IBM® i exemplo de mensagem de evento
Use essas mensagens de eventos de amostra para verificar uma integração bem-sucedida com o IBM QRadar.
Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
Mensagem de amostra do IBM i quando você usa o protocolo Syslog
A mensagem do evento de amostra a seguir mostra que o acesso ao Banco de dados relacional distribuído da DRDA é permitido.
Importante: os logs que você envia para QRadar devem ser delimitados por guias. Se você cortar e colar o código a partir desta amostra, certise-se de pressionar a tecla guia onde indicado pelas variáveis < tab> , em seguida, remova as variáveis.
<176>Apr 24 15:31:58 ibm.i.test LEEF:1.0|Raz-Lee iSecurity|Firewall|1.0|GRE7860|usrName=USERNAME<tab>devTime=2019-04-24-15.31.58.000<tab>devTimeFormat=yyyy-MM-dd-HH.mm.ss.SSS<tab>source=172.16.1.1<tab>sev=10<tab>jobName=948290/QUSER/QRWTSRVR<tab>pgmName=*NONE<tab>pgmLib=*NONE<tab>entryType=36/A<tab>entryDesc=DRDA Distributed Relational DB access<tab>Action_allowed=1<tab>Src_user_before_Pre-chk=USERNAME<tab>Source_system=SYSTEM1<tab>Decision_level=USSRV<tab>Authority_set_to_user=USERNAME<tab>Server_Id=36
| Nome do campo QRadar | Valores destacados na carga útil do evento |
|---|---|
| ID de Evento | GRE7860 |
| Nome de usuário | USERNAME |
| Gravidade | 10 |