Linux Audit Daemon-Logs erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie auditd-Logs (Linux Audit Daemon) mit Bindplane in Google Security Operations aufnehmen.

Der Linux-Audit-Daemon ist die Userspace-Komponente des Linux-Audit-Systems. Es werden sicherheitsrelevante Ereignisse im System aufgezeichnet, darunter Dateizugriff, Systemaufrufe, Authentifizierungsereignisse und SELinux-Verweigerungen. Auditd-Logs sind für die Compliance-Überwachung, die Erkennung von Eindringlingen und die forensische Analyse auf Linux-Hosts unerlässlich.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz.
  • Windows Server 2016 oder höher oder Linux-Host mit systemd.
  • Wenn Sie den Agent hinter einem Proxy ausführen, achten Sie darauf, dass die Firewallports gemäß den Bindplane-Agent-Anforderungen geöffnet sind.
  • Root- oder sudo-Zugriff auf den Linux-Host, auf dem auditd ausgeführt wird.
  • Das auditd-Paket ist auf dem Linux-Quellhost installiert und wird ausgeführt.
  • Das Paket audispd-plugins ist auf dem Linux-Quellhost installiert (stellt das audisp-syslog-Plug-in bereit).

Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Zusätzliche Installationsressourcen

Weitere Installationsoptionen finden Sie im Installationsleitfaden für den Bindplane-Agent.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

  1. Konfigurationsdatei aufrufen:

    • Linux: /status observiq-otel-collector/config.yaml
    • Windows: C:\Program Files\observIQ OpenTelemetry Collector\config.yaml
  2. Bearbeiten Sie die Datei config.yamlso:

    receivers:
        udplog:
            # Replace the port and IP address as required
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/chronicle_w_labels:
            compression: gzip
            # Adjust the path to the credentials file you downloaded in Step 1
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            # Replace with your actual customer ID from Step 2
            customer_id: '<your_customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            # Add optional ingestion labels for better organization
            log_type: 'AUDITD'
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/source0__chronicle_w_labels-0:
                receivers:
                    - udplog
                exporters:
                    - chronicle/chronicle_w_labels
    
  • Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.
  • Ersetzen Sie <your_customer_id> durch die tatsächliche Kundennummer.
  • Aktualisieren Sie /path/to/ingestion-authentication-file.json auf den Dateipfad, in dem die Authentifizierungsdatei im Schritt Authentifizierungsdatei für die Aufnahme abrufen gespeichert wurde.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

So starten Sie den Bindplane-Agent unter Linux neu:

  1. Führen Sie dazu diesen Befehl aus:

    sudo systemctl restart observiq-otel-collector
    
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sudo systemctl status observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

    sudo journalctl -u observiq-otel-collector -f
    

So starten Sie den Bindplane-Agent unter Windows neu:

  1. Wählen Sie eine der folgenden Optionen aus:

    • Eingabeaufforderung oder PowerShell als Administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Dienste-Konsole:
      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sc query observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

auditd so konfigurieren, dass Logs über syslog weitergeleitet werden

Das audisp syslog-Plug-in leitet Audit-Ereignisse an Syslog weiter, das sie dann an den Bindplane-Agent sendet. Dies ist die empfohlene Methode zum Weiterleiten von auditd-Logs.

audisp-syslog-Plug-in installieren

  1. Melden Sie sich auf dem Linux-Host, auf dem auditd ausgeführt wird, mit Root- oder sudo-Berechtigungen an.
  2. Installieren Sie das Paket audispd-plugins:

    • RHEL/CentOS/Fedora:
    sudo yum install audispd-plugins
    
    • Debian/Ubuntu:
    sudo apt install audispd-plugins
    

Syslog-Plug-in konfigurieren

  1. Bearbeiten Sie die Konfigurationsdatei des Syslog-Plug-ins:

    sudo nano /etc/audit/plugins.d/syslog.conf
    
  2. Legen Sie die folgenden Werte in der Datei fest:

    active = yes
    direction = out
    path = /sbin/audisp-syslog
    type = always
    args = LOG_LOCAL6
    format = string
    
    • active: Legen Sie yes fest, um das Plug-in zu aktivieren.
    • path: Der Pfad zur Binärdatei audisp-syslog.
    • type: Legen Sie always fest, um das Plug-in als externes Programm auszuführen.
    • args: Die zu verwendende Syslog-Einrichtung. LOG_LOCAL6 wird empfohlen, um Audit-Logs von anderen Syslog-Nachrichten zu trennen.
    • format: Auf string festgelegt, um Ereignisse in einem für Syslog geeigneten Textformat zu übergeben.

Audit-Regeln konfigurieren (optional)

  1. Bearbeiten Sie die Datei mit den Audit-Regeln, um festzulegen, welche Ereignisse erfasst werden sollen:

    sudo nano /etc/audit/rules.d/audit.rules
    
  2. Fügen Sie Regeln basierend auf Ihren Monitoring-Anforderungen hinzu. Beispiel:

    ## Delete all existing rules
    -D
    
    ## Set buffer size (increase for high-volume systems)
    -b 8192
    
    ## Set failure mode (1 = printk, 2 = panic)
    -f 1
    
    ## Monitor authentication-related files
    -w /etc/passwd -p wa -k identity
    -w /etc/group -p wa -k identity
    -w /etc/shadow -p wa -k identity
    -w /etc/sudoers -p wa -k sudoers
    
    ## Monitor login events
    -w /var/log/faillog -p wa -k logins
    -w /var/log/lastlog -p wa -k logins
    
    ## Monitor process execution
    -a always,exit -F arch=b64 -S execve -k exec
    
    ## Monitor network configuration changes
    -a always,exit -F arch=b64 -S sethostname -S setdomainname -k network
    
    ## Make the configuration immutable (must be the last rule)
    -e 2
    
  3. Laden Sie die neuen Audit-Regeln:

    sudo augenrules --load
    

auditd neu starten

  1. Starten Sie den auditd-Dienst neu, um das Plug-in und die Regeländerungen zu übernehmen:

    sudo service auditd restart
    

rsyslog so konfigurieren, dass Audit-Logs an BindPlane weitergeleitet werden

  1. Erstellen Sie eine neue rsyslog-Konfigurationsdatei für die Weiterleitung von Audit-Logs:

    sudo nano /etc/rsyslog.d/audit-forward.conf
    
  2. Fügen Sie die folgende Zeile hinzu, um Logs über UDP an den Bindplane-Agent weiterzuleiten:

    local6.* @<BINDPLANE_IP>:514
    
  3. Starten Sie rsyslog neu, damit die Änderungen übernommen werden:

    sudo systemctl restart rsyslog
    

Logweiterleitung überprüfen

  1. Generieren Sie auf dem Linux-Quellhost ein Test-Audit-Ereignis:

    sudo auditctl -w /tmp/test_audit -p wa -k test_chronicle
    
  2. Lösen Sie die Uhr aus, indem Sie die Datei berühren:

    touch /tmp/test_audit
    
  3. Prüfen Sie auf dem BindPlane-Agent-Host, ob Logs empfangen werden:

    sudo journalctl -u observiq-otel-collector -f
    

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
acct target.user.userid Wert aus dem Feld acct.
addr principal.ip Der Wert wird aus dem Feld addr übernommen, sofern es sich um eine gültige IP-Adresse handelt.
arch additional.fields Wird als Schlüssel/Wert-Paar mit dem Schlüssel „arch“ hinzugefügt.
auid principal.user.userid Wert aus dem Feld auid. Wird als Audit-Nutzer-ID verwendet.
comm target.process.command_line Wert aus dem Feld comm.
cwd additional.fields Wird als Schlüssel/Wert-Paar mit dem Schlüssel „cwd“ hinzugefügt.
exe target.process.file.full_path Wert aus dem Feld exe.
exit additional.fields Wird als Schlüssel/Wert-Paar mit dem Schlüssel „exit“ hinzugefügt.
gid principal.user.group_identifiers Wert aus dem Feld gid.
hostname principal.hostname Wert aus dem Feld hostname.
key security_result.detection_fields Wird als Schlüssel/Wert-Paar mit dem Schlüssel „audit_key“ hinzugefügt.
msg metadata.description Aus dem Feld msg geparst. Enthält die Nachricht des Audit-Ereignisses.
name target.file.full_path Der Wert wird gegebenenfalls aus dem Feld name übernommen.
node principal.hostname Der Wert wird aus dem Feld node übernommen, wenn hostname nicht vorhanden ist.
op metadata.product_event_type Wert aus dem Feld op (Vorgangstyp).
pid principal.process.pid Wert aus dem Feld pid.
ppid principal.process.parent_process.pid Wert aus dem Feld ppid.
res security_result.action Auf „ALLOW“ festlegen, wenn res „success“ oder „1“ ist. Auf „BLOCK“ setzen, wenn res „failed“ oder „0“ ist.
ses network.session_id Wert aus dem Feld ses (Sitzungs-ID).
subj principal.process.file.full_path Wert aus dem Feld subj (SELinux-Subjektkontext).
syscall additional.fields Wird als Schlüssel/Wert-Paar mit dem Schlüssel „syscall“ hinzugefügt.
terminal additional.fields Wird als Schlüssel/Wert-Paar mit dem Schlüssel „terminal“ hinzugefügt.
type metadata.product_event_type Wert aus dem Feld type (Audit-Datensatztyp, z.B. SYSCALL, USER_LOGIN, EXECVE).
uid principal.user.userid Wert aus dem Feld uid.
metadata.event_type Abgeleitet vom Typ des Audit-Eintrags. Legen Sie für Anmeldeereignisse „USER_LOGIN“, für Abmeldeereignisse „USER_LOGOUT“, für Ausführungsereignisse „PROCESS_LAUNCH“ und für Datei-Ereignisse „FILE_MODIFICATION“ fest. Der Standardwert ist „GENERIC_EVENT“.
metadata.product_name Legen Sie diesen Wert auf „auditd“ fest.
metadata.vendor_name Legen Sie diesen Wert auf „Linux“ fest.
home event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
shell event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
name event.idm.read_only_udm.target.user.userid Aus dem Änderungsprotokoll zugeordnet
name event.idm.read_only_udm.target.group.group_display_name Aus dem Änderungsprotokoll zugeordnet
UID event.idm.read_only_udm.target.user.product_object_id Aus dem Änderungsprotokoll zugeordnet
GID event.idm.read_only_udm.target.user.group_identifiers Aus dem Änderungsprotokoll zugeordnet
GID event.idm.read_only_udm.target.group.product_object_id Aus dem Änderungsprotokoll zugeordnet
key_type event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
hash event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
key_fingerprint event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
user event.idm.read_only_udm.target.user.userid Aus dem Änderungsprotokoll zugeordnet
error_detail1 event.idm.read_only_udm.security_result.summary Aus dem Änderungsprotokoll zugeordnet
service_name event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ssh_disconnect_code event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
labels.bp_csoc event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
labels.bp_env_id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
labels.log.file.name event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
resource.labels.node_id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
intermediary_host event.idm.read_only_udm.intermediary.hostname Aus dem Änderungsprotokoll zugeordnet
PWD event.idm.read_only_udm.target.file.full_path Aus dem Änderungsprotokoll zugeordnet
log_details event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
indicator.SUID event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
indicator.UID event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
indicator.AUID event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
type_crypto_props.msg event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
usr event.idm.read_only_udm.principal.user.userid Aus dem Änderungsprotokoll zugeordnet
pi event.idm.read_only_udm.principal.process.pid Aus dem Änderungsprotokoll zugeordnet
cmnd event.idm.read_only_udm.target.process.command_line Aus dem Änderungsprotokoll zugeordnet
proctitle_value event.idm.read_only_udm.principal.process.file.full_path Aus dem Änderungsprotokoll zugeordnet
filename event.idm.read_only_udm.principal.process.file.names Aus dem Änderungsprotokoll zugeordnet
filepath event.idm.read_only_udm.target.file.full_path Aus dem Änderungsprotokoll zugeordnet
uid event.idm.read_only_udm.principal.user.userid Aus dem Änderungsprotokoll zugeordnet
acct event.idm.read_only_udm.principal.user.user_display_name Aus dem Änderungsprotokoll zugeordnet
exe event.idm.read_only_udm.target.process.file.full_path Aus dem Änderungsprotokoll zugeordnet
pid event.idm.read_only_udm.principal.process.pid Aus dem Änderungsprotokoll zugeordnet
auid event.idm.read_only_udm.about.user.userid Aus dem Änderungsprotokoll zugeordnet
ses event.idm.read_only_udm.network.session_id Aus dem Änderungsprotokoll zugeordnet
addr event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
subj event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
res event.idm.read_only_udm.security_result.summary Aus dem Änderungsprotokoll zugeordnet
op event.idm.read_only_udm.security_result.summary Aus dem Änderungsprotokoll zugeordnet
msg_value event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
grantors_value event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
indicator.msg event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
indicator.grantors event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
terminal event.idm.read_only_udm.principal.application Aus dem Änderungsprotokoll zugeordnet
sec_result event.idm.read_only_udm.security_result Aus dem Änderungsprotokoll zugeordnet
hostname event.idm.read_only_udm.principal.hostname Aus dem Änderungsprotokoll zugeordnet
indicator.mode event.idm.read_only_udm.src.user.attribute.permissions Aus dem Änderungsprotokoll zugeordnet
indicator.nametype event.idm.read_only_udm.security_result.rule_name Aus dem Änderungsprotokoll zugeordnet
indicator.cap_frootid event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
indicator.cap_fver event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
indicator.cap_fi event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
indicator.cap_fp event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
indicator.cap_fe event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
OUID event.idm.read_only_udm.principal.user.userid Aus dem Änderungsprotokoll zugeordnet
OGID event.idm.read_only_udm.principal.group.group_display_name Aus dem Änderungsprotokoll zugeordnet
action_data event.idm.read_only_udm.security_result.action_details Aus dem Änderungsprotokoll zugeordnet
target_email event.idm.ready_only_udm.target.user.email_addresses Aus dem Änderungsprotokoll zugeordnet
target_port event.idm.ready_only_udm.target.port Aus dem Änderungsprotokoll zugeordnet
status event.idm.ready_only_udm.security_result.action_details Aus dem Änderungsprotokoll zugeordnet
to_email event.idm.ready_only_udm.network.email.to Aus dem Änderungsprotokoll zugeordnet
target_hostname event.idm.ready_only_udm.target.hostname Aus dem Änderungsprotokoll zugeordnet
"relay_data" event.idm.ready_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
"delays_data" event.idm.ready_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
"delay_data" event.idm.ready_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
and "dns_data" event.idm.ready_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
bytes_sent event.idm.ready_only_udm.network.sent_bytes Aus dem Änderungsprotokoll zugeordnet
bytes_received event.idm.ready_only_udm.network.received_bytes Aus dem Änderungsprotokoll zugeordnet
response_code event.idm.ready_only_udm.network.http.response_code Aus dem Änderungsprotokoll zugeordnet
principal_user_name principal.user.userid Aus dem Änderungsprotokoll zugeordnet
remote principal.ip Aus dem Änderungsprotokoll zugeordnet
method network.http.method Aus dem Änderungsprotokoll zugeordnet
path principal.file.full_path Aus dem Änderungsprotokoll zugeordnet
code additional.fields Aus dem Änderungsprotokoll zugeordnet
size principal.file.size Aus dem Änderungsprotokoll zugeordnet
agent network.http.user_agent Aus dem Änderungsprotokoll zugeordnet
az principal.location.name Aus dem Änderungsprotokoll zugeordnet
ec2_instance_id principal.asset.product_object_id Aus dem Änderungsprotokoll zugeordnet
private_ip principal.ip Aus dem Änderungsprotokoll zugeordnet
ProviderName additional.fields Aus dem Änderungsprotokoll zugeordnet
Version additional.fields Aus dem Änderungsprotokoll zugeordnet
Task additional.fields Aus dem Änderungsprotokoll zugeordnet
EventRecordID additional.fields Aus dem Änderungsprotokoll zugeordnet
ThreadID additional.fields Aus dem Änderungsprotokoll zugeordnet
messageType target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
owner principal.user.userid Aus dem Änderungsprotokoll zugeordnet
logevent.id metadata.product_log_id Aus dem Änderungsprotokoll zugeordnet
logGroup secu_result.about.resource.name Aus dem Änderungsprotokoll zugeordnet
logStream secu_result.about.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
ip_addr principal.ip Aus dem Änderungsprotokoll zugeordnet
gd secu_result.description Aus dem Änderungsprotokoll zugeordnet
process target.application Aus dem Änderungsprotokoll zugeordnet
pid target.process.pid Aus dem Änderungsprotokoll zugeordnet
status_code network.http.response_code Aus dem Änderungsprotokoll zugeordnet
url network.http.referral_url Aus dem Änderungsprotokoll zugeordnet
useragent network.http.user_agent Aus dem Änderungsprotokoll zugeordnet
request additional.fields Aus dem Änderungsprotokoll zugeordnet
tls_version network.tls.version Aus dem Änderungsprotokoll zugeordnet
hostname_is principal.hostname Aus dem Änderungsprotokoll zugeordnet
referrer network.http.referral_url Aus dem Änderungsprotokoll zugeordnet
metadata.event_type USER_LOGIN Aus dem Änderungsprotokoll zugeordnet
metadata.event_type PROCESS_UNCATEGORIZED Aus dem Änderungsprotokoll zugeordnet
srcIP principal.ip Aus dem Änderungsprotokoll zugeordnet
username principal.user.user_display_name Aus dem Änderungsprotokoll zugeordnet
type_syscall_props.msg additional.fields Aus dem Änderungsprotokoll zugeordnet
sw", "sw_type", and "subj security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
indicator.SYSCALL security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
exe principal.process.file.full_path Aus dem Änderungsprotokoll zugeordnet
target.user.userid principal.user.userid Aus dem Änderungsprotokoll zugeordnet
target_user_name target.user.userid Aus dem Änderungsprotokoll zugeordnet
field field33 Aus dem Änderungsprotokoll zugeordnet
fp network.tls.client.certificate.sha256 Aus dem Änderungsprotokoll zugeordnet
pid principal.process.pid Aus dem Änderungsprotokoll zugeordnet
syslog-tag security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
inter_ip intermediary.ip Aus dem Änderungsprotokoll zugeordnet
inter_hostname intermediary.hostname Aus dem Änderungsprotokoll zugeordnet
grp target.group.group_display_name Aus dem Änderungsprotokoll zugeordnet
id about.user.userid Aus dem Änderungsprotokoll zugeordnet
acct target.user.user_display_name Aus dem Änderungsprotokoll zugeordnet
uid principal.user.userid Aus dem Änderungsprotokoll zugeordnet
auid about.user.userid Aus dem Änderungsprotokoll zugeordnet
auid target.user.userid Aus dem Änderungsprotokoll zugeordnet
op" and "id security_result.summary Aus dem Änderungsprotokoll zugeordnet
op" and "acct security_result.summary Aus dem Änderungsprotokoll zugeordnet
labels.compute.googleapis.com/resource_name","jsonPayload._HOSTNAME" , "CollectorHostName", "HOSTNAME", and "Computer principal.hostname Aus dem Änderungsprotokoll zugeordnet
HostIP principal.ip Aus dem Änderungsprotokoll zugeordnet
ProcessID" and "jsonPayload._PID principal.process.pid Aus dem Änderungsprotokoll zugeordnet
SyslogMessage metadata.description Aus dem Änderungsprotokoll zugeordnet
TenantId", "_ItemId", "_Internal_WorkspaceResourceId", "_ResourceId", and "Facility additional.fields Aus dem Änderungsprotokoll zugeordnet
SeverityLevel security_result.severity Aus dem Änderungsprotokoll zugeordnet
SourceSystem principal.platform Aus dem Änderungsprotokoll zugeordnet
jsonPayload._COMM principal.application Aus dem Änderungsprotokoll zugeordnet
jsonPayload._EXE target.process.file.full_path Aus dem Änderungsprotokoll zugeordnet
jsonPayload._AUDIT_FIELD_FILE target.file.full_path Aus dem Änderungsprotokoll zugeordnet
jsonPayload._AUDIT_FIELD_HASH target.file.hash Aus dem Änderungsprotokoll zugeordnet
jsonPayload._AUDIT_SESSION network.session_id Aus dem Änderungsprotokoll zugeordnet
jsonPayload._PPID principal.process.parent_process.pid Aus dem Änderungsprotokoll zugeordnet
jsonPayload._AUDIT_FIELD_A0", "jsonPayload._AUDIT_FIELD_A1", "jsonPayload._AUDIT_FIELD_A2", "jsonPayload._AUDIT_FIELD_A3", "jsonPayload._BOOT_ID", and "jsonPayload._AUDIT_FIELD_EXIT security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
id target.user.userid Aus dem Änderungsprotokoll zugeordnet
ID target.user.user_display_name Aus dem Änderungsprotokoll zugeordnet
user_name principal.user.userid Aus dem Änderungsprotokoll zugeordnet
principal_user_userid principal.user.userid Aus dem Änderungsprotokoll zugeordnet
vendor_name Linux Aus dem Änderungsprotokoll zugeordnet
product_name AuditD Aus dem Änderungsprotokoll zugeordnet
ip target.ip Aus dem Änderungsprotokoll zugeordnet
success security_result.summary Aus dem Änderungsprotokoll zugeordnet
syscall", "exit", "tty", "a0", "a1", "a2", "a3 security_result.about.labels Aus dem Änderungsprotokoll zugeordnet

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten