Cisco Secure Network Analytics-Logs erfassen
Parserversion:19.0
In diesem Dokument wird beschrieben, wie Sie Cisco Secure Network Analytics-Logs (früher Stealthwatch) mit dem Bindplane-Agent in Google Security Operations aufnehmen.
Cisco Secure Network Analytics ist eine Lösung zur Analyse des Netzwerkverkehrs, die Telemetriedaten aus Ihrer vorhandenen Netzwerkinfrastruktur verwendet, um Bedrohungen zu erkennen. Sie bietet Einblick in die Netzwerkaktivität, erkennt anomales Verhalten und erkennt erweiterte Bedrohungen wie Command-and-Control-Kommunikation, laterale Bewegung und Datenexfiltration, ohne dass Agents oder zusätzliche Hardware erforderlich sind.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz.
- Windows Server 2016 oder höher oder Linux-Host mit
systemd. - Wenn Sie den Agent hinter einem Proxy ausführen, achten Sie darauf, dass die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sind.
- Privilegierter Zugriff auf den Cisco Secure Network Analytics Manager (früher Stealthwatch Management Console).
- Netzwerkverbindung zwischen dem Cisco Secure Network Analytics Manager und dem Bindplane-Agent-Host über den UDP-Port
514(oder den von Ihnen ausgewählten Syslog-Port).
Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
- Authentifizierungsdatei für die Aufnahme herunterladen
Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Profile auf.
Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sc query observiq-otel-collectorDer Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sudo systemctl status observiq-otel-collectorDer Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.
Zusätzliche Installationsressourcen
Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.
BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren
Konfigurationsdatei suchen
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Konfigurationsdatei bearbeiten
Ersetzen Sie den gesamten Inhalt von
config.yamldurch die folgende Konfiguration:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/cisco_sna: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'your-customer-id-here' endpoint: malachiteingestion-pa.googleapis.com log_type: CISCO_STEALTHWATCH raw_log_field: body ingestion_labels: service: pipelines: logs/cisco_sna_to_chronicle: receivers: - udplog exporters: - chronicle/cisco_sna
Konfigurationsparameter
Ersetzen Sie die folgenden Platzhalter:
Empfängerkonfiguration:
listen_address: IP-Adresse und Port, auf dem gelauscht werden soll. Verwenden Sie0.0.0.0, um alle Schnittstellen zu überwachen. Der Port muss mit dem in Cisco Secure Network Analytics konfigurierten Port übereinstimmen (Standard:514).
Exporter-Konfiguration:
creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: Kundennummer, die aus Google SecOps kopiert wurde.endpoint: Regionale Endpunkt-URL:- USA:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asien:
asia-southeast1-malachiteingestion-pa.googleapis.com - Eine vollständige Liste finden Sie unter Regionale Endpunkte.
- USA:
Konfigurationsdatei speichern
- Speichern Sie die Datei nach der Bearbeitung:
- Linux: Drücken Sie
Ctrl+O, dannEnterund dannCtrl+X. - Windows: Klicken Sie auf Datei > Speichern.
- Linux: Drücken Sie
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:
sudo systemctl restart observiq-otel-collectorPrüfen Sie, ob der Dienst ausgeführt wird:
sudo systemctl status observiq-otel-collectorLogs auf Fehler prüfen:
sudo journalctl -u observiq-otel-collector -f
Wählen Sie eine der folgenden Optionen aus, um den Bindplane-Agenten in Windows neu zu starten:
- Eingabeaufforderung oder PowerShell als Administrator:
net stop observiq-otel-collector && net start observiq-otel-collectorServices-Konsole:
- Drücken Sie
Win+R, geben Sieservices.mscein und drücken Sie die Eingabetaste. - Suchen Sie nach observIQ OpenTelemetry Collector.
- Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
Prüfen Sie, ob der Dienst ausgeführt wird:
sc query observiq-otel-collectorLogs auf Fehler prüfen:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Drücken Sie
Syslog-Weiterleitung für Cisco Secure Network Analytics konfigurieren
- Melden Sie sich im Cisco Secure Network Analytics Manager (früher Stealthwatch Management Console) an.
