AWS CloudWatch 로그 수집

파서 버전: 18.0

다음에서 지원:

이 문서에서는 Amazon S3를 사용하여 AWS CloudWatch 로그를 Google Security Operations로 수집하는 방법을 설명합니다.

AWS CloudWatch는 AWS 리소스 및 애플리케이션에서 로그, 측정항목, 이벤트 형식으로 운영 데이터를 수집하는 모니터링 및 관측 가능성 서비스입니다. 이 통합은 Amazon Data Firehose를 사용하여 CloudWatch 로그 데이터를 S3 버킷으로 스트리밍합니다. 그러면 Google SecOps가 Amazon S3 V2 피드를 사용하여 데이터를 수집합니다.

시작하기 전에

  • Google SecOps 인스턴스
  • 다음 항목을 관리할 수 있는 권한이 있는 AWS 관리 콘솔에 대한 액세스 권한
    • Amazon CloudWatch Logs (로그 그룹, 구독 필터)
    • Amazon Data Firehose (전송 스트림)
    • Amazon S3 (버킷)
    • AWS IAM (역할, 정책, 사용자)

AWS S3 버킷 구성

  1. 이 사용자 가이드(버킷 만들기)에 따라 Amazon S3 버킷을 만듭니다.
  2. 나중에 참조할 수 있도록 버킷 이름리전을 저장합니다 (예: cwlogs-to-secops).

Amazon Data Firehose의 IAM 역할 구성

Amazon Data Firehose는 S3 버킷에 로그를 쓰기 위해 IAM 역할이 필요합니다.

IAM 정책 만들기

  1. AWS 콘솔에서 IAM > 정책 > 정책 만들기로 이동합니다.
  2. JSON 탭을 선택합니다.
  3. 다음 정책을 붙여넣습니다 (cwlogs-to-secops을 실제 버킷 이름으로 바꿈).

    {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Sid": "S3Delivery",
                "Effect": "Allow",
                "Action": [
                    "s3:AbortMultipartUpload",
                    "s3:GetBucketLocation",
                    "s3:GetObject",
                    "s3:ListBucket",
                    "s3:ListBucketMultipartUploads",
                    "s3:PutObject"
                ],
                "Resource": [
                    "arn:aws:s3:::cwlogs-to-secops",
                    "arn:aws:s3:::cwlogs-to-secops/*"
                ]
            },
            {
                "Sid": "CloudWatchLogging",
                "Effect": "Allow",
                "Action": [
                    "logs:PutLogEvents"
                ],
                "Resource": "arn:aws:logs:*:*:log-group:/aws/kinesisfirehose/cwlogs-to-secops:log-stream:*"
            }
        ]
    }
    
  4. 다음을 클릭합니다.

  5. 정책 이름 필드에 FirehoseS3DeliveryPolicy을 입력합니다.

  6. 정책 만들기를 클릭합니다.

IAM 역할 만들기

  1. IAM > 역할 > 역할 만들기로 이동합니다.
  2. 커스텀 트러스트 정책을 선택합니다.
  3. 다음 트러스트 정책을 붙여넣습니다.

    {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Effect": "Allow",
                "Principal": {
                    "Service": "firehose.amazonaws.com"
                },
                "Action": "sts:AssumeRole"
            }
        ]
    }
    
  4. 다음을 클릭합니다.

  5. FirehoseS3DeliveryPolicy를 검색하여 선택합니다.

  6. 다음을 클릭합니다.

  7. 역할 이름 필드에 FirehoseToS3Role를 입력합니다.

  8. 역할 만들기를 클릭합니다.

Amazon Data Firehose 스트림 만들기

  1. https://console.aws.amazon.com/kinesis에서 Kinesis 콘솔을 엽니다.
  2. 탐색 창에서 Amazon Data Firehose를 선택합니다.
  3. Firehose 스트림 만들기를 클릭합니다.
  4. 소스 및 대상 선택에서 다음 구성을 제공합니다.
    • 소스: 직접 PUT을 선택합니다.
    • 대상: Amazon S3를 선택합니다.
  5. Firehose 스트림 이름 필드에 cwlogs-to-secops를 입력합니다.
  6. 레코드 변환Amazon CloudWatch Logs에서 소스 레코드 압축 해제 섹션에서 다음을 수행합니다.

    1. 압축 해제 사용 설정을 선택합니다.
    2. 메시지 추출 사용 설정을 선택하지 마세요.
  7. 대상 설정에서 다음을 수행합니다.

    • S3 버킷: S3 버킷 cwlogs-to-secops를 선택합니다.
    • S3 버킷 접두사 (선택사항): cloudwatch-logs/를 입력합니다.
    • S3 버킷 오류 출력 접두사 (선택사항): firehose-errors/를 입력합니다.
  8. 버퍼 힌트에서 다음을 수행합니다.

    • 버퍼 크기: 5MiB (기본값)
    • 버퍼 간격: 300초 (기본값)
  9. 고급 설정에서 다음을 수행합니다.

    • 서버 측 암호화: 선택사항입니다. 암호화가 필요한 경우 사용 설정합니다.
    • 오류 로깅: 사용을 선택합니다 (권장).
    • 권한: 기존 IAM 역할 선택을 선택한 후 FirehoseToS3Role를 선택합니다.
  10. Firehose 스트림 만들기를 클릭합니다.

  11. 스트림 상태활성으로 표시될 때까지 기다립니다.

CloudWatch Logs의 IAM 역할 구성

CloudWatch Logs에서 로그 데이터를 Firehose 스트림으로 보내려면 IAM 역할이 필요합니다.

IAM 정책 만들기

  1. IAM > 정책 > 정책 만들기로 이동합니다.
  2. JSON 탭을 선택합니다.
  3. 다음 정책을 붙여넣습니다 (<region><account-id>을 AWS 리전 및 계정 ID로 바꿈).

    {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "firehose:PutRecord",
                    "firehose:PutRecordBatch"
                ],
                "Resource": "arn:aws:firehose:<region>:<account-id>:deliverystream/cwlogs-to-secops"
            }
        ]
    }
    
  4. 다음을 클릭합니다.

  5. 정책 이름 필드에 CWLtoFirehoseWritePolicy을 입력합니다.

  6. 정책 만들기를 클릭합니다.

IAM 역할 만들기

  1. IAM > 역할 > 역할 만들기로 이동합니다.
  2. 커스텀 트러스트 정책을 선택합니다.
  3. 다음 트러스트 정책을 붙여넣습니다 (<region>을 AWS 리전으로 대체).

    {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Effect": "Allow",
                "Principal": {
                    "Service": "logs.<region>.amazonaws.com"
                },
                "Action": "sts:AssumeRole"
            }
        ]
    }
    
  4. 다음을 클릭합니다.

  5. CWLtoFirehoseWritePolicy를 검색하여 선택합니다.

  6. 다음을 클릭합니다.

  7. 역할 이름 필드에 CWLtoFirehoseRole를 입력합니다.

  8. 역할 만들기를 클릭합니다.

CloudWatch Logs 구독 필터 만들기

  1. AWS 콘솔에서 CloudWatch > Logs > Log groups로 이동합니다.
  2. Google SecOps로 스트리밍할 타겟 로그 그룹을 선택합니다.
  3. 구독 필터 탭을 선택합니다.
  4. 만들기 > Amazon Data Firehose 구독 필터 만들기를 클릭합니다.
  5. 다음 구성 세부정보를 제공합니다.
    • 대상: Firehose 스트림 cwlogs-to-secops를 선택합니다.
    • 권한 부여: 역할 CWLtoFirehoseRole를 선택합니다.
    • 구독 필터 이름: 설명이 포함된 이름을 입력합니다 (예: secops-all-events).
    • 로그 형식: 기타를 선택합니다.
    • 구독 필터 패턴: 모든 이벤트를 전송하려면 비워 두고 특정 이벤트만 전송하려면 필터 패턴을 입력합니다.
  6. 스트리밍 시작을 클릭합니다.

