Cisco-Switch-Logs erfassen

Parserversion:27.0

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Cisco-Switch-Logs mit dem Bindplane-Agent in Google Security Operations aufnehmen.

Cisco-Switches generieren Syslog-Meldungen für Änderungen des Portstatus, Spanning Tree-Ereignisse, ACL-Übereinstimmungen, Authentifizierung und Systemvorgänge. Der Parser extrahiert Felder mithilfe von Grok-Mustern und ordnet sie dem Unified Data Model (UDM) zu.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Windows Server 2016 oder höher oder Linux-Host mit systemd
  • Netzwerkverbindung zwischen dem Bindplane-Agent und dem Cisco-Switch
  • Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Privilegierter Zugriff auf die Cisco-Switch-Befehlszeile

Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Authentifizierungsdatei für die Aufnahme herunterladen
  4. Speichern Sie die Datei sicher auf dem System, auf dem der Bindplane-Agent installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sc query observiq-otel-collector
    

    Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sudo systemctl status observiq-otel-collector
    

    Der Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.

Zusätzliche Installationsressourcen

Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

Konfigurationsdatei suchen

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Konfigurationsdatei bearbeiten

  • Ersetzen Sie den gesamten Inhalt von config.yaml durch die folgende Konfiguration:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cisco_switch:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CISCO_SWITCH
            raw_log_field: body
    
    service:
        pipelines:
            logs/cisco_switch_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/cisco_switch
    

Konfigurationsparameter

Ersetzen Sie die folgenden Platzhalter:

  • Empfängerkonfiguration:

    • listen_address: IP-Adresse und Port, auf die gewartet werden soll:
      • 0.0.0.0, um alle Schnittstellen zu überwachen (empfohlen)
      • Port 514 ist der Standard-Syslog-Port (erfordert Root unter Linux; verwenden Sie 1514 für Nicht-Root).
  • Exporter-Konfiguration:

    • creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Die Kundennummer, die aus der Google SecOps Console kopiert wurde
    • endpoint: Regionale Endpunkt-URL:
      • USA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asien: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Eine vollständige Liste finden Sie unter Regionale Endpunkte.

Konfigurationsdatei speichern

  • Speichern Sie die Datei nach der Bearbeitung:
    • Linux: Drücken Sie Ctrl+O, dann Enter und dann Ctrl+X.
    • Windows: Klicken Sie auf Datei > Speichern.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

  • Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:

    sudo systemctl restart observiq-otel-collector
    
    1. Prüfen Sie, ob der Dienst ausgeführt wird:

      ```bash
      sudo systemctl status observiq-otel-collector
      ```
      
    2. Logs auf Fehler prüfen:

      ```bash
      sudo journalctl -u observiq-otel-collector -f
      ```
      
  • Wählen Sie eine der folgenden Optionen aus, um den Bindplane-Agent unter Windows neu zu starten:

    • Eingabeaufforderung oder PowerShell als Administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Services-Konsole:

      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
      4. Prüfen Sie, ob der Dienst ausgeführt wird:

        sc query observiq-otel-collector
        
      5. Logs auf Fehler prüfen:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Syslog auf einem Cisco-Switch konfigurieren

  1. Melden Sie sich am Cisco-Switch an.
  2. Berechtigungen ausweiten:

    enable
    
  3. So wechseln Sie in den Konfigurationsmodus:

    conf t
    
  4. Syslog konfigurieren:

    logging host <BINDPLANE_IP> transport <tcp/udp> port <PORT>
    logging source-interface <INTERFACE>
    
    • Ersetzen Sie <BINDPLANE_IP> durch die IP-Adresse des Bindplane-Agents.
    • Ersetzen Sie <tcp/udp> durch das konfigurierte Listening-Protokoll (z. B. udp).
    • Ersetzen Sie <INTERFACE> durch die Cisco-Schnittstellen-ID.
  5. Legen Sie die Prioritätsstufe fest:

    logging trap Informational
    logging console Informational
    logging severity Informational
    
  6. Syslog-Einrichtung festlegen:

    logging facility local6
    
  7. Zeitstempel aktivieren:

    service timestamps log datetime
    
  8. Speichern Sie die Datei und beenden Sie den Vorgang.

  9. Speichern Sie die Konfiguration, damit sie auch nach einem Neustart erhalten bleibt:

    copy running-config startup-config
    

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
Aktion security_result.action_details Der Wert dieses Felds wird aus dem Feld action im Rohlog abgeleitet.
Tag
Beschreibung metadata.description Der Wert dieses Felds wird aus dem Feld description im Rohlog abgeleitet.
Beschreibung security_result.description Der Wert dieses Felds wird aus dem Feld description im Rohlog abgeleitet.
destination_ip target.asset.ip Der Wert dieses Felds wird aus dem Feld destination_ip im Rohlog abgeleitet.
destination_ip target.ip Der Wert dieses Felds wird aus dem Feld destination_ip im Rohlog abgeleitet.
destination_port target.port Der Wert dieses Felds wird aus dem Feld destination_port im Rohlog abgeleitet.
Gerät principal.asset.hostname Der Wert dieses Felds wird aus dem Feld device im Rohlog abgeleitet.
Gerät principal.hostname Der Wert dieses Felds wird aus dem Feld device im Rohlog abgeleitet.
Gerät target.asset.hostname Der Wert dieses Felds wird aus dem Feld device im Rohlog abgeleitet.
Gerät target.hostname Der Wert dieses Felds wird aus dem Feld device im Rohlog abgeleitet.
device_ip principal.asset.ip Der Wert dieses Felds wird aus dem Feld device_ip im Rohlog abgeleitet.
device_ip principal.ip Der Wert dieses Felds wird aus dem Feld device_ip im Rohlog abgeleitet.
device_ip target.asset.ip Der Wert dieses Felds wird aus dem Feld device_ip im Rohlog abgeleitet.
device_ip target.ip Der Wert dieses Felds wird aus dem Feld device_ip im Rohlog abgeleitet.
Einrichtung principal.resource.type Der Wert dieses Felds wird aus dem Feld facility im Rohlog abgeleitet.
header_data metadata.product_log_id Der Wert dieses Felds wird aus dem Feld header_data im Rohlog abgeleitet.
header_data target.asset.ip Der Wert dieses Felds wird aus dem Feld header_data im Rohlog abgeleitet.
header_data target.ip Der Wert dieses Felds wird aus dem Feld header_data im Rohlog abgeleitet.
Hostname principal.asset.hostname Der Wert dieses Felds wird aus dem Feld hostname im Rohlog abgeleitet.
Hostname principal.hostname Der Wert dieses Felds wird aus dem Feld hostname im Rohlog abgeleitet.
ip principal.asset.ip Der Wert dieses Felds wird aus dem Feld ip im Rohlog abgeleitet.
ip principal.ip Der Wert dieses Felds wird aus dem Feld ip im Rohlog abgeleitet.
ip_address principal.asset.ip Der Wert dieses Felds wird aus dem Feld ip_address im Rohlog abgeleitet.
ip_address principal.ip Der Wert dieses Felds wird aus dem Feld ip_address im Rohlog abgeleitet.
ip_protocol network.ip_protocol Der Wert dieses Felds wird aus dem Feld ip_protocol im Rohlog abgeleitet.
mac principal.mac Der Wert dieses Felds wird aus dem Feld mac im Rohlog abgeleitet.
Eselsbrücke network.dhcp.opcode Der Wert dieses Felds wird aus dem Feld mnemonic im Rohlog abgeleitet.
Eselsbrücke metadata.product_event_type Der Wert dieses Felds wird aus dem Feld mnemonic im Rohlog abgeleitet.
Monat
p_ip principal.asset.ip Der Wert dieses Felds wird aus dem Feld p_ip im Rohlog abgeleitet.
p_ip principal.ip Der Wert dieses Felds wird aus dem Feld p_ip im Rohlog abgeleitet.
Port target.port Der Wert dieses Felds wird aus dem Feld port im Rohlog abgeleitet.
Priorität
Protokoll network.ip_protocol Der Wert dieses Felds wird aus dem Feld protocol im Rohlog abgeleitet.
reason
Regel security_result.rule_id Der Wert dieses Felds wird aus dem Feld rule im Rohlog abgeleitet.
sec_result_action security_result.action Der Wert dieses Felds wird aus dem Feld sec_result_action im Rohlog abgeleitet.
die Ausprägung
source principal.asset.ip Der Wert dieses Felds wird aus dem Feld source im Rohlog abgeleitet.
source principal.ip Der Wert dieses Felds wird aus dem Feld source im Rohlog abgeleitet.
source_ip network.dhcp.ciaddr Der Wert dieses Felds wird aus dem Feld source_ip im Rohlog abgeleitet.
source_ip principal.asset.ip Der Wert dieses Felds wird aus dem Feld source_ip im Rohlog abgeleitet.
source_ip principal.ip Der Wert dieses Felds wird aus dem Feld source_ip im Rohlog abgeleitet.
source_mac network.dhcp.chaddr Der Wert dieses Felds wird aus dem Feld source_mac im Rohlog abgeleitet.
source_port principal.port Der Wert dieses Felds wird aus dem Feld source_port im Rohlog abgeleitet.
Zusammenfassung security_result.summary Der Wert dieses Felds wird aus dem Feld summary im Rohlog abgeleitet.
Zeit
Zeitzone
Nutzer principal.user.userid Der Wert dieses Felds wird aus dem Feld user im Rohlog abgeleitet.
Nutzer target.user.userid Der Wert dieses Felds wird aus dem Feld user im Rohlog abgeleitet.
Wann?
Jahr
extensions.auth.type MACHINE
metadata.log_type CISCO_SWITCH
metadata.vendor_name Cisco
metadata.product_name Cisco-Switch
network.application_protocol DHCP
network.dhcp.type ANFRAGE
intermediary_ip event.idm.read_only_udm.intermediary.ip und event.idm.read_only_udm.intermediary.asset.ip Aus dem Änderungsprotokoll zugeordnet
priority event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
product_log_id event.idm.read_only_udm.metadata.product_log_id Aus dem Änderungsprotokoll zugeordnet
_time event.idm.read_only_udm.metadata.collected_timestamp Aus dem Änderungsprotokoll zugeordnet
vlan_data event.idm.read_only_udm.intermediary.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
intermediary_ip event.idm.read_only_udm.intermediary.ip Aus dem Änderungsprotokoll zugeordnet
intermediary_ip event.idm.read_only_udm.intermediary.asset.ip Aus dem Änderungsprotokoll zugeordnet
time_stamp event.idm.read_only_udm.metadata.event_timestamp Aus dem Änderungsprotokoll zugeordnet
process_name event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
switch_id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
log_seq_num event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
log_seq_num_2 event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
p_interface event.idm.read_only_udm.principal.resource.name Aus dem Änderungsprotokoll zugeordnet
audit_session_id event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
mac event.idm.read_only_udm.principal.mac Aus dem Änderungsprotokoll zugeordnet
packets event.idm.read_only_udm.network.sent_packets Aus dem Änderungsprotokoll zugeordnet
facility event.idm.read_only_udm.principal.resource.resource_subtype Aus dem Änderungsprotokoll zugeordnet
seq_num event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
device_hostname event.idm.read_only_udm.principal.hostname und event.idm.read_only_udm.principal.asset.hostname Aus dem Änderungsprotokoll zugeordnet
id event.idm.read_only_udm.principal.user.userid Aus dem Änderungsprotokoll zugeordnet
seq_num event.idm.read_only_udm.target.user.userid Aus dem Änderungsprotokoll zugeordnet
log_message event.idm.read_only_udm.metadata.description Aus dem Änderungsprotokoll zugeordnet
syslog_tag event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
syslog_pri event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
appcat event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
applist event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
dstintf event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
dstintfrole event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
mastersrcmac event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
osname event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
poluuid event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
service event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
srchwvendor event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
srcintf event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
srcintfrole event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
srcserver event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
transport event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
trandisp event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
vd event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
vwlid event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
devid event.idm.read_only_udm.intermediary.asset.product_object_id Aus dem Änderungsprotokoll zugeordnet
devname event.idm.read_only_udm.intermediary.hostname Aus dem Änderungsprotokoll zugeordnet
logid event.idm.read_only_udm.metadata.product_log_id Aus dem Änderungsprotokoll zugeordnet
subtype event.idm.read_only_udm.network.direction Aus dem Änderungsprotokoll zugeordnet
proto event.idm.read_only_udm.network.ip_protocol Aus dem Änderungsprotokoll zugeordnet
rcvdbyte event.idm.read_only_udm.network.received_bytes Aus dem Änderungsprotokoll zugeordnet
sentbyte event.idm.read_only_udm.network.sent_bytes Aus dem Änderungsprotokoll zugeordnet
sentpkt event.idm.read_only_udm.network.sent_packets Aus dem Änderungsprotokoll zugeordnet
duration event.idm.read_only_udm.network.session_duration.seconds Aus dem Änderungsprotokoll zugeordnet
sessionid event.idm.read_only_udm.network.session_id Aus dem Änderungsprotokoll zugeordnet
srcname event.idm.read_only_udm.principal.asset.hostname, event.idm.read_only_udm.principal.hostname Aus dem Änderungsprotokoll zugeordnet
srcip event.idm.read_only_udm.principal.asset.ip, event.idm.read_only_udm.principal.ip Aus dem Änderungsprotokoll zugeordnet
srcmac event.idm.read_only_udm.principal.asset.mac, event.idm.read_only_udm.principal.mac Aus dem Änderungsprotokoll zugeordnet
osname event.idm.read_only_udm.principal.asset.platform_software.platform Aus dem Änderungsprotokoll zugeordnet
srcswversion event.idm.read_only_udm.principal.asset.platform_software.platform_version Aus dem Änderungsprotokoll zugeordnet
srccountry event.idm.read_only_udm.principal.location.country_or_region Aus dem Änderungsprotokoll zugeordnet
transip event.idm.read_only_udm.principal.nat_ip Aus dem Änderungsprotokoll zugeordnet
srcport event.idm.read_only_udm.principal.port Aus dem Änderungsprotokoll zugeordnet
action event.idm.read_only_udm.security_result.action Aus dem Änderungsprotokoll zugeordnet
policyid event.idm.read_only_udm.security_result.rule_id Aus dem Änderungsprotokoll zugeordnet
policyname event.idm.read_only_udm.security_result.rule_name Aus dem Änderungsprotokoll zugeordnet
policytype event.idm.read_only_udm.security_result.rule_type Aus dem Änderungsprotokoll zugeordnet
level event.idm.read_only_udm.security_result.severity Aus dem Änderungsprotokoll zugeordnet
action event.idm.read_only_udm.security_result.summary Aus dem Änderungsprotokoll zugeordnet
dstip event.idm.read_only_udm.target.asset.ip, event.idm.read_only_udm.target.ip Aus dem Änderungsprotokoll zugeordnet
dstcountry event.idm.read_only_udm.target.location.country_or_region Aus dem Änderungsprotokoll zugeordnet
dstport event.idm.read_only_udm.target.port Aus dem Änderungsprotokoll zugeordnet
device principle.hostname Aus dem Änderungsprotokoll zugeordnet
username3 principal.user.userid Aus dem Änderungsprotokoll zugeordnet
login_status security_result.summary Aus dem Änderungsprotokoll zugeordnet
ecs.version metadata.product_version Aus dem Änderungsprotokoll zugeordnet
fileset.name", "flow.locality", "flow.id", "input.type", "netflow.exporter.source_id", and "netflow.exporter.uptime_millis additional.fields Aus dem Änderungsprotokoll zugeordnet
network.transport network.ip_protocol Aus dem Änderungsprotokoll zugeordnet
netflow.post_nat_source_ipv4_address principal.ip Aus dem Änderungsprotokoll zugeordnet
netflow.source_transport_port principal.port Aus dem Änderungsprotokoll zugeordnet
network.direction network.direction Aus dem Änderungsprotokoll zugeordnet
intermediary_ip intermediary.ip Aus dem Änderungsprotokoll zugeordnet
intermediary_hostname intermediary.hostname Aus dem Änderungsprotokoll zugeordnet
principal_host principal.hostname Aus dem Änderungsprotokoll zugeordnet
src_mac principal.mac Aus dem Änderungsprotokoll zugeordnet
eventSummary metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
error_msg security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
pid principal.process.pid Aus dem Änderungsprotokoll zugeordnet
srcPort principal.port Aus dem Änderungsprotokoll zugeordnet
srcUser principal.user.userid Aus dem Änderungsprotokoll zugeordnet
username1 target.user.userid Aus dem Änderungsprotokoll zugeordnet
command target.process.command_line Aus dem Änderungsprotokoll zugeordnet
PWD target.process.file.full_path Aus dem Änderungsprotokoll zugeordnet
node_id", "cluster_id", "exception", "UniqueId", and "app_id additional.fields Aus dem Änderungsprotokoll zugeordnet
DEVICE principal.mac Aus dem Änderungsprotokoll zugeordnet
SRC principal.ip Aus dem Änderungsprotokoll zugeordnet
SPT principal.port Aus dem Änderungsprotokoll zugeordnet
DST target.ip Aus dem Änderungsprotokoll zugeordnet
DPT target.port Aus dem Änderungsprotokoll zugeordnet
ID network.session_id Aus dem Änderungsprotokoll zugeordnet
LEN network.session_duration.seconds Aus dem Änderungsprotokoll zugeordnet
PROTO network.ip_protocol Aus dem Änderungsprotokoll zugeordnet
IN", "OUT", "PHYSIN", "WINDOW", "RES, "TOS", "PREC", "TTL" ,"URGP", "MAC", "radio", "vap", "auth_type", "sugg_band", "ssid_id", "ssid_profile_name" and "protocol additional.fields Aus dem Änderungsprotokoll zugeordnet
client_mac principal.mac Aus dem Änderungsprotokoll zugeordnet
aid network.session_id Aus dem Änderungsprotokoll zugeordnet
rssi intermediary.asset.product_object_id Aus dem Änderungsprotokoll zugeordnet
channel security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
eventSummary", "dhcp_ip", "client_mac", "aid" and "ip_src metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
mac", "src", "sport", "dst", "dport", "action", "protocol", "url" and "signature principal.mac Aus dem Änderungsprotokoll zugeordnet
metadata.event_type" and "extensions.auth.type USER_LOGIN Aus dem Änderungsprotokoll zugeordnet
eventSummary", "aid", "rssi", "channel", "last_known_client_ip" and "event_type security_result.summary Aus dem Änderungsprotokoll zugeordnet
pid target.process.pid Aus dem Änderungsprotokoll zugeordnet
app_name target.application Aus dem Änderungsprotokoll zugeordnet

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten