Mengumpulkan log Blue Coat ProxySG
Versi Parser: 32.0
Dokumen ini menjelaskan cara menyerap log Blue Coat ProxySG ke Google Security Operations menggunakan agen Bindplane.
Blue Coat ProxySG (sekarang Broadcom/Symantec) adalah perangkat proxy web yang menghasilkan log akses untuk traffic web, termasuk permintaan HTTP, kategori, autentikasi, dan peristiwa keamanan. Parser menormalisasi kolom dan memetakannya ke Model Data Terpadu (UDM).
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps
- Windows Server 2016 atau yang lebih baru, atau host Linux dengan
systemd - Konektivitas jaringan antara agen Bindplane dan perlengkapan Blue Coat ProxySG
- Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
- Akses administratif ke konsol pengelolaan Blue Coat ProxySG
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Agen Pengumpulan.
- Download File Autentikasi Penyerapan
Simpan file dengan aman di sistem tempat agen BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sc query observiq-otel-collectorLayanan akan ditampilkan sebagai RUNNING.
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sudo systemctl status observiq-otel-collectorLayanan akan ditampilkan sebagai aktif (berjalan).
Referensi penginstalan tambahan
Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.
Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps
Cari file konfigurasi
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Edit file konfigurasi
Ganti seluruh konten
config.yamldengan konfigurasi berikut:receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/bluecoat_webproxy: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: BLUECOAT_WEBPROXY raw_log_field: body service: pipelines: logs/bluecoat_webproxy_to_chronicle: receivers: - tcplog exporters: - chronicle/bluecoat_webproxy
Parameter konfigurasi
Ganti placeholder berikut:
Konfigurasi penerima:
listen_address: Alamat IP dan port yang akan diproses:0.0.0.0untuk mendengarkan di semua antarmuka (direkomendasikan)- Port
514adalah port syslog standar (memerlukan root di Linux; gunakan1514untuk non-root)
Konfigurasi eksportir:
creds_file_path: Jalur lengkap ke file autentikasi penyerapan:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: ID Pelanggan yang disalin dari konsol Google SecOpsendpoint: URL endpoint regional:- Amerika Serikat:
malachiteingestion-pa.googleapis.com - Eropa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Lihat Endpoint Regional untuk mengetahui daftar lengkapnya
- Amerika Serikat:
Simpan file konfigurasi
- Setelah mengedit, simpan file:
- Linux: Tekan
Ctrl+O, laluEnter, laluCtrl+X - Windows: Klik File > Save
- Linux: Tekan
Mulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorPastikan layanan sedang berjalan:
sudo systemctl status observiq-otel-collectorPeriksa log untuk mengetahui error:
sudo journalctl -u observiq-otel-collector -f
Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:
Command Prompt atau PowerShell sebagai administrator:
net stop observiq-otel-collector && net start observiq-otel-collectorKonsol layanan:
- Tekan
Win+R, ketikservices.msc, lalu tekan Enter. - Temukan observIQ OpenTelemetry Collector.
- Klik kanan, lalu pilih Mulai Ulang.
Pastikan layanan sedang berjalan:
sc query observiq-otel-collectorPeriksa log untuk mengetahui error:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Tekan
Mengonfigurasi syslog di Blue Coat ProxySG
- Login ke konsol pengelolaan Blue Coat ProxySG.
- Buka Pemeliharaan > Pencatatan Peristiwa > Syslog.
- Klik New.
- Berikan detail konfigurasi berikut:
- Loghost: Masukkan alamat IP agen Bindplane.
- Klik Oke.
- Centang kotak Enable Syslog.
- Pilih Level.
- Centang kotak Verbose.
- Klik Terapkan.
Mengonfigurasi klien kustom di Blue Coat ProxySG
- Buka Configuration > Access Logging > Logs > Upload Client.
- Pilih Streaming dalam daftar Log.
- Pilih Klien Kustom dari daftar Jenis klien.
- Klik Setelan.
- Pilih untuk mengonfigurasi server kustom utama atau alternatif dari daftar Setelan.
- Berikan detail konfigurasi berikut:
- Host: Masukkan nama host atau alamat IP tujuan upload.
- Port: Setel ke 514.
- Gunakan koneksi aman (SSL): Setel ke Nonaktif.
- Klik Oke.
- Klik Terapkan untuk kembali ke tab Upload Klien.
- Untuk setiap format log yang ingin Anda gunakan di antara main, im, dan streaming, selesaikan langkah-langkah berikut:
- Pilih log.
- Tetapkan Upload Client sebagai klien Kustom.
- Pilih
<No Encryption>dan<No Signing>. - Simpan file log sebagai file teks.
- Klik Jadwal Upload > Jenis Upload.
- Pilih Terus-menerus untuk Upload log akses guna melakukan streaming log akses.
- Klik Oke.
- Klik Terapkan.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
@timestamp |
metadata.event_timestamp |
Stempel waktu peristiwa seperti yang dicatat oleh perangkat Blue Coat. Diuraikan dari data JSON. |
application-name |
target.application |
Nama aplikasi yang terkait dengan traffic jaringan. Diuraikan dari data JSON. |
c-ip |
principal.asset.ipprincipal.ip |
Alamat IP klien. Diuraikan dari data JSON. |
c_ip |
principal.ipprincipal.asset.ip |
Alamat IP klien. Diuraikan dari berbagai format log. |
c_ip_host |
principal.hostnameprincipal.asset.hostname |
Nama host klien, jika tersedia. Diuraikan dari data JSON. |
cs-auth-group |
principal_user_group_identifiers | Grup autentikasi klien. Diuraikan dari data JSON. |
cs-bytes |
network.sent_bytes |
Jumlah byte yang dikirim oleh klien. Diuraikan dari data JSON. |
cs-categories |
security_result.category_details |
Kategori yang ditetapkan untuk permintaan web oleh perangkat Blue Coat. Diuraikan dari data JSON. |
cs-host |
target_hostname | Nama host yang diminta oleh klien. Diuraikan dari data JSON. |
cs-icap-error-details |
security_result.detection_fields |
Detail error ICAP dari sisi klien. Diurai dari data JSON, kuncinya adalah "cs-icap-error-details". |
cs-icap-status |
security_result.description |
Status ICAP dari sisi klien. Diuraikan dari data JSON. |
cs-method |
network.http.method |
Metode HTTP yang digunakan dalam permintaan. Diuraikan dari data JSON. |
cs-threat-risk |
security_result.risk_score |
Skor risiko ancaman yang ditetapkan oleh perangkat Blue Coat. Diuraikan dari data JSON. |
cs-uri-extension |
cs_uri_extension | Ekstensi URI yang diminta. Diuraikan dari data JSON. |
cs-uri-path |
_uri_path | Jalur URI yang diminta. Diuraikan dari data JSON. |
cs-uri-port |
cs_uri_port | Port URI yang diminta. Diuraikan dari data JSON. |
cs-uri-query |
_uri_query | String kueri URI yang diminta. Diuraikan dari data JSON. |
cs-uri-scheme |
_uri_scheme | Skema URI yang diminta (misalnya, http, https). Diuraikan dari data JSON. |
cs-userdn |
principal_user_userid | Nama pengguna klien. Diuraikan dari data JSON. |
cs-version |
cs_version | Versi HTTP yang digunakan oleh klien. Diuraikan dari data JSON. |
cs(Referer) |
network.http.referral_url |
URL perujuk. Diuraikan dari data JSON. |
cs(User-Agent) |
network.http.user_agent |
String agen pengguna. Diuraikan dari data JSON. |
cs(X-Requested-With) |
security_result.detection_fields |
Nilai header X-Requested-With. Diurai dari data JSON, kuncinya adalah "cs-X-Requested-With". |
cs_auth_group |
principal_user_group_identifiers | Grup autentikasi klien. Diuraikan dari berbagai format log. |
cs_bytes |
network.sent_bytes |
Jumlah byte yang dikirim oleh klien. Diuraikan dari berbagai format log. |
cs_categories |
security_result.category_details |
Kategori yang ditetapkan ke permintaan web. Diuraikan dari berbagai format log. |
cs_host |
target_hostname | Nama host yang diminta oleh klien. Diuraikan dari berbagai format log. |
cs_method |
network.http.method |
Metode HTTP yang digunakan dalam permintaan. Diuraikan dari berbagai format log. |
cs_referer |
network.http.referral_url |
URL perujuk. Diuraikan dari berbagai format log. |
cs_threat_risk |
security_result.risk_score |
Skor risiko ancaman yang ditetapkan oleh perangkat Blue Coat. Diuraikan dari format log KV. |
cs_uri |
target.url |
URI lengkap yang diminta. Diuraikan dari format log KV. |
cs_uri_extension |
cs_uri_extension | Ekstensi URI yang diminta. Diuraikan dari format log KV. |
cs_uri_path |
_uri_path | Jalur URI yang diminta. Diuraikan dari berbagai format log. |
cs_uri_port |
target_port | Port URI yang diminta. Diuraikan dari berbagai format log. |
cs_uri_query |
_uri_query | String kueri URI yang diminta. Diuraikan dari berbagai format log. |
cs_uri_scheme |
_uri_scheme | Skema URI yang diminta (misalnya, http, https). Diuraikan dari berbagai format log. |
cs_user |
principal_user_userid | Nama pengguna klien. Diuraikan dari format log umum. |
cs_user_agent |
network.http.user_agent |
String agen pengguna. Diuraikan dari berbagai format log. |
cs_username |
principal_user_userid | Nama pengguna klien. Diuraikan dari berbagai format log. |
cs_x_forwarded_for |
_intermediary.ip |
Nilai header X-Forwarded-For. Diuraikan dari format log umum. |
deviceHostname |
_intermediary.hostname |
Nama host appliance Blue Coat. Diuraikan dari format log KV. |
dst |
ip_target | Alamat IP tujuan. Diuraikan dari format log KV. |
dst_ip |
ip_target | Alamat IP tujuan. Diuraikan dari format log SSL. |
dst_user |
target.user.userid |
ID pengguna tujuan. Diuraikan dari format log Proxy Reverse. |
dstport |
target_port | Port tujuan. Diuraikan dari format log KV. |
dstport |
target.port |
Port tujuan. Diuraikan dari format log SSL. |
exception-id |
_block_reason | ID pengecualian, yang menunjukkan permintaan yang diblokir. Diuraikan dari format log KV. |
filter-category |
_categories | Kategori filter yang memicu peristiwa. Diuraikan dari format log KV. |
filter-result |
_policy_action | Hasil filter yang diterapkan pada permintaan. Diuraikan dari format log KV. |
hostname |
principal.hostnameprincipal.asset.hostname |
Nama host perangkat yang membuat log. Diuraikan dari format log SSL dan umum. |
isolation-url |
isolation-url | URL terkait isolasi, jika ada. Diuraikan dari data JSON. |
ma-detonated |
diledakkan secara manual | Status detonasi malware. Diuraikan dari data JSON. |
page-views |
tayangan halaman | Jumlah tayangan halaman. Diuraikan dari data JSON. |
r-ip |
ip_target | Alamat IP jarak jauh. Diuraikan dari data JSON. |
r-supplier-country |
r-supplier-country | Negara pemasok jarak jauh. Diuraikan dari data JSON. |
r_dns |
target_hostname | Nama DNS jarak jauh. Diuraikan dari data JSON. |
r_ip |
ip_target | Alamat IP jarak jauh. Diuraikan dari berbagai format log. |
r_port |
target_port | Port jarak jauh. Diuraikan dari data JSON. |
risk-groups |
security_result.detection_fields |
Grup risiko yang terkait dengan peristiwa. Diuraikan dari data JSON, kuncinya adalah "risk-groups". |
rs-icap-error-details |
security_result.detection_fields |
Detail error ICAP dari sisi server jarak jauh. Diurai dari data JSON, kuncinya adalah "rs-icap-error-details". |
rs-icap-status |
rs-icap-status | Status ICAP dari sisi server jarak jauh. Diuraikan dari data JSON. |
rs(Content-Type) |
target.file.mime_type |
Jenis konten respons dari server jarak jauh. Diuraikan dari format log KV. |
rs_content_type |
target.file.mime_type |
Jenis konten respons dari server jarak jauh. Diuraikan dari berbagai format log. |
rs_server |
rs_server | Informasi server jarak jauh. Diuraikan dari data JSON. |
rs_status |
_network.http.response_code |
Kode status respons dari server jarak jauh. Diuraikan dari data JSON. |
r_supplier_country |
intermediary.location.country_or_region |
Negara pemasok jarak jauh. Diuraikan dari format log umum. |
r_supplier_ip |
intermediary.ip |
Alamat IP pemasok jarak jauh. Diuraikan dari format log umum. |
s-action |
_metadata.product_event_type |
Tindakan yang diambil oleh proxy. Diuraikan dari format log KV. |
s-ip |
_intermediary.ip |
Alamat IP server. Diuraikan dari format log KV. |
s-source-ip |
_intermediary.ip |
Alamat IP sumber server. Diuraikan dari data JSON. |
s_action |
_metadata.product_event_type |
Tindakan yang diambil oleh proxy. Diuraikan dari berbagai format log. |
s_ip |
target.iptarget.asset.ip |
Alamat IP server. Diuraikan dari berbagai format log. |
s_ip_host |
_intermediary.hostname |
Nama host server. Diuraikan dari data JSON. |
s-supplier-country |
intermediary.location.country_or_region |
Negara server pemasok. Diuraikan dari data JSON. |
s-supplier-failures |
security_result.detection_fields |
Kegagalan pemasok. Diurai dari data JSON, kuncinya adalah "s-supplier-failures". |
s-supplier-ip |
_intermediary.ip |
Alamat IP server pemasok. Diuraikan dari data JSON. |
s_supplier_ip |
intermediary.ip |
Alamat IP server pemasok. Diuraikan dari data JSON. |
s_supplier_name |
_intermediary.hostname |
Nama server pemasok. Diuraikan dari format log umum. |
sc-bytes |
network.received_bytes |
Jumlah byte yang diterima oleh server. Diuraikan dari format log KV. |
sc-filter-result |
_policy_action | Memfilter hasil dari sisi server. Diuraikan dari format log KV. |
sc-status |
_network.http.response_code |
Kode status yang ditampilkan oleh server. Diuraikan dari format log KV. |
sc_bytes |
network.received_bytes |
Jumlah byte yang diterima oleh server. Diuraikan dari berbagai format log. |
sc_connection |
sc_connection | Informasi koneksi server. Diuraikan dari format log umum. |
sc_filter_result |
_policy_action | Memfilter hasil dari sisi server. Diuraikan dari berbagai format log. |
sc_status |
_network.http.response_code |
Kode status yang ditampilkan oleh server. Diuraikan dari berbagai format log. |
search_query |
target.resource.attribute.labels |
Kueri penelusuran, jika ada di URL. Diekstrak dari target_url, kuncinya adalah "search_query". |
session_id |
network.session_id |
ID sesi. Diuraikan dari format log Proxy Reverse. |
src |
ip_principal | Alamat IP sumber. Diuraikan dari format log KV. |
src_hostname |
principal.hostnameprincipal.asset.hostname |
Nama host sumber. Diuraikan dari format log umum. |
src_ip |
ip_principal | Alamat IP sumber. Diuraikan dari format log SSL. |
srcport |
principal_port | Port sumber. Diuraikan dari format log KV. |
src_port |
principal.port |
Port sumber. Diuraikan dari format log SSL. |
s_source_port |
intermediary.port |
Port sumber server. Diuraikan dari format log umum. |
summary |
security_result.summary |
Ringkasan hasil keamanan. Diuraikan dari format log Proxy Reverse dan SSL. |
syslogtimestamp |
syslogtimestamp | Stempel waktu syslog. Diuraikan dari format log KV. |
target_application |
target.application |
Aplikasi yang ditargetkan oleh permintaan. Diperoleh darix_bluecoat_application_nameatauapplication-name. |
target_hostname |
target.hostnametarget.asset.hostname |
Nama host target. Diperoleh dari r_dns, cs-host, atau kolom lain, bergantung pada format log. |
target_port |
target.port |
Port target. Diperoleh dari r_port, cs_uri_port, ordstport, bergantung pada format log. |
target_sip |
target.iptarget.asset.ip |
Alamat IP server target. Diuraikan dari format log umum. |
target_url |
target.url |
URL target. Diperoleh dari target_hostname,_uri_path, dan _uri_query atau cs_uri. |
time-taken |
network.session_duration |
Durasi sesi atau permintaan. Diuraikan dari format log KV dan dikonversi ke detik dan nanodetik. |
time_taken |
network.session_duration |
Durasi sesi atau permintaan. Diuraikan dari berbagai format log dan dikonversi ke detik dan nanodetik. |
tls_version |
network.tls.version |
Versi TLS yang digunakan dalam koneksi. Diuraikan dari format log SSL. |
upload-source |
upload-source | Sumber upload. Diuraikan dari data JSON. |
username |
principal_user_userid | Nama pengguna. Diuraikan dari format log KV. |
verdict |
security_result.detection_fields |
Hasil analisis keamanan. Diurai dari data JSON, kuncinya adalah "verdict". |
wf-env |
wf_env | Lingkungan layanan pemfilteran web. Diuraikan dari data JSON. |
wf_id |
security_result.detection_fields |
ID pemfilteran web. Diuraikan dari data JSON, kuncinya adalah "wf_id". |
wrong_cs_host |
principal.hostnameprincipal.asset.hostname |
Nama host klien yang salah diuraikan, digunakan sebagai nama host utama jika bukan alamat IP. Diuraikan dari format log umum. |
x-bluecoat-access-type |
x-bluecoat-access-type | Jenis akses. Diuraikan dari data JSON. |
x-bluecoat-appliance-name |
intermediary.application |
Nama perangkat Blue Coat. Diuraikan dari data JSON. |
x-bluecoat-application-name |
target_application | Nama aplikasi. Diuraikan dari data JSON. |
x-bluecoat-application-operation |
x_bluecoat_application_operation | Operasi aplikasi. Diuraikan dari data JSON. |
x-bluecoat-location-id |
x-bluecoat-location-id | ID Lokasi. Diuraikan dari data JSON. |
x-bluecoat-location-name |
x-bluecoat-location-name | Nama lokasi. Diuraikan dari data JSON. |
x-bluecoat-placeholder |
security_result.detection_fields |
Informasi placeholder. Diuraikan dari data JSON, kuncinya adalah "x-bluecoat-placeholder". |
x-bluecoat-reference-id |
security_result.detection_fields |
ID Referensi. Diuraikan dari data JSON, kuncinya adalah "x-bluecoat-reference-id". |
x-bluecoat-request-tenant-id |
x-bluecoat-request-tenant-id | ID tenant permintaan. Diuraikan dari data JSON. |
x-bluecoat-transaction-uuid |
metadata.product_log_id |
UUID transaksi. Diuraikan dari data JSON. |
x-client-agent-sw |
software.name |
Software agen klien. Diuraikan dari data JSON dan digabungkan ke principal.asset.software. |
x-client-agent-type |
principal.application |
Jenis agen klien. Diuraikan dari data JSON. |
x-client-device-id |
principal.resource.product_object_id |
ID perangkat klien. Diuraikan dari data JSON. |
x-client-device-name |
x-client-device-name | Nama perangkat klien. Diuraikan dari data JSON. |
x-client-device-type |
x-client-device-type | Jenis perangkat klien. Diuraikan dari data JSON. |
x-client-os |
principal.asset.platform_software.platform |
Sistem operasi klien. Diuraikan dari data JSON. Jika berisi "Windows", tetapkan platform ke WINDOWS. |
x-client-security-posture-details |
x-client-security-posture-details | Detail postur keamanan klien. Diuraikan dari data JSON. |
x-client-security-posture-risk-score |
security_result.detection_fields |
Skor risiko postur keamanan klien. Diuraikan dari data JSON, kuncinya adalah "x-client-security-posture-risk-score". |
x-cloud-rs |
security_result.detection_fields |
Informasi server jarak jauh terkait cloud. Diurai dari data JSON, kuncinya adalah "x-cloud-rs". |
x-cs-certificate-subject |
x_cs_certificate_subject | Subjek sertifikat dari sisi klien. Diuraikan dari data JSON. |
x-cs-client-ip-country |
x-cs-client-ip-country | Negara IP klien. Diuraikan dari data JSON. |
x-cs-connection-negotiated-cipher |
network.tls.cipher |
Cipher yang dinegosiasikan dari sisi klien. Diuraikan dari data JSON. |
x-cs-connection-negotiated-cipher-size |
security_result.detection_fields |
Ukuran sandi yang dinegosiasikan dari sisi klien. Diuraikan dari data JSON, kuncinya adalah "x-cs-connection-negotiated-cipher-size". |
x-cs-connection-negotiated-ssl-version |
network.tls.version_protocol |
Versi SSL yang dinegosiasikan dari sisi klien. Diuraikan dari data JSON. |
x-cs-ocsp-error |
security_result.detection_fields |
Error OCSP dari sisi klien. Diuraikan dari data JSON, kuncinya adalah "x-cs-ocsp-error". |
x-cs(referer)-uri-categories |
x-cs(referer)-uri-categories | Kategori URI perujuk dari sisi klien. Diuraikan dari data JSON. |
x-data-leak-detected |
security_result.detection_fields |
Status deteksi kebocoran data. Diurai dari data JSON, kuncinya adalah "x-data-leak-detected". |
x-exception-id |
x_exception_id | ID pengecualian. Diuraikan dari data JSON. |
x-http-connect-host |
x-http-connect-host | Host koneksi HTTP. Diuraikan dari data JSON. |
x-http-connect-port |
x-http-connect-port | Port koneksi HTTP. Diuraikan dari data JSON. |
x-icap-reqmod-header(x-icap-metadata) |
x_icap_reqmod_header | Header modifikasi permintaan ICAP yang berisi metadata. Diuraikan dari data JSON. |
x-icap-respmod-header(x-icap-metadata) |
x_icap_respmod_header | Header modifikasi respons ICAP yang berisi metadata. Diuraikan dari data JSON. |
x-rs-certificate-hostname |
network.tls.client.server_name |
Nama host sertifikat dari sisi server jarak jauh. Diuraikan dari data JSON. |
x-rs-certificate-hostname-categories |
x_rs_certificate_hostname_category | Kategori nama host sertifikat dari sisi server jarak jauh. Diuraikan dari data JSON. |
x-rs-certificate-hostname-category |
x_rs_certificate_hostname_category | Kategori nama host sertifikat dari sisi server jarak jauh. Diuraikan dari data JSON. |
x-rs-certificate-hostname-threat-risk |
security_result.detection_fields |
Risiko ancaman nama host sertifikat dari sisi server jarak jauh. Diuraikan dari data JSON, kuncinya adalah "x-rs-certificate-hostname-threat-risk". |
x-rs-certificate-observed-errors |
x_rs_certificate_observed_errors | Error sertifikat yang diamati dari sisi server jarak jauh. Diuraikan dari data JSON. |
x-rs-certificate-validate-status |
network.tls.server.certificate.subject |
Status validasi sertifikat dari sisi server jarak jauh. Diuraikan dari data JSON. |
x-rs-connection-negotiated-cipher |
x_rs_connection_negotiated_cipher | Cipher yang dinegosiasikan dari sisi server jarak jauh. Diuraikan dari data JSON. |
x-rs-connection-negotiated-cipher-size |
security_result.detection_fields |
Ukuran cipher yang dinegosiasikan dari sisi server jarak jauh. Diuraikan dari data JSON, kuncinya adalah "x-rs-connection-negotiated-cipher-size". |
x-rs-connection-negotiated-cipher-strength |
x_rs_connection_negotiated_cipher_strength | Kekuatan cipher yang dinegosiasikan dari sisi server jarak jauh. Diuraikan dari data JSON. |
x-rs-connection-negotiated-ssl-version |
x_rs_connection_negotiated_ssl_version | Versi SSL yang dinegosiasikan dari sisi server jarak jauh. Diuraikan dari data JSON. |
x-rs-ocsp-error |
x_rs_ocsp_error | Error OCSP dari sisi server jarak jauh. Diuraikan dari data JSON. |
x-sc-connection-issuer-keyring |
security_result.detection_fields |
Key ring penerbit koneksi. Diuraikan dari data JSON, kuncinya adalah "x-sc-connection-issuer-keyring". |
x-sc-connection-issuer-keyring-alias |
x-sc-connection-issuer-keyring-alias | Alias key ring penerbit koneksi. Diuraikan dari data JSON. |
x-sr-vpop-country |
principal.location.country_or_region |
Negara VPOP. Diuraikan dari data JSON. |
x-sr-vpop-country-code |
principal.location.country_or_region |
Kode negara VPOP. Diuraikan dari data JSON. |
x-sr-vpop-ip |
principal.ipprincipal.asset.ip |
Alamat IP VPOP. Diuraikan dari data JSON. |
x-symc-dei-app |
x-symc-dei-app | Aplikasi DEI Symantec. Diuraikan dari data JSON. |
x-symc-dei-via |
security_result.detection_fields |
Symantec DEI via. Diuraikan dari data JSON, kuncinya adalah "x-symc-dei-via". |
x-tenant-id |
security_result.detection_fields |
ID Tenant. Diurai dari data JSON, kuncinya adalah "x-tenant-id". |
x-timestamp-unix |
x-timestamp-unix | Stempel waktu Unix. Diuraikan dari data JSON. |
x_bluecoat_application_name |
target_application | Nama aplikasi. Diuraikan dari berbagai format log. |
x_bluecoat_application_operation |
x_bluecoat_application_operation | Operasi aplikasi. Diuraikan dari berbagai format log. |
x_bluecoat_transaction_uuid |
metadata.product_log_id |
UUID transaksi. Diuraikan dari berbagai format log. |
x_cs_certificate_subject |
x_cs_certificate_subject | Subjek sertifikat sisi klien. Diuraikan dari format log umum. |
x_cs_client_effective_ip |
ip_principal | Alamat IP efektif klien. Diuraikan dari format log umum. |
x_cs_connection_negotiated_cipher |
network.tls.cipher |
Cipher yang dinegosiasikan sisi klien. Diuraikan dari format log umum. |
x_cs_connection_negotiated_ssl_version |
network.tls.version_protocol |
Versi SSL yang dinegosiasikan di sisi klien. Diuraikan dari format log umum. |
x_exception_id |
_block_reason | ID pengecualian. Diuraikan dari berbagai format log. |
x_icap_reqmod_header |
x_icap_reqmod_header | Header modifikasi permintaan ICAP. Diuraikan dari format log umum. |
x_icap_respmod_header |
x_icap_respmod_header | Header modifikasi respons ICAP. Diuraikan dari format log umum. |
x_rs_certificate_hostname |
network.tls.client.server_name |
Nama host sertifikat server jarak jauh. Diuraikan dari format log umum. |
x_rs_certificate_hostname_category |
x_rs_certificate_hostname_category | Kategori nama host sertifikat server jarak jauh. Diuraikan dari format log umum. |
x_rs_certificate_observed_errors |
x_rs_certificate_observed_errors | Sertifikat server jarak jauh mengalami error. Diuraikan dari format log umum. |
x_rs_certificate_validate_status |
network.tls.server.certificate.subject |
Status validasi sertifikat server jarak jauh. Diuraikan dari berbagai format log. |
x_rs_connection_negotiated_cipher_strength |
x_rs_connection_negotiated_cipher_strength | Kekuatan cipher yang dinegosiasikan server jarak jauh. Diuraikan dari format log umum. |
x_rs_connection_negotiated_ssl_version |
x_rs_connection_negotiated_ssl_version | Versi SSL yang dinegosiasikan server jarak jauh. Diuraikan dari format log umum. |
x_virus_id |
security_result.detection_fields |
ID virus. Diuraikan dari berbagai format log, kuncinya adalah "x-virus-id". |
xbluecoat_application_operation |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
cs_host |
event.idm.read_only_udm.target.hostname dan event.idm.read_only_udm.target.asset.hostname |
Dipetakan dari log perubahan |
c_ip |
event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip |
Dipetakan dari log perubahan |
c_ip |
event.idm.read_only_udm.principal.asset.ip |
Dipetakan dari log perubahan |
cs_host |
event.idm.read_only_udm.principal.hostname |
Dipetakan dari log perubahan |
cs_host |
event.idm.read_only_udm.principal.asset.hostname |
Dipetakan dari log perubahan |
id |
event.idm.read_only_udm.metadata.product_log_id |
Dipetakan dari log perubahan |
i_hostname |
event.idm.read_only_udm.intermediary.hostname |
Dipetakan dari log perubahan |
i_ip |
event.idm.read_only_udm.intermediary.ip |
Dipetakan dari log perubahan |
descrip |
event.idm.read_only_udm.principal.application |
Dipetakan dari log perubahan |
description |
event.idm.read_only_udm.security_result.category_details |
Dipetakan dari log perubahan |
sum1 |
event.idm.read_only_udm.security_result.category_details |
Dipetakan dari log perubahan |
sum2 |
event.idm.read_only_udm.security_result.category_details |
Dipetakan dari log perubahan |
sum3 |
event.idm.read_only_udm.security_result.category_details |
Dipetakan dari log perubahan |
details |
event.idm.read_only_udm.security_result.action_details |
Dipetakan dari log perubahan |
ip_principal |
event.idm.read_only_udm.principal.ip |
Dipetakan dari log perubahan |
ip_principal |
event.idm.read_only_udm.principal.asset.ip |
Dipetakan dari log perubahan |
port |
event.idm.read_only_udm.principal.port |
Dipetakan dari log perubahan |
t_ip |
event.idm.read_only_udm.target.ip |
Dipetakan dari log perubahan |
t_ip |
event.idm.read_only_udm.target.asset.ip |
Dipetakan dari log perubahan |
t_hostname |
event.idm.read_only_udm.target.hostname |
Dipetakan dari log perubahan |
rc |
event.idm.read_only_udm.network.http.response_code |
Dipetakan dari log perubahan |
cs_method |
event.idm.read_only_udm.network.http.method |
Dipetakan dari log perubahan |
cs_user_agent |
event.idm.read_only_udm.network.http.user_agent |
Dipetakan dari log perubahan |
cs_refer |
event.idm.read_only_udm.network.http.referral_url |
Dipetakan dari log perubahan |
rs_service_latency |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
x_icap_reqmod_header |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
x_icap_respmod_header |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
x_bluecoat_app_operation |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
x_bluecoat_total_time_added |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
policy_evaluation_time |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
x_bluecoat_appliance_name |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
cs_connection_ssl_server_name |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
rs_connection_ssl_server_name |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
x_data_leak_detected |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
r_Ip |
event.idm.read_only_udm.target.ip dan event.idm.read_only_udm.target.asset.ip |
Dipetakan dari log perubahan |
s-ip |
event.idm.read_only_udm.intermediary.ip |
Dipetakan dari log perubahan |
cs-uri-port |
event.idm.read_only_udm.target.port |
Dipetakan dari log perubahan |
cs-host |
event.idm.read_only_udm.target.hostname dan event.idm.read_only_udm.target.asset.hostname |
Dipetakan dari log perubahan |
r-ip |
event.idm.read_only_udm.target.ip dan event.idm.read_only_udm.target.asset.ip |
Dipetakan dari log perubahan |
c-ip |
event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip |
Dipetakan dari log perubahan |
dest_host" and "target_hostname |
target.url |
Dipetakan dari log perubahan |
proxy_name" and "column3 |
principal.asset.hostname |
Dipetakan dari log perubahan |
upload-source |
additional.fields |
Dipetakan dari log perubahan |
time-taken |
session_duration.session_duration |
Dipetakan dari log perubahan |
file_reputation |
security_result.detection_fields |
Dipetakan dari log perubahan |
expect_sandbox |
security_result.detection_fields |
Dipetakan dari log perubahan |
cs_auth_groups |
principal.user.group_identifiers |
Dipetakan dari log perubahan |
time_taken |
network.session_duration.nanos |
Dipetakan dari log perubahan |
cs-userdn |
principal.user.userid |
Dipetakan dari log perubahan |
application-name |
target.application |
Dipetakan dari log perubahan |
rs_server |
security_result.about.labels |
Dipetakan dari log perubahan |
c_uri_path_query |
target.file.full_path |
Dipetakan dari log perubahan |
metadata.event_type |
STATUS_UPDATE |
Dipetakan dari log perubahan |
cs-uri-scheme |
network.ip_protocol |
Dipetakan dari log perubahan |
rule_name |
security_result.rule_name |
Dipetakan dari log perubahan |
application_protocol |
network.application_protocol |
Dipetakan dari log perubahan |
communication_type |
security_result.rule_name |
Dipetakan dari log perubahan |
rule_name |
security_result.about.labels |
Dipetakan dari log perubahan |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.