欢迎来到尧图网

客户服务 关于我们

您的位置:首页 > 文旅 > 八卦 > CEF格式说明

CEF格式说明

2025/5/7 11:51:13 来源:https://blog.csdn.net/admin_gt/article/details/147746456  浏览:    关键词:CEF格式说明

又是一年护网季,现在甲方hw已经主流采用SIEM平台了,IPS、IDS、WAF、FW、EDR等安全数据经过安全态势感知这个二道贩子展现在蓝队面前,勉强能用,今天来说一下SIEM中常见的CEF格式,Common Event Format,公共事件格式,国外主流的ArcSight和Splunk日志导出采用的都是CEF格式,而IBM的QRadar使用的是LEEF。

ailx10

网络安全优秀回答者

互联网行业 安全攻防员

去知乎咨询

  • IBM QRadar:LEEF
  • HP ArcSight:CEF[1]
  • Splunk:CEF[2]

CEF格式说下:

CEF:Version|Device Vendor|Device Product|Device Version|deviceEventClassId|Name|Severity|Extension
  • Version:版本- 整数,用于标识 CEF 格式的版本
  • Device Vendor:设备供应商-字符串,用于唯一标识发送设备的类型
  • Device Product:设备产品-字符串
  • Device Version:设备版本-字符串
  • deviceEventClassId:每个事件类型的唯一标识符
  • Name:名称-字符串,事件描述
  • Severity:严重性- 整数,用于反映事件重要性(介于 0-10 之间,其中 10 表示最重要的事件)
  • Extension:扩展- 键值对集合,其中键是预定义集的一部分

CEF格式举例如下:

CEF:0|h3c|fw|1000|10086|worm successfully|10|src=10.0.0.1 dst=2.1.2.2 spt=1232

前7个字段的含义解析如下:

  • Version:0
  • Device Vendor:h3c
  • Device Product:fw
  • Device Version:1000
  • deviceEventClassId:10086
  • Name:worm successfully
  • Severity:10

参考

  1. ^CEF格式说明 Trellix 文档门户
  2. ^CEF格式说明 https://www.juniper.net/documentation/cn/zh/software/jatp/jatp-ceef-leef-syslog/topics/task/jatp-siem-syslog-leef-and-cef-logging.html

已开启送礼物

版权声明:

本网仅为发布的内容提供存储空间,不对发表、转载的内容提供任何形式的保证。凡本网注明“来源:XXX网络”的作品,均转载自其它媒体,著作权归作者所有,商业转载请联系作者获得授权,非商业转载请注明出处。

我们尊重并感谢每一位作者,均已注明文章来源和作者。如因作品内容、版权或其它问题,请及时与我们联系,联系邮箱:809451989@qq.com,投稿邮箱:809451989@qq.com

热搜词