Check Point ファイアウォール ログを収集する

パーサーのバージョン: 34.0

以下でサポートされています。

このドキュメントでは、Bindplane エージェントを使用して Check Point ファイアウォール ログを Google Security Operations に取り込む方法について説明します。

Check Point ファイアウォールは、ネットワーク接続、セキュリティ イベント、VPN アクティビティ、脅威防止、管理オペレーションのログを生成します。パーサーは、Key-Value フィールドと CEF フィールドを抽出し、統合データモデル(UDM)にマッピングします。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス
  • Windows Server 2016 以降、または systemd を使用する Linux ホスト
  • Bindplane エージェントと Check Point ファイアウォール間のネットワーク接続
  • プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します
  • チェック ポイント ファイアウォール UI への特権アクセス

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [収集エージェント] に移動します。
  3. 取り込み認証ファイルをダウンロードする
  4. Bindplane エージェントがインストールされるシステムに、ファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows のインストール

  1. 管理者としてコマンド プロンプトまたは PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sc query observiq-otel-collector
    

    サービスは RUNNING と表示されます。

Linux のインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sudo systemctl status observiq-otel-collector
    

    サービスが [アクティブ(実行中)] と表示されます。

その他のインストール リソース

その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。

syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する

構成ファイルを探す

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

構成ファイルを編集します。

  • config.yaml の内容全体を次の構成に置き換えます。

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/checkpoint_firewall:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CHECKPOINT_FIREWALL
            raw_log_field: body
    
    service:
        pipelines:
            logs/checkpoint_firewall_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/checkpoint_firewall
    

構成パラメータ

各プレースホルダを次のように置き換えます。

  • レシーバーの構成:

    • listen_address: リッスンする IP アドレスとポート:
      • すべてのインターフェースでリッスンする 0.0.0.0(推奨)
      • ポート 514 は標準の syslog ポートです(Linux で root が必要。root 以外の場合は 1514 を使用)
  • エクスポータの構成:

    • creds_file_path: 取り込み認証ファイルのフルパス:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Google SecOps コンソールからコピーしたお客様 ID
    • endpoint: リージョナル エンドポイント URL:
      • 米国: malachiteingestion-pa.googleapis.com
      • ヨーロッパ: europe-malachiteingestion-pa.googleapis.com
      • アジア: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 完全なリストについては、リージョン エンドポイントをご覧ください。

構成ファイルを保存する

  • 編集後、ファイルを保存します。
    • Linux: Ctrl+OEnterCtrl+X の順に押します。
    • Windows: [ファイル> 保存] をクリックします。

Bindplane エージェントを再起動して変更を適用する

  • Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
    1. サービスが実行されていることを確認します。

      ```bash
      sudo systemctl status observiq-otel-collector
      ```
      
    2. ログでエラーを確認します。

      ```bash
      sudo journalctl -u observiq-otel-collector -f
      ```
      
  • Windows で Bindplane エージェントを再起動するには、次のいずれかのオプションを選択します。

    • 管理者としてコマンド プロンプトまたは PowerShell を開きます。

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • サービス コンソール:

      1. Win+R キーを押して「services.msc」と入力し、Enter キーを押します。
      2. observIQ OpenTelemetry Collector を見つけます。
      3. 右クリックして [再起動] を選択します。
      4. サービスが実行されていることを確認します。

        sc query observiq-otel-collector
        
      5. ログでエラーを確認します。

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Check Point ファイアウォールで syslog エクスポートを構成する

  1. 特権アカウントを使用して Check Point ファイアウォール UI にログインします。
  2. [Logs & Monitoring] > [Log Servers] に移動します。
  3. [Syslog サーバー] に移動します。
  4. [構成] をクリックし、次の値を設定します。
    • プロトコル: セキュリティ ログやシステムログを送信するには、[UDP] を選択します。
    • 名前: 一意の名前を指定します(例: Bindplane_Server)。
    • IP アドレス: Syslog サーバーの IP アドレス(Bindplane IP)を指定します。
    • ポート: Syslog サーバー ポート(Bindplane ポート)を指定します。
  5. [ログサーバーを有効にする] を選択します。
  6. 転送するログを選択します: [システムログとセキュリティ ログの両方]。
  7. [適用] をクリックします。

UDM マッピング テーブル

| proto | event.idm.read_only_udm.network.application_protocol | 変更履歴からマッピング | | helo | event.idm.read_only_udm.additional.fields | 変更履歴からマッピング | | inner_syslog_priority | event.idm.read_only_udm.additional.fields | 変更履歴からマッピング | | principal_ip | event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip | 変更履歴からマッピング | | syslog_priority | event.idm.read_only_udm.additional.fields | 変更履歴からマッピング | | creation_time | event.idm.read_only_udm.metadata.event_timestamp | 変更履歴からマッピング | | last_hit_time | event.idm.read_only_udm.security_result.last_discovered_time | 変更履歴からマッピング | | update_count | event.idm.read_only_udm.additional.fields | 変更履歴からマッピング | | devTime | event.idm.read_only_udm.additional.fields | 変更履歴からマッピング | | queue_id | event.idm.read_only_udm.additional.fields | 変更履歴からマッピング | | process | event.idm.read_only_udm.additional.fields | 変更履歴からマッピング | | from_host | event.idm.read_only_udm.principal.hostname | 変更履歴からマッピング | | from_host | event.idm.read_only_udm.principal.asset.hostname | 変更履歴からマッピング | | from_ip | event.idm.read_only_udm.principal.ip | 変更履歴からマッピング | | from_ip | event.idm.read_only_udm.principal.asset.ip | 変更履歴からマッピング | | email_from | event.idm.read_only_udm.network.email.from | 変更履歴からマッピング | | email_to | event.idm.read_only_udm.network.email.to | 変更履歴からマッピング | | protocol | event.idm.read_only_udm.network.application_protocol | 変更履歴からマッピング | | program | event.idm.read_only_udm.target.application | 変更履歴からマッピング | | syslog_host | event.idm.read_only_udm.intermediary.ip | 変更履歴からマッピング | | icmp_type | event.idm.read_only_udm.additional.fields | 変更履歴からマッピング | | icmp_code | event.idm.read_only_udm.additional.fields | 変更履歴からマッピング | | precise_error | event.idm.read_only_udm.security_result.description | 変更履歴からマッピング | | action_reason | event.idm.read_only_udm.security_result.detection_fields | 変更履歴からマッピング | | alert | event.idm.read_only_udm.security_result.detection_fields | 変更履歴からマッピング | | message_type | event.idm.read_only_udm.security_result.detection_fields | 変更履歴からマッピング | | UP_match_table | event.idm.read_only_udm.security_result.detection_fields | 変更履歴からマッピング | | UP_match_table_2 | event.idm.read_only_udm.security_result.detection_fields | 変更履歴からマッピング | | ROW_START | event.idm.read_only_udm.security_result.detection_fields | 変更履歴からマッピング | | ROW_START_2 | event.idm.read_only_udm.security_result.detection_fields | 変更履歴からマッピング | | match_id_2 | event.idm.read_only_udm.security_result.detection_fields | 変更履歴からマッピング | | ROW_END | event.idm.read_only_udm.security_result.detection_fields | 変更履歴からマッピング | | ROW_END_2 | event.idm.read_only_udm.security_result.detection_fields | 変更履歴からマッピング | | layer_uuid_2 | event.idm.read_only_udm.security_result.detection_fields | 変更履歴からマッピング | | layer_name_2 | event.idm.read_only_udm.security_result.detection_fields | 変更履歴からマッピング | | rule_uid_2 | event.idm.read_only_udm.security_result.detection_fields | 変更履歴からマッピング | | rule_name_2 | event.idm.read_only_udm.security_result.detection_fields | 変更履歴からマッピング | | dst_dynobj_name | event.idm.read_only_udm.target.resource.name | 変更履歴からマッピング | | dst_object_type | event.idm.read_only_udm.target.resource.attribute.labels | 変更履歴からマッピング | | version | event.idm.read_only_udm.intermediary.platform_version | 変更履歴からマッピング | | referrer | event.idm.read_only_udm.network.http.referral_url | 変更履歴からマッピング | | mac_address | event.idm.read_only_udm.principal.mac | 変更履歴からマッピング | | mgmt_value | event.idm.read_only_udm.additional.fields | 変更履歴からマッピング | | date_value | event.idm.read_only_udm.additional.fields | 変更履歴からマッピング | | origin | event.idm.read_only_udm.intermediary1.ip | 変更履歴からマッピング | | logid | event.idm.read_only_udm.security_result.detection_fields | 変更履歴からマッピング | | db_tag | event.idm.read_only_udm.security_result.detection_fields | 変更履歴からマッピング | | web_client_type | event.idm.read_only_udm.additional.fields | 変更履歴からマッピング | | acks_total", "attachments_num", "arrival_time","attack_status", "attack_traffic_bps", "attack_traffic_pps", "audit_status", "auth_method", "bandwidth", "best_practice_id", "blade_name", "cb_rate", "cb_recommendation", "cb_relevantobjectname", "cb_relevantobjectstatus", "file_count", "cb_scan_id", "from", "to", "cb_status", "cb_bp_blade", "controller", "delivery_time", "device_identification", "direction", "discard_traffic_bps", "discard_traffic_pps", "dlp_data_type_name", "dlp_relevant_data_types", "dlp_rule_name", "dlp_transport", "dns_query_type", "failure_reason", "file_size", "file_type" and "file_direction | event.idm.read_only_udm.additional.fields | 変更履歴からマッピング | | destination_dns_hostname | target.hostname | 変更履歴からマッピング | | email_content | security_result.description | 変更履歴からマッピング | | email_subject | network.email.subject | 変更履歴からマッピング | | event_name | metadata.description | 変更履歴からマッピング | | web_client_type | network.http.user_agent | 変更履歴からマッピング | | file_size | target.file_size | 変更履歴からマッピング | | from | network.email.from | 変更履歴からマッピング | | to | network.email.to | 変更履歴からマッピング | | verdict | security_result.verdict_response | 変更履歴からマッピング | | file_name | target.file.names | 変更履歴からマッピング | | file_md5 | target.file.md5 | 変更履歴からマッピング | | file_sha1 | target.file.sha1 | 変更履歴からマッピング | | file_sha256 | target.file.sha256 | 変更履歴からマッピング | | description | security_result.description | 変更履歴からマッピング | | Name | security_result.detection_fields | 変更履歴からマッピング | | Level | security_result.confidence_details | 変更履歴からマッピング | | Impact | event.idm.read_only_udm.additional.fields | 変更履歴からマッピング | | security_result.action | BLOCK | 変更履歴からマッピング | | machine | target.hostname | 変更履歴からマッピング | | user | principal.user.user_display_name | 変更履歴からマッピング | | src | principal.hostname | 変更履歴からマッピング | | security_result.action | ALLOW | 変更履歴からマッピング | | operation_number | security_result.detection_fields | 変更履歴からマッピング | | client_ip | principal.ip | 変更履歴からマッピング | | log_sys_message | metadata.description | 変更履歴からマッピング | | layer_name | security_result.detection_fields | 変更履歴からマッピング | | feature_name" and "securexl_message | additional.fields | 変更履歴からマッピング | | emailSubject | network.email.subject | 変更履歴からマッピング | | cat | security_result.detection_fields | 変更履歴からマッピング | | url | principal.url | 変更履歴からマッピング | | srcPostNAT | principal.nat_ip | 変更履歴からマッピング | | dstPostNAT | target.nat_ip | 変更履歴からマッピング | | srcPostNATPort | principal.nat_port | 変更履歴からマッピング | | dstPostNATPort | target.nat_port | 変更履歴からマッピング | | dns_query | network.dns.questions | 変更履歴からマッピング | | layer_uuid_rule_uuid | security_result.rule_id | 変更履歴からマッピング | | domain | principal.administrative_domain | 変更履歴からマッピング | | fservice", "appi_name", "app_risk", and "policy_name | security_result.detection_fields | 変更履歴からマッピング | | packets", "__id", "dedup_time", "browse_time", "bytes", "product_family", "hll_key", and "calc_service | additional.fields | 変更履歴からマッピング | | id | metadata.product_log_id | 変更履歴からマッピング | | orig_log_server | principal.resource.product_object_id | 変更履歴からマッピング | | environment_id | target.resource.product_object_id | 変更履歴からマッピング | | client_outbound_packets" and "client_inbound_packets | principal.resource.attribute.labels | 変更履歴からマッピング | | server_outbound_bytes" and "server_inbound_bytes | target.resource.attribute.labels | 変更履歴からマッピング | | orig | principal.hostname | 変更履歴からマッピング | | orig_log_server_ip | principal.ip | 変更履歴からマッピング | | proto | network.ip_protocol | 変更履歴からマッピング | | inter_host | intermediary.hostname | 変更履歴からマッピング | | origin | target.ip | 変更履歴からマッピング | | smartdefense_profile", "malware_rule_id", and "malware_rule_name | security_result.detection_fields | 変更履歴からマッピング | | sequencenum", "description_url", "industry_reference", "mitre_execution", "packet_capture_name", "packet_capture_unique_id", "packet_capture_time", and "performance_impact | additional.fields | 変更履歴からマッピング | | version | metadata.product_version | 変更履歴からマッピング | | http_host | target.resource.attribute.labels | 変更履歴からマッピング | | log_id | metadata.product_log_id | 変更履歴からマッピング | | user_agent | network.http.user_agent | 変更履歴からマッピング | | hostname", "dvc", and "principal_hostname | target.hostname | 変更履歴からマッピング | | protection_id", "malware_action", "malware_family,protection_name", "protection_type | security_result.detection_fields | 変更履歴からマッピング | | confidence_level | security_result.confidence | 変更履歴からマッピング | | method | network.http.method | 変更履歴からマッピング | | duration | network.session_duration.seconds | 変更履歴からマッピング | | additional_info | security_result.description | 変更履歴からマッピング | | operation | security_result.summary | 変更履歴からマッピング | | subject | metadata.description | 変更履歴からマッピング | | principal_hostname | intermediary.hostname | 変更履歴からマッピング | | flags | security_result.detection_fields | 変更履歴からマッピング | | tcp_flags | security_result.detection_fields | 変更履歴からマッピング | | tcp_packet_out_of_state | security_result.detection_fields | 変更履歴からマッピング | | sport_svc | principal.port | 変更履歴からマッピング | | ProductFamily | additional.fields | 変更履歴からマッピング | | mitre_initial_access | security_result.detection_fields | 変更履歴からマッピング | | policy_time | security_result.detection_fields | 変更履歴からマッピング | | profile | security_result.detection_fields | 変更履歴からマッピング | | reject_id_kid | security_result.detection_fields | 変更履歴からマッピング | | ser_agent_kid | security_result.detection_fields | 変更履歴からマッピング | | app_category | security_result.category_details | 変更履歴からマッピング | | matched_category | security_result.detection_fields | 変更履歴からマッピング | | app_properties | security_result.detection_fields | 変更履歴からマッピング | | conn_direction | additional.fields | 変更履歴からマッピング | | rule_name | security_result.rule_name | 変更履歴からマッピング | | rule","sub_policy_name","sub_policy_uid","smartdefense_profile","tags","flexString2 | security_result.detection_fields | 変更履歴からマッピング | | dvc | intermediary.hostname | 変更履歴からマッピング | | hostname | intermediary.hostname | 変更履歴からマッピング | | origin_sic_name | intermediary.asset_id | 変更履歴からマッピング | | conn_direction | network.ip_protocol | 変更履歴からマッピング | | ifname | security_result.detection_fields | 変更履歴からマッピング | | security_inzone | security_result.detection_fields | 変更履歴からマッピング | | match_id | security_result.detection_fields | 変更履歴からマッピング | | parent_rule | security_result.detection_fields | 変更履歴からマッピング | | security_outzone | security_result.detection_fields | 変更履歴からマッピング | | sub_policy_name | security_result.detection_fields | 変更履歴からマッピング | | sub_policy_uid | security_result.detection_fields | 変更履歴からマッピング | | drop_reason | security_result.summary | 変更履歴からマッピング | | reason | security_result.summary | 変更履歴からマッピング | | xlatesport | principal.nat_port | 変更履歴からマッピング | | xlatedport | target.nat_port | 変更履歴からマッピング | | ipv6_dst | target.ip | 変更履歴からマッピング | | ipv6_src | principal.ip | 変更履歴からマッピング | | portal_message | security_result.description | 変更履歴からマッピング | | URL | security_result.about.url | 変更履歴からマッピング | | Activity | security_result.summary | 変更履歴からマッピング | | Reference | security_result.about.resource.attribute.labels | 変更履歴からマッピング | | malware_action", "malware_family,protection_name", "protection_type | security_result.about.resource.attribute.labels | 変更履歴からマッピング | | src_machine_name | security_result.detection_fields | 変更履歴からマッピング | | message_info | metadata.description | 変更履歴からマッピング |additional.fieldsadditional.fields

ログフィールド UDM マッピング
@timestamp metadata.event_timestamp
__id additional.fields
__nsons additional.fields
__p_dport additional.fields
__pos additional.fields
_action security_result.action_id
access_method metadata.product_event_type
acks_total additional.fields
act security_result.action_details
Action additional.fields
action_details additional.fields
action_reason security_result.detection_fields
Activity security_result.summary
additional_info security_result.description
security_result.detection_fields
administrator target.user.userid
aggregated_log_count security_result.detection_fields
alert security_result.detection_fields
answer_rdata additional.fields
app principal.application
app_activity security_result.description
app_category security_result.category_details
app_desc additional.fields
app_id additional.fields
app_properties additional.fields
security_result.detection_fields
app_risk security_result.detection_fields
app_session_id network.session_id
app_sig_id additional.fields
appcategory additional.fields
appi_name security_result.detection_fields
application principal.application
application_version additional.fields
arrival_time additional.fields
attachment_link additional.fields
attachments_num additional.fields
attack security_result.threat_name
attack_info security_result.description
attack_status additional.fields
attack_traffic_bps additional.fields
attackStatus security_result.detection_fields
audit_status additional.fields
auth_method additional.fields
auth_status security_result.summary
authentication_trial additional.fields
authority_rdata principal.resource.attribute.labels
authorization security_result.detection_fields
bandwidth security_result.detection_fields
best_practice_id security_result.detection_fields
blade_name security_result.detection_fields
browse_time additional.fields
browser network.http.user_agent
bytes additional.fields
c_bytes additional.fields
calc_desc security_result.description
calc_service additional.fields
cat security_result.detection_fields
category security_result.category_details
cb_bp_blade additional.fields
cb_rate additional.fields
cb_recommendation additional.fields
cb_relevantobjectname additional.fields
cb_relevantobjectstatus additional.fields
cb_scan_id security_result.detection_fields
cb_status additional.fields
certificate_validity additional.fields
client_inbound_bytes principal.network.received_bytes
client_inbound_interface additional.fields
client_inbound_packets principal.network.received_packets
client_ip principal.ip
principal.asset.ip
client_name security_result.detection_fields
client_outbound_bytes principal.network.sent_bytes
client_outbound_interface additional.fields
client_outbound_packets principal.network.sent_packets
client_to_gateway_ciphers additional.fields
client_type_os principal.platform
client_version.0 intermediary.platform_version
cloud_hourly_quota additional.fields
cloud_hourly_quota_exceeded additional.fields
cloud_hourly_quota_usage_for_quota_id additional.fields
cloud_hourly_quota_usage_for_this_gw additional.fields
cloud_hourly_remaining_quota additional.fields
cloud_last_quota_update_gmt_time additional.fields
cloud_monthly_quota additional.fields
cloud_monthly_quota_exceeded additional.fields
cloud_monthly_quota_period_end additional.fields
cloud_monthly_quota_period_start additional.fields
cloud_monthly_quota_usage_for_quota_id additional.fields
cloud_monthly_quota_usage_for_this_gw additional.fields
cloud_quota_description additional.fields
cloud_quota_identifier additional.fields
cloud_quota_status additional.fields
cloud_remaining_quota additional.fields
cluster_info additional.fields
cn2 additional.fields
cn3 additional.fields
comment security_result.description
community additional.fields
condition additional.fields
confidence_level security_result.confidence
conn_direction network.direction
additional.fields
connection_count security_result.detection_fields
connection_luuid additional.fields
connection_uid additional.fields
consent_flag_status additional.fields
consent_flag_value additional.fields
content_disposition target.file.names
content_length target.file.size
content_risk additional.fields
content_type target.file.mime_type
context_num additional.fields
contextnum additional.fields
contract_name security_result.detection_fields
control_log_type additional.fields
controller additional.fields
cookiei additional.fields
cookier additional.fields
cp_component_name additional.fields
cp_component_version additional.fields
creation_time principal.asset.attribute.creation_time
cs2_second intermediary.ip
intermediary.asset.ip
cu_detected_by additional.fields
cu_detection_time additional.fields
cu_log_count additional.fields
cu_rule_category security_result.rule_name
cu_rule_id security_result.rule_id
current_value additional.fields
d_name security_result.detection_fields
data_type_name security_result.detection_fields
date_value additional.fields
datetime metadata.event_timestamp
db_tag security_result.detection_fields
db_ver additional.fields
DCE_RPC_Interface_UID additional.fields
dce-rpc_interface_uuid additional.fields
dce-rpc_interface_uuid-1 additional.fields
dce-rpc_interface_uuid-2 additional.fields
dce-rpc_interface_uuid-3 additional.fields
dedup_time additional.fields
default_device_message additional.fields
delivery_time additional.fields
desc security_result.summary
description security_result.detection_fields
description_url additional.fields
Destination additional.fields
destination_dns_hostname target.hostname
target.asset.hostname
destinationAddress target.ip
target.asset.ip
destinationDnsDomain target.url
destinationPort target.port
destinationTranslatedAddress target.ip
target.asset.ip
target.nat_ip
destinationTranslatedPort target.port
target.nat_port
detected_by security_result.detection_fields
device intermediary.ip
intermediary.asset.ip
device_identification additional.fields
device_message security_result.description
device_name target.hostname
target.asset.hostname
device_type target.resource.resource_subtype
deviceCustomNumber2 additional.fields
deviceCustomString2 security_result.rule_name
deviceDirection network.direction
devTime metadata.event_timestamp
direction additional.fields
discard_traffic_bps additional.fields
discard_traffic_pps additional.fields
dlp_data_type_name additional.fields
dlp_relevant_data_types additional.fields
dlp_rule_name additional.fields
dlp_transport additional.fields
dn additional.fields
dns_domain_name target.hostname
target.asset.hostname
dns_message_type security_result.detection_fields
dns_query_type additional.fields
dns_query.queries network.dns.questions.name
dns_type additional.fields
domain principal.administrative_domain
domain_name principal.administrative_domain
dpt target.port
drop_reason security_result.summary
dst target.ip
target.asset.ip
dst_country target.location.country_or_region
dst_domain_name target.hostname
target.asset.hostname
dst_ip target.ip
target.asset.ip
dst_machine_name target.user.email_addresses
dst_phone_number target.user.phone_numbers
dst_port target.port
dst_uo_icon additional.fields
dst_uo_name target.location.country_or_region
dst_user_dn target.resource.attribute.labels
dst_user_name target.user.user_display_name
dstBytes additional.fields
dstkeyid additional.fields
dstPostNAT target.nat_ip
dstPostNATPort target.nat_port
duration network.session_duration.seconds
during_sec additional.fields
dvc target.ip
intermediary.ip
elapsed additional.fields
email_content security_result.description
email_control additional.fields
email_queue_id security_result.detection_fields
email_queue_name security_result.detection_fields
email_session_id additional.fields
email_status security_result.detection_fields
email_subject network.email.subject
emailSubject network.email.subject
emulated_on additional.fields
encryption_fail_reason additional.fields
encryption_failure security_result.description
environment_id target.resource.product_object_id
Errors security_result.description
euid additional.fields
event_kind additional.fields
event_name metadata.description
event_start_time additional.fields
extraction_download_time additional.fields
extraction_time additional.fields
extraction_total_time additional.fields
failure_impact additional.fields
failure_reason additional.fields
feature_name additional.fields
fg-1_client_in_rule_name additional.fields
fg-1_client_out_rule_name additional.fields
fieldschanges security_result.detection_fields
file_count additional.fields
file_direction additional.fields
file_md5 target.file.md5
file_name target.file.names
file_sha1 target.file.sha1
file_sha256 target.file.sha256
file_size target.file.size
file_status target.resource.attribute.labels
file_type additional.fields
Firewall management node security_result.detection_fields
firstname principal.user.first_name
flags additional.fields
flexString2 security_result.detection_fields
FollowUp security_result.detection_fields
fragments_dropped additional.fields
from network.email.from
additional.fields
from_user principal.user.userid
fservice security_result.detection_fields
fw_message additional.fields
fw_subproduct metadata.product_name
gateway_to_server_ciphers additional.fields
geoip_dst.country_name target.location.country_or_region
h_version security_result.detection_fields
has_accounting additional.fields
header_ip_ intermediary.ip
intermediary.asset.ip
hll_key additional.fields
host target.hostname
target.asset.hostname
hostname target.hostname
target.asset.hostname
http_host target.ip
target.asset.ip(IP アドレスの場合)、
target.hostname(ホスト名の場合)
http_server target.application
http_status network.http.response_code
https_inspection_action additional.fields
https_inspection_rule_id security_result.detection_fields
https_inspection_rule_name security_result.detection_fields
https_validation security_result.detection_fields
i_ip intermediary.ip
intermediary.asset.ip
icmp additional.fields
ICMP additional.fields
icmp_code additional.fields
ICMP_Code additional.fields
icmp_type additional.fields
ICMP_Type additional.fields
id metadata.product_log_id
identity_src target.application
identity_type additional.fields
extensions.auth.type
if_direction network.direction
if_name additional.fields
ifdir network.direction
ifname security_result.detection_fields
ike security_result.description
ike_ids additional.fields
Impact additional.fields
indicator_name security_result.detection_fields
indicator_uuid security_result.detection_fields
industry_reference additional.fields
Info security_result.description
information metadata.description
inspection_category additional.fields
inspection_information additional.fields
inspection_item additional.fields
inspection_profile additional.fields
install_policy_acceleration additional.fields
instance_id principal.hostname
principal.asset.hostname
instruction additional.fields
inter_host intermediary.ip
inter_host1 intermediary.hostname
inter_hostname_ intermediary.hostname
intermediary_application intermediary.application
intermediary_hostname_ intermediary.ip
_intermediary.hostname
intermediary_ip intermediary.ip
inzone security_result.detection_fields
ip_address target.resource.attribute.labels
ip_address(パケットから派生) principal.ip
ip_address2(パケットから派生) principal.ip
principal.asset.ip
ip_host intermediary.ip
intermediary.asset.ip(IP アドレスの場合)、
intermediary.hostname(ホスト名の場合)
ip_id additional.fields
ip_len additional.fields
ip_offset additional.fields
ipv6_dst target.ip
target.asset.ip
ipv6_src principal.ip
principal.asset.ip
is_correlated additional.fields
is_last additional.fields
last_hit_time security_result.last_discovered_time
last_rematch_time additional.fields
lastchg additional.fields
lastname principal.user.last_name
lastupdatetime security_result.last_updated_time
layer_name security_result.rule_set_display_name
security_result.detection_fields
layer_name_match_table additional.fields(リスト)
layer_name_TP_match_table additional.fields(リスト)
layer_names additional.fields.list
layer_uuid security_result.rule_set
security_result.detection_fields
layer_uuid_match_table additional.fields(リスト)
layer_uuid_rule_uuid.0 security_result.rule_id
layer_uuids additional.fields.list
level security_result.detection_fields
Level security_result.confidence_details
local_value additional.fields
localhost target.hostname
target.asset.hostname
log_attachment_uid additional.fields
log_delay additional.fields
log_id metadata.product_log_id
log_link additional.fields
log_sys_message metadata.description
log_uid additional.fields
log_version metadata.product_version
logic_changes security_result.detection_fields
logicchanges.FollowUp security_result.detection_fields
logicchanges.Protection security_result.detection_fields
logicchanges.Srcs_srcs target.resource.product_object_id
logid security_result.detection_fields
loguid metadata.product_log_id
mac_address principal.mac
machine target.ip
maestro_gw additional.fields
malware security_result.detection_fields
malware_action security_result.detection_fields
malware_family security_result.detection_fields
security_result.about.resource.attribute.labels
malware_rule_id security_result.detection_fields
malware_rule_id_TP_match_table additional.fields(リスト)
malware_rule_name security_result.detection_fields
match_id additional.fields(リスト)
match_id_match_table additional.fields(リスト)
match_ids security_result.detection_fields
matched_category security_result.detection_fields
max_num_count_detected additional.fields
max_vms_num additional.fields
media_type additional.fields
member_id additional.fields
message_info metadata.description
metadata.product_log_id_insertion_epoch_timestamp metadata.collected_timestamp
method network.http.method
methods additional.fields
mgmt_value additional.fields
mitre_collection additional.fields
mitre_command_and_control additional.fields
mitre_credential_access additional.fields
mitre_defense_evasion additional.fields
mitre_discovery additional.fields
mitre_execution additional.fields
mitre_exfiltration additional.fields
mitre_impact additional.fields
mitre_initial_access security_result.detection_fields
mitre_lateral_movement additional.fields
mitre_persistence additional.fields
mitre_privilege_escalation additional.fields
more_sources principal.ip
msg security_result.description
msgid additional.fields
Name security_result.detection_fields
security_result.about.resource.attribute.labels
nat_addtnl_rulenum additional.fields
NAT_addtnl_rulenum security_result.detection_fields
nat_rule_uid additional.fields
nat_rulenum security_result.detection_fields
NAT_rulenum security_result.detection_fields
needs_browse_time additional.fields
next_update_desc additional.fields
num_of_updates additional.fields
object target.ip
objectname additional.fields
objecttype security_result.detection_fields
observable_comment security_result.detection_fields
observable_id security_result.detection_fields
observable_name security_result.detection_fields
oid_prefix additional.fields
operation additional.fields
operation_number security_result.detection_fields
operation_results additional.fields
orig principal.hostname
principal.asset.hostname
orig_log_server principal.resource.product_object_id
orig_log_server_ip principal.ip
principal.asset.ip
origin intermediary.ip
target.ip
target.asset.ip(プリンシパルとターゲット マシンの両方の詳細が null の場合)。
origin_repetitions additional.fields
origin_sic_name intermediary.asset_id
originsicname security_result.detection_fields
os principal.platform
os_name principal.asset.platform_software.platform
os_version principal.asset.platform_software.platform_patch_level
outzone security_result.detection_fields
p_hostname principal.hostname
p_ip principal.ip
principal.asset.ip
p_userid principal.user.userid
p_username principal.user.user_display_name
package_action additional.fields
packet_amount additional.fields
packet_capture_name additional.fields
packet_capture_time additional.fields
packet_capture_unique_id additional.fields
packets additional.fields
parameter additional.fields
parent_rule additional.fields(リスト)
parent_rule_match_table additional.fields(リスト)
parent_rules additional.fields.list
password_field additional.fields
path target.file.full_path
peer_gateway target.ip
target.asset.ip
performance_impact additional.fields
performanceImpAction security_result.detection_fields
pid principal.process.pid
platform_patch_level principal.asset.platform_software.platform_patch_level
policy additional.fields
policy_name security_result.detection_fields
policy_time security_result.detection_fields
policyNames security_result.rule_set_display_name
port additional.fields
port(パケットから派生) principal.port
port2(パケットから派生) target.port
portal_message security_result.description
ppid principal.process.parent_pid
precise_error security_result.detection_fields
principal_hostname principal.ipprincipal.asset.ipprincipal_hostname が有効な IP の場合)、
principal.hostname
principal.asset.hostnameintermediary.hostname(その他すべての場合)
principal_ip principal.ip
principal.asset.ip
product metadata.product_name
product_event_type metadata.product_event_type
product_family additional.fields
product_log_id metadata.product_log_id
ProductFamily additional.fields
profile security_result.detection_fields
Protection security_result.detection_fields
protection_id security_result.detection_fields
protection_name security_result.detection_fields
security_result.about.resource.attribute.labels
protection_type security_result.detection_fields
security_result.about.resource.attribute.labels
proto additional.fields
protocol network.application_protocol
proxy security_resultc_ipprincipal.nat_ip
query additional.fields
question_rdata security_result.detection_fields
reason security_result.summary
received_bytes network.received_bytes
Reference security_result.detection_fields
security_result.about.resource.attribute.labels
registered_ip_phones additional.fields
reject_category security_result.summary
reject_id_kid security_result.detection_fields
resource additional.fields.list_value
resource_name target.resource.name
resource1 target.url
result security_result.summary
roles additional.fields
ROW_END additional.fields
ROW_START additional.fields
rt metadata.event_timestamp
rule security_result.rule_name
security_result.detection_fields
rule_action security_result.action
security_result.detection_fields
rule_action_match_table additional.fields(リスト)
rule_actions security_result.detection_fields
rule_id security_result.rule_id
rule_name security_result.rule_name
rule_name_match_table additional.fields(リスト)
rule_names additional.fields
`rule_uid" security_result.rule_id
rule_uid_match_table additional.fields(リスト)
rule_uids security_result.detection_fields
additional.fields
s_port additional.fields
scheme additional.fields
scope principal.ip(IP アドレスの場合)、
additional.fields(IP アドレスでない場合)
scrub_activity additional.fields
securexl_message additional.fields
security_inzone security_result.detection_fields
security_outzone security_result.detection_fields
segment_time additional.fields
sendtotrackerasadvancedauditlog security_result.detection_fields
sensor_alert_blade additional.fields
sensor_alert_category additional.fields
sensor_alert_duration additional.fields
sensor_alert_id additional.fields
sensor_alert_message additional.fields
sensor_alert_module additional.fields
sensor_alert_solution additional.fields
sensor_alert_solution_sk additional.fields
sensor_alert_title additional.fields
sensor_alert_type additional.fields
sensor_test_name additional.fields
sent_bytes network.sent_bytes
sequencenum additional.fields
ser_agent_kid security_result.detection_fields
server_inbound_bytes network.sent_bytes
server_inbound_interface additional.fields
server_inbound_packets network.sent_bytes
server_kid additional.fields
server_outbound_bytes network.received_bytes
server_outbound_interface target.resource.attribute.labels
server_outbound_packets network.received_bytes
service target.port
service_id additional.fields
session_description security_result.detection_fields
session_id network.session_id
session_name security_result.detection_fields
session_uid network.session_id
sev security_result.severity
severity security_result.detection_fields
Severity security_result.severity
sig_id additional.fields
signature security_result.threat_name
site network.http.user_agent
smartdefense_profile security_result.detection_fields
smartdefense_profile_TP_match_table additional.fields(リスト)
sni additional.fields
snid network.session_id
Source target.resource.attribute.labels
source_os additional.fields
sourceAddress principal.ip
principal.asset.ip
sourcePort principal.port
sourceTranslatedAddress principal.ip
principal.asset.ip
principal.nat_ip
sourceTranslatedPort principal.port
principal.nat_port
sourceUserName match => { "sourceUserName" => [ "%{DATA:firstname}( %{DATA:lastname})? \\\(%{DATA:userid}\\\)"]}
special_attack additional.fields
spt principal.port
sr_url security_result.about.url
src principal.ip
principal.hostname
principal.asset.ip
principal.asset.hostname
src_domain_name principal.hostname
principal.asset.hostname
src_ip principal.ip
principal.asset.ip
src_localhost principal.hostname
principal.asset.hostname
src_machine_group principal.resource.attribute.labels
src_machine_name principal.user.email_addresses
src_port principal.port
src_uo_icon additional.fields
src_uo_name principal.location.country_or_region
src_user principal.user.userid
src_user_dn principal.resource.attribute.labels
src_user_group principal.resource.attribute.labels
src_user_name principal.user.userid
srcBytes additional.fields
srcip additional.fields
srcPort principal.port
srcPostNAT principal.nat_ip
srcPostNATPort principal.nat_port
Srcs security_resultcstarget.resource.attribute.labels
srv_ip target.ip
ssh_connection_stage additional.fields
sshd_function additional.fields
start_time metadata.collected_timestamp
status security_result.action_details
security_result.detection_fields
security_result.action
stormagentaction additional.fields
stormagentname additional.fields
sub_policy_name security_result.detection_fields
sub_policy_uid security_result.detection_fields
subject metadata.description
subscription_description additional.fields
subscription_stat security_result.detection_fields
subscription_stat_desc security_result.summary
subscription_status security_result.detection_fields
suppressed_logs security_result.detection_fields
svc target.port
sys_message additional.fields
syslog_date additional.fields
syslog_facility_code additional.fields
syslog_pri additional.fields
system_alert_message additional.fields
system_application additional.fields
tags security_result.detection_fields
tar_user target.user.userid
tar_userid target.user.userid
tar_username target.user.user_display_name
target_port target.port
tcp_flags additional.fields
tcp_packet_out_of_state security_result.detection_fields
te_verdict_determined_by additional.fields
temp_duser target.user.email_addresses
tid security_result.detection_fields
time metadata.event_timestamp
time_interval additional.fields
tls_server_host_name additional.fields
to network.email.to
additional.fields
TP_match_table additional.fields
Track additional.fields
two-factor_authentication security_result.detection_fields
type security_result.rule_type
uid additional.fields
UP_match_table additional.fields
update_count additional.fields
update_service additional.fields
update_status security_result.action
security_result.action_details
url principal.url
url_count additional.fields
user principal.user.user_display_name
user_agent network.http.user_agent
network.http.parsed_user_agent
usercheck_interaction_name security_result.rule_name
userid principal.user.userid
userip principal.ip
principal.asset.ip
UUid metadata.product_log_id
validation_log additional.fields
vendor_list security_result.detection_fields
vendor_name metadata.vendor_name
verdict security_result.verdict_info.verdict_response
version metadata.product_version
version_ additional.fields
via additional.fields
voip_call_dir additional.fields
voip_call_id network.session_id
voip_call_state additional.fields
voip_duration additional.fields
voip_log_type additional.fields
voip_media_ipp additional.fields
voip_media_port additional.fields
voip_method additional.fields
voip_reason_info additional.fields
voip_reg_ip additional.fields
voip_reg_ipp additional.fields
voip_reg_period additional.fields
voip_reg_port additional.fields
voip_reg_server additional.fields
voip_reject_reason additional.fields
VPN additional.fields
vpn_feature_name additional.fields
watermark additional.fields
web_client_type network.useragent
web_client_type.0 network.http.user_agent
network.http.parsed_user_agent
xlatedport target.nat_port
xlatedst target.nat_ip
xlatesport principal.nat_port
xlatesrc principal.nat_ip

