Mensagem do evento de amostra do Novell eDirectory
Use essas mensagens de eventos de amostra para verificar uma integração bem-sucedida com o IBM QRadar.
Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
Mensagem de amostra do Novell eDirectory quando você usa o protocolo Syslog
A mensagem do evento de amostra a seguir mostra que uma modificação do token de segurança da conta falhou.
eDirectory: INFO {"Source" : "eDirectory#DS","Observer" : {"Account" : {"Domain" : "DOMAIN-EXAMPLE-TEST","Name" : "CN=ws,OU=SRV,O=COMPANY"},"Entity" : {"SysAddr" : "172.16.20.1","SysName" : "ws.domain.example.test"}},"Initiator" : {"Account" : {"Domain" : "DOMAIN-EXAMPLE-TEST","Name" : "CN=ws,OU=SRV,O=COMPANY"},"Entity" : {"SysAddr" : "172.16.20.1"}},"Target" : {"Data" : {"ClassName" : "User","Version" : "2"},"Account" : {"Domain" : "DOMAIN-EXAMPLE-TEST","Name" : "CN=TEST,OU=usr,O=ORG","Id" : "11111111"}},"Action" : {"Event" : {"Id" : 0.0.0.6","Name" : "MODIFY_ACCOUNT_SECURITY_TOKEN","CorrelationID" : "eDirectory#0#","SubEvent" : "DSE_CHGPASS"},"Time" : {"Offset" : 1567083869},"Log" : {"Severity" : 7},"Outcome" : "1.10","ExtendedOutcome" : "-215"}}
| Nome do campo QRadar | Valores destacados na carga útil do evento |
|---|---|
| ID de Evento | MODIFY_ACCOUNT_SECURITY_TOKEN - FAILED é extraído dos campos Event.Name
e Outcome no objeto Action. Se Outcome = 0, eventID = Event.Name. Caso contrário, eventID = Event.Name + "-FAILED", conforme mostrado neste evento de amostra. |
| Categoria do Dispositivo | eDirectory |
| Nome de usuário | TEST |
| IP de origem | 172.16.20.1 |
| Horário do dispositivo | 1567083869 (que é 29 de ago de 2019, 10h04min29s) |