Mensagens do evento de amostra do SonicWALL
Use essas mensagens de eventos de amostra para confirmar a integração bem-sucedida com IBM QRadar.
Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
Mensagens de amostra do SonicWALL quando você usa o protocolo Syslog
Amostra 1: a mensagem do evento de amostra a seguir mostra que uma provável varredura de porta foi detectada.
<1> id=firewall sn=01234567ABCD time="2018-11-07 11:16:02" fw=10.0.0.2 pri=1 c=32 m=83 msg="Probable port scan detected" n=2 src=10.0.0.3:443:X1 dst=172.16.194.2:47379:X1 srcMac=00:00:5E:00:53:ff dstMac=00:00:5E:00:53:00 proto=tcp/1 note="TCP scanned port list, 14551, 61968, 53577, 27976, 29050, 25330, 21761, 23903, 7412, 47379" fw_action="NA"
| Nome do campo QRadar | Valores destacados na carga útil do evento |
|---|---|
| ID de Evento | 83 |
| IP de origem | 10.0.0.3 |
| Porta de Origem | 443 |
| Mac de Origem | 00:00:5E:00:53:ff |
| IP de destino | 172.16.194.2 |
| Porta de destino | 47379 |
| MAC de Destino | 00:00:5E:00:53:00 |
| Horário do dispositivo | 2018-11-07 11:16:02 |
Amostra 2: a mensagem do evento de amostra a seguir mostra que o NTP foi atualizado com sucesso.
<133> id=firewall sn=12345678123 time="2018-11-13 00:26:12" fw=10.0.0.253 pri=5 c=128 m=1231 msg="Time update from NTP server was successful" sess="None" n=1104 src=10.0.2.3:123:X0 dst=10.0.5.6:123:X1 proto=0/ntp note="Received reply from NTP server 10.2.2.5. Update system time from 11/13/2018 00:26:12.624 to 11/13/2018 00:26:12.736"
| Nome do campo QRadar | Valores destacados na carga útil do evento |
|---|---|
| ID de Evento | 1231 |
| IP de origem | 10.0.2.3 |
| Porta de Origem | 123 |
| IP de destino | 10.0.5.6 |
| Porta de destino | 123 |
| Horário do dispositivo | 2018-11-13 00:26:12 |