Aruba ClearPass-Logs erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Aruba ClearPass-Logs mit dem Bindplane-Agent in Google Security Operations aufnehmen.

Aruba ClearPass Policy Manager generiert Syslog-Nachrichten für RADIUS-Authentifizierung, TACACS+, Webauthentifizierung, Endpoint Posture, Gastzugriff, Audit-Datensätze und Systemereignisse. Der Parser ordnet extrahierte Felder dem Unified Data Model (UDM) zu.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Windows Server 2016 oder höher oder Linux-Host mit systemd
  • Netzwerkverbindung zwischen dem Bindplane-Agent und dem ClearPass Policy Manager
  • Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Privilegierter Zugriff auf die ClearPass Policy Manager-Konsole

Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter.
  4. Speichern Sie die Datei sicher auf dem System, auf dem der BindPlane-Agent installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sc query observiq-otel-collector
    

    Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sudo systemctl status observiq-otel-collector
    

    Der Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.

Zusätzliche Installationsressourcen

Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

Konfigurationsdatei suchen

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Konfigurationsdatei bearbeiten

  • Ersetzen Sie den gesamten Inhalt von config.yaml durch die folgende Konfiguration:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/clearpass:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CLEARPASS
            raw_log_field: body
    
    service:
        pipelines:
            logs/clearpass_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/clearpass
    

Konfigurationsparameter

Ersetzen Sie die folgenden Platzhalter:

  • Empfängerkonfiguration:

    • listen_address: IP-Adresse und Port, auf die gewartet werden soll:
      • 0.0.0.0, um alle Schnittstellen zu überwachen (empfohlen)
      • Port 514 ist der Standard-Syslog-Port (erfordert Root unter Linux; verwenden Sie 1514 für Nicht-Root).
  • Exporter-Konfiguration:

    • creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Die Kundennummer, die aus der Google SecOps Console kopiert wurde
    • endpoint: Regionale Endpunkt-URL:
      • USA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asien: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Eine vollständige Liste finden Sie unter Regionale Endpunkte.

Konfigurationsdatei speichern

  • Speichern Sie die Datei nach der Bearbeitung:
    • Linux: Drücken Sie Ctrl+O, dann Enter und dann Ctrl+X.
    • Windows: Klicken Sie auf Datei > Speichern.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

  • Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:

    sudo systemctl restart observiq-otel-collector
    
    1. Prüfen Sie, ob der Dienst ausgeführt wird:

      sudo systemctl status observiq-otel-collector
      
    2. Logs auf Fehler prüfen:

      sudo journalctl -u observiq-otel-collector -f
      
  • Wählen Sie eine der folgenden Optionen aus, um den Bindplane-Agent unter Windows neu zu starten:

    • Eingabeaufforderung oder PowerShell als Administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Services-Konsole:

      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
      4. Prüfen Sie, ob der Dienst ausgeführt wird:

        sc query observiq-otel-collector
        
      5. Logs auf Fehler prüfen:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Aruba ClearPass-Syslog-Server konfigurieren

  1. Melden Sie sich in der ClearPass Policy Manager-Konsole an.
  2. Wählen Sie Verwaltung > Externe Server > Syslog-Ziele aus.
  3. Klicken Sie auf Hinzufügen.
  4. Geben Sie im angezeigten Fenster Syslog-Ziel hinzufügen die folgenden Details an:
    • Hostadresse: Geben Sie die BindPlane-IP-Adresse ein.
    • Serverport: Geben Sie die Bindplane-Portnummer ein.
    • Protokoll: Wählen Sie UDP aus. Je nach Bindplane-Konfiguration können Sie auch TCP auswählen.
  5. Klicken Sie auf Speichern.

