Recopila registros de la SD-WAN de Aruba EdgeConnect

Versión del analizador: 6.0

Compatible con:

En este documento, se explica cómo transferir registros de la SD-WAN de Aruba EdgeConnect a Google Security Operations con el agente de Bindplane.

La plataforma SD-WAN de Aruba EdgeConnect genera mensajes de syslog para los flujos de tráfico de red, los eventos de seguridad y las operaciones del sistema. El analizador controla los formatos de syslog no estructurados y de pares clave-valor, y asigna los campos extraídos al modelo de datos unificado (UDM).

Antes de comenzar

Asegúrate de cumplir con los siguientes requisitos previos:

  • Una instancia de Google SecOps
  • Windows Server 2016 o versiones posteriores, o host de Linux con systemd
  • Conectividad de red entre el agente de Bindplane y el dispositivo Aruba EdgeConnect
  • Si se ejecuta detrás de un proxy, asegúrate de que los puertos de firewall estén abiertos según los requisitos del agente de Bindplane.
  • Acceso con privilegios a Aruba Central o SD-WAN Orchestrator

Obtén el archivo de autenticación de transferencia de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Agentes de recopilación.
  3. Descarga el archivo de autenticación de transferencia.
  4. Guarda el archivo de forma segura en el sistema en el que se instalará el agente de Bindplane.

Obtén el ID de cliente de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Perfil.
  3. Copia y guarda el ID de cliente de la sección Detalles de la organización.

Instala el agente de BindPlane

Instala el agente de Bindplane en tu sistema operativo Windows o Linux según las siguientes instrucciones.

Instalación en Windows

  1. Abre el símbolo del sistema o PowerShell como administrador.
  2. Ejecuta el comando siguiente:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Espera a que se complete la instalación.

  4. Ejecuta el siguiente comando para verificar la instalación:

    sc query observiq-otel-collector
    

    El servicio debería mostrarse como RUNNING.

Instalación en Linux

  1. Abre una terminal con privilegios de administrador o sudo.
  2. Ejecuta el comando siguiente:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Espera a que se complete la instalación.

  4. Ejecuta el siguiente comando para verificar la instalación:

    sudo systemctl status observiq-otel-collector
    

    El servicio debería mostrarse como activo (en ejecución).

Recursos de instalación adicionales

Para obtener más opciones de instalación y solucionar problemas, consulta la guía de instalación del agente de Bindplane.

Configura el agente de BindPlane para transferir Syslog y enviarlo a Google SecOps

Ubica el archivo de configuración

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edita el archivo de configuración

  • Reemplaza todo el contenido de config.yaml con la siguiente configuración:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/aruba_edgeconnect_sdwan:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: ARUBA_EDGECONNECT_SDWAN
            raw_log_field: body
    
    service:
        pipelines:
            logs/aruba_edgeconnect_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/aruba_edgeconnect_sdwan
    

Parámetros de configuración

Reemplaza los marcadores de posición que se indican más abajo:

  • Configuración del receptor:

    • listen_address: Dirección IP y puerto que se escucharán:
      • 0.0.0.0 para escuchar en todas las interfaces (recomendado)
      • El puerto 514 es el puerto estándar de syslog (requiere acceso raíz en Linux; usa 1514 para acceso no raíz).
  • Configuración del exportador:

    • creds_file_path: Ruta de acceso completa al archivo de autenticación de la transferencia:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID de cliente copiado de la consola de Google SecOps
    • endpoint: URL del extremo regional:
      • EE.UU.: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Consulta Extremos regionales para obtener la lista completa.

Guarda el archivo de configuración

  • Después de editarlo, guarda el archivo:
    • Linux: Presiona Ctrl+O, luego Enter y, después, Ctrl+X.
    • Windows: Haz clic en Archivo > Guardar

Reinicia el agente de Bindplane para aplicar los cambios

  • Para reiniciar el agente de Bindplane en Linux, ejecuta el siguiente comando:

    sudo systemctl restart observiq-otel-collector
    
    1. Verifica que el servicio esté en ejecución:

      sudo systemctl status observiq-otel-collector
      
    2. Revisa los registros en busca de errores:

      sudo journalctl -u observiq-otel-collector -f
      
  • Para reiniciar el agente de Bindplane en Windows, elige una de las siguientes opciones:

    • Símbolo del sistema o PowerShell como administrador:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Consola de Servicios:

      1. Presiona Win+R, escribe services.msc y presiona Intro.
      2. Busca observIQ OpenTelemetry Collector.
      3. Haz clic con el botón derecho y selecciona Reiniciar.
      4. Verifica que el servicio esté en ejecución:

        sc query observiq-otel-collector
        
      5. Revisa los registros en busca de errores:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Cómo configurar Syslog en Aruba Central

  1. Accede a la IU web de Aruba Central.
  2. Ve a Administrar > Dispositivos > Puertas de enlace.
  3. Selecciona una puerta de enlace en Nombre del dispositivo. Se muestra el contexto del panel para el dispositivo de puerta de enlace.
  4. En Administrar, haz clic en Dispositivo. Se muestra la página de configuración de la puerta de enlace.
  5. Haz clic en Sistema > Registro.
  6. Haz clic en + en la sección Servidores Syslog.
  7. Proporciona los siguientes detalles de configuración:
    • Dirección IP: Ingresa la dirección IP del agente de Bindplane.
    • Categoría: Selecciona seguridad (puedes repetir el proceso más adelante para agregar otras categorías).
    • Logging facility: Selecciona Local0.
    • Nivel de registro: Selecciona Informativo.
    • Formato: Selecciona cef.
  8. Haz clic en Guardar configuración.