- Rufen Sie Konfigurieren > Reaktionsmanagement für Erkennungen auf.
- Klicken Sie auf den Tab Aktionen.
- Suchen Sie in der Liste nach der Standardaktion An Syslog senden.
- Klicken Sie in der Spalte Aktion neben An Syslog senden auf die drei Punkte (...) und dann auf Bearbeiten.
- Geben Sie die folgenden Konfigurationsdetails an:
- Syslog Server Address (Syslog-Serveradresse): Geben Sie die IP-Adresse des Bindplane-Agent-Hosts ein.
- UDP-Port: Geben Sie
514ein (oder den im Bindplane-Agentenconfig.yamlkonfigurierten Port). - Nachrichtenformat: Wählen Sie CEF aus.
- Klicken Sie rechts oben auf die blaue Schaltfläche Speichern.
- Klicken Sie auf den Tab Regeln.
- Klicken Sie auf Neue Regel hinzufügen oder bearbeiten Sie eine vorhandene Regel.
- Konfigurieren Sie die Regelbedingungen, um festzulegen, welche Alarme die Syslog-Aktion auslösen:
- Host Alarm (Host-Alarm): Wählen Sie Alarmkategorien aus, die weitergeleitet werden sollen, z. B. High Concern Index (Index für hohe Bedenken), Exfiltration (Exfiltration) oder Command and Control (Befehl und Steuerung).
- Alarm für Hostgruppenbeziehung: Wählen Sie die Richtlinien für Beziehungen aus, die weitergeleitet werden sollen (z. B. Hoher Traffic, SYN-Flood).
- Wählen Sie im Abschnitt Reaktionsaktionen die Aktion An Syslog senden aus.
- Klicken Sie auf Speichern.
Prüfen Sie anhand der Bindplane-Agent-Logs, ob Syslog-Nachrichten empfangen werden.
Weitere Informationen finden Sie in der Cisco Secure Network Analytics-Dokumentation und im Leitfaden zur Syslog-Konfiguration für die Reaktionsverwaltung.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
_about |
about |
Zusammengeführt |
about |
about |
Zusammengeführt |
deviceNtDomain |
about.administrative_domain |
Umbenannt/zugeordnet |
deviceExternalId |
about.asset.asset_id |
Direkt zugeordnet |
device_product |
about.asset.asset_id |
Direkt zugeordnet |
device_vendor |
about.asset.asset_id |
Direkt zugeordnet |
fileHash |
about.file.full_path |
Direkt zugeordnet |
filePath |
about.file.full_path |
Umbenannt/zugeordnet |
_hash |
about.file.sha256 |
Umbenannt/zugeordnet |
fileHash |
about.file.sha256 |
Umbenannt/zugeordnet |
fsize |
about.file.size |
Umbenannt/zugeordnet |
dvchost |
about.hostname |
Umbenannt/zugeordnet |
ips |
about.ip |
Zusammengeführt |
dvcmac |
about.mac |
Zusammengeführt |
mac_address |
about.mac |
Zusammengeführt |
deviceTranslatedAddress |
about.nat_ip |
Zusammengeführt |
Emne |
about.process.command_line |
Direkt zugeordnet |
Path |
about.process.command_line |
Direkt zugeordnet |
Subject |
about.process.command_line |
Direkt zugeordnet |
deviceProcessName |
about.process.command_line |
Umbenannt/zugeordnet |
dvcpid |
about.process.pid |
Umbenannt/zugeordnet |
permissions |
about.resource.attribute.permissions |
Zusammengeführt |
additional_cfp1 |
additional.fields |
Zusammengeführt |
additional_cfp2 |
additional.fields |
Zusammengeführt |
additional_cfp3 |
additional.fields |
Zusammengeführt |
additional_cfp4 |
additional.fields |
Zusammengeführt |
additional_cn1 |
additional.fields |
Zusammengeführt |
additional_cn2 |
additional.fields |
Zusammengeführt |
additional_cn3 |
additional.fields |
Zusammengeführt |
additional_cs1 |
additional.fields |
Zusammengeführt |
additional_cs2 |
additional.fields |
Zusammengeführt |
additional_cs3 |
additional.fields |
