Recopila registros de Aruba ClearPass

Compatible con:

En este documento, se explica cómo transferir registros de Aruba ClearPass a Google Security Operations con el agente de Bindplane.

Aruba ClearPass Policy Manager genera mensajes de syslog para la autenticación RADIUS, TACACS+, la autenticación web, la postura del endpoint, el acceso de invitados, los registros de auditoría y los eventos del sistema. El analizador asigna los campos extraídos al modelo de datos unificado (UDM).

Antes de comenzar

Asegúrate de cumplir con los siguientes requisitos previos:

  • Una instancia de Google SecOps
  • Windows Server 2016 o versiones posteriores, o host de Linux con systemd
  • Conectividad de red entre el agente de Bindplane y ClearPass Policy Manager
  • Si se ejecuta detrás de un proxy, asegúrate de que los puertos de firewall estén abiertos según los requisitos del agente de Bindplane.
  • Acceso con privilegios a la consola de ClearPass Policy Manager

Obtén el archivo de autenticación de transferencia de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Agentes de recopilación.
  3. Descarga el archivo de autenticación de transferencia.
  4. Guarda el archivo de forma segura en el sistema en el que se instalará el agente de BindPlane.

Obtén el ID de cliente de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Perfil.
  3. Copia y guarda el ID de cliente de la sección Detalles de la organización.

Instala el agente de BindPlane

Instala el agente de Bindplane en tu sistema operativo Windows o Linux según las siguientes instrucciones.

Instalación en Windows

  1. Abre el símbolo del sistema o PowerShell como administrador.
  2. Ejecuta el comando siguiente:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Espera a que se complete la instalación.

  4. Ejecuta el siguiente comando para verificar la instalación:

    sc query observiq-otel-collector
    

    El servicio debería mostrarse como RUNNING.

Instalación en Linux

  1. Abre una terminal con privilegios de raíz o sudo.
  2. Ejecuta el comando siguiente:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Espera a que se complete la instalación.

  4. Ejecuta el siguiente comando para verificar la instalación:

    sudo systemctl status observiq-otel-collector
    

    El servicio debería mostrarse como activo (en ejecución).

Recursos de instalación adicionales

Para obtener más opciones de instalación y solucionar problemas, consulta la guía de instalación del agente de Bindplane.

Configura el agente de BindPlane para transferir registros de Syslog y enviarlos a Google SecOps

Ubica el archivo de configuración

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edita el archivo de configuración

  • Reemplaza todo el contenido de config.yaml con la siguiente configuración:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/clearpass:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CLEARPASS
            raw_log_field: body
    
    service:
        pipelines:
            logs/clearpass_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/clearpass
    

Parámetros de configuración

Reemplaza los marcadores de posición que se indican más abajo:

  • Configuración del receptor:

    • listen_address: Dirección IP y puerto que se escucharán:
      • 0.0.0.0 para escuchar en todas las interfaces (recomendado)
      • El puerto 514 es el puerto estándar de syslog (requiere acceso raíz en Linux; usa 1514 para acceso no raíz).
  • Configuración del exportador:

    • creds_file_path: Ruta de acceso completa al archivo de autenticación de la transferencia:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID de cliente copiado de la consola de Google SecOps
    • endpoint: URL del extremo regional:
      • EE.UU.: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Consulta Extremos regionales para obtener la lista completa.

Guarda el archivo de configuración

  • Después de editarlo, guarda el archivo:
    • Linux: Presiona Ctrl+O, luego Enter y, después, Ctrl+X.
    • Windows: Haz clic en Archivo > Guardar

Reinicia el agente de Bindplane para aplicar los cambios

  • Para reiniciar el agente de Bindplane en Linux, ejecuta el siguiente comando:

    sudo systemctl restart observiq-otel-collector
    
    1. Verifica que el servicio esté en ejecución:

      sudo systemctl status observiq-otel-collector
      
    2. Revisa los registros en busca de errores:

      sudo journalctl -u observiq-otel-collector -f
      
  • Para reiniciar el agente de Bindplane en Windows, elige una de las siguientes opciones:

