איסוף יומנים של Blue Coat ProxySG

גרסת מנתח הנתונים: 32.0

נתמך ב:

במאמר הזה מוסבר איך להטמיע יומנים של Blue Coat ProxySG ב-Google Security Operations באמצעות סוכן Bindplane.

‫Blue Coat ProxySG (עכשיו Broadcom/Symantec) הוא מכשיר proxy לאינטרנט שמפיק יומני גישה לתנועת אינטרנט, כולל בקשות HTTP, קטגוריות, אימות ואירועי אבטחה. הכלי לניתוח מחלק את השדות וממפה אותם למודל הנתונים המאוחד (UDM).

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps
  • ‫Windows Server 2016 ואילך, או מארח Linux עם systemd
  • קישוריות רשת בין סוכן Bindplane לבין מכשיר Blue Coat ProxySG
  • אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
  • הרשאת אדמין במסוף הניהול של Blue Coat ProxySG

קבלת קובץ אימות להטמעת נתונים ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
  3. הורדת קובץ אימות להטמעת נתונים
  4. שומרים את הקובץ בצורה מאובטחת במערכת שבה יותקן סוכן Bindplane.

איך מקבלים את מספר הלקוח ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
  3. מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.

התקנת סוכן Bindplane

מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.

התקנת Windows

  1. פותחים את שורת הפקודה או את PowerShell כאדמין.
  2. מריצים את הפקודה הבאה:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sc query observiq-otel-collector
    

    השירות אמור להופיע עם הערך RUNNING.

התקנה של Linux

  1. פותחים טרמינל עם הרשאות root או sudo.
  2. מריצים את הפקודה הבאה:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sudo systemctl status observiq-otel-collector
    

    השירות צריך להופיע כפעיל (פועל).

מקורות מידע נוספים להתקנה

אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.

הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps

איתור קובץ התצורה

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

עריכת קובץ התצורה

  • מחליפים את כל התוכן של config.yaml בהגדרה הבאה:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/bluecoat_webproxy:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: BLUECOAT_WEBPROXY
            raw_log_field: body
    
    service:
        pipelines:
            logs/bluecoat_webproxy_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/bluecoat_webproxy
    

פרמטרים להגדרה

מחליפים את ה-placeholders הבאים:

  • הגדרת מקלט:

    • listen_address: כתובת ה-IP והיציאה להאזנה:
      • 0.0.0.0 כדי להאזין בכל הממשקים (מומלץ)
      • יציאה 514 היא יציאת syslog רגילה (נדרשת הרשאת root ב-Linux; אפשר להשתמש ביציאה 1514 ללא הרשאת root)
  • הגדרות של הכלי לייצוא:

    • creds_file_path: הנתיב המלא לקובץ האימות להטמעת נתונים:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: מספר הלקוח שהועתק ממסוף Google SecOps
    • endpoint: Regional endpoint URL:
      • ארה"ב: malachiteingestion-pa.googleapis.com
      • אירופה: europe-malachiteingestion-pa.googleapis.com
      • אסיה: asia-southeast1-malachiteingestion-pa.googleapis.com
      • רשימה מלאה מופיעה במאמר בנושא נקודות קצה אזוריות.

שמירת קובץ ההגדרות

  • אחרי שמסיימים לערוך, שומרים את הקובץ:
    • Linux: מקישים על Ctrl+O, אחר כך על Enter ואז על Ctrl+X
    • Windows: לוחצים על קובץ > שמירה.

מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.

  • כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:

    sudo systemctl restart observiq-otel-collector
    
    1. מוודאים שהשירות פועל:

      sudo systemctl status observiq-otel-collector
      
    2. בודקים אם יש שגיאות ביומנים:

      sudo journalctl -u observiq-otel-collector -f
      
  • כדי להפעיל מחדש את סוכן Bindplane ב-Windows, בוחרים באחת מהאפשרויות הבאות:

    • שורת פקודה או PowerShell כאדמין:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • מסוף השירותים:

      1. מקישים על Win+R, מקלידים services.msc ומקישים על Enter.
      2. מחפשים את observIQ OpenTelemetry Collector.
      3. לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.
      4. מוודאים שהשירות פועל:

        sc query observiq-otel-collector
        
      5. בודקים אם יש שגיאות ביומנים:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

הגדרת syslog ב-Blue Coat ProxySG

  1. נכנסים למסוף הניהול של Blue Coat ProxySG.
  2. עוברים אל תחזוקה > רישום אירועים > Syslog.
  3. לוחצים על חדש.
  4. מזינים את פרטי ההגדרה הבאים:
    • Loghost: מזינים את כתובת ה-IP של סוכן Bindplane.
    • לוחצים על OK.
  5. מסמנים את תיבת הסימון Enable Syslog.
  6. בוחרים באפשרות רמה.
  7. מסמנים את תיבת הסימון Verbose (מפורט).
  8. לוחצים על אישור.

