Raccogli i log SD-WAN di Aruba EdgeConnect

Versione parser: 6.0

Supportato in:

Questo documento spiega come importare i log SD-WAN Aruba EdgeConnect in Google Security Operations utilizzando l'agente Bindplane.

La piattaforma Aruba EdgeConnect SD-WAN genera messaggi syslog per i flussi di traffico di rete, gli eventi di sicurezza e le operazioni di sistema. Il parser gestisce i formati syslog coppia chiave-valore e non strutturati e mappa i campi estratti al modello Unified Data Model (UDM).

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Windows Server 2016 o versioni successive oppure host Linux con systemd
  • Connettività di rete tra l'agente Bindplane e l'appliance Aruba EdgeConnect
  • Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
  • Accesso privilegiato ad Aruba Central o SD-WAN Orchestrator

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione.
  4. Salva il file in modo sicuro sul sistema in cui verrà installato l'agente Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri Prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sc query observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.

Installazione di Linux

  1. Apri un terminale con privilegi root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sudo systemctl status observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come attivo (in esecuzione).

Risorse aggiuntive per l'installazione

Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.

Configura l'agente Bindplane per importare syslog e inviarli a Google SecOps

Individua il file di configurazione

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifica il file di configurazione

  • Sostituisci l'intero contenuto di config.yaml con la seguente configurazione:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/aruba_edgeconnect_sdwan:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: ARUBA_EDGECONNECT_SDWAN
            raw_log_field: body
    
    service:
        pipelines:
            logs/aruba_edgeconnect_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/aruba_edgeconnect_sdwan
    

Parametri di configurazione

Sostituisci i seguenti segnaposto:

  • Configurazione del ricevitore:

    • listen_address: Indirizzo IP e porta da ascoltare:
      • 0.0.0.0 per ascoltare su tutte le interfacce (consigliato)
      • La porta 514 è la porta syslog standard (richiede l'accesso root su Linux; utilizza 1514 per l'accesso non root)
  • Configurazione dell'esportatore:

    • creds_file_path: percorso completo del file di autenticazione dell'acquisizione:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID cliente copiato dalla console Google SecOps
    • endpoint: URL endpoint regionale:
      • Stati Uniti: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Per un elenco completo, vedi Endpoint regionali.

Salvare il file di configurazione

  • Dopo la modifica, salva il file:
    • Linux: premi Ctrl+O, poi Enter e infine Ctrl+X.
    • Windows: fai clic su File > Salva.

Riavvia l'agente Bindplane per applicare le modifiche

  • Per riavviare l'agente Bindplane in Linux, esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
    1. Verifica che il servizio sia in esecuzione:

      sudo systemctl status observiq-otel-collector
      
    2. Controlla i log per individuare eventuali errori:

      sudo journalctl -u observiq-otel-collector -f
      
  • Per riavviare l'agente Bindplane in Windows, scegli una delle seguenti opzioni:

    • Prompt dei comandi o PowerShell come amministratore:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console dei servizi:

      1. Premi Win+R, digita services.msc e premi Invio.
      2. Individua observIQ OpenTelemetry Collector.
      3. Fai clic con il tasto destro del mouse e seleziona Riavvia.
      4. Verifica che il servizio sia in esecuzione:

        sc query observiq-otel-collector
        
      5. Controlla i log per individuare eventuali errori:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurare Syslog in Aruba Central

  1. Accedi alla UI web di Aruba Central.
  2. Vai a Gestisci > Dispositivi > Gateway.
  3. Seleziona un gateway in Nome dispositivo. Viene visualizzato il contesto della dashboard per il dispositivo gateway.
  4. In Gestisci, fai clic su Dispositivo. Viene visualizzata la pagina di configurazione del gateway.
  5. Fai clic su System (Sistema) > Logging.
  6. Fai clic su + nella sezione Server Syslog.
  7. Fornisci i seguenti dettagli di configurazione:
    • Indirizzo IP: inserisci l'indirizzo IP dell'agente Bindplane.
    • Categoria: seleziona sicurezza (puoi ripetere la procedura in un secondo momento per aggiungere altre categorie).
    • Logging facility (Strumento di logging): seleziona Local0.
    • Livello di logging: seleziona Informativo.
    • Formato: seleziona cef.
  8. Fai clic su Salva impostazioni.