Google SecOps용 IAM 사용자 구성

Google SecOps는 전송된 로그를 수집하기 위해 S3 버킷에 액세스할 수 있는 IAM 사용자가 필요합니다.

  1. 이 사용자 가이드(IAM 사용자 만들기)에 따라 사용자를 만듭니다.
  2. 생성된 사용자를 선택합니다.
  3. 보안용 사용자 인증 정보 탭을 선택합니다.
  4. 액세스 키 섹션에서 액세스 키 만들기를 클릭합니다.
  5. 사용 사례서드 파티 서비스를 선택합니다.
  6. 다음을 클릭합니다.
  7. 선택사항: 설명 태그를 추가합니다.
  8. 액세스 키 만들기를 클릭합니다.
  9. .csv 파일 다운로드를 클릭하여 나중에 참고할 수 있도록 액세스 키보안 비밀 액세스 키를 저장합니다.
  10. 완료를 클릭합니다.
  11. 권한 탭을 선택합니다.
  12. 권한 정책 섹션에서 권한 추가를 클릭합니다.
  13. 권한 추가를 선택합니다.
  14. 정책 직접 연결을 선택합니다.
  15. AmazonS3FullAccess 정책을 검색합니다.
  16. 정책을 선택합니다.
  17. 다음을 클릭합니다.
  18. 권한 추가를 클릭합니다.

AWS CloudWatch 로그를 수집하도록 Google SecOps에서 피드 구성

  1. SIEM 설정> 피드로 이동합니다.
  2. 새 피드 추가를 클릭합니다.
  3. 다음 페이지에서 단일 피드 구성을 클릭합니다.
  4. 피드 이름에 고유한 이름을 입력합니다.
  5. 소스 유형으로 Amazon S3 V2를 선택합니다.
  6. 로그 유형으로 AWS CloudWatch를 선택합니다.
  7. 다음을 클릭한 후 제출을 클릭합니다.
  8. 다음 필드에 값을 지정합니다.
    • S3 URI: s3://cwlogs-to-secops/cloudwatch-logs/
    • 소스 삭제 옵션: 환경설정에 따라 삭제 옵션을 선택합니다.
    • 최대 파일 기간: 지난 일수 동안 수정된 파일을 포함합니다 (기본값은 180일).
    • 액세스 키 ID: S3 버킷에 대한 액세스 권한이 있는 사용자 액세스 키
    • 보안 비밀 액세스 키: S3 버킷에 액세스할 수 있는 사용자 보안 비밀 키입니다.
    • 애셋 네임스페이스: 애셋 네임스페이스입니다.
    • 수집 라벨: 이 피드의 이벤트에 적용할 라벨입니다.
  9. 다음을 클릭한 후 제출을 클릭합니다.

