Mensagens do evento de amostra do Cisco Meraki

Use essas mensagens de evento de amostra como uma maneira de verificar uma integração bem-sucedida com o QRadar

Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.

Mensagens de amostra do Cisco Meraki quando você usa o protocolo Syslog

Amostra 1: a mensagem de evento de amostra a seguir exibe um evento de fluxo de saída que é usado para iniciar uma sessão IP. Ela também mostra os valores de origem, de destino e do número de porta juntamente com a regra de firewall à qual eles corresponderam.

<134>1 1515988859.626061236 appliance flows src=172.21.84.107 dst=10.52.193.137 mac=5C:E0:C5:22:85:E4 protocol=tcp sport=50395 dport=443 pattern: allow all
Tabela 1. Campos destacados
Nome do campo QRadar Nome do campo de carga útil destacado
ID de Evento No QRadar, o valor é sempre Permitir Fluxo de Saída para esses tipos de eventos.
IP de origem src
IP de destino dst
MAC de Destino mac
Protocolo protocol
Porta de Origem sport
Porta de destino dport

Amostra 2: a mensagem de evento de amostra a seguir exibe um evento de segurança que é gerado quando uma tentativa de gravação de matriz fora dos limites é feita. Ele também mostra a origem, destino, números de porta, MAC de destino e valores de protocolo.

<134>1 1516050030.553653046 cisco.meraki.test security_event ids_alerted signature=1:45148:1priority=1 timestamp=1516050030.236281 dhost=00:00:5E:00:53:BC direction=ingress protocol=tcp/ip src=10.79.70.235:80 dst=172.21.47.130:61019 message: BROWSER-IE Microsoft Internet Explorer Array out of bounds write attempt
Tabela 2. Campos destacados
Nome do campo QRadar Nome do campo de carga útil destacado
ID de Evento signature
IP de origem src
Porta de Origem O valor que é usado para a Porta de origem é exibido após os dois pontos no valor src. Por exemplo, 80.
IP de destino dst
Porta de destino O valor que é usado para a Porta de destino é exibido após os dois pontos no valor dst. Por exemplo, 61019.
MAC de Destino dhost
Protocolo protocol