收集 Blue Coat ProxySG 記錄

剖析器版本:32.0

支援的國家/地區:

本文說明如何使用 Bindplane 代理程式,將 Blue Coat ProxySG 記錄擷取至 Google Security Operations。

Blue Coat ProxySG (現為 Broadcom/Symantec) 是一種網路 Proxy 設備,可產生網路流量的存取記錄,包括 HTTP 要求、類別、驗證和安全性事件。剖析器會將欄位正規化,並對應至統合式資料模型 (UDM)。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Windows Server 2016 以上版本,或搭載 systemd 的 Linux 主機
  • Bindplane 代理程式與 Blue Coat ProxySG 設備之間的網路連線
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • Blue Coat ProxySG 管理主控台的管理員存取權

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案
  4. 將檔案安全地儲存在要安裝 Bindplane 代理程式的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sc query observiq-otel-collector
    

    服務應顯示為「RUNNING」

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sudo systemctl status observiq-otel-collector
    

    服務應顯示為有效 (執行中)

其他安裝資源

如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

找出設定檔

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

編輯設定檔

  • config.yaml 的所有內容替換為下列設定:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/bluecoat_webproxy:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: BLUECOAT_WEBPROXY
            raw_log_field: body
    
    service:
        pipelines:
            logs/bluecoat_webproxy_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/bluecoat_webproxy
    

設定參數

替換下列預留位置:

  • 接收器設定:

    • listen_address:要接聽的 IP 位址和通訊埠:
      • 0.0.0.0,監聽所有介面 (建議)
      • 通訊埠 514 是標準的系統記錄通訊埠 (在 Linux 上需要根層級權限;非根層級權限請使用 1514)
  • 匯出工具設定:

    • creds_file_path:擷取驗證檔案的完整路徑:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:從 Google SecOps 控制台複製的客戶 ID
    • endpoint:區域端點網址:
      • 美國malachiteingestion-pa.googleapis.com
      • 歐洲europe-malachiteingestion-pa.googleapis.com
      • 亞洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需完整清單,請參閱「區域端點

儲存設定檔

  • 編輯完成後,請儲存檔案:
    • Linux:依序按下 Ctrl+OEnterCtrl+X
    • Windows:依序點選「檔案」>「儲存」

重新啟動 Bindplane 代理程式,以套用變更

  • 如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
    1. 確認服務正在執行:

      sudo systemctl status observiq-otel-collector
      
    2. 檢查記錄中是否有錯誤:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如要在 Windows 中重新啟動 Bindplane 代理程式,請選擇下列其中一個選項:

    • 以管理員身分開啟命令提示字元或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服務控制台:

      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
      4. 確認服務正在執行:

        sc query observiq-otel-collector
        
      5. 檢查記錄中是否有錯誤:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

在 Blue Coat ProxySG 中設定系統記錄

  1. 登入 Blue Coat ProxySG 管理控制台。
  2. 依序前往「維護」>「事件記錄」>「系統記錄」
  3. 點選「New」(新增)
  4. 請提供下列設定詳細資料:
    • Loghost:輸入 Bindplane 代理程式 IP 位址。
    • 按一下 [確定]
  5. 勾選「Enable Syslog」核取方塊。
  6. 選取「等級」
  7. 勾選「詳細」核取方塊。
  8. 按一下「套用」

在 Blue Coat ProxySG 中設定自訂用戶端

  1. 依序前往「Configuration」>「Access Logging」>「Logs」>「Upload Client」
  2. 在「記錄」清單中選取「串流」
  3. 從「用戶端類型」清單中選取「自訂用戶端」
  4. 按一下「設定」
  5. 從「設定」清單中選取要設定的主要替代自訂伺服器。
  6. 請提供下列設定詳細資料:
    • 主機:輸入上傳目的地的名稱或 IP 位址。
    • 通訊埠:設為 514
    • 使用安全連線 (SSL):設為「關閉」
    • 按一下 [確定]
    • 按一下「套用」,返回「上傳用戶端」分頁。
  7. 如要使用主要、即時訊息和串流記錄格式,請完成下列步驟:
    • 選取「記錄」
    • 將「上傳用戶端」指派為「自訂」用戶端
    • 選取 <No Encryption><No Signing>
    • 將記錄檔儲存為文字檔。
    • 依序點選「上傳時間表」>「上傳類型」
    • 選取「持續」,即可串流存取記錄。
    • 按一下 [確定]
  8. 按一下「套用」

