Mengumpulkan log Blue Coat ProxySG

Versi Parser: 32.0

Didukung di:

Dokumen ini menjelaskan cara menyerap log Blue Coat ProxySG ke Google Security Operations menggunakan agen Bindplane.

Blue Coat ProxySG (sekarang Broadcom/Symantec) adalah perangkat proxy web yang menghasilkan log akses untuk traffic web, termasuk permintaan HTTP, kategori, autentikasi, dan peristiwa keamanan. Parser menormalisasi kolom dan memetakannya ke Model Data Terpadu (UDM).

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd
  • Konektivitas jaringan antara agen Bindplane dan perlengkapan Blue Coat ProxySG
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
  • Akses administratif ke konsol pengelolaan Blue Coat ProxySG

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan
  4. Simpan file dengan aman di sistem tempat agen BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

    Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

    Layanan akan ditampilkan sebagai aktif (berjalan).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/bluecoat_webproxy:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: BLUECOAT_WEBPROXY
            raw_log_field: body
    
    service:
        pipelines:
            logs/bluecoat_webproxy_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/bluecoat_webproxy
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi penerima:

    • listen_address: Alamat IP dan port yang akan diproses:
      • 0.0.0.0 untuk mendengarkan di semua antarmuka (direkomendasikan)
      • Port 514 adalah port syslog standar (memerlukan root di Linux; gunakan 1514 untuk non-root)
  • Konfigurasi eksportir:

    • creds_file_path: Jalur lengkap ke file autentikasi penyerapan:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID Pelanggan yang disalin dari konsol Google SecOps
    • endpoint: URL endpoint regional:
      • Amerika Serikat: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk mengetahui daftar lengkapnya

Simpan file konfigurasi

  • Setelah mengedit, simpan file:
    • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
    • Windows: Klik File > Save

Mulai ulang agen Bindplane untuk menerapkan perubahan

  • Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
    1. Pastikan layanan sedang berjalan:

      sudo systemctl status observiq-otel-collector
      
    2. Periksa log untuk mengetahui error:

      sudo journalctl -u observiq-otel-collector -f
      
  • Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Konsol layanan:

      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
      4. Pastikan layanan sedang berjalan:

        sc query observiq-otel-collector
        
      5. Periksa log untuk mengetahui error:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Mengonfigurasi syslog di Blue Coat ProxySG

  1. Login ke konsol pengelolaan Blue Coat ProxySG.
  2. Buka Pemeliharaan > Pencatatan Peristiwa > Syslog.
  3. Klik New.
  4. Berikan detail konfigurasi berikut:
    • Loghost: Masukkan alamat IP agen Bindplane.
    • Klik Oke.
  5. Centang kotak Enable Syslog.
  6. Pilih Level.
  7. Centang kotak Verbose.
  8. Klik Terapkan.

