Palo Alto PA Series 샘플 이벤트 메시지
이 샘플 이벤트 메시지를 사용하여 QRadar와의 성공적인 통합을 확인하십시오.
중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.
Syslog 프로토콜을 사용할 때 Palo Alto PA Series 샘플 메시지
샘플 1: 다음 샘플 이벤트 메시지는 트로이 목마 위협 이벤트에 대한 PAN-OS 이벤트를 표시합니다.
<180>May 6 16:43:53 paloalto.paseries.test LEEF:1.0|Palo Alto Networks|PAN-OS Syslog Integration|8.1.6|trojan/PDF.gen.eiez(268198686)|ReceiveTime=2019/05/06 16:43:53|SerialNumber=001801010877|cat=THREAT|Subtype=virus|devTime=May 06 2019 11:13:53 GMT|src=10.2.75.41|dst=192.168.178.180|srcPostNAT=192.168.68.141|dstPostNAT=192.168.178.180|RuleName=Test-1|usrName=qradar\\user1|SourceUser=qradar\\user1|DestinationUser=|Application=web-browsing|VirtualSystem=vsys1|SourceZone=INSIDE-ZN|DestinationZone=OUTSIDE-ZN|IngressInterface=ethernet1/1|EgressInterface=ethernet1/3|LogForwardingProfile=testForwarder|SessionID=3012|RepeatCount=1|srcPort=63508|dstPort=80|srcPostNATPort=31539|dstPostNATPort=80|Flags=0x406000|proto=tcp|action=alert|Miscellaneous=\"qradar.example.test/du/uploads/08052018_UG_FAQ.pdf\"|ThreatID=trojan/PDF.gen.eiez(268198686)|URLCategory=educational-institutions|sev=3|Severity=medium|Direction=server-to-client|sequence=486021038|ActionFlags=0xa000000000000000|SourceLocation=10.0.0.0-10.255.255.255|DestinationLocation=testPlace|ContentType=|PCAP_ID=0|FileDigest=|Cloud=|URLIndex=5|RequestMethod=|Subject=|DeviceGroupHierarchyL1=12|DeviceGroupHierarchyL2=0|DeviceGroupHierarchyL3=0|DeviceGroupHierarchyL4=0|vSrcName=|DeviceName=testName|SrcUUID=|DstUUID=|TunnelID=0|MonitorTag=|ParentSessionID=0|ParentStartTime=|TunnelType=N/A|ThreatCategory=pdf|ContentVer=Antivirus-2969-3479
| QRadar 필드 이름 | 강조표시된 페이로드 필드 |
|---|---|
| 이벤트 ID | 이벤트 ID값은 268198686입니다. 주: 일반적으로 LEEF 헤더의 이벤트 ID 필드가 사용됩니다. 그러나 특정 이벤트 유형의 경우 추가 LEEF 필드 또는 사용자 정의 필드 (예: Subtype및 action ) 를 사용하여 고유 이벤트 ID를 구성할 수 있습니다.
|
| 카테고리 | PA 시리즈 위협 참고: cat 필드의 값은 이벤트의 카테고리 로 직접 사용되지 않습니다. 이 필드의 값은 사전 정의된 카테고리 값 세트를 판별하는 데 사용됩니다. 특정 이벤트 유형의 경우 추가 LEEF 필드 또는 사용자 정의 필드를 사용하여 고유 이벤트 카테고리를 형성할 수 있습니다.
|
| 디바이스 시간 | devTime |
| 소스 IP | src |
| 대상 IP | dst |
| 소스 포트 | srcPort |
| 대상 포트 | dstPort |
| 이후 NAT 소스 IP | srcPostNAT |
| 이후 NAT 대상 IP | dstPostNAT |
| NAT Soure 포트 게시 | srcPostNATPort |
| 이후 NAT 대상 포트 | dstPostNATPort |
| 프로토콜 | proto |
샘플 2: 다음 샘플 이벤트 메시지는 정책에서 세션을 허용하는 Prisma 이벤트를 표시합니다.
