MongoDB exemplos de mensagens de eventos

Use essas mensagens de eventos de amostra para confirmar a integração bem-sucedida com IBM QRadar.

Eventos

Exemplo 1: A mensagem de evento a seguir mostra eventos de auditoria coletados de uma aplicaçã MongoDB.

{ "atype" : "authenticate", "ts" : { "$date" : "2026-03-03T02:14:09.451-08:00" }, "uuid" : { "$binary" : "11111111111AAAAAAAAAAA==", "$type" : "04" }, "local" : { "ip" : "10.0.0.1", "port" : 27017 }, "remote" : { "ip" : "10.0.0.2", "port" : 46948 }, "users" : [ { "user" : "testuser2", "db" : "myDatabaseTest" } ], "roles" : [], "param" : { "user" : "testuser2", "db" : "myDatabaseTest", "mechanism" : "SCRAM-SHA-256" }, "result" : 0 }
Tabela 1. Valores destacados no evento de amostra de autenticação do ` MongoDB `
Nome do campo QRadar Nome do campo de carga útil destacado
ID de Evento autenticação_bem-sucedida
Categoria de evento MongoDB Evento de auditoria
IP de destino InstanceIPAddress
Porta de destino DestinationPort
IP de origem ClientIPAddress
Porta de Origem SourcePort
Nome de usuário UserName
Horário do dispositivo EventTimeStamp

Exemplo 2: A mensagem de evento a seguir mostra um erro de " createIndex " coletado de um aplicativo do MongoDB.

{ "atype" : "createIndex", "ts" : { "$date" : "2026-02-19T02:25:10.985-08:00" }, "uuid" : { "$binary" : "11111111111AAAAAAAAAAA==", "$type" : "04" }, "local" : { "ip" : "10.0.0.1", "port" : 27017 }, "remote" : { "ip" : "10.0.0.2", "port" : 34294 }, "users" : [], "roles" : [], "param" : { "ns" : "myDatabaseTest.testCollection", "indexName" : "_id_", "indexSpec" : { "v" : 2, "key" : { "_id" : 1 }, "name" : "_id_" }, "indexBuildState" : "IndexBuildStarted" }, "result" : 0 }
Tabela 2. Valores destacados no evento de amostra MongoDB createIndex
Nome do campo QRadar Nome do campo de carga útil destacado
ID de Evento createIndex_IndexBuildStarted_Success
Categoria de evento MongoDB Evento de auditoria
IP de destino InstanceIPAddress
Porta de destino DestinationPort
IP de origem ClientIPAddress
Porta de Origem SourcePort
Nome de usuário UserName
Horário do dispositivo EventTimeStamp

Exemplo 3: A mensagem de evento a seguir mostra uma verificação de autenticidade coletada de uma aplicaçã MongoDB.

{ "atype" : "authCheck", "ts" : { "$date" : "2026-03-04T10:04:38.598-08:00" }, "uuid" : { "$binary" : "11111111111AAAAAAAAAAA==", "$type" : "04" }, "local" : { "ip" : "10.0.0.1", "port" : 27017 }, "remote" : { "ip" : "10.0.0.2", "port" : 45916 }, "users" : [], "roles" : [], "param" : { "command" : "endSessions", "ns" : "admin", "args" : { "endSessions" : [ { "id" : { "$binary" : "11111111111AAAAAAAAAAA==", "$type" : "04" } }, { "id" : { "$binary" : "22222222222AAAAAAAAAAA==", "$type" : "04" } }, { "id" : { "$binary" : "22222222222BBBBBBBBBBB==", "$type" : "04" } } ], "writeConcern" : { "w" : 0 }, "$db" : "admin" } }, "result" : 0 }
Tabela 3. Valores destacados no evento de amostra authcheck do ` MongoDB `
Nome do campo QRadar Nome do campo de carga útil destacado
ID de Evento authCheck_Success
Categoria de evento MongoDB Evento de auditoria
IP de destino InstanceIPAddress
Porta de destino DestinationPort
IP de origem ClientIPAddress
Porta de Origem SourcePort
Nome de usuário UserName
Horário do dispositivo EventTimeStamp

Exemplo 4: A mensagem de evento a seguir mostra um erro de " dropCollection " coletado de um aplicativo do MongoDB.

{ "atype" : "dropCollection", "ts" : { "$date" : "2026-03-03T01:45:33.824-08:00" }, "uuid" : { "$binary" : "11111111111AAAAAAAAAAA==", "$type" : "04" }, "local" : { "ip" : "10.0.0.1", "port" : 27017 }, "remote" : { "ip" : "10.0.0.2", "port" : 43256 }, "users" : [], "roles" : [], "param" : { "ns" : "test.collection", "viewOn" : "", "pipeline" : [] }, "result" : 26 }
Tabela 4. Valores destacados no evento de amostra MongoDB dropCollection
Nome do campo QRadar Nome do campo de carga útil destacado
ID de Evento dropCollection_NamespaceNotFound
Categoria de evento MongoDB Evento de auditoria
IP de destino InstanceIPAddress
Porta de destino DestinationPort
IP de origem ClientIPAddress
Porta de Origem SourcePort
Nome de usuário UserName
Horário do dispositivo EventTimeStamp