcPort
대상 포트 dstPort
이후 NAT 소스 IP srcPostNAT
이후 NAT 대상 IP dstPostNAT
NAT Soure 포트 게시 sr
이후 NAT 대상 포트 dstPostNATPort
프로토콜 proto

TLS Syslog 프로토콜을 사용하는 경우 Palo Alto PA Series 샘플 메시지

다음 샘플 이벤트 메시지는 버전 10.1에 대한 Next Generation Firewall 이벤트를 표시합니다.

<14>1 2021-08-09T14:00:26.364Z paloalto.paseries.test logforwarder - panwlogs - LEEF:2.0|Palo Alto Networks|Next Generation Firewall|10.1|drop-all| |TimeReceived=2021-08-09T14:00:25.000000Z DeviceSN=001011000011111 cat=gtp SubType=end ConfigVersion=10.1 devTime=2021-08-09T14:00:22.000000Z src=fc00:0:e426:5678:b202:b3ff:fe1e:8329 dst=fc00:5678:90aa:cc33:f202:b3ff:fe1e:8329 srcPostNAT=10.5.5.5 dstPostNAT=192.168.178.180 Rule=allow-all-employees usrName=paloaltonetwork\testUser DestinationUser=paloaltonetwork\tUser Application=adobe-cq VirtualLocation=aaaa1 FromZone=corporate ToZone=corporate InboundInterface=ethernet1/1 OutboundInterface=ethernet1/3 LogSetting=rs-logging SessionID=1111111 RepeatCount=1 srcPort=10273 dstPort=27624 srcPostNATPort=26615 dstPostNATPort=6501 proto=tcp TunnelEventType=51 MobileSubscriberISDN= AccessPointName= RadioAccessTechnology=11 TunnelMessageType=0 MobileIP= TunnelEndpointID1=0 TunnelEndpointID2=0 TunnelInterface=0 TunnelCauseCode=0 VendorSeverity=Unused MobileCountryCode=0 MobileNetworkCode=0 MobileAreaCode=0 MobileBaseStationCode=0 TunnelEventCode=0 SequenceNo=1111111111111111111 SourceLocation=NB DestinationLocation=saint john DGHierarchyLevel1=12 DGHierarchyLevel2=0 DGHierarchyLevel3=0 DGHierarchyLevel4=0 VirtualSystemName= DeviceName=PA-VM IMSI=28 IMEI=datacenter ParentSessionID=1111111 ParentStarttime=1970-01-01T00:00:00.000000Z Tunnel=tunnel Bytes=741493 srcBytes=277595 dstBytes=463898 totalPackets=1183 srcPackets=554 dstPackets=629 PacketsDroppedMax=58 PacketsDroppedProtocol=34 PacketsDroppedStrict=171 PacketsDroppedTunnel=773 TunnelSessionsCreated=537 TunnelSessionsClosed=206 SessionEndReason=unknown ActionSource=unknown startTime=2021-08-09T13:59:51.000000Z SessionDuration=35 TunnelInspectionRule=gtp TunnelRemoteUserIP= TunnelRemoteIMSIID=0 RuleUUID=11a111aa-1a11-1a1a-11a1-1a11a11111a1 DynamicUserGroupName=dynug-4 ContainerID= ContainerNameSpace= ContainerName= SourceEDL= DestinationEDL= SourceDynamicAddressGroup= DestinationDynamicAddressGroup= TimeGeneratedHighResolution=2021-08-09T14:00:22.079000Z NSSAINetworkSliceDifferentiator=0 NSSAINetworkSliceType=0 ProtocolDataUnitsessionID=0 devTimeFormat=YYYY-MM-DDTHH:mm:ss.SSSSSSZ
표 3. 샘플 이벤트에서 강조표시된 필드
QRadar 필드 이름 강조표시된 페이로드 필드
이벤트 ID

drop-all (LEEF 헤더 이벤트 ID 필드)

주: 일반적으로 LEEF 헤더의 이벤트 ID 필드가 사용됩니다. 그러나 특정 이벤트 유형의 경우 추가 LEEF 필드 또는 사용자 정의 필드 (예: Subtypeaction ) 를 사용하여 고유 이벤트 ID를 구성할 수 있습니다.
카테고리

PA 시리즈 GTP

참고: cat 필드의 값은 이벤트의 카테고리 로 직접 사용되지 않습니다. 이 필드의 값은 사전 정의된 카테고리 값 세트를 판별하는 데 사용됩니다. 특정 이벤트 유형의 경우 추가 LEEF 필드 또는 사용자 정의 필드를 사용하여 고유 이벤트 카테고리를 형성할 수 있습니다.
디바이스 시간 devTime
소스 IPv6 src
대상 IPv6 dst
소스 포트 SrcPort
대상 포트 dstPort
이후 NAT 소스 IP srcPostNAT
이후 NAT 대상 IP dstPostNAT
NAT Soure 포트 게시 srcPostNATPort
이후 NAT 대상 포트 dstPostNATPort
프로토콜 tcp
username

usrName

팁: 사용자 이름에 해당 값의 일부로 도메인이 포함된 경우 도메인 부분이 제거되고 실제 사용자 이름 부분만 사용됩니다.