<14>1 2021-10-26T13:56:21.887Z paloalto.paseries.test logforwarder - panwlogs - LEEF:2.0|Palo Alto Networks|Prisma Access|2.1|allow| |TimeReceived=2021-10-26T13:56:20.000000Z DeviceSN=no-serial cat=traffic SubType=start ConfigVersion=10.0 devTime=2021-10-26T13:56:17.000000Z src=192.168.21.100 dst=172.16.0.3 srcPostNAT=172.16.0.4 dstPostNAT=172.16.0.5 Rule=CG-RN-Guest-to-Internet usrName= DestinationUser= Application=web-browsing VirtualLocation=vsys1 FromZone=FromZone ToZone=untrust InboundInterface=tunnel.101 OutboundInterface=ethernet1/1 LogSetting=to-Cortex-Data-Lake SessionID=49934 RepeatCount=1 srcPort=59532 dstPort=80 sr=49718 dstPostNATPort=80 proto=tcp Bytes=374 srcBytes=300 dstBytes=74 totalPackets=4 SessionStartTime=2021-10-26T13:56:15.000000Z SessionDuration=0 URLCategory=any SequenceNo=13336648 SourceLocation=192.168.0.0-192.168.255.255 DestinationLocation=CA srcPackets=3 dstPackets=1 SessionEndReason=n-a DGHierarchyLevel1=62 DGHierarchyLevel2=38 DGHierarchyLevel3=53 DGHierarchyLevel4=0 VirtualSystemName= DeviceName=DeviceName ActionSource=from-policy SourceUUID= DestinationUUID= IMSI=0 IMEI= ParentSessionID=0 ParentStarttime=1970-01-01T00:00:00.000000Z Tunnel=N/A EndpointAssociationID=0 ChunksTotal=0 ChunksSent=0 ChunksReceived=0 RuleUUID=00000000-0000-0000-0000-000000000000 HTTP2Connection=0 LinkChangeCount=0 SDWANPolicyName= LinkSwitches= SDWANCluster= SDWANDeviceType= SDWANClusterType= SDWANSite= DynamicUserGroupName= X-Forwarded-ForIP= SourceDeviceCategory= SourceDeviceProfile= SourceDeviceModel= SourceDeviceVendor= SourceDeviceOSFamily= SourceDeviceOSVersion= SourceDeviceHost= SourceDeviceMac= DestinationDeviceCategory= DestinationDeviceProfile= DestinationDeviceModel= DestinationDeviceVendor= DestinationDeviceOSFamily= DestinationDeviceOSVersion= DestinationDeviceHost= DestinationDeviceMac= ContainerID= ContainerNameSpace= ContainerName= SourceEDL= DestinationEDL= GPHostID= EndpointSerialNumber= SourceDynamicAddressGroup= DestinationDynamicAddressGroup= HASessionOwner= TimeGeneratedHighResolution=2021-10-26T13:56:17.911000Z NSSAINetworkSliceType= NSSAINetworkSliceDifferentiator= devTimeFormat=YYYY-MM-DD'T'HH:mm:ss.SSSZ
| QRadar 필드 이름 | 강조표시된 페이로드 필드 |
|---|---|
| 이벤트 ID | 이벤트 ID 값은 allow입니다. |
| 이벤트 카테고리 | PA 시리즈 트래픽 참고: cat 필드의 값은 이벤트의 카테고리 로 직접 사용되지 않습니다. 이 필드의 값은 사전 정의된 카테고리 값 세트를 판별하는 데 사용됩니다. 특정 이벤트 유형의 경우 추가 LEEF 필드 또는 사용자 정의 필드를 사용하여 고유 이벤트 카테고리를 형성할 수 있습니다.
|
| 디바이스 시간 | devTime |
| 소스 IP | src |
| 대상 IP | dst |
| 소스 포트 | srcPort |
| 대상 포트 | dstPort |
| 이후 NAT 소스 IP | srcPostNAT |
| 이후 NAT 대상 IP | dstPostNAT |
| NAT Soure 포트 게시 | sr |
| 이후 NAT 대상 포트 | dstPostNATPort |
| 프로토콜 | proto |
TLS Syslog 프로토콜을 사용하는 경우 Palo Alto PA Series 샘플 메시지
다음 샘플 이벤트 메시지는 버전 10.1에 대한 Next Generation Firewall 이벤트를 표시합니다.
