Atributos de evento LEEF predefinidos

O Log Event Extended Format (LEEF) suporta uma série de atributos de evento predefinidos para a carga útil do evento.

O LEEF usa uma lista específica de pares nome-valor que são atributos de evento LEEF predefinidos. Essas chaves descrevem campos que são identificáveis para IBM® Security QRadar®. Use essas chaves em seu dispositivo quando possível, mas suas cargas úteis de eventos não são limitadas por essa lista O LEEF é extensível e é possível incluir mais chaves na carga útil do evento para seu dispositivo ou aplicativo.

A tabela a seguir descreve os atributos de evento predefinidos.

Tabela 1. Atributos de evento predefinidos
Chave Tipo de valor Campo de evento normalizado? Sim ou Não Descrição
cat Sequência Sim

Uma abreviação para a categoria de evento é usada para estender o campo EventID com informações mais específicas sobre o evento LEEF que é encaminhado para QRadar.

Cat e o campo EventID no cabeçalho LEEF ajudam a mapear o evento do dispositivo para uma entrada de mapa QRadar Identifier (QID). O EventID representa a primeira coluna e a categoria representa a segunda coluna do mapa QID.

Restrição: O valor da categoria de evento deve ser consistente e estático entre os produtos que suportam diversos idiomas Se o seu produto suportar eventos de diversos idiomas, é possível usar um valor numérico ou textual no campo cat. O valor no campo cat não deve ser traduzido quando o idioma de seu dispositivo ou aplicativo é alterado.

cat (continuação)

Sequência Sim

Exemplo 1: use a chave cat para estender o EventID com informações adicionais para descrever o evento. Se o EventID for definido como um evento de Login de Usuário, use a categoria para categorizar ainda mais o evento, como um login com sucesso ou com falha. É possível definir seus EventIDs ainda mais com a chave cat e o detalhe extra do evento pode ser usado para distinguir entre eventos quando o mesmo EventID é usado para tipos de eventos semelhantes, por exemplo,

LEEF:1.0|Microsoft|Exchange|2013|Login Event|cat=Failed

LEEF:1.0|Microsoft|Exchange|2013|Login Event|cat=Success

Exemplo 2: use a chave cat para definir uma categoria de evento de alto nível e use o EventID para definir o de baixo nível. Esta situação pode ser importante quando o EventID não corresponde a nenhum valor no mapa QID. Quando o EventID não corresponde a nenhum valor no mapa QID, o QRadar pode usar a categoria e outras chaves para determinar ainda mais a natureza geral do evento. Esse "fallback" evita que os eventos sejam identificados como desconhecidos e o QRadar pode categorizar os eventos com base nas informações conhecidas dos campos de atributo-chave da carga útil do evento, por exemplo,

LEEF:1.0|Microsoft|Endpoint|2015|

Conficker_worm|cat=Detected

devTime data Sim

A data e hora do evento bruto que é gerado pelo seu dispositivo ou aplicativo que fornece o evento LEEF.

O QRadar usa a chave devTime , juntamente com o devTimeFormat para identificar e formatar adequadamente o horário do evento de seu dispositivo ou aplicativo.

Se o valor devTime for um valor de época de 10 ou 13 dígitos, uma sequência devTimeFormat não será necessária. Caso contrário, as chaves devTime e devTimeFormat devem ser usadas juntas para assegurar que o horário do evento seja analisado com precisão pelo QRadar

Quando presente na carga útil do evento, o devTime é usado para identificar o horário do evento, mesmo quando o cabeçalho syslog contém um registro de data e hora. O registro de data e hora do cabeçalho de syslog é um identificador de fallback, porém o devTime é o método preferencial para a identificação do horário do evento.

devTimeFormat Sequência Não

Aplica a formatação à data e hora bruta do devTime key.

A chave devTimeFormat será necessária se o log de eventos contiver devTime. Para obter mais informações, consulte Formato de data de evento customizado..

proto Número Inteiro ou Palavra-chave Sim

Identifica o protocolo de transporte do evento.

Para obter uma lista de palavras-chave ou de valores de número inteiro, consulte o website Autoridade de Números Designados da Internet,

http://www.iana.org/assignments/protocol-numbers/protocol-numbers.xml

sev Inteiro Sim

Indica a severidade do evento.

1 é a severidade do evento mais baixa.

10 é a severidade do evento mais alta.

Limites de atributo: de 1 a 10

src Endereço IPv4 ou IPv6 Sim

O endereço IP da origem de eventos.

dst Endereço IPv4 ou IPv6 Sim

O endereço IP do destino do evento.

srcPort Inteiro Sim

A porta de origem do evento.

Limites de atributo: de 0 a 65535

dstPort Inteiro Sim

A porta de destino do evento.

Limites de atributo: de 0 a 65535

srcPreNAT Endereço IPv4 ou IPv6 Sim

O endereço IP de origem da mensagem do evento antes da Conversão de Endereço de Rede (NAT).

dstPreNAT Endereço IPv4 ou IPv6 Sim

O endereço de destino da mensagem do evento antes da Conversão de Endereço de Rede (NAT).

srcPostNAT

Endereço IPv4 ou IPv6 Sim

O endereço IP de origem da mensagem após a Conversão de Endereço de Rede (NAT) ocorrer.

dstPostNAT Endereço IPv4 ou IPv6 Sim

O endereço IP de destino da mensagem após a Conversão de Endereço de Rede (NAT) ocorrer.

usrName Sequência Sim

O nome do usuário que está associado ao evento.

Limites de atributo: 255

srcMAC Endereço de controle de acesso à mídia Sim

O endereço MAC da origem de eventos em hexadecimal. O endereço MAC é composto por seis grupos de dois dígitos hexadecimais, que são separados por dois pontos, por exemplo,

11:2D:1a:2b:3c:4d

dstMAC Endereço de controle de acesso à mídia Sim

O endereço MAC do destino do evento em hexadecimal. O endereço MAC é composto por seis grupos de dois dígitos hexadecimais, que são separados por dois pontos, por exemplo,

11:2D:1a:2b:3c:4d

srcPreNATPort Inteiro Sim

O número da porta da origem de eventos antes da Conversão de Endereço de Rede (NAT).

Limites de atributo: de 0 a 65535

dstPreNATPort Inteiro Sim

O número da porta do destino do evento antes da Conversão de Endereço de Rede (NAT).

Limites de atributo: de 0 a 65535

srcPostNATPort Inteiro Sim

O número da porta da origem de eventos após a Conversão de Endereço de Rede (NAT).

Limites de atributo: de 0 a 65535

dstPostNATPort Inteiro Sim

O número da porta do destino do evento após a Conversão de Endereço de Rede (NAT).

Limites de atributo: de 0 a 65535

identSrc Endereço IPv4 ou IPv6 Sim

A origem de identidade representa um endereço IPv4 ou IPv6 extra que pode conectar um evento com uma identidade de usuário ou com uma identidade do computador verdadeira.

Exemplo 1: conectando uma pessoa a uma identidade de rede.

O usuário X efetua login a partir de seu notebook e, em seguida, se conecta a um sistema compartilhado na rede. Quando sua atividade gera um evento, então o identSrc na carga útil pode ser usado para incluir mais informações de endereço IP. QRadar usa as informações identSrc no evento junto com as informações de carga útil, como username, para identificar que o usuário X é bob.smith.

As chaves de identidade a seguir dependem da presença de identSrcs na carga útil do evento:

identHostName

identNetBios

identGrpName

identMAC

identHostName Sequência Chave

Informações de nome do host que estão associadas ao identSrc para identificar ainda mais o nome do host verdadeiro que está vinculado a um evento.

O parâmetro identHostName é utilizável pelo QRadar somente quando seu dispositivo fornece a chave identSrc e o identHostName juntos em uma carga útil do evento

Limites de atributo: 255

identNetBios Sequência Sim

Nome do NetBIOS que está associado ao identSrc para identificar ainda mais o evento de identidade com a resolução de nome do NetBIOS.

O parâmetro identNetBios é utilizável pelo QRadar somente quando seu dispositivo fornece a chave identSrc e o identNetBios juntos em uma carga útil do evento

Limites de atributo: 255

identGrpName Sequência Sim

Nome do grupo que está associado ao identSrc para identificar ainda mais o evento de identidade com a resolução de nome do Group.

O parâmetro identGrpName é utilizável pelo QRadar somente quando seu dispositivo fornece a chave identSrc e o identGrpName juntos em uma carga útil do evento

Limites de atributo: 255

identMAC Endereço de controle de acesso à mídia Sim

Reservado para uso futuro no formato LEEF.

vSrc Endereço IPv4 ou IPv6 Não

O endereço IP da origem de eventos virtual.

vSrcName Sequência Não

O nome da origem de eventos virtual.

Limites de atributo: 255

accountName Sequência Não

O nome da conta que está associado ao evento.

Limites de atributo: 255

srcBytes Inteiro Não

Indica a contagem de bytes a partir da origem de eventos.

dstBytes Inteiro Não

Indica a contagem de bytes para o destino do evento.

srcPackets Inteiro Não

Indica a contagem de pacotes a partir da origem de eventos.

dstPackets Inteiro Não

Indica a contagem de pacotes para o destino do evento.

totalPackets

Inteiro Não

Indica o número total de pacotes que são transmitidos entre a origem e o destino.

role Sequência Não

O tipo de role que está associado à conta do usuário que criou o evento, por exemplo, Administrador, Usuário, Administrador do Domínio.

realm Sequência Não

A realm que está associada à conta do usuário. Dependendo de seu dispositivo, pode ser um agrupamento geral ou baseado na região, por exemplo, contabilidade, escritórios remotos.

policy Sequência Não

Uma policy que está associada à conta do usuário. Geralmente, essa policy é a política de segurança ou a política de grupo que está vinculada à conta do usuário.

resource Sequência Não

Uma resource que está associada à conta do usuário. Geralmente, esse resource é o nome do computador.

url Sequência Não

As informações da URL que são incluídas com o evento.

groupID Sequência Não

O groupID associado à conta do usuário.

domain Sequência Não

O domain associado à conta do usuário.

isLoginEvent Sequência booleans Não

Identifica se o evento está relacionado a um login de usuário, por exemplo,

isLoginEvent=true

isLoginEvent=false

Essa chave é reservada na especificação LEEF, mas não é implementada no QRadar

Limites de atributo: true ou false

isLogoutEvent Sequência booleans Não

Identifica se o evento está relacionado a um logout do usuário, por exemplo,

isLogoutEvent=true

isLogoutEvent=false

Essa chave é reservada na especificação LEEF, mas não é implementada no QRadar

Limites de atributo: true ou false

identSecondlp Endereço IPv4 ou IPv6 Não

O segundo endereço IP de identidade representa um endereço IPv4 ou IPv6 que é usado para associar um evento de dispositivo que inclui um endereço IP secundário. Endereços IP secundários podem estar em eventos por roteadores, comutadores ou eventos de dispositivo LAN virtual (VLAN).

Essa chave é reservada na especificação LEEF, mas não é implementada no QRadar

calLanguage

Limites de atributo: 2

Sequência Não

Identifica o idioma da chave de horário do dispositivo (devTime) para permitir a tradução e assegurar que o QRadar analise corretamente a data e hora de eventos que são gerados em idiomas traduzidos.

O campo calLanaguage pode incluir dois caracteres alfanuméricos para representar o idioma do evento para o horário do dispositivo de seu evento. Todos os caracteres alfanuméricos calLanguage seguem o formato ISO 639-1, por exemplo,

calLanguage=fr devTime=avril 09 2014 12:30:55

calLanguage=de devTime=Di 30 Jun 09 14:56:11

Essa chave é reservada na especificação LEEF, mas não é implementada atualmente no QRadar

Limites de atributo: 2

calCountryOrRegion Sequência Não

Estende a chave calLanguage para fornecer mais informações de conversão que podem incluir o país ou região para o horário do dispositivo de evento (devTime). A chave calCountryOrRegion deve estar em uso com a chave calLanguage .

O campo calCountryOrRegion pode incluir dois caracteres alfanuméricos para representar o idioma ou a região do evento para o horário do dispositivo de seu evento. Todos os caracteres alfanuméricos calCountryOrRegion seguem o formato ISO 3166, por exemplo,

calLanguage=de calCountryOrRegion=DE devTime=Di 09 Jun 2014 12:30:55

calLanguage=en calCountryOrRegion=US devTime=Tue 30 Jun 09

Essa chave é reservada na especificação LEEF, mas não é implementada no QRadar

Limites de atributo: 2

Nota: atributos de evento LEEF predefinidos não normalizados não são analisados automaticamente para todos os tipos de origem de log. No entanto, o QRadar fornece propriedades customizadas (integradas ou do IBM Security App Exchange) para algumas dessas chaves. É possível configurar propriedades customizadas para chaves não normalizadas para análise usando o Regex. Para configurar uma chave para análise, a entrada é key=([^\t]+).
Os exemplos a seguir mostram entradas Regex para chaves predefinidas não normalizadas, em que o delimitador após o acento circunflexo (^) é uma guia horizontal no LEEF V1.0:
  • A entrada para vSrc é vSrc=([^\t]+).
  • A entrada para vSrcName é vSrcName=([^\t]+).
  • A entrada para accountName é accountName=([^\t]+).
Os exemplos a seguir mostram entradas Regex para chaves predefinidas não normalizadas, em que o delimitador após o acento circunflexo (^) é um caractere separador customizado no LEEF V2.0:
  • Se você usar # como o delimitador, a entrada para vSrc será vSrc=([^#]+).
  • Se você usar | como o delimitador, a entrada para vSrc será vSrc=([^|]+).

O QRadar V7.3.2 ou posterior inclui a detecção automática de propriedades para propriedades customizadas de atributos de eventos LEEF predefinidos e customizados. A detecção automática de propriedade facilita a configuração de propriedades customizadas, sem o uso de Regex.