UDM 매핑 테이블

로그 필드 UDM 매핑 논리
account principal.user.userid 원시 로그의 account 값이 principal.user.userid 필드에 매핑됩니다.
account_id principal.user.userid 원시 로그의 account_id 값이 principal.user.userid 필드에 매핑됩니다.
AlertId metadata.product_log_id 원시 로그의 AlertId 값이 metadata.product_log_id 필드에 매핑됩니다.
arrivalTimestamp metadata.event_timestamp 원시 로그의 arrivalTimestamp 값이 타임스탬프로 변환되고 metadata.event_timestamp 필드에 매핑됩니다.
attemptsMade additional.fields 원시 로그의 attemptsMade 값이 문자열로 변환되고 키가 'Attempts Made'인 additional.fields에 키-값 쌍으로 추가됩니다.
awsAccountId principal.asset_id 원시 로그의 awsAccountId 값에 'AWS 계정 ID: '가 추가되고 principal.asset_id 필드에 매핑됩니다.
billed_duration additional.fields 원시 로그의 billed_duration 값이 키가 'billed_duration'인 additional.fields에 키-값 쌍으로 추가됩니다.
BytesIn network.received_bytes 원시 로그의 BytesIn 값이 부호 없는 정수로 변환되고 network.received_bytes 필드에 매핑됩니다.
cipher network.tls.cipher 원시 로그의 cipher 값이 network.tls.cipher 필드에 매핑됩니다.
Ciphers network.tls.client.supported_ciphers 원시 로그의 Ciphers 값이 쉼표로 분할되고 각 값이 network.tls.client.supported_ciphers 배열에 추가됩니다.
cloudwatchLog security_result.description 원시 로그의 cloudwatchLog 값이 security_result.description 필드에 매핑됩니다.
CloudAccountId metadata.product_deployment_id 원시 로그의 CloudAccountId 값이 metadata.product_deployment_id 필드에 매핑됩니다.
CloudType target.resource.attribute.cloud.environment 원시 로그의 CloudType 값에 따라 target.resource.attribute.cloud.environment 값이 결정됩니다. CloudType이 'gcp'인 경우 값은 'GOOGLE_CLOUD_PLATFORM'입니다. CloudType이 'aws'인 경우 값은 'AMAZON_WEB_SERVICES'입니다. CloudType이 'azure'인 경우 값은 'MICROSOFT_AZURE'입니다.
Context.Execution.Id target.resource.attribute.labels 원시 로그의 Context.Execution.Id 값이 키-값 쌍으로 target.resource.attribute.labels에 추가되며 키는 'Context Id'입니다.
Context.Execution.Name target.resource.attribute.labels 원시 로그의 Context.Execution.Name 값이 키-값 쌍으로 target.resource.attribute.labels에 추가되며 키는 '컨텍스트 이름'입니다.
Context.Execution.RoleArn target.resource.product_object_id 원시 로그의 Context.Execution.RoleArn 값이 target.resource.product_object_id 필드에 매핑됩니다.
descr metadata.description 추가 공백을 삭제한 후 원시 로그의 descr 값이 '-'가 아닌 경우 metadata.description 필드에 매핑됩니다. descr가 비어 있으면 log 값이 대신 사용됩니다.
destination.name target.location.country_or_region 원시 로그의 destination.name 값이 target.location.country_or_region 필드에 매핑됩니다.
destination.properties.prefix target.resource.attribute.labels 원시 로그의 destination.properties.prefix 값이 키가 'Destination properties prefix'인 target.resource.attribute.labels에 키-값 쌍으로 추가됩니다.
detail.additionalEventData.configRuleArn security_result.rule_id 원시 로그의 detail.additionalEventData.configRuleArn 값이 security_result.rule_id 필드에 매핑됩니다.
detail.additionalEventData.configRuleName security_result.rule_name 원시 로그의 detail.additionalEventData.configRuleName 값이 security_result.rule_name 필드에 매핑됩니다.
detail.additionalEventData.managedRuleIdentifier additional.fields 원시 로그의 detail.additionalEventData.managedRuleIdentifier 값이 'managedRuleIdentifier' 키가 있는 additional.fields에 키-값 쌍으로 추가됩니다.
detail.additionalEventData.notificationJobType additional.fields 원시 로그의 detail.additionalEventData.notificationJobType 값이 키-값 쌍으로 additional.fields에 추가되며 키는 'notificationJobType'입니다.
detail.awsAccountId principal.asset_id 원시 로그의 detail.awsAccountId 값에 'AWS 계정 ID: '가 추가되고 principal.asset_id 필드에 매핑됩니다.
detail.awsRegion principal.location.name 원시 로그의 detail.awsRegion 값이 principal.location.name 필드에 매핑됩니다.
detail.configRuleArn security_result.rule_id 원시 로그의 detail.configRuleArn 값이 security_result.rule_id 필드에 매핑됩니다.
detail.configRuleName security_result.rule_name 원시 로그의 detail.configRuleName 값이 security_result.rule_name 필드에 매핑됩니다.
detail.configurationItem.awsAccountId principal.user.userid 원시 로그의 detail.configurationItem.awsAccountId 값이 principal.user.userid 필드에 매핑됩니다.
detail.configurationItem.awsRegion target.location.country_or_region 원시 로그의 detail.configurationItem.awsRegion 값이 target.location.country_or_region 필드에 매핑됩니다.
detail.configurationItem.configuration.complianceType security_result.summary 원시 로그의 detail.configurationItem.configuration.complianceType 값이 security_result.summary 필드에 매핑됩니다.
detail.configurationItem.configuration.targetResourceId target.resource.attribute.labels 원시 로그의 detail.configurationItem.configuration.targetResourceId 값이 'configurationItem configuration targetResourceId' 키와 함께 target.resource.attribute.labels에 키-값 쌍으로 추가됩니다.
detail.configurationItem.configuration.targetResourceType target.resource.attribute.labels 원시 로그의 detail.configurationItem.configuration.targetResourceType 값이 키 'configurationItem configuration targetResourceType'와 함께 target.resource.attribute.labels에 키-값 쌍으로 추가됩니다.
detail.configurationItem.configurationItemCaptureTime _target.asset.attribute.creation_time 원시 로그의 detail.configurationItem.configurationItemCaptureTime 값이 타임스탬프로 변환되고 _target.asset.attribute.creation_time 필드에 매핑됩니다.
detail.configurationItem.configurationItemStatus target.resource.attribute.labels 원시 로그의 detail.configurationItem.configurationItemStatus 값이 'configurationItem configurationItemStatus' 키가 있는 target.resource.attribute.labels에 키-값 쌍으로 추가됩니다.
detail.configurationItem.configurationStateId target.resource.attribute.labels 원시 로그의 detail.configurationItem.configurationStateId 값이 문자열로 변환되고 키가 'configurationItem configurationStateId'인 target.resource.attribute.labels에 키-값 쌍으로 추가됩니다.
detail.configurationItem.resourceId target.resource.id 원시 로그의 detail.configurationItem.resourceId 값이 target.resource.id 필드에 매핑됩니다.
detail.configurationItem.resourceType target.resource.resource_subtype 원시 로그의 detail.configurationItem.resourceType 값이 target.resource.resource_subtype 필드에 매핑됩니다.
detail.configurationItemDiff.changedProperties.Configuration.configRuleList.1.updatedValue.configRuleArn security_result.rule_id 원시 로그의 detail.configurationItemDiff.changedProperties.Configuration.configRuleList.1.updatedValue.configRuleArn 값이 security_result.rule_id 필드에 매핑됩니다.
detail.eventCategory security_result.category_details 원시 로그의 detail.eventCategory 값이 security_result.category_details 필드에 매핑됩니다.
detail.eventID metadata.product_log_id 원시 로그의 detail.eventID 값이 metadata.product_log_id 필드에 매핑됩니다.
detail.eventName additional.fields 원시 로그의 detail.eventName 값이 키-값 쌍으로 additional.fields에 추가되며 키는 'Event Name'입니다.
detail.eventSource target.application 원시 로그의 detail.eventSource 값이 target.application 필드에 매핑됩니다.
detail.eventType additional.fields 원시 로그의 detail.eventType 값이 키-값 쌍으로 additional.fields에 추가되며 키는 'Event Type'입니다.
detail.eventVersion metadata.product_version 원시 로그의 detail.eventVersion 값이 metadata.product_version 필드에 매핑됩니다.
detail.managementEvent additional.fields 원시 로그의 detail.managementEvent 값이 문자열로 변환되고 키 'detail managementEvent'가 있는 additional.fields에 키-값 쌍으로 추가됩니다.
detail.messageType target.resource.attribute.labels 원시 로그의 detail.messageType 값이 키-값 쌍으로 target.resource.attribute.labels에 추가되며 키는 '메시지 유형'입니다.
detail.newEvaluationResult.complianceType security_result.summary 원시 로그의 detail.newEvaluationResult.complianceType 값이 security_result.summary 필드에 매핑됩니다.
detail.newEvaluationResult.configRuleInvokedTime additional.fields 원시 로그의 detail.newEvaluationResult.configRuleInvokedTime 값이 키 'newEvaluationResult_configRuleInvokedTime'과 함께 additional.fields에 키-값 쌍으로 추가됩니다.
detail.newEvaluationResult.evaluationResultIdentifier.evaluationResultQualifier.configRuleName additional.fields 원시 로그의 detail.newEvaluationResult.evaluationResultIdentifier.evaluationResultQualifier.configRuleName 값이 키 'newEvaluationResult_configRuleName'과 함께 additional.fields에 키-값 쌍으로 추가됩니다.
detail.newEvaluationResult.evaluationResultIdentifier.evaluationResultQualifier.resourceId additional.fields 원시 로그의 detail.newEvaluationResult.evaluationResultIdentifier.evaluationResultQualifier.resourceId 값이 키 'newEvaluationResult_resourceId'와 함께 additional.fields에 키-값 쌍으로 추가됩니다.
detail.newEvaluationResult.evaluationResultIdentifier.evaluationResultQualifier.resourceType additional.fields 원시 로그의 detail.newEvaluationResult.evaluationResultIdentifier.evaluationResultQualifier.resourceType 값이 키 'newEvaluationResult_resourceType'과 함께 additional.fields에 키-값 쌍으로 추가됩니다.