Mengonfigurasi klien kustom di Blue Coat ProxySG

  1. Buka Configuration > Access Logging > Logs > Upload Client.
  2. Pilih Streaming dalam daftar Log.
  3. Pilih Klien Kustom dari daftar Jenis klien.
  4. Klik Setelan.
  5. Pilih untuk mengonfigurasi server kustom utama atau alternatif dari daftar Setelan.
  6. Berikan detail konfigurasi berikut:
    • Host: Masukkan nama host atau alamat IP tujuan upload.
    • Port: Setel ke 514.
    • Gunakan koneksi aman (SSL): Setel ke Nonaktif.
    • Klik Oke.
    • Klik Terapkan untuk kembali ke tab Upload Klien.
  7. Untuk setiap format log yang ingin Anda gunakan di antara main, im, dan streaming, selesaikan langkah-langkah berikut:
    • Pilih log.
    • Tetapkan Upload Client sebagai klien Kustom.
    • Pilih <No Encryption> dan <No Signing>.
    • Simpan file log sebagai file teks.
    • Klik Jadwal Upload > Jenis Upload.
    • Pilih Terus-menerus untuk Upload log akses guna melakukan streaming log akses.
    • Klik Oke.
  8. Klik Terapkan.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
@timestamp metadata.event_timestamp Stempel waktu peristiwa seperti yang dicatat oleh perangkat Blue Coat. Diuraikan dari data JSON.
application-name target.application Nama aplikasi yang terkait dengan traffic jaringan. Diuraikan dari data JSON.
c-ip principal.asset.ipprincipal.ip Alamat IP klien. Diuraikan dari data JSON.
c_ip principal.ipprincipal.asset.ip Alamat IP klien. Diuraikan dari berbagai format log.
c_ip_host principal.hostnameprincipal.asset.hostname Nama host klien, jika tersedia. Diuraikan dari data JSON.
cs-auth-group principal_user_group_identifiers Grup autentikasi klien. Diuraikan dari data JSON.
cs-bytes network.sent_bytes Jumlah byte yang dikirim oleh klien. Diuraikan dari data JSON.
cs-categories security_result.category_details Kategori yang ditetapkan untuk permintaan web oleh perangkat Blue Coat. Diuraikan dari data JSON.
cs-host target_hostname Nama host yang diminta oleh klien. Diuraikan dari data JSON.
cs-icap-error-details security_result.detection_fields Detail error ICAP dari sisi klien. Diurai dari data JSON, kuncinya adalah "cs-icap-error-details".
cs-icap-status security_result.description Status ICAP dari sisi klien. Diuraikan dari data JSON.
cs-method network.http.method Metode HTTP yang digunakan dalam permintaan. Diuraikan dari data JSON.
cs-threat-risk security_result.risk_score Skor risiko ancaman yang ditetapkan oleh perangkat Blue Coat. Diuraikan dari data JSON.
cs-uri-extension cs_uri_extension Ekstensi URI yang diminta. Diuraikan dari data JSON.
cs-uri-path _uri_path Jalur URI yang diminta. Diuraikan dari data JSON.
cs-uri-port cs_uri_port Port URI yang diminta. Diuraikan dari data JSON.
cs-uri-query _uri_query String kueri URI yang diminta. Diuraikan dari data JSON.
cs-uri-scheme _uri_scheme Skema URI yang diminta (misalnya, http, https). Diuraikan dari data JSON.
cs-userdn principal_user_userid Nama pengguna klien. Diuraikan dari data JSON.
cs-version cs_version Versi HTTP yang digunakan oleh klien. Diuraikan dari data JSON.
cs(Referer) network.http.referral_url URL perujuk. Diuraikan dari data JSON.
cs(User-Agent) network.http.user_agent String agen pengguna. Diuraikan dari data JSON.
cs(X-Requested-With) security_result.detection_fields Nilai header X-Requested-With. Diurai dari data JSON, kuncinya adalah "cs-X-Requested-With".
cs_auth_group principal_user_group_identifiers Grup autentikasi klien. Diuraikan dari berbagai format log.
cs_bytes network.sent_bytes Jumlah byte yang dikirim oleh klien. Diuraikan dari berbagai format log.
cs_categories security_result.category_details Kategori yang ditetapkan ke permintaan web. Diuraikan dari berbagai format log.
cs_host target_hostname Nama host yang diminta oleh klien. Diuraikan dari berbagai format log.
cs_method network.http.method Metode HTTP yang digunakan dalam permintaan. Diuraikan dari berbagai format log.
cs_referer network.http.referral_url URL perujuk. Diuraikan dari berbagai format log.
cs_threat_risk security_result.risk_score Skor risiko ancaman yang ditetapkan oleh perangkat Blue Coat. Diuraikan dari format log KV.
cs_uri target.url URI lengkap yang diminta. Diuraikan dari format log KV.
cs_uri_extension cs_uri_extension Ekstensi URI yang diminta. Diuraikan dari format log KV.
cs_uri_path _uri_path Jalur URI yang diminta. Diuraikan dari berbagai format log.
cs_uri_port target_port Port URI yang diminta. Diuraikan dari berbagai format log.
cs_uri_query _uri_query String kueri URI yang diminta. Diuraikan dari berbagai format log.
cs_uri_scheme _uri_scheme Skema URI yang diminta (misalnya, http, https). Diuraikan dari berbagai format log.
cs_user principal_user_userid Nama pengguna klien. Diuraikan dari format log umum.
cs_user_agent network.http.user_agent String agen pengguna. Diuraikan dari berbagai format log.
cs_username principal_user_userid Nama pengguna klien. Diuraikan dari berbagai format log.
cs_x_forwarded_for _intermediary.ip Nilai header X-Forwarded-For. Diuraikan dari format log umum.
deviceHostname _intermediary.hostname Nama host appliance Blue Coat. Diuraikan dari format log KV.
dst ip_target Alamat IP tujuan. Diuraikan dari format log KV.
dst_ip ip_target Alamat IP tujuan. Diuraikan dari format log SSL.
dst_user target.user.userid ID pengguna tujuan. Diuraikan dari format log Proxy Reverse.
dstport target_port Port tujuan. Diuraikan dari format log KV.
dstport target.port Port tujuan. Diuraikan dari format log SSL.
exception-id _block_reason ID pengecualian, yang menunjukkan permintaan yang diblokir. Diuraikan dari format log KV.
filter-category _categories Kategori filter yang memicu peristiwa. Diuraikan dari format log KV.
filter-result _policy_action Hasil filter yang diterapkan pada permintaan. Diuraikan dari format log KV.
hostname principal.hostnameprincipal.asset.hostname Nama host perangkat yang membuat log. Diuraikan dari format log SSL dan umum.
isolation-url isolation-url URL terkait isolasi, jika ada. Diuraikan dari data JSON.
ma-detonated diledakkan secara manual Status detonasi malware. Diuraikan dari data JSON.
page-views tayangan halaman Jumlah tayangan halaman. Diuraikan dari data JSON.
r-ip ip_target Alamat IP jarak jauh. Diuraikan dari data JSON.
r-supplier-country r-supplier-country Negara pemasok jarak jauh. Diuraikan dari data JSON.
r_dns target_hostname Nama DNS jarak jauh. Diuraikan dari data JSON.
r_ip ip_target Alamat IP jarak jauh. Diuraikan dari berbagai format log.
r_port target_port Port jarak jauh. Diuraikan dari data JSON.
risk-groups security_result.detection_fields Grup risiko yang terkait dengan peristiwa. Diuraikan dari data JSON, kuncinya adalah "risk-groups".
rs-icap-error-details security_result.detection_fields Detail error ICAP dari sisi server jarak jauh. Diurai dari data JSON, kuncinya adalah "rs-icap-error-details".
rs-icap-status rs-icap-status Status ICAP dari sisi server jarak jauh. Diuraikan dari data JSON.
rs(Content-Type) target.file.mime_type Jenis konten respons dari server jarak jauh. Diuraikan dari format log KV.
rs_content_type target.file.mime_type Jenis konten respons dari server jarak jauh. Diuraikan dari berbagai format log.
rs_server rs_server Informasi server jarak jauh. Diuraikan dari data JSON.
rs_status _network.http.response_code Kode status respons dari server jarak jauh. Diuraikan dari data JSON.
r_supplier_country intermediary.location.country_or_region Negara pemasok jarak jauh. Diuraikan dari format log umum.
r_supplier_ip intermediary.ip Alamat IP pemasok jarak jauh. Diuraikan dari format log umum.
s-action _metadata.product_event_type Tindakan yang diambil oleh proxy. Diuraikan dari format log KV.
s-ip _intermediary.ip Alamat IP server. Diuraikan dari format log KV.
s-source-ip _intermediary.ip Alamat IP sumber server. Diuraikan dari data JSON.
s_action _metadata.product_event_type Tindakan yang diambil oleh proxy. Diuraikan dari berbagai format log.
s_ip target.iptarget.asset.ip Alamat IP server. Diuraikan dari berbagai format log.
s_ip_host _intermediary.hostname Nama host server. Diuraikan dari data JSON.
s-supplier-country intermediary.location.country_or_region Negara server pemasok. Diuraikan dari data JSON.
s-supplier-failures security_result.detection_fields Kegagalan pemasok. Diurai dari data JSON, kuncinya adalah "s-supplier-failures".
s-supplier-ip _intermediary.ip Alamat IP server pemasok. Diuraikan dari data JSON.
s_supplier_ip intermediary.ip Alamat IP server pemasok. Diuraikan dari data JSON.
s_supplier_name _intermediary.hostname Nama server pemasok. Diuraikan dari format log umum.
sc-bytes network.received_bytes Jumlah byte yang diterima oleh server. Diuraikan dari format log KV.
sc-filter-result _policy_action Memfilter hasil dari sisi server. Diuraikan dari format log KV.
sc-status _network.http.response_code Kode status yang ditampilkan oleh server. Diuraikan dari format log KV.
sc_bytes network.received_bytes Jumlah byte yang diterima oleh server. Diuraikan dari berbagai format log.
sc_connection sc_connection Informasi koneksi server. Diuraikan dari format log umum.
sc_filter_result _policy_action Memfilter hasil dari sisi server. Diuraikan dari berbagai format log.
sc_status _network.http.response_code Kode status yang ditampilkan oleh server. Diuraikan dari berbagai format log.
search_query target.resource.attribute.labels Kueri penelusuran, jika ada di URL. Diekstrak dari target_url, kuncinya adalah "search_query".
session_id network.session_id ID sesi. Diuraikan dari format log Proxy Reverse.
src ip_principal Alamat IP sumber. Diuraikan dari format log KV.
src_hostname principal.hostnameprincipal.asset.hostname Nama host sumber. Diuraikan dari format log umum.
src_ip ip_principal Alamat IP sumber. Diuraikan dari format log SSL.
srcport principal_port Port sumber. Diuraikan dari format log KV.
src_port principal.port Port sumber. Diuraikan dari format log SSL.
s_source_port intermediary.port Port sumber server. Diuraikan dari format log umum.
summary security_result.summary Ringkasan hasil keamanan. Diuraikan dari format log Proxy Reverse dan SSL.
syslogtimestamp syslogtimestamp Stempel waktu syslog. Diuraikan dari format log KV.
target_application target.application Aplikasi yang ditargetkan oleh permintaan. Diperoleh darix_bluecoat_application_nameatauapplication-name.
target_hostname target.hostnametarget.asset.hostname Nama host target. Diperoleh dari r_dns, cs-host, atau kolom lain, bergantung pada format log.
target_port target.port Port target. Diperoleh dari r_port, cs_uri_port, ordstport, bergantung pada format log.
target_sip target.iptarget.asset.ip Alamat IP server target. Diuraikan dari format log umum.
target_url target.url URL target. Diperoleh dari target_hostname,_uri_path, dan _uri_query atau cs_uri.
time-taken network.session_duration Durasi sesi atau permintaan. Diuraikan dari format log KV dan dikonversi ke detik dan nanodetik.
time_taken network.session_duration Durasi sesi atau permintaan. Diuraikan dari berbagai format log dan dikonversi ke detik dan nanodetik.
tls_version network.tls.version Versi TLS yang digunakan dalam koneksi. Diuraikan dari format log SSL.
upload-source upload-source Sumber upload. Diuraikan dari data JSON.
username principal_user_userid Nama pengguna. Diuraikan dari format log KV.
verdict security_result.detection_fields Hasil analisis keamanan. Diurai dari data JSON, kuncinya adalah "verdict".
wf-env wf_env Lingkungan layanan pemfilteran web. Diuraikan dari data JSON.
wf_id security_result.detection_fields ID pemfilteran web. Diuraikan dari data JSON, kuncinya adalah "wf_id".
wrong_cs_host principal.hostnameprincipal.asset.hostname Nama host klien yang salah diuraikan, digunakan sebagai nama host utama jika bukan alamat IP. Diuraikan dari format log umum.
x-bluecoat-access-type x-bluecoat-access-type Jenis akses. Diuraikan dari data JSON.
x-bluecoat-appliance-name intermediary.application Nama perangkat Blue Coat. Diuraikan dari data JSON.
x-bluecoat-application-name target_application Nama aplikasi. Diuraikan dari data JSON.
x-bluecoat-application-operation x_bluecoat_application_operation Operasi aplikasi. Diuraikan dari data JSON.
x-bluecoat-location-id x-bluecoat-location-id ID Lokasi. Diuraikan dari data JSON.
x-bluecoat-location-name x-bluecoat-location-name Nama lokasi. Diuraikan dari data JSON.
x-bluecoat-placeholder security_result.detection_fields Informasi placeholder. Diuraikan dari data JSON, kuncinya adalah "x-bluecoat-placeholder".
x-bluecoat-reference-id security_result.detection_fields ID Referensi. Diuraikan dari data JSON, kuncinya adalah "x-bluecoat-reference-id".
x-bluecoat-request-tenant-id x-bluecoat-request-tenant-id ID tenant permintaan. Diuraikan dari data JSON.
x-bluecoat-transaction-uuid metadata.product_log_id UUID transaksi. Diuraikan dari data JSON.
x-client-agent-sw software.name Software agen klien. Diuraikan dari data JSON dan digabungkan ke principal.asset.software.
x-client-agent-type principal.application Jenis agen klien. Diuraikan dari data JSON.
x-client-device-id principal.resource.product_object_id ID perangkat klien. Diuraikan dari data JSON.
x-client-device-name x-client-device-name Nama perangkat klien. Diuraikan dari data JSON.
x-client-device-type x-client-device-type Jenis perangkat klien. Diuraikan dari data JSON.
x-client-os principal.asset.platform_software.platform Sistem operasi klien. Diuraikan dari data JSON. Jika berisi "Windows", tetapkan platform ke WINDOWS.
x-client-security-posture-details x-client-security-posture-details Detail postur keamanan klien. Diuraikan dari data JSON.
x-client-security-posture-risk-score security_result.detection_fields Skor risiko postur keamanan klien. Diuraikan dari data JSON, kuncinya adalah "x-client-security-posture-risk-score".
x-cloud-rs security_result.detection_fields Informasi server jarak jauh terkait cloud. Diurai dari data JSON, kuncinya adalah "x-cloud-rs".
x-cs-certificate-subject x_cs_certificate_subject Subjek sertifikat dari sisi klien. Diuraikan dari data JSON.
x-cs-client-ip-country x-cs-client-ip-country Negara IP klien. Diuraikan dari data JSON.
x-cs-connection-negotiated-cipher network.tls.cipher Cipher yang dinegosiasikan dari sisi klien. Diuraikan dari data JSON.
x-cs-connection-negotiated-cipher-size security_result.detection_fields Ukuran sandi yang dinegosiasikan dari sisi klien. Diuraikan dari data JSON, kuncinya adalah "x-cs-connection-negotiated-cipher-size".
x-cs-connection-negotiated-ssl-version network.tls.version_protocol Versi SSL yang dinegosiasikan dari sisi klien. Diuraikan dari data JSON.
x-cs-ocsp-error security_result.detection_fields Error OCSP dari sisi klien. Diuraikan dari data JSON, kuncinya adalah "x-cs-ocsp-error".
x-cs(referer)-uri-categories x-cs(referer)-uri-categories Kategori URI perujuk dari sisi klien. Diuraikan dari data JSON.
x-data-leak-detected security_result.detection_fields Status deteksi kebocoran data. Diurai dari data JSON, kuncinya adalah "x-data-leak-detected".
x-exception-id x_exception_id ID pengecualian. Diuraikan dari data JSON.
x-http-connect-host x-http-connect-host Host koneksi HTTP. Diuraikan dari data JSON.
x-http-connect-port x-http-connect-port Port koneksi HTTP. Diuraikan dari data JSON.
x-icap-reqmod-header(x-icap-metadata) x_icap_reqmod_header Header modifikasi permintaan ICAP yang berisi metadata. Diuraikan dari data JSON.
x-icap-respmod-header(x-icap-metadata) x_icap_respmod_header Header modifikasi respons ICAP yang berisi metadata. Diuraikan dari data JSON.
x-rs-certificate-hostname network.tls.client.server_name Nama host sertifikat dari sisi server jarak jauh. Diuraikan dari data JSON.
x-rs-certificate-hostname-categories x_rs_certificate_hostname_category Kategori nama host sertifikat dari sisi server jarak jauh. Diuraikan dari data JSON.
x-rs-certificate-hostname-category x_rs_certificate_hostname_category Kategori nama host sertifikat dari sisi server jarak jauh. Diuraikan dari data JSON.
x-rs-certificate-hostname-threat-risk security_result.detection_fields Risiko ancaman nama host sertifikat dari sisi server jarak jauh. Diuraikan dari data JSON, kuncinya adalah "x-rs-certificate-hostname-threat-risk".
x-rs-certificate-observed-errors x_rs_certificate_observed_errors Error sertifikat yang diamati dari sisi server jarak jauh. Diuraikan dari data JSON.
x-rs-certificate-validate-status network.tls.server.certificate.subject Status validasi sertifikat dari sisi server jarak jauh. Diuraikan dari data JSON.
x-rs-connection-negotiated-cipher x_rs_connection_negotiated_cipher Cipher yang dinegosiasikan dari sisi server jarak jauh. Diuraikan dari data JSON.
x-rs-connection-negotiated-cipher-size security_result.detection_fields Ukuran cipher yang dinegosiasikan dari sisi server jarak jauh. Diuraikan dari data JSON, kuncinya adalah "x-rs-connection-negotiated-cipher-size".
x-rs-connection-negotiated-cipher-strength x_rs_connection_negotiated_cipher_strength Kekuatan cipher yang dinegosiasikan dari sisi server jarak jauh. Diuraikan dari data JSON.
x-rs-connection-negotiated-ssl-version x_rs_connection_negotiated_ssl_version Versi SSL yang dinegosiasikan dari sisi server jarak jauh. Diuraikan dari data JSON.
x-rs-ocsp-error x_rs_ocsp_error Error OCSP dari sisi server jarak jauh. Diuraikan dari data JSON.
x-sc-connection-issuer-keyring security_result.detection_fields Key ring penerbit koneksi. Diuraikan dari data JSON, kuncinya adalah "x-sc-connection-issuer-keyring".
x-sc-connection-issuer-keyring-alias x-sc-connection-issuer-keyring-alias Alias key ring penerbit koneksi. Diuraikan dari data JSON.
x-sr-vpop-country principal.location.country_or_region Negara VPOP. Diuraikan dari data JSON.
x-sr-vpop-country-code principal.location.country_or_region Kode negara VPOP. Diuraikan dari data JSON.
x-sr-vpop-ip principal.ipprincipal.asset.ip Alamat IP VPOP. Diuraikan dari data JSON.
x-symc-dei-app x-symc-dei-app Aplikasi DEI Symantec. Diuraikan dari data JSON.
x-symc-dei-via security_result.detection_fields Symantec DEI via. Diuraikan dari data JSON, kuncinya adalah "x-symc-dei-via".
x-tenant-id security_result.detection_fields ID Tenant. Diurai dari data JSON, kuncinya adalah "x-tenant-id".
x-timestamp-unix x-timestamp-unix Stempel waktu Unix. Diuraikan dari data JSON.
x_bluecoat_application_name target_application Nama aplikasi. Diuraikan dari berbagai format log.
x_bluecoat_application_operation x_bluecoat_application_operation Operasi aplikasi. Diuraikan dari berbagai format log.
x_bluecoat_transaction_uuid metadata.product_log_id UUID transaksi. Diuraikan dari berbagai format log.
x_cs_certificate_subject x_cs_certificate_subject Subjek sertifikat sisi klien. Diuraikan dari format log umum.
x_cs_client_effective_ip ip_principal Alamat IP efektif klien. Diuraikan dari format log umum.
x_cs_connection_negotiated_cipher network.tls.cipher Cipher yang dinegosiasikan sisi klien. Diuraikan dari format log umum.
x_cs_connection_negotiated_ssl_version network.tls.version_protocol Versi SSL yang dinegosiasikan di sisi klien. Diuraikan dari format log umum.
x_exception_id _block_reason ID pengecualian. Diuraikan dari berbagai format log.
x_icap_reqmod_header x_icap_reqmod_header Header modifikasi permintaan ICAP. Diuraikan dari format log umum.
x_icap_respmod_header x_icap_respmod_header Header modifikasi respons ICAP. Diuraikan dari format log umum.
x_rs_certificate_hostname network.tls.client.server_name Nama host sertifikat server jarak jauh. Diuraikan dari format log umum.
x_rs_certificate_hostname_category x_rs_certificate_hostname_category Kategori nama host sertifikat server jarak jauh. Diuraikan dari format log umum.
x_rs_certificate_observed_errors x_rs_certificate_observed_errors Sertifikat server jarak jauh mengalami error. Diuraikan dari format log umum.
x_rs_certificate_validate_status network.tls.server.certificate.subject Status validasi sertifikat server jarak jauh. Diuraikan dari berbagai format log.
x_rs_connection_negotiated_cipher_strength x_rs_connection_negotiated_cipher_strength Kekuatan cipher yang dinegosiasikan server jarak jauh. Diuraikan dari format log umum.
x_rs_connection_negotiated_ssl_version x_rs_connection_negotiated_ssl_version Versi SSL yang dinegosiasikan server jarak jauh. Diuraikan dari format log umum.
x_virus_id security_result.detection_fields ID virus. Diuraikan dari berbagai format log, kuncinya adalah "x-virus-id".
xbluecoat_application_operation event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cs_host event.idm.read_only_udm.target.hostname dan event.idm.read_only_udm.target.asset.hostname Dipetakan dari log perubahan
c_ip event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
c_ip event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
cs_host event.idm.read_only_udm.principal.hostname Dipetakan dari log perubahan
cs_host event.idm.read_only_udm.principal.asset.hostname Dipetakan dari log perubahan
id event.idm.read_only_udm.metadata.product_log_id Dipetakan dari log perubahan
i_hostname event.idm.read_only_udm.intermediary.hostname Dipetakan dari log perubahan
i_ip event.idm.read_only_udm.intermediary.ip Dipetakan dari log perubahan
descrip event.idm.read_only_udm.principal.application Dipetakan dari log perubahan
description event.idm.read_only_udm.security_result.category_details Dipetakan dari log perubahan
sum1 event.idm.read_only_udm.security_result.category_details Dipetakan dari log perubahan
sum2 event.idm.read_only_udm.security_result.category_details Dipetakan dari log perubahan
sum3 event.idm.read_only_udm.security_result.category_details Dipetakan dari log perubahan
details event.idm.read_only_udm.security_result.action_details Dipetakan dari log perubahan
ip_principal event.idm.read_only_udm.principal.ip Dipetakan dari log perubahan
ip_principal event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
port event.idm.read_only_udm.principal.port Dipetakan dari log perubahan
t_ip event.idm.read_only_udm.target.ip Dipetakan dari log perubahan
t_ip event.idm.read_only_udm.target.asset.ip Dipetakan dari log perubahan
t_hostname event.idm.read_only_udm.target.hostname Dipetakan dari log perubahan
rc event.idm.read_only_udm.network.http.response_code Dipetakan dari log perubahan
cs_method event.idm.read_only_udm.network.http.method Dipetakan dari log perubahan
cs_user_agent event.idm.read_only_udm.network.http.user_agent Dipetakan dari log perubahan
cs_refer event.idm.read_only_udm.network.http.referral_url Dipetakan dari log perubahan
rs_service_latency event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
x_icap_reqmod_header event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
x_icap_respmod_header event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
x_bluecoat_app_operation event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
x_bluecoat_total_time_added event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
policy_evaluation_time event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
x_bluecoat_appliance_name event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cs_connection_ssl_server_name event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
rs_connection_ssl_server_name event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
x_data_leak_detected event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
r_Ip event.idm.read_only_udm.target.ip dan event.idm.read_only_udm.target.asset.ip Dipetakan dari log perubahan
s-ip event.idm.read_only_udm.intermediary.ip Dipetakan dari log perubahan
cs-uri-port event.idm.read_only_udm.target.port Dipetakan dari log perubahan
cs-host event.idm.read_only_udm.target.hostname dan event.idm.read_only_udm.target.asset.hostname Dipetakan dari log perubahan
r-ip event.idm.read_only_udm.target.ip dan event.idm.read_only_udm.target.asset.ip Dipetakan dari log perubahan
c-ip event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
dest_host" and "target_hostname target.url Dipetakan dari log perubahan
proxy_name" and "column3 principal.asset.hostname Dipetakan dari log perubahan
upload-source additional.fields Dipetakan dari log perubahan
time-taken session_duration.session_duration Dipetakan dari log perubahan
file_reputation security_result.detection_fields Dipetakan dari log perubahan
expect_sandbox security_result.detection_fields Dipetakan dari log perubahan
cs_auth_groups principal.user.group_identifiers Dipetakan dari log perubahan
time_taken network.session_duration.nanos Dipetakan dari log perubahan
cs-userdn principal.user.userid Dipetakan dari log perubahan
application-name target.application Dipetakan dari log perubahan
rs_server security_result.about.labels Dipetakan dari log perubahan
c_uri_path_query target.file.full_path Dipetakan dari log perubahan
metadata.event_type STATUS_UPDATE Dipetakan dari log perubahan
cs-uri-scheme network.ip_protocol Dipetakan dari log perubahan
rule_name security_result.rule_name Dipetakan dari log perubahan
application_protocol network.application_protocol Dipetakan dari log perubahan
communication_type security_result.rule_name Dipetakan dari log perubahan
rule_name security_result.about.labels Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.