Mensagens do evento de amostra do Symantec Endpoint Protection

Use essas mensagens de eventos de amostra para verificar uma integração bem-sucedida com o IBM QRadar.

Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.

Mensagem de amostra do Symantec Endpoint Protection ao usar o protocolo Syslog

A mensagem do evento de amostra a seguir mostra um bloqueio de firewall.

<51>Oct 3 23:51:53 symantec.endpointprotection.english.test SymantecServer: 20-11111A111111,Event Description: The client will block traffic from IP address 10.33.146.1 for the next 60 seconds (from 03/10/2019 23:51:04 to 03/10/2019 23:52:04). ,Local: 10.246.162.238,Local Host MAC: 000000000000,Remote Host Name: ,Remote Host IP: 10.33.146.1,Remote Host MAC: 000000000000,Inbound,OTHERS,,Begin: 2019-10-03 23:51:04,End: 2019-10-03 23:52:04,Occurrences: 1,Application: ,Location: Test Loc - VPN,User: A1111111,Domain: TESTDOMAIN,Local Port: 0,Remote Port: 0,CIDS Signature ID: 0,CIDS Signature string: ,CIDS Signature SubID: 0,Intrusion URL: ,Intrusion Payload URL: ,SHA-256: ,MD-5:
Tabela 1. QRadar nomes de campo e valores destacados na carga útil de evento
Nome do campo QRadar Valores destacados na carga útil do evento
ID de Evento Event Description (bloqueio de firewall é extraído)
IP de origem 10.33.146.1
IP de destino 10.246.162.238
Nome de usuário A1111111
Horário do dispositivo 2019-10-03 23:51:04