Componentes de evento LEEF
O Log Event Extended Format (LEEF) é um formato de evento personalizado para IBM QRadar que contém eventos legíveis e facilmente processados para QRadar®. O formato LEEF consiste nos seguintes componentes.
Cabeçalho syslog
O cabeçalho syslog contém o registro de data e hora e o endereço IPv4 ou o nome do host do sistema que está fornecendo o evento. O cabeçalho syslog é um componente opcional do formato LEEF. Ao incluir um cabeçalho do syslog, deve-se separá-lo do cabeçalho LEEF com um espaço. O cabeçalho do syslog deve estar em conformidade com os formatos especificados em RFC 3164 ou RFC 5424.
A tag de prioridade, quando presente, deve ter de 1 a 3 dígitos e estar entre os sinais de maior e menor. Por exemplo, <13>.
- <13>Jan 18 11:07:53 192.168.1.1
- Jan 18 11:07:53 myhostname
- O 'T' deve ser um caractere T literal.
- O 'Z' pode ser um Z literal ou um valor de fuso horário no formato a seguir: -04:00
- <13>1 2019-01-18T11:07:53.520Z 192.168.1.1
- <133>1 2019-01-18T11:07:53.520+07:00 meunomedohost
Cabeçalho LEEF
O cabeçalho LEEF é um campo obrigatório para eventos LEEF. O cabeçalho LEEF é um conjunto delimitado por barra vertical (|) de valores que identifica seu software ou dispositivo para QRadar.
Exemplos:
- LEEF:Version|Vendor|Product|Version|EventID|
- LEEF:1.0|Microsoft|MSExchange|4.0 SP1|15345|
- LEEF:2.0|Lancope|StealthWatch|1.0|41|^|
Atributos do evento
Os atributos de evento identificam as informações de carga útil do evento que são produzidas pelo seu dispositivo ou software. Cada atributo do evento é um par de chave e valor com uma tabulação que separa eventos de carga útil individuais. O formato LEEF contém vários atributos de evento predefinidos, que permitem que o QRadar categorize e exiba o evento.
- key=value<tab>key=value<tab>key=value<tab>key=value<tab>.
- src=192.0.2.0 dst=172.50.123.1 sev=5 cat=anomalia srcPort=81 dstPort=21 usrName=joe.black
Use o DelimiterCharacter no cabeçalho do LEEF 2.0 para especificar um
delimitador alternativo para os atributos. É possível usar um único caractere ou o valor hexadecimal para
esse caractere. O valor hexadecimal pode ser representado pelo prefixo 0x ou x, seguido por uma série de 1 a 4
caracteres (0-9A-Fa-f).
| Delimiter | Header |
|---|---|
| Acento circunflexo ( ^ ) | LEEF:2.0|Vendor|Product|Version|EventID|^| |
| Acento circunflexo (valor hexadecimal) | LEEF:2.0|Vendor|Product|Version|EventID|x5E| |
| Barra vertical dividida ( ¦ ) | LEEF:2.0|Vendor|Product|Version|EventID|x7c| |
A tabela a seguir fornece descrições para formatos LEEF.
| Tipo | Entrada | Delimiter | Descrição |
|---|---|---|---|
Cabeçalho Syslog |
Endereço IP |
Espaço |
O endereço IP ou o nome do host do software ou dispositivo que fornece o evento para QRadar. Exemplo:
192.168.1.1 myhostname O endereço IP do cabeçalho syslog é usado pelo QRadar para rotear o evento para a origem de log correta no pipeline do evento.. Não é recomendado que seu cabeçalho syslog contenha um endereço IPv6. QRadar não pode rotear um endereço IPv6 presente no cabeçalho syslog para o pipeline do evento. Além disso, um endereço IPv6 pode não ser exibido corretamente no campo Identificador de origem de log da interface com o usuário. Quando um endereço IP do cabeçalho syslog não pode ser entendido pelo QRadar, o sistema é padronizado para o endereço do pacote para rotear corretamente o evento |
Cabeçalho LEEF |
LEEF:version |
Pipe |
As informações de versão do LEEF são um valor de número inteiro que identifica a versão principal e secundária do formato LEEF usado para o evento. Por exemplo, LEEF:1.0|Vendor|Product|Version|EventID| |
Cabeçalho LEEF |
Nome do fornecedor ou do fabricante |
Pipe |
Fornecedor é uma sequência de texto que identifica o fornecedor ou o fabricante do dispositivo que envia os eventos de syslog no formato LEEF. Por exemplo, LEEF:1.0|Microsoft|Product|Version|EventID| Os campos Fornecedor e Produto devem conter valores exclusivos quando especificados no cabeçalho LEEF. |
Cabeçalho LEEF |
Nome do produto |
Pipe |
O campo de produto é uma sequência de texto que identifica o produto que envia o log de eventos para QRadar. Por exemplo, LEEF:1.0|Microsoft|MSExchange|Version|EventID| Os campos Fornecedor e Produto devem conter valores exclusivos quando especificados no cabeçalho LEEF. |
Cabeçalho LEEF |
Versão de produto |
Pipe |
Versão é uma sequência que identifica a versão do software ou do dispositivo que envia o log de eventos. Por exemplo, LEEF:1.0|Microsoft|MSExchange|4.0 SP1|EventID| |
Cabeçalho LEEF |
EventID |
Pipe |
EventID é um identificador exclusivo para um evento no cabeçalho LEEF. O propósito do EventID é fornecer um identificador preciso e exclusivo para um evento sem a necessidade de examinar as informações de carga útil. Um EventID pode conter uma descrição numérica identificada ou uma descrição de texto. Exemplos:
Restrições: O valor do ID do evento deve ser consistente e estático entre os produtos que suportam diversos idiomas. Se o seu produto suporta eventos de múltiplos idiomas, é possível usar um valor numérico ou de texto no campo EventID, mas ele não deve ser traduzido quando o idioma de seu dispositivo ou aplicativo é alterado. O campo EventID não pode exceder 255 caracteres. |
Cabeçalho LEEF |
Caractere delimitador |
Pipe |
Use o DelimiterCharacter no cabeçalho do LEEF 2.0 para especificar um
delimitador alternativo para os atributos. É possível usar um único caractere ou o valor hexadecimal para
esse caractere. O valor hexadecimal pode ser representado pelo prefixo 0x ou x, seguido por uma série de 1 a 4
caracteres (0-9A-Fa-f). |
Atributos de Eventos |
Entradas de chave predefinidas |
Tab Caractere delimitador |
O atributo do evento é um conjunto de pares chave-valor que fornecem informações detalhadas sobre o evento de segurança. Cada atributo de evento deve ser separado por tabulação ou pelo caractere delimitador, mas a ordem dos atributos não é imposta. Por exemplo, src=172.16.77.100 |