Mensagens do evento de amostra do Symantec Endpoint Protection
Use essas mensagens de eventos de amostra para verificar uma integração bem-sucedida com o IBM QRadar.
Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
Mensagem de amostra do Symantec Endpoint Protection ao usar o protocolo Syslog
A mensagem do evento de amostra a seguir mostra um bloqueio de firewall.
<51>Oct 3 23:51:53 symantec.endpointprotection.english.test SymantecServer: 20-11111A111111,Event Description: The client will block traffic from IP address 10.33.146.1 for the next 60 seconds (from 03/10/2019 23:51:04 to 03/10/2019 23:52:04). ,Local: 10.246.162.238,Local Host MAC: 000000000000,Remote Host Name: ,Remote Host IP: 10.33.146.1,Remote Host MAC: 000000000000,Inbound,OTHERS,,Begin: 2019-10-03 23:51:04,End: 2019-10-03 23:52:04,Occurrences: 1,Application: ,Location: Test Loc - VPN,User: A1111111,Domain: TESTDOMAIN,Local Port: 0,Remote Port: 0,CIDS Signature ID: 0,CIDS Signature string: ,CIDS Signature SubID: 0,Intrusion URL: ,Intrusion Payload URL: ,SHA-256: ,MD-5:
| Nome do campo QRadar | Valores destacados na carga útil do evento |
|---|---|
| ID de Evento | Event Description (bloqueio de firewall é extraído) |
| IP de origem | 10.33.146.1 |
| IP de destino | 10.246.162.238 |
| Nome de usuário | A1111111 |
| Horário do dispositivo | 2019-10-03 23:51:04 |