リリース差分

2026 年 3 月 1 日に、Google SecOps は Check Point ファイアウォール パーサーの新しいバージョンをリリースしました。このバージョンには、Parser_Name ログフィールドから UDM フィールドへのマッピングの大きな変更と、イベントタイプのマッピングの変更が含まれています。

ログフィールド マッピングの差分

次の表に、2026 年 3 月 1 日より前に公開された Check Point ファイアウォール ログから UDM フィールドへのマッピングの差分を示します(それぞれ [以前のマッピング] 列と [現在のマッピング] 列に記載されています)。

ログフィールド 以前のマッピング 現在のマッピング
client_inbound_bytes princiapal.resource.attribute_labels principal.network.received_bytes
client_outbound_bytes princiapal.resource.attribute_labels principal.network.sent_bytes
lastupdatetime additional.fields security_result.last_updated_time
layer_names security_result.detection_fields additional.fields.list
layer_uuids security_result.detection_fieldsadditional.fields additional.fields.list
operation security_result.detection_fields additional.fields
originsicname intermediary.labels security_resul.detection_fields
parent_rules additional.fields additional.fields.list
pid additional.fields principal.process.pid
scope additional.fields principal.ip(IP アドレスの場合)、
additional.fields(IP アドレスでない場合)
server_inbound_bytes target.resource.attribute.labelsnetwork.sent_bytes network.sent_bytes
server_inbound_packets target.resource.attribute.labelsnetwork.sent_packets network.sent_packets
server_outbound_bytes target.resource.attribute.labelsnetwork.received_bytes network.received_bytes
server_outbound_packets target.resource.attribute.labelsnetwork.received_packets network.received_packets
src_machine_name additional.fields principal.user.email_addresses
src_user_dn sr.detection_fields principal.resource.attribute.labels
suppressed_logs additional.fields security_result.detection_fields
web_client_type additional.fields network.useragent

イベントタイプ マッピングの差分

汎用的に分類されていた複数のイベントが、意味のあるイベントタイプで適切に分類されるようになりました。

次の表に、2026 年 3 月 1 日より前とそれ以降の Check Point ファイアウォール イベントタイプの処理の差分を示します(それぞれ [以前の event_type] 列と [現在の event_type] 列に記載)。

形式 ログのイベント ID 以前の event_type 現在の event_type
SYSLOG+KV ログに sourceAddresshost がある GENERIC_EVENT NETWORK_CONNECTION
SYSLOG+JSON ログに sourceAddresshost がある NETWORK_HTTP NETWORK_CONNECTION
SYSLOG+JSON ログに sourceAddresshost がある NETWORK_HTTP NETWORK_CONNECTION

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。