Sophos XG 방화벽 샘플 이벤트 메시지

이 샘플 이벤트 메시지를 사용하여 IBM QRadar와의 성공적인 통합을 확인하십시오.

중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.

Syslog 프로토콜을 사용할 때 표시되는 Sophos XG Firewall 샘플 메시지

샘플 1: 다음 샘플 이벤트 메시지는 웹 요청이 차단되었음을 표시합니다.

<30>2019:06:20-04:12:39 sophos.astaro.test httpproxy[7917]: id="0002" severity="info" sys="SecureWeb" sub="http" name="web request blocked" action="block" method="GET" srcip="10.112.47.87" dstip="10.112.48.88" user="testUser" group="" ad_domain="" statuscode="502" cached="0" profile="REF_DefaultHTTPProfile (Default Web Filter Profile)" filteraction="REF_DefaultHTTPCFFAction (Default content filter action)" size="2521" request="0x93368600" url="http://ipv6.qradar.example.test/connecttest.txt" referer="" error="Host not found" authtime="0" dnstime="4743" cattime="180" avscantime="0" fullreqtime="5295" device="0" auth="0" ua="Microsoft NCSI" exceptions="" category="178" reputation="neutral" categoryname="Internet Services"
표 1. Sophos XG Firewall 이벤트에서 강조 표시된 값
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
이벤트 ID 0002
소스 IP 10.112.47.87
대상 IP 10.112.48.88
username testUser
디바이스 시간 2019:06:20-04:12:39

샘플 2: 다음 샘플 이벤트 메시지는 패킷 필터에 의해 패킷이 삭제되었음을 표시합니다.

<30>2019:06:20-04:12:39 sophos.astaro.test ulogd[7117]: id="2001" severity="info" sys="SecureNet" sub="packetfilter" name="Packet dropped" action="drop" fwrule="60001" initf="eth0" mark="0x307c" app="124" srcmac="00:00:5E:00:53:2A" dstmac="00:00:5E:00:53:66" srcip="10.112.2.39" dstip="10.112.47.75" proto="17" length="1071" tos="0x00" prec="0x00" ttl="62" srcport="53" dstport="29366"  
표 2. Sophos XG Firewall 이벤트에서 강조 표시된 값
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
이벤트 ID 2001
소스 IP 10.112.2.39
소스 포트 53
대상 IP 10.112.47.75
대상 포트 29366
디바이스 시간 2019:06:20-04:12:39

샘플 3: 다음 샘플 이벤트 메시지는 IPS 서명이 발견되었음을 표시합니다.

<188>device="SFW" date=2020-07-31 time=09:45:51 timezone="CEST" device_name="device_name" device_id=ABCDEFGH1234567 log_id=020803407001 log_type="IDP" log_component="Signatures" log_subtype="Detect" priority=Warning idp_policy_id=13 fw_rule_id=9 user_name="" signature_id=15888 signature_msg="SERVER-OTHER SAPLPD 0x31 command buffer overflow attempt" classification="Attempted Administrator Privilege Gain" rule_priority=2 src_ip=10.0.0.1 src_country_code= dst_ip=10.0.0.2 dst_country_code= protocol="TCP" src_port=50392 dst_port=515 platform="Windows" category="server-other" target="Server"
표 3. Sophos XG Firewall 이벤트에서 강조 표시된 값
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
이벤트 ID Detect
이벤트 카테고리 IDP
소스 IP 10.0.0.1
소스 포트 50392
대상 IP 10.0.0.2
대상 포트 515
디바이스 시간 QRadar 의 값은 2020년 7월 31일 9:45:51 CEST입니다. (이벤트 페이로드의 date +time +timezone 필드에서 추출됩니다.)

예시 4: 다음 이벤트 메시지 예시는 방화벽 규칙이 허용되었음을 보여줍니다.

Mar 17 15:26:43 sophos.xgfirewall.test device_name="SFW" timestamp="2026-03-16T17:56:59+0900" device_model="XGS2100" device_serial_id="X210XXDHXXXXXX2" log_id="010101600001" log_type="Firewall" log_component="Firewall Rule" log_subtype="Allowed" log_version=1 severity="Information" duration=32 fw_rule_id="55" fw_rule_name="Allow_Internet" fw_rule_section="Local rule" nat_rule_id="2" nat_rule_name="Default SNAT IPv4" fw_rule_type="USER" gw_id_request=1 gw_name_request="Port2_GW" ether_type="Unknown (0x0000)" in_interface="Port1" out_interface="Port2" src_mac="00:00:5E:00:53:00" dst_mac="01:00:5E:90:10:00" src_ip="10.0.0.1" src_country="KOR" dst_ip="10.0.0.2" dst_country="KOR" protocol="UDP" src_port=59119 dst_port=53 packets_sent=1 packets_received=1 bytes_sent=75 bytes_received=139 src_trans_ip="10.0.0.3" src_zone_type="LAN" src_zone="LAN" dst_zone_type="WAN" dst_zone="WAN" con_event="Stop" con_id="426860416" hb_status="No Heartbeat" app_resolved_by="Signature" app_is_cloud="FALSE" qualifier="New" in_display_interface="Internal" out_display_interface="External" log_occurrence="1"
표 4. Sophos XG Firewall 이벤트에서 강조 표시된 값
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
이벤트 ID Allowed
이벤트 카테고리 Firewall
소스 IP 10.0.0.1
소스 포트 59119
대상 IP 10.0.0.2
대상 포트 53
디바이스 시간 선택한 시간대를 기준으로, 의 QRadar 값은 2026년 3월 16일 14:26:59 (IST)입니다.