Mensagens do evento de amostra do McAfee MVISION Cloud

Use essas mensagens de eventos de amostra para confirmar a integração bem-sucedida com IBM QRadar.

Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.

Mensagem de amostra do McAfee MVISION Cloud quando você usa o protocolo Syslog

A mensagem do evento de amostra a seguir mostra que ocorreu um incidente do CAP.

<14>Dec 21 18:00:47 mcafee.mvision.test LEEF:1.0|McAfee|MVISION Cloud|4.0.2.1-SNAPSHOT|Incident|cat=Alert.Policy.CloudAccess    devTimeFormat=MMM dd yyyy HH:mm:ss.SSS zzz      devTime=Sep 18 2018 03:28:08.000 UTC    usrName=user@user.example.com   sev=10  activityName=[Created]  actorIdType=USER        incidentId=35227        riskSeverity=high       collaborationSharedLink=false   contentItemHierarchy=Confidential.docx  contentItemId=AAAAAAAA1 contentItemName=Confidential.docx       informationContentItemParent=Confidential.docx  FileSize=29344  contentItemType=FILE    externalCollaborators=[]        policyId=1      policyName=Enterprise DLP       totalMatchCount=0       instanceId=4008 instanceName=Default    response=[Deleted]      serviceNames=[Slack]    status=new      updatedOn=Sep 25 2018 09:19:51.480 UTC
Tabela 1. QRadar nomes de campo e valores destacados na carga útil de evento
Nome do campo QRadar Valores destacados na carga útil do evento
ID de Evento Incident
Categoria de evento Alert.Policy.CloudAccess
Nome de usuário user@user.example.com
Horário do dispositivo Sep 18 2018 03:28:08.000 UTC (extraído dos campos de data e hora)