Tabla de asignación de UDM

Campo de registro Asignación de UDM Lógica
Action security_result.action_details Se asigna directamente desde el campo Action.
Application network.application_protocol Si el campo Application contiene "dhcp" (sin distinción entre mayúsculas y minúsculas), el valor se establece en "DHCP".
Application intermediary.application Se asigna directamente desde el campo Application.
Direction network.direction Se asigna directamente desde el campo Direction y se convierte a mayúsculas. Si el valor no es "INBOUND", "OUTBOUND" o "BROADCAST", se establece en "UNKNOWN_DIRECTION".
DstAddr target.ip Se asigna directamente desde el campo DstAddr.
DstPort target.port Se asigna directamente desde el campo DstPort y se convierte en un número entero.
Flow-ID metadata.id Se asigna directamente desde el campo Flow-ID.
FromZone target.resource.attribute.labels Crea una etiqueta con la clave "FromZone" y el valor del campo FromZone.
Host intermediary.hostname Se asigna directamente desde el campo Host.
Protocol network.ip_protocol Se asigna directamente desde el campo Protocol, se convierte a mayúsculas y, luego, se analiza con un archivo de inclusión (parse_ip_protocol.include) para obtener el nombre del protocolo.
Reason security_result.category_details Se asigna directamente desde el campo Reason.
Reason security_result.category Si el campo Reason contiene "rechazo de política", el valor se establece en "POLICY_VIOLATION".
SrcAddr principal.ip Se asigna directamente desde el campo SrcAddr.
SrcPort principal.port Se asigna directamente desde el campo SrcPort y se convierte en un número entero.
Tag security_result.rule_name Se asigna directamente desde el campo Tag.
ToZone target.resource.attribute.labels Crea una etiqueta con la clave "ToZone" y el valor del campo ToZone.
description metadata.description Se asigna directamente desde el campo description, que se extrae del mensaje de registro cuando el campo kv_data está vacío.
intermediary_pid intermediary.process.pid Se asigna directamente desde el campo intermediary_pid.
timestamp metadata.event_timestamp Se asigna directamente desde el campo timestamp que se extrae del mensaje de registro. Se establece en "NETWORK_CONNECTION" si están presentes SrcAddr y DstAddr; de lo contrario, se establece en "GENERIC_EVENT". Está codificado como "ARUBA_EDGECONNECT_SDWAN". Está codificado como "ARUBA_EDGECONNECT_SDWAN".
IPTos event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
tcpFlags event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
OutputInt event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
logType event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
InputInt event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
ingressVrfId event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
egressVrfId event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
vrfName event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
Overlay event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
proc event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
rxOctets event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
txOctets event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
flowId event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
cpu_id event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
thread_id event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
startTime event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
endTime event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
rxPkts event.idm.read_only_udm.network.received_packets Se asignó desde el registro de cambios
txPkts event.idm.read_only_udm.network.sent_packets Se asignó desde el registro de cambios
tid event.idm.read_only_udm.network.session_id Se asignó desde el registro de cambios
userDevice event.idm.read_only_udm.principal.asset.attribute.labels Se asignó desde el registro de cambios
dstRole event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
userName event.idm.read_only_udm.principal.user.userid Se asignó desde el registro de cambios
srcRole event.idm.read_only_udm.principal.resource.attribute.labels Se asignó desde el registro de cambios
host event.idm.read_only_udm.target.hostname y event.idm.read_only_udm.target.asset.hostname Se asignó desde el registro de cambios
Action event.idm.read_only_udm.security_result.action Se asignó desde el registro de cambios
src_host event.idm.read_only_udm.principal.hostname y event.idm.read_only_udm.principal.asset.hostname Se asignó desde el registro de cambios
target_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
dns_questions event.idm.read_only_udm.network.dns.questions Se asignó desde el registro de cambios
product_event_type event.idm.read_only_udm.metadata.product_event_type Se asignó desde el registro de cambios
principal_ip event.idm.read_only_udm.principal.hostname y event.idm.read_only_udm.principal.asset.hostname Se asignó desde el registro de cambios
principal_ip event.idm.read_only_udm.principal.asset.hostname Se asignó desde el registro de cambios
column1_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column2_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column3_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column4_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column5_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column6_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column7_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column8_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column9_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column10_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column11_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column12_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column13_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column14_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column15_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column16_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column17_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column18_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column19_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column20_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column21_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column22_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column23_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column24_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column25_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column26_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column27_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column28_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column29_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column30_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column31_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column32_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column33_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column34_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column35_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column36_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column37_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column38_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column39_tunnel_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
column1_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column2_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column2_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column3_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column3_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column4_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column4_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column5_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column5_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column6_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column6_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column7_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column7_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column8_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column8_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column9_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column9_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column10_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column10_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column11_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column11_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column12_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column12_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column13_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column13_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column14_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column14_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column15_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column15_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column16_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column16_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column17_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column17_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column18_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column18_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column19_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column19_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column20_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column20_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column21_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column21_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column22_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column22_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column23_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column23_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column24_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column24_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column25_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column25_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column26_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column26_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column27_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column27_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column28_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column28_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column29_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column29_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column30_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column30_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column31_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column31_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column32_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column32_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column33_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column33_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column34_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column34_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column35_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column35_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column36_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column36_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column37_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column37_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column38_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column38_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column39_variable1 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column39_variable2 event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
