osquery 샘플 이벤트 메시지

QRadar와의 성공적인 통합을 확인하는 방법으로 이 샘플 이벤트 메시지를 사용하십시오.

다음 표는 osquery DSM에 대해 TCP 다중 라인 syslog 프로토콜을 사용할 때 샘플 이벤트 메시지를 제공합니다.
표 1. osquery에서 지원하는 osquery DSM 샘플 메시지입니다.
이벤트 이름 하위 레벨 카테고리 샘플 로그 메시지
사용자가 추가됨 사용자 계정이 추가됨
<158>Sep 23 08:48:48 osquery.test osqueryd[16768]: {"name":"pack_qradar_users","hostIdentifier":"osquery.test.localdomain","calendarTime":"Mon Sep 23 12:48:48 2019 UTC","unixTime":1569242928,"epoch":0,"counter":21041,"decorations":{"host_uuid":"dd4b2142-1fa2-e1cd-c755-6bfb3cc33b55","last_logged_in_user":"root","username":"root"},"columns":{"Unique_ID":"1030-","description":"","directory":"/home/username6001","gid":"1030","gid_signed":"1030","query_name":"users","shell":"/bin/bash","uid":"1030","uid_signed":"1030","username":"username6001","uuid":""},"action":"added"}