<14>1 2021-08-09T14:00:26.364Z paloalto.paseries.test logforwarder - panwlogs - LEEF:2.0|Palo Alto Networks|Next Generation Firewall|10.1|drop-all| |TimeReceived=2021-08-09T14:00:25.000000Z DeviceSN=001011000011111 cat=gtp SubType=end ConfigVersion=10.1 devTime=2021-08-09T14:00:22.000000Z src=fc00:0:e426:5678:b202:b3ff:fe1e:8329 dst=fc00:5678:90aa:cc33:f202:b3ff:fe1e:8329 srcPostNAT=10.5.5.5 dstPostNAT=192.168.178.180 Rule=allow-all-employees usrName=paloaltonetwork\testUser DestinationUser=paloaltonetwork\tUser Application=adobe-cq VirtualLocation=aaaa1 FromZone=corporate ToZone=corporate InboundInterface=ethernet1/1 OutboundInterface=ethernet1/3 LogSetting=rs-logging SessionID=1111111 RepeatCount=1 srcPort=10273 dstPort=27624 srcPostNATPort=26615 dstPostNATPort=6501 proto=tcp TunnelEventType=51 MobileSubscriberISDN= AccessPointName= RadioAccessTechnology=11 TunnelMessageType=0 MobileIP= TunnelEndpointID1=0 TunnelEndpointID2=0 TunnelInterface=0 TunnelCauseCode=0 VendorSeverity=Unused MobileCountryCode=0 MobileNetworkCode=0 MobileAreaCode=0 MobileBaseStationCode=0 TunnelEventCode=0 SequenceNo=1111111111111111111 SourceLocation=NB DestinationLocation=saint john DGHierarchyLevel1=12 DGHierarchyLevel2=0 DGHierarchyLevel3=0 DGHierarchyLevel4=0 VirtualSystemName= DeviceName=PA-VM IMSI=28 IMEI=datacenter ParentSessionID=1111111 ParentStarttime=1970-01-01T00:00:00.000000Z Tunnel=tunnel Bytes=741493 srcBytes=277595 dstBytes=463898 totalPackets=1183 srcPackets=554 dstPackets=629 PacketsDroppedMax=58 PacketsDroppedProtocol=34 PacketsDroppedStrict=171 PacketsDroppedTunnel=773 TunnelSessionsCreated=537 TunnelSessionsClosed=206 SessionEndReason=unknown ActionSource=unknown startTime=2021-08-09T13:59:51.000000Z SessionDuration=35 TunnelInspectionRule=gtp TunnelRemoteUserIP= TunnelRemoteIMSIID=0 RuleUUID=11a111aa-1a11-1a1a-11a1-1a11a11111a1 DynamicUserGroupName=dynug-4 ContainerID= ContainerNameSpace= ContainerName= SourceEDL= DestinationEDL= SourceDynamicAddressGroup= DestinationDynamicAddressGroup= TimeGeneratedHighResolution=2021-08-09T14:00:22.079000Z NSSAINetworkSliceDifferentiator=0 NSSAINetworkSliceType=0 ProtocolDataUnitsessionID=0 devTimeFormat=YYYY-MM-DDTHH:mm:ss.SSSSSSZ
| QRadar 필드 이름 | 강조표시된 페이로드 필드 |
|---|---|
| 이벤트 ID | drop-all (LEEF 헤더 이벤트 ID 필드) 주: 일반적으로 LEEF 헤더의 이벤트 ID 필드가 사용됩니다. 그러나 특정 이벤트 유형의 경우 추가 LEEF 필드 또는 사용자 정의 필드 (예: Subtype및 action ) 를 사용하여 고유 이벤트 ID를 구성할 수 있습니다.
|
| 카테고리 | PA 시리즈 GTP 참고: cat 필드의 값은 이벤트의 카테고리 로 직접 사용되지 않습니다. 이 필드의 값은 사전 정의된 카테고리 값 세트를 판별하는 데 사용됩니다. 특정 이벤트 유형의 경우 추가 LEEF 필드 또는 사용자 정의 필드를 사용하여 고유 이벤트 카테고리를 형성할 수 있습니다.
|
| 디바이스 시간 | devTime |
| 소스 IPv6 | src |
| 대상 IPv6 | dst |
| 소스 포트 | SrcPort |
| 대상 포트 | dstPort |
| 이후 NAT 소스 IP | srcPostNAT |
| 이후 NAT 대상 IP | dstPostNAT |
| NAT Soure 포트 게시 | srcPostNATPort |
| 이후 NAT 대상 포트 | dstPostNATPort |
| 프로토콜 | tcp |
| username | usrName 팁: 사용자 이름에 해당 값의 일부로 도메인이 포함된 경우 도메인 부분이 제거되고 실제 사용자 이름 부분만 사용됩니다.
|