detail.newEvaluationResult.resultRecordedTime additional.fields 원시 로그의 detail.newEvaluationResult.resultRecordedTime 값이 키 'newEvaluationResult_resultRecordedTime'과 함께 additional.fields에 키-값 쌍으로 추가됩니다.
detail.oldEvaluationResult.configRuleInvokedTime additional.fields 원시 로그의 detail.oldEvaluationResult.configRuleInvokedTime 값이 키 'oldEvaluationResult_configRuleInvokedTime'과 함께 additional.fields에 키-값 쌍으로 추가됩니다.
detail.oldEvaluationResult.evaluationResultIdentifier.evaluationResultQualifier.configRuleName additional.fields 원시 로그의 detail.oldEvaluationResult.evaluationResultIdentifier.evaluationResultQualifier.configRuleName 값이 키 'oldEvaluationResult_configRuleName'과 함께 additional.fields에 키-값 쌍으로 추가됩니다.
detail.oldEvaluationResult.evaluationResultIdentifier.evaluationResultQualifier.resourceId additional.fields 원시 로그의 detail.oldEvaluationResult.evaluationResultIdentifier.evaluationResultQualifier.resourceId 값이 키가 'oldEvaluationResult_resourceId'인 additional.fields에 키-값 쌍으로 추가됩니다.
detail.oldEvaluationResult.evaluationResultIdentifier.evaluationResultQualifier.resourceType additional.fields 원시 로그의 detail.oldEvaluationResult.evaluationResultIdentifier.evaluationResultQualifier.resourceType 값이 키가 'oldEvaluationResult_resourceType'인 additional.fields에 키-값 쌍으로 추가됩니다.
detail.oldEvaluationResult.resultRecordedTime additional.fields 원시 로그의 detail.oldEvaluationResult.resultRecordedTime 값이 'oldEvaluationResult_resultRecordedTime' 키와 함께 additional.fields에 키-값 쌍으로 추가됩니다.
detail.readOnly additional.fields 원시 로그의 detail.readOnly 값이 문자열로 변환되고 키 'detail readOnly'이 있는 additional.fields에 키-값 쌍으로 추가됩니다.
detail.recipientAccountId target.resource.attribute.labels 원시 로그의 detail.recipientAccountId 값이 키-값 쌍으로 target.resource.attribute.labels에 추가되며 키는 'Recipient Account Id'입니다.
detail.recordVersion metadata.product_version 원시 로그의 detail.recordVersion 값이 metadata.product_version 필드에 매핑됩니다.
detail.requestID target.resource.attribute.labels 원시 로그의 detail.requestID 값이 키가 '세부 요청 ID'인 target.resource.attribute.labels에 키-값 쌍으로 추가됩니다.
detail.resourceType target.resource.resource_subtype 원시 로그의 detail.resourceType 값이 target.resource.resource_subtype 필드에 매핑됩니다.
detail.s3Bucket about.resource.name 원시 로그의 detail.s3Bucket 값이 about.resource.name 필드에 매핑됩니다.
detail.s3ObjectKey target.resource.attribute.labels 원시 로그의 detail.s3ObjectKey 값이 키가 's3ObjectKey'인 target.resource.attribute.labels에 키-값 쌍으로 추가됩니다.
detail.userAgent network.http.user_agent 원시 로그의 detail.userAgent 값이 network.http.user_agent 필드에 매핑됩니다.
detail.userIdentity.accessKeyId target.user.userid 원시 로그의 detail.userIdentity.accessKeyId 값이 target.user.userid 필드에 매핑됩니다.
detail.userIdentity.accountId metadata.product_deployment_id 원시 로그의 detail.userIdentity.accountId 값이 metadata.product_deployment_id 필드에 매핑됩니다.
detail.userIdentity.arn target.user.userid 원시 로그의 detail.userIdentity.arn 값이 target.user.userid 필드에 매핑됩니다.
detail.userIdentity.principalId principal.user.product_object_id 원시 로그의 detail.userIdentity.principalId 값이 principal.user.product_object_id 필드에 매핑됩니다.
detail.userIdentity.sessionContext.attributes.mfaAuthenticated principal.user.attribute.labels 원시 로그의 detail.userIdentity.sessionContext.attributes.mfaAuthenticated 값이 키가 'mfaAuthenticated'인 principal.user.attribute.labels에 키-값 쌍으로 추가됩니다.
detail.userIdentity.sessionContext.sessionIssuer.userName target.user.user_display_name 원시 로그의 detail.userIdentity.sessionContext.sessionIssuer.userName 값이 target.user.user_display_name 필드에 매핑됩니다.
detail.userIdentity.type principal.resource.type 원시 로그의 detail.userIdentity.type 값이 principal.resource.type 필드에 매핑됩니다.
detail-type metadata.product_event_type 원시 로그의 detail-type 값이 metadata.product_event_type 필드에 매핑됩니다.
device principal.asset.product_object_id 원시 로그의 device 값이 principal.asset.product_object_id 필드에 매핑됩니다.
digestPublicKeyFingerprint target.file.sha1 원시 로그의 digestPublicKeyFingerprint 값이 target.file.sha1 필드에 매핑됩니다.
digestS3Bucket principal.resource.name 원시 로그의 digestS3Bucket 값이 principal.resource.name 필드에 매핑됩니다.
digestS3Object principal.asset.asset_id 원시 로그의 digestS3Object 값에 'S3 객체: '가 추가되고 principal.asset.asset_id 필드에 매핑됩니다.
digestSignatureAlgorithm network.tls.cipher 원시 로그의 digestSignatureAlgorithm 값이 network.tls.cipher 필드에 매핑됩니다.
digestStartTime metadata.event_timestamp 원시 로그의 digestStartTime 값이 타임스탬프로 변환되고 metadata.event_timestamp 필드에 매핑됩니다.
dimensions.VolumeId additional.fields 원시 로그의 dimensions.VolumeId 값이 키 'VolumeId'와 함께 additional.fields에 키-값 쌍으로 추가됩니다.
duration additional.fields 원시 로그의 duration 값이 키가 'duration'인 additional.fields에 키-값 쌍으로 추가됩니다.
errorCode security_result.rule_name 원시 로그의 errorCode 값이 security_result.rule_name 필드에 매핑됩니다.
errorMessage security_result.summary 원시 로그의 errorMessage 값이 security_result.summary 필드에 매핑됩니다.
executionId principal.process.pid 원시 로그의 executionId 값이 principal.process.pid 필드에 매핑됩니다.
host principal.hostname, principal.ip 원시 로그의 host 값(하이픈이 점으로 대체됨)이 IP 주소로 파싱되고 성공하면 principal.ip 필드에 매핑됩니다. 그렇지 않으면 principal.hostname 필드에 매핑됩니다.
http_verb network.http.method 원시 로그의 http_verb 값이 대문자로 변환되고 network.http.method 필드에 매핑됩니다.
kubernetes.container_hash additional.fields 원시 로그의 kubernetes.container_hash 값이 키 'container_hash'와 함께 additional.fields에 키-값 쌍으로 추가됩니다.
kubernetes.container_image additional.fields 원시 로그의 kubernetes.container_image 값이 키가 'container_image'인 additional.fields에 키-값 쌍으로 추가됩니다.
kubernetes.container_name additional.fields 원시 로그의 kubernetes.container_name 값이 키가 'container_name'인 additional.fields에 키-값 쌍으로 추가됩니다.
kubernetes.docker_id principal.asset_id 원시 로그의 kubernetes.docker_id 값 앞에 'id: '가 추가되고 principal.asset_id 필드에 매핑됩니다.
kubernetes.host principal.hostname, principal.ip 원시 로그의 kubernetes.host 값(하이픈이 점으로 대체됨)이 IP 주소로 파싱되고 성공하면 principal.ip 필드에 매핑됩니다. 그렇지 않으면 principal.hostname 필드에 매핑됩니다.
kubernetes.namespace principal.namespace 원시 로그의 kubernetes.namespace 값이 principal.namespace 필드에 매핑됩니다.
kubernetes.namespace_name principal.namespace 원시 로그의 kubernetes.namespace_name 값이 principal.namespace 필드에 매핑됩니다.
kubernetes.pod_id principal.asset.asset_id 원시 로그의 kubernetes.pod_id 값 앞에 'pod_id: '가 추가되고 principal.asset.asset_id 필드에 매핑됩니다.
kubernetes.pod_name additional.fields 원시 로그의 kubernetes.pod_name 값이 '포드 이름' 키가 있는 additional.fields에 키-값 쌍으로 추가됩니다.
lambdaArn principal.hostname 원시 로그의 lambdaArn 값이 principal.hostname 필드에 매핑됩니다.
level security_result.severity 원시 로그의 level 값에 따라 security_result.severity 값이 결정됩니다. level이 'Info'인 경우 값은 'INFORMATIONAL'입니다. level가 'Error'인 경우 값은 'ERROR'입니다. level이 '경고'이면 값은 'MEDIUM'입니다.
log metadata.description descr가 비어 있으면 원시 로그의 log 값이 metadata.description 필드에 매핑됩니다.
logFiles about 원시 로그의 logFiles 배열에 있는 각 요소에 대해 file.full_paths3Object로, asset.hostnames3Bucket로, file.sha256hashValue로 설정된 about 객체가 생성됩니다.
log_processed.cause security_result.summary 원시 로그의 log_processed.cause 값이 security_result.summary 필드에 매핑됩니다.
log_processed.ids intermediary.hostname 원시 로그의 log_processed.ids 배열에 있는 각 요소에 대해 hostname이 요소의 값으로 설정된 intermediary 객체가 생성됩니다.
log_processed.level security_result.severity 원시 로그의 log_processed.level 값이 security_result.severity 필드에 매핑됩니다.
log_processed.msg metadata.description 원시 로그의 log_processed.msg 값이 metadata.description 필드에 매핑됩니다.
log_processed.ts metadata.event_timestamp 원시 로그의 log_processed.ts 값이 타임스탬프로 변환되고 metadata.event_timestamp 필드에 매핑됩니다.
log_type metadata.log_type 원시 로그의 log_type 값이 metadata.log_type 필드에 매핑됩니다. 컨텍스트를 위해 추가된 맞춤 입력란입니다.
logevent.message security_result.description 원시 로그의 logevent.message 값이 security_result.description 필드에 매핑됩니다. 또한 grok을 사용하여 파싱하여 추가 필드를 추출합니다.
logGroup security_result.about.resource.name 원시 로그의 logGroup 값이 security_result.about.resource.name 필드에 매핑됩니다.
logStream security_result.about.resource.attribute.labels 원시 로그의 logStream 값이 키가 'logStream'인 security_result.about.resource.attribute.labels에 키-값 쌍으로 추가됩니다.
memory_used additional.fields 원시 로그의 memory_used 값이 키 'memory_used'와 함께 additional.fields에 키-값 쌍으로 추가됩니다.