הגדרת לקוח בהתאמה אישית ב-Blue Coat ProxySG

  1. עוברים אל הגדרה > רישום גישה > יומנים > העלאת לקוח.
  2. ברשימת היומנים, בוחרים באפשרות סטרימינג.
  3. ברשימה 'סוג הלקוח', בוחרים באפשרות לקוח בהתאמה אישית.
  4. לוחצים על הגדרות.
  5. בוחרים באפשרות להגדיר את השרת המותאם אישית הראשי או החלופי מתוך רשימת ההגדרות.
  6. מזינים את פרטי ההגדרה הבאים:
    • מארח: מזינים את שם המארח או את כתובת ה-IP של יעד ההעלאה.
    • יציאה: מגדירים ל-514.
    • שימוש בחיבורים מאובטחים (SSL): צריך להגדיר את האפשרות הזו למושבת.
    • לוחצים על OK.
    • לוחצים על החלה כדי לחזור לכרטיסייה העלאת לקוח.
  7. לכל פורמט יומן שרוצים להשתמש בו מבין הפורמטים של שיחות, צ'אטים וסטרימינג, מבצעים את השלבים הבאים:
    • בוחרים את היומן.
    • מקצים את העלאת לקוח להיות לקוח בהתאמה אישית.
    • בוחרים באפשרות <No Encryption> ואז באפשרות <No Signing>.
    • שומרים את קובץ היומן כקובץ טקסט.
    • לוחצים על העלאת לוח זמנים > סוג העלאה.
    • כדי להזרים את יומני הגישה, בוחרים באפשרות העלאה רציפה של יומן הגישה.
    • לוחצים על OK.
  8. לוחצים על אישור.

