Mensagem de evento de amostra do IBM zOS
Use essas mensagens de eventos de amostra para verificar uma integração bem-sucedida com o IBM QRadar.
Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
Mensagem de amostra do IBM zOS ao usar o protocolo Syslog
A mensagem de evento de amostra a seguir mostra informações de resumo de evento.
LEEF:1.0|IBM|z/OS|2.4|119-12|devTimeFormat=yyyy-MM-dd'T'HH:mm:ss.SSSZ devTime=2020-05-17T8:31:30.100+0200 usrName=User01 name=SYSTEM jobname=User01 src=172.16.0.1 srcPort=1000 dst=172.16.0.2 dstPort=3000 srcBytes=0 dstBytes=0 srcPackets=0 dstPackets=0 FIPSlvl=Off FIPS140=No IPproto=TCP jobid=JOB01023 sysname=SYSTEM sysplex=PLEX1 stack=TCPIP tlsalg=AES tlschn=CBC tlskeylen=128 tlsCCertSig=RSA-SHA1 tlsKexAlg=DHE-RSA tlsMsgAuth=HMAC-SHA1 tlsNegCipher=00AB tlsProtVer=TLSv1.1 tlsSCertSig=RSA-SHA1 connsBeg=1 connsEnd=3 partialBeg=1 partialEnd=2 shortBeg=2 shortEnd=1 activeBeg=1 activeEnd=1 saConnId=000004Q2 dn=TLS_server_subject:'CN=COM1,OU=ORG1,O=IBM,C=US' TLS_server_issuer:'CN=COM2,OU=ORG1,O=IBM,C=US' TLS_client_subject:'CN=COM1,OU=ORG1,O=IBM,C=US' TLS_client_issuer:'CN=COM2,OU=ORG1,O=IBM,C=US' action=INIT sum=Connection initiation TLSv1.1 AES-CBC-128 server RSA-1024 client RSA-1024 local port 3000 CN=COM1,OU=ORG1,O=IBM,C=US
| Nome do campo QRadar | Valores destacados na carga útil do evento |
|---|---|
| Categoria de evento | z/OS |
| ID de Evento | 119-12 |
| Resumo do Evento (custom) | Connection initiation TLSv1.1 AES-CBC-128 server RSA-1024 client RSA-1024 local port 3000 CN=COM1,OU=ORG1,O=IBM,C=US |
| IP de origem | 172.16.0.1 |
| Porta de Origem | 1000 |
| IP de destino | 172.16.0.2 |
| Porta de destino | 3000 |
| Nome de usuário | User01 |