SonicWALL 샘플 이벤트 메시지

이 샘플 이벤트 메시지를 사용하여 IBM QRadar와의 성공적인 통합을 확인하십시오.

중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.

Syslog 프로토콜을 사용할 때 SonicWALL 샘플 메시지

샘플 1: 다음 샘플 이벤트 메시지는 가능한 포트 스캔이 발견되었음을 표시합니다.

<1>    id=firewall sn=01234567ABCD time="2018-11-07 11:16:02" fw=10.0.0.2 pri=1 c=32 m=83 msg="Probable port scan detected" n=2 src=10.0.0.3:443:X1 dst=172.16.194.2:47379:X1 srcMac=00:00:5E:00:53:ff dstMac=00:00:5E:00:53:00 proto=tcp/1 note="TCP scanned port list, 14551, 61968, 53577, 27976, 29050, 25330, 21761, 23903, 7412, 47379" fw_action="NA"
표 1. QRadar 이벤트 페이로드의 필드 이름 및 강조표시된 값
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
이벤트 ID 83
소스 IP 10.0.0.3
소스 포트 443
소스 Mac 00:00:5E:00:53:ff
대상 IP 172.16.194.2
대상 포트 47379
대상 MAC 00:00:5E:00:53:00
디바이스 시간 2018-11-07 11:16:02

샘플 2: 다음 샘플 이벤트 메시지는 NTP가 성공적으로 업데이트되었음을 표시합니다.

<133>  id=firewall sn=12345678123 time="2018-11-13 00:26:12" fw=10.0.0.253 pri=5 c=128 m=1231 msg="Time update from NTP server was successful" sess="None" n=1104 src=10.0.2.3:123:X0 dst=10.0.5.6:123:X1 proto=0/ntp note="Received reply from NTP server 10.2.2.5. Update system time from 11/13/2018 00:26:12.624 to 11/13/2018 00:26:12.736"
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
이벤트 ID 1231
소스 IP 10.0.2.3
소스 포트 123
대상 IP 10.0.5.6
대상 포트 123
디바이스 시간 2018-11-13 00:26:12