טבלת מיפוי UDM

שדה היומן מיפוי UDM לוגיקה
@timestamp metadata.event_timestamp חותמת הזמן של האירוע כפי שנרשמה במכשיר Blue Coat. הניתוח מתבצע מנתוני ה-JSON.
application-name target.application השם של האפליקציה שמשויכת לתנועה ברשת. הניתוח מתבצע מנתוני ה-JSON.
c-ip principal.asset.ipprincipal.ip כתובת ה-IP של הלקוח. הניתוח מתבצע מנתוני ה-JSON.
c_ip principal.ipprincipal.asset.ip כתובת ה-IP של הלקוח. הנתונים מנותחים מפורמטים שונים של יומנים.
c_ip_host principal.hostnameprincipal.asset.hostname שם המארח של הלקוח, אם זמין. הניתוח מתבצע מנתוני ה-JSON.
cs-auth-group principal_user_group_identifiers קבוצת אימות לקוח. הניתוח מתבצע מנתוני ה-JSON.
cs-bytes network.sent_bytes מספר הבייטים שנשלחו על ידי הלקוח. הניתוח מתבצע מנתוני ה-JSON.
cs-categories security_result.category_details קטגוריות שהוקצו לבקשה לאחזור מהרשת על ידי מכשיר Blue Coat. הניתוח מתבצע מנתוני ה-JSON.
cs-host target_hostname שם המארח שהלקוח ביקש. הניתוח מתבצע מנתוני ה-JSON.
cs-icap-error-details security_result.detection_fields פרטי שגיאת ICAP מצד הלקוח. הערך הזה מנותח מנתוני ה-JSON, והמפתח הוא cs-icap-error-details.
cs-icap-status security_result.description סטטוס ICAP מצד הלקוח. הניתוח מתבצע מנתוני ה-JSON.
cs-method network.http.method ה-method של ה-HTTP שמשמשת בבקשה. הניתוח מתבצע מנתוני ה-JSON.
cs-threat-risk security_result.risk_score דירוג הסיכון לאיום שהוקצה על ידי מכשיר Blue Coat. הניתוח מתבצע מנתוני ה-JSON.
cs-uri-extension cs_uri_extension תוסף של ה-URI המבוקש. הניתוח מתבצע מנתוני ה-JSON.
cs-uri-path _uri_path הנתיב של ה-URI של הבקשה. הניתוח מתבצע מנתוני ה-JSON.
cs-uri-port cs_uri_port היציאה של ה-URI המבוקש. הניתוח מתבצע מנתוני ה-JSON.
cs-uri-query _uri_query מחרוזת השאילתה של ה-URI המבוקש. הניתוח מתבצע מנתוני ה-JSON.
cs-uri-scheme _uri_scheme הסכימה של ה-URI שנכלל בבקשה (למשל, http, ‏ https). הניתוח מתבצע מנתוני ה-JSON.
cs-userdn principal_user_userid שם המשתמש של הלקוח. הניתוח מתבצע מנתוני ה-JSON.
cs-version cs_version גרסת ה-HTTP שבה נעשה שימוש בצד הלקוח. הניתוח מתבצע מנתוני ה-JSON.
cs(Referer) network.http.referral_url כתובת ה-URL של המפנה. הניתוח מתבצע מנתוני ה-JSON.
cs(User-Agent) network.http.user_agent מחרוזת של סוכן משתמש. הניתוח מתבצע מנתוני ה-JSON.
cs(X-Requested-With) security_result.detection_fields הערך של הכותרת X-Requested-With. הערך הזה מנותח מנתוני ה-JSON, והמפתח הוא cs-X-Requested-With.
cs_auth_group principal_user_group_identifiers קבוצת אימות לקוח. הנתונים מנותחים מפורמטים שונים של יומנים.
cs_bytes network.sent_bytes מספר הבייטים שנשלחו על ידי הלקוח. הנתונים מנותחים מפורמטים שונים של יומנים.
cs_categories security_result.category_details הקטגוריות שהוקצו לבקשה לאחזור מהרשת. הנתונים מנותחים מפורמטים שונים של יומנים.
cs_host target_hostname שם המארח שהלקוח ביקש. הנתונים מנותחים מפורמטים שונים של יומנים.
cs_method network.http.method ה-method של ה-HTTP שמשמשת בבקשה. הנתונים מנותחים מפורמטים שונים של יומנים.
cs_referer network.http.referral_url כתובת ה-URL של המפנה. הנתונים מנותחים מפורמטים שונים של יומנים.
cs_threat_risk security_result.risk_score דירוג הסיכון לאיום שהוקצה על ידי מכשיר Blue Coat. מנותח מפורמט היומן KV.
cs_uri target.url ה-URI המלא של הבקשה. מנותח מפורמט היומן KV.
cs_uri_extension cs_uri_extension תוסף של ה-URI המבוקש. מנותח מפורמט היומן KV.
cs_uri_path _uri_path הנתיב של ה-URI המבוקש. הנתונים מנותחים מפורמטים שונים של יומנים.
cs_uri_port target_port היציאה של ה-URI המבוקש. הנתונים מנותחים מפורמטים שונים של יומנים.
cs_uri_query _uri_query מחרוזת השאילתה של ה-URI המבוקש. הנתונים מנותחים מפורמטים שונים של יומנים.
cs_uri_scheme _uri_scheme הסכימה של ה-URI שנכלל בבקשה (למשל, http, ‏ https). הנתונים מנותחים מפורמטים שונים של יומנים.
cs_user principal_user_userid שם המשתמש של הלקוח. מנותח מפורמט היומן הכללי.
cs_user_agent network.http.user_agent מחרוזת של סוכן משתמש. הנתונים מנותחים מפורמטים שונים של יומנים.
cs_username principal_user_userid שם המשתמש של הלקוח. הנתונים מנותחים מפורמטים שונים של יומנים.
cs_x_forwarded_for _intermediary.ip ערך הכותרת X-Forwarded-For. מנותח מפורמט היומן הכללי.
deviceHostname _intermediary.hostname שם המארח של מכשיר Blue Coat. מנותח מפורמט היומן KV.
dst ip_target כתובת ה-IP של היעד. מנותח מפורמט היומן KV.
dst_ip ip_target כתובת ה-IP של היעד. מנותח מפורמט יומן SSL.
dst_user target.user.userid מזהה משתמש היעד. מנותח מפורמט היומן של Proxy Reverse.
dstport target_port יציאת היעד. מנותח מפורמט היומן KV.
dstport target.port יציאת היעד. מנותח מפורמט יומן SSL.
exception-id _block_reason מזהה חריג שמציין בקשה חסומה. מנותח מפורמט היומן KV.
filter-category _categories הקטגוריה של המסנן שהפעיל את האירוע. מנותח מפורמט היומן KV.
filter-result _policy_action התוצאה של המסנן שהוחל על הבקשה. מנותח מפורמט היומן KV.
hostname principal.hostnameprincipal.asset.hostname שם המארח של המכשיר שיוצר את היומן. מנותח מפורמטים של יומנים כלליים ויומני SSL.
isolation-url isolation-url כתובת URL שקשורה לבידוד, אם רלוונטי. הניתוח מתבצע מנתוני ה-JSON.
ma-detonated ma-detonated סטטוס ההפעלה של התוכנה הזדונית. הניתוח מתבצע מנתוני ה-JSON.
page-views צפיות בדפים מספר הצפיות בדפים. הניתוח מתבצע מנתוני ה-JSON.
r-ip ip_target כתובת IP מרוחקת. הניתוח מתבצע מנתוני ה-JSON.
r-supplier-country r-supplier-country המדינה שבה נמצא הספק המרוחק. הניתוח מתבצע מנתוני ה-JSON.
r_dns target_hostname שם DNS מרוחק. הניתוח מתבצע מנתוני ה-JSON.
r_ip ip_target כתובת IP מרוחקת. הנתונים מנותחים מפורמטים שונים של יומנים.
r_port target_port יציאה מרוחקת. הניתוח מתבצע מנתוני ה-JSON.
risk-groups security_result.detection_fields קבוצות הסיכון שמשויכות לאירוע. הערך הזה מנותח מנתוני ה-JSON, והמפתח הוא risk-groups.
rs-icap-error-details security_result.detection_fields פרטי שגיאת ICAP מצד השרת המרוחק. הערך מנותח מנתוני ה-JSON, והמפתח הוא rs-icap-error-details.
rs-icap-status rs-icap-status סטטוס ICAP מצד השרת המרוחק. הניתוח מתבצע מנתוני ה-JSON.
rs(Content-Type) target.file.mime_type סוג התוכן של התגובה מהשרת המרוחק. מנותח מפורמט היומן KV.
rs_content_type target.file.mime_type סוג התוכן של התגובה מהשרת המרוחק. הנתונים מנותחים מפורמטים שונים של יומנים.
rs_server rs_server מידע על השרת המרוחק. הניתוח מתבצע מנתוני ה-JSON.
rs_status _network.http.response_code קוד הסטטוס של התגובה מהשרת המרוחק. הניתוח מתבצע מנתוני ה-JSON.
r_supplier_country intermediary.location.country_or_region המדינה שבה נמצא הספק המרוחק. מנותח מפורמט היומן הכללי.
r_supplier_ip intermediary.ip כתובת ה-IP של הספק המרוחק. מנותח מפורמט היומן הכללי.
s-action _metadata.product_event_type הפעולה שבוצעה על ידי ה-proxy. מנותח מפורמט היומן KV.
s-ip _intermediary.ip כתובת ה-IP של השרת. מנותח מפורמט היומן KV.
s-source-ip _intermediary.ip כתובת ה-IP של המקור של השרת. הניתוח מתבצע מנתוני ה-JSON.
s_action _metadata.product_event_type הפעולה שבוצעה על ידי ה-proxy. הנתונים מנותחים מפורמטים שונים של יומנים.
s_ip target.iptarget.asset.ip כתובת ה-IP של השרת. הנתונים מנותחים מפורמטים שונים של יומנים.
s_ip_host _intermediary.hostname שם המארח של השרת. הניתוח מתבצע מנתוני ה-JSON.
s-supplier-country intermediary.location.country_or_region המדינה שבה נמצא השרת של הספק. הניתוח מתבצע מנתוני ה-JSON.
s-supplier-failures security_result.detection_fields כשלים אצל הספק. הערך הזה מנותח מנתוני ה-JSON, והמפתח הוא s-supplier-failures.
s-supplier-ip _intermediary.ip כתובת ה-IP של השרת של הספק. הניתוח מתבצע מנתוני ה-JSON.
s_supplier_ip intermediary.ip כתובת ה-IP של השרת של הספק. הניתוח מתבצע מנתוני ה-JSON.
s_supplier_name _intermediary.hostname שם השרת של הספק. מנותח מפורמט היומן הכללי.
sc-bytes network.received_bytes מספר הבייטים שהתקבלו בשרת. מנותח מפורמט היומן KV.
sc-filter-result _policy_action סינון התוצאות בצד השרת. מנותח מפורמט היומן KV.
sc-status _network.http.response_code קוד הסטטוס שהוחזר על ידי השרת. מנותח מפורמט היומן KV.
sc_bytes network.received_bytes מספר הבייטים שהתקבלו בשרת. הנתונים מנותחים מפורמטים שונים של יומנים.