column1_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column2_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column3_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column3_dst_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column4_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column5_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column6_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column7_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column8_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column9_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column10_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column11_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column12_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column13_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column14_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column15_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column16_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column17_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column18_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column19_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column20_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column21_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column22_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column23_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column24_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column25_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column26_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column27_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column28_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column29_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column30_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column31_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column32_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column33_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column34_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column35_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column36_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column37_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column38_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column39_src_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
column1_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column2_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column4_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column5_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column6_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column7_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column8_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column9_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column10_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column11_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column12_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column13_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column14_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column15_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column16_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column17_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column18_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column19_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column20_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column21_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column22_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column23_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column24_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column25_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column26_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column27_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column28_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column29_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column30_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column31_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column32_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column33_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column34_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column35_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column36_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column37_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column38_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column39_dst_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
column1_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column2_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column3_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column4_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column5_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column6_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column7_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column8_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column9_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column10_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column11_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column12_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column13_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column14_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column15_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column16_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column17_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column18_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column19_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column20_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column21_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column22_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column23_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column24_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column25_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column26_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column27_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column28_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column29_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column30_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column31_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column32_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column33_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column34_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column35_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column36_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column37_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column38_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
column39_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
timestamp event.idm.read_only_udm.metadata.event_timestamp Se asignó desde el registro de cambios
log_type event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
syslog_ver event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
meta_sequenceId event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
sp_id event.idm.read_only_udm.target.user.userid Se asignó desde el registro de cambios
component event.idm.read_only_udm.principal.hostname y event.idm.read_only_udm.principal.asset.hostname Se asignó desde el registro de cambios
id event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
isInSync_ event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
p_meta_sequenceId event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
result event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
p_sp_id event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
p_service event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
Registered_events event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
UniqueConfigEventsToSync event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
canRecoverConfigEvents event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
firstConfig_changeSet event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
firstConfig_config event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
firstConfig_state event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
lastConfig_changeSet event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
lastConfig_config event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
lastConfig_state event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
isInSync event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
UniqueStateEventsToSync event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
canRecoverStateEvents event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
firstState_baseUrl event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
firstState_config event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
firstState_state event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
firstState_name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
lastState_config event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
lastState_state event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
duration event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
config_data event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
user event.idm.read_only_udm.principal.user.userid Se asignó desde el registro de cambios
log_level_num event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
nepk event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
firstState_url event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
lastState_changeSet event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
lastState_baseUrl event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
lastState_url event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
lastState_op event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
lastState_serial event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
lastState_name event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
name event.idm.read_only_udm.metadata.product_event_type Se asignó desde el registro de cambios
taskStatus event.idm.read_only_udm.security_result.action_details Se asignó desde el registro de cambios
logLevel event.idm.read_only_udm.security_result.severity Se asignó desde el registro de cambios
firstConfig_baseUrl event.idm.read_only_udm.about.resource.name Se asignó desde el registro de cambios
firstConfig_url event.idm.read_only_udm.target.resource.name Se asignó desde el registro de cambios
firstConfig_op event.idm.read_only_udm.about.labels Se asignó desde el registro de cambios
firstConfig_serial event.idm.read_only_udm.about.labels Se asignó desde el registro de cambios
lastConfig_baseUrl event.idm.read_only_udm.about.labels Se asignó desde el registro de cambios
lastConfig_url event.idm.read_only_udm.about.labels Se asignó desde el registro de cambios
lastConfig_op event.idm.read_only_udm.about.labels Se asignó desde el registro de cambios
lastConfig_serial event.idm.read_only_udm.about.labels Se asignó desde el registro de cambios
firstState_changeSet event.idm.read_only_udm.about.labels Se asignó desde el registro de cambios
firstState_op event.idm.read_only_udm.about.labels Se asignó desde el registro de cambios
firstState_serial event.idm.read_only_udm.about.labels Se asignó desde el registro de cambios
OnGms_1 event.idm.read_only_udm.about.labels Se asignó desde el registro de cambios
OnApp_1 event.idm.read_only_udm.about.labels Se asignó desde el registro de cambios
Diff_1 event.idm.read_only_udm.about.labels Se asignó desde el registro de cambios
summary security_result.summary Se asignó desde el registro de cambios
userid principal.user.userid Se asignó desde el registro de cambios
hostname target.hostname Se asignó desde el registro de cambios
command principal.process.command_line Se asignó desde el registro de cambios
principal_ip principal.asset.ip Se asignó desde el registro de cambios

Registro de cambios

Consulta el registro de cambios de este analizador

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.