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
Action security_result.action_details Mappato direttamente dal campo Action.
Application network.application_protocol Se il campo Application contiene "dhcp" (senza distinzione tra maiuscole e minuscole), il valore viene impostato su "DHCP".
Application intermediary.application Mappato direttamente dal campo Application.
Direction network.direction Mappato direttamente dal campo Direction, convertito in maiuscolo. Se il valore non è "INBOUND", "OUTBOUND" o "BROADCAST", viene impostato su "UNKNOWN_DIRECTION".
DstAddr target.ip Mappato direttamente dal campo DstAddr.
DstPort target.port Mappato direttamente dal campo DstPort, convertito in un numero intero.
Flow-ID metadata.id Mappato direttamente dal campo Flow-ID.
FromZone target.resource.attribute.labels Crea un'etichetta con la chiave "FromZone" e il valore del campo FromZone.
Host intermediary.hostname Mappato direttamente dal campo Host.
Protocol network.ip_protocol Mappato direttamente dal campo Protocol, convertito in maiuscolo e poi analizzato utilizzando un file di inclusione (parse_ip_protocol.include) per ottenere il nome del protocollo.
Reason security_result.category_details Mappato direttamente dal campo Reason.
Reason security_result.category Se il campo Reason contiene "policy deny", il valore viene impostato su "POLICY_VIOLATION".
SrcAddr principal.ip Mappato direttamente dal campo SrcAddr.
SrcPort principal.port Mappato direttamente dal campo SrcPort, convertito in un numero intero.
Tag security_result.rule_name Mappato direttamente dal campo Tag.
ToZone target.resource.attribute.labels Crea un'etichetta con la chiave "ToZone" e il valore del campo ToZone.
description metadata.description Mappato direttamente dal campo description, che viene estratto dal messaggio di log quando il campo kv_data è vuoto.
intermediary_pid intermediary.process.pid Mappato direttamente dal campo intermediary_pid.
timestamp metadata.event_timestamp Mappato direttamente dal campo timestamp estratto dal messaggio di log. Impostato su "NETWORK_CONNECTION" se sono presenti sia SrcAddr sia DstAddr, altrimenti impostato su "GENERIC_EVENT". Codificato in modo permanente su "ARUBA_EDGECONNECT_SDWAN". Codificato in modo permanente su "ARUBA_EDGECONNECT_SDWAN".
IPTos event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
tcpFlags event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
OutputInt event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
logType event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
InputInt event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ingressVrfId event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
egressVrfId event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
vrfName event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Overlay event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
proc event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
rxOctets event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
txOctets event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
flowId event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
cpu_id event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
thread_id event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
startTime event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
endTime event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
rxPkts event.idm.read_only_udm.network.received_packets Mappato dal log delle modifiche
txPkts event.idm.read_only_udm.network.sent_packets Mappato dal log delle modifiche
tid event.idm.read_only_udm.network.session_id Mappato dal log delle modifiche
userDevice event.idm.read_only_udm.principal.asset.attribute.labels Mappato dal log delle modifiche
dstRole event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
userName event.idm.read_only_udm.principal.user.userid Mappato dal log delle modifiche
srcRole event.idm.read_only_udm.principal.resource.attribute.labels Mappato dal log delle modifiche
host event.idm.read_only_udm.target.hostname e event.idm.read_only_udm.target.asset.hostname Mappato dal log delle modifiche
Action event.idm.read_only_udm.security_result.action Mappato dal log delle modifiche
src_host event.idm.read_only_udm.principal.hostname e event.idm.read_only_udm.principal.asset.hostname Mappato dal log delle modifiche
target_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
dns_questions event.idm.read_only_udm.network.dns.questions Mappato dal log delle modifiche
product_event_type event.idm.read_only_udm.metadata.product_event_type Mappato dal log delle modifiche
principal_ip event.idm.read_only_udm.principal.hostname e event.idm.read_only_udm.principal.asset.hostname Mappato dal log delle modifiche
principal_ip event.idm.read_only_udm.principal.asset.hostname Mappato dal log delle modifiche
column1_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column2_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column3_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column4_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column5_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column6_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column7_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column8_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column9_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column10_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column11_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column12_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column13_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column14_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column15_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column16_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column17_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column18_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column19_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column20_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column21_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column22_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column23_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column24_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column25_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column26_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column27_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column28_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column29_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column30_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column31_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column32_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column33_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column34_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column35_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column36_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column37_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column38_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column39_tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
column1_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column2_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column2_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column3_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column3_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column4_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column4_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column5_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column5_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column6_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column6_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column7_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column7_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column8_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column8_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column9_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column9_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column10_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column10_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column11_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column11_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column12_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column12_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column13_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column13_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column14_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column14_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column15_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column15_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column16_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column16_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column17_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column17_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column18_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column18_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column19_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column19_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column20_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column20_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column21_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column21_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column22_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column22_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column23_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column23_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column24_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column24_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column25_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column25_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column26_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column26_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column27_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column27_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column28_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column28_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column29_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column29_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column30_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column30_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column31_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column31_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column32_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column32_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column33_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column33_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column34_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column34_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column35_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column35_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column36_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column36_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column37_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column37_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column38_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column38_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column39_variable1 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column39_variable2 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
