Linux Audit Daemon-Logs erfassen
In diesem Dokument wird beschrieben, wie Sie auditd-Logs (Linux Audit Daemon) mit Bindplane in Google Security Operations aufnehmen.
Der Linux-Audit-Daemon ist die Userspace-Komponente des Linux-Audit-Systems. Es werden sicherheitsrelevante Ereignisse im System aufgezeichnet, darunter Dateizugriff, Systemaufrufe, Authentifizierungsereignisse und SELinux-Verweigerungen. Auditd-Logs sind für die Compliance-Überwachung, die Erkennung von Eindringlingen und die forensische Analyse auf Linux-Hosts unerlässlich.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz.
- Windows Server 2016 oder höher oder Linux-Host mit
systemd. - Wenn Sie den Agent hinter einem Proxy ausführen, achten Sie darauf, dass die Firewallports gemäß den Bindplane-Agent-Anforderungen geöffnet sind.
- Root- oder sudo-Zugriff auf den Linux-Host, auf dem auditd ausgeführt wird.
- Das
auditd-Paket ist auf dem Linux-Quellhost installiert und wird ausgeführt. - Das Paket
audispd-pluginsist auf dem Linux-Quellhost installiert (stellt dasaudisp-syslog-Plug-in bereit).
Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
- Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Profile auf.
- Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Zusätzliche Installationsressourcen
Weitere Installationsoptionen finden Sie im Installationsleitfaden für den Bindplane-Agent.
BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren
Konfigurationsdatei aufrufen:
- Linux:
/status observiq-otel-collector/config.yaml - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\config.yaml
- Linux:
Bearbeiten Sie die Datei
config.yamlso:receivers: udplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: '<your_customer_id>' endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'AUDITD' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels
- Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.
- Ersetzen Sie
<your_customer_id>durch die tatsächliche Kundennummer. - Aktualisieren Sie
/path/to/ingestion-authentication-file.jsonauf den Dateipfad, in dem die Authentifizierungsdatei im Schritt Authentifizierungsdatei für die Aufnahme abrufen gespeichert wurde.
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
So starten Sie den Bindplane-Agent unter Linux neu:
Führen Sie dazu diesen Befehl aus:
sudo systemctl restart observiq-otel-collectorPrüfen Sie, ob der Dienst ausgeführt wird:
sudo systemctl status observiq-otel-collectorLogs auf Fehler prüfen:
sudo journalctl -u observiq-otel-collector -f
So starten Sie den Bindplane-Agent unter Windows neu:
Wählen Sie eine der folgenden Optionen aus:
- Eingabeaufforderung oder PowerShell als Administrator:
net stop observiq-otel-collector && net start observiq-otel-collector- Dienste-Konsole:
- Drücken Sie
Win+R, geben Sieservices.mscein und drücken Sie die Eingabetaste. - Suchen Sie nach observIQ OpenTelemetry Collector.
- Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
- Drücken Sie
Prüfen Sie, ob der Dienst ausgeführt wird:
sc query observiq-otel-collectorLogs auf Fehler prüfen:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
auditd so konfigurieren, dass Logs über syslog weitergeleitet werden
Das audisp syslog-Plug-in leitet Audit-Ereignisse an Syslog weiter, das sie dann an den Bindplane-Agent sendet. Dies ist die empfohlene Methode zum Weiterleiten von auditd-Logs.
audisp-syslog-Plug-in installieren
- Melden Sie sich auf dem Linux-Host, auf dem auditd ausgeführt wird, mit Root- oder sudo-Berechtigungen an.
Installieren Sie das Paket
audispd-plugins:- RHEL/CentOS/Fedora:
sudo yum install audispd-plugins- Debian/Ubuntu:
sudo apt install audispd-plugins
Syslog-Plug-in konfigurieren
Bearbeiten Sie die Konfigurationsdatei des Syslog-Plug-ins:
sudo nano /etc/audit/plugins.d/syslog.confLegen Sie die folgenden Werte in der Datei fest:
active = yes direction = out path = /sbin/audisp-syslog type = always args = LOG_LOCAL6 format = string- active: Legen Sie
yesfest, um das Plug-in zu aktivieren. - path: Der Pfad zur Binärdatei
audisp-syslog. - type: Legen Sie
alwaysfest, um das Plug-in als externes Programm auszuführen. - args: Die zu verwendende Syslog-Einrichtung.
LOG_LOCAL6wird empfohlen, um Audit-Logs von anderen Syslog-Nachrichten zu trennen. - format: Auf
stringfestgelegt, um Ereignisse in einem für Syslog geeigneten Textformat zu übergeben.
- active: Legen Sie
Audit-Regeln konfigurieren (optional)
Bearbeiten Sie die Datei mit den Audit-Regeln, um festzulegen, welche Ereignisse erfasst werden sollen:
sudo nano /etc/audit/rules.d/audit.rulesFügen Sie Regeln basierend auf Ihren Monitoring-Anforderungen hinzu. Beispiel:
## Delete all existing rules -D ## Set buffer size (increase for high-volume systems) -b 8192 ## Set failure mode (1 = printk, 2 = panic) -f 1 ## Monitor authentication-related files -w /etc/passwd -p wa -k identity -w /etc/group -p wa -k identity -w /etc/shadow -p wa -k identity -w /etc/sudoers -p wa -k sudoers ## Monitor login events -w /var/log/faillog -p wa -k logins -w /var/log/lastlog -p wa -k logins ## Monitor process execution -a always,exit -F arch=b64 -S execve -k exec ## Monitor network configuration changes -a always,exit -F arch=b64 -S sethostname -S setdomainname -k network ## Make the configuration immutable (must be the last rule) -e 2Laden Sie die neuen Audit-Regeln:
sudo augenrules --load
auditd neu starten
Starten Sie den auditd-Dienst neu, um das Plug-in und die Regeländerungen zu übernehmen:
sudo service auditd restart
rsyslog so konfigurieren, dass Audit-Logs an BindPlane weitergeleitet werden
Erstellen Sie eine neue rsyslog-Konfigurationsdatei für die Weiterleitung von Audit-Logs:
sudo nano /etc/rsyslog.d/audit-forward.confFügen Sie die folgende Zeile hinzu, um Logs über UDP an den Bindplane-Agent weiterzuleiten:
local6.* @<BINDPLANE_IP>:514Starten Sie rsyslog neu, damit die Änderungen übernommen werden:
sudo systemctl restart rsyslog
Logweiterleitung überprüfen
Generieren Sie auf dem Linux-Quellhost ein Test-Audit-Ereignis:
sudo auditctl -w /tmp/test_audit -p wa -k test_chronicleLösen Sie die Uhr aus, indem Sie die Datei berühren:
touch /tmp/test_auditPrüfen Sie auf dem BindPlane-Agent-Host, ob Logs empfangen werden:
sudo journalctl -u observiq-otel-collector -f
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
acct |
target.user.userid |
Wert aus dem Feld acct. |
addr |
principal.ip |
Der Wert wird aus dem Feld addr übernommen, sofern es sich um eine gültige IP-Adresse handelt. |
arch |
additional.fields |
Wird als Schlüssel/Wert-Paar mit dem Schlüssel „arch“ hinzugefügt. |
auid |
principal.user.userid |
Wert aus dem Feld auid. Wird als Audit-Nutzer-ID verwendet. |
comm |
target.process.command_line |
Wert aus dem Feld comm. |
cwd |
additional.fields |
Wird als Schlüssel/Wert-Paar mit dem Schlüssel „cwd“ hinzugefügt. |
exe |
target.process.file.full_path |
Wert aus dem Feld exe. |
exit |
additional.fields |
Wird als Schlüssel/Wert-Paar mit dem Schlüssel „exit“ hinzugefügt. |
gid |
principal.user.group_identifiers |
Wert aus dem Feld gid. |
hostname |
principal.hostname |
Wert aus dem Feld hostname. |
key |
security_result.detection_fields |
Wird als Schlüssel/Wert-Paar mit dem Schlüssel „audit_key“ hinzugefügt. |
msg |
metadata.description |
Aus dem Feld msg geparst. Enthält die Nachricht des Audit-Ereignisses. |
name |
target.file.full_path |
Der Wert wird gegebenenfalls aus dem Feld name übernommen. |
node |
principal.hostname |
Der Wert wird aus dem Feld node übernommen, wenn hostname nicht vorhanden ist. |
op |
metadata.product_event_type |
Wert aus dem Feld op (Vorgangstyp). |
pid |
principal.process.pid |
Wert aus dem Feld pid. |
ppid |
principal.process.parent_process.pid |
Wert aus dem Feld ppid. |
res |
security_result.action |
Auf „ALLOW“ festlegen, wenn res „success“ oder „1“ ist. Auf „BLOCK“ setzen, wenn res „failed“ oder „0“ ist. |
ses |
network.session_id |
Wert aus dem Feld ses (Sitzungs-ID). |
subj |
principal.process.file.full_path |
Wert aus dem Feld subj (SELinux-Subjektkontext). |
syscall |
additional.fields |
Wird als Schlüssel/Wert-Paar mit dem Schlüssel „syscall“ hinzugefügt. |
terminal |
additional.fields |
Wird als Schlüssel/Wert-Paar mit dem Schlüssel „terminal“ hinzugefügt. |
type |
metadata.product_event_type |
Wert aus dem Feld type (Audit-Datensatztyp, z.B. SYSCALL, USER_LOGIN, EXECVE). |
uid |
principal.user.userid |
Wert aus dem Feld uid. |
metadata.event_type |
Abgeleitet vom Typ des Audit-Eintrags. Legen Sie für Anmeldeereignisse „USER_LOGIN“, für Abmeldeereignisse „USER_LOGOUT“, für Ausführungsereignisse „PROCESS_LAUNCH“ und für Datei-Ereignisse „FILE_MODIFICATION“ fest. Der Standardwert ist „GENERIC_EVENT“. | |
metadata.product_name |
Legen Sie diesen Wert auf „auditd“ fest. | |
metadata.vendor_name |
Legen Sie diesen Wert auf „Linux“ fest. | |
home |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
shell |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
name |
event.idm.read_only_udm.target.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
name |
event.idm.read_only_udm.target.group.group_display_name |
Aus dem Änderungsprotokoll zugeordnet |
UID |
event.idm.read_only_udm.target.user.product_object_id |
Aus dem Änderungsprotokoll zugeordnet |
GID |
event.idm.read_only_udm.target.user.group_identifiers |
Aus dem Änderungsprotokoll zugeordnet |
GID |
event.idm.read_only_udm.target.group.product_object_id |
Aus dem Änderungsprotokoll zugeordnet |
key_type |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
hash |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
key_fingerprint |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
user |
event.idm.read_only_udm.target.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
error_detail1 |
event.idm.read_only_udm.security_result.summary |
Aus dem Änderungsprotokoll zugeordnet |
service_name |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ssh_disconnect_code |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
labels.bp_csoc |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
labels.bp_env_id |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
labels.log.file.name |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
resource.labels.node_id |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
intermediary_host |
event.idm.read_only_udm.intermediary.hostname |
Aus dem Änderungsprotokoll zugeordnet |
PWD |
event.idm.read_only_udm.target.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
log_details |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
indicator.SUID |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
indicator.UID |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
indicator.AUID |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
type_crypto_props.msg |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
usr |
event.idm.read_only_udm.principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
pi |
event.idm.read_only_udm.principal.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
cmnd |
event.idm.read_only_udm.target.process.command_line |
Aus dem Änderungsprotokoll zugeordnet |
proctitle_value |
event.idm.read_only_udm.principal.process.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
filename |
event.idm.read_only_udm.principal.process.file.names |
Aus dem Änderungsprotokoll zugeordnet |
filepath |
event.idm.read_only_udm.target.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
uid |
event.idm.read_only_udm.principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
acct |
event.idm.read_only_udm.principal.user.user_display_name |
Aus dem Änderungsprotokoll zugeordnet |
exe |
event.idm.read_only_udm.target.process.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
pid |
event.idm.read_only_udm.principal.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
auid |
event.idm.read_only_udm.about.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
ses |
event.idm.read_only_udm.network.session_id |
Aus dem Änderungsprotokoll zugeordnet |
addr |
event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
subj |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
res |
event.idm.read_only_udm.security_result.summary |
Aus dem Änderungsprotokoll zugeordnet |
op |
event.idm.read_only_udm.security_result.summary |
Aus dem Änderungsprotokoll zugeordnet |
msg_value |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
grantors_value |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
indicator.msg |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
indicator.grantors |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
terminal |
event.idm.read_only_udm.principal.application |
Aus dem Änderungsprotokoll zugeordnet |
sec_result |
