Exemplos de mensagens de eventos do Sophos XG Firewall
Use essas mensagens de eventos de amostra para confirmar a integração bem-sucedida com IBM QRadar.
Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
Exemplos de mensagens do Sophos XG Firewall ao usar o protocolo Syslog
Amostra 1: a mensagem de evento de amostra a seguir mostra que uma solicitação da web está bloqueada.
<30>2019:06:20-04:12:39 sophos.astaro.test httpproxy[7917]: id="0002" severity="info" sys="SecureWeb" sub="http" name="web request blocked" action="block" method="GET" srcip="10.112.47.87" dstip="10.112.48.88" user="testUser" group="" ad_domain="" statuscode="502" cached="0" profile="REF_DefaultHTTPProfile (Default Web Filter Profile)" filteraction="REF_DefaultHTTPCFFAction (Default content filter action)" size="2521" request="0x93368600" url="http://ipv6.qradar.example.test/connecttest.txt" referer="" error="Host not found" authtime="0" dnstime="4743" cattime="180" avscantime="0" fullreqtime="5295" device="0" auth="0" ua="Microsoft NCSI" exceptions="" category="178" reputation="neutral" categoryname="Internet Services"
| Nome do campo QRadar | Valores destacados na carga útil do evento |
|---|---|
| ID de Evento | 0002 |
| IP de origem | 10.112.47.87 |
| IP de destino | 10.112.48.88 |
| Nome de usuário | testUser |
| Horário do dispositivo | 2019:06:20-04:12:39 |
Amostra 2: a mensagem de evento de amostra a seguir mostra que um pacote foi descartado pelo filtro de pacotes.
<30>2019:06:20-04:12:39 sophos.astaro.test ulogd[7117]: id="2001" severity="info" sys="SecureNet" sub="packetfilter" name="Packet dropped" action="drop" fwrule="60001" initf="eth0" mark="0x307c" app="124" srcmac="00:00:5E:00:53:2A" dstmac="00:00:5E:00:53:66" srcip="10.112.2.39" dstip="10.112.47.75" proto="17" length="1071" tos="0x00" prec="0x00" ttl="62" srcport="53" dstport="29366"
| Nome do campo QRadar | Valores destacados na carga útil do evento |
|---|---|
| ID de Evento | 2001 |
| IP de origem | 10.112.2.39 |
| Porta de Origem | 53 |
| IP de destino | 10.112.47.75 |
| Porta de destino | 29366 |
| Horário do dispositivo | 2019:06:20-04:12:39 |
Amostra 3: a mensagem do evento de amostra a seguir mostra que uma assinatura IPS foi detectada.
<188>device="SFW" date=2020-07-31 time=09:45:51 timezone="CEST" device_name="device_name" device_id=ABCDEFGH1234567 log_id=020803407001 log_type="IDP" log_component="Signatures" log_subtype="Detect" priority=Warning idp_policy_id=13 fw_rule_id=9 user_name="" signature_id=15888 signature_msg="SERVER-OTHER SAPLPD 0x31 command buffer overflow attempt" classification="Attempted Administrator Privilege Gain" rule_priority=2 src_ip=10.0.0.1 src_country_code= dst_ip=10.0.0.2 dst_country_code= protocol="TCP" src_port=50392 dst_port=515 platform="Windows" category="server-other" target="Server"
| Nome do campo QRadar | Valores destacados na carga útil do evento |
|---|---|
| ID de Evento | Detect |
| Categoria de evento | IDP |
| IP de origem | 10.0.0.1 |
| Porta de Origem | 50392 |
| IP de destino | 10.0.0.2 |
| Porta de destino | 515 |
| Horário do dispositivo | O valor em QRadar é 31 de julho de 2020 9:45:51 CEST. (Extraído dos campos date + time + timezone na carga útil do evento). |
Exemplo 4: A mensagem de evento a seguir mostra que a regra de firewall foi permitida.
Mar 17 15:26:43 sophos.xgfirewall.test device_name="SFW" timestamp="2026-03-16T17:56:59+0900" device_model="XGS2100" device_serial_id="X210XXDHXXXXXX2" log_id="010101600001" log_type="Firewall" log_component="Firewall Rule" log_subtype="Allowed" log_version=1 severity="Information" duration=32 fw_rule_id="55" fw_rule_name="Allow_Internet" fw_rule_section="Local rule" nat_rule_id="2" nat_rule_name="Default SNAT IPv4" fw_rule_type="USER" gw_id_request=1 gw_name_request="Port2_GW" ether_type="Unknown (0x0000)" in_interface="Port1" out_interface="Port2" src_mac="00:00:5E:00:53:00" dst_mac="01:00:5E:90:10:00" src_ip="10.0.0.1" src_country="KOR" dst_ip="10.0.0.2" dst_country="KOR" protocol="UDP" src_port=59119 dst_port=53 packets_sent=1 packets_received=1 bytes_sent=75 bytes_received=139 src_trans_ip="10.0.0.3" src_zone_type="LAN" src_zone="LAN" dst_zone_type="WAN" dst_zone="WAN" con_event="Stop" con_id="426860416" hb_status="No Heartbeat" app_resolved_by="Signature" app_is_cloud="FALSE" qualifier="New" in_display_interface="Internal" out_display_interface="External" log_occurrence="1"
| Nome do campo QRadar | Valores destacados na carga útil do evento |
|---|---|
| ID de Evento | Allowed |
| Categoria de evento | Firewall |
| IP de origem | 10.0.0.1 |
| Porta de Origem | 59119 |
| IP de destino | 10.0.0.2 |
| Porta de destino | 53 |
| Horário do dispositivo | O valor em QRadar é 16 de março de 2026, às 14:26:59 IST, com base no fuso horário selecionado. |