metric_name additional.fields 원시 로그의 metric_name 값이 키 'metric_name'과 함께 additional.fields에 키-값 쌍으로 추가됩니다.
metric_stream_name additional.fields 원시 로그의 metric_stream_name 값이 키 'metric_stream_name'과 함께 additional.fields에 키-값 쌍으로 추가됩니다.
namespace principal.namespace 원시 로그의 namespace 값이 principal.namespace 필드에 매핑됩니다.
owner principal.user.userid 원시 로그의 owner 값이 principal.user.userid 필드에 매핑됩니다.
parameters additional.fields 원시 로그의 parameters 값이 키-값 쌍으로 additional.fields에 추가되며, 키는 'Parameters'입니다.
Path principal.process.file.full_path 원시 로그의 Path 값이 principal.process.file.full_path 필드에 매핑됩니다.
pid principal.process.pid 원시 로그의 pid 값이 principal.process.pid 필드에 매핑됩니다.
PolicyName security_result.rule_name 원시 로그의 PolicyName 값이 security_result.rule_name 필드에 매핑됩니다.
prin_host principal.hostname 원시 로그의 prin_host 값이 principal.hostname 필드에 매핑됩니다.
principal_hostname principal.hostname 원시 로그의 principal_hostname 값이 principal.hostname 필드에 매핑됩니다.
process principal.application 원시 로그의 process 값이 principal.application 필드에 매핑됩니다.
rawData additional.fields 원시 로그의 rawData 값이 키가 '원시 데이터'인 additional.fields에 키-값 쌍으로 추가됩니다.
Recommendation security_result.detection_fields 원시 로그의 Recommendation 값이 키가 'Recommendation'인 security_result.detection_fields에 키-값 쌍으로 추가됩니다.
referral_url network.http.referral_url 원시 로그의 referral_url 값이 network.http.referral_url 필드에 매핑됩니다.
region principal.location.name 원시 로그의 region 값이 principal.location.name 필드에 매핑됩니다.
resp_code network.http.response_code 원시 로그의 resp_code 값이 정수로 변환되고 network.http.response_code 필드에 매핑됩니다.
resource_url network.http.referral_url 원시 로그의 resource_url 값이 network.http.referral_url 필드에 매핑됩니다.
ResourceType target.resource.resource_subtype 원시 로그의 ResourceType 값이 target.resource.resource_subtype 필드에 매핑됩니다.
response_body additional.fields 원시 로그의 response_body 값이 키 'Response body'와 함께 additional.fields에 키-값 쌍으로 추가됩니다.
Role target.resource.product_object_id 원시 로그의 Role 값이 target.resource.product_object_id 필드에 매핑됩니다.
s3_bucket_path target.file.full_path 원시 로그의 s3_bucket_path 값이 target.file.full_path 필드에 매핑됩니다.
sec_result.category security_result.category sec_result.category 값은 파서 로직에서 파생됩니다. descr에 '인증이 필요함'이 포함된 경우 값은 'AUTH_VIOLATION'입니다.
sec_result.description security_result.description sec_result.description 값은 파서 로직에서 파생됩니다. 있는 경우 cloudwatchLog 값으로 설정됩니다.
sec_result.severity security_result.severity sec_result.severity 값은 파서 로직에서 파생됩니다. severity 또는 level의 값에 따라 설정됩니다.
sec_result.summary security_result.summary sec_result.summary 값은 파서 로직에서 파생됩니다. 있는 경우 log_processed.cause 또는 errorMessage 값으로 설정됩니다.
security_result security_result security_result 객체는 다양한 필드와 파서 논리로 구성됩니다.
serverId additional.fields 원시 로그의 serverId 값이 키 'server_id'와 함께 additional.fields에 키-값 쌍으로 추가됩니다.
severity security_result.severity 원시 로그의 severity 값이 대문자로 변환되고 정규화되어 security_result.severity 필드에 매핑됩니다.
Source principal.hostname 원시 로그의 Source 값이 principal.hostname 필드에 매핑됩니다.
source principal.hostname 원시 로그의 source 값이 principal.hostname 필드에 매핑됩니다.
SourceIP principal.ip 원시 로그의 SourceIP 값이 principal.ip 필드에 매핑됩니다.
src_port principal.port src_port이 '80'인 경우 정수로 변환되어 principal.port 필드에 매핑되고 network.application_protocol은 'HTTP'로 설정됩니다.
stream additional.fields 원시 로그의 stream 값이 키가 'stream'인 additional.fields에 키-값 쌍으로 추가됩니다.
subscriptionFilters security_result.about.resource.attribute.labels 원시 로그의 subscriptionFilters 배열에 있는 각 요소에 대해 키가 'subscriptionFilter'이고 값이 배열에서 가져온 키-값 쌍이 security_result.about.resource.attribute.labels에 추가됩니다.
support_contact target.resource.attribute.labels 원시 로그의 support_contact 값이 키-값 쌍으로 target.resource.attribute.labels에 추가되며, 키는 '지원팀 연락처'입니다.
t_ip target.ip 하이픈을 삭제한 후 원시 로그의 t_ip 값이 IP 주소로 파싱되고 성공하면 target.ip 필드에 매핑됩니다.
time metadata.event_timestamp 원시 로그의 time 값이 타임스탬프로 변환되고 metadata.event_timestamp 필드에 매핑됩니다.
timestamp metadata.event_timestamp 원시 로그의 timestamp 값이 다양한 형식을 사용하여 타임스탬프로 변환되고 metadata.event_timestamp 필드에 매핑됩니다.
tls network.tls.version 원시 로그의 tls 값이 network.tls.version 필드에 매핑됩니다.
transferDetails.serverId additional.fields 원시 로그의 transferDetails.serverId 값이 키 'server_id'와 함께 additional.fields에 키-값 쌍으로 추가됩니다.
transferDetails.sessionId network.session_id 원시 로그의 transferDetails.sessionId 값이 network.session_id 필드에 매핑됩니다.
transferDetails.username principal.user.user_display_name 원시 로그의 transferDetails.username 값이 principal.user.user_display_name 필드에 매핑됩니다.
ts metadata.event_timestamp 원시 로그의 ts 값이 시간대(있는 경우)와 결합되어 타임스탬프로 변환되고 metadata.event_timestamp 필드에 매핑됩니다.
type metadata.product_event_type 원시 로그의 type 값이 metadata.product_event_type 필드에 매핑됩니다.
unit additional.fields 원시 로그의 unit 값이 키가 'unit'인 additional.fields에 키-값 쌍으로 추가됩니다.
url target.url 원시 로그의 url 값이 target.url 필드에 매핑됩니다.
url_back_to_product metadata.url_back_to_product 원시 로그의 url_back_to_product 값이 metadata.url_back_to_product 필드에 매핑됩니다.
User principal.user.userid 원시 로그의 User 값이 principal.user.userid 필드에 매핑됩니다.
user target.user.userid, metadata.event_type, extensions.auth.mechanism user가 있으면 metadata.event_type이 'USER_LOGIN'으로 설정되고 extensions.auth.mechanism이 'NETWORK'로 설정되며 user 값이 target.user.userid에 매핑됩니다.
value.count additional.fields 원시 로그의 value.count 값이 문자열로 변환되고 키가 'count'인 키-값 쌍으로 additional.fields에 추가됩니다.
value.max additional.fields 원시 로그의 value.max 값이 문자열로 변환되고 키가 'max'인 키-값 쌍으로 additional.fields에 추가됩니다.
value.min additional.fields 원시 로그의 value.min 값이 문자열로 변환되고 키가 'min'인 additional.fields에 키-값 쌍으로 추가됩니다.
value.sum additional.fields 원시 로그의 value.sum 값이 문자열로 변환되고 키가 'sum'인 키-값 쌍으로 additional.fields에 추가됩니다.
workflowId additional.fields 원시 로그의 workflowId 값이 키가 'workflowId'인 additional.fields에 키-값 쌍으로 추가됩니다.
aws_account event.idm.read_only_udm.principal.asset_id 변경 로그에서 매핑됨
phoneNumber_country event.idm.read_only_udm.target.location.country_or_region 변경 로그에서 매핑됨
aws_log_stream event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
aws_message_type event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
lambda_request_id event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
phoneNumber_countryCallingCode event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
phoneNumber_countryCallingCodeSource event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
max_memory_used event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
gridInquiryId event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
phoneCode event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
dateOfBirth event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
gender event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
countryOfBirth event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
nationality event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
nationalities event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
postalCode event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
street event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
block event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
building event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
floor event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
unit event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
addressLine event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
expirationDate event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
annualIncome_max event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
annualIncome_min event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
savings_max event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
savings_min event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
customerAgreement event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
orderHandling event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
privacyPolicy event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
riskDisclosure event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
employmentStatus event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
typeOfBusiness event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
