Eventos de auditoria
O QRadar® App for Splunk Data Forwarding mantém uma sequência de atividades que são conduzidas dentro do app
Os eventos de auditoria incluem as atividades a seguir:
- Configurar o aplicativo
- Incluindo uma instância do Splunk .
- Excluindo uma instância do Splunk
- Iniciar o encaminhamento de dados
- Parar o encaminhamento de dados
O aplicativo usa o formato LEEF:1.0 para registrar os eventos de auditoria. O exemplo a seguir mostra um evento de auditoria de amostra para atualizar a configuração da instância do Splunk :
Month Date HH:MM:SS 192.0.2.2 LEEF:1.0|
QRadar|App_for_Splunk_Data_Forwarding|2.0.0|
UPDATE_CONFIGURATION|usrName=admin