Mensagens do evento de amostra do Cisco Stealthwatch

Use essas mensagens de eventos de amostra para confirmar a integração bem-sucedida com IBM QRadar.

Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.

Mensagens de amostra do Cisco Stealthwatch quando você usa o protocolo Syslog

Amostra 1: A mensagem de evento de amostra a seguir mostra que a porta observada está ativa.

<134>Sep 12 14:03:02 cisco.stealthwatch.test StealthWatch[4969]: LEEF:2.0|Lancope|Stealthwatch|6.8|13|0x7C|src=10.243.54.38|dst=10.100.11.12|dstPort=784|proto=6|msg=A watched port number has become active.|fullmessage=IANA-Unassigned (784/tcp) from 10.100.11.12|start=2019-09-12T14:02:30Z|end=|cat=Watch Port Active|alarmID=3X-1F6B-86U2-YUUR-7|sourceHG=Country|targetHG=Catch All|sourceHostSnapshot=https://10.36.52.20/test-page/test.html#/host/10.243.54.38|targetHostSnapshot=https://10.36.52.20/landing-page/abc.html#/host/10.100.11.12|flowCollectorName=flow|flowCollectorIP=10.20.25.23|domain=abcd.ab.example.test|exporterName=|exporterIPAddress =|exporterInfo=|targetUser=|targetHostname=|sourceUser=|alarmStatus=ACTIVE|alarmSev=Major
Tabela 1. Valores destacados na mensagem do evento de amostra Cisco Stealthwatch
Nome do campo QRadar Campos e valores destacados na carga útil do evento
ID de Evento 13
Categoria de evento Watch Port Active
IP de origem src
IP de destino dst
Porta de destino dstPort
Protocolo proto

Amostra 2: a mensagem de evento de amostra a seguir mostra que há atividade suspeita.

<134>Sep 12 13:19:27 cisco.stealthwatch.test StealthWatch[4969]: LEEF:2.0|Lancope|Stealthwatch|6.8|99|0x7C|src=10.10.10.10|dst=10.237.198.232|dstPort=80|proto=6|msg=The host has been observed doing something bad to another host.|fullmessage=Source Host is http (80/tcp) client to target.host.name (10.237.198.232)|start=2019-09-05T08:48:34Z|end=2019-09-05T08:48:34Z|cat=Anomaly|alarmID=3Y-13Y1-QJJ2-YYA9-U|sourceHG=Department, Inside|targetHG=target, Outside|sourceHostSnapshot=https://10.10.10.20/some/path|targetHostSnapshot=https://10.10.10.20/some/path|flowCollectorName=Collector|flowCollectorIP=10.10.10.20|domain=Corporate Domain|exporterName=exporter.host.name|exporterIPAddress =10.20.30.40|exporterInfo=exporter.host.name (10.20.30.40)|targetUser=admin|targetHostname=www.host.test|sourceUser=admin|alarmStatus=ACTIVE|alarmSev=Critical
Tabela 2. Valores destacados na mensagem do evento de amostra Cisco Stealthwatch
Nome do campo QRadar Campos e valores destacados na carga útil do evento
ID de Evento 99
Categoria de evento Anomaly
IP de origem src
IP de destino dst
Porta de destino dstPort
Protocolo proto