IBM zOS 샘플 이벤트 메시지

이 샘플 이벤트 메시지를 사용하여 IBM QRadar와의 성공적인 통합을 확인하십시오.

중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.

Syslog 프로토콜을 사용할 때 IBM zOS 샘플 메시지

다음 샘플 이벤트 메시지는 이벤트 요약 정보를 표시합니다.

LEEF:1.0|IBM|z/OS|2.4|119-12|devTimeFormat=yyyy-MM-dd'T'HH:mm:ss.SSSZ   devTime=2020-05-17T8:31:30.100+0200     usrName=User01  name=SYSTEM     jobname=User01  src=172.16.0.1  srcPort=1000    dst=172.16.0.2  dstPort=3000    srcBytes=0      dstBytes=0      srcPackets=0    dstPackets=0    FIPSlvl=Off     FIPS140=No      IPproto=TCP     jobid=JOB01023  sysname=SYSTEM  sysplex=PLEX1   stack=TCPIP     tlsalg=AES      tlschn=CBC      tlskeylen=128   tlsCCertSig=RSA-SHA1    tlsKexAlg=DHE-RSA       tlsMsgAuth=HMAC-SHA1    tlsNegCipher=00AB       tlsProtVer=TLSv1.1      tlsSCertSig=RSA-SHA1    connsBeg=1      connsEnd=3      partialBeg=1    partialEnd=2    shortBeg=2      shortEnd=1      activeBeg=1     activeEnd=1     saConnId=000004Q2       dn=TLS_server_subject:'CN=COM1,OU=ORG1,O=IBM,C=US' TLS_server_issuer:'CN=COM2,OU=ORG1,O=IBM,C=US' TLS_client_subject:'CN=COM1,OU=ORG1,O=IBM,C=US' TLS_client_issuer:'CN=COM2,OU=ORG1,O=IBM,C=US'        action=INIT     sum=Connection initiation TLSv1.1 AES-CBC-128 server RSA-1024 client RSA-1024 local port 3000 CN=COM1,OU=ORG1,O=IBM,C=US
표 1. QRadar® IBM 의 필드 이름 및 강조 표시된 값 zOS 이벤트 페이로드
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
이벤트 카테고리 z/OS
이벤트 ID 119-12
이벤트 요약 (사용자 정의) Connection initiation TLSv1.1 AES-CBC-128 server RSA-1024 client RSA-1024 local port 3000 CN=COM1,OU=ORG1,O=IBM,C=US
소스 IP 172.16.0.1
소스 포트 1000
대상 IP 172.16.0.2
대상 포트 3000
username User01