UDM 對應表

記錄欄位 UDM 對應 邏輯
@timestamp metadata.event_timestamp Blue Coat 設備記錄的事件時間戳記。從 JSON 資料剖析。
application-name target.application 與網路流量相關聯的應用程式名稱。從 JSON 資料剖析。
c-ip principal.asset.ipprincipal.ip 用戶端 IP 位址,從 JSON 資料剖析。
c_ip principal.ipprincipal.asset.ip 用戶端 IP 位址,從各種記錄格式剖析。
c_ip_host principal.hostnameprincipal.asset.hostname 用戶端主機名稱 (如有)。從 JSON 資料剖析。
cs-auth-group principal_user_group_identifiers 用戶端驗證群組。從 JSON 資料剖析。
cs-bytes network.sent_bytes 用戶端傳送的位元組數。從 JSON 資料剖析。
cs-categories security_result.category_details Blue Coat 設備指派給網頁要求的類別。從 JSON 資料剖析。
cs-host target_hostname 用戶端要求的主機名稱。從 JSON 資料剖析。
cs-icap-error-details security_result.detection_fields 用戶端 ICAP 錯誤詳細資料。從 JSON 資料剖析,索引鍵為「cs-icap-error-details」。
cs-icap-status security_result.description 用戶端的 ICAP 狀態。從 JSON 資料剖析。
cs-method network.http.method 要求中使用的 HTTP 方法。從 JSON 資料剖析。
cs-threat-risk security_result.risk_score Blue Coat 設備指派的威脅風險分數。從 JSON 資料剖析。
cs-uri-extension cs_uri_extension 所要求 URI 的擴充功能。從 JSON 資料剖析。
cs-uri-path _uri_path 所要求 URI 的路徑。從 JSON 資料剖析。
cs-uri-port cs_uri_port 所要求 URI 的通訊埠。從 JSON 資料剖析。
cs-uri-query _uri_query 所要求 URI 的查詢字串。從 JSON 資料剖析。
cs-uri-scheme _uri_scheme 所要求 URI 的配置 (例如 http、https)。從 JSON 資料剖析。
cs-userdn principal_user_userid 用戶端使用者名稱。從 JSON 資料剖析。
cs-version cs_version 用戶端使用的 HTTP 版本。從 JSON 資料剖析。
cs(Referer) network.http.referral_url 參照網址。從 JSON 資料剖析。
cs(User-Agent) network.http.user_agent 使用者代理程式字串。從 JSON 資料剖析。
cs(X-Requested-With) security_result.detection_fields X-Requested-With 標頭的值。從 JSON 資料剖析,金鑰為「cs-X-Requested-With」。
cs_auth_group principal_user_group_identifiers 用戶端驗證群組。從各種記錄格式剖析。
cs_bytes network.sent_bytes 用戶端傳送的位元組數。從各種記錄格式剖析。
cs_categories security_result.category_details 指派給網頁要求的類別。從各種記錄格式剖析。
cs_host target_hostname 用戶端要求的主機名稱。從各種記錄格式剖析。
cs_method network.http.method 要求中使用的 HTTP 方法。從各種記錄格式剖析。
cs_referer network.http.referral_url 參照網址。從各種記錄格式剖析。
cs_threat_risk security_result.risk_score Blue Coat 設備指派的威脅風險分數。從 KV 記錄格式剖析。
cs_uri target.url 要求的完整 URI。從 KV 記錄格式剖析。
cs_uri_extension cs_uri_extension 所要求 URI 的擴充功能。從 KV 記錄格式剖析。
cs_uri_path _uri_path 所要求 URI 的路徑。從各種記錄格式剖析。
cs_uri_port target_port 所要求 URI 的通訊埠。從各種記錄格式剖析。
cs_uri_query _uri_query 所要求 URI 的查詢字串。從各種記錄格式剖析。
cs_uri_scheme _uri_scheme 所要求 URI 的配置 (例如 http、https)。從各種記錄格式剖析。
cs_user principal_user_userid 用戶端使用者名稱。從一般記錄格式剖析。
cs_user_agent network.http.user_agent 使用者代理程式字串。從各種記錄格式剖析。
cs_username principal_user_userid 用戶端使用者名稱。從各種記錄格式剖析。
cs_x_forwarded_for _intermediary.ip X-Forwarded-For 標頭值。從一般記錄格式剖析。
deviceHostname _intermediary.hostname Blue Coat 設備的主機名稱。從 KV 記錄格式剖析。
dst ip_target 目標 IP 位址。從 KV 記錄格式剖析。
dst_ip ip_target 目標 IP 位址。從 SSL 記錄格式剖析。
dst_user target.user.userid 目的地使用者 ID。從 Proxy Reverse 記錄格式剖析。
