Mensagens de eventos de amostra de syslog para Check Point

Use essas mensagens de eventos de amostra para confirmar a integração bem-sucedida com IBM QRadar.

Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.

Mensagem de amostra do Check Point ao usar o protocolo Syslog

Amostra 1: a mensagem do evento de amostra a seguir mostra que uma conexão confiável é identificada e marcada como um fluxo de elefante.

<13>Sep 30 07:13:59 checkpoint.checkpoint.test 30Sep2020 07:13:59 10.1.253.3 product: VPN-1 &FireWall-1; src: 10.3.5.15; s_port: 61172; dst: 10.254.4.3; service: 53; proto: udp; rule:; policy_id_tag: product=VPN-1 & FireWall-1[db_tag={666B9F89-D1F9-7848-B5FB- BF8D97B768F8};mgmt=fw-mgmt;date=1601441138;policy_name=CBS_policy_Simplified_PlusDeskt];dst_machine_name: *** Confidential ***;dst_user_name: *** Confidential ***;fw_message: Connection is marked as trusted elephant flow. Use fastaccel tool to edit configuration if needed.;has_accounting: 0;i/f_dir: inbound;is_first_for_luuid: 131072;logId: -1;log_sequence_num: 11;log_type: log;log_version: 5;origin_sic_name: CN=x01_fw1,O=fw-mgmt.cu.com.pl.8pjujj;snid: 0;src_machine_name: *** Confidential ***;src_user_name: *** Confidential ***;user: *** Confidential ***;
Tabela 1. Valores destacados no evento de amostra do Check Point
Nome do campo QRadar Valores destacados na carga útil do evento
Nome de usuário *** Confidential ***
IP de origem 10.3.5.15
Porta de origem 61172
IP de destino 10.254.4.3
Porta de destino 53
Horário do dispositivo Sep 30 07:13:59

Amostra 2: a mensagem do evento de amostra a seguir mostra um login de usuário bem-sucedido.

LEEF:2.0|Check Point|Linux OS|1.0|Log In|cat=Linux OS devTime=1539878943	usrName=cpaction=Log In ifdir=inbound loguid={0x5bc8b020,0x3,0x6a9610ac,0xee29cd8} origin=172.16.150.106 sequencenum=4 version=5	application=su default_device_message=<86>su: pam_unix(su:session):session opened for user cp_postgres by (uid\\=0)	facility=security/authorization messages login_status=succeeded product_category=OS	syslog_severity=Informational
Tabela 2. Valores destacados no evento de amostra do Check Point
Nome do campo QRadar Valores destacados na carga útil do evento
ID de Evento Log In succeeded
Categoria de evento Linux OS
Nome de usuário cp
IP de origem 172.16.150.106
Horário do dispositivo Oct 18 13:09:03 ADT
IP de Identidade 172.16.150.106
Nome de Usuário de Identidade cp

Exemplo 3 : A mensagem de evento a seguir mostra um evento de permissão do firewall.

<85>Dec 26 14:51:47 checkpoint.checkpoint.test Action="accept" resource="TESTV02.TEST.in" inzone="Internal" outzone="Internal" service_id="DNS_UDP" src="10.111.140.21" dst="10.128.8.36" proto="17" user="" src_user_name="" src_machine_name="" src_user_dn="" snid="" dst_user_name="" dst_machine_name="" dst_user_dn="" UP_match_table="TABLE_START" ROW_START="0" match_id="30" layer_uuid="xxxx-xxxx-xxx-xx-xxx" layer_name="internal" rule_uid="000-0000-0000-0000-000000000000" rule_name="Incoming/Internal" ROW_END="0" UP_match_table="TABLE_END" src_device_function="Computer" src_device_manufacturer="HPE" src_device_model="" src_dynobj_name="InternalNet" src_domain_name="" src_uo_name="" src_uo_icon="" src_object_type="dynamic_object" dst_dynobj_name="InternalNet" dst_domain_name="" dst_uo_name="" dst_uo_icon="" dst_object_type="dynamic_object" src_device_mac="00:00:5E:00:53:FF" src_device_confidence="58" ProductName="VPN-1 & FireWall-1" svc="53" sport_svc="20290" ProductFamily=""
Tabela 3. Valores destacados no evento de amostra do Check Point
Nome do campo QRadar Valores destacados na carga útil do evento
ID de Evento accept
Categoria de evento CheckPoint
IP de origem 10.111.140.21
IP de destino 10.128.8.36
Endereço MAC de Origem 00:00:5E:00:53:FF
Protocolo 17