sc_connection sc_connection פרטי החיבור לשרת. מנותח מפורמט היומן הכללי.
sc_filter_result _policy_action סינון התוצאות בצד השרת. הנתונים מנותחים מפורמטים שונים של יומנים.
sc_status _network.http.response_code קוד הסטטוס שהוחזר על ידי השרת. הנתונים מנותחים מפורמטים שונים של יומנים.
search_query target.resource.attribute.labels שאילתת חיפוש, אם היא מופיעה בכתובת ה-URL. חולץ מ-target_url, המפתח הוא search_query.
session_id network.session_id מזהה הסשן. מנותח מפורמט היומן של Proxy Reverse.
src ip_principal כתובת ה-IP של המקור. מנותח מפורמט היומן KV.
src_hostname principal.hostnameprincipal.asset.hostname שם המארח של המקור. מנותח מפורמט היומן הכללי.
src_ip ip_principal כתובת ה-IP של המקור. מנותח מפורמט יומן SSL.
srcport principal_port יציאת המקור. מנותח מפורמט היומן KV.
src_port principal.port יציאת המקור. מנותח מפורמט יומן SSL.
s_source_port intermediary.port יציאת המקור של השרת. מנותח מפורמט היומן הכללי.
summary security_result.summary סיכום של תוצאת האבטחה. מנותח מפורמטים של יומנים של שרת Proxy הפוך ו-SSL.
syslogtimestamp syslogtimestamp חותמת הזמן של Syslog. מנותח מפורמט היומן KV.
target_application target.application האפליקציה שמטורגטת על ידי הבקשה. נגזר מ-x_bluecoat_application_name או מ-application-name.
target_hostname target.hostnametarget.asset.hostname שם המארח של היעד. הערך נגזר מ-r_dns,‏ cs-host או משדות אחרים, בהתאם לפורמט היומן.
target_port target.port יציאת היעד. הערך נגזר מ-r_port,‏ cs_uri_port או ordstport, בהתאם לפורמט היומן.
target_sip target.iptarget.asset.ip כתובת ה-IP של שרת היעד. מנותח מפורמט היומן הכללי.
target_url target.url כתובת היעד. נגזר מ-target_hostname,‏ _uri_path ו-_uri_query או מ-rcs_uri.
time-taken network.session_duration משך הסשן או הבקשה. הערך הזה מנותח מפורמט היומן של זוגות מפתח/ערך ומומר לשניות ולננו-שניות.
time_taken network.session_duration משך הסשן או הבקשה. הערך הזה מנותח מפורמטים שונים של יומנים ומומר לשניות ולננו-שניות.
tls_version network.tls.version גרסת ה-TLS שמשמשת לחיבור. מנותח מפורמט יומן SSL.
upload-source upload-source מקור ההעלאה. הניתוח מתבצע מנתוני ה-JSON.
username principal_user_userid שם משתמש. מנותח מפורמט היומן KV.
verdict security_result.detection_fields התוצאה של ניתוח האבטחה. הערך מנותח מנתוני ה-JSON, והמפתח הוא verdict.
wf-env wf_env הסביבה של שירות סינון האינטרנט. הניתוח מתבצע מנתוני ה-JSON.
wf_id security_result.detection_fields מזהה סינון אתרים. הערך הזה מנותח מנתוני ה-JSON, והמפתח הוא wf_id.
wrong_cs_host principal.hostnameprincipal.asset.hostname שם המארח של הלקוח נותח בצורה שגויה, והוא משמש כשם המארח העיקרי אם הוא לא כתובת IP. מנותח מפורמט היומן הכללי.
x-bluecoat-access-type x-bluecoat-access-type סוג הגישה. הניתוח מתבצע מנתוני ה-JSON.
x-bluecoat-appliance-name intermediary.application השם של מכשיר Blue Coat. הניתוח מתבצע מנתוני ה-JSON.
x-bluecoat-application-name target_application שם האפליקציה. הניתוח מתבצע מנתוני ה-JSON.
x-bluecoat-application-operation x_bluecoat_application_operation פעולה באפליקציה. הניתוח מתבצע מנתוני ה-JSON.
x-bluecoat-location-id x-bluecoat-location-id מזהה מיקום. הניתוח מתבצע מנתוני ה-JSON.
x-bluecoat-location-name x-bluecoat-location-name שם המיקום. הניתוח מתבצע מנתוני ה-JSON.
x-bluecoat-placeholder security_result.detection_fields מידע על Placeholder. הערך מנותח מנתוני ה-JSON, והמפתח הוא x-bluecoat-placeholder.
x-bluecoat-reference-id security_result.detection_fields מזהה הפנייה. הערך מנותח מנתוני ה-JSON, והמפתח הוא x-bluecoat-reference-id.
x-bluecoat-request-tenant-id x-bluecoat-request-tenant-id מזהה הדייר של הבקשה. הניתוח מתבצע מנתוני ה-JSON.
x-bluecoat-transaction-uuid metadata.product_log_id מזהה ייחודי אוניברסלי (UUID) של העסקה. הניתוח מתבצע מנתוני ה-JSON.
x-client-agent-sw software.name תוכנת סוכן לקוח. הערך הזה מנותח מנתוני ה-JSON וממוזג לתוך principal.asset.software.
x-client-agent-type principal.application סוג סוכן הלקוח. הניתוח מתבצע מנתוני ה-JSON.
