Mensagens do evento de amostra do Zscaler NSS

Use essas mensagens de eventos de amostra para confirmar a integração bem-sucedida com IBM QRadar.

Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
Amostra 1: a tabela a seguir fornece uma mensagem do evento de amostra para feeds de logs do Firewall quando você usa o protocolo Syslog para o DSM do Zscaler NSS.
Tabela 1. Mensagem de amostra do Zscaler NSS Syslog para feeds de logs do Firewall suportados pelo Zscaler NSS.
Nome do evento Categoria de baixo nível Mensagem de log de amostra
Eliminar Negação de Firewall
Jun 02 16:34:55 zscaler-nss: LEEF:1.0|Zscaler|NSS-FW|5.5|Drop|usrName=GCL->SBL-1\trole=Default Department\trealm=GCL->SBL-1\tsrc=10.11.12.13\tdst=10.66.69.21\tsrcPort=30513\tdstPort=53\tdstPreNATPort=30512\tsrcPreNATPort=234\tdstPostNATPort=2345\tsrcPostNATPort=332\tsrcPreNAT=10.17.15.14\tdstPreNAT=10.66.69.111\tsrcPostNAT=10.66.54.105\tdstPostNAT=10.17.15.14\ttsip=10.66.54.105\t\ttsport=0\t\tttype=GRE\tcat=nss-fw\tdnat=No\tstateful=No\taggregate=No\tnwsvc=HTTP\tnwapp=adultadworld\tproto=TCP\tipcat=Miscellaneous or Unknown\tdestcountry=United States\tavgduration=115\trulelabel=Firewall_Adult\tdstBytes=898\tsrcBytes=14754\tduration=0\tdurationms=115\tnumsessions=1
Amostra 2: a tabela a seguir fornece uma mensagem do evento de amostra para feeds de logs da Web quando você usa o protocolo Syslog para o DSM do Zscaler NSS.
Tabela 2. Mensagem de amostra do Zscaler NSS Syslog para feeds de blogs suportados pelo Zscaler NSS.
Nome do evento Categoria de baixo nível Mensagem de log de amostra
Bloco Violação de política de limite de rede
<13>Feb 21 06:56:02 zscalar.nss.test zscaler-nss: LEEF:1.0|Zscaler|NSS|4.1|IPS block outbound request: adware/spyware traffic|cat=Blocked devTime=Feb 21 2019 06:56:02 GMT devTimeFormat=MMM dd yyyy HH:mm:ss z src=192.0.2.0 dst=192.0.2.11 srcPostNAT=192.0.2.14 realm=Location 1 usrName=User01 srcBytes=175 dstBytes=14798 role=Unauthenticated Transactions policy=IPS block outbound request: adware/spyware traffic url=qradar.example.test/?v=3.08&pcrc=123456789=CHECK recordid=6660343920943824897 bwthrottle=NO useragent=Unknown referer=None hostname=qradar.example.test appproto=HTTP urlcategory=Suspected Spyware or Adware urlsupercategory=Advanced Security urlclass=Advanced Security Risk appclass=General Browsing appname=generalbrowsing malwaretype=Clean Transaction malwareclass=Clean Transaction threatname=Win32.PUA.Jeefo riskscore=100 dlpdict=None dlpeng=None fileclass=None filetype=None reqmethod=POST respcode=40