Componentes de evento LEEF

O Log Event Extended Format (LEEF) é um formato de evento personalizado para IBM QRadar que contém eventos legíveis e facilmente processados para QRadar®. O formato LEEF consiste nos seguintes componentes.

Cabeçalho syslog

O cabeçalho syslog contém o registro de data e hora e o endereço IPv4 ou o nome do host do sistema que está fornecendo o evento. O cabeçalho syslog é um componente opcional do formato LEEF. Ao incluir um cabeçalho do syslog, deve-se separá-lo do cabeçalho LEEF com um espaço. O cabeçalho do syslog deve estar em conformidade com os formatos especificados em RFC 3164 ou RFC 5424.

Formato de cabeçalho em RFC 3164:
Nota: a tag de prioridade é opcional para o QRadar
<tag de prioridade<registro de data e hora> <endereço IP ou nome do host>

A tag de prioridade, quando presente, deve ter de 1 a 3 dígitos e estar entre os sinais de maior e menor. Por exemplo, <13>.

Exemplos de cabeçalho em RFC 3164:
  • <13>Jan 18 11:07:53 192.168.1.1
  • Jan 18 11:07:53 myhostname
Formato de cabeçalho em RFC 5424:
Nota: a tag de prioridade é necessária
<tag de prioridade>1 <registro de data e hora> <endereço IP ou nome do host>
A tag de prioridade deve ter de 1 a 3 dígitos e estar entre os sinais de maior e menor. Por exemplo, <13>. O registro de data e hora deve estar no formato: yyyy-MM-ddTHH :mm:ss.SSSZ.
Observação:
  • O 'T' deve ser um caractere T literal.
  • O 'Z' pode ser um Z literal ou um valor de fuso horário no formato a seguir: -04:00
Exemplos de cabeçalho em RFC 5424:
  • <13>1 2019-01-18T11:07:53.520Z 192.168.1.1
  • <133>1 2019-01-18T11:07:53.520+07:00 meunomedohost

Cabeçalho LEEF

O cabeçalho LEEF é um campo obrigatório para eventos LEEF. O cabeçalho LEEF é um conjunto delimitado por barra vertical (|) de valores que identifica seu software ou dispositivo para QRadar.

Exemplos:

  • LEEF:Version|Vendor|Product|Version|EventID|
  • LEEF:1.0|Microsoft|MSExchange|4.0 SP1|15345|
  • LEEF:2.0|Lancope|StealthWatch|1.0|41|^|

Atributos do evento

Os atributos de evento identificam as informações de carga útil do evento que são produzidas pelo seu dispositivo ou software. Cada atributo do evento é um par de chave e valor com uma tabulação que separa eventos de carga útil individuais. O formato LEEF contém vários atributos de evento predefinidos, que permitem que o QRadar categorize e exiba o evento.

Exemplo:
  • key=value<tab>key=value<tab>key=value<tab>key=value<tab>.
  • src=192.0.2.0 dst=172.50.123.1 sev=5 cat=anomalia srcPort=81 dstPort=21 usrName=joe.black

Use o DelimiterCharacter no cabeçalho do LEEF 2.0 para especificar um delimitador alternativo para os atributos. É possível usar um único caractere ou o valor hexadecimal para esse caractere. O valor hexadecimal pode ser representado pelo prefixo 0x ou x, seguido por uma série de 1 a 4 caracteres (0-9A-Fa-f).

Tabela 1. Exemplos de caracteres delimitadores de atributo para LEEF 2.0
Delimiter Header
Acento circunflexo ( ^ ) LEEF:2.0|Vendor|Product|Version|EventID|^|
Acento circunflexo (valor hexadecimal) LEEF:2.0|Vendor|Product|Version|EventID|x5E|
Barra vertical dividida ( ¦ ) LEEF:2.0|Vendor|Product|Version|EventID|x7c|

A tabela a seguir fornece descrições para formatos LEEF.

