Exemplos de mensagens de eventos do Sophos XG Firewall

Use essas mensagens de eventos de amostra para confirmar a integração bem-sucedida com IBM QRadar.

Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.

Exemplos de mensagens do Sophos XG Firewall ao usar o protocolo Syslog

Amostra 1: a mensagem de evento de amostra a seguir mostra que uma solicitação da web está bloqueada.

<30>2019:06:20-04:12:39 sophos.astaro.test httpproxy[7917]: id="0002" severity="info" sys="SecureWeb" sub="http" name="web request blocked" action="block" method="GET" srcip="10.112.47.87" dstip="10.112.48.88" user="testUser" group="" ad_domain="" statuscode="502" cached="0" profile="REF_DefaultHTTPProfile (Default Web Filter Profile)" filteraction="REF_DefaultHTTPCFFAction (Default content filter action)" size="2521" request="0x93368600" url="http://ipv6.qradar.example.test/connecttest.txt" referer="" error="Host not found" authtime="0" dnstime="4743" cattime="180" avscantime="0" fullreqtime="5295" device="0" auth="0" ua="Microsoft NCSI" exceptions="" category="178" reputation="neutral" categoryname="Internet Services"
Tabela 1. Valores destacados no evento do Sophos XG Firewall
Nome do campo QRadar Valores destacados na carga útil do evento
ID de Evento 0002
IP de origem 10.112.47.87
IP de destino 10.112.48.88
Nome de usuário testUser
Horário do dispositivo 2019:06:20-04:12:39

Amostra 2: a mensagem de evento de amostra a seguir mostra que um pacote foi descartado pelo filtro de pacotes.

<30>2019:06:20-04:12:39 sophos.astaro.test ulogd[7117]: id="2001" severity="info" sys="SecureNet" sub="packetfilter" name="Packet dropped" action="drop" fwrule="60001" initf="eth0" mark="0x307c" app="124" srcmac="00:00:5E:00:53:2A" dstmac="00:00:5E:00:53:66" srcip="10.112.2.39" dstip="10.112.47.75" proto="17" length="1071" tos="0x00" prec="0x00" ttl="62" srcport="53" dstport="29366"  
Tabela 2. Valores destacados no evento do Sophos XG Firewall
Nome do campo QRadar Valores destacados na carga útil do evento
ID de Evento 2001
IP de origem 10.112.2.39
Porta de Origem 53
IP de destino 10.112.47.75
Porta de destino 29366
Horário do dispositivo 2019:06:20-04:12:39

Amostra 3: a mensagem do evento de amostra a seguir mostra que uma assinatura IPS foi detectada.

<188>device="SFW" date=2020-07-31 time=09:45:51 timezone="CEST" device_name="device_name" device_id=ABCDEFGH1234567 log_id=020803407001 log_type="IDP" log_component="Signatures" log_subtype="Detect" priority=Warning idp_policy_id=13 fw_rule_id=9 user_name="" signature_id=15888 signature_msg="SERVER-OTHER SAPLPD 0x31 command buffer overflow attempt" classification="Attempted Administrator Privilege Gain" rule_priority=2 src_ip=10.0.0.1 src_country_code= dst_ip=10.0.0.2 dst_country_code= protocol="TCP" src_port=50392 dst_port=515 platform="Windows" category="server-other" target="Server"
Tabela 3. Valores destacados no evento do Sophos XG Firewall
Nome do campo QRadar Valores destacados na carga útil do evento
ID de Evento Detect
Categoria de evento IDP
IP de origem 10.0.0.1
Porta de Origem 50392
IP de destino 10.0.0.2
Porta de destino 515
Horário do dispositivo O valor em QRadar é 31 de julho de 2020 9:45:51 CEST. (Extraído dos campos date + time + timezone na carga útil do evento).

Exemplo 4: A mensagem de evento a seguir mostra que a regra de firewall foi permitida.

Mar 17 15:26:43 sophos.xgfirewall.test device_name="SFW" timestamp="2026-03-16T17:56:59+0900" device_model="XGS2100" device_serial_id="X210XXDHXXXXXX2" log_id="010101600001" log_type="Firewall" log_component="Firewall Rule" log_subtype="Allowed" log_version=1 severity="Information" duration=32 fw_rule_id="55" fw_rule_name="Allow_Internet" fw_rule_section="Local rule" nat_rule_id="2" nat_rule_name="Default SNAT IPv4" fw_rule_type="USER" gw_id_request=1 gw_name_request="Port2_GW" ether_type="Unknown (0x0000)" in_interface="Port1" out_interface="Port2" src_mac="00:00:5E:00:53:00" dst_mac="01:00:5E:90:10:00" src_ip="10.0.0.1" src_country="KOR" dst_ip="10.0.0.2" dst_country="KOR" protocol="UDP" src_port=59119 dst_port=53 packets_sent=1 packets_received=1 bytes_sent=75 bytes_received=139 src_trans_ip="10.0.0.3" src_zone_type="LAN" src_zone="LAN" dst_zone_type="WAN" dst_zone="WAN" con_event="Stop" con_id="426860416" hb_status="No Heartbeat" app_resolved_by="Signature" app_is_cloud="FALSE" qualifier="New" in_display_interface="Internal" out_display_interface="External" log_occurrence="1"
Tabela 4. Valores destacados no evento do Sophos XG Firewall
Nome do campo QRadar Valores destacados na carga útil do evento
ID de Evento Allowed
Categoria de evento Firewall
IP de origem 10.0.0.1
Porta de Origem 59119
IP de destino 10.0.0.2
Porta de destino 53
Horário do dispositivo O valor em QRadar é 16 de março de 2026, às 14:26:59 IST, com base no fuso horário selecionado.