EMC VMWare 샘플 이벤트 메시지
이 샘플 이벤트 메시지를 사용하여 IBM QRadar와의 성공적인 통합을 확인하십시오.
중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.
Syslog 프로토콜을 사용할 때 EMC VMWare 샘플 메시지
샘플 1: 다음 샘플 이벤트 메시지는 사용자가 로그아웃되었음을 보고하기 위해 ESXi/ESX 호스트에서 hostd 프로세스가 이벤트를 생성했음을 표시합니다.
<166>2019-05-21T19:27:32.479Z emc.vmware.test Hostd: info hostd[111111] [Originator@1111 sub=Vimsvc.ha-eventmgr opID=1a111a11 user=root] Event 136 : User root@10.21.120.237 logged out (login time: Tuesday, 21 May, 2019 19:11:51, number of API invocations: 0, user agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_13_4) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/10.0.3729.131 Safari/537.36)
| QRadar 필드 이름 | 이벤트 페이로드에서 강조표시된 값 |
|---|---|
| 이벤트 ID | User |
| 소스 IP | 10.21.120.237 |
| username | root |
| ID IP | 10.21.120.237 |
| ID 사용자 이름 | root |
샘플 2: 다음 샘플 이벤트 메시지는 가상 머신 (VM) 의 전원이 꺼졌음을 표시합니다.
1111111111111 emc.vmware.test LEEF:1.0|EMC|VMWare|1|VmPoweredOffEvent|usrName=userName devTime=1369411554256 msg=example on 10.16.210.163 in company is powered off
| QRadar 필드 이름 | 이벤트 페이로드에서 강조표시된 값 |
|---|---|
| 이벤트 ID | VmPoweredOffEvent |
| 소스 IP | 10.16.210.163 |
| username | userName |
샘플 3: 다음 샘플 이벤트 메시지는 사용자 로그인 세션이 진행 중임을 표시합니다.
Dec 23 14:43:56 172.16.210.175 LEEF:1.0|EMC|VMWare|1|UserLoginSessionEvent|usrName=root src=172.16.210.35 msg=User root@172.16.210.35 logged in
| QRadar 필드 이름 | 이벤트 페이로드에서 강조표시된 값 |
|---|---|
| 이벤트 ID | UserLoginSessionEvent |
| 소스 | 172.16.210.35 |
| 대상 IP | 172.16.210.175 |
| username | root |