x-client-device-id principal.resource.product_object_id מזהה מכשיר הלקוח. הניתוח מתבצע מנתוני ה-JSON.
x-client-device-name x-client-device-name שם מכשיר הלקוח. הניתוח מתבצע מנתוני ה-JSON.
x-client-device-type x-client-device-type סוג מכשיר הלקוח. הניתוח מתבצע מנתוני ה-JSON.
x-client-os principal.asset.platform_software.platform מערכת ההפעלה של הלקוח. הניתוח מתבצע מנתוני ה-JSON. אם המחרוזת מכילה את הערך 'Windows', הפלטפורמה מוגדרת כ-WINDOWS.
x-client-security-posture-details x-client-security-posture-details פרטים על מצב האבטחה של הלקוח. הניתוח מתבצע מנתוני ה-JSON.
x-client-security-posture-risk-score security_result.detection_fields ציון הסיכון של מצב האבטחה של הלקוח. המפתח שחולץ מנתוני ה-JSON הוא x-client-security-posture-risk-score.
x-cloud-rs security_result.detection_fields מידע על שרת מרוחק שקשור לענן. הערך מנותח מנתוני ה-JSON, והמפתח הוא x-cloud-rs.
x-cs-certificate-subject x_cs_certificate_subject נושא האישור מצד הלקוח. הניתוח מתבצע מנתוני ה-JSON.
x-cs-client-ip-country x-cs-client-ip-country המדינה של כתובת ה-IP של הלקוח. הניתוח מתבצע מנתוני ה-JSON.
x-cs-connection-negotiated-cipher network.tls.cipher הצפנה שנקבעה מצד הלקוח. הניתוח מתבצע מנתוני ה-JSON.
x-cs-connection-negotiated-cipher-size security_result.detection_fields גודל הצופן שנקבע בצד הלקוח. הערך הזה מנותח מנתוני ה-JSON, והמפתח הוא x-cs-connection-negotiated-cipher-size.
x-cs-connection-negotiated-ssl-version network.tls.version_protocol גרסת SSL שנקבעה במשא ומתן מצד הלקוח. הניתוח מתבצע מנתוני ה-JSON.
x-cs-ocsp-error security_result.detection_fields שגיאת OCSP בצד הלקוח. הערך מנותח מנתוני ה-JSON, והמפתח הוא x-cs-ocsp-error.
x-cs(referer)-uri-categories x-cs(referer)-uri-categories קטגוריות של URI של מפנה מצד הלקוח. הניתוח מתבצע מנתוני ה-JSON.
x-data-leak-detected security_result.detection_fields סטטוס הזיהוי של דליפת נתונים. הערך מנותח מנתוני ה-JSON, והמפתח הוא x-data-leak-detected.
x-exception-id x_exception_id מזהה חריגה. הניתוח מתבצע מנתוני ה-JSON.
x-http-connect-host x-http-connect-host מארח לחיבור HTTP. הניתוח מתבצע מנתוני ה-JSON.
x-http-connect-port x-http-connect-port יציאת חיבור HTTP. הניתוח מתבצע מנתוני ה-JSON.
x-icap-reqmod-header(x-icap-metadata) x_icap_reqmod_header כותרת של שינוי בקשת ICAP שמכילה מטא-נתונים. הניתוח מתבצע מנתוני ה-JSON.
x-icap-respmod-header(x-icap-metadata) x_icap_respmod_header כותרת של שינוי בתגובת ICAP שמכילה מטא-נתונים. הניתוח מתבצע מנתוני ה-JSON.
x-rs-certificate-hostname network.tls.client.server_name שם המארח באישור מצד השרת המרוחק. הניתוח מתבצע מנתוני ה-JSON.
x-rs-certificate-hostname-categories x_rs_certificate_hostname_category קטגוריות של שמות מארחים באישור מצד השרת המרוחק. הניתוח מתבצע מנתוני ה-JSON.
x-rs-certificate-hostname-category x_rs_certificate_hostname_category קטגוריית שם המארח באישור מצד השרת המרוחק. הניתוח מתבצע מנתוני ה-JSON.
x-rs-certificate-hostname-threat-risk security_result.detection_fields סיכון לאימות שם המארח באישור מצד השרת המרוחק. המפתח מנותח מנתוני ה-JSON, והוא x-rs-certificate-hostname-threat-risk.
x-rs-certificate-observed-errors x_rs_certificate_observed_errors שגיאות באישור שנצפו בצד השרת המרוחק. הניתוח מתבצע מנתוני ה-JSON.
x-rs-certificate-validate-status network.tls.server.certificate.subject סטטוס אימות האישור מצד השרת המרוחק. הניתוח מתבצע מנתוני ה-JSON.
x-rs-connection-negotiated-cipher x_rs_connection_negotiated_cipher הצפנה שנקבעה בצד השרת המרוחק. הניתוח מתבצע מנתוני ה-JSON.
x-rs-connection-negotiated-cipher-size security_result.detection_fields גודל ההצפנה שנקבע בצד השרת המרוחק. הערך הזה מנותח מנתוני ה-JSON, והמפתח הוא x-rs-connection-negotiated-cipher-size.
x-rs-connection-negotiated-cipher-strength x_rs_connection_negotiated_cipher_strength עוצמת ההצפנה שנקבעה בצד השרת המרוחק. הניתוח מתבצע מנתוני ה-JSON.
x-rs-connection-negotiated-ssl-version x_rs_connection_negotiated_ssl_version גרסת ה-SSL שנקבעה בצד השרת המרוחק. הניתוח מתבצע מנתוני ה-JSON.
