Mensagens do evento de amostra do ForeScout CounterACT

Use essas mensagens de eventos de amostra para confirmar a integração bem-sucedida com IBM QRadar.

Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.

Mensagens de amostra do ForeScout CounterACT quando você usa o protocolo Syslog

Amostra 1: a mensagem do evento de amostra a seguir mostra que um emissor de certificado de autenticação foi detectado.

LEEF:1.0|ForeScout|CounterACT|8.0.1-99|agent_auth_issuer|cat=Property	sev=1	src=10.84.144.14	usrName=testUser	srcMAC=00:00:5E:00:53:00	domain=testDomain	identHostName=testHostName	Folder_Name=Authentication	Property_Name=Authentication Certificate Issuer	devTime=Mar  7 2019 07:50:32.000 EST	devTimeFormat=MMM dd yyyy HH:mm:ss.SSS z	Property_Value=\DC=BLAH\DC=testDomain\CN=testDomain2-CA 
Tabela 1. Valores destacados no evento de amostra Forescout CounterACT
Nome do campo QRadar Valores destacados na carga útil do evento
ID de Evento agent_auth_issuer
Categoria Property
IP de origem 10.84.144.14
Nome de usuário testUser
Horário do dispositivo Mar 7 2019 07:50:32.000 EST

Amostra 2: a mensagem do evento de amostra a seguir mostra quando as últimas credenciais foram bem-sucedidas neste host.

LEEF:1.0|ForeScout|CounterACT|8.0.1-99|cached_credentials|cat=Property sev=1 src=192.168.74.25 usrName=qradar1 srcMAC=00:00:5E:00:53:C8 domain=testDomain identHostName=D-q1labs1 Folder_Name= Property_Name=Última credencial bem-sucedida neste host devTime=Mar 26 2019 15:56:14.000 PDT devTimeFormat=MMM dd yyyy HH:mm:ss.SSS z Property_Value=admin1@example.test2001:db8:4D1C:A2FA:3EC9:C66D:8522:B7A4 
Tabela 2. Valores destacados no evento de amostra Forescout CounterACT
Nome do campo QRadar Valores destacados na carga útil do evento
ID de Evento cached_credentials
Categoria Property
IP de origem 192.168.74.25
Nome de usuário qradar1
Horário do dispositivo Mar 26 2019 15:56:14.000 PDT