Vectra Networks Vectra 샘플 이벤트 메시지

이 샘플 이벤트 메시지를 사용하여 IBM QRadar와의 성공적인 통합을 확인하십시오.

중요: IBM QRadar DSM for Vectra Networks Vectra는 더 이상 사용되지 않습니다.

이 통합을 계속 활용하려면 IBM Security App Exchange 웹 사이트 (https://exchange.xforce.ibmcloud.com/hub/extension/47f3e9afff5e0281d6684bb633d769f2) 에서 Vectra Networks Vectra DSM을 다운로드하십시오.

팁: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.

Syslog 프로토콜을 사용할 때 Vectra Networks Vectra 샘플 메시지

샘플 1: 다음 샘플 이벤트 메시지는 samba가 악용되는 경우를 표시합니다.

<13>Jul  9 07:54:46 vectranetworks.vectra.test vectra_cef -: CEF:0|Vectra Networks|X Series|4.2|smb_brute_force|SMB Brute-Force|7|externalId=9481 cat=LATERAL MOVEMENT dvc=10.97.41.41 dvchost=10.97.41.41 shost=hostname123.example.com src=10.125.64.136 flexNumber1Label=threat flexNumber1=70 flexNumber2Label=certainty flexNumber2=59 cs4Label=Vectra Event URL cs4=https://www.Qradar.test/paths/resources1.ext cs5Label=triaged cs5=False dst=10.160.0.145 dhost= proto= dpt=445 out=None in=None start=1531119062000 end=1531119099000
표 1. Vectra Networks Vectra 샘플 이벤트에서 강조표시된 값
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
이벤트 ID SMB Brute-Force
이벤트 카테고리 LATERAL MOVEMENT
소스 IP 10.125.64.136
대상 IP 10.160.0.145
대상 포트 445

샘플 2: 다음 샘플 이벤트 메시지는 의심스러운 활동이 있음을 표시합니다.

<13>Oct 22 07:17:40 vectranetworks.vectra.test vectra_cef -: CEF:0|Vectra Networks|X Series|4.5|kerberos_account_anomaly|Suspicious Kerberos Account|1|externalId=13841 cat=LATERAL MOVEMENT dvc=10.97.41.41 dvchost=10.97.41.41 shost=spek006odc src=10.97.48.6 flexNumber1Label=threat flexNumber1=10 flexNumber2Label=certainty flexNumber2=95 cs4Label=Vectra Event URL cs4=https://www.Qradar.test/paths/resources1.ext cs5Label=triaged cs5=False dst=10.160.0.90 dhost= proto= dpt=80 out=None in=None start=1540183389000 end=1540185634000
표 2. Vectra Networks Vectra 샘플 이벤트에서 강조표시된 값
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
이벤트 ID Suspicious Kerberos Account
이벤트 카테고리 LATERAL MOVEMENT
소스 IP 10.97.48.6
대상 IP 10.160.0.90
대상 포트 80