当前位置: 首页 > news >正文

CEF格式说明

又是一年护网季,现在甲方hw已经主流采用SIEM平台了,IPS、IDS、WAF、FW、EDR等安全数据经过安全态势感知这个二道贩子展现在蓝队面前,勉强能用,今天来说一下SIEM中常见的CEF格式,Common Event Format,公共事件格式,国外主流的ArcSight和Splunk日志导出采用的都是CEF格式,而IBM的QRadar使用的是LEEF。

ailx10

网络安全优秀回答者

互联网行业 安全攻防员

去知乎咨询

  • IBM QRadar:LEEF
  • HP ArcSight:CEF[1]
  • Splunk:CEF[2]

CEF格式说下:

CEF:Version|Device Vendor|Device Product|Device Version|deviceEventClassId|Name|Severity|Extension
  • Version:版本- 整数,用于标识 CEF 格式的版本
  • Device Vendor:设备供应商-字符串,用于唯一标识发送设备的类型
  • Device Product:设备产品-字符串
  • Device Version:设备版本-字符串
  • deviceEventClassId:每个事件类型的唯一标识符
  • Name:名称-字符串,事件描述
  • Severity:严重性- 整数,用于反映事件重要性(介于 0-10 之间,其中 10 表示最重要的事件)
  • Extension:扩展- 键值对集合,其中键是预定义集的一部分

CEF格式举例如下:

CEF:0|h3c|fw|1000|10086|worm successfully|10|src=10.0.0.1 dst=2.1.2.2 spt=1232

前7个字段的含义解析如下:

  • Version:0
  • Device Vendor:h3c
  • Device Product:fw
  • Device Version:1000
  • deviceEventClassId:10086
  • Name:worm successfully
  • Severity:10

参考

  1. ^CEF格式说明 Trellix 文档门户
  2. ^CEF格式说明 https://www.juniper.net/documentation/cn/zh/software/jatp/jatp-ceef-leef-syslog/topics/task/jatp-siem-syslog-leef-and-cef-logging.html

已开启送礼物

相关文章:

  • CSS中的@import指令
  • 8086汇编:寄存器
  • 事务(transaction)-上
  • K8s 常用命令、对象名称缩写汇总
  • [Linux_69] 数据链路层 | Mac帧格式 | 局域网转发 | MTU MSS
  • TikTok 矩阵账号运营实操细节:打造爆款矩阵
  • 理解IP四元组与网络五元组:网络流量的“身份证”
  • 物流无人机技术要点与挑战分析!
  • Maven 依赖发布与仓库治理
  • 互联网大厂Java求职面试:AI与云原生下的系统设计挑战-3
  • 【Linux】Linux中的调度和切换
  • 解决 pnpm dev 运行报错的坎坷历程
  • Chat_TTSV3 本地版 Chat_TTS—UI本地版 免费分享
  • 快速体验 .NET9 提供的 HybridCache 混合缓存
  • 26.2Linux中SPI的驱动实验(编程)_csdn
  • 【Spring Boot 注解】@Configuration与@AutoConfiguration
  • 多线程1-进程和线程
  • mapbox基础,加载Fog云雾效果
  • Linux下的c/c++开发之操作mysql数据库
  • GCC编译器安装详细说明(举例arm-2013q3)
  • 金融监管总局将推出8项增量政策:涉房地产金融、险资入市、稳外贸等
  • 正荣地产:公司控股股东已获委任联合清盘人
  • 无人机穿越大理崇圣寺千年古塔时“炸机”,当地:肇事者已找到,将被追责
  • 城事|五一长假,哪里人最多?
  • 美政府称不再对哈佛大学提供联邦资助
  • 郭旭涛转任河北省科协党组书记、常务副主席,曾任团省委书记