Tabela 2. Descrições de formato LEEF
Tipo Entrada Delimiter Descrição

Cabeçalho Syslog

Endereço IP

Espaço

O endereço IP ou o nome do host do software ou dispositivo que fornece o evento para QRadar.

Exemplo:

192.168.1.1

myhostname

O endereço IP do cabeçalho syslog é usado pelo QRadar para rotear o evento para a origem de log correta no pipeline do evento.. Não é recomendado que seu cabeçalho syslog contenha um endereço IPv6. QRadar não pode rotear um endereço IPv6 presente no cabeçalho syslog para o pipeline do evento. Além disso, um endereço IPv6 pode não ser exibido corretamente no campo Identificador de origem de log da interface com o usuário.

Quando um endereço IP do cabeçalho syslog não pode ser entendido pelo QRadar, o sistema é padronizado para o endereço do pacote para rotear corretamente o evento

Cabeçalho LEEF

LEEF:version

Pipe

As informações de versão do LEEF são um valor de número inteiro que identifica a versão principal e secundária do formato LEEF usado para o evento.

Por exemplo, LEEF:1.0|Vendor|Product|Version|EventID|

Cabeçalho LEEF

Nome do fornecedor ou do fabricante

Pipe

Fornecedor é uma sequência de texto que identifica o fornecedor ou o fabricante do dispositivo que envia os eventos de syslog no formato LEEF.

Por exemplo, LEEF:1.0|Microsoft|Product|Version|EventID|

Os campos Fornecedor e Produto devem conter valores exclusivos quando especificados no cabeçalho LEEF.

Cabeçalho LEEF

Nome do produto

Pipe

O campo de produto é uma sequência de texto que identifica o produto que envia o log de eventos para QRadar.

Por exemplo, LEEF:1.0|Microsoft|MSExchange|Version|EventID|

Os campos Fornecedor e Produto devem conter valores exclusivos quando especificados no cabeçalho LEEF.

Cabeçalho LEEF

Versão de produto

Pipe

Versão é uma sequência que identifica a versão do software ou do dispositivo que envia o log de eventos.

Por exemplo, LEEF:1.0|Microsoft|MSExchange|4.0 SP1|EventID|

Cabeçalho LEEF

EventID

Pipe

EventID é um identificador exclusivo para um evento no cabeçalho LEEF.

O propósito do EventID é fornecer um identificador preciso e exclusivo para um evento sem a necessidade de examinar as informações de carga útil. Um EventID pode conter uma descrição numérica identificada ou uma descrição de texto.

Exemplos:

  • LEEF:1.0|Microsoft|MSExchange|2007|7732|
  • LEEF:1.0|Microsoft|MSExchange|2007|Logon Failure|

Restrições:

O valor do ID do evento deve ser consistente e estático entre os produtos que suportam diversos idiomas. Se o seu produto suporta eventos de múltiplos idiomas, é possível usar um valor numérico ou de texto no campo EventID, mas ele não deve ser traduzido quando o idioma de seu dispositivo ou aplicativo é alterado. O campo EventID não pode exceder 255 caracteres.

Cabeçalho LEEF

Caractere delimitador

Pipe

Use o DelimiterCharacter no cabeçalho do LEEF 2.0 para especificar um delimitador alternativo para os atributos. É possível usar um único caractere ou o valor hexadecimal para esse caractere. O valor hexadecimal pode ser representado pelo prefixo 0x ou x, seguido por uma série de 1 a 4 caracteres (0-9A-Fa-f).

Atributos de Eventos

Entradas de chave predefinidas

Tab

Caractere delimitador

O atributo do evento é um conjunto de pares chave-valor que fornecem informações detalhadas sobre o evento de segurança. Cada atributo de evento deve ser separado por tabulação ou pelo caractere delimitador, mas a ordem dos atributos não é imposta.

Por exemplo, src=172.16.77.100