Syslog-Exportfilter konfigurieren

  1. Klicken Sie auf Administration > External servers > Syslog export filters (Verwaltung > Externe Server > Syslog-Exportfilter).
  2. Klicken Sie auf Hinzufügen.
  3. Geben Sie im angezeigten Fenster Syslog-Filter hinzufügen auf dem Tab Allgemein Folgendes an:
    • Name: Geben Sie den Namen des Syslog-Exportfilters basierend auf der Tabelle unter Elemente der Exportvorlage ein.
    • Vorlage exportieren: Wählen Sie die entsprechende Exportvorlage anhand der Tabelle unter Elemente der Exportvorlage aus.
    • Exporttyp für Ereignisformat: Wählen Sie Standard aus.
    • Syslog-Server: Wählen Sie die Bindplane-IP-Adresse aus.
  4. Wenn Sie in der Liste Vorlage exportieren die Exportvorlagen Sitzung oder Statistik auswählen, wird der Tab Filter und Spalten aktiviert. Gehen Sie folgendermaßen vor:
    • Klicken Sie auf den Tab Filter und Spalten.
    • Datenfilter: Achten Sie darauf, dass der Standardwert Alle Anfragen ausgewählt ist.
    • Spaltenauswahl: Wählen Sie die vordefinierte Feldgruppe basierend auf der Tabelle unter Elemente der Exportvorlage aus.
    • Ausgewählte Spalten: Prüfen Sie, ob die automatisch ausgefüllten Felder mit der Tabelle unter Vorlagenelemente exportieren übereinstimmen.
    • Klicken Sie auf den Tab Zusammenfassung.
    • Klicken Sie auf Speichern.
  5. Wenn Sie in der Liste Exportvorlage die Exportvorlagen Systemereignisse und Audit-Einträge auswählen, ist der Tab Filter und Spalten nicht aktiviert. Klicken Sie auf den Tab Zusammenfassung und dann auf Speichern.
  6. Wiederholen Sie die Schritte, um Syslog-Exportfilter für alle Exportvorlagen für Sitzung, Insight, Audit-Datensätze und Systemereignisse anhand der Details aus der Tabelle unter Elemente der Exportvorlage hinzuzufügen.

Elemente der Exportvorlage

In der folgenden Tabelle werden die Elemente beschrieben, die Sie für jede Exportvorlage konfigurieren müssen. Die Standardfelder, die unter „Ausgewählte Spalten“ aufgeführt sind, werden für die Ereignisaufschlüsselung unterstützt. Achten Sie darauf, dass alle Felder, die in der Tabelle unter „Ausgewählte Spalten (Standard)“ aufgeführt sind, vorhanden sind und in derselben Reihenfolge angeordnet sind. Erstellen Sie Syslog-Exportfiltervorlagen genau wie in der Tabelle angegeben, einschließlich des namensbezogenen Filters, bei dem die Groß-/Kleinschreibung beachtet werden muss.

Name des Syslog-Exportfilters (Groß-/Kleinschreibung beachten) Vorlage exportieren Vordefinierte Feldgruppen Ausgewählte Spalten (Standard)
ACPPM_radauth Insight-Logs RADIUS-Authentifizierungen Auth.Username, Auth.Host-MAC-Address, Auth.Protocol, Auth.NAS-IP-Address, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles
ACPPM_radfailedauth Insight-Logs Fehlgeschlagene RADIUS-Authentifizierungen Auth.Username, Auth.Host-MAC-Address, Auth.NAS-IP-Address, CppmNode.CPPM-Node, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_radacct Insight-Logs RADIUS-Abrechnung Radius.Username, Radius.Calling-Station-Id, Radius.Framed-IP-Address, Radius.NAS-IP-Address, Radius.Start-Time, Radius.End-Time, Radius.Duration, Radius.Input-bytes, Radius.Output-bytes
ACPPM_tacauth Insight-Logs TACACS-Authentifizierung tacacs.Username, tacacs.Remote-Address, tacacs.Request-Type, tacacs.NAS-IP-Address, tacacs.Service, tacacs.Auth-Source, tacacs.Roles, tacacs.Enforcement-Profiles, tacacs.Privilege-Level
ACPPM_tacfailedauth Insight-Logs tacacs Failed Authentication tacacs.Username, tacacs.Remote-Address, tacacs.Request-Type, tacacs.NAS-IP-Address, tacacs.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_webauth Insight-Logs WEBAUTH Auth.Username, Auth.Host-MAC-Address, Auth.Host-IP-Address, Auth.Protocol, Auth.System-Posture-Token, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles
ACPPM_webfailedauth Insight-Logs WEBAUTH-Fehler bei der Authentifizierung Auth.Username, Auth.Host-MAC-Address, Auth.Host-IP-Address, Auth.Protocol, Auth.System-Posture-Token, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_appauth Insight-Logs Anwendungsauthentifizierung Auth.Username, Auth.Host-IP-Address, Auth.Protocol, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles
ACPPM_failedappauth Insight-Logs Fehler bei der App-Authentifizierung Auth.Username, Auth.Host-IP-Address, Auth.Protocol, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_endpoints Insight-Logs Endpunkte Endpoint.MAC-Address, Endpoint.MAC-Vendor, Endpoint.IP-Address, Endpoint.Username, Endpoint.Device-Category, Endpoint.Device-Family, Endpoint.Device-Name, Endpoint.Conflict, Endpoint.Status, Endpoint.Added-At, Endpoint.Updated-At
ACPPM_cpguest Insight-Logs Clearpass Guest Guest.Username, Guest.MAC-Address, Guest.Visitor-Name, Guest.Visitor-Company, Guest.Role-Name, Guest.Enabled, Guest.Created-At, Guest.Starts-At, Guest.Expires-At
ACPPM_onbenroll Insight-Logs Registrierung während der Einrichtung OnboardEnrollment.Username, OnboardEnrollment.Device-Name, OnboardEnrollment.MAC-Address, OnboardEnrollment.Device-Product, OnboardEnrollment.Device-Version, OnboardEnrollment.Added-At, OnboardEnrollment.Updated-At
ACPPM_onbcert Insight-Logs Onboard-Zertifikat OnboardCert.Username, OnboardCert.Mac-Address, OnboardCert.Subject, OnboardCert.Issuer, OnboardCert.Valid-From, OnboardCert.Valid-To, OnboardCert.Revoked-At
ACPPM_onboscp Insight-Logs OCSP einrichten OnboardOCSP.Remote-Address, OnboardOCSP.Response-Status-Name, OnboardOCSP.Timestamp
ACPPM_cpsysevent Insight-Logs Clearpass-Systemereignisse CppmNode.CPPM-Node, CppmSystemEvent.Source, CppmSystemEvent.Level, CppmSystemEvent.Category, CppmSystemEvent.Action, CppmSystemEvent.Timestamp
ACPPM_cpconfaudit Insight-Logs Clearpass Configuration Audit CppmConfigAudit.Name, CppmConfigAudit.Action, CppmConfigAudit.Category, CppmConfigAudit.Updated-By, CppmConfigAudit.Updated-At
ACPPM_possummary Insight-Logs Zusammenfassung des Status Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Posture-Healthy, Endpoint.Posture-Unhealthy
ACPPM_posfwsummary Insight-Logs Zusammenfassung der Status-Firewall Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Firewall-APT, Endpoint.Firewall-Input, Endpoint.Firewall-Output
ACPPM_poavsummary Insight-Logs Zusammenfassung des Antivirenstatus Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Antivirus-APT, Endpoint.Antivirus-Input, Endpoint.Antivirus-Output
ACPPM_posassummary Insight-Logs Zusammenfassung der Antispyware-Funktion Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Antispyware-APT, Endpoint.Antispyware-Input, Endpoint.Antispyware-Output
ACPPM_posdskencrpsummary Insight-Logs Zusammenfassung der DiskEncryption-Konfiguration Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.DiskEncryption-APT, Endpoint.DiskEncryption-Input, Endpoint.DiskEncryption-Output
ACPPM_loggedusers Sitzungsprotokolle Angemeldete Nutzer Common.Username, Common.Service, Common.Roles, Common.Host-MAC-Address, RADIUS.Acct-Framed-IP-Address, Common.NAS-IP-Address, Common.Request-Timestamp
ACPPM_failedauth Sitzungsprotokolle Fehlgeschlagene Authentifizierungen Common.Username, Common.Service, Common.Roles, RADIUS.Auth-Source, RADIUS.Auth-Method, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Host-MAC-Address, Common.NAS-IP-Address, Common.Error-Code, Common.Alerts, Common.Request-Timestamp
ACPPM_radacctsession Sitzungsprotokolle RADIUS-Abrechnung RADIUS.Acct-Username, RADIUS.Acct-NAS-IP-Address, RADIUS.Acct-NAS-Port, RADIUS.Acct-NAS-Port-Type, RADIUS.Acct-Calling-Station-Id, RADIUS.Acct-Framed-IP-Address, RADIUS.Acct-Session-Id, RADIUS.Acct-Session-Time, RADIUS.Acct-Output-Pkts, RADIUS.Acct-Input-Pkts, RADIUS.Acct-Output-Octets, RADIUS.Acct-Input.Octets, RADIUS.Acct-Service-Name, RADIUS.Acct-Timestamp
ACPPM_tacadmin Sitzungsprotokolle tacacs+ Administration Common.Username, Common.Service, tacacs.Remote-Address, tacacs.Privilege.Level, Common.Request-Timestamp
ACPPM_tacacct Sitzungsprotokolle tacacs+ Accounting Common.Username, Common.Service, tacacs.Remote-Address, tacacs.Acct-Flags, tacacs.Privilege.Level, Common.Request-Timestamp
ACPPM_webauthsession Sitzungsprotokolle Webauthentifizierung Common.Username, Common.Host-MAC-Address, WEBAUTH.Host-IP-Address, Common.Roles, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Request-Timestamp
ACPPM_guestacc Sitzungsprotokolle Gastzugriff Common.Username, RADIUS.Auth-Method, Common.Host-MAC-Address, Common.Roles, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Request-Timestamp
ACPPM_auditrecords Prüfdatensätze Nicht zutreffend Nicht zutreffend
ACPPM_systemevents Systemereignisse Nicht zutreffend Nicht zutreffend

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
Action security_result.action Der Wert wird aus dem Feld „Action“ (Aktion) zugeordnet, wenn der Wert „ALLOW“ (ZULASSEN) oder „BLOCK“ (BLOCKIEREN) ist.
Auth.Enforcement-Profiles security_result.detection_fields.value Der Wert wird aus dem Feld „Auth.Enforcement-Profiles“ zugeordnet.
Auth.Host-MAC-Address principal.mac Der Wert wird aus dem Feld „Auth.Host-MAC-Address“ zugeordnet, nachdem er in das durch Doppelpunkte getrennte MAC-Adressformat konvertiert wurde.
Auth.Login-Status security_result.detection_fields.value Der Wert wird aus dem Feld „Auth.Login-Status“ zugeordnet.
Auth.NAS-IP-Address target.ip Der Wert wird aus dem Feld „Auth.NAS-IP-Address“ zugeordnet.
Auth.Protocol intermediary.application Der Wert wird aus dem Feld „Auth.Protocol“ zugeordnet.
Auth.Service security_result.detection_fields.value Der Wert wird aus dem Feld „Auth.Service“ zugeordnet.
Auth.Source principal.hostname Der Wert wird aus dem Feld „Auth.Source“ zugeordnet, nachdem alle vorangestellten alphanumerischen Zeichen und Leerzeichen entfernt wurden.
Auth.Username principal.user.user_display_name Der Wert wird aus dem Feld „Auth.Username“ zugeordnet.
Category metadata.event_type Wenn der Wert „Logged in“ (Angemeldet) ist, wird das UDM-Feld auf „USER_LOGIN“ gesetzt. Wenn der Wert „Abgemeldet“ ist, wird das UDM-Feld auf „USER_LOGOUT“ gesetzt.
Common.Alerts security_result.description Der Wert wird aus dem Feld „Common.Alerts“ zugeordnet.
Common.Enforcement-Profiles security_result.detection_fields.value Der Wert wird aus dem Feld „Common.Enforcement-Profiles“ zugeordnet.
Common.Login-Status security_result.detection_fields.value Der Wert wird aus dem Feld „Common.Login-Status“ zugeordnet.
Common.NAS-IP-Address target.ip Der Wert wird aus dem Feld „Common.NAS-IP-Address“ zugeordnet.
Common.Roles principal.user.group_identifiers Der Wert wird aus dem Feld „Common.Roles“ zugeordnet.
Common.Service security_result.detection_fields.value Der Wert wird aus dem Feld „Common.Service“ zugeordnet.
Common.Username principal.user.userid Der Wert wird aus dem Feld „Common.Username“ zugeordnet.
Component intermediary.application Der Wert wird aus dem Feld „Komponente“ zugeordnet.
Description metadata.description Der Wert wird aus dem Feld „Beschreibung“ zugeordnet, nachdem Zeilenumbruchzeichen durch das Pipe-Symbol ersetzt wurden. Wenn das Feld „Description“ (Beschreibung) „User“, „Address“ und „Role“ enthält, wird es als Schlüssel/Wert-Paare geparst und den entsprechenden UDM-Feldern zugeordnet. Wenn das Feld „Beschreibung“ „Unable connection with“ (Verbindung mit … nicht möglich) enthält, wird der Zielhostname extrahiert und „target.hostname“ zugeordnet.
EntityName principal.hostname Der Wert wird aus dem Feld „EntityName“ zugeordnet.
InterIP target.ip Der Wert wird aus dem Feld „InterIP“ zugeordnet.
Level security_result.severity Wenn der Wert „ERROR“ oder „FATAL“ ist, wird das UDM-Feld auf „HIGH“ gesetzt. Wenn der Wert „WARN“ ist, wird das UDM-Feld auf „MEDIUM“ gesetzt. Wenn der Wert „INFO“ oder „DEBUG“ ist, wird das UDM-Feld auf „LOW“ gesetzt.
LogNumber metadata.product_log_id Der Wert wird aus dem Feld „LogNumber“ zugeordnet.
RADIUS.Acct-Framed-IP-Address principal.ip Der Wert wird aus dem Feld „RADIUS.Acct-Framed-IP-Address“ zugeordnet.
Timestamp metadata.event_timestamp Der Wert wird aus dem Feld „Zeitstempel“ zugeordnet, nachdem er in UTC konvertiert und als Zeitstempel geparst wurde.
User principal.user.userid Der Wert wird aus dem Feld „Nutzer“ zugeordnet.
agent_ip principal.ip,, principal.asset.ip Der Wert wird aus dem Feld „agent_ip“ zugeordnet.
community additional.fields.value.string_value Der Wert wird aus dem Feld „community“ zugeordnet.
descr metadata.description Der Wert wird aus dem Feld „descr“ zugeordnet.
enterprise additional.fields.value.string_value Der Wert wird aus dem Feld „enterprise“ zugeordnet.
eventDescription metadata.description Der Wert wird aus dem Feld „eventDescription“ zugeordnet, nachdem Anführungszeichen entfernt wurden.
generic_num additional.fields.value.string_value Der Wert wird aus dem Feld „generic_num“ zugeordnet.
prin_mac principal.mac Der Wert wird aus dem Feld „prin_mac“ zugeordnet, nachdem er in das durch Doppelpunkte getrennte MAC-Adressformat konvertiert wurde.
prin_port principal.port Der Wert wird aus dem Feld „prin_port“ zugeordnet und in eine Ganzzahl konvertiert.
specificTrap_name additional.fields.value.string_value Der Wert wird aus dem Feld „specificTrap_name“ zugeordnet.
specificTrap_num additional.fields.value.string_value Der Wert wird aus dem Feld „specificTrap_num“ zugeordnet.
uptime additional.fields.value.string_value Der Wert wird aus dem Feld „uptime“ zugeordnet.
version metadata.product_version Der Wert wird aus dem Feld „version“ zugeordnet.
extensions.auth.type Der Wert ist auf „SSO“ festgelegt.
metadata.event_type Der Wert wird anhand verschiedener Logfelder und der Parserlogik ermittelt. Weitere Informationen finden Sie im Parsercode.
metadata.log_type Der Wert ist auf „CLEARPASS“ festgelegt.
metadata.product_name Der Wert ist auf „ClearPass“ festgelegt.
metadata.vendor_name Der Wert ist auf „ArubaNetworks“ festgelegt.
deviceProcessName event.idm.read_only_udm.intermediary.application Aus dem Änderungsprotokoll zugeordnet
msg event.idm.read_only_udm.security_result.description Aus dem Änderungsprotokoll zugeordnet
NAD event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