createdAt event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
updatedAt event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
industryLabel event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
industryCode event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
occupationCode event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
occupationLabel event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
primary event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
expiredAt event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
signedAt event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
selectedTaxResidency event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
type event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
diplomaOrHigher event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
qualifiedFinancePro event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
workedPast10Years event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
workedPast3Years event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
none event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
dataConfirmed event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
isDeactivated event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
kycStatus event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
pepCheckStatus event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
cfd event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
Billed_Duration event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
countryCode event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
additional event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
timestamp_iso event.idm.read_only_udm.metadata.event_timestamp 변경 로그에서 매핑됨
log_id event.idm.read_only_udm.metadata.product_log_id 변경 로그에서 매핑됨
lambda_level event.idm.read_only_udm.security_result.severity 변경 로그에서 매핑됨
source_region event.idm.read_only_udm.principal.location.country_or_region 변경 로그에서 매핑됨
awsRegion event.idm.read_only_udm.principal.location.country_or_region 변경 로그에서 매핑됨
functionName event.idm.read_only_udm.principal.resource.name 변경 로그에서 매핑됨
functionVersion event.idm.read_only_udm.principal.resource.attribute.labels 변경 로그에서 매핑됨
environment event.idm.read_only_udm.principal.resource.attribute.labels 변경 로그에서 매핑됨
authProvider event.idm.read_only_udm.principal.resource.attribute.labels 변경 로그에서 매핑됨
dataProvider event.idm.read_only_udm.principal.resource.attribute.labels 변경 로그에서 매핑됨
igApplicationId event.idm.read_only_udm.principal.resource.attribute.labels 변경 로그에서 매핑됨
igClientId event.idm.read_only_udm.principal.resource.attribute.labels 변경 로그에서 매핑됨
ibkrUserId event.idm.read_only_udm.principal.resource.attribute.labels 변경 로그에서 매핑됨
sourceOfFunds event.idm.read_only_udm.principal.resource.attribute.labels 변경 로그에서 매핑됨
phoneNumber_nationalNumber event.idm.read_only_udm.target.user.phone_numbers 변경 로그에서 매핑됨
phoneNumber_number event.idm.read_only_udm.principal.user.phone_numbers 변경 로그에서 매핑됨
phoneNumber event.idm.read_only_udm.principal.user.phone_numbers 변경 로그에서 매핑됨
externalUserId event.idm.read_only_udm.target.user.userid 변경 로그에서 매핑됨
report_request_id event.idm.read_only_udm.target.user.userid 변경 로그에서 매핑됨
memory_size event.idm.read_only_udm.target.resource.attribute.labels 변경 로그에서 매핑됨
http_verb event.idm.read_only_udm.network.http.method 변경 로그에서 매핑됨
referral_url event.idm.read_only_udm.target.url 변경 로그에서 매핑됨
resp_code event.idm.read_only_udm.network.http.response_code 변경 로그에서 매핑됨
userId event.idm.read_only_udm.principal.user.userid 변경 로그에서 매핑됨
source_account event.idm.read_only_udm.principal.user.userid 변경 로그에서 매핑됨
email event.idm.read_only_udm.principal.user.email_addresses 변경 로그에서 매핑됨
lastName event.idm.read_only_udm.principal.user.last_name 변경 로그에서 매핑됨
firstName event.idm.read_only_udm.principal.user.first_name 변경 로그에서 매핑됨
city event.idm.read_only_udm.principal.location.city 변경 로그에서 매핑됨
nric event.idm.read_only_udm.principal.user.employee_id 변경 로그에서 매핑됨
principalName event.idm.read_only_udm.principal.user.user_display_name 변경 로그에서 매핑됨
Protocol event.idm.read_only_udm.network.ip_protocol 변경 로그에서 매핑됨
Cat event.idm.read_only_udm.security_result.category_details 변경 로그에서 매핑됨
Hostname event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname 변경 로그에서 매핑됨
IP event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 변경 로그에서 매핑됨
LocalIp event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 변경 로그에서 매핑됨
Path event.idm.read_only_udm.principal.process.file.full_path 변경 로그에서 매핑됨
Hash event.idm.read_only_udm.principal.process.file.md5 변경 로그에서 매핑됨
Pid event.idm.read_only_udm.principal.process.pid 변경 로그에서 매핑됨
LocalPort event.idm.read_only_udm.target.port 변경 로그에서 매핑됨
ValidSig event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
Company event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
ImageType event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
MWName event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
DriveType event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
Times event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
SocketOpFlags event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
ALProtocolExpected event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
ALProtocolDetected event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
CipherType event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
ConnectionState event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
ProxyConnection event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
ContentEncoding event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
Broken event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
ExeType event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
Prevalence event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
PrevLastDay event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
logevent.message.firewall_name event.idm.read_only_udm.intermediary.hostname 변경 로그에서 매핑됨
logevent.message.firewall_name event.idm.read_only_udm.intermediary.asset.hostname 변경 로그에서 매핑됨
logevent.message.availability_zone event.idm.read_only_udm.principal.location.name 변경 로그에서 매핑됨
logevent.message.event.src_ip event.idm.read_only_udm.principal.ip 변경 로그에서 매핑됨
logevent.message.event.src_ip event.idm.read_only_udm.principal.asset.ip 변경 로그에서 매핑됨
logevent.message.event.src_port event.idm.read_only_udm.principal.port 변경 로그에서 매핑됨
logevent.message.event.dest_ip event.idm.read_only_udm.target.ip 변경 로그에서 매핑됨
logevent.message.event.dest_ip event.idm.read_only_udm.target.asset.ip 변경 로그에서 매핑됨
logevent.message.event.dest_port event.idm.read_only_udm.target.port 변경 로그에서 매핑됨
logevent.message.event.alert.action event.idm.read_only_udm.security_result.action_details 변경 로그에서 매핑됨
logevent.message.event.verdict.action event.idm.read_only_udm.security_result.action_details 변경 로그에서 매핑됨
logevent.message.event.alert.signature event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
logevent.message.event.icmp_type event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
logevent.message.event.icmp_code event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
logevent.message.event.app_proto event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
logevent.message.event.alert.signature_id event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
logevent.message.event.alert.rev event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
logevent.message.event.alert.severity event.idm.read_only_udm.security_result.severity 변경 로그에서 매핑됨
logevent.message.event.flow_id event.idm.read_only_udm.network.session_id 변경 로그에서 매핑됨
logevent.message.event.direction event.idm.read_only_udm.network.direction 변경 로그에서 매핑됨
logevent.message.event.alert.signature (key: Signature) event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
logevent.message.event.icmp_type (key: Icmp_Type) event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
logevent.message.event.icmp_code (key: Icmp_Code) event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
logevent.message.event.app_proto (key: App_Proto) event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
logevent.message.event.alert.signature_id (key: Signature_ID) event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
logevent.message.event.alert.rev (key: Rev) event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
logevent.message.event.pkt_src (key: Pkt_Src) event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
logevent.message.event.timestamp event.idm.read_only_udm.metadata.collected_timestamp 변경 로그에서 매핑됨
origin-role event.idm.read_only_udm.principal.user.attribute.roles 변경 로그에서 매핑됨
action_detail event.idm.read_only_udm.security_result.description 변경 로그에서 매핑됨
service event.idm.read_only_udm.security_result.summary 변경 로그에서 매핑됨
application event.idm.read_only_udm.target.application 변경 로그에서 매핑됨
host event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname 변경 로그에서 매핑됨
url-requested event.idm.read_only_udm.target.url 변경 로그에서 매핑됨
active-role event.idm.read_only_udm.target.user.attribute.roles 변경 로그에서 매핑됨
client_ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 변경 로그에서 매핑됨
http-request-origin-ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 변경 로그에서 매핑됨
ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 변경 로그에서 매핑됨
realmId event.idm.read_only_udm.target.resource.product_object_id 변경 로그에서 매핑됨
realmName event.idm.read_only_udm.target.resource.name 변경 로그에서 매핑됨
clientId event.idm.read_only_udm.target.application 변경 로그에서 매핑됨
userId event.idm.read_only_udm.target.user.userid 변경 로그에서 매핑됨
sessionId event.idm.read_only_udm.network.session_id 변경 로그에서 매핑됨
redirect_uri event.idm.read_only_udm.target.url 변경 로그에서 매핑됨
username event.idm.read_only_udm.principal.user.userid 변경 로그에서 매핑됨
ipAddress event.idm.read_only_udm.principal.ip 변경 로그에서 매핑됨
ipAddress event.idm.read_only_udm.principal.asset.ip 변경 로그에서 매핑됨
time_value_log event.idm.read_only_udm.metadata.event_timestamp 변경 로그에서 매핑됨
auth_type event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
Authentication_Type event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
thread_id event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
Thread_ID event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
response_type event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
Response_Type event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
consent event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
Consent event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
code_id event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
Code_ID event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
response_mode event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
Response_Mode event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
authSessionParentId event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
Auth_Session_Parent_ID event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
authSessionTabId event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
Auth_Session_Tab_ID event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
_p event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
raw_p_value event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
key_event event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
Key_Event event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
auth_method event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
Auth_Method event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
finding.AwsAccountId event.idm.read_only_udm.principal.asset_id 변경 로그에서 매핑됨
finding.UpdatedAt event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
finding.Title event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
finding.FirstObservedAt event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
vulnerabilityvalue.Version event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
vulnerabilityvalue.Remediation event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
vulnerabilityvalue.Release event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
vulnerabilityvalue.PackageManager event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
vulnerabilityvalue.Name event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
vulnerabilityvalue.FixedInVersion event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
vulnerabilityvalue.Epoch event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
vulnerabilityvalue.Architecture event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
finding.SchemaVersion event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
vulnerability.RelatedVulnerabilities event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
vulnerability.ReferenceUrls event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
vulnerability.EpssScore event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
finding.AwsAccountName event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
finding.CompanyName event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
finding.GeneratorId event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
finding.ProductName event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
finding.RecordState event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
resource.Details.AwsEc2Instance.ImageId event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
resource.Details.AwsEc2Instance.SubnetId event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
resource.Details.AwsEc2Instance.Type event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
finding.ProductFields.aws/inspector/FindingStatus event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
finding.ProductFields.aws/inspector/inspectorScore event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
finding.ProductFields.aws/inspector/instanceId event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
finding.ProductFields.aws/inspector/resources/1/resourceDetails/awsEc2InstanceDetails/platform event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
resource.Tags.Application event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
resource.Tags.BuildBy event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
resource.Tags.Environment event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
resource.Tags.FacultyName event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
resource.Tags.Lifecycle event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
resource.Tags.Support event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
resource.Tags.ams:rt:ams-managed event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
finding.CreatedAt event.idm.read_only_udm.metadata.collected_timestamp 변경 로그에서 매핑됨
finding.Description event.idm.read_only_udm.security_result.description 변경 로그에서 매핑됨
finding.FindingProviderFields.Severity.Label event.idm.read_only_udm.security_result.severity 변경 로그에서 매핑됨
finding.FindingProviderFields.Severity.Normalized event.idm.read_only_udm.security_result.severity_details 변경 로그에서 매핑됨
finding.FindingProviderFields.Types event.idm.read_only_udm.security_result.rule_name 변경 로그에서 매핑됨
vulnerability.LastKnownExploitAt event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
vulnerability.ExploitAvailable event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
vulnerability.FixAvailable event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
finding.LastObservedAt event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
finding.ProcessedAt event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
finding.ProductArn event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
finding.Region event.idm.read_only_udm.target.location.country_or_region 변경 로그에서 매핑됨
finding.Remediation.Recommendation.Text event.idm.read_only_udm.security_result.action_details 변경 로그에서 매핑됨
resource.Details.AwsEc2Instance.IpV4Addresses event.idm.read_only_udm.target.ip 변경 로그에서 매핑됨
resource.Details.AwsEc2Instance.LaunchedAt event.idm.read_only_udm.target.asset.attribute.creation_time 변경 로그에서 매핑됨
resource.Details.AwsEc2Instance.VpcId event.idm.read_only_udm.target.asset.attribute.cloud.vpc.id 변경 로그에서 매핑됨
finding.ProductFields.aws/inspector/ProductVersion event.idm.read_only_udm.metadata.product_version 변경 로그에서 매핑됨
vulnerability.Cvss event.idm.read_only_udm.security_result.about.asset.vulnerabilities 변경 로그에서 매핑됨
logevent.id event.idm.read_only_udm.metadata.product_log_id 변경 로그에서 매핑됨
logevent.timestamp event.idm.read_only_udm.metadata.collected_timestamp 변경 로그에서 매핑됨
record.owner event.idm.read_only_udm.principal.user.userid 변경 로그에서 매핑됨
msgs.availability_zone event.idm.read_only_udm.principal.location.name 변경 로그에서 매핑됨
logevent.message.event_data.dest_ip event.idm.read_only_udm.target.ip 변경 로그에서 매핑됨
msgs.event.dest_ip event.idm.read_only_udm.target.ip 변경 로그에서 매핑됨
logevent.message.event_data.dest_ip event.idm.read_only_udm.target.asset.ip 변경 로그에서 매핑됨
logevent.message.event_data.dest_port event.idm.read_only_udm.target.port 변경 로그에서 매핑됨
msgs.event.dest_port event.idm.read_only_udm.target.port 변경 로그에서 매핑됨
logevent.message.event_data.src_ip event.idm.read_only_udm.principal.ip 변경 로그에서 매핑됨
logevent.message.event_data.src_ip event.idm.read_only_udm.principal.asset.ip 변경 로그에서 매핑됨
msgs.firewall_name event.idm.read_only_udm.intermediary.hostname 변경 로그에서 매핑됨
logevent.message.event_data.alert.rev event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
logevent.message.event_data.alert.signature event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
logevent.message.event_data.alert.signature_id event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
logevent.message.event_data.pkt_src event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
msgs.event.alert.rev event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
msgs.event.alert.signature event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
msgs.event.alert.signature_id event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
msgs.event.pkt_src event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
record.messageType event.idm.read_only_udm.target.resource.attribute.labels 변경 로그에서 매핑됨
record.logGroup event.idm.read_only_udm.security_result.about.resource.name 변경 로그에서 매핑됨
record.logStream event.idm.read_only_udm.security_result.about.resource.attribute.labels 변경 로그에서 매핑됨
record.subscriptionFilters event.idm.read_only_udm.security_result.about.resource.attribute.labels 변경 로그에서 매핑됨
logevent.message.event_data.alert.action event.idm.read_only_udm.security_result.action_details 변경 로그에서 매핑됨
logevent.message.event_data.verdict.action event.idm.read_only_udm.security_result.action_details 변경 로그에서 매핑됨
msgs.event.alert.action event.idm.read_only_udm.security_result.action_details 변경 로그에서 매핑됨
msgs.event.verdict.action event.idm.read_only_udm.security_result.action_details 변경 로그에서 매핑됨
logevent.message.event_data.alert.severity event.idm.read_only_udm.security_result.severity 변경 로그에서 매핑됨
msgs.event.alert.severity event.idm.read_only_udm.security_result.severity 변경 로그에서 매핑됨
logevent.message.event_data.direction event.idm.read_only_udm.network.direction 변경 로그에서 매핑됨
msgs.event.direction event.idm.read_only_udm.network.direction 변경 로그에서 매핑됨
logevent.message.event_data.proto event.idm.read_only_udm.network.ip_protocol 변경 로그에서 매핑됨
msgs.event.proto event.idm.read_only_udm.network.ip_protocol 변경 로그에서 매핑됨
accountID event.idm.read_only_udm.target.user.product_object_id 변경 로그에서 매핑됨
file event.idm.read_only_udm.target.file.full_path 변경 로그에서 매핑됨
func event.idm.read_only_udm.target.resource.attribute.labels 변경 로그에서 매핑됨
pointsToLaunchpadArn event.idm.read_only_udm.target.resource.attribute.labels 변경 로그에서 매핑됨
result event.idm.read_only_udm.target.resource.attribute.labels 변경 로그에서 매핑됨
logGroup.Arn event.idm.read_only_udm.target.resource.attribute.labels 변경 로그에서 매핑됨
logGroup.DataProtectionStatus event.idm.read_only_udm.target.resource.attribute.labels 변경 로그에서 매핑됨
logGroup.InheritedProperties event.idm.read_only_udm.target.resource.attribute.labels 변경 로그에서 매핑됨
logGroup.KmsKeyId event.idm.read_only_udm.target.resource.attribute.labels 변경 로그에서 매핑됨
logGroup.LogGroupClass event.idm.read_only_udm.target.resource.attribute.labels 변경 로그에서 매핑됨
logGroup.MetricFilterCount event.idm.read_only_udm.target.resource.attribute.labels 변경 로그에서 매핑됨
logGroup.RetentionInDays event.idm.read_only_udm.target.resource.attribute.labels 변경 로그에서 매핑됨
logGroup.StoredBytes event.idm.read_only_udm.target.resource.attribute.labels 변경 로그에서 매핑됨
level event.idm.read_only_udm.security_result.severity 변경 로그에서 매핑됨
logGroupArn event.idm.read_only_udm.target.resource.product_object_id 변경 로그에서 매핑됨
logGroupName event.idm.read_only_udm.target.resource.name 변경 로그에서 매핑됨
msg event.idm.read_only_udm.security_result.description 변경 로그에서 매핑됨
requestID event.idm.read_only_udm.metadata.product_log_id 변경 로그에서 매핑됨
time event.idm.read_only_udm.metadata.event_timestamp 변경 로그에서 매핑됨
owner event.idm.read_only_udm.principal.user.userid 변경 로그에서 매핑됨
logGroup event.idm.read_only_udm.security_result.about.resource.name 변경 로그에서 매핑됨
logStream event.idm.read_only_udm.security_result.about.resource.attribute.labels 변경 로그에서 매핑됨
logevent.message event.idm.read_only_udm.security_result.description 변경 로그에서 매핑됨
act_det event.idm.read_only_udm.security_result.action_details 변경 로그에서 매핑됨
src_ip event.idm.read_only_udm.principal.ip 변경 로그에서 매핑됨
tar_ip event.idm.read_only_udm.target.ip 변경 로그에서 매핑됨
tar_host event.idm.read_only_udm.target.hostname 변경 로그에서 매핑됨
tar_port event.idm.read_only_udm.target.port 변경 로그에서 매핑됨
rec_bytes event.idm.read_only_udm.network.received_bytes 변경 로그에서 매핑됨
meth event.idm.read_only_udm.network.http.method 변경 로그에서 매핑됨
subscriptionFilter event.idm.read_only_udm.security_result.about.resource.attribute.labels 변경 로그에서 매핑됨
log_processed_control_data_sampling_interval", "log_processed_cpus_per_sock_avg", "log_processed_cpus_per_sock_max", "log_processed_cpus_per_sock_min", "flow_aggregation_result" fields, "flows_after", "flows_before", "level", "message", "sock_add_result" fields, "sock_cache_len", "sock_delta_result" fields, "sock_eviction_result" fields, "sock_nat_result" fields, "container_hash", "container_image additional.fields 변경 로그에서 매핑됨
kubernetes_host_details principal.hostname 변경 로그에서 매핑됨
prin_ip principal.ip 변경 로그에서 매핑됨
kubernetes_pod_id principal.product_object_id 변경 로그에서 매핑됨
kubernetes_pod_name principal.namespace 변경 로그에서 매핑됨
log_processed_level sec_result.severity 변경 로그에서 매핑됨
connectionTesterClassName principal.hostname 변경 로그에서 매핑됨
identityToken principal.user.userid 변경 로그에서 매핑됨
jdbcUrl target.url 변경 로그에서 매핑됨
driverClass target.application 변경 로그에서 매핑됨
uid metadata.product_log_id 변경 로그에서 매핑됨
ResourceRegion target.location.country_or_region 변경 로그에서 매핑됨
PolicyName","detail.additionalEventData.configRuleName security_result.rule_name 변경 로그에서 매핑됨
region","detail.awsRegion principal.location.name 변경 로그에서 매핑됨
detail.user.arn target.user.userid 변경 로그에서 매핑됨
detail.user.sessionContext.sessionIssuer.userName target.user.user_display_name 변경 로그에서 매핑됨
detail.user.mfaAuthenticated principal.user.attribute.labels 변경 로그에서 매핑됨
detail.managementEvent", "detail.eventType", "detail.readOnly", "detail.eventName", "detail.additionalEventData.notificationJobType", "detail.additionalEventData.managedRuleIdentifier", "duration", "billed_duration", "memory_used additional.fields 변경 로그에서 매핑됨
request_id target.resource.attribute.labels 변경 로그에서 매핑됨
package event.idm.read_only_udm.principal.process.command_line 변경 로그에서 매핑됨
session_id event.idm.read_only_udm.network.session_id 변경 로그에서 매핑됨
network_dir event.idm.read_only_udm.network.direction 변경 로그에서 매핑됨
port event.idm.read_only_udm.target.port 변경 로그에서 매핑됨
digestPublicKeyFingerprint" from "additional.fields event.idm.read_only_udm.target.file.sha1 변경 로그에서 매핑됨

변경 로그

이 파서의 변경 로그 보기

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.