dstport target_port 目標通訊埠。從 KV 記錄格式剖析。
dstport target.port 目標通訊埠。從 SSL 記錄格式剖析。
exception-id _block_reason 例外狀況 ID,表示要求遭到封鎖。從 KV 記錄格式剖析。
filter-category _categories 觸發事件的篩選器類別。從 KV 記錄格式剖析。
filter-result _policy_action 套用至要求的篩選器結果。從 KV 記錄格式剖析。
hostname principal.hostnameprincipal.asset.hostname 產生記錄的裝置主機名稱。從 SSL 和一般記錄格式剖析。
isolation-url isolation-url 與隔離相關的網址 (如適用)。從 JSON 資料剖析。
ma-detonated ma-detonated 惡意軟體引爆狀態。從 JSON 資料剖析。
page-views 網頁瀏覽 網頁瀏覽次數。從 JSON 資料剖析。
r-ip ip_target 遠端 IP 位址。從 JSON 資料剖析。
r-supplier-country r-supplier-country 遠端供應商所在的國家/地區。從 JSON 資料剖析。
r_dns target_hostname 遠端 DNS 名稱。從 JSON 資料剖析。
r_ip ip_target 遠端 IP 位址。從各種記錄格式剖析。
r_port target_port 遠端通訊埠。從 JSON 資料剖析。
risk-groups security_result.detection_fields 與活動相關的風險群組。從 JSON 資料剖析,索引鍵為「risk-groups」。
rs-icap-error-details security_result.detection_fields 遠端伺服器端的 ICAP 錯誤詳細資料。從 JSON 資料剖析,索引鍵為「rs-icap-error-details」。
rs-icap-status rs-icap-status 遠端伺服器端的 ICAP 狀態。從 JSON 資料剖析。
rs(Content-Type) target.file.mime_type 遠端伺服器回應的內容類型。從 KV 記錄格式剖析。
rs_content_type target.file.mime_type 遠端伺服器回應的內容類型。從各種記錄格式剖析。
rs_server rs_server 遠端伺服器資訊。從 JSON 資料剖析。
rs_status _network.http.response_code 遠端伺服器傳送的回應狀態碼。從 JSON 資料剖析。
r_supplier_country intermediary.location.country_or_region 遠端供應商所在的國家/地區。從一般記錄格式剖析。
r_supplier_ip intermediary.ip 遠端供應商的 IP 位址。從一般記錄格式剖析。
s-action _metadata.product_event_type Proxy 採取的動作。從 KV 記錄格式剖析。
s-ip _intermediary.ip 伺服器 IP 位址。從 KV 記錄格式剖析。
s-source-ip _intermediary.ip 伺服器的來源 IP 位址。從 JSON 資料剖析。
s_action _metadata.product_event_type Proxy 採取的動作。從各種記錄格式剖析。
s_ip target.iptarget.asset.ip 伺服器 IP 位址。從各種記錄格式剖析。
s_ip_host _intermediary.hostname 伺服器主機名稱。從 JSON 資料剖析。
s-supplier-country intermediary.location.country_or_region 供應商伺服器所在國家/地區。從 JSON 資料剖析。
s-supplier-failures security_result.detection_fields 供應商故障。從 JSON 資料剖析,鍵為「s-supplier-failures」。
s-supplier-ip _intermediary.ip 供應商伺服器 IP 位址。從 JSON 資料剖析。
s_supplier_ip intermediary.ip 供應商伺服器 IP 位址。從 JSON 資料剖析。
s_supplier_name _intermediary.hostname 供應商伺服器名稱。從一般記錄格式剖析。
sc-bytes network.received_bytes 伺服器接收的位元組數。從 KV 記錄格式剖析。
sc-filter-result _policy_action 從伺服器端篩選結果。從 KV 記錄格式剖析。
sc-status _network.http.response_code 伺服器傳回的狀態碼。從 KV 記錄格式剖析。
sc_bytes network.received_bytes 伺服器接收的位元組數。從各種記錄格式剖析。
sc_connection sc_connection 伺服器連線資訊。從一般記錄格式剖析。
sc_filter_result _policy_action 從伺服器端篩選結果。從各種記錄格式剖析。
sc_status _network.http.response_code 伺服器傳回的狀態碼。從各種記錄格式剖析。
search_query target.resource.attribute.labels 網址中如有搜尋查詢,也會一併顯示。從 target_url 擷取,鍵為「search_query」。
session_id network.session_id 工作階段 ID。從 Proxy Reverse 記錄格式剖析。
src ip_principal 來源 IP 位址。從 KV 記錄格式剖析。
src_hostname principal.hostnameprincipal.asset.hostname 來源主機名稱。從一般記錄格式剖析。
src_ip ip_principal 來源 IP 位址。從 SSL 記錄格式剖析。
srcport principal_port 來源通訊埠。從 KV 記錄格式剖析。
src_port principal.port 來源通訊埠。從 SSL 記錄格式剖析。
s_source_port intermediary.port 伺服器的來源通訊埠。從一般記錄格式剖析。
summary security_result.summary 安全結果摘要。從 Proxy Reverse 和 SSL 記錄格式剖析。
syslogtimestamp syslogtimestamp 系統記錄檔時間戳記。從 KV 記錄格式剖析。
target_application target.application 要求指定的應用程式。衍生自 x_bluecoat_application_name 或 application-name。
target_hostname target.hostnametarget.asset.hostname 目標主機名稱。視記錄格式而定,衍生自 r_dns、cs-host 或其他欄位。
target_port target.port 目標通訊埠。視記錄格式而定,衍生自 r_port、cs_uri_port、ordstport。
target_sip target.iptarget.asset.ip 目標伺服器 IP 位址。從一般記錄格式剖析。
target_url target.url 目標網址。衍生自 target_hostname、_uri_path 和 _uri_query 或 cs_uri。
time-taken network.session_duration 工作階段或要求的時間長度。從 KV 記錄格式剖析,並轉換為秒和奈秒。
time_taken network.session_duration 工作階段或要求的時間長度。從各種記錄格式剖析,並轉換為秒和奈秒。
tls_version network.tls.version 連線中使用的 TLS 版本。從 SSL 記錄格式剖析。
upload-source upload-source 上傳來源。從 JSON 資料剖析。
username principal_user_userid 使用者名稱。從 KV 記錄格式剖析。
verdict security_result.detection_fields 安全分析的結果。從 JSON 資料剖析,索引鍵為「verdict」。
wf-env wf_env 網路篩選服務的環境。從 JSON 資料剖析。
wf_id security_result.detection_fields 網路篩選 ID。從 JSON 資料剖析,索引鍵為「wf_id」。
wrong_cs_host principal.hostnameprincipal.asset.hostname 用戶端主機名稱剖析錯誤,如果不是 IP 位址,則會做為主體主機名稱。從一般記錄格式剖析。
x-bluecoat-access-type x-bluecoat-access-type 存取權類型。從 JSON 資料剖析。
x-bluecoat-appliance-name intermediary.application Blue Coat 設備的名稱。從 JSON 資料剖析。
x-bluecoat-application-name target_application 應用程式名稱。從 JSON 資料剖析。
x-bluecoat-application-operation x_bluecoat_application_operation 應用程式作業。從 JSON 資料剖析。
x-bluecoat-location-id x-bluecoat-location-id 地區 ID。從 JSON 資料剖析。
x-bluecoat-location-name x-bluecoat-location-name 地點名稱。從 JSON 資料剖析。
x-bluecoat-placeholder security_result.detection_fields 預留位置資訊。從 JSON 資料剖析,索引鍵為「x-bluecoat-placeholder」。
x-bluecoat-reference-id security_result.detection_fields 參考 ID。從 JSON 資料剖析,索引鍵為「x-bluecoat-reference-id」。
x-bluecoat-request-tenant-id x-bluecoat-request-tenant-id 要求的租戶 ID。從 JSON 資料剖析。
x-bluecoat-transaction-uuid metadata.product_log_id 交易 UUID。從 JSON 資料剖析。
x-client-agent-sw software.name 用戶端代理軟體。從 JSON 資料剖析,並合併至 principal.asset.software。
x-client-agent-type principal.application 用戶端代理程式類型。從 JSON 資料剖析。
x-client-device-id principal.resource.product_object_id 用戶端裝置 ID。從 JSON 資料剖析。
x-client-device-name x-client-device-name 用戶端裝置名稱。從 JSON 資料剖析。
x-client-device-type x-client-device-type 用戶端裝置類型,從 JSON 資料剖析。
x-client-os principal.asset.platform_software.platform 用戶端作業系統。從 JSON 資料剖析。如果包含「Windows」,則將平台設為 WINDOWS。
x-client-security-posture-details x-client-security-posture-details 用戶端安全狀態詳細資料。從 JSON 資料剖析。
x-client-security-posture-risk-score security_result.detection_fields 用戶端安全態勢風險分數。從 JSON 資料剖析而來,鍵為「x-client-security-posture-risk-score」。
x-cloud-rs security_result.detection_fields 雲端相關的遠端伺服器資訊。從 JSON 資料剖析而來,索引鍵為「x-cloud-rs」。
x-cs-certificate-subject x_cs_certificate_subject 用戶端憑證主體。從 JSON 資料剖析。
x-cs-client-ip-country x-cs-client-ip-country 用戶端 IP 國家/地區。從 JSON 資料剖析。
x-cs-connection-negotiated-cipher network.tls.cipher 從用戶端協商的密碼。從 JSON 資料剖析。
x-cs-connection-negotiated-cipher-size security_result.detection_fields 從用戶端協商的密碼大小。從 JSON 資料剖析而來,鍵為「x-cs-connection-negotiated-cipher-size」。
x-cs-connection-negotiated-ssl-version network.tls.version_protocol 從用戶端協商的 SSL 版本。從 JSON 資料剖析。
x-cs-ocsp-error security_result.detection_fields 用戶端發生 OCSP 錯誤。從 JSON 資料剖析,索引鍵為「x-cs-ocsp-error」。
x-cs(referer)-uri-categories x-cs(referer)-uri-categories 用戶端的參照 URI 類別。從 JSON 資料剖析。
x-data-leak-detected security_result.detection_fields 資料外洩偵測狀態。從 JSON 資料剖析而來,金鑰為「x-data-leak-detected」。
x-exception-id x_exception_id 例外狀況 ID。從 JSON 資料剖析。
x-http-connect-host x-http-connect-host HTTP 連線主機。從 JSON 資料剖析。
x-http-connect-port x-http-connect-port HTTP 連線埠。從 JSON 資料剖析。
x-icap-reqmod-header(x-icap-metadata) x_icap_reqmod_header 內含中繼資料的 ICAP 要求修改標頭。從 JSON 資料剖析。
x-icap-respmod-header(x-icap-metadata) x_icap_respmod_header 內含中繼資料的 ICAP 回應修改標頭。從 JSON 資料剖析。
x-rs-certificate-hostname network.tls.client.server_name 遠端伺服器端的憑證主機名稱。從 JSON 資料剖析。
x-rs-certificate-hostname-categories x_rs_certificate_hostname_category 遠端伺服器端的憑證主機名稱類別。從 JSON 資料剖析。
x-rs-certificate-hostname-category x_rs_certificate_hostname_category 遠端伺服器端的憑證主機名稱類別。從 JSON 資料剖析。
x-rs-certificate-hostname-threat-risk security_result.detection_fields 遠端伺服器端出現憑證主機名稱威脅風險。從 JSON 資料剖析,金鑰為「x-rs-certificate-hostname-threat-risk」。
x-rs-certificate-observed-errors x_rs_certificate_observed_errors 遠端伺服器端發生憑證錯誤。從 JSON 資料剖析。
x-rs-certificate-validate-status network.tls.server.certificate.subject 遠端伺服器端的憑證驗證狀態。從 JSON 資料剖析。
x-rs-connection-negotiated-cipher x_rs_connection_negotiated_cipher 從遠端伺服器端交涉的密碼。從 JSON 資料剖析。
x-rs-connection-negotiated-cipher-size security_result.detection_fields 從遠端伺服器端協商的密碼大小。從 JSON 資料剖析,金鑰為「x-rs-connection-negotiated-cipher-size」。
x-rs-connection-negotiated-cipher-strength x_rs_connection_negotiated_cipher_strength 從遠端伺服器端協商的加密強度。從 JSON 資料剖析。
x-rs-connection-negotiated-ssl-version x_rs_connection_negotiated_ssl_version 從遠端伺服器端協商的 SSL 版本。從 JSON 資料剖析。
x-rs-ocsp-error x_rs_ocsp_error 遠端伺服器端發生 OCSP 錯誤。從 JSON 資料剖析。
x-sc-connection-issuer-keyring security_result.detection_fields 連線核發機構金鑰環。從 JSON 資料剖析,金鑰為「x-sc-connection-issuer-keyring」。
x-sc-connection-issuer-keyring-alias x-sc-connection-issuer-keyring-alias 連線簽發者金鑰環別名。從 JSON 資料剖析。
x-sr-vpop-country principal.location.country_or_region VPOP 國家/地區。從 JSON 資料剖析。
x-sr-vpop-country-code principal.location.country_or_region VPOP 國家/地區代碼。從 JSON 資料剖析。
x-sr-vpop-ip principal.ipprincipal.asset.ip VPOP IP 位址。從 JSON 資料剖析。
x-symc-dei-app x-symc-dei-app Symantec DEI 應用程式。從 JSON 資料剖析。
x-symc-dei-via security_result.detection_fields Symantec DEI via. 從 JSON 資料剖析而來,索引鍵為「x-symc-dei-via」。
x-tenant-id security_result.detection_fields 租戶 ID。從 JSON 資料剖析而來,金鑰為「x-tenant-id」。
x-timestamp-unix x-timestamp-unix Unix 時間戳記。從 JSON 資料剖析。
x_bluecoat_application_name target_application 應用程式名稱。從各種記錄格式剖析。
x_bluecoat_application_operation x_bluecoat_application_operation 應用程式作業。從各種記錄格式剖析。
x_bluecoat_transaction_uuid metadata.product_log_id 交易 UUID。從各種記錄格式剖析。
x_cs_certificate_subject x_cs_certificate_subject 用戶端憑證主體。從一般記錄格式剖析。
x_cs_client_effective_ip ip_principal 用戶端的有效 IP 位址。從一般記錄格式剖析。
x_cs_connection_negotiated_cipher network.tls.cipher 用戶端協商的密碼。從一般記錄格式剖析。
x_cs_connection_negotiated_ssl_version network.tls.version_protocol 用戶端協商的安全資料傳輸層 (SSL) 版本。從一般記錄格式剖析。
x_exception_id _block_reason 例外狀況 ID。從各種記錄格式剖析。
x_icap_reqmod_header x_icap_reqmod_header ICAP 要求修改標頭。從一般記錄格式剖析。
x_icap_respmod_header x_icap_respmod_header ICAP 回應修改標頭。從一般記錄格式剖析。
x_rs_certificate_hostname network.tls.client.server_name 遠端伺服器憑證主機名稱。從一般記錄格式剖析。
x_rs_certificate_hostname_category x_rs_certificate_hostname_category 遠端伺服器憑證主機名稱類別。從一般記錄格式剖析。
x_rs_certificate_observed_errors x_rs_certificate_observed_errors 遠端伺服器憑證發生錯誤。從一般記錄格式剖析。
x_rs_certificate_validate_status network.tls.server.certificate.subject 遠端伺服器憑證驗證狀態。從各種記錄格式剖析。
x_rs_connection_negotiated_cipher_strength x_rs_connection_negotiated_cipher_strength 遠端伺服器協商的加密強度。從一般記錄格式剖析。
x_rs_connection_negotiated_ssl_version x_rs_connection_negotiated_ssl_version 遠端伺服器協商的安全資料傳輸層 (SSL) 版本。從一般記錄格式剖析。
x_virus_id security_result.detection_fields 病毒 ID。從各種記錄格式剖析而來,鍵為「x-virus-id」。
xbluecoat_application_operation event.idm.read_only_udm.additional.fields 從變更記錄對應
cs_host event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname 從變更記錄對應
c_ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
c_ip event.idm.read_only_udm.principal.asset.ip 從變更記錄對應
cs_host event.idm.read_only_udm.principal.hostname 從變更記錄對應
cs_host event.idm.read_only_udm.principal.asset.hostname 從變更記錄對應
id event.idm.read_only_udm.metadata.product_log_id 從變更記錄對應
i_hostname event.idm.read_only_udm.intermediary.hostname 從變更記錄對應
i_ip event.idm.read_only_udm.intermediary.ip 從變更記錄對應
descrip event.idm.read_only_udm.principal.application 從變更記錄對應
description event.idm.read_only_udm.security_result.category_details 從變更記錄對應
sum1 event.idm.read_only_udm.security_result.category_details 從變更記錄對應
sum2 event.idm.read_only_udm.security_result.category_details 從變更記錄對應
sum3 event.idm.read_only_udm.security_result.category_details 從變更記錄對應
details event.idm.read_only_udm.security_result.action_details 從變更記錄對應
ip_principal event.idm.read_only_udm.principal.ip 從變更記錄對應
ip_principal event.idm.read_only_udm.principal.asset.ip 從變更記錄對應
port event.idm.read_only_udm.principal.port 從變更記錄對應
t_ip event.idm.read_only_udm.target.ip 從變更記錄對應
t_ip event.idm.read_only_udm.target.asset.ip 從變更記錄對應
t_hostname event.idm.read_only_udm.target.hostname 從變更記錄對應
rc event.idm.read_only_udm.network.http.response_code 從變更記錄對應
cs_method event.idm.read_only_udm.network.http.method 從變更記錄對應
cs_user_agent event.idm.read_only_udm.network.http.user_agent 從變更記錄對應
cs_refer event.idm.read_only_udm.network.http.referral_url 從變更記錄對應
rs_service_latency event.idm.read_only_udm.additional.fields 從變更記錄對應
x_icap_reqmod_header event.idm.read_only_udm.additional.fields 從變更記錄對應
x_icap_respmod_header event.idm.read_only_udm.additional.fields 從變更記錄對應
x_bluecoat_app_operation event.idm.read_only_udm.additional.fields 從變更記錄對應
x_bluecoat_total_time_added event.idm.read_only_udm.additional.fields 從變更記錄對應
policy_evaluation_time event.idm.read_only_udm.additional.fields 從變更記錄對應
x_bluecoat_appliance_name event.idm.read_only_udm.additional.fields 從變更記錄對應
cs_connection_ssl_server_name event.idm.read_only_udm.additional.fields 從變更記錄對應
rs_connection_ssl_server_name event.idm.read_only_udm.additional.fields 從變更記錄對應
x_data_leak_detected event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
r_Ip event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 從變更記錄對應
s-ip event.idm.read_only_udm.intermediary.ip 從變更記錄對應
cs-uri-port event.idm.read_only_udm.target.port 從變更記錄對應
cs-host event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname 從變更記錄對應
r-ip event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 從變更記錄對應
c-ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
dest_host" and "target_hostname target.url 從變更記錄對應
proxy_name" and "column3 principal.asset.hostname 從變更記錄對應
upload-source additional.fields 從變更記錄對應
time-taken session_duration.session_duration 從變更記錄對應
file_reputation security_result.detection_fields 從變更記錄對應
expect_sandbox security_result.detection_fields 從變更記錄對應
cs_auth_groups principal.user.group_identifiers 從變更記錄對應
time_taken network.session_duration.nanos 從變更記錄對應
cs-userdn principal.user.userid 從變更記錄對應
application-name target.application 從變更記錄對應
rs_server security_result.about.labels 從變更記錄對應
c_uri_path_query target.file.full_path 從變更記錄對應
metadata.event_type STATUS_UPDATE 從變更記錄對應
cs-uri-scheme network.ip_protocol 從變更記錄對應
rule_name security_result.rule_name 從變更記錄對應
application_protocol network.application_protocol 從變更記錄對應
communication_type security_result.rule_name 從變更記錄對應
rule_name security_result.about.labels 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。