x-rs-ocsp-error x_rs_ocsp_error שגיאת OCSP בצד השרת המרוחק. הניתוח מתבצע מנתוני ה-JSON.
x-sc-connection-issuer-keyring security_result.detection_fields אוסף המפתחות של מנפיק החיבור. המפתח שנותח מנתוני ה-JSON הוא x-sc-connection-issuer-keyring.
x-sc-connection-issuer-keyring-alias x-sc-connection-issuer-keyring-alias כינוי של אוסף המפתחות של מנפיק החיבור. הניתוח מתבצע מנתוני ה-JSON.
x-sr-vpop-country principal.location.country_or_region המדינה שבה נמצא ה-VPOP. הניתוח מתבצע מנתוני ה-JSON.
x-sr-vpop-country-code principal.location.country_or_region קוד המדינה של VPOP. הניתוח מתבצע מנתוני ה-JSON.
x-sr-vpop-ip principal.ipprincipal.asset.ip כתובת ה-IP של VPOP. הניתוח מתבצע מנתוני ה-JSON.
x-symc-dei-app x-symc-dei-app אפליקציית DEI של Symantec. הניתוח מתבצע מנתוני ה-JSON.
x-symc-dei-via security_result.detection_fields Symantec DEI via. הערך מנותח מנתוני ה-JSON, והמפתח הוא x-symc-dei-via.
x-tenant-id security_result.detection_fields מזהה הדייר (tenant). הערך הזה מנותח מנתוני ה-JSON, והמפתח הוא x-tenant-id.
x-timestamp-unix x-timestamp-unix חותמת זמן של מערכת Unix. הניתוח מתבצע מנתוני ה-JSON.
x_bluecoat_application_name target_application שם האפליקציה. הנתונים מנותחים מפורמטים שונים של יומנים.
x_bluecoat_application_operation x_bluecoat_application_operation פעולה באפליקציה. הנתונים מנותחים מפורמטים שונים של יומנים.
x_bluecoat_transaction_uuid metadata.product_log_id מזהה ייחודי אוניברסלי (UUID) של העסקה. הנתונים מנותחים מפורמטים שונים של יומנים.
x_cs_certificate_subject x_cs_certificate_subject נושא האישור בצד הלקוח. מנותח מפורמט היומן הכללי.
x_cs_client_effective_ip ip_principal כתובת ה-IP האפקטיבית של הלקוח. מנותח מפורמט היומן הכללי.
x_cs_connection_negotiated_cipher network.tls.cipher הצפנה שנקבעה מצד הלקוח. מנותח מפורמט היומן הכללי.
x_cs_connection_negotiated_ssl_version network.tls.version_protocol גרסת SSL שנקבעה בצד הלקוח. מנותח מפורמט היומן הכללי.
x_exception_id _block_reason מזהה חריגה. הנתונים מנותחים מפורמטים שונים של יומנים.
x_icap_reqmod_header x_icap_reqmod_header כותרת של שינוי בקשת ICAP. מנותח מפורמט היומן הכללי.
x_icap_respmod_header x_icap_respmod_header כותרת לשינוי תגובת ICAP. מנותח מפורמט היומן הכללי.
x_rs_certificate_hostname network.tls.client.server_name שם המארח באישור של השרת המרוחק. מנותח מפורמט היומן הכללי.
x_rs_certificate_hostname_category x_rs_certificate_hostname_category קטגוריה של שם המארח באישור של שרת מרוחק. מנותח מפורמט היומן הכללי.
x_rs_certificate_observed_errors x_rs_certificate_observed_errors זוהו שגיאות באישור של השרת המרוחק. מנותח מפורמט היומן הכללי.
x_rs_certificate_validate_status network.tls.server.certificate.subject סטטוס האימות של אישור השרת המרוחק. הנתונים מנותחים מפורמטים שונים של יומנים.
x_rs_connection_negotiated_cipher_strength x_rs_connection_negotiated_cipher_strength עוצמת ההצפנה שנקבעה בשרת המרוחק. מנותח מפורמט היומן הכללי.
x_rs_connection_negotiated_ssl_version x_rs_connection_negotiated_ssl_version הגרסה של SSL שנקבעה בשרת המרוחק. מנותח מפורמט היומן הכללי.
x_virus_id security_result.detection_fields מזהה הווירוס. הערך הזה מנותח מפורמטים שונים של יומנים, והמפתח הוא x-virus-id.
xbluecoat_application_operation event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cs_host event.idm.read_only_udm.target.hostname וגם event.idm.read_only_udm.target.asset.hostname מופה מיומן השינויים
c_ip event.idm.read_only_udm.principal.ip וגם event.idm.read_only_udm.principal.asset.ip מופה מיומן השינויים
c_ip event.idm.read_only_udm.principal.asset.ip מופה מיומן השינויים
cs_host event.idm.read_only_udm.principal.hostname מופה מיומן השינויים
cs_host event.idm.read_only_udm.principal.asset.hostname מופה מיומן השינויים
id event.idm.read_only_udm.metadata.product_log_id מופה מיומן השינויים
i_hostname event.idm.read_only_udm.intermediary.hostname מופה מיומן השינויים
