EMC VMWare 샘플 이벤트 메시지

이 샘플 이벤트 메시지를 사용하여 IBM QRadar와의 성공적인 통합을 확인하십시오.

중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.

Syslog 프로토콜을 사용할 때 EMC VMWare 샘플 메시지

샘플 1: 다음 샘플 이벤트 메시지는 사용자가 로그아웃되었음을 보고하기 위해 ESXi/ESX 호스트에서 hostd 프로세스가 이벤트를 생성했음을 표시합니다.

<166>2019-05-21T19:27:32.479Z emc.vmware.test Hostd: info hostd[111111] [Originator@1111 sub=Vimsvc.ha-eventmgr opID=1a111a11 user=root] Event 136 : User root@10.21.120.237 logged out (login time: Tuesday, 21 May, 2019 19:11:51, number of API invocations: 0, user agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_13_4) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/10.0.3729.131 Safari/537.36)
표 1. EMC VMWare 이벤트에서 강조표시된 값
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
이벤트 ID User
소스 IP 10.21.120.237
username root
ID IP 10.21.120.237
ID 사용자 이름 root

샘플 2: 다음 샘플 이벤트 메시지는 가상 머신 (VM) 의 전원이 꺼졌음을 표시합니다.

1111111111111 emc.vmware.test LEEF:1.0|EMC|VMWare|1|VmPoweredOffEvent|usrName=userName    devTime=1369411554256    msg=example on  10.16.210.163 in company is powered off
표 2. EMC VMWare 이벤트에서 강조표시된 값
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
이벤트 ID VmPoweredOffEvent
소스 IP 10.16.210.163
username userName

샘플 3: 다음 샘플 이벤트 메시지는 사용자 로그인 세션이 진행 중임을 표시합니다.

Dec 23 14:43:56 172.16.210.175 LEEF:1.0|EMC|VMWare|1|UserLoginSessionEvent|usrName=root	src=172.16.210.35	msg=User root@172.16.210.35 logged in
표 3. EMC VMWare 이벤트에서 강조표시된 값
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
이벤트 ID UserLoginSessionEvent
소스 172.16.210.35
대상 IP 172.16.210.175
username root