    • Símbolo del sistema o PowerShell como administrador:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Consola de Servicios:

      1. Presiona Win+R, escribe services.msc y presiona Intro.
      2. Busca observIQ OpenTelemetry Collector.
      3. Haz clic con el botón derecho y selecciona Reiniciar.
      4. Verifica que el servicio esté en ejecución:

        sc query observiq-otel-collector
        
      5. Revisa los registros en busca de errores:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configura el servidor syslog de Aruba ClearPass

  1. Accede a la consola de ClearPass Policy Manager.
  2. Selecciona Administración > Servidores externos > Destinos de Syslog.
  3. Haz clic en Agregar.
  4. En la ventana Add syslog target que aparece, especifica los siguientes detalles:
    • Dirección del host: Ingresa la dirección IP de BindPlane.
    • Puerto del servidor: Ingresa el número de puerto de BindPlane.
    • Protocolo: Selecciona UDP (también puedes seleccionar TCP, según la configuración de Bindplane).
  5. Haz clic en Guardar.

Configura filtros de exportación de syslog

  1. Ve a Administración > Servidores externos > Filtros de exportación de Syslog.
  2. Haz clic en Agregar.
  3. En la ventana Add Syslog Filters que aparece, especifica lo siguiente en la pestaña General:
    • Nombre: Ingresa el nombre del filtro de exportación de syslog según la tabla en Elementos de la plantilla de exportación.
    • Export template: Selecciona la plantilla de exportación adecuada según la tabla en Export template items.
    • Export event format type: Selecciona Standard.
    • Servidores Syslog: Selecciona la dirección IP de Bindplane.
  4. En la lista Export template, cuando seleccionas las plantillas de exportación Session o Insight, se habilita la pestaña Filter and columns. Completa los siguientes pasos:
    • Haz clic en la pestaña Filtro y columnas.
    • Filtro de datos: Asegúrate de que esté seleccionado el valor predeterminado Todas las solicitudes.
    • Selección de columnas: Selecciona el grupo de campos predefinido según la tabla en Elementos de la plantilla de exportación.
    • Columnas seleccionadas: Verifica que los campos completados automáticamente coincidan con la tabla en Exportar elementos de plantilla.
    • Haz clic en la pestaña Resumen.
    • Haz clic en Guardar.
  5. En la lista Exportar plantilla, cuando seleccionas las plantillas de exportación Eventos del sistema y Registros de auditoría, no se habilita la pestaña Filtro y columnas. Ve a la pestaña Resumen y haz clic en Guardar.
  6. Repite los pasos para agregar filtros de exportación de syslog para todas las plantillas de exportación de Sesión, Estadísticas, Registros de auditoría y Eventos del sistema según los detalles de la tabla en Elementos de la plantilla de exportación.

Cómo exportar elementos de la plantilla

En la siguiente tabla, se describen los elementos que debes configurar para cada plantilla de exportación. Los campos predeterminados que se enumeran en Columnas seleccionadas son compatibles con el análisis de eventos. Asegúrate de que todos los campos que se mencionan en la tabla en Columnas seleccionadas (predeterminado) estén presentes y en el mismo orden. Asegúrate de crear plantillas de filtros de exportación de syslog exactamente como se proporcionan en la tabla, incluido el nombre del filtro que distingue mayúsculas de minúsculas.