Zusammengeführt |
additional_cs4 |
additional.fields |
Zusammengeführt |
additional_cs5 |
additional.fields |
Zusammengeführt |
additional_cs6 |
additional.fields |
Zusammengeführt |
additional_cs7 |
additional.fields |
Zusammengeführt |
additional_devicePayloadId |
additional.fields |
Zusammengeführt |
additional_eventId |
additional.fields |
Zusammengeführt |
additional_flexString1 |
additional.fields |
Zusammengeführt |
additional_fname |
additional.fields |
Zusammengeführt |
cs5_label |
additional.fields |
Zusammengeführt |
field_ |
additional.fields |
Zusammengeführt |
_intermediary |
intermediary |
Zusammengeführt |
data.short_text |
metadata.description |
Direkt zugeordnet |
desc |
metadata.description |
Direkt zugeordnet |
description |
metadata.description |
Direkt zugeordnet |
leef.fullmessage |
metadata.description |
Direkt zugeordnet |
msg |
metadata.description |
Umbenannt/zugeordnet |
short_text |
metadata.description |
Direkt zugeordnet |
device_event_class_id |
metadata.product_event_type |
Direkt zugeordnet |
eventData_id |
metadata.product_event_type |
Direkt zugeordnet |
event_name |
metadata.product_event_type |
Direkt zugeordnet |
reportName |
metadata.product_event_type |
Direkt zugeordnet |
externalId |
metadata.product_log_id |
Direkt zugeordnet |
id |
metadata.product_log_id |
Direkt zugeordnet |
device_product |
metadata.product_name |
Direkt zugeordnet |
Version |
metadata.product_version |
Direkt zugeordnet |
device_version |
metadata.product_version |
Direkt zugeordnet |
version |
metadata.product_version |
Direkt zugeordnet |
device_vendor |
metadata.vendor_name |
Umbenannt/zugeordnet |
app_protocol_output |
network.application_protocol |
Direkt zugeordnet |
protocol |
network.application_protocol |
Direkt zugeordnet |
method |
network.http.method |
Direkt zugeordnet |
requestMethod |
network.http.method |
Umbenannt/zugeordnet |
requestClientApplication |
network.http.user_agent |
Umbenannt/zugeordnet |
ip_protocol_out |
network.ip_protocol |
Direkt zugeordnet |
ServerBytes |
network.received_bytes |
Umbenannt/zugeordnet |
in |
network.received_bytes |
Umbenannt/zugeordnet |
peerBytes |
network.received_bytes |
Umbenannt/zugeordnet |
data.packets_in |
network.received_packets |
Direkt zugeordnet |
packets_in |
network.received_packets |
Direkt zugeordnet |
ClientBytes |
network.sent_bytes |
Umbenannt/zugeordnet |
hostBytes |
network.sent_bytes |
Umbenannt/zugeordnet |
out |
network.sent_bytes |
Umbenannt/zugeordnet |
data.packets_out |
network.sent_packets |
Direkt zugeordnet |
packets_out |
network.sent_packets |
Direkt zugeordnet |
session_id |
network.session_id |
Direkt zugeordnet |
SourceModuleType |
observer.application |
Direkt zugeordnet |
leef_flowCollectorIP |
observer.asset.ip |
Zusammengeführt |
leef.flowCollectorName |
observer.hostname |
Direkt zugeordnet |
leef_flowCollectorIP |
observer.ip |
Zusammengeführt |
leef.domain |
principal.administrative_domain |
Direkt zugeordnet |
sntdom |
principal.administrative_domain |
Umbenannt/zugeordnet |
sourceServiceName |
principal.application |
Umbenannt/zugeordnet |
details.title |
principal.asset.hostname |
Direkt zugeordnet |
hostname |
principal.asset.hostname |
Direkt zugeordnet |
prin_host |
principal.asset.hostname |
Direkt zugeordnet |
source_name |
principal.asset.hostname |
Direkt zugeordnet |
ClientIP |
principal.asset.ip |
Zusammengeführt |
MessageSourceAddress |
principal.asset.ip |
Zusammengeführt |
connected_ip |
principal.asset.ip |
Zusammengeführt |
data.connected_ip |
principal.asset.ip |
Zusammengeführt |
details.ip |
principal.asset.ip |
Zusammengeführt |
host.ipAddress |
principal.asset.ip |
Zusammengeführt |
host_ip |
principal.asset.ip |
Zusammengeführt |
ip |
principal.asset.ip |
Zusammengeführt |
leef.src |
principal.asset.ip |
Zusammengeführt |
prin_ip |
principal.asset.ip |
Zusammengeführt |
sourceIPv4Address |
principal.asset.ip |
Zusammengeführt |
source_name |
principal.asset.ip |
Zusammengeführt |
src_ip |
principal.asset.ip |
Zusammengeführt |
Group_name |
principal.group.group_display_name |
Direkt zugeordnet |
Gruppenavn |
principal.group.group_display_name |
Direkt zugeordnet |
Device_name |
principal.hostname |
Direkt zugeordnet |
Enhetsnavn |
principal.hostname |
Direkt zugeordnet |
details.title |
principal.hostname |
Direkt zugeordnet |
hostname |
principal.hostname |
Direkt zugeordnet |
prin_host |
principal.hostname |
Direkt zugeordnet |
shost |
principal.hostname |
Umbenannt/zugeordnet |
source_name |
principal.hostname |
Direkt zugeordnet |
ClientIP |
principal.ip |
Zusammengeführt |
MessageSourceAddress |
principal.ip |
Zusammengeführt |
connected_ip |
principal.ip |
Zusammengeführt |
data.connected_ip |
principal.ip |
Zusammengeführt |
details.ip |
principal.ip |
Zusammengeführt |
host.ipAddress |
principal.ip |
Zusammengeführt |
host_ip |
principal.ip |
Zusammengeführt |
ip |
principal.ip |
Zusammengeführt |
leef.src |
principal.ip |
Zusammengeführt |
prin_ip |
principal.ip |
Zusammengeführt |
principal_ip |
principal.ip |
Zusammengeführt |
shost |
principal.ip |
Zusammengeführt |
sourceIPv4Address |
principal.ip |
Zusammengeführt |
source_name |
principal.ip |
Zusammengeführt |
src_ip |
principal.ip |
Zusammengeführt |
Source_HG |
principal.location.country_or_region |
Direkt zugeordnet |
host.country |
principal.location.country_or_region |
Direkt zugeordnet |
leef.sourceHG |
principal.location.country_or_region |
Direkt zugeordnet |
ClientMAC |
principal.mac |
Zusammengeführt |
mac |
principal.mac |
Zusammengeführt |
source_mac_address |
principal.mac |
Zusammengeführt |
source_info.namespace |
principal.namespace |
Direkt zugeordnet |
sourceTranslatedAddress |
principal.nat_ip |
Zusammengeführt |
sourceTranslatedPort |
principal.nat_port |
Umbenannt/zugeordnet |
ClientPort |
principal.port |
Umbenannt/zugeordnet |
SourcePort |
principal.port |
Umbenannt/zugeordnet |
data.port |
principal.port |
Umbenannt/zugeordnet |
port |
principal.port |
Umbenannt/zugeordnet |
spt |
principal.port |
Umbenannt/zugeordnet |
sproc |
principal.process.command_line |
Umbenannt/zugeordnet |
process_name |
principal.process.file.full_path |
Direkt zugeordnet |
process_pid |
principal.process.pid |
Direkt zugeordnet |
spid |
principal.process.pid |
Umbenannt/zugeordnet |
Source_HostSnapshot |
principal.url |
Direkt zugeordnet |
leef.sourceHostSnapshot |
principal.url |
Direkt zugeordnet |
principal_role |
principal.user.attribute.roles |
Zusammengeführt |
actor_email |
principal.user.email_addresses |
Zusammengeführt |
actor_name |
principal.user.email_addresses |
Zusammengeführt |
UserName |
principal.user.user_display_name |