user_name event.idm.read_only_udm.principal.user.userid Aus dem Änderungsprotokoll zugeordnet
nas_ip event.idm.read_only_udm.target.ip und event.idm.read_only_udm.target.asset.ip Aus dem Änderungsprotokoll zugeordnet
dst event.idm.read_only_udm.target.ip und event.idm.read_only_udm.target.asset.ip Aus dem Änderungsprotokoll zugeordnet
service_name event.idm.read_only_udm.target.application Aus dem Änderungsprotokoll zugeordnet
roles event.idm.read_only_udm.principal.user.attribute.roles Aus dem Änderungsprotokoll zugeordnet
timestamp event.idm.read_only_udm.metadata.event_timestamp Aus dem Änderungsprotokoll zugeordnet
rt event.idm.read_only_udm.metadata.event_timestamp Aus dem Änderungsprotokoll zugeordnet
rt event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
cs1 event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
cs2 event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
cs3 event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
cs4 event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
cs5 event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
cs6 event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
tags event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
cribl_pipe event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
organization.id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
my_timestamp event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
VAR_TOPIC_ID event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
syslog_pri event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
cef_version event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
cef_vendor event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
cef_product event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
cef_product_version event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
cef_signature_id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
syslog_timestamp event.idm.read_only_udm.metadata.collected_timestamp Aus dem Änderungsprotokoll zugeordnet
dvc event.idm.read_only_udm.intermediary.ip Aus dem Änderungsprotokoll zugeordnet
syslog_host_ip event.idm.read_only_udm.intermediary.ip Aus dem Änderungsprotokoll zugeordnet
cs1 event.idm.read_only_udm.target.ip und event.idm.read_only_udm.target.asset.ip Aus dem Änderungsprotokoll zugeordnet
cef_name event.idm.read_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
src event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
src event.idm.read_only_udm.principal.ip Aus dem Änderungsprotokoll zugeordnet
organization.name event.idm.read_only_udm.principal.group.group_display_name Aus dem Änderungsprotokoll zugeordnet
cat event.idm.read_only_udm.security_result.category_details Aus dem Änderungsprotokoll zugeordnet
kafkaTopic event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
evnt.created event.idm.read_only_udm.security_result.first_discovered_time Aus dem Änderungsprotokoll zugeordnet
cef_severity event.idm.read_only_udm.security_result.severity Aus dem Änderungsprotokoll zugeordnet
dpriv event.idm.read_only_udm.target.user.attribute.roles Aus dem Änderungsprotokoll zugeordnet
duser event.idm.read_only_udm.target.user.user_display_name Aus dem Änderungsprotokoll zugeordnet
ts event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
monitor_mode event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
audit_apt event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
spt event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
end_host_id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
request_status event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
cpu_usage event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
res_mem_usage event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
virt_mem_usage event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
roles event.idm.read_only_udm.principal.user.group_identifiers Aus dem Änderungsprotokoll zugeordnet
enf_profiles event.idm.read_only_udm.principal.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
auth_source event.idm.read_only_udm.principal.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
process_id event.idm.read_only_udm.principal.process.product_specific_process_id Aus dem Änderungsprotokoll zugeordnet
service_name event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
LogNumber event.idm.read_only_udm.principal.process.pid Aus dem Änderungsprotokoll zugeordnet
user_name event.idm.read_only_udm.principal.user.user_display_name Aus dem Änderungsprotokoll zugeordnet
nas_port event.idm.read_only_udm.target.port Aus dem Änderungsprotokoll zugeordnet
nas_port_type event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
seq_num event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
acct_authentic event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
acct_sessionId event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
acct_status_type event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
called_station_id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
calling_station_id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
acct_delaytimestamp event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
acct_delay_time event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Auth.Username event.idm.read_only_udm.principal.user.user_display_name Aus dem Änderungsprotokoll zugeordnet
Auth.Host-MAC-Address event.idm.read_only_udm.principal.mac Aus dem Änderungsprotokoll zugeordnet