column1_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column2_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column3_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column3_dst_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column4_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column5_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column6_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column7_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column8_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column9_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column10_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column11_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column12_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column13_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column14_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column15_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column16_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column17_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column18_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column19_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column20_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column21_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column22_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column23_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column24_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column25_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column26_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column27_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column28_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column29_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column30_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column31_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column32_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column33_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column34_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column35_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column36_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column37_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column38_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column39_src_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
column1_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column2_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column4_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column5_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column6_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column7_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column8_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column9_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column10_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column11_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column12_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column13_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column14_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column15_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column16_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column17_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column18_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column19_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column20_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column21_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column22_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column23_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column24_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column25_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column26_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column27_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column28_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column29_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column30_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column31_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column32_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column33_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column34_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column35_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column36_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column37_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column38_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column39_dst_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
column1_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column2_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column3_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column4_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column5_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column6_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column7_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column8_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column9_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column10_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column11_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column12_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column13_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column14_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column15_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column16_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column17_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column18_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column19_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column20_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column21_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column22_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column23_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column24_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column25_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column26_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column27_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column28_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column29_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column30_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column31_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column32_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column33_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column34_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column35_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column36_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column37_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column38_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
column39_tunnel_interface event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
timestamp event.idm.read_only_udm.metadata.event_timestamp Mappato dal log delle modifiche
log_type event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
syslog_ver event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
meta_sequenceId event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
sp_id event.idm.read_only_udm.target.user.userid Mappato dal log delle modifiche
component event.idm.read_only_udm.principal.hostname e event.idm.read_only_udm.principal.asset.hostname Mappato dal log delle modifiche
id event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
isInSync_ event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
p_meta_sequenceId event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
result event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
p_sp_id event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
p_service event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Registered_events event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
UniqueConfigEventsToSync event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
canRecoverConfigEvents event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
firstConfig_changeSet event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
firstConfig_config event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
firstConfig_state event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
lastConfig_changeSet event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
lastConfig_config event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
lastConfig_state event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
isInSync event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
UniqueStateEventsToSync event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
canRecoverStateEvents event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
firstState_baseUrl event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
firstState_config event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
firstState_state event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
firstState_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
lastState_config event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
lastState_state event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
duration event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
config_data event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
user event.idm.read_only_udm.principal.user.userid Mappato dal log delle modifiche
log_level_num event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
nepk event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
firstState_url event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
lastState_changeSet event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
lastState_baseUrl event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
lastState_url event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
lastState_op event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
lastState_serial event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
lastState_name event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
name event.idm.read_only_udm.metadata.product_event_type Mappato dal log delle modifiche
taskStatus event.idm.read_only_udm.security_result.action_details Mappato dal log delle modifiche
logLevel event.idm.read_only_udm.security_result.severity Mappato dal log delle modifiche
firstConfig_baseUrl event.idm.read_only_udm.about.resource.name Mappato dal log delle modifiche
firstConfig_url event.idm.read_only_udm.target.resource.name Mappato dal log delle modifiche
firstConfig_op event.idm.read_only_udm.about.labels Mappato dal log delle modifiche
firstConfig_serial event.idm.read_only_udm.about.labels Mappato dal log delle modifiche
lastConfig_baseUrl event.idm.read_only_udm.about.labels Mappato dal log delle modifiche
lastConfig_url event.idm.read_only_udm.about.labels Mappato dal log delle modifiche
lastConfig_op event.idm.read_only_udm.about.labels Mappato dal log delle modifiche
lastConfig_serial event.idm.read_only_udm.about.labels Mappato dal log delle modifiche
firstState_changeSet event.idm.read_only_udm.about.labels Mappato dal log delle modifiche
firstState_op event.idm.read_only_udm.about.labels Mappato dal log delle modifiche
firstState_serial event.idm.read_only_udm.about.labels Mappato dal log delle modifiche
OnGms_1 event.idm.read_only_udm.about.labels Mappato dal log delle modifiche
OnApp_1 event.idm.read_only_udm.about.labels Mappato dal log delle modifiche
Diff_1 event.idm.read_only_udm.about.labels Mappato dal log delle modifiche
summary security_result.summary Mappato dal log delle modifiche
userid principal.user.userid Mappato dal log delle modifiche
hostname target.hostname Mappato dal log delle modifiche
command principal.process.command_line Mappato dal log delle modifiche
principal_ip principal.asset.ip Mappato dal log delle modifiche

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.