Nombre del filtro de exportación de Syslog (distingue mayúsculas de minúsculas) Exportar plantilla Grupos de campos predefinidos Columnas seleccionadas (predeterminadas)
ACPPM_radauth Registros de estadísticas Autenticaciones de RADIUS Auth.Username, Auth.Host-MAC-Address, Auth.Protocol, Auth.NAS-IP-Address, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles
ACPPM_radfailedauth Registros de estadísticas Autenticaciones con errores de RADIUS Auth.Username, Auth.Host-MAC-Address, Auth.NAS-IP-Address, CppmNode.CPPM-Node, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_radacct Registros de estadísticas Contabilidad de RADIUS Radius.Username, Radius.Calling-Station-Id, Radius.Framed-IP-Address, Radius.NAS-IP-Address, Radius.Start-Time, Radius.End-Time, Radius.Duration, Radius.Input-bytes, Radius.Output-bytes
ACPPM_tacauth Registros de estadísticas Autenticación de TACACS tacacs.Username, tacacs.Remote-Address, tacacs.Request-Type, tacacs.NAS-IP-Address, tacacs.Service, tacacs.Auth-Source, tacacs.Roles, tacacs.Enforcement-Profiles, tacacs.Privilege-Level
ACPPM_tacfailedauth Registros de estadísticas tacacs Failed Authentication tacacs.Username, tacacs.Remote-Address, tacacs.Request-Type, tacacs.NAS-IP-Address, tacacs.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_webauth Registros de estadísticas WEBAUTH Auth.Username, Auth.Host-MAC-Address, Auth.Host-IP-Address, Auth.Protocol, Auth.System-Posture-Token, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles
ACPPM_webfailedauth Registros de estadísticas WEBAUTH Failed Authentications Auth.Username, Auth.Host-MAC-Address, Auth.Host-IP-Address, Auth.Protocol, Auth.System-Posture-Token, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_appauth Registros de estadísticas Autenticación de la aplicación Auth.Username, Auth.Host-IP-Address, Auth.Protocol, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles
ACPPM_failedappauth Registros de estadísticas Error en la autenticación de la aplicación Auth.Username, Auth.Host-IP-Address, Auth.Protocol, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_endpoints Registros de estadísticas Extremos Endpoint.MAC-Address, Endpoint.MAC-Vendor, Endpoint.IP-Address, Endpoint.Username, Endpoint.Device-Category, Endpoint.Device-Family, Endpoint.Device-Name, Endpoint.Conflict, Endpoint.Status, Endpoint.Added-At, Endpoint.Updated-At
ACPPM_cpguest Registros de estadísticas Clearpass Guest Guest.Username, Guest.MAC-Address, Guest.Visitor-Name, Guest.Visitor-Company, Guest.Role-Name, Guest.Enabled, Guest.Created-At, Guest.Starts-At, Guest.Expires-At
ACPPM_onbenroll Registros de estadísticas Inscripción en la integración OnboardEnrollment.Username, OnboardEnrollment.Device-Name, OnboardEnrollment.MAC-Address, OnboardEnrollment.Device-Product, OnboardEnrollment.Device-Version, OnboardEnrollment.Added-At, OnboardEnrollment.Updated-At
ACPPM_onbcert Registros de estadísticas Certificado de Onboard OnboardCert.Username, OnboardCert.Mac-Address, OnboardCert.Subject, OnboardCert.Issuer, OnboardCert.Valid-From, OnboardCert.Valid-To, OnboardCert.Revoked-At
ACPPM_onboscp Registros de estadísticas OCSP integrado OnboardOCSP.Remote-Address, OnboardOCSP.Response-Status-Name, OnboardOCSP.Timestamp
ACPPM_cpsysevent Registros de estadísticas Eventos del sistema de Clearpass CppmNode.CPPM-Node, CppmSystemEvent.Source, CppmSystemEvent.Level, CppmSystemEvent.Category, CppmSystemEvent.Action, CppmSystemEvent.Timestamp
ACPPM_cpconfaudit Registros de estadísticas Auditoría de configuración de Clearpass CppmConfigAudit.Name, CppmConfigAudit.Action, CppmConfigAudit.Category, CppmConfigAudit.Updated-By, CppmConfigAudit.Updated-At
ACPPM_possummary Registros de estadísticas Resumen de la postura Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Posture-Healthy, Endpoint.Posture-Unhealthy
