איסוף יומנים של Blue Coat ProxySG
גרסת מנתח הנתונים: 32.0
במאמר הזה מוסבר איך להטמיע יומנים של Blue Coat ProxySG ב-Google Security Operations באמצעות סוכן Bindplane.
Blue Coat ProxySG (עכשיו Broadcom/Symantec) הוא מכשיר proxy לאינטרנט שמפיק יומני גישה לתנועת אינטרנט, כולל בקשות HTTP, קטגוריות, אימות ואירועי אבטחה. הכלי לניתוח מחלק את השדות וממפה אותם למודל הנתונים המאוחד (UDM).
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps
- Windows Server 2016 ואילך, או מארח Linux עם
systemd - קישוריות רשת בין סוכן Bindplane לבין מכשיר Blue Coat ProxySG
- אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
- הרשאת אדמין במסוף הניהול של Blue Coat ProxySG
קבלת קובץ אימות להטמעת נתונים ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
- הורדת קובץ אימות להטמעת נתונים
שומרים את הקובץ בצורה מאובטחת במערכת שבה יותקן סוכן Bindplane.
איך מקבלים את מספר הלקוח ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.
התקנת סוכן Bindplane
מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.
התקנת Windows
- פותחים את שורת הפקודה או את PowerShell כאדמין.
מריצים את הפקודה הבאה:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietמחכים שההתקנה תסתיים.
כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:
sc query observiq-otel-collectorהשירות אמור להופיע עם הערך RUNNING.
התקנה של Linux
- פותחים טרמינל עם הרשאות root או sudo.
מריצים את הפקודה הבאה:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shמחכים שההתקנה תסתיים.
כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:
sudo systemctl status observiq-otel-collectorהשירות צריך להופיע כפעיל (פועל).
מקורות מידע נוספים להתקנה
אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.
הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps
איתור קובץ התצורה
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
עריכת קובץ התצורה
מחליפים את כל התוכן של
config.yamlבהגדרה הבאה:receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/bluecoat_webproxy: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: BLUECOAT_WEBPROXY raw_log_field: body service: pipelines: logs/bluecoat_webproxy_to_chronicle: receivers: - tcplog exporters: - chronicle/bluecoat_webproxy
פרמטרים להגדרה
מחליפים את ה-placeholders הבאים:
הגדרת מקלט:
-
listen_address: כתובת ה-IP והיציאה להאזנה:-
0.0.0.0כדי להאזין בכל הממשקים (מומלץ) - יציאה
514היא יציאת syslog רגילה (נדרשת הרשאת root ב-Linux; אפשר להשתמש ביציאה1514ללא הרשאת root)
-
-
הגדרות של הכלי לייצוא:
-
creds_file_path: הנתיב המלא לקובץ האימות להטמעת נתונים:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
-
customer_id: מספר הלקוח שהועתק ממסוף Google SecOps endpoint: Regional endpoint URL:- ארה"ב:
malachiteingestion-pa.googleapis.com - אירופה:
europe-malachiteingestion-pa.googleapis.com - אסיה:
asia-southeast1-malachiteingestion-pa.googleapis.com - רשימה מלאה מופיעה במאמר בנושא נקודות קצה אזוריות.
- ארה"ב:
-
שמירת קובץ ההגדרות
- אחרי שמסיימים לערוך, שומרים את הקובץ:
- Linux: מקישים על
Ctrl+O, אחר כך עלEnterואז עלCtrl+X - Windows: לוחצים על קובץ > שמירה.
- Linux: מקישים על
מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.
כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:
sudo systemctl restart observiq-otel-collectorמוודאים שהשירות פועל:
sudo systemctl status observiq-otel-collectorבודקים אם יש שגיאות ביומנים:
sudo journalctl -u observiq-otel-collector -f
כדי להפעיל מחדש את סוכן Bindplane ב-Windows, בוחרים באחת מהאפשרויות הבאות:
שורת פקודה או PowerShell כאדמין:
net stop observiq-otel-collector && net start observiq-otel-collectorמסוף השירותים:
- מקישים על
Win+R, מקלידיםservices.mscומקישים על Enter. - מחפשים את observIQ OpenTelemetry Collector.
- לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.
מוודאים שהשירות פועל:
sc query observiq-otel-collectorבודקים אם יש שגיאות ביומנים:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- מקישים על
הגדרת syslog ב-Blue Coat ProxySG
- נכנסים למסוף הניהול של Blue Coat ProxySG.
- עוברים אל תחזוקה > רישום אירועים > Syslog.
- לוחצים על חדש.
- מזינים את פרטי ההגדרה הבאים:
- Loghost: מזינים את כתובת ה-IP של סוכן Bindplane.
- לוחצים על OK.
- מסמנים את תיבת הסימון Enable Syslog.
- בוחרים באפשרות רמה.
- מסמנים את תיבת הסימון Verbose (מפורט).
- לוחצים על אישור.
הגדרת לקוח בהתאמה אישית ב-Blue Coat ProxySG
- עוברים אל הגדרה > רישום גישה > יומנים > העלאת לקוח.
