Mensagem do evento de amostra do Novell eDirectory

Use essas mensagens de eventos de amostra para verificar uma integração bem-sucedida com o IBM QRadar.

Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.

Mensagem de amostra do Novell eDirectory quando você usa o protocolo Syslog

A mensagem do evento de amostra a seguir mostra que uma modificação do token de segurança da conta falhou.

eDirectory: INFO {"Source" : "eDirectory#DS","Observer" : {"Account" : {"Domain" : "DOMAIN-EXAMPLE-TEST","Name" : "CN=ws,OU=SRV,O=COMPANY"},"Entity" : {"SysAddr" : "172.16.20.1","SysName" : "ws.domain.example.test"}},"Initiator" : {"Account" : {"Domain" : "DOMAIN-EXAMPLE-TEST","Name" : "CN=ws,OU=SRV,O=COMPANY"},"Entity" : {"SysAddr" : "172.16.20.1"}},"Target" : {"Data" : {"ClassName" : "User","Version" : "2"},"Account" : {"Domain" : "DOMAIN-EXAMPLE-TEST","Name" : "CN=TEST,OU=usr,O=ORG","Id" : "11111111"}},"Action" : {"Event" : {"Id" : 0.0.0.6","Name" : "MODIFY_ACCOUNT_SECURITY_TOKEN","CorrelationID" : "eDirectory#0#","SubEvent" : "DSE_CHGPASS"},"Time" : {"Offset" : 1567083869},"Log" : {"Severity" : 7},"Outcome" : "1.10","ExtendedOutcome" : "-215"}}
Tabela 1. Valores destacados no evento de amostra do Novell eDirectory
Nome do campo QRadar Valores destacados na carga útil do evento
ID de Evento MODIFY_ACCOUNT_SECURITY_TOKEN - FAILED é extraído dos campos Event.Name e Outcome no objeto Action.

Se Outcome = 0, eventID = Event.Name.

Caso contrário, eventID = Event.Name + "-FAILED", conforme mostrado neste evento de amostra.

Categoria do Dispositivo eDirectory
Nome de usuário TEST
IP de origem 172.16.20.1
Horário do dispositivo 1567083869 (que é 29 de ago de 2019, 10h04min29s)