Auth.Roles event.idm.read_only_udm.principal.user.group_identifiers Aus dem Änderungsprotokoll zugeordnet
Auth.Protocol event.idm.read_only_udm.intermediary.application Aus dem Änderungsprotokoll zugeordnet
Auth.NAS-IP-Address event.idm.read_only_udm.target.ip Aus dem Änderungsprotokoll zugeordnet
Auth.NAS-IP-Address event.idm.read_only_udm.target.asset.ip Aus dem Änderungsprotokoll zugeordnet
Auth.Service event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
Auth.Login-Status event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
Common.Connection-Status event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
source_ip1 event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
identifier event.idm.read_only_udm.principal.asset.asset_id Aus dem Änderungsprotokoll zugeordnet
log_type event.idm.read_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
id event.idm.read_only_udm.metadata.product_log_id Aus dem Änderungsprotokoll zugeordnet
val1 event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
val2 event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
swap_memory_avail event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
system_memory_avail event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
cpu_raw_user event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
cpu_raw_system event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
cpu_raw_idle event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
cpu_raw_nice event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
mgmt_inf_status event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
data_inf_status event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
swap_size_used event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
slash_size_used event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ingest_timestamp event.idm.read_only_udm.metadata.collected_timestamp Aus dem Änderungsprotokoll zugeordnet
source_ip2 event.idm.read_only_udm.observer.ip Aus dem Änderungsprotokoll zugeordnet
vd event.idm.read_only_udm.observer.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
ui event.idm.read_only_udm.network.application_protocol Aus dem Änderungsprotokoll zugeordnet
ui event.idm.read_only_udm.principal.ip, event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
ExporterName event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Category event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
Action event.idm.read_only_udm.security_result.action Aus dem Änderungsprotokoll zugeordnet
Action event.idm.read_only_udm.security_result.action_details Aus dem Änderungsprotokoll zugeordnet
Remote_IP_Address event.idm.read_only_udm.principal.ip Aus dem Änderungsprotokoll zugeordnet
Remote_IP_Address event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
port event.idm.read_only_udm.principal.port Aus dem Änderungsprotokoll zugeordnet
InterIP event.idm.read_only_udm.intermediary.ip Aus dem Änderungsprotokoll zugeordnet
InterIP event.idm.read_only_udm.intermediary.asset.ip Aus dem Änderungsprotokoll zugeordnet
sdescription event.idm.read_only_udm.security_result.description Aus dem Änderungsprotokoll zugeordnet
code event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
ip event.idm.read_only_udm.principal.ip Aus dem Änderungsprotokoll zugeordnet
ip event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
server event.idm.read_only_udm_principal.application Aus dem Änderungsprotokoll zugeordnet
swVersion event.idm.read_only_udm.metadata.product_version Aus dem Änderungsprotokoll zugeordnet
enterpriseId event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
software event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ip event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
CppmNode.CPPM-Node event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
CppmNode.CPPM-Node event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
messagedetail event.idm.read_only_udm.security_result.description Aus dem Änderungsprotokoll zugeordnet
Thread_id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
servicename event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Req_id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Internalserviceid event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
InternalChallengeID event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
Entityid event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
handlervalue event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
instanceid event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
threadrequestinfo event.idm.read_only_udm.metadata.description Aus dem Änderungsprotokoll zugeordnet
Acct-NAS-IP-Address principal.ip Aus dem Änderungsprotokoll zugeordnet
Acct-Username principal.user.userid Aus dem Änderungsprotokoll zugeordnet
Acct-Calling-Station-Id principal.user.product_object_id Aus dem Änderungsprotokoll zugeordnet
descr" and "eventDescription metadata.description Aus dem Änderungsprotokoll zugeordnet
specificTrap_name", "uptime", "enterprise", "generic_num", "specificTrap_num", and "community additional.fields Aus dem Änderungsprotokoll zugeordnet
Common.Service", "Common.Enforcement-Profiles", and "Common.Login-Status security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
metadata.event_type STATUS_UPDATE Aus dem Änderungsprotokoll zugeordnet

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten