Symantec Endpoint Protection 샘플 이벤트 메시지

이 샘플 이벤트 메시지를 사용하여 IBM QRadar와의 성공적인 통합을 확인하십시오.

중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.

Syslog 프로토콜을 사용할 때 Symantec Endpoint Protection 샘플 메시지

다음 샘플 이벤트 메시지는 방화벽 블록을 표시합니다.

<51>Oct 3 23:51:53 symantec.endpointprotection.english.test SymantecServer: 20-11111A111111,Event Description: The client will block traffic from IP address 10.33.146.1 for the next 60 seconds (from 03/10/2019 23:51:04 to 03/10/2019 23:52:04). ,Local: 10.246.162.238,Local Host MAC: 000000000000,Remote Host Name: ,Remote Host IP: 10.33.146.1,Remote Host MAC: 000000000000,Inbound,OTHERS,,Begin: 2019-10-03 23:51:04,End: 2019-10-03 23:52:04,Occurrences: 1,Application: ,Location: Test Loc - VPN,User: A1111111,Domain: TESTDOMAIN,Local Port: 0,Remote Port: 0,CIDS Signature ID: 0,CIDS Signature string: ,CIDS Signature SubID: 0,Intrusion URL: ,Intrusion Payload URL: ,SHA-256: ,MD-5:
표 1. QRadar 이벤트 페이로드의 필드 이름 및 강조표시된 값
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
이벤트 ID Event Description (방화벽 블록이 추출됨)
소스 IP 10.33.146.1
대상 IP 10.246.162.238
username A1111111
디바이스 시간 2019-10-03 23:51:04