Zscaler NSS 샘플 이벤트 메시지

이 샘플 이벤트 메시지를 사용하여 IBM QRadar와의 성공적인 통합을 확인하십시오.

중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.
샘플 1: 다음 표에서는 Zscaler NSS DSM에 Syslog 프로토콜을 사용할 때 방화벽 로그 피드에 대한 샘플 이벤트 메시지를 제공합니다.
표 1. Zscaler NSS에서 지원하는 방화벽 로그 피드에 대한 Zscaler NSS Syslog 샘플 메시지입니다.
이벤트 이름 하위 레벨 카테고리 샘플 로그 메시지
삭제 방화벽 거부
Jun 02 16:34:55 zscaler-nss: LEEF:1.0|Zscaler|NSS-FW|5.5|Drop|usrName=GCL->SBL-1\trole=Default Department\trealm=GCL->SBL-1\tsrc=10.11.12.13\tdst=10.66.69.21\tsrcPort=30513\tdstPort=53\tdstPreNATPort=30512\tsrcPreNATPort=234\tdstPostNATPort=2345\tsrcPostNATPort=332\tsrcPreNAT=10.17.15.14\tdstPreNAT=10.66.69.111\tsrcPostNAT=10.66.54.105\tdstPostNAT=10.17.15.14\ttsip=10.66.54.105\t\ttsport=0\t\tttype=GRE\tcat=nss-fw\tdnat=No\tstateful=No\taggregate=No\tnwsvc=HTTP\tnwapp=adultadworld\tproto=TCP\tipcat=Miscellaneous or Unknown\tdestcountry=United States\tavgduration=115\trulelabel=Firewall_Adult\tdstBytes=898\tsrcBytes=14754\tduration=0\tdurationms=115\tnumsessions=1
샘플 2: 다음 표에서는 Zscaler NSS DSM에 Syslog 프로토콜을 사용할 때 웹 로그 피드에 대한 샘플 이벤트 메시지를 제공합니다.
표 2. Zscaler NSS에서 지원하는 웹 로그 피드에 대한 Zscaler NSS Syslog 샘플 메시지입니다.
이벤트 이름 하위 레벨 카테고리 샘플 로그 메시지
블록 네트워크 임계값 정책 위반
<13>Feb 21 06:56:02 zscalar.nss.test zscaler-nss: LEEF:1.0|Zscaler|NSS|4.1|IPS block outbound request: adware/spyware traffic|cat=Blocked devTime=Feb 21 2019 06:56:02 GMT devTimeFormat=MMM dd yyyy HH:mm:ss z src=192.0.2.0 dst=192.0.2.11 srcPostNAT=192.0.2.14 realm=Location 1 usrName=User01 srcBytes=175 dstBytes=14798 role=Unauthenticated Transactions policy=IPS block outbound request: adware/spyware traffic url=qradar.example.test/?v=3.08&pcrc=123456789=CHECK recordid=6660343920943824897 bwthrottle=NO useragent=Unknown referer=None hostname=qradar.example.test appproto=HTTP urlcategory=Suspected Spyware or Adware urlsupercategory=Advanced Security urlclass=Advanced Security Risk appclass=General Browsing appname=generalbrowsing malwaretype=Clean Transaction malwareclass=Clean Transaction threatname=Win32.PUA.Jeefo riskscore=100 dlpdict=None dlpeng=None fileclass=None filetype=None reqmethod=POST respcode=40