Conteúdo e propriedades de mensagens syslog no formato CEF
10 de julho de 2024
ID 151684
As informações sobre cada evento detectado são retransmitidas como uma mensagem syslog separada no formato CEF com codificação UTF-8.
Uma mensagem no formato CEF consiste em um corpo e um cabeçalho de mensagem. Cada mensagem syslog contém os seguintes campos definidos pelos parâmetros do protocolo Syslog no sistema operacional:
- Data e hora do evento
- Nome do host onde o evento aconteceu
- Nome do aplicativo (sempre
KSMG
)
Os campos de mensagem de evento do syslog definidos pelas configurações do aplicativo têm o formato <key>="<value>"
. Se uma chave tiver múltiplos valores, esses valores são separados por vírgula. As chaves são separadas por dois pontos.
As chaves e seus valores contidos em uma mensagem dependem da classe específica do evento.
Exemplo:
|
O tamanho máximo de uma mensagem syslog sobre um evento detectado depende dos valores das configurações de syslog no servidor em que o KSMG está instalado.