Mensagem de evento de amostra do IBM zOS

Use essas mensagens de eventos de amostra para verificar uma integração bem-sucedida com o IBM QRadar.

Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.

Mensagem de amostra do IBM zOS ao usar o protocolo Syslog

A mensagem de evento de amostra a seguir mostra informações de resumo de evento.

LEEF:1.0|IBM|z/OS|2.4|119-12|devTimeFormat=yyyy-MM-dd'T'HH:mm:ss.SSSZ   devTime=2020-05-17T8:31:30.100+0200     usrName=User01  name=SYSTEM     jobname=User01  src=172.16.0.1  srcPort=1000    dst=172.16.0.2  dstPort=3000    srcBytes=0      dstBytes=0      srcPackets=0    dstPackets=0    FIPSlvl=Off     FIPS140=No      IPproto=TCP     jobid=JOB01023  sysname=SYSTEM  sysplex=PLEX1   stack=TCPIP     tlsalg=AES      tlschn=CBC      tlskeylen=128   tlsCCertSig=RSA-SHA1    tlsKexAlg=DHE-RSA       tlsMsgAuth=HMAC-SHA1    tlsNegCipher=00AB       tlsProtVer=TLSv1.1      tlsSCertSig=RSA-SHA1    connsBeg=1      connsEnd=3      partialBeg=1    partialEnd=2    shortBeg=2      shortEnd=1      activeBeg=1     activeEnd=1     saConnId=000004Q2       dn=TLS_server_subject:'CN=COM1,OU=ORG1,O=IBM,C=US' TLS_server_issuer:'CN=COM2,OU=ORG1,O=IBM,C=US' TLS_client_subject:'CN=COM1,OU=ORG1,O=IBM,C=US' TLS_client_issuer:'CN=COM2,OU=ORG1,O=IBM,C=US'        action=INIT     sum=Connection initiation TLSv1.1 AES-CBC-128 server RSA-1024 client RSA-1024 local port 3000 CN=COM1,OU=ORG1,O=IBM,C=US
Tabela 1. QRadar® e valores destacados na IBM zOS carga útil do evento
Nome do campo QRadar Valores destacados na carga útil do evento
Categoria de evento z/OS
ID de Evento 119-12
Resumo do Evento (custom) Connection initiation TLSv1.1 AES-CBC-128 server RSA-1024 client RSA-1024 local port 3000 CN=COM1,OU=ORG1,O=IBM,C=US
IP de origem 172.16.0.1
Porta de Origem 1000
IP de destino 172.16.0.2
Porta de destino 3000
Nome de usuário User01