event.idm.read_only_udm.security_result |
Aus dem Änderungsprotokoll zugeordnet |
hostname |
event.idm.read_only_udm.principal.hostname |
Aus dem Änderungsprotokoll zugeordnet |
indicator.mode |
event.idm.read_only_udm.src.user.attribute.permissions |
Aus dem Änderungsprotokoll zugeordnet |
indicator.nametype |
event.idm.read_only_udm.security_result.rule_name |
Aus dem Änderungsprotokoll zugeordnet |
indicator.cap_frootid |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
indicator.cap_fver |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
indicator.cap_fi |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
indicator.cap_fp |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
indicator.cap_fe |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
OUID |
event.idm.read_only_udm.principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
OGID |
event.idm.read_only_udm.principal.group.group_display_name |
Aus dem Änderungsprotokoll zugeordnet |
action_data |
event.idm.read_only_udm.security_result.action_details |
Aus dem Änderungsprotokoll zugeordnet |
target_email |
event.idm.ready_only_udm.target.user.email_addresses |
Aus dem Änderungsprotokoll zugeordnet |
target_port |
event.idm.ready_only_udm.target.port |
Aus dem Änderungsprotokoll zugeordnet |
status |
event.idm.ready_only_udm.security_result.action_details |
Aus dem Änderungsprotokoll zugeordnet |
to_email |
event.idm.ready_only_udm.network.email.to |
Aus dem Änderungsprotokoll zugeordnet |
target_hostname |
event.idm.ready_only_udm.target.hostname |
Aus dem Änderungsprotokoll zugeordnet |
"relay_data" |
event.idm.ready_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
"delays_data" |
event.idm.ready_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
"delay_data" |
event.idm.ready_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
and "dns_data" |
event.idm.ready_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
bytes_sent |
event.idm.ready_only_udm.network.sent_bytes |
Aus dem Änderungsprotokoll zugeordnet |
bytes_received |
event.idm.ready_only_udm.network.received_bytes |
Aus dem Änderungsprotokoll zugeordnet |
response_code |
event.idm.ready_only_udm.network.http.response_code |
Aus dem Änderungsprotokoll zugeordnet |
principal_user_name |
principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
remote |
principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
method |
network.http.method |
Aus dem Änderungsprotokoll zugeordnet |
path |
principal.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
code |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
size |
principal.file.size |
Aus dem Änderungsprotokoll zugeordnet |
agent |
network.http.user_agent |
Aus dem Änderungsprotokoll zugeordnet |
az |
principal.location.name |
Aus dem Änderungsprotokoll zugeordnet |
ec2_instance_id |
principal.asset.product_object_id |
Aus dem Änderungsprotokoll zugeordnet |
private_ip |
principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
ProviderName |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Version |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Task |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
EventRecordID |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ThreadID |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
messageType |
target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
owner |
principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
logevent.id |
metadata.product_log_id |
Aus dem Änderungsprotokoll zugeordnet |
logGroup |
secu_result.about.resource.name |
Aus dem Änderungsprotokoll zugeordnet |
logStream |
secu_result.about.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
ip_addr |
principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
gd |
secu_result.description |
Aus dem Änderungsprotokoll zugeordnet |
process |
target.application |
Aus dem Änderungsprotokoll zugeordnet |
pid |
target.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
status_code |
network.http.response_code |
Aus dem Änderungsprotokoll zugeordnet |
url |
network.http.referral_url |
Aus dem Änderungsprotokoll zugeordnet |
useragent |
network.http.user_agent |
Aus dem Änderungsprotokoll zugeordnet |
request |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
tls_version |
network.tls.version |
Aus dem Änderungsprotokoll zugeordnet |
hostname_is |
principal.hostname |
Aus dem Änderungsprotokoll zugeordnet |
referrer |
network.http.referral_url |
Aus dem Änderungsprotokoll zugeordnet |
metadata.event_type |
USER_LOGIN |
Aus dem Änderungsprotokoll zugeordnet |
metadata.event_type |
PROCESS_UNCATEGORIZED |
Aus dem Änderungsprotokoll zugeordnet |
srcIP |
principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
username |
principal.user.user_display_name |
Aus dem Änderungsprotokoll zugeordnet |
type_syscall_props.msg |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
sw", "sw_type", and "subj |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
indicator.SYSCALL |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
exe |
principal.process.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
target.user.userid |
principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
target_user_name |
target.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
field |
field33 |
Aus dem Änderungsprotokoll zugeordnet |
fp |
network.tls.client.certificate.sha256 |
Aus dem Änderungsprotokoll zugeordnet |
pid |
principal.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
syslog-tag |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
inter_ip |
intermediary.ip |
Aus dem Änderungsprotokoll zugeordnet |
inter_hostname |
intermediary.hostname |
Aus dem Änderungsprotokoll zugeordnet |
grp |
target.group.group_display_name |
Aus dem Änderungsprotokoll zugeordnet |
id |
about.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
acct |
target.user.user_display_name |
Aus dem Änderungsprotokoll zugeordnet |
uid |
principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
auid |
about.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
auid |
target.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
op" and "id |
security_result.summary |
Aus dem Änderungsprotokoll zugeordnet |
op" and "acct |
security_result.summary |
Aus dem Änderungsprotokoll zugeordnet |
labels.compute.googleapis.com/resource_name","jsonPayload._HOSTNAME" , "CollectorHostName", "HOSTNAME", and "Computer |
principal.hostname |
Aus dem Änderungsprotokoll zugeordnet |
HostIP |
principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
ProcessID" and "jsonPayload._PID |
principal.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
SyslogMessage |
metadata.description |
Aus dem Änderungsprotokoll zugeordnet |
TenantId", "_ItemId", "_Internal_WorkspaceResourceId", "_ResourceId", and "Facility |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
SeverityLevel |
security_result.severity |
Aus dem Änderungsprotokoll zugeordnet |
SourceSystem |
principal.platform |
Aus dem Änderungsprotokoll zugeordnet |
jsonPayload._COMM |
principal.application |
Aus dem Änderungsprotokoll zugeordnet |
jsonPayload._EXE |
target.process.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
jsonPayload._AUDIT_FIELD_FILE |
target.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
jsonPayload._AUDIT_FIELD_HASH |
target.file.hash |
Aus dem Änderungsprotokoll zugeordnet |
jsonPayload._AUDIT_SESSION |
network.session_id |
Aus dem Änderungsprotokoll zugeordnet |
jsonPayload._PPID |
principal.process.parent_process.pid |
Aus dem Änderungsprotokoll zugeordnet |
jsonPayload._AUDIT_FIELD_A0", "jsonPayload._AUDIT_FIELD_A1", "jsonPayload._AUDIT_FIELD_A2", "jsonPayload._AUDIT_FIELD_A3", "jsonPayload._BOOT_ID", and "jsonPayload._AUDIT_FIELD_EXIT |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
id |
target.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
ID |
target.user.user_display_name |
Aus dem Änderungsprotokoll zugeordnet |
user_name |
principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
principal_user_userid |
principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
vendor_name |
Linux |
Aus dem Änderungsprotokoll zugeordnet |
product_name |
AuditD |
Aus dem Änderungsprotokoll zugeordnet |
ip |
target.ip |
Aus dem Änderungsprotokoll zugeordnet |
success |
security_result.summary |
Aus dem Änderungsprotokoll zugeordnet |
syscall", "exit", "tty", "a0", "a1", "a2", "a3 |
security_result.about.labels |
Aus dem Änderungsprotokoll zugeordnet |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten