Atributos de evento LEEF predefinidos
O Log Event Extended Format (LEEF) suporta uma série de atributos de evento predefinidos para a carga útil do evento.
O LEEF usa uma lista específica de pares nome-valor que são atributos de evento LEEF predefinidos. Essas chaves descrevem campos que são identificáveis para IBM® Security QRadar®. Use essas chaves em seu dispositivo quando possível, mas suas cargas úteis de eventos não são limitadas por essa lista O LEEF é extensível e é possível incluir mais chaves na carga útil do evento para seu dispositivo ou aplicativo.
A tabela a seguir descreve os atributos de evento predefinidos.
| Chave | Tipo de valor | Campo de evento normalizado? Sim ou Não | Descrição |
|---|---|---|---|
| cat | Sequência | Sim | Uma abreviação para a categoria de evento é usada para estender o campo EventID com informações mais específicas sobre o evento LEEF que é encaminhado para QRadar. Cat e o campo EventID no cabeçalho LEEF ajudam a mapear o evento do dispositivo para uma entrada de mapa QRadar Identifier (QID). O EventID representa a primeira coluna e a categoria representa a segunda coluna do mapa QID. Restrição: O valor da categoria de evento deve ser consistente e estático entre os produtos que suportam diversos idiomas Se o seu
produto suportar eventos de diversos idiomas, é possível usar um valor numérico ou textual no campo
cat. O valor no campo cat não deve ser traduzido quando o idioma de
seu dispositivo ou aplicativo é alterado.
|
cat (continuação) |
Sequência | Sim | Exemplo 1: use a chave cat para estender o EventID com informações adicionais para descrever o evento. Se o EventID for definido como um evento de Login de Usuário, use a categoria para categorizar ainda mais o evento, como um login com sucesso ou com falha. É possível definir seus EventIDs ainda mais com a chave cat e o detalhe extra do evento pode ser usado para distinguir entre eventos quando o mesmo EventID é usado para tipos de eventos semelhantes, por exemplo, LEEF:1.0|Microsoft|Exchange|2013|Login Event|cat=Failed LEEF:1.0|Microsoft|Exchange|2013|Login Event|cat=Success Exemplo 2: use a chave cat para definir uma categoria de evento de alto nível e use o EventID para definir o de baixo nível. Esta situação pode ser importante quando o EventID não corresponde a nenhum valor no mapa QID. Quando o EventID não corresponde a nenhum valor no mapa QID, o QRadar pode usar a categoria e outras chaves para determinar ainda mais a natureza geral do evento. Esse "fallback" evita que os eventos sejam identificados como desconhecidos e o QRadar pode categorizar os eventos com base nas informações conhecidas dos campos de atributo-chave da carga útil do evento, por exemplo, LEEF:1.0|Microsoft|Endpoint|2015| Conficker_worm|cat=Detected |
| devTime | data | Sim | A data e hora do evento bruto que é gerado pelo seu dispositivo ou aplicativo que fornece o evento LEEF. O QRadar usa a chave devTime , juntamente com o devTimeFormat para identificar e formatar adequadamente o horário do evento de seu dispositivo ou aplicativo. Se o valor devTime for um valor de época de 10 ou 13 dígitos, uma sequência devTimeFormat não será necessária. Caso contrário, as chaves devTime e devTimeFormat devem ser usadas juntas para assegurar que o horário do evento seja analisado com precisão pelo QRadar Quando presente na carga útil do evento, o devTime é usado para identificar o horário do evento, mesmo quando o cabeçalho syslog contém um registro de data e hora. O registro de data e hora do cabeçalho de syslog é um identificador de fallback, porém o devTime é o método preferencial para a identificação do horário do evento. |
| devTimeFormat | Sequência | Não | Aplica a formatação à data e hora bruta do devTime key. A chave devTimeFormat será necessária se o log de eventos contiver devTime. Para obter mais informações, consulte Formato de data de evento customizado.. |
| proto | Número Inteiro ou Palavra-chave | Sim | Identifica o protocolo de transporte do evento. Para obter uma lista de palavras-chave ou de valores de número inteiro, consulte o website Autoridade de Números Designados da Internet, http://www.iana.org/assignments/protocol-numbers/protocol-numbers.xml |
| sev | Inteiro | Sim | Indica a severidade do evento. 1 é a severidade do evento mais baixa. 10 é a severidade do evento mais alta. Limites de atributo: de 1 a 10 |
| src | Endereço IPv4 ou IPv6 | Sim | O endereço IP da origem de eventos. |
| dst | Endereço IPv4 ou IPv6 | Sim | O endereço IP do destino do evento. |
| srcPort | Inteiro | Sim | A porta de origem do evento. Limites de atributo: de 0 a 65535 |
| dstPort | Inteiro | Sim | A porta de destino do evento. Limites de atributo: de 0 a 65535 |
| srcPreNAT | Endereço IPv4 ou IPv6 | Sim | O endereço IP de origem da mensagem do evento antes da Conversão de Endereço de Rede (NAT). |
| dstPreNAT | Endereço IPv4 ou IPv6 | Sim | O endereço de destino da mensagem do evento antes da Conversão de Endereço de Rede (NAT). |
srcPostNAT |
Endereço IPv4 ou IPv6 | Sim | O endereço IP de origem da mensagem após a Conversão de Endereço de Rede (NAT) ocorrer. |
| dstPostNAT | Endereço IPv4 ou IPv6 | Sim | O endereço IP de destino da mensagem após a Conversão de Endereço de Rede (NAT) ocorrer. |
| usrName | Sequência | Sim | O nome do usuário que está associado ao evento. Limites de atributo: 255 |
| srcMAC | Endereço de controle de acesso à mídia | Sim | O endereço MAC da origem de eventos em hexadecimal. O endereço MAC é composto por seis grupos de dois dígitos hexadecimais, que são separados por dois pontos, por exemplo,
|
| dstMAC | Endereço de controle de acesso à mídia | Sim | O endereço MAC do destino do evento em hexadecimal. O endereço MAC é composto por seis grupos de dois dígitos hexadecimais, que são separados por dois pontos, por exemplo,
|
| srcPreNATPort | Inteiro | Sim | O número da porta da origem de eventos antes da Conversão de Endereço de Rede (NAT). Limites de atributo: de 0 a 65535 |
| dstPreNATPort | Inteiro | Sim | O número da porta do destino do evento antes da Conversão de Endereço de Rede (NAT). Limites de atributo: de 0 a 65535 |
| srcPostNATPort | Inteiro | Sim | O número da porta da origem de eventos após a Conversão de Endereço de Rede (NAT). Limites de atributo: de 0 a 65535 |
| dstPostNATPort | Inteiro | Sim | O número da porta do destino do evento após a Conversão de Endereço de Rede (NAT). Limites de atributo: de 0 a 65535 |
| identSrc | Endereço IPv4 ou IPv6 | Sim | A origem de identidade representa um endereço IPv4 ou IPv6 extra que pode conectar um evento com uma identidade de usuário ou com uma identidade do computador verdadeira. Exemplo 1: conectando uma pessoa a uma identidade de rede. O usuário X efetua login a partir de seu notebook e, em seguida, se conecta a um sistema compartilhado na rede. Quando sua atividade gera um evento, então o identSrc na carga útil pode ser usado para incluir mais informações de endereço IP. QRadar usa as informações identSrc no evento junto com as informações de carga útil, como username, para identificar que o usuário X é bob.smith. As chaves de identidade a seguir dependem da presença de identSrcs na carga útil do evento: identHostName identNetBios identGrpName identMAC |
| identHostName | Sequência | Chave | Informações de nome do host que estão associadas ao identSrc para identificar ainda mais o nome do host verdadeiro que está vinculado a um evento. O parâmetro identHostName é utilizável pelo QRadar somente quando seu dispositivo fornece a chave identSrc e o identHostName juntos em uma carga útil do evento Limites de atributo: 255 |
| identNetBios | Sequência | Sim | Nome do NetBIOS que está associado ao identSrc para identificar ainda mais o evento de identidade com a resolução de nome do NetBIOS. O parâmetro identNetBios é utilizável pelo QRadar somente quando seu dispositivo fornece a chave identSrc e o identNetBios juntos em uma carga útil do evento Limites de atributo: 255 |
| identGrpName | Sequência | Sim | Nome do grupo que está associado ao identSrc para identificar ainda mais o evento de identidade com a resolução de nome do Group. O parâmetro identGrpName é utilizável pelo QRadar somente quando seu dispositivo fornece a chave identSrc e o identGrpName juntos em uma carga útil do evento Limites de atributo: 255 |
| identMAC | Endereço de controle de acesso à mídia | Sim | Reservado para uso futuro no formato LEEF. |
| vSrc | Endereço IPv4 ou IPv6 | Não | O endereço IP da origem de eventos virtual. |
| vSrcName | Sequência | Não | O nome da origem de eventos virtual. Limites de atributo: 255 |
| accountName | Sequência | Não | O nome da conta que está associado ao evento. Limites de atributo: 255 |
| srcBytes | Inteiro | Não | Indica a contagem de bytes a partir da origem de eventos. |
| dstBytes | Inteiro | Não | Indica a contagem de bytes para o destino do evento. |
| srcPackets | Inteiro | Não | Indica a contagem de pacotes a partir da origem de eventos. |
| dstPackets | Inteiro | Não | Indica a contagem de pacotes para o destino do evento. |
totalPackets |
Inteiro | Não | Indica o número total de pacotes que são transmitidos entre a origem e o destino. |
| role | Sequência | Não | O tipo de role que está associado à conta do usuário que criou o evento, por exemplo, Administrador, Usuário, Administrador do Domínio. |
| realm | Sequência | Não | A realm que está associada à conta do usuário. Dependendo de seu dispositivo, pode ser um agrupamento geral ou baseado na região, por exemplo, contabilidade, escritórios remotos. |
| policy | Sequência | Não | Uma policy que está associada à conta do usuário. Geralmente, essa policy é a política de segurança ou a política de grupo que está vinculada à conta do usuário. |
| resource | Sequência | Não | Uma resource que está associada à conta do usuário. Geralmente, esse resource é o nome do computador. |
| url | Sequência | Não | As informações da URL que são incluídas com o evento. |
| groupID | Sequência | Não | O groupID associado à conta do usuário. |
| domain | Sequência | Não | O domain associado à conta do usuário. |
| isLoginEvent | Sequência booleans | Não | Identifica se o evento está relacionado a um login de usuário, por exemplo, isLoginEvent=true isLoginEvent=false Essa chave é reservada na especificação LEEF, mas não é implementada no QRadar Limites de atributo: true ou false |
| isLogoutEvent | Sequência booleans | Não | Identifica se o evento está relacionado a um logout do usuário, por exemplo, isLogoutEvent=true isLogoutEvent=false Essa chave é reservada na especificação LEEF, mas não é implementada no QRadar Limites de atributo: true ou false |
| identSecondlp | Endereço IPv4 ou IPv6 | Não | O segundo endereço IP de identidade representa um endereço IPv4 ou IPv6 que é usado para associar um evento de dispositivo que inclui um endereço IP secundário. Endereços IP secundários podem estar em eventos por roteadores, comutadores ou eventos de dispositivo LAN virtual (VLAN). Essa chave é reservada na especificação LEEF, mas não é implementada no QRadar |
| calLanguage Limites de atributo: 2 |
Sequência | Não | Identifica o idioma da chave de horário do dispositivo (devTime) para permitir a tradução e assegurar que o QRadar analise corretamente a data e hora de eventos que são gerados em idiomas traduzidos. O campo calLanaguage pode incluir dois caracteres alfanuméricos para representar o idioma do evento para o horário do dispositivo de seu evento. Todos os caracteres alfanuméricos calLanguage seguem o formato ISO 639-1, por exemplo, calLanguage=fr devTime=avril 09 2014 12:30:55 calLanguage=de devTime=Di 30 Jun 09 14:56:11 Essa chave é reservada na especificação LEEF, mas não é implementada atualmente no QRadar Limites de atributo: 2 |
| calCountryOrRegion | Sequência | Não | Estende a chave calLanguage para fornecer mais informações de conversão que podem incluir o país ou região para o horário do dispositivo de evento (devTime). A chave calCountryOrRegion deve estar em uso com a chave calLanguage . O campo calCountryOrRegion pode incluir dois caracteres alfanuméricos para representar o idioma ou a região do evento para o horário do dispositivo de seu evento. Todos os caracteres alfanuméricos calCountryOrRegion seguem o formato ISO 3166, por exemplo, calLanguage=de calCountryOrRegion=DE devTime=Di 09 Jun 2014 12:30:55 calLanguage=en calCountryOrRegion=US devTime=Tue 30 Jun 09 Essa chave é reservada na especificação LEEF, mas não é implementada no QRadar Limites de atributo: 2 |
key=([^\t]+).- A entrada para vSrc é
vSrc=([^\t]+). - A entrada para vSrcName é
vSrcName=([^\t]+). - A entrada para accountName é
accountName=([^\t]+).
- Se você usar # como o delimitador, a entrada para vSrc será
vSrc=([^#]+). - Se você usar | como o delimitador, a entrada para vSrc será
vSrc=([^|]+).
O QRadar V7.3.2 ou posterior inclui a detecção automática de propriedades para propriedades customizadas de atributos de eventos LEEF predefinidos e customizados. A detecção automática de propriedade facilita a configuração de propriedades customizadas, sem o uso de Regex.