Mensagem do evento de amostra do Forcepoint V-Series Data Security Suite
Use essas mensagens de eventos de amostra para verificar uma integração bem-sucedida com o IBM QRadar.
Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
Mensagem de amostra do Forcepoint V-Series Data Security Suite quando você usa o protocolo Syslog
A mensagem do evento de amostra a seguir mostra que uma solicitação de aplicativo em nuvem protegida foi encaminhada.
<159>Jul 21 14:38:55 forcepoint.vseries.test LEEF:1.0|Forcepoint|Security|8.5.0|transaction:permitted|sev=1 cat=147 usrName=- loginID=- src=10.104.165.142 srcPort=54983 srcBytes=1773 dstBytes=1819 dst=172.16.9.3 dstPort=443 proxyStatus-code=200 serverStatus-code=200 duration=152 method=POST disposition=1069 contentType=text/xml; charset\=UTF-8 reason=- policy=- role=8 userAgent=Google Update/1.3.35.452;winhttp;cup-ecdsa url=https://update.domain.test/service/update2?cup2key\=10:1538947168&cup2hreq\=c1111111ce111111111111e1a111c1111d1ca111f11a1cf1efbb11b1111111a1 logRecordSource=OnPrem
| Nome do campo QRadar | Valores destacados na carga útil do evento |
|---|---|
| ID de Evento | O ID de evento é mapeado por meio do valor disposition igual a 1069. |
| Categoria de evento | A Categoria de evento é mapeada por meio do valor cat igual a 147. |
| IP de origem | 10.104.165.142 |
| Porta de Origem | 54983 |
| IP de destino | 172.16.9.3 |
| Porta de destino | 443 |
| Gravidade | 1 |
| Horário do dispositivo | Jul 21 14:38:55 |