i_ip event.idm.read_only_udm.intermediary.ip מופה מיומן השינויים
descrip event.idm.read_only_udm.principal.application מופה מיומן השינויים
description event.idm.read_only_udm.security_result.category_details מופה מיומן השינויים
sum1 event.idm.read_only_udm.security_result.category_details מופה מיומן השינויים
sum2 event.idm.read_only_udm.security_result.category_details מופה מיומן השינויים
sum3 event.idm.read_only_udm.security_result.category_details מופה מיומן השינויים
details event.idm.read_only_udm.security_result.action_details מופה מיומן השינויים
ip_principal event.idm.read_only_udm.principal.ip מופה מיומן השינויים
ip_principal event.idm.read_only_udm.principal.asset.ip מופה מיומן השינויים
port event.idm.read_only_udm.principal.port מופה מיומן השינויים
t_ip event.idm.read_only_udm.target.ip מופה מיומן השינויים
t_ip event.idm.read_only_udm.target.asset.ip מופה מיומן השינויים
t_hostname event.idm.read_only_udm.target.hostname מופה מיומן השינויים
rc event.idm.read_only_udm.network.http.response_code מופה מיומן השינויים
cs_method event.idm.read_only_udm.network.http.method מופה מיומן השינויים
cs_user_agent event.idm.read_only_udm.network.http.user_agent מופה מיומן השינויים
cs_refer event.idm.read_only_udm.network.http.referral_url מופה מיומן השינויים
rs_service_latency event.idm.read_only_udm.additional.fields מופה מיומן השינויים
x_icap_reqmod_header event.idm.read_only_udm.additional.fields מופה מיומן השינויים
x_icap_respmod_header event.idm.read_only_udm.additional.fields מופה מיומן השינויים
x_bluecoat_app_operation event.idm.read_only_udm.additional.fields מופה מיומן השינויים
x_bluecoat_total_time_added event.idm.read_only_udm.additional.fields מופה מיומן השינויים
policy_evaluation_time event.idm.read_only_udm.additional.fields מופה מיומן השינויים
x_bluecoat_appliance_name event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cs_connection_ssl_server_name event.idm.read_only_udm.additional.fields מופה מיומן השינויים
rs_connection_ssl_server_name event.idm.read_only_udm.additional.fields מופה מיומן השינויים
x_data_leak_detected event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
r_Ip event.idm.read_only_udm.target.ip וגם event.idm.read_only_udm.target.asset.ip מופה מיומן השינויים
s-ip event.idm.read_only_udm.intermediary.ip מופה מיומן השינויים
cs-uri-port event.idm.read_only_udm.target.port מופה מיומן השינויים
cs-host event.idm.read_only_udm.target.hostname וגם event.idm.read_only_udm.target.asset.hostname מופה מיומן השינויים
r-ip event.idm.read_only_udm.target.ip וגם event.idm.read_only_udm.target.asset.ip מופה מיומן השינויים
c-ip event.idm.read_only_udm.principal.ip וגם event.idm.read_only_udm.principal.asset.ip מופה מיומן השינויים
dest_host" and "target_hostname target.url מופה מיומן השינויים
proxy_name" and "column3 principal.asset.hostname מופה מיומן השינויים
upload-source additional.fields מופה מיומן השינויים
time-taken session_duration.session_duration מופה מיומן השינויים
file_reputation security_result.detection_fields מופה מיומן השינויים
expect_sandbox security_result.detection_fields מופה מיומן השינויים
cs_auth_groups principal.user.group_identifiers מופה מיומן השינויים
time_taken network.session_duration.nanos מופה מיומן השינויים
cs-userdn principal.user.userid מופה מיומן השינויים
application-name target.application מופה מיומן השינויים
rs_server security_result.about.labels מופה מיומן השינויים
c_uri_path_query target.file.full_path מופה מיומן השינויים
metadata.event_type STATUS_UPDATE מופה מיומן השינויים
cs-uri-scheme network.ip_protocol מופה מיומן השינויים
rule_name security_result.rule_name מופה מיומן השינויים
application_protocol network.application_protocol מופה מיומן השינויים
communication_type security_result.rule_name מופה מיומן השינויים
rule_name security_result.about.labels מופה מיומן השינויים

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.