Raccogli i log SD-WAN di Aruba EdgeConnect
Versione parser: 6.0
Questo documento spiega come importare i log SD-WAN Aruba EdgeConnect in Google Security Operations utilizzando l'agente Bindplane.
La piattaforma Aruba EdgeConnect SD-WAN genera messaggi syslog per i flussi di traffico di rete, gli eventi di sicurezza e le operazioni di sistema. Il parser gestisce i formati syslog coppia chiave-valore e non strutturati e mappa i campi estratti al modello Unified Data Model (UDM).
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps
- Windows Server 2016 o versioni successive oppure host Linux con
systemd - Connettività di rete tra l'agente Bindplane e l'appliance Aruba EdgeConnect
- Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
- Accesso privilegiato ad Aruba Central o SD-WAN Orchestrator
Recuperare il file di autenticazione dell'importazione di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Agenti di raccolta.
- Scarica il file di autenticazione dell'acquisizione.
Salva il file in modo sicuro sul sistema in cui verrà installato l'agente Bindplane.
Recuperare l'ID cliente Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Profilo.
Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.
Installa l'agente Bindplane
Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.
Installazione di Windows
- Apri Prompt dei comandi o PowerShell come amministratore.
Esegui questo comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAttendi il completamento dell'installazione.
Verifica l'installazione eseguendo:
sc query observiq-otel-collectorIl servizio dovrebbe essere visualizzato come IN ESECUZIONE.
Installazione di Linux
- Apri un terminale con privilegi root o sudo.
Esegui questo comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shAttendi il completamento dell'installazione.
Verifica l'installazione eseguendo:
sudo systemctl status observiq-otel-collectorIl servizio dovrebbe essere visualizzato come attivo (in esecuzione).
Risorse aggiuntive per l'installazione
Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.
Configura l'agente Bindplane per importare syslog e inviarli a Google SecOps
Individua il file di configurazione
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Modifica il file di configurazione
Sostituisci l'intero contenuto di
config.yamlcon la seguente configurazione:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/aruba_edgeconnect_sdwan: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: ARUBA_EDGECONNECT_SDWAN raw_log_field: body service: pipelines: logs/aruba_edgeconnect_to_chronicle: receivers: - udplog exporters: - chronicle/aruba_edgeconnect_sdwan
Parametri di configurazione
Sostituisci i seguenti segnaposto:
Configurazione del ricevitore:
listen_address: Indirizzo IP e porta da ascoltare:0.0.0.0per ascoltare su tutte le interfacce (consigliato)- La porta
514è la porta syslog standard (richiede l'accesso root su Linux; utilizza1514per l'accesso non root)
Configurazione dell'esportatore:
creds_file_path: percorso completo del file di autenticazione dell'acquisizione:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: ID cliente copiato dalla console Google SecOpsendpoint: URL endpoint regionale:- Stati Uniti:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Per un elenco completo, vedi Endpoint regionali.
- Stati Uniti:
Salvare il file di configurazione
- Dopo la modifica, salva il file:
- Linux: premi
Ctrl+O, poiEntere infineCtrl+X. - Windows: fai clic su File > Salva.
- Linux: premi
Riavvia l'agente Bindplane per applicare le modifiche
Per riavviare l'agente Bindplane in Linux, esegui questo comando:
sudo systemctl restart observiq-otel-collectorVerifica che il servizio sia in esecuzione:
sudo systemctl status observiq-otel-collectorControlla i log per individuare eventuali errori:
sudo journalctl -u observiq-otel-collector -f
Per riavviare l'agente Bindplane in Windows, scegli una delle seguenti opzioni:
Prompt dei comandi o PowerShell come amministratore:
net stop observiq-otel-collector && net start observiq-otel-collectorConsole dei servizi:
- Premi
Win+R, digitaservices.msce premi Invio. - Individua observIQ OpenTelemetry Collector.
- Fai clic con il tasto destro del mouse e seleziona Riavvia.
Verifica che il servizio sia in esecuzione:
sc query observiq-otel-collectorControlla i log per individuare eventuali errori:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Premi
Configurare Syslog in Aruba Central
- Accedi alla UI web di Aruba Central.
- Vai a Gestisci > Dispositivi > Gateway.
- Seleziona un gateway in Nome dispositivo. Viene visualizzato il contesto della dashboard per il dispositivo gateway.
- In Gestisci, fai clic su Dispositivo. Viene visualizzata la pagina di configurazione del gateway.
- Fai clic su System (Sistema) > Logging.
- Fai clic su + nella sezione Server Syslog.
- Fornisci i seguenti dettagli di configurazione:
- Indirizzo IP: inserisci l'indirizzo IP dell'agente Bindplane.
- Categoria: seleziona sicurezza (puoi ripetere la procedura in un secondo momento per aggiungere altre categorie).
- Logging facility (Strumento di logging): seleziona Local0.
- Livello di logging: seleziona Informativo.
- Formato: seleziona cef.
- Fai clic su Salva impostazioni.
Tabella di mappatura UDM
| Campo log | Mappatura UDM | Logica |
|---|---|---|
Action |
security_result.action_details |
Mappato direttamente dal campo Action. |
Application |
network.application_protocol |
Se il campo Application contiene "dhcp" (senza distinzione tra maiuscole e minuscole), il valore viene impostato su "DHCP". |
Application |
intermediary.application |
Mappato direttamente dal campo Application. |
Direction |
network.direction |
Mappato direttamente dal campo Direction, convertito in maiuscolo. Se il valore non è "INBOUND", "OUTBOUND" o "BROADCAST", viene impostato su "UNKNOWN_DIRECTION". |
DstAddr |
target.ip |
Mappato direttamente dal campo DstAddr. |
DstPort |
target.port |
Mappato direttamente dal campo DstPort, convertito in un numero intero. |
Flow-ID |
metadata.id |
Mappato direttamente dal campo Flow-ID. |
FromZone |
target.resource.attribute.labels |
Crea un'etichetta con la chiave "FromZone" e il valore del campo FromZone. |
Host |
intermediary.hostname |
Mappato direttamente dal campo Host. |
Protocol |
network.ip_protocol |
Mappato direttamente dal campo Protocol, convertito in maiuscolo e poi analizzato utilizzando un file di inclusione (parse_ip_protocol.include) per ottenere il nome del protocollo. |
Reason |
security_result.category_details |
Mappato direttamente dal campo Reason. |
Reason |
security_result.category |
Se il campo Reason contiene "policy deny", il valore viene impostato su "POLICY_VIOLATION". |
SrcAddr |
principal.ip |
Mappato direttamente dal campo SrcAddr. |
SrcPort |
principal.port |
Mappato direttamente dal campo SrcPort, convertito in un numero intero. |
Tag |
security_result.rule_name |
Mappato direttamente dal campo Tag. |
ToZone |
target.resource.attribute.labels |
Crea un'etichetta con la chiave "ToZone" e il valore del campo ToZone. |
description |
metadata.description |
Mappato direttamente dal campo description, che viene estratto dal messaggio di log quando il campo kv_data è vuoto. |
intermediary_pid |
intermediary.process.pid |
Mappato direttamente dal campo intermediary_pid. |
timestamp |
metadata.event_timestamp |
Mappato direttamente dal campo timestamp estratto dal messaggio di log. Impostato su "NETWORK_CONNECTION" se sono presenti sia SrcAddr sia DstAddr, altrimenti impostato su "GENERIC_EVENT". Codificato in modo permanente su "ARUBA_EDGECONNECT_SDWAN". Codificato in modo permanente su "ARUBA_EDGECONNECT_SDWAN". |
IPTos |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
tcpFlags |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
OutputInt |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
logType |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
InputInt |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
ingressVrfId |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
egressVrfId |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
vrfName |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
Overlay |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
proc |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
rxOctets |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
txOctets |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
flowId |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
cpu_id |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
thread_id |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
startTime |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
endTime |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
rxPkts |
event.idm.read_only_udm.network.received_packets |
Mappato dal log delle modifiche |
txPkts |
event.idm.read_only_udm.network.sent_packets |
Mappato dal log delle modifiche |
tid |
event.idm.read_only_udm.network.session_id |
Mappato dal log delle modifiche |
userDevice |
event.idm.read_only_udm.principal.asset.attribute.labels |
Mappato dal log delle modifiche |
dstRole |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
userName |
event.idm.read_only_udm.principal.user.userid |
Mappato dal log delle modifiche |
srcRole |
event.idm.read_only_udm.principal.resource.attribute.labels |
Mappato dal log delle modifiche |
host |
event.idm.read_only_udm.target.hostname e event.idm.read_only_udm.target.asset.hostname |
Mappato dal log delle modifiche |
Action |
event.idm.read_only_udm.security_result.action |
Mappato dal log delle modifiche |
src_host |
event.idm.read_only_udm.principal.hostname e event.idm.read_only_udm.principal.asset.hostname |
Mappato dal log delle modifiche |
target_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
dns_questions |
event.idm.read_only_udm.network.dns.questions |
Mappato dal log delle modifiche |
product_event_type |
event.idm.read_only_udm.metadata.product_event_type |
Mappato dal log delle modifiche |
principal_ip |
event.idm.read_only_udm.principal.hostname e event.idm.read_only_udm.principal.asset.hostname |
Mappato dal log delle modifiche |
principal_ip |
event.idm.read_only_udm.principal.asset.hostname |
Mappato dal log delle modifiche |
column1_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column2_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column3_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column4_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column5_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column6_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column7_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column8_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column9_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column10_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column11_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column12_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column13_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column14_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column15_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column16_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column17_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column18_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column19_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column20_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column21_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column22_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column23_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column24_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column25_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column26_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column27_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column28_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column29_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column30_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column31_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column32_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column33_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column34_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column35_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column36_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column37_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column38_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column39_tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
column1_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column2_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column2_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column3_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column3_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column4_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column4_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column5_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column5_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column6_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column6_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column7_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column7_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column8_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column8_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column9_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column9_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column10_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column10_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column11_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column11_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column12_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column12_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column13_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column13_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column14_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column14_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column15_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column15_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column16_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column16_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column17_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column17_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column18_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column18_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column19_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column19_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column20_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column20_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column21_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column21_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column22_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column22_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column23_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column23_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column24_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column24_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column25_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column25_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column26_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column26_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column27_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column27_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column28_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column28_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column29_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column29_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column30_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column30_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column31_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column31_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column32_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column32_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column33_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column33_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column34_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column34_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column35_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column35_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column36_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column36_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column37_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column37_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column38_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column38_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column39_variable1 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column39_variable2 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
column1_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column2_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column3_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column3_dst_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column4_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column5_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column6_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column7_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column8_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column9_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column10_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column11_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column12_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column13_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column14_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column15_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column16_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column17_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column18_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column19_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column20_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column21_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column22_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column23_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column24_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column25_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column26_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column27_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column28_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column29_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column30_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column31_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column32_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column33_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column34_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column35_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column36_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column37_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column38_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column39_src_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
column1_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column2_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column4_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column5_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column6_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column7_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column8_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column9_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column10_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column11_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column12_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column13_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column14_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column15_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column16_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column17_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column18_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column19_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column20_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column21_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column22_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column23_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column24_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column25_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column26_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column27_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column28_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column29_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column30_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column31_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column32_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column33_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column34_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column35_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column36_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column37_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column38_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column39_dst_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
column1_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column2_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column3_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column4_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column5_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column6_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column7_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column8_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column9_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column10_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column11_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column12_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column13_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column14_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column15_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column16_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column17_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column18_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column19_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column20_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column21_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column22_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column23_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column24_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column25_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column26_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column27_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column28_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column29_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column30_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column31_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column32_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column33_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column34_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column35_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column36_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column37_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column38_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
column39_tunnel_interface |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
Mappato dal log delle modifiche |
log_type |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
syslog_ver |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
meta_sequenceId |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
sp_id |
event.idm.read_only_udm.target.user.userid |
Mappato dal log delle modifiche |
component |
event.idm.read_only_udm.principal.hostname e event.idm.read_only_udm.principal.asset.hostname |
Mappato dal log delle modifiche |
id |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
isInSync_ |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
p_meta_sequenceId |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
result |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
p_sp_id |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
p_service |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
Registered_events |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
UniqueConfigEventsToSync |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
canRecoverConfigEvents |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
firstConfig_changeSet |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
firstConfig_config |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
firstConfig_state |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
lastConfig_changeSet |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
lastConfig_config |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
lastConfig_state |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
isInSync |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
UniqueStateEventsToSync |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
canRecoverStateEvents |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
firstState_baseUrl |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
firstState_config |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
firstState_state |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
firstState_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
lastState_config |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
lastState_state |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
duration |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
config_data |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
user |
event.idm.read_only_udm.principal.user.userid |
Mappato dal log delle modifiche |
log_level_num |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
nepk |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
firstState_url |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
lastState_changeSet |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
lastState_baseUrl |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
lastState_url |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
lastState_op |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
lastState_serial |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
lastState_name |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
name |
event.idm.read_only_udm.metadata.product_event_type |
Mappato dal log delle modifiche |
taskStatus |
event.idm.read_only_udm.security_result.action_details |
Mappato dal log delle modifiche |
logLevel |
event.idm.read_only_udm.security_result.severity |
Mappato dal log delle modifiche |
firstConfig_baseUrl |
event.idm.read_only_udm.about.resource.name |
Mappato dal log delle modifiche |
firstConfig_url |
event.idm.read_only_udm.target.resource.name |
Mappato dal log delle modifiche |
firstConfig_op |
event.idm.read_only_udm.about.labels |
Mappato dal log delle modifiche |
firstConfig_serial |
event.idm.read_only_udm.about.labels |
Mappato dal log delle modifiche |
lastConfig_baseUrl |
event.idm.read_only_udm.about.labels |
Mappato dal log delle modifiche |
lastConfig_url |
event.idm.read_only_udm.about.labels |
Mappato dal log delle modifiche |
lastConfig_op |
event.idm.read_only_udm.about.labels |
Mappato dal log delle modifiche |
lastConfig_serial |
event.idm.read_only_udm.about.labels |
Mappato dal log delle modifiche |
firstState_changeSet |
event.idm.read_only_udm.about.labels |
Mappato dal log delle modifiche |
firstState_op |
event.idm.read_only_udm.about.labels |
Mappato dal log delle modifiche |
firstState_serial |
event.idm.read_only_udm.about.labels |
Mappato dal log delle modifiche |
OnGms_1 |
event.idm.read_only_udm.about.labels |
Mappato dal log delle modifiche |
OnApp_1 |
event.idm.read_only_udm.about.labels |
Mappato dal log delle modifiche |
Diff_1 |
event.idm.read_only_udm.about.labels |
Mappato dal log delle modifiche |
summary |
security_result.summary |
Mappato dal log delle modifiche |
userid |
principal.user.userid |
Mappato dal log delle modifiche |
hostname |
target.hostname |
Mappato dal log delle modifiche |
command |
principal.process.command_line |
Mappato dal log delle modifiche |
principal_ip |
principal.asset.ip |
Mappato dal log delle modifiche |
Log delle modifiche
Visualizza il log delle modifiche per questo parser
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.