收集 Blue Coat ProxySG 記錄
剖析器版本:32.0
本文說明如何使用 Bindplane 代理程式,將 Blue Coat ProxySG 記錄擷取至 Google Security Operations。
Blue Coat ProxySG (現為 Broadcom/Symantec) 是一種網路 Proxy 設備,可產生網路流量的存取記錄,包括 HTTP 要求、類別、驗證和安全性事件。剖析器會將欄位正規化,並對應至統合式資料模型 (UDM)。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- Windows Server 2016 以上版本,或搭載
systemd的 Linux 主機 - Bindplane 代理程式與 Blue Coat ProxySG 設備之間的網路連線
- 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
- Blue Coat ProxySG 管理主控台的管理員存取權
取得 Google SecOps 擷取驗證檔案
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「收集代理程式」。
- 下載擷取驗證檔案
將檔案安全地儲存在要安裝 Bindplane 代理程式的系統上。
取得 Google SecOps 客戶 ID
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「設定檔」。
複製並儲存「機構詳細資料」部分中的客戶 ID。
安裝 Bindplane 代理程式
請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。
Windows 安裝
- 以管理員身分開啟「命令提示字元」或「PowerShell」。
執行下列指令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet等待安裝完成。
執行下列指令,確認安裝成功:
sc query observiq-otel-collector服務應顯示為「RUNNING」。
Linux 安裝
- 開啟具有根層級或 sudo 權限的終端機。
執行下列指令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh等待安裝完成。
執行下列指令,確認安裝成功:
sudo systemctl status observiq-otel-collector服務應顯示為有效 (執行中)。
其他安裝資源
如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南。
設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps
找出設定檔
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
編輯設定檔
將
config.yaml的所有內容替換為下列設定:receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/bluecoat_webproxy: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: BLUECOAT_WEBPROXY raw_log_field: body service: pipelines: logs/bluecoat_webproxy_to_chronicle: receivers: - tcplog exporters: - chronicle/bluecoat_webproxy
設定參數
替換下列預留位置:
接收器設定:
listen_address:要接聽的 IP 位址和通訊埠:0.0.0.0,監聽所有介面 (建議)- 通訊埠
514是標準的系統記錄通訊埠 (在 Linux 上需要根層級權限;非根層級權限請使用1514)
匯出工具設定:
creds_file_path:擷取驗證檔案的完整路徑:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id:從 Google SecOps 控制台複製的客戶 IDendpoint:區域端點網址:- 美國:
malachiteingestion-pa.googleapis.com - 歐洲:
europe-malachiteingestion-pa.googleapis.com - 亞洲:
asia-southeast1-malachiteingestion-pa.googleapis.com - 如需完整清單,請參閱「區域端點」
- 美國:
儲存設定檔
- 編輯完成後,請儲存檔案:
- Linux:依序按下
Ctrl+O、Enter和Ctrl+X - Windows:依序點選「檔案」>「儲存」
- Linux:依序按下
重新啟動 Bindplane 代理程式,以套用變更
如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:
sudo systemctl restart observiq-otel-collector確認服務正在執行:
sudo systemctl status observiq-otel-collector檢查記錄中是否有錯誤:
sudo journalctl -u observiq-otel-collector -f
如要在 Windows 中重新啟動 Bindplane 代理程式,請選擇下列其中一個選項:
以管理員身分開啟命令提示字元或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector服務控制台:
- 按下
Win+R,輸入services.msc,然後按下 Enter 鍵。 - 找出 observIQ OpenTelemetry Collector。
- 按一下滑鼠右鍵,然後選取「重新啟動」。
確認服務正在執行:
sc query observiq-otel-collector檢查記錄中是否有錯誤:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- 按下
在 Blue Coat ProxySG 中設定系統記錄
- 登入 Blue Coat ProxySG 管理控制台。
- 依序前往「維護」>「事件記錄」>「系統記錄」。
- 點選「New」(新增)。
- 請提供下列設定詳細資料:
- Loghost:輸入 Bindplane 代理程式 IP 位址。
- 按一下 [確定]。
- 勾選「Enable Syslog」核取方塊。
- 選取「等級」。
- 勾選「詳細」核取方塊。
- 按一下「套用」。
在 Blue Coat ProxySG 中設定自訂用戶端
- 依序前往「Configuration」>「Access Logging」>「Logs」>「Upload Client」。
- 在「記錄」清單中選取「串流」。
- 從「用戶端類型」清單中選取「自訂用戶端」。
- 按一下「設定」。
- 從「設定」清單中選取要設定的主要或替代自訂伺服器。
- 請提供下列設定詳細資料:
- 主機:輸入上傳目的地的名稱或 IP 位址。
- 通訊埠:設為 514。
- 使用安全連線 (SSL):設為「關閉」。
- 按一下 [確定]。
- 按一下「套用」,返回「上傳用戶端」分頁。
- 如要使用主要、即時訊息和串流記錄格式,請完成下列步驟:
- 選取「記錄」。
- 將「上傳用戶端」指派為「自訂」用戶端。
- 選取
<No Encryption>和<No Signing>。 - 將記錄檔儲存為文字檔。
- 依序點選「上傳時間表」>「上傳類型」。
- 選取「持續」,即可串流存取記錄。
- 按一下 [確定]。
- 按一下「套用」。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
@timestamp |
metadata.event_timestamp |
Blue Coat 設備記錄的事件時間戳記。從 JSON 資料剖析。 |
application-name |
target.application |
與網路流量相關聯的應用程式名稱。從 JSON 資料剖析。 |
c-ip |
principal.asset.ipprincipal.ip |
用戶端 IP 位址,從 JSON 資料剖析。 |
c_ip |
principal.ipprincipal.asset.ip |
用戶端 IP 位址,從各種記錄格式剖析。 |
c_ip_host |
principal.hostnameprincipal.asset.hostname |
用戶端主機名稱 (如有)。從 JSON 資料剖析。 |
cs-auth-group |
principal_user_group_identifiers | 用戶端驗證群組。從 JSON 資料剖析。 |
cs-bytes |
network.sent_bytes |
用戶端傳送的位元組數。從 JSON 資料剖析。 |
cs-categories |
security_result.category_details |
Blue Coat 設備指派給網頁要求的類別。從 JSON 資料剖析。 |
cs-host |
target_hostname | 用戶端要求的主機名稱。從 JSON 資料剖析。 |
cs-icap-error-details |
security_result.detection_fields |
用戶端 ICAP 錯誤詳細資料。從 JSON 資料剖析,索引鍵為「cs-icap-error-details」。 |
cs-icap-status |
security_result.description |
用戶端的 ICAP 狀態。從 JSON 資料剖析。 |
cs-method |
network.http.method |
要求中使用的 HTTP 方法。從 JSON 資料剖析。 |
cs-threat-risk |
security_result.risk_score |
Blue Coat 設備指派的威脅風險分數。從 JSON 資料剖析。 |
cs-uri-extension |
cs_uri_extension | 所要求 URI 的擴充功能。從 JSON 資料剖析。 |
cs-uri-path |
_uri_path | 所要求 URI 的路徑。從 JSON 資料剖析。 |
cs-uri-port |
cs_uri_port | 所要求 URI 的通訊埠。從 JSON 資料剖析。 |
cs-uri-query |
_uri_query | 所要求 URI 的查詢字串。從 JSON 資料剖析。 |
cs-uri-scheme |
_uri_scheme | 所要求 URI 的配置 (例如 http、https)。從 JSON 資料剖析。 |
cs-userdn |
principal_user_userid | 用戶端使用者名稱。從 JSON 資料剖析。 |
cs-version |
cs_version | 用戶端使用的 HTTP 版本。從 JSON 資料剖析。 |
cs(Referer) |
network.http.referral_url |
參照網址。從 JSON 資料剖析。 |
cs(User-Agent) |
network.http.user_agent |
使用者代理程式字串。從 JSON 資料剖析。 |
cs(X-Requested-With) |
security_result.detection_fields |
X-Requested-With 標頭的值。從 JSON 資料剖析,金鑰為「cs-X-Requested-With」。 |
cs_auth_group |
principal_user_group_identifiers | 用戶端驗證群組。從各種記錄格式剖析。 |
cs_bytes |
network.sent_bytes |
用戶端傳送的位元組數。從各種記錄格式剖析。 |
cs_categories |
security_result.category_details |
指派給網頁要求的類別。從各種記錄格式剖析。 |
cs_host |
target_hostname | 用戶端要求的主機名稱。從各種記錄格式剖析。 |
cs_method |
network.http.method |
要求中使用的 HTTP 方法。從各種記錄格式剖析。 |
cs_referer |
network.http.referral_url |
參照網址。從各種記錄格式剖析。 |
cs_threat_risk |
security_result.risk_score |
Blue Coat 設備指派的威脅風險分數。從 KV 記錄格式剖析。 |
cs_uri |
target.url |
要求的完整 URI。從 KV 記錄格式剖析。 |
cs_uri_extension |
cs_uri_extension | 所要求 URI 的擴充功能。從 KV 記錄格式剖析。 |
cs_uri_path |
_uri_path | 所要求 URI 的路徑。從各種記錄格式剖析。 |
cs_uri_port |
target_port | 所要求 URI 的通訊埠。從各種記錄格式剖析。 |
cs_uri_query |
_uri_query | 所要求 URI 的查詢字串。從各種記錄格式剖析。 |
cs_uri_scheme |
_uri_scheme | 所要求 URI 的配置 (例如 http、https)。從各種記錄格式剖析。 |
cs_user |
principal_user_userid | 用戶端使用者名稱。從一般記錄格式剖析。 |
cs_user_agent |
network.http.user_agent |
使用者代理程式字串。從各種記錄格式剖析。 |
cs_username |
principal_user_userid | 用戶端使用者名稱。從各種記錄格式剖析。 |
cs_x_forwarded_for |
_intermediary.ip |
X-Forwarded-For 標頭值。從一般記錄格式剖析。 |
deviceHostname |
_intermediary.hostname |
Blue Coat 設備的主機名稱。從 KV 記錄格式剖析。 |
dst |
ip_target | 目標 IP 位址。從 KV 記錄格式剖析。 |
dst_ip |
ip_target | 目標 IP 位址。從 SSL 記錄格式剖析。 |
dst_user |
target.user.userid |
目的地使用者 ID。從 Proxy Reverse 記錄格式剖析。 |
dstport |
target_port | 目標通訊埠。從 KV 記錄格式剖析。 |
dstport |
target.port |
目標通訊埠。從 SSL 記錄格式剖析。 |
exception-id |
_block_reason | 例外狀況 ID,表示要求遭到封鎖。從 KV 記錄格式剖析。 |
filter-category |
_categories | 觸發事件的篩選器類別。從 KV 記錄格式剖析。 |
filter-result |
_policy_action | 套用至要求的篩選器結果。從 KV 記錄格式剖析。 |
hostname |
principal.hostnameprincipal.asset.hostname |
產生記錄的裝置主機名稱。從 SSL 和一般記錄格式剖析。 |
isolation-url |
isolation-url | 與隔離相關的網址 (如適用)。從 JSON 資料剖析。 |
ma-detonated |
ma-detonated | 惡意軟體引爆狀態。從 JSON 資料剖析。 |
page-views |
網頁瀏覽 | 網頁瀏覽次數。從 JSON 資料剖析。 |
r-ip |
ip_target | 遠端 IP 位址。從 JSON 資料剖析。 |
r-supplier-country |
r-supplier-country | 遠端供應商所在的國家/地區。從 JSON 資料剖析。 |
r_dns |
target_hostname | 遠端 DNS 名稱。從 JSON 資料剖析。 |
r_ip |
ip_target | 遠端 IP 位址。從各種記錄格式剖析。 |
r_port |
target_port | 遠端通訊埠。從 JSON 資料剖析。 |
risk-groups |
security_result.detection_fields |
與活動相關的風險群組。從 JSON 資料剖析,索引鍵為「risk-groups」。 |
rs-icap-error-details |
security_result.detection_fields |
遠端伺服器端的 ICAP 錯誤詳細資料。從 JSON 資料剖析,索引鍵為「rs-icap-error-details」。 |
rs-icap-status |
rs-icap-status | 遠端伺服器端的 ICAP 狀態。從 JSON 資料剖析。 |
rs(Content-Type) |
target.file.mime_type |
遠端伺服器回應的內容類型。從 KV 記錄格式剖析。 |
rs_content_type |
target.file.mime_type |
遠端伺服器回應的內容類型。從各種記錄格式剖析。 |
rs_server |
rs_server | 遠端伺服器資訊。從 JSON 資料剖析。 |
rs_status |
_network.http.response_code |
遠端伺服器傳送的回應狀態碼。從 JSON 資料剖析。 |
r_supplier_country |
intermediary.location.country_or_region |
遠端供應商所在的國家/地區。從一般記錄格式剖析。 |
r_supplier_ip |
intermediary.ip |
遠端供應商的 IP 位址。從一般記錄格式剖析。 |
s-action |
_metadata.product_event_type |
Proxy 採取的動作。從 KV 記錄格式剖析。 |
s-ip |
_intermediary.ip |
伺服器 IP 位址。從 KV 記錄格式剖析。 |
s-source-ip |
_intermediary.ip |
伺服器的來源 IP 位址。從 JSON 資料剖析。 |
s_action |
_metadata.product_event_type |
Proxy 採取的動作。從各種記錄格式剖析。 |
s_ip |
target.iptarget.asset.ip |
伺服器 IP 位址。從各種記錄格式剖析。 |
s_ip_host |
_intermediary.hostname |
伺服器主機名稱。從 JSON 資料剖析。 |
s-supplier-country |
intermediary.location.country_or_region |
供應商伺服器所在國家/地區。從 JSON 資料剖析。 |
s-supplier-failures |
security_result.detection_fields |
供應商故障。從 JSON 資料剖析,鍵為「s-supplier-failures」。 |
s-supplier-ip |
_intermediary.ip |
供應商伺服器 IP 位址。從 JSON 資料剖析。 |
s_supplier_ip |
intermediary.ip |
供應商伺服器 IP 位址。從 JSON 資料剖析。 |
s_supplier_name |
_intermediary.hostname |
供應商伺服器名稱。從一般記錄格式剖析。 |
sc-bytes |
network.received_bytes |
伺服器接收的位元組數。從 KV 記錄格式剖析。 |
sc-filter-result |
_policy_action | 從伺服器端篩選結果。從 KV 記錄格式剖析。 |
sc-status |
_network.http.response_code |
伺服器傳回的狀態碼。從 KV 記錄格式剖析。 |
sc_bytes |
network.received_bytes |
伺服器接收的位元組數。從各種記錄格式剖析。 |
sc_connection |
sc_connection | 伺服器連線資訊。從一般記錄格式剖析。 |
sc_filter_result |
_policy_action | 從伺服器端篩選結果。從各種記錄格式剖析。 |
sc_status |
_network.http.response_code |
伺服器傳回的狀態碼。從各種記錄格式剖析。 |
search_query |
target.resource.attribute.labels |
網址中如有搜尋查詢,也會一併顯示。從 target_url 擷取,鍵為「search_query」。 |
session_id |
network.session_id |
工作階段 ID。從 Proxy Reverse 記錄格式剖析。 |
src |
ip_principal | 來源 IP 位址。從 KV 記錄格式剖析。 |
src_hostname |
principal.hostnameprincipal.asset.hostname |
來源主機名稱。從一般記錄格式剖析。 |
src_ip |
ip_principal | 來源 IP 位址。從 SSL 記錄格式剖析。 |
srcport |
principal_port | 來源通訊埠。從 KV 記錄格式剖析。 |
src_port |
principal.port |
來源通訊埠。從 SSL 記錄格式剖析。 |
s_source_port |
intermediary.port |
伺服器的來源通訊埠。從一般記錄格式剖析。 |
summary |
security_result.summary |
安全結果摘要。從 Proxy Reverse 和 SSL 記錄格式剖析。 |
syslogtimestamp |
syslogtimestamp | 系統記錄檔時間戳記。從 KV 記錄格式剖析。 |
target_application |
target.application |
要求指定的應用程式。衍生自 x_bluecoat_application_name 或 application-name。 |
target_hostname |
target.hostnametarget.asset.hostname |
目標主機名稱。視記錄格式而定,衍生自 r_dns、cs-host 或其他欄位。 |
target_port |
target.port |
目標通訊埠。視記錄格式而定,衍生自 r_port、cs_uri_port、ordstport。 |
target_sip |
target.iptarget.asset.ip |
目標伺服器 IP 位址。從一般記錄格式剖析。 |
target_url |
target.url |
目標網址。衍生自 target_hostname、_uri_path 和 _uri_query 或 cs_uri。 |
time-taken |
network.session_duration |
工作階段或要求的時間長度。從 KV 記錄格式剖析,並轉換為秒和奈秒。 |
time_taken |
network.session_duration |
工作階段或要求的時間長度。從各種記錄格式剖析,並轉換為秒和奈秒。 |
tls_version |
network.tls.version |
連線中使用的 TLS 版本。從 SSL 記錄格式剖析。 |
upload-source |
upload-source | 上傳來源。從 JSON 資料剖析。 |
username |
principal_user_userid | 使用者名稱。從 KV 記錄格式剖析。 |
verdict |
security_result.detection_fields |
安全分析的結果。從 JSON 資料剖析,索引鍵為「verdict」。 |
wf-env |
wf_env | 網路篩選服務的環境。從 JSON 資料剖析。 |
wf_id |
security_result.detection_fields |
網路篩選 ID。從 JSON 資料剖析,索引鍵為「wf_id」。 |
wrong_cs_host |
principal.hostnameprincipal.asset.hostname |
用戶端主機名稱剖析錯誤,如果不是 IP 位址,則會做為主體主機名稱。從一般記錄格式剖析。 |
x-bluecoat-access-type |
x-bluecoat-access-type | 存取權類型。從 JSON 資料剖析。 |
x-bluecoat-appliance-name |
intermediary.application |
Blue Coat 設備的名稱。從 JSON 資料剖析。 |
x-bluecoat-application-name |
target_application | 應用程式名稱。從 JSON 資料剖析。 |
x-bluecoat-application-operation |
x_bluecoat_application_operation | 應用程式作業。從 JSON 資料剖析。 |
x-bluecoat-location-id |
x-bluecoat-location-id | 地區 ID。從 JSON 資料剖析。 |
x-bluecoat-location-name |
x-bluecoat-location-name | 地點名稱。從 JSON 資料剖析。 |
x-bluecoat-placeholder |
security_result.detection_fields |
預留位置資訊。從 JSON 資料剖析,索引鍵為「x-bluecoat-placeholder」。 |
x-bluecoat-reference-id |
security_result.detection_fields |
參考 ID。從 JSON 資料剖析,索引鍵為「x-bluecoat-reference-id」。 |
x-bluecoat-request-tenant-id |
x-bluecoat-request-tenant-id | 要求的租戶 ID。從 JSON 資料剖析。 |
x-bluecoat-transaction-uuid |
metadata.product_log_id |
交易 UUID。從 JSON 資料剖析。 |
x-client-agent-sw |
software.name |
用戶端代理軟體。從 JSON 資料剖析,並合併至 principal.asset.software。 |
x-client-agent-type |
principal.application |
用戶端代理程式類型。從 JSON 資料剖析。 |
x-client-device-id |
principal.resource.product_object_id |
用戶端裝置 ID。從 JSON 資料剖析。 |
x-client-device-name |
x-client-device-name | 用戶端裝置名稱。從 JSON 資料剖析。 |
x-client-device-type |
x-client-device-type | 用戶端裝置類型,從 JSON 資料剖析。 |
x-client-os |
principal.asset.platform_software.platform |
用戶端作業系統。從 JSON 資料剖析。如果包含「Windows」,則將平台設為 WINDOWS。 |
x-client-security-posture-details |
x-client-security-posture-details | 用戶端安全狀態詳細資料。從 JSON 資料剖析。 |
x-client-security-posture-risk-score |
security_result.detection_fields |
用戶端安全態勢風險分數。從 JSON 資料剖析而來,鍵為「x-client-security-posture-risk-score」。 |
x-cloud-rs |
security_result.detection_fields |
雲端相關的遠端伺服器資訊。從 JSON 資料剖析而來,索引鍵為「x-cloud-rs」。 |
x-cs-certificate-subject |
x_cs_certificate_subject | 用戶端憑證主體。從 JSON 資料剖析。 |
x-cs-client-ip-country |
x-cs-client-ip-country | 用戶端 IP 國家/地區。從 JSON 資料剖析。 |
x-cs-connection-negotiated-cipher |
network.tls.cipher |
從用戶端協商的密碼。從 JSON 資料剖析。 |
x-cs-connection-negotiated-cipher-size |
security_result.detection_fields |
從用戶端協商的密碼大小。從 JSON 資料剖析而來,鍵為「x-cs-connection-negotiated-cipher-size」。 |
x-cs-connection-negotiated-ssl-version |
network.tls.version_protocol |
從用戶端協商的 SSL 版本。從 JSON 資料剖析。 |
x-cs-ocsp-error |
security_result.detection_fields |
用戶端發生 OCSP 錯誤。從 JSON 資料剖析,索引鍵為「x-cs-ocsp-error」。 |
x-cs(referer)-uri-categories |
x-cs(referer)-uri-categories | 用戶端的參照 URI 類別。從 JSON 資料剖析。 |
x-data-leak-detected |
security_result.detection_fields |
資料外洩偵測狀態。從 JSON 資料剖析而來,金鑰為「x-data-leak-detected」。 |
x-exception-id |
x_exception_id | 例外狀況 ID。從 JSON 資料剖析。 |
x-http-connect-host |
x-http-connect-host | HTTP 連線主機。從 JSON 資料剖析。 |
x-http-connect-port |
x-http-connect-port | HTTP 連線埠。從 JSON 資料剖析。 |
x-icap-reqmod-header(x-icap-metadata) |
x_icap_reqmod_header | 內含中繼資料的 ICAP 要求修改標頭。從 JSON 資料剖析。 |
x-icap-respmod-header(x-icap-metadata) |
x_icap_respmod_header | 內含中繼資料的 ICAP 回應修改標頭。從 JSON 資料剖析。 |
x-rs-certificate-hostname |
network.tls.client.server_name |
遠端伺服器端的憑證主機名稱。從 JSON 資料剖析。 |
x-rs-certificate-hostname-categories |
x_rs_certificate_hostname_category | 遠端伺服器端的憑證主機名稱類別。從 JSON 資料剖析。 |
x-rs-certificate-hostname-category |
x_rs_certificate_hostname_category | 遠端伺服器端的憑證主機名稱類別。從 JSON 資料剖析。 |
x-rs-certificate-hostname-threat-risk |
security_result.detection_fields |
遠端伺服器端出現憑證主機名稱威脅風險。從 JSON 資料剖析,金鑰為「x-rs-certificate-hostname-threat-risk」。 |
x-rs-certificate-observed-errors |
x_rs_certificate_observed_errors | 遠端伺服器端發生憑證錯誤。從 JSON 資料剖析。 |
x-rs-certificate-validate-status |
network.tls.server.certificate.subject |
遠端伺服器端的憑證驗證狀態。從 JSON 資料剖析。 |
x-rs-connection-negotiated-cipher |
x_rs_connection_negotiated_cipher | 從遠端伺服器端交涉的密碼。從 JSON 資料剖析。 |
x-rs-connection-negotiated-cipher-size |
security_result.detection_fields |
從遠端伺服器端協商的密碼大小。從 JSON 資料剖析,金鑰為「x-rs-connection-negotiated-cipher-size」。 |
x-rs-connection-negotiated-cipher-strength |
x_rs_connection_negotiated_cipher_strength | 從遠端伺服器端協商的加密強度。從 JSON 資料剖析。 |
x-rs-connection-negotiated-ssl-version |
x_rs_connection_negotiated_ssl_version | 從遠端伺服器端協商的 SSL 版本。從 JSON 資料剖析。 |
x-rs-ocsp-error |
x_rs_ocsp_error | 遠端伺服器端發生 OCSP 錯誤。從 JSON 資料剖析。 |
x-sc-connection-issuer-keyring |
security_result.detection_fields |
連線核發機構金鑰環。從 JSON 資料剖析,金鑰為「x-sc-connection-issuer-keyring」。 |
x-sc-connection-issuer-keyring-alias |
x-sc-connection-issuer-keyring-alias | 連線簽發者金鑰環別名。從 JSON 資料剖析。 |
x-sr-vpop-country |
principal.location.country_or_region |
VPOP 國家/地區。從 JSON 資料剖析。 |
x-sr-vpop-country-code |
principal.location.country_or_region |
VPOP 國家/地區代碼。從 JSON 資料剖析。 |
x-sr-vpop-ip |
principal.ipprincipal.asset.ip |
VPOP IP 位址。從 JSON 資料剖析。 |
x-symc-dei-app |
x-symc-dei-app | Symantec DEI 應用程式。從 JSON 資料剖析。 |
x-symc-dei-via |
security_result.detection_fields |
Symantec DEI via. 從 JSON 資料剖析而來,索引鍵為「x-symc-dei-via」。 |
x-tenant-id |
security_result.detection_fields |
租戶 ID。從 JSON 資料剖析而來,金鑰為「x-tenant-id」。 |
x-timestamp-unix |
x-timestamp-unix | Unix 時間戳記。從 JSON 資料剖析。 |
x_bluecoat_application_name |
target_application | 應用程式名稱。從各種記錄格式剖析。 |
x_bluecoat_application_operation |
x_bluecoat_application_operation | 應用程式作業。從各種記錄格式剖析。 |
x_bluecoat_transaction_uuid |
metadata.product_log_id |
交易 UUID。從各種記錄格式剖析。 |
x_cs_certificate_subject |
x_cs_certificate_subject | 用戶端憑證主體。從一般記錄格式剖析。 |
x_cs_client_effective_ip |
ip_principal | 用戶端的有效 IP 位址。從一般記錄格式剖析。 |
x_cs_connection_negotiated_cipher |
network.tls.cipher |
用戶端協商的密碼。從一般記錄格式剖析。 |
x_cs_connection_negotiated_ssl_version |
network.tls.version_protocol |
用戶端協商的安全資料傳輸層 (SSL) 版本。從一般記錄格式剖析。 |
x_exception_id |
_block_reason | 例外狀況 ID。從各種記錄格式剖析。 |
x_icap_reqmod_header |
x_icap_reqmod_header | ICAP 要求修改標頭。從一般記錄格式剖析。 |
x_icap_respmod_header |
x_icap_respmod_header | ICAP 回應修改標頭。從一般記錄格式剖析。 |
x_rs_certificate_hostname |
network.tls.client.server_name |
遠端伺服器憑證主機名稱。從一般記錄格式剖析。 |
x_rs_certificate_hostname_category |
x_rs_certificate_hostname_category | 遠端伺服器憑證主機名稱類別。從一般記錄格式剖析。 |
x_rs_certificate_observed_errors |
x_rs_certificate_observed_errors | 遠端伺服器憑證發生錯誤。從一般記錄格式剖析。 |
x_rs_certificate_validate_status |
network.tls.server.certificate.subject |
遠端伺服器憑證驗證狀態。從各種記錄格式剖析。 |
x_rs_connection_negotiated_cipher_strength |
x_rs_connection_negotiated_cipher_strength | 遠端伺服器協商的加密強度。從一般記錄格式剖析。 |
x_rs_connection_negotiated_ssl_version |
x_rs_connection_negotiated_ssl_version | 遠端伺服器協商的安全資料傳輸層 (SSL) 版本。從一般記錄格式剖析。 |
x_virus_id |
security_result.detection_fields |
病毒 ID。從各種記錄格式剖析而來,鍵為「x-virus-id」。 |
xbluecoat_application_operation |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cs_host |
event.idm.read_only_udm.target.hostname 和 event.idm.read_only_udm.target.asset.hostname |
從變更記錄對應 |
c_ip |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
c_ip |
event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
cs_host |
event.idm.read_only_udm.principal.hostname |
從變更記錄對應 |
cs_host |
event.idm.read_only_udm.principal.asset.hostname |
從變更記錄對應 |
id |
event.idm.read_only_udm.metadata.product_log_id |
從變更記錄對應 |
i_hostname |
event.idm.read_only_udm.intermediary.hostname |
從變更記錄對應 |
i_ip |
event.idm.read_only_udm.intermediary.ip |
從變更記錄對應 |
descrip |
event.idm.read_only_udm.principal.application |
從變更記錄對應 |
description |
event.idm.read_only_udm.security_result.category_details |
從變更記錄對應 |
sum1 |
event.idm.read_only_udm.security_result.category_details |
從變更記錄對應 |
sum2 |
event.idm.read_only_udm.security_result.category_details |
從變更記錄對應 |
sum3 |
event.idm.read_only_udm.security_result.category_details |
從變更記錄對應 |
details |
event.idm.read_only_udm.security_result.action_details |
從變更記錄對應 |
ip_principal |
event.idm.read_only_udm.principal.ip |
從變更記錄對應 |
ip_principal |
event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
port |
event.idm.read_only_udm.principal.port |
從變更記錄對應 |
t_ip |
event.idm.read_only_udm.target.ip |
從變更記錄對應 |
t_ip |
event.idm.read_only_udm.target.asset.ip |
從變更記錄對應 |
t_hostname |
event.idm.read_only_udm.target.hostname |
從變更記錄對應 |
rc |
event.idm.read_only_udm.network.http.response_code |
從變更記錄對應 |
cs_method |
event.idm.read_only_udm.network.http.method |
從變更記錄對應 |
cs_user_agent |
event.idm.read_only_udm.network.http.user_agent |
從變更記錄對應 |
cs_refer |
event.idm.read_only_udm.network.http.referral_url |
從變更記錄對應 |
rs_service_latency |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
x_icap_reqmod_header |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
x_icap_respmod_header |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
x_bluecoat_app_operation |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
x_bluecoat_total_time_added |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
policy_evaluation_time |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
x_bluecoat_appliance_name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cs_connection_ssl_server_name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
rs_connection_ssl_server_name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
x_data_leak_detected |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
r_Ip |
event.idm.read_only_udm.target.ip 和 event.idm.read_only_udm.target.asset.ip |
從變更記錄對應 |
s-ip |
event.idm.read_only_udm.intermediary.ip |
從變更記錄對應 |
cs-uri-port |
event.idm.read_only_udm.target.port |
從變更記錄對應 |
cs-host |
event.idm.read_only_udm.target.hostname 和 event.idm.read_only_udm.target.asset.hostname |
從變更記錄對應 |
r-ip |
event.idm.read_only_udm.target.ip 和 event.idm.read_only_udm.target.asset.ip |
從變更記錄對應 |
c-ip |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
dest_host" and "target_hostname |
target.url |
從變更記錄對應 |
proxy_name" and "column3 |
principal.asset.hostname |
從變更記錄對應 |
upload-source |
additional.fields |
從變更記錄對應 |
time-taken |
session_duration.session_duration |
從變更記錄對應 |
file_reputation |
security_result.detection_fields |
從變更記錄對應 |
expect_sandbox |
security_result.detection_fields |
從變更記錄對應 |
cs_auth_groups |
principal.user.group_identifiers |
從變更記錄對應 |
time_taken |
network.session_duration.nanos |
從變更記錄對應 |
cs-userdn |
principal.user.userid |
從變更記錄對應 |
application-name |
target.application |
從變更記錄對應 |
rs_server |
security_result.about.labels |
從變更記錄對應 |
c_uri_path_query |
target.file.full_path |
從變更記錄對應 |
metadata.event_type |
STATUS_UPDATE |
從變更記錄對應 |
cs-uri-scheme |
network.ip_protocol |
從變更記錄對應 |
rule_name |
security_result.rule_name |
從變更記錄對應 |
application_protocol |
network.application_protocol |
從變更記錄對應 |
communication_type |
security_result.rule_name |
從變更記錄對應 |
rule_name |
security_result.about.labels |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。