Mensagens do evento de amostra do McAfee MVISION Cloud
Use essas mensagens de eventos de amostra para confirmar a integração bem-sucedida com IBM QRadar.
Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
Mensagem de amostra do McAfee MVISION Cloud quando você usa o protocolo Syslog
A mensagem do evento de amostra a seguir mostra que ocorreu um incidente do CAP.
<14>Dec 21 18:00:47 mcafee.mvision.test LEEF:1.0|McAfee|MVISION Cloud|4.0.2.1-SNAPSHOT|Incident|cat=Alert.Policy.CloudAccess devTimeFormat=MMM dd yyyy HH:mm:ss.SSS zzz devTime=Sep 18 2018 03:28:08.000 UTC usrName=user@user.example.com sev=10 activityName=[Created] actorIdType=USER incidentId=35227 riskSeverity=high collaborationSharedLink=false contentItemHierarchy=Confidential.docx contentItemId=AAAAAAAA1 contentItemName=Confidential.docx informationContentItemParent=Confidential.docx FileSize=29344 contentItemType=FILE externalCollaborators=[] policyId=1 policyName=Enterprise DLP totalMatchCount=0 instanceId=4008 instanceName=Default response=[Deleted] serviceNames=[Slack] status=new updatedOn=Sep 25 2018 09:19:51.480 UTC
| Nome do campo QRadar | Valores destacados na carga útil do evento |
|---|---|
| ID de Evento | Incident |
| Categoria de evento | Alert.Policy.CloudAccess |
| Nome de usuário | user@user.example.com |
| Horário do dispositivo | Sep 18 2018 03:28:08.000 UTC (extraído dos campos de data e hora) |