IBM Mensagens de evento de amostra do Defender Data Protect

Use essas mensagens de eventos de amostra para confirmar a integração bem-sucedida com IBM QRadar.

Importante: Devido a problemas de formatação, cole o formato da mensagem em um editor de texto e remova todos os caracteres de retorno de carro ou avanço de linha.

Exemplo 1: A mensagem de evento de exemplo a seguir mostra eventos de auditoria de API coletados do IBM® Defender Data Protect

<14>2024-11-18T00:35:53.543843+00:00 ibm.defenderdataprotect.test api_audit[32031]: {"username":"test@example.com","domain":"Example","method":"PUT","urlPath":"/v2/data-protect/protection-groups/3802051382822844:11111:111/runs","requestTimestamp":1731890153542,"requestHeader":{"Accept":["application/json, text/plain, */*"],"Accept-Encoding":["gzip, deflate, br, zstd"],"Accept-Language":["en-US,en;q=0.5"],"Connection":["close"],"Content-Type":["application/json"],"Dnt":["1"],"Exampletoken":["xxxxx/xxxx="],"Origin":["https://usea-prod.storage-defender.example.com"],"Requestinitiatortype":["UIUser"],"Sec-Fetch-Dest":["empty"],"Sec-Fetch-Mode":["cors"],"Sec-Fetch-Site":["same-origin"],"Sfdctoken":["xxxxx/xxxxxxx="],"User-Agent":["Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:132.0) Gecko/20100101 Firefox/132.0"],"X-Amzn-Trace-Id":["Root=1-673a8be9-xxxxxxxxx"],"X-Cohesity-Service-Context":["Mcm"],"X-Envoy-Attempt-Count":["1"],"X-Envoy-Decorator-Operation":["iris.ibm-defender-prod.svc.cluster.local:80/*"],"X-Envoy-Expected-Rq-Timeout-Ms":["3600000"],"X-Envoy-External-Address":["10.0.0.0"],"X-Envoy-Peer-Metadata":["xxxxx="],"X-Envoy-Peer-Metadata-Id":["router~x.0.x.195~istio-ingressgateway-xx-tq7rt.istio-system~istio-system.svc.cluster.local"],"X-Forwarded-For":["","x.x.x.x,1.1.11.111, ::1"],"X-Forwarded-Port":["443"],"X-Forwarded-Proto":["https"],"X-Impersonate-Tenant-Id":[""],"X-Request-Id":["xxxx-15fa-xxxx-xx-11111"],"X-Session-Locale":["en-us"]},"clientAddress":"127.0.0.1:80","sessionId":"xxxxxx="} 
<14>2024-11-18T00:35:53.849714+00:00 ibm.defenderdataprotect.test api_audit[32031]: {"username":"test@example.com","domain":"Example","method":"PUT","urlPath":"/v2/data-protect/protection-groups/11111:2222:1111/runs","requestTimestamp":1731890153542,"statusCode":207,"responseHeader":{"Content-Encoding":["gzip"],"Content-Security-Policy":["default-src 'self' 'unsafe-inline' 'unsafe-eval'; img-src https: data:; font-src data: https:; worker-src blob:"],"Content-Type":["application/json"],"Permissions-Policy":["geolocation=(), midi=(), sync-xhr=(), microphone=(), camera=(), magnetometer=(), gyroscope=(), fullscreen=(), payment=()"],"Referrer-Policy":["strict-origin-when-cross-origin"],"Strict-Transport-Security":["max-age=31536000; includeSubDomains"],"Vary":["Accept-Encoding"],"X-Content-Type-Options":["nosniff"],"X-Frame-Options":["SAMEORIGIN"],"X-Ratelimit-Limit":["600"],"X-Ratelimit-Remaining":["586"],"X-Ratelimit-Reset":["1731890162"],"X-Xss-Protection":["1; mode=block"]},"responseTime":305827792} 
Tabela 1. Valores destacados no evento de amostra de auditoria da API do IBM Defender Data Protect.
Nome do campo QRadar Nome do campo de carga útil destacado
ID de Evento Se a carga útil tiver um campo statusCode o método + o valor do campo statusCode valor do campo é a ID do evento. Caso contrário, o valor do campo do método é a ID do evento.
Categoria de evento api_audit do cabeçalho da carga útil
IP de origem clientAddress
Porta de Origem O valor usado para a porta de origem é exibido após os dois pontos no valor clientAddress valor. Por exemplo, 80
Nome do usuário Nome do usuário
Horário do dispositivo Se a carga útil tiver um campo responseTime o campo responseTime + requestTimestamp é a hora do dispositivo. Caso contrário, o requestTimestamp é o tempo do dispositivo.

Exemplo 2: o exemplo de mensagem de evento a seguir mostra os eventos de proteção de dados coletados no IBM Defender Data Protect.

<14>2024-11-25T11:25:41+00:00 ibm.defenderdataprotect.test dataprotection_events: {"EventMessage" : "Finishing restore task", "Timestamp" : "2024-11-25T11:25:41.321Z", "ClusterInfo" : {"ClusterId" : "3802051382822844", "ClusterName" : "test-pok-dp-3"}, "EventType" : "kRestore", "EnvironmentType" : "kPhysicalFiles", "RegisteredSource" : {"EntityType" : "kPhysical", "EntityId" : "23247", "EntityName" : "Physical Servers"}, "RestoreTarget" : {"EntityType" : "kPhysical", "EntityId" : "23279", "EntityName" : "10.11.0.1"}, "BackupJobName" : "AD-File-Cloud", "BackupJobId" : "11622", "Entities" : [{"EntityType" : "kPhysical", "EntityId" : "23248", "EntityName" : "10.10.1.1"}], "Error" : {"ErrorCode" : "kYodaError", "ErrorMessage" : "Error while calling FileStat for /B/: [kNotFound]: Bridge error: Directory not present: /DefaultStorageDomain/magneto_1259898576551640_1728507997137_11622_12308/fs//B/"}, "TaskId" : "547103", "AttributeMap" : {"RestoreType" : "kRestoreFiles"}}
Tabela 2. Valores destacados no evento de amostra IBM Defender Data Protect, Data Protection Events
Nome do campo QRadar Nome do campo de carga útil destacado
ID de Evento Se o payload tiver um campo Error, o valor do campo EventMessage valor do campo + _error é a ID do evento. Caso contrário, o valor do campo EventMessage valor do campo é o ID do evento.
Categoria de evento dataprotection_events do cabeçalho da carga útil
IP de origem EntityName
Event Time Registro de Data e Hora

Exemplo 3: o exemplo de mensagem de evento a seguir mostra os eventos de auditoria de cluster que são coletados do IBM Defender Data Protect.

<14>2024-12-03T00:00:28-05:00 ibm.defenderdataprotect.test cluster_audit: {"Timestamp" : "2024-12-02T19:00:00.862-05:00", "AttributeMap" : {}, "EntityType" : "Access Token", "EntityId" : "user1", "EntityName" : "user1", "User" : "user1", "Domain" : "local", "Action" : "Create", "Description" : "user1@local has generated new access token for user user1 on domain LOCAL from 10.0.0.1.", "IP" : "10.0.0.1", "ClusterInfo" : "ClusterName: test-aaa-dp-3, ClusterId: xxxxxx", "ServiceContext" : 4} 
Tabela 3. Valores destacados no evento de amostra de auditoria de cluster do IBM Defender Data Protect.
Nome do campo QRadar Nome do campo de carga útil destacado
ID de Evento Ação + EntityType
Categoria de evento cluster_audit do cabeçalho da carga útil
IP de origem IP
Username Usuário
Device Name Registro de Data e Hora