Check Point 방화벽 로그 수집

파서 버전: 34.0

다음에서 지원:

이 문서에서는 Bindplane 에이전트를 사용하여 Check Point 방화벽 로그를 Google Security Operations로 수집하는 방법을 설명합니다.

Check Point 방화벽은 네트워크 연결, 보안 이벤트, VPN 활동, 위협 방지, 관리 작업에 대한 로그를 생성합니다. 파서는 키-값 및 CEF 필드를 추출하여 통합 데이터 모델 (UDM)에 매핑합니다.

시작하기 전에

다음 기본 요건이 충족되었는지 확인합니다.

  • Google SecOps 인스턴스
  • Windows Server 2016 이상 또는 systemd가 설치된 Linux 호스트
  • Bindplane 에이전트와 Check Point 방화벽 간의 네트워크 연결
  • 프록시 뒤에서 실행하는 경우 Bindplane 에이전트 요구사항에 따라 방화벽 포트가 열려 있는지 확인합니다.
  • Check Point 방화벽 UI에 대한 권한 액세스

Google SecOps 수집 인증 파일 가져오기

  1. Google SecOps 콘솔에 로그인합니다.
  2. SIEM 설정 > 수집 에이전트로 이동합니다.
  3. 데이터 수집 인증 파일 다운로드
  4. Bindplane 에이전트가 설치될 시스템에 파일을 안전하게 저장합니다.

Google SecOps 고객 ID 가져오기

  1. Google SecOps 콘솔에 로그인합니다.
  2. SIEM 설정 > 프로필로 이동합니다.
  3. 조직 세부정보 섹션에서 고객 ID를 복사하여 저장합니다.

Bindplane 에이전트 설치

다음 안내에 따라 Windows 또는 Linux 운영체제에 Bindplane 에이전트를 설치합니다.

Windows 설치

  1. 명령 프롬프트 또는 PowerShell을 관리자로 엽니다.
  2. 다음 명령어를 실행합니다.

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 설치가 완료될 때까지 기다립니다.

  4. 다음을 실행하여 설치를 확인합니다.

    sc query observiq-otel-collector
    

    서비스가 실행 중으로 표시되어야 합니다.

Linux 설치

  1. 루트 또는 sudo 권한으로 터미널을 엽니다.
  2. 다음 명령어를 실행합니다.

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 설치가 완료될 때까지 기다립니다.

  4. 다음을 실행하여 설치를 확인합니다.

    sudo systemctl status observiq-otel-collector
    

    서비스가 active (running)으로 표시되어야 합니다.

추가 설치 리소스

추가 설치 옵션 및 문제 해결은 Bindplane 에이전트 설치 가이드를 참고하세요.

syslog를 수집하여 Google SecOps로 전송하도록 Bindplane 에이전트 구성

구성 파일 찾기

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

구성 파일 설정

  • config.yaml의 전체 내용을 다음 구성으로 바꿉니다.

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/checkpoint_firewall:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CHECKPOINT_FIREWALL
            raw_log_field: body
    
    service:
        pipelines:
            logs/checkpoint_firewall_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/checkpoint_firewall
    

구성 매개변수

다음 자리표시자를 바꿉니다.

  • 수신기 구성:

    • listen_address: 리슨할 IP 주소 및 포트입니다.
      • 0.0.0.0: 모든 인터페이스에서 수신 대기 (권장)
      • 포트 514는 표준 syslog 포트입니다 (Linux에서 루트 필요, 비루트의 경우 1514 사용).
  • 내보내기 도구 구성:

    • creds_file_path: 수집 인증 파일의 전체 경로입니다.
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Google SecOps 콘솔에서 복사한 고객 ID
    • endpoint: 지역 엔드포인트 URL:
      • 미국: malachiteingestion-pa.googleapis.com
      • 유럽: europe-malachiteingestion-pa.googleapis.com
      • 아시아: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 전체 목록은 리전 엔드포인트를 참고하세요.

구성 파일 저장

  • 수정 후 파일을 저장합니다.
    • Linux: Ctrl+O, Enter, Ctrl+X 순서로 누릅니다.
    • Windows: 파일 > 저장을 클릭합니다.

변경사항을 적용하려면 Bindplane 에이전트를 다시 시작하세요.

  • Linux에서 Bindplane 에이전트를 다시 시작하려면 다음 명령어를 실행합니다.

    sudo systemctl restart observiq-otel-collector
    
    1. 서비스가 실행 중인지 확인합니다.

      ```bash
      sudo systemctl status observiq-otel-collector
      ```
      
    2. 로그에서 오류를 확인합니다.

      ```bash
      sudo journalctl -u observiq-otel-collector -f
      ```
      
  • Windows에서 Bindplane 에이전트를 다시 시작하려면 다음 옵션 중 하나를 선택하세요.

    • 명령 프롬프트 또는 PowerShell(관리자 권한)

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 서비스 콘솔:

      1. Win+R 키를 누르고 services.msc를 입력한 다음 Enter 키를 누릅니다.
      2. observIQ OpenTelemetry Collector를 찾습니다.
      3. 마우스 오른쪽 버튼을 클릭하고 다시 시작을 선택합니다.
      4. 서비스가 실행 중인지 확인합니다.

        sc query observiq-otel-collector
        
      5. 로그에서 오류를 확인합니다.

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Check Point 방화벽에서 syslog 내보내기 구성

  1. 권한이 있는 계정을 사용하여 Check Point 방화벽 UI에 로그인합니다.
  2. 로그 및 모니터링 > 로그 서버로 이동합니다.
  3. 시스템로그 서버로 이동합니다.
  4. 구성을 클릭하고 다음 값을 설정합니다.
    • 프로토콜: 보안 로그 또는 시스템 로그를 전송하려면 UDP를 선택합니다.
    • 이름: 고유한 이름을 입력합니다 (예: Bindplane_Server).
    • IP 주소: syslog 서버 IP 주소 (Bindplane IP)를 입력합니다.
    • 포트: 시스템로그 서버 포트 (Bindplane 포트)를 입력합니다.
  5. 로그 서버 사용 설정을 선택합니다.
  6. 전달할 로그를 선택합니다(시스템 및 보안 로그 모두).
  7. 적용을 클릭합니다.

UDM 매핑 테이블

| proto | event.idm.read_only_udm.network.application_protocol | 변경 기록에서 매핑됨 | | helo | event.idm.read_only_udm.additional.fields | 변경 기록에서 매핑됨 | | inner_syslog_priority | event.idm.read_only_udm.additional.fields | 변경 기록에서 매핑됨 | | principal_ip | event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip | 변경 기록에서 매핑됨 | | syslog_priority | event.idm.read_only_udm.additional.fields | 변경 기록에서 매핑됨 | | creation_time | event.idm.read_only_udm.metadata.event_timestamp | 변경 기록에서 매핑됨 | | last_hit_time | event.idm.read_only_udm.security_result.last_discovered_time | 변경 기록에서 매핑됨 | | update_count | event.idm.read_only_udm.additional.fields | 변경 기록에서 매핑됨 | | devTime | event.idm.read_only_udm.additional.fields | 변경 기록에서 매핑됨 | | queue_id | event.idm.read_only_udm.additional.fields | 변경 기록에서 매핑됨 | | process | event.idm.read_only_udm.additional.fields | 변경 기록에서 매핑됨 | | from_host | event.idm.read_only_udm.principal.hostname | 변경 기록에서 매핑됨 | | from_host | event.idm.read_only_udm.principal.asset.hostname | 변경 기록에서 매핑됨 | | from_ip | event.idm.read_only_udm.principal.ip | 변경 기록에서 매핑됨 | | from_ip | event.idm.read_only_udm.principal.asset.ip | 변경 기록에서 매핑됨 | | email_from | event.idm.read_only_udm.network.email.from | 변경 기록에서 매핑됨 | | email_to | event.idm.read_only_udm.network.email.to | 변경 기록에서 매핑됨 | | protocol | event.idm.read_only_udm.network.application_protocol | 변경 기록에서 매핑됨 | | program | event.idm.read_only_udm.target.application | 변경 기록에서 매핑됨 | | syslog_host | event.idm.read_only_udm.intermediary.ip | 변경 기록에서 매핑됨 | | icmp_type | event.idm.read_only_udm.additional.fields | 변경 기록에서 매핑됨 | | icmp_code | event.idm.read_only_udm.additional.fields | 변경 기록에서 매핑됨 | | precise_error | event.idm.read_only_udm.security_result.description | 변경 기록에서 매핑됨 | | action_reason | event.idm.read_only_udm.security_result.detection_fields | 변경 기록에서 매핑됨 | | alert | event.idm.read_only_udm.security_result.detection_fields | 변경 기록에서 매핑됨 | | message_type | event.idm.read_only_udm.security_result.detection_fields | 변경 기록에서 매핑됨 | | UP_match_table | event.idm.read_only_udm.security_result.detection_fields | 변경 기록에서 매핑됨 | | UP_match_table_2 | event.idm.read_only_udm.security_result.detection_fields | 변경 기록에서 매핑됨 | | ROW_START | event.idm.read_only_udm.security_result.detection_fields | 변경 기록에서 매핑됨 | | ROW_START_2 | event.idm.read_only_udm.security_result.detection_fields | 변경 기록에서 매핑됨 | | match_id_2 | event.idm.read_only_udm.security_result.detection_fields | 변경 기록에서 매핑됨 | | ROW_END | event.idm.read_only_udm.security_result.detection_fields | 변경 기록에서 매핑됨 | | ROW_END_2 | event.idm.read_only_udm.security_result.detection_fields | 변경 기록에서 매핑됨 | | layer_uuid_2 | event.idm.read_only_udm.security_result.detection_fields | 변경 기록에서 매핑됨 | | layer_name_2 | event.idm.read_only_udm.security_result.detection_fields | 변경 기록에서 매핑됨 | | rule_uid_2 | event.idm.read_only_udm.security_result.detection_fields | 변경 기록에서 매핑됨 | | rule_name_2 | event.idm.read_only_udm.security_result.detection_fields | 변경 기록에서 매핑됨 | | dst_dynobj_name | event.idm.read_only_udm.target.resource.name | 변경 기록에서 매핑됨 | | dst_object_type | event.idm.read_only_udm.target.resource.attribute.labels | 변경 기록에서 매핑됨 | | version | event.idm.read_only_udm.intermediary.platform_version | 변경 기록에서 매핑됨 | | referrer | event.idm.read_only_udm.network.http.referral_url | 변경 기록에서 매핑됨 | | mac_address | event.idm.read_only_udm.principal.mac | 변경 기록에서 매핑됨 | | mgmt_value | event.idm.read_only_udm.additional.fields | 변경 기록에서 매핑됨 | | date_value | event.idm.read_only_udm.additional.fields | 변경 기록에서 매핑됨 | | origin | event.idm.read_only_udm.intermediary1.ip | 변경 기록에서 매핑됨 | | logid | event.idm.read_only_udm.security_result.detection_fields | 변경 기록에서 매핑됨 | | db_tag | event.idm.read_only_udm.security_result.detection_fields | 변경 기록에서 매핑됨 | | web_client_type | event.idm.read_only_udm.additional.fields | 변경 기록에서 매핑됨 | | acks_total", "attachments_num", "arrival_time","attack_status", "attack_traffic_bps", "attack_traffic_pps", "audit_status", "auth_method", "bandwidth", "best_practice_id", "blade_name", "cb_rate", "cb_recommendation", "cb_relevantobjectname", "cb_relevantobjectstatus", "file_count", "cb_scan_id", "from", "to", "cb_status", "cb_bp_blade", "controller", "delivery_time", "device_identification", "direction", "discard_traffic_bps", "discard_traffic_pps", "dlp_data_type_name", "dlp_relevant_data_types", "dlp_rule_name", "dlp_transport", "dns_query_type", "failure_reason", "file_size", "file_type" and "file_direction | event.idm.read_only_udm.additional.fields | 변경 기록에서 매핑됨 | | destination_dns_hostname | target.hostname | 변경 기록에서 매핑됨 | | email_content | security_result.description | 변경 기록에서 매핑됨 | | email_subject | network.email.subject | 변경 기록에서 매핑됨 | | event_name | metadata.description | 변경 기록에서 매핑됨 | | web_client_type | network.http.user_agent | 변경 기록에서 매핑됨 | | file_size | target.file_size | 변경 기록에서 매핑됨 | | from | network.email.from | 변경 기록에서 매핑됨 | | to | network.email.to | 변경 기록에서 매핑됨 | | verdict | security_result.verdict_response | 변경 기록에서 매핑됨 | | file_name | target.file.names | 변경 기록에서 매핑됨 | | file_md5 | target.file.md5 | 변경 기록에서 매핑됨 | | file_sha1 | target.file.sha1 | 변경 기록에서 매핑됨 | | file_sha256 | target.file.sha256 | 변경 기록에서 매핑됨 | | description | security_result.description | 변경 기록에서 매핑됨 | | Name | security_result.detection_fields | 변경 기록에서 매핑됨 | | Level | security_result.confidence_details | 변경 기록에서 매핑됨 | | Impact | additional.fields | 변경 기록에서 매핑됨 | | security_result.action | BLOCK | 변경 기록에서 매핑됨 | | machine | target.hostname | 변경 기록에서 매핑됨 | | user | principal.user.user_display_name | 변경 기록에서 매핑됨 | | src | principal.hostname | 변경 기록에서 매핑됨 | | security_result.action | ALLOW | 변경 기록에서 매핑됨 | | operation_number | security_result.detection_fields | 변경 기록에서 매핑됨 | | client_ip | principal.ip | 변경 기록에서 매핑됨 | | log_sys_message | metadata.description | 변경 기록에서 매핑됨 | | layer_name | security_result.detection_fields | 변경 기록에서 매핑됨 | | feature_name" and "securexl_message | additional.fields | 변경 기록에서 매핑됨 | | emailSubject | network.email.subject | 변경 기록에서 매핑됨 | | cat | security_result.detection_fields | 변경 기록에서 매핑됨 | | url | principal.url | 변경 기록에서 매핑됨 | | srcPostNAT | principal.nat_ip | 변경 기록에서 매핑됨 | | dstPostNAT | target.nat_ip | 변경 기록에서 매핑됨 | | srcPostNATPort | principal.nat_port | 변경 기록에서 매핑됨 | | dstPostNATPort | target.nat_port | 변경 기록에서 매핑됨 | | dns_query | network.dns.questions | 변경 기록에서 매핑됨 | | layer_uuid_rule_uuid | security_result.rule_id | 변경 기록에서 매핑됨 | | domain | principal.administrative_domain | 변경 기록에서 매핑됨 | | fservice", "appi_name", "app_risk", and "policy_name | security_result.detection_fields | 변경 기록에서 매핑됨 | | packets", "__id", "dedup_time", "browse_time", "bytes", "product_family", "hll_key", and "calc_service | additional.fields | 변경 기록에서 매핑됨 | | id | metadata.product_log_id | 변경 기록에서 매핑됨 | | orig_log_server | principal.resource.product_object_id | 변경 기록에서 매핑됨 | | environment_id | target.resource.product_object_id | 변경 기록에서 매핑됨 | | client_outbound_packets" and "client_inbound_packets | principal.resource.attribute.labels | 변경 기록에서 매핑됨 | | server_outbound_bytes" and "server_inbound_bytes | target.resource.attribute.labels | 변경 기록에서 매핑됨 | | orig | principal.hostname | 변경 기록에서 매핑됨 | | orig_log_server_ip | principal.ip | 변경 기록에서 매핑됨 | | proto | network.ip_protocol | 변경 기록에서 매핑됨 | | inter_host | intermediary.hostname | 변경 기록에서 매핑됨 | | origin | target.ip | 변경 기록에서 매핑됨 | | smartdefense_profile", "malware_rule_id", and "malware_rule_name | security_result.detection_fields | 변경 기록에서 매핑됨 | | sequencenum", "description_url", "industry_reference", "mitre_execution", "packet_capture_name", "packet_capture_unique_id", "packet_capture_time", and "performance_impact | additional.fields | 변경 기록에서 매핑됨 | | version | metadata.product_version | 변경 기록에서 매핑됨 | | http_host | target.resource.attribute.labels | 변경 기록에서 매핑됨 | | log_id | metadata.product_log_id | 변경 기록에서 매핑됨 | | user_agent | network.http.user_agent | 변경 기록에서 매핑됨 | | hostname", "dvc", and "principal_hostname | target.hostname | 변경 기록에서 매핑됨 | | protection_id", "malware_action", "malware_family,protection_name", "protection_type | security_result.detection_fields | 변경 기록에서 매핑됨 | | confidence_level | security_result.confidence | 변경 기록에서 매핑됨 | | method | network.http.method | 변경 기록에서 매핑됨 | | duration | network.session_duration.seconds | 변경 기록에서 매핑됨 | | additional_info | security_result.description | 변경 기록에서 매핑됨 | | operation | security_result.summary | 변경 기록에서 매핑됨 | | subject | metadata.description | 변경 기록에서 매핑됨 | | principal_hostname | intermediary.hostname | 변경 기록에서 매핑됨 | | flags | security_result.detection_fields | 변경 기록에서 매핑됨 | | tcp_flags | security_result.detection_fields | 변경 기록에서 매핑됨 | | tcp_packet_out_of_state | security_result.detection_fields | 변경 기록에서 매핑됨 | | sport_svc | principal.port | 변경 기록에서 매핑됨 | | ProductFamily | additional.fields | 변경 기록에서 매핑됨 | | mitre_initial_access | security_result.detection_fields | 변경 기록에서 매핑됨 | | policy_time | security_result.detection_fields | 변경 기록에서 매핑됨 | | profile | security_result.detection_fields | 변경 기록에서 매핑됨 | | reject_id_kid | security_result.detection_fields | 변경 기록에서 매핑됨 | | ser_agent_kid | security_result.detection_fields | 변경 기록에서 매핑됨 | | app_category | security_result.category_details | 변경 기록에서 매핑됨 | | matched_category | security_result.detection_fields | 변경 기록에서 매핑됨 | | app_properties | security_result.detection_fields | 변경 기록에서 매핑됨 | | conn_direction | additional.fields | 변경 기록에서 매핑됨 | | rule_name | security_result.rule_name | 변경 기록에서 매핑됨 | | rule","sub_policy_name","sub_policy_uid","smartdefense_profile","tags","flexString2 | security_result.detection_fields | 변경 기록에서 매핑됨 | | dvc | intermediary.hostname | 변경 기록에서 매핑됨 | | hostname | intermediary.hostname | 변경 기록에서 매핑됨 | | origin_sic_name | intermediary.asset_id | 변경 기록에서 매핑됨 | | conn_direction | network.ip_protocol | 변경 기록에서 매핑됨 | | ifname | security_result.detection_fields | 변경 기록에서 매핑됨 | | security_inzone | security_result.detection_fields | 변경 기록에서 매핑됨 | | match_id | security_result.detection_fields | 변경 기록에서 매핑됨 | | parent_rule | security_result.detection_fields | 변경 기록에서 매핑됨 | | security_outzone | security_result.detection_fields | 변경 기록에서 매핑됨 | | sub_policy_name | security_result.detection_fields | 변경 기록에서 매핑됨 | | sub_policy_uid | security_result.detection_fields | 변경 기록에서 매핑됨 | | drop_reason | security_result.summary | 변경 기록에서 매핑됨 | | reason | security_result.summary | 변경 기록에서 매핑됨 | | xlatesport | principal.nat_port | 변경 기록에서 매핑됨 | | xlatedport | target.nat_port | 변경 기록에서 매핑됨 | | ipv6_dst | target.ip | 변경 기록에서 매핑됨 | | ipv6_src | principal.ip | 변경 기록에서 매핑됨 | | portal_message | security_result.description | 변경 기록에서 매핑됨 | | URL | security_result.about.url | 변경 기록에서 매핑됨 | | Activity | security_result.summary | 변경 기록에서 매핑됨 | | Reference | security_result.about.resource.attribute.labels | 변경 기록에서 매핑됨 | | malware_action", "malware_family,protection_name", "protection_type | security_result.about.resource.attribute.labels | 변경 기록에서 매핑됨 | | src_machine_name | security_result.detection_fields | 변경 기록에서 매핑됨 | | message_info | metadata.description | 변경 기록에서 매핑됨 |additional.fields

로그 필드 UDM 매핑
@timestamp metadata.event_timestamp
__id additional.fields
__nsons additional.fields
__p_dport additional.fields
__pos additional.fields
_action security_result.action_id
access_method metadata.product_event_type
acks_total additional.fields
act security_result.action_details
Action additional.fields
action_details additional.fields
action_reason security_result.detection_fields
Activity security_result.summary
additional_info security_result.description,
security_result.detection_fields
administrator target.user.userid
aggregated_log_count security_result.detection_fields
alert security_result.detection_fields
answer_rdata additional.fields
app principal.application
app_activity security_result.description
app_category security_result.category_details
app_desc additional.fields
app_id additional.fields
app_properties additional.fields,
security_result.detection_fields
app_risk security_result.detection_fields
app_session_id network.session_id
app_sig_id additional.fields
appcategory additional.fields
appi_name security_result.detection_fields
application principal.application
application_version additional.fields
arrival_time additional.fields
attachment_link additional.fields
attachments_num additional.fields
attack security_result.threat_name
attack_info security_result.description
attack_status additional.fields
attack_traffic_bps additional.fields
attackStatus security_result.detection_fields
audit_status additional.fields
auth_method additional.fields
auth_status security_result.summary
authentication_trial additional.fields
authority_rdata principal.resource.attribute.labels
authorization security_result.detection_fields
bandwidth security_result.detection_fields
best_practice_id security_result.detection_fields
blade_name security_result.detection_fields
browse_time additional.fields
browser network.http.user_agent
bytes additional.fields
c_bytes additional.fields
calc_desc security_result.description
calc_service additional.fields
cat security_result.detection_fields
category security_result.category_details
cb_bp_blade additional.fields
cb_rate additional.fields
cb_recommendation additional.fields
cb_relevantobjectname additional.fields
cb_relevantobjectstatus additional.fields
cb_scan_id security_result.detection_fields
cb_status additional.fields
certificate_validity additional.fields
client_inbound_bytes principal.network.received_bytes
client_inbound_interface additional.fields
client_inbound_packets principal.network.received_packets
client_ip principal.ip,
principal.asset.ip
client_name security_result.detection_fields
client_outbound_bytes principal.network.sent_bytes
client_outbound_interface additional.fields
client_outbound_packets principal.network.sent_packets
client_to_gateway_ciphers additional.fields
client_type_os principal.platform
client_version.0 intermediary.platform_version
cloud_hourly_quota additional.fields
cloud_hourly_quota_exceeded additional.fields
cloud_hourly_quota_usage_for_quota_id additional.fields
cloud_hourly_quota_usage_for_this_gw additional.fields
cloud_hourly_remaining_quota additional.fields
cloud_last_quota_update_gmt_time additional.fields
cloud_monthly_quota additional.fields
cloud_monthly_quota_exceeded additional.fields
cloud_monthly_quota_period_end additional.fields
cloud_monthly_quota_period_start additional.fields
cloud_monthly_quota_usage_for_quota_id additional.fields
cloud_monthly_quota_usage_for_this_gw additional.fields
cloud_quota_description additional.fields
cloud_quota_identifier additional.fields
cloud_quota_status additional.fields
cloud_remaining_quota additional.fields
cluster_info additional.fields
cn2 additional.fields
cn3 additional.fields
comment security_result.description
community additional.fields
condition additional.fields
confidence_level security_result.confidence
conn_direction network.direction,
additional.fields
connection_count security_result.detection_fields
connection_luuid additional.fields
connection_uid additional.fields
consent_flag_status additional.fields
consent_flag_value additional.fields
content_disposition target.file.names
content_length target.file.size
content_risk additional.fields
content_type target.file.mime_type
context_num additional.fields
contextnum additional.fields
contract_name security_result.detection_fields
control_log_type additional.fields
controller additional.fields
cookiei additional.fields
cookier additional.fields
cp_component_name additional.fields
cp_component_version additional.fields
creation_time principal.asset.attribute.creation_time
cs2_second intermediary.ip,
intermediary.asset.ip
cu_detected_by additional.fields
cu_detection_time additional.fields
cu_log_count additional.fields
cu_rule_category security_result.rule_name
cu_rule_id security_result.rule_id
current_value additional.fields
d_name security_result.detection_fields
data_type_name security_result.detection_fields
date_value additional.fields
datetime metadata.event_timestamp
db_tag security_result.detection_fields
db_ver additional.fields
DCE_RPC_Interface_UID additional.fields
dce-rpc_interface_uuid additional.fields
dce-rpc_interface_uuid-1 additional.fields
dce-rpc_interface_uuid-2 additional.fields
dce-rpc_interface_uuid-3 additional.fields
dedup_time additional.fields
default_device_message additional.fields
delivery_time additional.fields
desc security_result.summary
description security_result.detection_fields
description_url additional.fields
Destination additional.fields
destination_dns_hostname target.hostname,
target.asset.hostname
destinationAddress target.ip,
target.asset.ip
destinationDnsDomain target.url
destinationPort target.port
destinationTranslatedAddress target.ip,
target.asset.ip,
target.nat_ip
destinationTranslatedPort target.port,
target.nat_port
detected_by security_result.detection_fields
device intermediary.ip,
intermediary.asset.ip
device_identification additional.fields
device_message security_result.description
device_name target.hostname,
target.asset.hostname
device_type target.resource.resource_subtype
deviceCustomNumber2 additional.fields
deviceCustomString2 security_result.rule_name
deviceDirection network.direction
devTime metadata.event_timestamp
direction additional.fields
discard_traffic_bps additional.fields
discard_traffic_pps additional.fields
dlp_data_type_name additional.fields
dlp_relevant_data_types additional.fields
dlp_rule_name additional.fields
dlp_transport additional.fields
dn additional.fields
dns_domain_name target.hostname,
target.asset.hostname
dns_message_type security_result.detection_fields
dns_query_type additional.fields
dns_query.queries network.dns.questions.name
dns_type additional.fields
domain principal.administrative_domain
domain_name principal.administrative_domain
dpt target.port
drop_reason security_result.summary
dst target.ip,
target.asset.ip
dst_country target.location.country_or_region
dst_domain_name target.hostname,
target.asset.hostname
dst_ip target.ip,
target.asset.ip
dst_machine_name target.user.email_addresses
dst_phone_number target.user.phone_numbers
dst_port target.port
dst_uo_icon additional.fields
dst_uo_name target.location.country_or_region
dst_user_dn target.resource.attribute.labels
dst_user_name target.user.user_display_name
dstBytes additional.fields
dstkeyid additional.fields
dstPostNAT target.nat_ip
dstPostNATPort target.nat_port
duration network.session_duration.seconds
during_sec additional.fields
dvc target.ip,
intermediary.ip
elapsed additional.fields
email_content security_result.description
email_control additional.fields
email_queue_id security_result.detection_fields
email_queue_name security_result.detection_fields
email_session_id additional.fields
email_status security_result.detection_fields
email_subject network.email.subject
emailSubject network.email.subject
emulated_on additional.fields
encryption_fail_reason additional.fields
encryption_failure security_result.description
environment_id target.resource.product_object_id
Errors security_result.description
euid additional.fields
event_kind additional.fields
event_name metadata.description
event_start_time additional.fields
extraction_download_time additional.fields
extraction_time additional.fields
extraction_total_time additional.fields
failure_impact additional.fields
failure_reason additional.fields
feature_name additional.fields
fg-1_client_in_rule_name additional.fields
fg-1_client_out_rule_name additional.fields
fieldschanges security_result.detection_fields
file_count additional.fields
file_direction additional.fields
file_md5 target.file.md5
file_name target.file.names
file_sha1 target.file.sha1
file_sha256 target.file.sha256
file_size target.file.size
file_status target.resource.attribute.labels
file_type additional.fields
Firewall management node security_result.detection_fields
firstname principal.user.first_name
flags additional.fields
flexString2 security_result.detection_fields
FollowUp security_result.detection_fields
fragments_dropped additional.fields
from network.email.from,
additional.fields
from_user principal.user.userid
fservice security_result.detection_fields
fw_message additional.fields
fw_subproduct metadata.product_name
gateway_to_server_ciphers additional.fields
geoip_dst.country_name target.location.country_or_region
h_version security_result.detection_fields
has_accounting additional.fields
header_ip_ intermediary.ip,
intermediary.asset.ip
hll_key additional.fields
host target.hostname,
target.asset.hostname
hostname target.hostname,
target.asset.hostname
http_host target.ip,
target.asset.ip (IP 주소인 경우),
target.hostname (호스트 이름인 경우)
http_server target.application
http_status network.http.response_code
https_inspection_action additional.fields
https_inspection_rule_id security_result.detection_fields
https_inspection_rule_name security_result.detection_fields
https_validation security_result.detection_fields
i_ip intermediary.ip,
intermediary.asset.ip
icmp additional.fields
ICMP additional.fields
icmp_code additional.fields
ICMP_Code additional.fields
icmp_type additional.fields
ICMP_Type additional.fields
id metadata.product_log_id
identity_src target.application
identity_type additional.fields,
extensions.auth.type
if_direction network.direction
if_name additional.fields
ifdir network.direction
ifname security_result.detection_fields
ike security_result.description
ike_ids additional.fields
Impact additional.fields
indicator_name security_result.detection_fields
indicator_uuid security_result.detection_fields
industry_reference additional.fields
Info security_result.description
information metadata.description
inspection_category additional.fields
inspection_information additional.fields
inspection_item additional.fields
inspection_profile additional.fields
install_policy_acceleration additional.fields
instance_id principal.hostname,
principal.asset.hostname
instruction additional.fields
inter_host intermediary.ip
inter_host1 intermediary.hostname
inter_hostname_ intermediary.hostname
intermediary_application intermediary.application
intermediary_hostname_ intermediary.ip,
_intermediary.hostname
intermediary_ip intermediary.ip
inzone security_result.detection_fields
ip_address target.resource.attribute.labels
ip_address (패킷에서 파생됨) principal.ip
ip_address2 (패킷에서 파생됨) principal.ip,
principal.asset.ip
ip_host intermediary.ip,
intermediary.asset.ip (IP 주소인 경우),
intermediary.hostname (호스트 이름인 경우)
ip_id additional.fields
ip_len additional.fields
ip_offset additional.fields
ipv6_dst target.ip,
target.asset.ip
ipv6_src principal.ip,
principal.asset.ip
is_correlated additional.fields
is_last additional.fields
last_hit_time security_result.last_discovered_time
last_rematch_time additional.fields
lastchg additional.fields
lastname principal.user.last_name
lastupdatetime security_result.last_updated_time
layer_name security_result.rule_set_display_name,
security_result.detection_fields
layer_name_match_table additional.fields (목록)
layer_name_TP_match_table additional.fields (목록)
layer_names additional.fields.list
layer_uuid security_result.rule_set,
security_result.detection_fields
layer_uuid_match_table additional.fields (목록)
layer_uuid_rule_uuid.0 security_result.rule_id
layer_uuids additional.fields.list
level security_result.detection_fields
Level security_result.confidence_details
local_value additional.fields
localhost target.hostname,
target.asset.hostname
log_attachment_uid additional.fields
log_delay additional.fields
log_id metadata.product_log_id
log_link additional.fields
log_sys_message metadata.description
log_uid additional.fields
log_version metadata.product_version
logic_changes security_result.detection_fields
logicchanges.FollowUp security_result.detection_fields
logicchanges.Protection security_result.detection_fields
logicchanges.Srcs_srcs target.resource.product_object_id
logid security_result.detection_fields
loguid metadata.product_log_id
mac_address principal.mac
machine target.ip
maestro_gw additional.fields
malware security_result.detection_fields
malware_action security_result.detection_fields
malware_family security_result.detection_fields,
security_result.about.resource.attribute.labels
malware_rule_id security_result.detection_fields
malware_rule_id_TP_match_table additional.fields (목록)
malware_rule_name security_result.detection_fields
match_id additional.fields (목록)
match_id_match_table additional.fields (목록)
match_ids security_result.detection_fields
matched_category security_result.detection_fields
max_num_count_detected additional.fields
max_vms_num additional.fields
media_type additional.fields
member_id additional.fields
message_info metadata.description
metadata.product_log_id_insertion_epoch_timestamp metadata.collected_timestamp
method network.http.method
methods additional.fields
mgmt_value additional.fields
mitre_collection additional.fields
mitre_command_and_control additional.fields
mitre_credential_access additional.fields
mitre_defense_evasion additional.fields
mitre_discovery additional.fields
mitre_execution additional.fields
mitre_exfiltration additional.fields
mitre_impact additional.fields
mitre_initial_access security_result.detection_fields
mitre_lateral_movement additional.fields
mitre_persistence additional.fields
mitre_privilege_escalation additional.fields
more_sources principal.ip
msg security_result.description
msgid additional.fields
Name security_result.detection_fields,
security_result.about.resource.attribute.labels
nat_addtnl_rulenum additional.fields
NAT_addtnl_rulenum security_result.detection_fields
nat_rule_uid additional.fields
nat_rulenum security_result.detection_fields
NAT_rulenum security_result.detection_fields
needs_browse_time additional.fields
next_update_desc additional.fields
num_of_updates additional.fields
object target.ip
objectname additional.fields
objecttype security_result.detection_fields
observable_comment security_result.detection_fields
observable_id security_result.detection_fields
observable_name security_result.detection_fields
oid_prefix additional.fields
operation additional.fields
operation_number security_result.detection_fields
operation_results additional.fields
orig principal.hostname,
principal.asset.hostname
orig_log_server principal.resource.product_object_id
orig_log_server_ip principal.ip,
principal.asset.ip
origin intermediary.ip,
target.ip,
target.asset.ip (주체와 대상 머신 세부정보가 모두 null인 경우)
origin_repetitions additional.fields
origin_sic_name intermediary.asset_id
originsicname security_result.detection_fields
os principal.platform
os_name principal.asset.platform_software.platform
os_version principal.asset.platform_software.platform_patch_level
outzone security_result.detection_fields
p_hostname principal.hostname
p_ip principal.ip,
principal.asset.ip
p_userid principal.user.userid
p_username principal.user.user_display_name
package_action additional.fields
packet_amount additional.fields
packet_capture_name additional.fields
packet_capture_time additional.fields
packet_capture_unique_id additional.fields
packets additional.fields
parameter additional.fields
parent_rule additional.fields (목록)
parent_rule_match_table additional.fields (목록)
parent_rules additional.fields.list
password_field additional.fields
path target.file.full_path
peer_gateway target.ip,
target.asset.ip
performance_impact additional.fields
performanceImpAction security_result.detection_fields
pid principal.process.pid
platform_patch_level principal.asset.platform_software.platform_patch_level
policy additional.fields
policy_name security_result.detection_fields
policy_time security_result.detection_fields
policyNames security_result.rule_set_display_name
port additional.fields
port (패킷에서 파생됨) principal.port
port2 (패킷에서 파생됨) target.port
portal_message security_result.description
ppid principal.process.parent_pid
precise_error security_result.detection_fields
principal_hostname principal.ipprincipal.asset.ip (principal_hostname이 유효한 IP인 경우),
principal.hostname,
principal.asset.hostname, intermediary.hostname (기타 모든 경우)
principal_ip principal.ip,
principal.asset.ip
product metadata.product_name
product_event_type metadata.product_event_type
product_family additional.fields
product_log_id metadata.product_log_id
ProductFamily additional.fields
profile security_result.detection_fields
Protection security_result.detection_fields
protection_id security_result.detection_fields
protection_name security_result.detection_fields,
security_result.about.resource.attribute.labels
protection_type security_result.detection_fields,
security_result.about.resource.attribute.labels
proto additional.fields
protocol network.application_protocol
proxy security_resultc_ipprincipal.nat_ip
query additional.fields
question_rdata security_result.detection_fields
reason security_result.summary
received_bytes network.received_bytes
Reference security_result.detection_fields,
security_result.about.resource.attribute.labels
registered_ip_phones additional.fields
reject_category security_result.summary
reject_id_kid security_result.detection_fields
resource additional.fields.list_value
resource_name target.resource.name
resource1 target.url
result security_result.summary
roles additional.fields
ROW_END additional.fields
ROW_START additional.fields
rt metadata.event_timestamp
rule security_result.rule_name,
security_result.detection_fields
rule_action security_result.action,
security_result.detection_fields
rule_action_match_table additional.fields (목록)
rule_actions security_result.detection_fields
rule_id security_result.rule_id
rule_name security_result.rule_name
rule_name_match_table additional.fields (목록)
rule_names additional.fields
`rule_uid" security_result.rule_id
rule_uid_match_table additional.fields (목록)
rule_uids security_result.detection_fields,
additional.fields
s_port additional.fields
scheme additional.fields
scope principal.ip (IP 주소인 경우),
additional.fields (IP 주소가 아닌 경우)
scrub_activity additional.fields
securexl_message additional.fields
security_inzone security_result.detection_fields
security_outzone security_result.detection_fields
segment_time additional.fields
sendtotrackerasadvancedauditlog security_result.detection_fields
sensor_alert_blade additional.fields
sensor_alert_category additional.fields
sensor_alert_duration additional.fields
sensor_alert_id additional.fields
sensor_alert_message additional.fields
sensor_alert_module additional.fields
sensor_alert_solution additional.fields
sensor_alert_solution_sk additional.fields
sensor_alert_title additional.fields
sensor_alert_type additional.fields
sensor_test_name additional.fields
sent_bytes network.sent_bytes
sequencenum additional.fields
ser_agent_kid security_result.detection_fields
server_inbound_bytes network.sent_bytes
server_inbound_interface additional.fields
server_inbound_packets network.sent_bytes
server_kid additional.fields
server_outbound_bytes network.received_bytes
server_outbound_interface target.resource.attribute.labels
server_outbound_packets network.received_bytes
service target.port
service_id additional.fields
session_description security_result.detection_fields
session_id network.session_id
session_name security_result.detection_fields
session_uid network.session_id
sev security_result.severity
severity security_result.detection_fields
Severity security_result.severity
sig_id additional.fields
signature security_result.threat_name
site network.http.user_agent
smartdefense_profile security_result.detection_fields
smartdefense_profile_TP_match_table additional.fields (목록)
sni additional.fields
snid network.session_id
Source target.resource.attribute.labels
source_os additional.fields
sourceAddress principal.ip,
principal.asset.ip
sourcePort principal.port
sourceTranslatedAddress principal.ip,
principal.asset.ip,
principal.nat_ip
sourceTranslatedPort principal.port,
principal.nat_port
sourceUserName match => { "sourceUserName" => [ "%{DATA:firstname}( %{DATA:lastname})? \\\(%{DATA:userid}\\\)"]}
special_attack additional.fields
spt principal.port
sr_url security_result.about.url
src principal.ip,
principal.hostname,
principal.asset.ip,
principal.asset.hostname
src_domain_name principal.hostname,
principal.asset.hostname
src_ip principal.ip,
principal.asset.ip
src_localhost principal.hostname,
principal.asset.hostname
src_machine_group principal.resource.attribute.labels
src_machine_name principal.user.email_addresses
src_port principal.port
src_uo_icon additional.fields
src_uo_name principal.location.country_or_region
src_user principal.user.userid
src_user_dn principal.resource.attribute.labels
src_user_group principal.resource.attribute.labels
src_user_name principal.user.userid
srcBytes additional.fields
srcip additional.fields
srcPort principal.port
srcPostNAT principal.nat_ip
srcPostNATPort principal.nat_port
Srcs security_resultcstarget.resource.attribute.labels
srv_ip target.ip
ssh_connection_stage additional.fields
sshd_function additional.fields
start_time metadata.collected_timestamp
status security_result.action_details,
security_result.detection_fields,
security_result.action
stormagentaction additional.fields
stormagentname additional.fields
sub_policy_name security_result.detection_fields
sub_policy_uid security_result.detection_fields
subject metadata.description
subscription_description additional.fields
subscription_stat security_result.detection_fields
subscription_stat_desc security_result.summary
subscription_status security_result.detection_fields
suppressed_logs security_result.detection_fields
svc target.port
sys_message additional.fields
syslog_date additional.fields
syslog_facility_code additional.fields
syslog_pri additional.fields
system_alert_message additional.fields
system_application additional.fields
tags security_result.detection_fields
tar_user target.user.userid
tar_userid target.user.userid
tar_username target.user.user_display_name
target_port target.port
tcp_flags additional.fields
tcp_packet_out_of_state security_result.detection_fields
te_verdict_determined_by additional.fields
temp_duser target.user.email_addresses
tid security_result.detection_fields
time metadata.event_timestamp
time_interval additional.fields
tls_server_host_name additional.fields
to network.email.to,
additional.fields
TP_match_table additional.fields
Track additional.fields
two-factor_authentication security_result.detection_fields
type security_result.rule_type
uid additional.fields
UP_match_table additional.fields
update_count additional.fields
update_service additional.fields
update_status security_result.action,
security_result.action_details
url principal.url
url_count additional.fields
user principal.user.user_display_name
user_agent network.http.user_agent,
network.http.parsed_user_agent
usercheck_interaction_name security_result.rule_name
userid principal.user.userid
userip principal.ip,
principal.asset.ip
UUid metadata.product_log_id
validation_log additional.fields
vendor_list security_result.detection_fields
vendor_name metadata.vendor_name
verdict security_result.verdict_info.verdict_response
version metadata.product_version
version_ additional.fields
via additional.fields
voip_call_dir additional.fields
voip_call_id network.session_id
voip_call_state additional.fields
voip_duration additional.fields
voip_log_type additional.fields
voip_media_ipp additional.fields
voip_media_port additional.fields
voip_method additional.fields
voip_reason_info additional.fields
voip_reg_ip additional.fields
voip_reg_ipp additional.fields
voip_reg_period additional.fields
voip_reg_port additional.fields
voip_reg_server additional.fields
voip_reject_reason additional.fields
VPN additional.fields
vpn_feature_name additional.fields
watermark additional.fields
web_client_type network.useragent
web_client_type.0 network.http.user_agent,
network.http.parsed_user_agent
xlatedport target.nat_port
xlatedst target.nat_ip
xlatesport principal.nat_port
xlatesrc principal.nat_ip

출시 델타

2026년 3월 1일 Google SecOps에서 Check Point 방화벽 파서의 새 버전을 출시했습니다. 이 버전에는 Parser_Name 로그 필드를 UDM 필드에 매핑하는 방식의 중요한 변경사항과 이벤트 유형 매핑의 변경사항이 포함되어 있습니다.

로그 필드 매핑 델타

다음 표에는 2026년 3월 1일 이전에 노출된 Check Point 방화벽 로그-UDM 필드와 그 이후의 매핑 델타가 나와 있습니다 (각각 이전 매핑현재 매핑 열에 나열됨).

로그 필드 이전 매핑 현재 매핑
client_inbound_bytes princiapal.resource.attribute_labels principal.network.received_bytes
client_outbound_bytes princiapal.resource.attribute_labels principal.network.sent_bytes
lastupdatetime additional.fields security_result.last_updated_time
layer_names security_result.detection_fields additional.fields.list
layer_uuids security_result.detection_fields, additional.fields additional.fields.list
operation security_result.detection_fields additional.fields
originsicname intermediary.labels security_resul.detection_fields
parent_rules additional.fields additional.fields.list
pid additional.fields principal.process.pid
scope additional.fields principal.ip (IP 주소인 경우),
additional.fields (IP 주소가 아닌 경우)
server_inbound_bytes target.resource.attribute.labels, network.sent_bytes network.sent_bytes
server_inbound_packets target.resource.attribute.labels, network.sent_packets network.sent_packets
server_outbound_bytes target.resource.attribute.labels, network.received_bytes network.received_bytes
server_outbound_packets target.resource.attribute.labels, network.received_packets network.received_packets
src_machine_name additional.fields principal.user.email_addresses
src_user_dn sr.detection_fields principal.resource.attribute.labels
suppressed_logs additional.fields security_result.detection_fields
web_client_type additional.fields network.useragent

이벤트 유형 매핑 델타

일반적으로 분류된 여러 이벤트가 이제 의미 있는 이벤트 유형으로 올바르게 분류됩니다.

다음 표에는 2026년 3월 1일 이전과 이후의 Check Point 방화벽 이벤트 유형 처리의 차이가 나와 있습니다 (각각 이전 event_type현재 event_type 열에 나열됨).

형식 로그의 이벤트 ID 이전 event_type 현재 event_type
SYSLOG+KV 로그에 sourceAddresshost이 있습니다. GENERIC_EVENT NETWORK_CONNECTION
SYSLOG+JSON 로그에 sourceAddresshost이 있습니다. NETWORK_HTTP NETWORK_CONNECTION
SYSLOG+JSON 로그에 sourceAddresshost이 있습니다. NETWORK_HTTP NETWORK_CONNECTION

변경 로그

이 파서의 변경 로그 보기

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.