Mensagens do evento de amostra do ForeScout CounterACT
Use essas mensagens de eventos de amostra para confirmar a integração bem-sucedida com IBM QRadar.
Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
Mensagens de amostra do ForeScout CounterACT quando você usa o protocolo Syslog
Amostra 1: a mensagem do evento de amostra a seguir mostra que um emissor de certificado de autenticação foi detectado.
LEEF:1.0|ForeScout|CounterACT|8.0.1-99|agent_auth_issuer|cat=Property sev=1 src=10.84.144.14 usrName=testUser srcMAC=00:00:5E:00:53:00 domain=testDomain identHostName=testHostName Folder_Name=Authentication Property_Name=Authentication Certificate Issuer devTime=Mar 7 2019 07:50:32.000 EST devTimeFormat=MMM dd yyyy HH:mm:ss.SSS z Property_Value=\DC=BLAH\DC=testDomain\CN=testDomain2-CA
| Nome do campo QRadar | Valores destacados na carga útil do evento |
|---|---|
| ID de Evento | agent_auth_issuer |
| Categoria | Property |
| IP de origem | 10.84.144.14 |
| Nome de usuário | testUser |
| Horário do dispositivo | Mar 7 2019 07:50:32.000 EST |
Amostra 2: a mensagem do evento de amostra a seguir mostra quando as últimas credenciais foram bem-sucedidas neste host.
LEEF:1.0|ForeScout|CounterACT|8.0.1-99|cached_credentials|cat=Property sev=1 src=192.168.74.25 usrName=qradar1 srcMAC=00:00:5E:00:53:C8 domain=testDomain identHostName=D-q1labs1 Folder_Name= Property_Name=Última credencial bem-sucedida neste host devTime=Mar 26 2019 15:56:14.000 PDT devTimeFormat=MMM dd yyyy HH:mm:ss.SSS z Property_Value=admin1@example.test2001:db8:4D1C:A2FA:3EC9:C66D:8522:B7A4
| Nome do campo QRadar | Valores destacados na carga útil do evento |
|---|---|
| ID de Evento | cached_credentials |
| Categoria | Property |
| IP de origem | 192.168.74.25 |
| Nome de usuário | qradar1 |
| Horário do dispositivo | Mar 26 2019 15:56:14.000 PDT |