- ברשימת היומנים, בוחרים באפשרות סטרימינג.
- ברשימה 'סוג הלקוח', בוחרים באפשרות לקוח בהתאמה אישית.
- לוחצים על הגדרות.
- בוחרים באפשרות להגדיר את השרת המותאם אישית הראשי או החלופי מתוך רשימת ההגדרות.
- מזינים את פרטי ההגדרה הבאים:
- מארח: מזינים את שם המארח או את כתובת ה-IP של יעד ההעלאה.
- יציאה: מגדירים ל-514.
- שימוש בחיבורים מאובטחים (SSL): צריך להגדיר את האפשרות הזו למושבת.
- לוחצים על OK.
- לוחצים על החלה כדי לחזור לכרטיסייה העלאת לקוח.
- לכל פורמט יומן שרוצים להשתמש בו מבין הפורמטים של שיחות, צ'אטים וסטרימינג, מבצעים את השלבים הבאים:
- בוחרים את היומן.
- מקצים את העלאת לקוח להיות לקוח בהתאמה אישית.
- בוחרים באפשרות
<No Encryption>ואז באפשרות<No Signing>. - שומרים את קובץ היומן כקובץ טקסט.
- לוחצים על העלאת לוח זמנים > סוג העלאה.
- כדי להזרים את יומני הגישה, בוחרים באפשרות העלאה רציפה של יומן הגישה.
- לוחצים על OK.
- לוחצים על אישור.
טבלת מיפוי UDM
| שדה היומן | מיפוי UDM | לוגיקה |
|---|---|---|
@timestamp |
metadata.event_timestamp |
חותמת הזמן של האירוע כפי שנרשמה במכשיר Blue Coat. הניתוח מתבצע מנתוני ה-JSON. |
application-name |
target.application |
השם של האפליקציה שמשויכת לתנועה ברשת. הניתוח מתבצע מנתוני ה-JSON. |
c-ip |
principal.asset.ipprincipal.ip |
כתובת ה-IP של הלקוח. הניתוח מתבצע מנתוני ה-JSON. |
c_ip |
principal.ipprincipal.asset.ip |
כתובת ה-IP של הלקוח. הנתונים מנותחים מפורמטים שונים של יומנים. |
c_ip_host |
principal.hostnameprincipal.asset.hostname |
שם המארח של הלקוח, אם זמין. הניתוח מתבצע מנתוני ה-JSON. |
cs-auth-group |
principal_user_group_identifiers | קבוצת אימות לקוח. הניתוח מתבצע מנתוני ה-JSON. |
cs-bytes |
network.sent_bytes |
מספר הבייטים שנשלחו על ידי הלקוח. הניתוח מתבצע מנתוני ה-JSON. |
cs-categories |
security_result.category_details |
קטגוריות שהוקצו לבקשה לאחזור מהרשת על ידי מכשיר Blue Coat. הניתוח מתבצע מנתוני ה-JSON. |
cs-host |
target_hostname | שם המארח שהלקוח ביקש. הניתוח מתבצע מנתוני ה-JSON. |
cs-icap-error-details |
security_result.detection_fields |
פרטי שגיאת ICAP מצד הלקוח. הערך הזה מנותח מנתוני ה-JSON, והמפתח הוא cs-icap-error-details. |
cs-icap-status |
security_result.description |
סטטוס ICAP מצד הלקוח. הניתוח מתבצע מנתוני ה-JSON. |
cs-method |
network.http.method |
ה-method של ה-HTTP שמשמשת בבקשה. הניתוח מתבצע מנתוני ה-JSON. |
cs-threat-risk |
security_result.risk_score |
דירוג הסיכון לאיום שהוקצה על ידי מכשיר Blue Coat. הניתוח מתבצע מנתוני ה-JSON. |
cs-uri-extension |
cs_uri_extension | תוסף של ה-URI המבוקש. הניתוח מתבצע מנתוני ה-JSON. |
cs-uri-path |
_uri_path | הנתיב של ה-URI של הבקשה. הניתוח מתבצע מנתוני ה-JSON. |
cs-uri-port |
cs_uri_port | היציאה של ה-URI המבוקש. הניתוח מתבצע מנתוני ה-JSON. |
cs-uri-query |
_uri_query | מחרוזת השאילתה של ה-URI המבוקש. הניתוח מתבצע מנתוני ה-JSON. |
cs-uri-scheme |
_uri_scheme | הסכימה של ה-URI שנכלל בבקשה (למשל, http, https). הניתוח מתבצע מנתוני ה-JSON. |
cs-userdn |
principal_user_userid | שם המשתמש של הלקוח. הניתוח מתבצע מנתוני ה-JSON. |
cs-version |
cs_version | גרסת ה-HTTP שבה נעשה שימוש בצד הלקוח. הניתוח מתבצע מנתוני ה-JSON. |
cs(Referer) |
network.http.referral_url |
כתובת ה-URL של המפנה. הניתוח מתבצע מנתוני ה-JSON. |
cs(User-Agent) |
network.http.user_agent |
מחרוזת של סוכן משתמש. הניתוח מתבצע מנתוני ה-JSON. |
cs(X-Requested-With) |
security_result.detection_fields |
הערך של הכותרת X-Requested-With. הערך הזה מנותח מנתוני ה-JSON, והמפתח הוא cs-X-Requested-With. |
cs_auth_group |
principal_user_group_identifiers | קבוצת אימות לקוח. הנתונים מנותחים מפורמטים שונים של יומנים. |
cs_bytes |
network.sent_bytes |
מספר הבייטים שנשלחו על ידי הלקוח. הנתונים מנותחים מפורמטים שונים של יומנים. |
cs_categories |
security_result.category_details |
הקטגוריות שהוקצו לבקשה לאחזור מהרשת. הנתונים מנותחים מפורמטים שונים של יומנים. |
cs_host |
target_hostname | שם המארח שהלקוח ביקש. הנתונים מנותחים מפורמטים שונים של יומנים. |
cs_method |
network.http.method |
ה-method של ה-HTTP שמשמשת בבקשה. הנתונים מנותחים מפורמטים שונים של יומנים. |
cs_referer |
network.http.referral_url |
כתובת ה-URL של המפנה. הנתונים מנותחים מפורמטים שונים של יומנים. |
cs_threat_risk |
security_result.risk_score |
דירוג הסיכון לאיום שהוקצה על ידי מכשיר Blue Coat. מנותח מפורמט היומן KV. |
cs_uri |
target.url |
ה-URI המלא של הבקשה. מנותח מפורמט היומן KV. |
cs_uri_extension |
cs_uri_extension | תוסף של ה-URI המבוקש. מנותח מפורמט היומן KV. |
cs_uri_path |
_uri_path | הנתיב של ה-URI המבוקש. הנתונים מנותחים מפורמטים שונים של יומנים. |
cs_uri_port |
target_port | היציאה של ה-URI המבוקש. הנתונים מנותחים מפורמטים שונים של יומנים. |
cs_uri_query |
_uri_query | מחרוזת השאילתה של ה-URI המבוקש. הנתונים מנותחים מפורמטים שונים של יומנים. |
cs_uri_scheme |
_uri_scheme | הסכימה של ה-URI שנכלל בבקשה (למשל, http, https). הנתונים מנותחים מפורמטים שונים של יומנים. |
cs_user |
principal_user_userid | שם המשתמש של הלקוח. מנותח מפורמט היומן הכללי. |
cs_user_agent |
network.http.user_agent |
מחרוזת של סוכן משתמש. הנתונים מנותחים מפורמטים שונים של יומנים. |
cs_username |
principal_user_userid | שם המשתמש של הלקוח. הנתונים מנותחים מפורמטים שונים של יומנים. |
cs_x_forwarded_for |
_intermediary.ip |
ערך הכותרת X-Forwarded-For. מנותח מפורמט היומן הכללי. |
deviceHostname |
_intermediary.hostname |
שם המארח של מכשיר Blue Coat. מנותח מפורמט היומן KV. |
dst |
ip_target | כתובת ה-IP של היעד. מנותח מפורמט היומן KV. |
dst_ip |
ip_target | כתובת ה-IP של היעד. מנותח מפורמט יומן SSL. |
dst_user |
target.user.userid |
מזהה משתמש היעד. מנותח מפורמט היומן של Proxy Reverse. |
dstport |
target_port | יציאת היעד. מנותח מפורמט היומן KV. |
dstport |
target.port |
יציאת היעד. מנותח מפורמט יומן SSL. |
exception-id |
_block_reason | מזהה חריג שמציין בקשה חסומה. מנותח מפורמט היומן KV. |
filter-category |
_categories | הקטגוריה של המסנן שהפעיל את האירוע. מנותח מפורמט היומן KV. |
filter-result |
_policy_action | התוצאה של המסנן שהוחל על הבקשה. מנותח מפורמט היומן KV. |
hostname |
principal.hostnameprincipal.asset.hostname |
שם המארח של המכשיר שיוצר את היומן. מנותח מפורמטים של יומנים כלליים ויומני SSL. |
isolation-url |
isolation-url | כתובת URL שקשורה לבידוד, אם רלוונטי. הניתוח מתבצע מנתוני ה-JSON. |
ma-detonated |
ma-detonated | סטטוס ההפעלה של התוכנה הזדונית. הניתוח מתבצע מנתוני ה-JSON. |
page-views |
צפיות בדפים | מספר הצפיות בדפים. הניתוח מתבצע מנתוני ה-JSON. |
r-ip |
ip_target | כתובת IP מרוחקת. הניתוח מתבצע מנתוני ה-JSON. |
r-supplier-country |
r-supplier-country | המדינה שבה נמצא הספק המרוחק. הניתוח מתבצע מנתוני ה-JSON. |
r_dns |
target_hostname | שם DNS מרוחק. הניתוח מתבצע מנתוני ה-JSON. |
r_ip |
ip_target | כתובת IP מרוחקת. הנתונים מנותחים מפורמטים שונים של יומנים. |
r_port |
target_port | יציאה מרוחקת. הניתוח מתבצע מנתוני ה-JSON. |
risk-groups |
security_result.detection_fields |
קבוצות הסיכון שמשויכות לאירוע. הערך הזה מנותח מנתוני ה-JSON, והמפתח הוא risk-groups. |
rs-icap-error-details |
security_result.detection_fields |
פרטי שגיאת ICAP מצד השרת המרוחק. הערך מנותח מנתוני ה-JSON, והמפתח הוא rs-icap-error-details. |
rs-icap-status |
rs-icap-status | סטטוס ICAP מצד השרת המרוחק. הניתוח מתבצע מנתוני ה-JSON. |
rs(Content-Type) |
target.file.mime_type |
סוג התוכן של התגובה מהשרת המרוחק. מנותח מפורמט היומן KV. |
rs_content_type |
target.file.mime_type |
סוג התוכן של התגובה מהשרת המרוחק. הנתונים מנותחים מפורמטים שונים של יומנים. |
rs_server |
rs_server | מידע על השרת המרוחק. הניתוח מתבצע מנתוני ה-JSON. |
rs_status |
_network.http.response_code |
קוד הסטטוס של התגובה מהשרת המרוחק. הניתוח מתבצע מנתוני ה-JSON. |
r_supplier_country |
intermediary.location.country_or_region |
המדינה שבה נמצא הספק המרוחק. מנותח מפורמט היומן הכללי. |
r_supplier_ip |
intermediary.ip |
כתובת ה-IP של הספק המרוחק. מנותח מפורמט היומן הכללי. |
s-action |
_metadata.product_event_type |
הפעולה שבוצעה על ידי ה-proxy. מנותח מפורמט היומן KV. |
s-ip |
_intermediary.ip |
כתובת ה-IP של השרת. מנותח מפורמט היומן KV. |
s-source-ip |
_intermediary.ip |
כתובת ה-IP של המקור של השרת. הניתוח מתבצע מנתוני ה-JSON. |
s_action |
_metadata.product_event_type |
הפעולה שבוצעה על ידי ה-proxy. הנתונים מנותחים מפורמטים שונים של יומנים. |
s_ip |
target.iptarget.asset.ip |
כתובת ה-IP של השרת. הנתונים מנותחים מפורמטים שונים של יומנים. |
s_ip_host |
_intermediary.hostname |
שם המארח של השרת. הניתוח מתבצע מנתוני ה-JSON. |
s-supplier-country |
intermediary.location.country_or_region |
המדינה שבה נמצא השרת של הספק. הניתוח מתבצע מנתוני ה-JSON. |
s-supplier-failures |
security_result.detection_fields |
כשלים אצל הספק. הערך הזה מנותח מנתוני ה-JSON, והמפתח הוא s-supplier-failures. |
s-supplier-ip |
_intermediary.ip |
כתובת ה-IP של השרת של הספק. הניתוח מתבצע מנתוני ה-JSON. |
s_supplier_ip |
intermediary.ip |
כתובת ה-IP של השרת של הספק. הניתוח מתבצע מנתוני ה-JSON. |
s_supplier_name |
_intermediary.hostname |
שם השרת של הספק. מנותח מפורמט היומן הכללי. |
sc-bytes |
network.received_bytes |
מספר הבייטים שהתקבלו בשרת. מנותח מפורמט היומן KV. |
sc-filter-result |
_policy_action | סינון התוצאות בצד השרת. מנותח מפורמט היומן KV. |
sc-status |
_network.http.response_code |
קוד הסטטוס שהוחזר על ידי השרת. מנותח מפורמט היומן KV. |
sc_bytes |
network.received_bytes |
מספר הבייטים שהתקבלו בשרת. הנתונים מנותחים מפורמטים שונים של יומנים. |
sc_connection |
sc_connection | פרטי החיבור לשרת. מנותח מפורמט היומן הכללי. |
sc_filter_result |
_policy_action | סינון התוצאות בצד השרת. הנתונים מנותחים מפורמטים שונים של יומנים. |
sc_status |
_network.http.response_code |
קוד הסטטוס שהוחזר על ידי השרת. הנתונים מנותחים מפורמטים שונים של יומנים. |
search_query |
target.resource.attribute.labels |
שאילתת חיפוש, אם היא מופיעה בכתובת ה-URL. חולץ מ-target_url, המפתח הוא search_query. |
session_id |
network.session_id |
מזהה הסשן. מנותח מפורמט היומן של Proxy Reverse. |
src |
ip_principal | כתובת ה-IP של המקור. מנותח מפורמט היומן KV. |
src_hostname |
principal.hostnameprincipal.asset.hostname |
שם המארח של המקור. מנותח מפורמט היומן הכללי. |
src_ip |
ip_principal | כתובת ה-IP של המקור. מנותח מפורמט יומן SSL. |
srcport |
principal_port | יציאת המקור. מנותח מפורמט היומן KV. |
src_port |
principal.port |
יציאת המקור. מנותח מפורמט יומן SSL. |
s_source_port |
intermediary.port |
יציאת המקור של השרת. מנותח מפורמט היומן הכללי. |
summary |
security_result.summary |
סיכום של תוצאת האבטחה. מנותח מפורמטים של יומנים של שרת Proxy הפוך ו-SSL. |
syslogtimestamp |
syslogtimestamp | חותמת הזמן של Syslog. מנותח מפורמט היומן KV. |
target_application |
target.application |
האפליקציה שמטורגטת על ידי הבקשה. נגזר מ-x_bluecoat_application_name או מ-application-name. |
target_hostname |
target.hostnametarget.asset.hostname |
שם המארח של היעד. הערך נגזר מ-r_dns, cs-host או משדות אחרים, בהתאם לפורמט היומן. |
target_port |
target.port |
יציאת היעד. הערך נגזר מ-r_port, cs_uri_port או ordstport, בהתאם לפורמט היומן. |
target_sip |
target.iptarget.asset.ip |
כתובת ה-IP של שרת היעד. מנותח מפורמט היומן הכללי. |
target_url |
target.url |
כתובת היעד. נגזר מ-target_hostname, _uri_path ו-_uri_query או מ-rcs_uri. |
time-taken |
network.session_duration |
משך הסשן או הבקשה. הערך הזה מנותח מפורמט היומן של זוגות מפתח/ערך ומומר לשניות ולננו-שניות. |
time_taken |
network.session_duration |
משך הסשן או הבקשה. הערך הזה מנותח מפורמטים שונים של יומנים ומומר לשניות ולננו-שניות. |
tls_version |
network.tls.version |
גרסת ה-TLS שמשמשת לחיבור. מנותח מפורמט יומן SSL. |
upload-source |
upload-source | מקור ההעלאה. הניתוח מתבצע מנתוני ה-JSON. |
username |
principal_user_userid | שם משתמש. מנותח מפורמט היומן KV. |
verdict |
security_result.detection_fields |
התוצאה של ניתוח האבטחה. הערך מנותח מנתוני ה-JSON, והמפתח הוא verdict. |
wf-env |
wf_env | הסביבה של שירות סינון האינטרנט. הניתוח מתבצע מנתוני ה-JSON. |
wf_id |
security_result.detection_fields |
מזהה סינון אתרים. הערך הזה מנותח מנתוני ה-JSON, והמפתח הוא wf_id. |
wrong_cs_host |
principal.hostnameprincipal.asset.hostname |
שם המארח של הלקוח נותח בצורה שגויה, והוא משמש כשם המארח העיקרי אם הוא לא כתובת IP. מנותח מפורמט היומן הכללי. |
x-bluecoat-access-type |
x-bluecoat-access-type | סוג הגישה. הניתוח מתבצע מנתוני ה-JSON. |
x-bluecoat-appliance-name |
intermediary.application |
השם של מכשיר Blue Coat. הניתוח מתבצע מנתוני ה-JSON. |
x-bluecoat-application-name |
target_application | שם האפליקציה. הניתוח מתבצע מנתוני ה-JSON. |
x-bluecoat-application-operation |
x_bluecoat_application_operation | פעולה באפליקציה. הניתוח מתבצע מנתוני ה-JSON. |
x-bluecoat-location-id |
x-bluecoat-location-id | מזהה מיקום. הניתוח מתבצע מנתוני ה-JSON. |
x-bluecoat-location-name |
x-bluecoat-location-name | שם המיקום. הניתוח מתבצע מנתוני ה-JSON. |
x-bluecoat-placeholder |
security_result.detection_fields |
מידע על Placeholder. הערך מנותח מנתוני ה-JSON, והמפתח הוא x-bluecoat-placeholder. |
x-bluecoat-reference-id |
security_result.detection_fields |
מזהה הפנייה. הערך מנותח מנתוני ה-JSON, והמפתח הוא x-bluecoat-reference-id. |
x-bluecoat-request-tenant-id |
x-bluecoat-request-tenant-id | מזהה הדייר של הבקשה. הניתוח מתבצע מנתוני ה-JSON. |
x-bluecoat-transaction-uuid |
metadata.product_log_id |
מזהה ייחודי אוניברסלי (UUID) של העסקה. הניתוח מתבצע מנתוני ה-JSON. |
x-client-agent-sw |
software.name |
תוכנת סוכן לקוח. הערך הזה מנותח מנתוני ה-JSON וממוזג לתוך principal.asset.software. |
x-client-agent-type |
principal.application |
סוג סוכן הלקוח. הניתוח מתבצע מנתוני ה-JSON. |
x-client-device-id |
principal.resource.product_object_id |
מזהה מכשיר הלקוח. הניתוח מתבצע מנתוני ה-JSON. |
x-client-device-name |
x-client-device-name | שם מכשיר הלקוח. הניתוח מתבצע מנתוני ה-JSON. |
x-client-device-type |
x-client-device-type | סוג מכשיר הלקוח. הניתוח מתבצע מנתוני ה-JSON. |
x-client-os |
principal.asset.platform_software.platform |
מערכת ההפעלה של הלקוח. הניתוח מתבצע מנתוני ה-JSON. אם המחרוזת מכילה את הערך 'Windows', הפלטפורמה מוגדרת כ-WINDOWS. |
x-client-security-posture-details |
x-client-security-posture-details | פרטים על מצב האבטחה של הלקוח. הניתוח מתבצע מנתוני ה-JSON. |
x-client-security-posture-risk-score |
security_result.detection_fields |
ציון הסיכון של מצב האבטחה של הלקוח. המפתח שחולץ מנתוני ה-JSON הוא x-client-security-posture-risk-score. |
x-cloud-rs |
security_result.detection_fields |
מידע על שרת מרוחק שקשור לענן. הערך מנותח מנתוני ה-JSON, והמפתח הוא x-cloud-rs. |
x-cs-certificate-subject |
x_cs_certificate_subject | נושא האישור מצד הלקוח. הניתוח מתבצע מנתוני ה-JSON. |
x-cs-client-ip-country |
x-cs-client-ip-country | המדינה של כתובת ה-IP של הלקוח. הניתוח מתבצע מנתוני ה-JSON. |
x-cs-connection-negotiated-cipher |
network.tls.cipher |
הצפנה שנקבעה מצד הלקוח. הניתוח מתבצע מנתוני ה-JSON. |
x-cs-connection-negotiated-cipher-size |
security_result.detection_fields |
גודל הצופן שנקבע בצד הלקוח. הערך הזה מנותח מנתוני ה-JSON, והמפתח הוא x-cs-connection-negotiated-cipher-size. |
x-cs-connection-negotiated-ssl-version |
network.tls.version_protocol |
גרסת SSL שנקבעה במשא ומתן מצד הלקוח. הניתוח מתבצע מנתוני ה-JSON. |
x-cs-ocsp-error |
security_result.detection_fields |
שגיאת OCSP בצד הלקוח. הערך מנותח מנתוני ה-JSON, והמפתח הוא x-cs-ocsp-error. |
x-cs(referer)-uri-categories |
x-cs(referer)-uri-categories | קטגוריות של URI של מפנה מצד הלקוח. הניתוח מתבצע מנתוני ה-JSON. |
x-data-leak-detected |
security_result.detection_fields |
סטטוס הזיהוי של דליפת נתונים. הערך מנותח מנתוני ה-JSON, והמפתח הוא x-data-leak-detected. |
x-exception-id |
x_exception_id | מזהה חריגה. הניתוח מתבצע מנתוני ה-JSON. |
x-http-connect-host |
x-http-connect-host | מארח לחיבור HTTP. הניתוח מתבצע מנתוני ה-JSON. |
x-http-connect-port |
x-http-connect-port | יציאת חיבור HTTP. הניתוח מתבצע מנתוני ה-JSON. |
x-icap-reqmod-header(x-icap-metadata) |
x_icap_reqmod_header | כותרת של שינוי בקשת ICAP שמכילה מטא-נתונים. הניתוח מתבצע מנתוני ה-JSON. |
x-icap-respmod-header(x-icap-metadata) |
x_icap_respmod_header | כותרת של שינוי בתגובת ICAP שמכילה מטא-נתונים. הניתוח מתבצע מנתוני ה-JSON. |
x-rs-certificate-hostname |
network.tls.client.server_name |
שם המארח באישור מצד השרת המרוחק. הניתוח מתבצע מנתוני ה-JSON. |
x-rs-certificate-hostname-categories |
x_rs_certificate_hostname_category | קטגוריות של שמות מארחים באישור מצד השרת המרוחק. הניתוח מתבצע מנתוני ה-JSON. |
x-rs-certificate-hostname-category |
x_rs_certificate_hostname_category | קטגוריית שם המארח באישור מצד השרת המרוחק. הניתוח מתבצע מנתוני ה-JSON. |
x-rs-certificate-hostname-threat-risk |
security_result.detection_fields |
סיכון לאימות שם המארח באישור מצד השרת המרוחק. המפתח מנותח מנתוני ה-JSON, והוא x-rs-certificate-hostname-threat-risk. |
x-rs-certificate-observed-errors |
x_rs_certificate_observed_errors | שגיאות באישור שנצפו בצד השרת המרוחק. הניתוח מתבצע מנתוני ה-JSON. |
x-rs-certificate-validate-status |
network.tls.server.certificate.subject |
סטטוס אימות האישור מצד השרת המרוחק. הניתוח מתבצע מנתוני ה-JSON. |
x-rs-connection-negotiated-cipher |
x_rs_connection_negotiated_cipher | הצפנה שנקבעה בצד השרת המרוחק. הניתוח מתבצע מנתוני ה-JSON. |
x-rs-connection-negotiated-cipher-size |
security_result.detection_fields |
גודל ההצפנה שנקבע בצד השרת המרוחק. הערך הזה מנותח מנתוני ה-JSON, והמפתח הוא x-rs-connection-negotiated-cipher-size. |
x-rs-connection-negotiated-cipher-strength |
x_rs_connection_negotiated_cipher_strength | עוצמת ההצפנה שנקבעה בצד השרת המרוחק. הניתוח מתבצע מנתוני ה-JSON. |
x-rs-connection-negotiated-ssl-version |
x_rs_connection_negotiated_ssl_version | גרסת ה-SSL שנקבעה בצד השרת המרוחק. הניתוח מתבצע מנתוני ה-JSON. |
x-rs-ocsp-error |
x_rs_ocsp_error | שגיאת OCSP בצד השרת המרוחק. הניתוח מתבצע מנתוני ה-JSON. |
x-sc-connection-issuer-keyring |
security_result.detection_fields |
אוסף המפתחות של מנפיק החיבור. המפתח שנותח מנתוני ה-JSON הוא x-sc-connection-issuer-keyring. |
x-sc-connection-issuer-keyring-alias |
x-sc-connection-issuer-keyring-alias | כינוי של אוסף המפתחות של מנפיק החיבור. הניתוח מתבצע מנתוני ה-JSON. |
x-sr-vpop-country |
principal.location.country_or_region |
המדינה שבה נמצא ה-VPOP. הניתוח מתבצע מנתוני ה-JSON. |
x-sr-vpop-country-code |
principal.location.country_or_region |
קוד המדינה של VPOP. הניתוח מתבצע מנתוני ה-JSON. |
x-sr-vpop-ip |
principal.ipprincipal.asset.ip |
כתובת ה-IP של VPOP. הניתוח מתבצע מנתוני ה-JSON. |
x-symc-dei-app |
x-symc-dei-app | אפליקציית DEI של Symantec. הניתוח מתבצע מנתוני ה-JSON. |
x-symc-dei-via |
security_result.detection_fields |
Symantec DEI via. הערך מנותח מנתוני ה-JSON, והמפתח הוא x-symc-dei-via. |
x-tenant-id |
security_result.detection_fields |
מזהה הדייר (tenant). הערך הזה מנותח מנתוני ה-JSON, והמפתח הוא x-tenant-id. |
x-timestamp-unix |
x-timestamp-unix | חותמת זמן של מערכת Unix. הניתוח מתבצע מנתוני ה-JSON. |
x_bluecoat_application_name |
target_application | שם האפליקציה. הנתונים מנותחים מפורמטים שונים של יומנים. |
x_bluecoat_application_operation |
x_bluecoat_application_operation | פעולה באפליקציה. הנתונים מנותחים מפורמטים שונים של יומנים. |
x_bluecoat_transaction_uuid |
metadata.product_log_id |
מזהה ייחודי אוניברסלי (UUID) של העסקה. הנתונים מנותחים מפורמטים שונים של יומנים. |
x_cs_certificate_subject |
x_cs_certificate_subject | נושא האישור בצד הלקוח. מנותח מפורמט היומן הכללי. |
x_cs_client_effective_ip |
ip_principal | כתובת ה-IP האפקטיבית של הלקוח. מנותח מפורמט היומן הכללי. |
x_cs_connection_negotiated_cipher |
network.tls.cipher |
הצפנה שנקבעה מצד הלקוח. מנותח מפורמט היומן הכללי. |
x_cs_connection_negotiated_ssl_version |
network.tls.version_protocol |
גרסת SSL שנקבעה בצד הלקוח. מנותח מפורמט היומן הכללי. |
x_exception_id |
_block_reason | מזהה חריגה. הנתונים מנותחים מפורמטים שונים של יומנים. |
x_icap_reqmod_header |
x_icap_reqmod_header | כותרת של שינוי בקשת ICAP. מנותח מפורמט היומן הכללי. |
x_icap_respmod_header |
x_icap_respmod_header | כותרת לשינוי תגובת ICAP. מנותח מפורמט היומן הכללי. |
x_rs_certificate_hostname |
network.tls.client.server_name |
שם המארח באישור של השרת המרוחק. מנותח מפורמט היומן הכללי. |
x_rs_certificate_hostname_category |
x_rs_certificate_hostname_category | קטגוריה של שם המארח באישור של שרת מרוחק. מנותח מפורמט היומן הכללי. |
x_rs_certificate_observed_errors |
x_rs_certificate_observed_errors | זוהו שגיאות באישור של השרת המרוחק. מנותח מפורמט היומן הכללי. |
x_rs_certificate_validate_status |
network.tls.server.certificate.subject |
סטטוס האימות של אישור השרת המרוחק. הנתונים מנותחים מפורמטים שונים של יומנים. |
x_rs_connection_negotiated_cipher_strength |
x_rs_connection_negotiated_cipher_strength | עוצמת ההצפנה שנקבעה בשרת המרוחק. מנותח מפורמט היומן הכללי. |
x_rs_connection_negotiated_ssl_version |
x_rs_connection_negotiated_ssl_version | הגרסה של SSL שנקבעה בשרת המרוחק. מנותח מפורמט היומן הכללי. |
x_virus_id |
security_result.detection_fields |
מזהה הווירוס. הערך הזה מנותח מפורמטים שונים של יומנים, והמפתח הוא x-virus-id. |
xbluecoat_application_operation |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cs_host |
event.idm.read_only_udm.target.hostname וגם event.idm.read_only_udm.target.asset.hostname |
מופה מיומן השינויים |
c_ip |
event.idm.read_only_udm.principal.ip וגם event.idm.read_only_udm.principal.asset.ip |
מופה מיומן השינויים |
c_ip |
event.idm.read_only_udm.principal.asset.ip |
מופה מיומן השינויים |
cs_host |
event.idm.read_only_udm.principal.hostname |
מופה מיומן השינויים |
cs_host |
event.idm.read_only_udm.principal.asset.hostname |
מופה מיומן השינויים |
id |
event.idm.read_only_udm.metadata.product_log_id |
מופה מיומן השינויים |
i_hostname |
event.idm.read_only_udm.intermediary.hostname |
מופה מיומן השינויים |
i_ip |
event.idm.read_only_udm.intermediary.ip |
מופה מיומן השינויים |
descrip |
event.idm.read_only_udm.principal.application |
מופה מיומן השינויים |
description |
event.idm.read_only_udm.security_result.category_details |
מופה מיומן השינויים |
sum1 |
event.idm.read_only_udm.security_result.category_details |
מופה מיומן השינויים |
sum2 |
event.idm.read_only_udm.security_result.category_details |
מופה מיומן השינויים |
sum3 |
event.idm.read_only_udm.security_result.category_details |
מופה מיומן השינויים |
details |
event.idm.read_only_udm.security_result.action_details |
מופה מיומן השינויים |
ip_principal |
event.idm.read_only_udm.principal.ip |
מופה מיומן השינויים |
ip_principal |
event.idm.read_only_udm.principal.asset.ip |
מופה מיומן השינויים |
port |
event.idm.read_only_udm.principal.port |
מופה מיומן השינויים |
t_ip |
event.idm.read_only_udm.target.ip |
מופה מיומן השינויים |
t_ip |
event.idm.read_only_udm.target.asset.ip |
מופה מיומן השינויים |
t_hostname |
event.idm.read_only_udm.target.hostname |
מופה מיומן השינויים |
rc |
event.idm.read_only_udm.network.http.response_code |
מופה מיומן השינויים |
cs_method |
event.idm.read_only_udm.network.http.method |
מופה מיומן השינויים |
cs_user_agent |
event.idm.read_only_udm.network.http.user_agent |
מופה מיומן השינויים |
cs_refer |
event.idm.read_only_udm.network.http.referral_url |
מופה מיומן השינויים |
rs_service_latency |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
x_icap_reqmod_header |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
x_icap_respmod_header |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
x_bluecoat_app_operation |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
x_bluecoat_total_time_added |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
policy_evaluation_time |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
x_bluecoat_appliance_name |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cs_connection_ssl_server_name |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
rs_connection_ssl_server_name |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
x_data_leak_detected |
event.idm.read_only_udm.security_result.detection_fields |
מופה מיומן השינויים |
r_Ip |
event.idm.read_only_udm.target.ip וגם event.idm.read_only_udm.target.asset.ip |
מופה מיומן השינויים |
s-ip |
event.idm.read_only_udm.intermediary.ip |
מופה מיומן השינויים |
cs-uri-port |
event.idm.read_only_udm.target.port |
מופה מיומן השינויים |
cs-host |
event.idm.read_only_udm.target.hostname וגם event.idm.read_only_udm.target.asset.hostname |
מופה מיומן השינויים |
r-ip |
event.idm.read_only_udm.target.ip וגם event.idm.read_only_udm.target.asset.ip |
מופה מיומן השינויים |
c-ip |
event.idm.read_only_udm.principal.ip וגם event.idm.read_only_udm.principal.asset.ip |
מופה מיומן השינויים |
dest_host" and "target_hostname |
target.url |
מופה מיומן השינויים |
proxy_name" and "column3 |
principal.asset.hostname |
מופה מיומן השינויים |
upload-source |
additional.fields |
מופה מיומן השינויים |
time-taken |
session_duration.session_duration |
מופה מיומן השינויים |
file_reputation |
security_result.detection_fields |
מופה מיומן השינויים |
expect_sandbox |
security_result.detection_fields |
מופה מיומן השינויים |
cs_auth_groups |
principal.user.group_identifiers |
מופה מיומן השינויים |
time_taken |
network.session_duration.nanos |
מופה מיומן השינויים |
cs-userdn |
principal.user.userid |
מופה מיומן השינויים |
application-name |
target.application |
מופה מיומן השינויים |
rs_server |
security_result.about.labels |
מופה מיומן השינויים |
c_uri_path_query |
target.file.full_path |
מופה מיומן השינויים |
metadata.event_type |
STATUS_UPDATE |
מופה מיומן השינויים |
cs-uri-scheme |
network.ip_protocol |
מופה מיומן השינויים |
rule_name |
security_result.rule_name |
מופה מיומן השינויים |
application_protocol |
network.application_protocol |
מופה מיומן השינויים |
communication_type |
security_result.rule_name |
מופה מיומן השינויים |
rule_name |
security_result.about.labels |
מופה מיומן השינויים |
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.