Direkt zugeordnet |
actor.username |
principal.user.user_display_name |
Direkt zugeordnet |
data.actor.username |
principal.user.user_display_name |
Direkt zugeordnet |
source_username |
principal.user.user_display_name |
Direkt zugeordnet |
suser |
principal.user.user_display_name |
Direkt zugeordnet |
actor.id |
principal.user.userid |
Direkt zugeordnet |
data.actor.id |
principal.user.userid |
Direkt zugeordnet |
suid |
principal.user.userid |
Umbenannt/zugeordnet |
user_name |
principal.user.userid |
Direkt zugeordnet |
security_res |
security_result |
Zusammengeführt |
security_result |
security_result |
Zusammengeführt |
_action |
security_result.action |
Zusammengeführt |
Action_Taken |
security_result.action_details |
Direkt zugeordnet |
act |
security_result.action_details |
Direkt zugeordnet |
cat |
security_result.category_details |
Zusammengeführt |
Scan_Type |
security_result.description |
Direkt zugeordnet |
Type |
security_result.description |
Direkt zugeordnet |
msg_data_2 |
security_result.description |
Direkt zugeordnet |
infection_channel_label |
security_result.detection_fields |
Zusammengeführt |
operasjon_label |
security_result.detection_fields |
Zusammengeführt |
operation_label |
security_result.detection_fields |
Zusammengeführt |
permission_label |
security_result.detection_fields |
Zusammengeführt |
spyware_Grayware_Type_label |
security_result.detection_fields |
Zusammengeführt |
threat_probability_label |
security_result.detection_fields |
Zusammengeführt |
tillatelse_label |
security_result.detection_fields |
Zusammengeführt |
mwProfile |
security_result.rule_name |
Direkt zugeordnet |
Result |
security_result.summary |
Direkt zugeordnet |
appcategory |
security_result.summary |
Direkt zugeordnet |
reason |
security_result.summary |
Umbenannt/zugeordnet |
Spyware |
security_result.threat_name |
Direkt zugeordnet |
Unknown_Threat |
security_result.threat_name |
Direkt zugeordnet |
Virus_Malware_Name |
security_result.threat_name |
Direkt zugeordnet |
oldFilePath |
src.file.full_path |
Umbenannt/zugeordnet |
oldFileSize |
src.file.size |
Umbenannt/zugeordnet |
old_permissions |
src.resource.attribute.permissions |
Zusammengeführt |
dntdom |
target.administrative_domain |
Umbenannt/zugeordnet |
destinationServiceName |
target.application |
Umbenannt/zugeordnet |
target_hostname |
target.asset.hostname |
Direkt zugeordnet |
DestIPv4Address |
target.asset.ip |
Zusammengeführt |
ServerIP |
target.asset.ip |
Zusammengeführt |
ipt |
target.asset.ip |
Zusammengeführt |
leef.dst |
target.asset.ip |
Zusammengeführt |
peer.ipAddress |
target.asset.ip |
Zusammengeführt |
file_path |
target.file.full_path |
Direkt zugeordnet |
file_type |
target.file.mime_type |
Direkt zugeordnet |
target_hostname |
target.hostname |
Direkt zugeordnet |
temp_dhost |
target.hostname |
Direkt zugeordnet |
DestIPv4Address |
target.ip |
Zusammengeführt |
IPv6_Address |
target.ip |
Zusammengeführt |
ServerIP |
target.ip |
Zusammengeführt |
dst_ip |
target.ip |
Zusammengeführt |
ipt |
target.ip |
Zusammengeführt |
leef.dst |
target.ip |
Zusammengeführt |
peer.ipAddress |
target.ip |
Zusammengeführt |
peer.country |
target.location.country_or_region |
Direkt zugeordnet |
ServerMAC |
target.mac |
Zusammengeführt |
mac_address |
target.mac |
Zusammengeführt |
target_mac_address |
target.mac |
Zusammengeführt |
destination_translated_address |
target.nat_ip |
Zusammengeführt |
destinationTranslatedPort |
target.nat_port |
Umbenannt/zugeordnet |
DestPort |
target.port |
Umbenannt/zugeordnet |
ServerPort |
target.port |
Umbenannt/zugeordnet |
dpt |
target.port |
Umbenannt/zugeordnet |
dproc |
target.process.command_line |
Umbenannt/zugeordnet |
File_name |
target.process.file.full_path |
Direkt zugeordnet |
Infected_Resource |
target.process.file.full_path |
Direkt zugeordnet |
Object |
target.process.file.full_path |
Direkt zugeordnet |
Objekt |
target.process.file.full_path |
Direkt zugeordnet |
dpid |
target.process.pid |
Umbenannt/zugeordnet |
process_id |
target.process.pid |
Direkt zugeordnet |
resource_Type_label |
target.resource.attribute.labels |
Zusammengeführt |
SourceModuleName |
target.resource.name |
Direkt zugeordnet |
Target_HostSnapshot |
target.url |
Direkt zugeordnet |
leef.targetHostSnapshot |
target.url |
Direkt zugeordnet |
request |
target.url |
Direkt zugeordnet |
target_role |
target.user.attribute.roles |
Zusammengeführt |
CustomerName |
target.user.user_display_name |
Direkt zugeordnet |
temp_duser |
target.user.user_display_name |
Direkt zugeordnet |
Bruker |
target.user.userid |
Direkt zugeordnet |
User_value |
target.user.userid |
Direkt zugeordnet |
temp_duid |
target.user.userid |
Direkt zugeordnet |
sid |
target.user.windows_sid |
Direkt zugeordnet |
| – | about |
Konstante: about |
| – | about.ip |
Konstante: ips |
| – | about.mac |
Konstante: mac_address |
| – | about.nat_ip |
Konstante: deviceTranslatedAddress |
| – | about.resource.attribute.permissions |
Konstante: permissions |
| – | additional.fields |
Konstante: additional_eventId |
| – | intermediary |
Konstante: _intermediary |
| – | metadata.event_type |
Konstante: PROCESS_UNCATEGORIZED |
| – | metadata.product_name |
Konstante: Cisco Stealthwatch |
| – | metadata.vendor_name |
Konstante: Cisco |
| – | network.direction |
Konstante: INBOUND |
| – | network.ip_protocol |
Konstante: TCP |
| – | observer.asset.ip |
Konstante: leef_flowCollectorIP |
| – | observer.ip |
Konstante: leef_flowCollectorIP |
| – | principal.asset.ip |
Konstante: host_ip |
| – | principal.ip |
Konstante: host_ip |
| – | principal.mac |
Konstante: mac |
| – | principal.nat_ip |
Konstante: sourceTranslatedAddress |
| – | principal.user.attribute.roles |
Konstante: principal_role |
| – | principal.user.email_addresses |
Konstante: actor_name |
| – | security_result |
Konstante: security_result |
| – | security_result.action |
Konstante: _action |
| – | security_result.category_details |
Konstante: cat |
| – | security_result.detection_fields |
Konstante: operation_label |
| – | security_result.severity |
Konstante: LOW |
| – | src.resource.attribute.permissions |
Konstante: old_permissions |
| – | target.asset.ip |
Konstante: leef.dst |
| – | target.ip |
Konstante: leef.dst |
| – | target.mac |
Konstante: mac_address |
| – | target.nat_ip |
Konstante: destination_translated_address |
| – | target.resource.attribute.labels |
Konstante: resource_Type_label |
| – | target.user.attribute.roles |
Konstante: target_role |
ProtocolIdentifier |
network.ip_protocol |
Aus dem Änderungsprotokoll zugeordnet |
inputSNMPIface", "outputSNMPIface", "InPackets |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten