当前位置: 首页 > java >正文

CEF格式说明

又是一年护网季,现在甲方hw已经主流采用SIEM平台了,IPS、IDS、WAF、FW、EDR等安全数据经过安全态势感知这个二道贩子展现在蓝队面前,勉强能用,今天来说一下SIEM中常见的CEF格式,Common Event Format,公共事件格式,国外主流的ArcSight和Splunk日志导出采用的都是CEF格式,而IBM的QRadar使用的是LEEF。

ailx10

网络安全优秀回答者

互联网行业 安全攻防员

去知乎咨询

  • IBM QRadar:LEEF
  • HP ArcSight:CEF[1]
  • Splunk:CEF[2]

CEF格式说下:

CEF:Version|Device Vendor|Device Product|Device Version|deviceEventClassId|Name|Severity|Extension
  • Version:版本- 整数,用于标识 CEF 格式的版本
  • Device Vendor:设备供应商-字符串,用于唯一标识发送设备的类型
  • Device Product:设备产品-字符串
  • Device Version:设备版本-字符串
  • deviceEventClassId:每个事件类型的唯一标识符
  • Name:名称-字符串,事件描述
  • Severity:严重性- 整数,用于反映事件重要性(介于 0-10 之间,其中 10 表示最重要的事件)
  • Extension:扩展- 键值对集合,其中键是预定义集的一部分

CEF格式举例如下:

CEF:0|h3c|fw|1000|10086|worm successfully|10|src=10.0.0.1 dst=2.1.2.2 spt=1232

前7个字段的含义解析如下:

  • Version:0
  • Device Vendor:h3c
  • Device Product:fw
  • Device Version:1000
  • deviceEventClassId:10086
  • Name:worm successfully
  • Severity:10

参考

  1. ^CEF格式说明 Trellix 文档门户
  2. ^CEF格式说明 https://www.juniper.net/documentation/cn/zh/software/jatp/jatp-ceef-leef-syslog/topics/task/jatp-siem-syslog-leef-and-cef-logging.html

已开启送礼物

http://www.xdnf.cn/news/4291.html

相关文章:

  • 深入理解Python异步编程:从协程到高性能IO密集型应用
  • 基于【抖音弹幕抓取数据推送】——制作抖音消息分类查看界面
  • 消失的两个数字 --- 位运算
  • MySQL中的约束
  • 基于STM32、HAL库的SST26VF064B NOR FLASH存储器驱动应用程序设计
  • Python __new__ 一个特殊的静态方法
  • 理清缓存穿透、缓存击穿、缓存雪崩、缓存不一致的本质与解决方案
  • 依赖注入详解与案例(前端篇)
  • 基于ASP.NET+MySQL实现待办任务清单系统
  • 信奥赛CSP-J复赛集训(DP专题)(37):P4170 [CQOI2007] 涂色
  • [学习]RTKLib详解:rtkcmn.c与rtkpos.c
  • 学习Python的第二天之网络爬虫
  • cephadm部署ceph集群
  • php案列
  • QML ProgressBar控件详解
  • G919-GAS软件 JSON格式数据通讯协议-阵列数据解析
  • SQLark可以支持PostgreSQL了,有哪些新功能?
  • C++ Avl_Tree
  • 239. 滑动窗口最大值
  • yolo训练用的数据集的数据结构
  • RPA自动化:开启智能流程新时代
  • OpenCV 图形API(77)图像与通道拼接函数-----对图像进行几何变换函数remap()
  • 面试常问系列(一)-神经网络参数初始化-之-softmax
  • java springboot解析出一个图片的多个二维码
  • 软考-软件设计师中级备考 13、刷题 数据结构
  • k8s node soft lockup (内核软死锁) 优化方案
  • python3使用:macOS上通过Homebrew安装pip库
  • linux 如何防止内存碎片化?
  • C#中不能通过new关键字创建实例的情况
  • conda虚拟环境相关操作