Microsoft Azure 방화벽 샘플 이벤트 메시지

이 샘플 이벤트 메시지를 사용하여 성공적인 통합을 확인하는 방법으로 QRadar®.

중요: 서식 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 다음 캐리지 리턴이나 줄 바꿈 문자를 모두 제거하세요.

Microsoft Azure Microsoft Azure 이벤트 허브 프로토콜을 사용할 때 샘플 이벤트 메시지

샘플 1 : 다음 샘플 이벤트 메시지는 Azure 방화벽 네트워크 규칙(레거시 형식)의 예시입니다.

{"time":"2025-08-06T06:43:30.973673+00:00","resourceId":"/SUBSCRIPTIONS/11111111-2222-3333-4444-555555555555/RESOURCEGROUPS/TEST/PROVIDERS/MICROSOFT.NETWORK/AZUREFIREWALLS/TEST","category":"AzureFirewallNetworkRule","operationName":"AzureFirewallNetworkRuleLog","properties":{"msg":"TCP request from 10.0.0.1:49832 to 10.0.0.2:443 was allowed. Action: Allow. Rule Collection: RC-NetRules, Rule: Allow-HTTPS-Outbound"}}
표 1. 강조 표시된 필드
QRadar 필드 이름 강조 표시된 페이로드 필드 이름
이벤트 ID Allow
이벤트 범주 AZFWNetworkRule
SRC_IP 10.0.0.1
SRC_PORT 49832
DST_IP 10.0.0.2
DST_PORT 443
PROTOCOL TCP
디바이스 시간 devTime
참고: Microsoft Azure 방화벽 DSM은 샘플 2에 표시된 것처럼 레거시 형식과 새 형식을 모두 지원합니다.

샘플 2 : 다음 샘플 이벤트 메시지는 Azure 방화벽 네트워크 규칙을 보여줍니다.

{"TenantId":"00000000-0000-0000-0000-000000000000","TimeGenerated":"2025-08-20T12:34:56.789Z","SubscriptionId":"00000000-0000-0000-0000-000000000000","ResourceId":"/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/rg/providers/Microsoft.Network/azureFirewalls/myFirewall","Policy":"DefaultFirewallPolicy","RuleCollectionGroup":"RCG-Default","RuleCollection":"RC-DefaultNetwork","Rule":"Allow-DNS","Action":"Allow","ActionReason":"","Protocol":"UDP","SourceIp":"10.0.0.1","SourcePort":12345,"DestinationIp":"10.0.0.2","DestinationPort":53,"IsBillable":"true","BilledSize":512.34,"SourceSystem":"Azure","Type":"AZFWNetworkRule"}
표 2. 강조 표시된 필드
QRadar 필드 이름 강조 표시된 페이로드 필드 이름
이벤트 ID 허용
이벤트 범주 AZFWNetworkRule
SRC_IP 10.0.0.1
SRC_PORT 12345
DST_IP 10.0.0.2
DST_PORT 53
프로토콜 UDP
디바이스 시간 TimeGenerated
참고: Microsoft Azure 방화벽 DSM은 AzureFirewallApplicationRule (레거시 형식), AZFWApplicationRule, AZFWDnsProxy, AZFWNatRule, AZFWDnsQuery, 과 같은 범주도 지원합니다 AZFWThreatIntel