ACPPM_posfwsummary Registros de estadísticas Resumen del Firewall de postura Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Firewall-APT, Endpoint.Firewall-Input, Endpoint.Firewall-Output
ACPPM_poavsummary Registros de estadísticas Resumen del antivirus de postura Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Antivirus-APT, Endpoint.Antivirus-Input, Endpoint.Antivirus-Output
ACPPM_posassummary Registros de estadísticas Resumen de la postura del software antispyware Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Antispyware-APT, Endpoint.Antispyware-Input, Endpoint.Antispyware-Output
ACPPM_posdskencrpsummary Registros de estadísticas Resumen de DiskEncryption de la postura Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.DiskEncryption-APT, Endpoint.DiskEncryption-Input, Endpoint.DiskEncryption-Output
ACPPM_loggedusers Registros de sesión Usuarios conectados Common.Username, Common.Service, Common.Roles, Common.Host-MAC-Address, RADIUS.Acct-Framed-IP-Address, Common.NAS-IP-Address, Common.Request-Timestamp
ACPPM_failedauth Registros de sesión Autenticaciones fallidas Common.Username, Common.Service, Common.Roles, RADIUS.Auth-Source, RADIUS.Auth-Method, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Host-MAC-Address, Common.NAS-IP-Address, Common.Error-Code, Common.Alerts, Common.Request-Timestamp
ACPPM_radacctsession Registros de sesión Contabilidad de RADIUS RADIUS.Acct-Username, RADIUS.Acct-NAS-IP-Address, RADIUS.Acct-NAS-Port, RADIUS.Acct-NAS-Port-Type, RADIUS.Acct-Calling-Station-Id, RADIUS.Acct-Framed-IP-Address, RADIUS.Acct-Session-Id, RADIUS.Acct-Session-Time, RADIUS.Acct-Output-Pkts, RADIUS.Acct-Input-Pkts, RADIUS.Acct-Output-Octets, RADIUS.Acct-Input.Octets, RADIUS.Acct-Service-Name, RADIUS.Acct-Timestamp
ACPPM_tacadmin Registros de sesión Administración de tacacs+ Common.Username, Common.Service, tacacs.Remote-Address, tacacs.Privilege.Level, Common.Request-Timestamp
ACPPM_tacacct Registros de sesión Contabilidad de tacacs+ Common.Username, Common.Service, tacacs.Remote-Address, tacacs.Acct-Flags, tacacs.Privilege.Level, Common.Request-Timestamp
ACPPM_webauthsession Registros de sesión Autenticación web Common.Username, Common.Host-MAC-Address, WEBAUTH.Host-IP-Address, Common.Roles, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Request-Timestamp
ACPPM_guestacc Registros de sesión Acceso de invitados Common.Username, RADIUS.Auth-Method, Common.Host-MAC-Address, Common.Roles, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Request-Timestamp
ACPPM_auditrecords Registros de auditoría No aplicable No aplicable
ACPPM_systemevents Eventos del sistema No aplicable No aplicable

Tabla de asignación de UDM

Campo de registro Asignación de UDM Lógica
Action security_result.action El valor se asigna desde el campo "Action" si su valor es "ALLOW" o "BLOCK".
Auth.Enforcement-Profiles security_result.detection_fields.value El valor se asigna desde el campo "Auth.Enforcement-Profiles".
Auth.Host-MAC-Address principal.mac El valor se asigna desde el campo "Auth.Host-MAC-Address" después de convertirlo al formato de dirección MAC separada por dos puntos.
Auth.Login-Status security_result.detection_fields.value El valor se asigna desde el campo "Auth.Login-Status".
Auth.NAS-IP-Address target.ip El valor se asigna desde el campo "Auth.NAS-IP-Address".
Auth.Protocol intermediary.application El valor se asigna desde el campo "Auth.Protocol".
Auth.Service security_result.detection_fields.value El valor se asigna desde el campo "Auth.Service".
Auth.Source principal.hostname El valor se asigna desde el campo "Auth.Source" después de quitar los espacios y los caracteres alfanuméricos iniciales.
Auth.Username principal.user.user_display_name El valor se asigna desde el campo "Auth.Username".
Category metadata.event_type Si el valor es "conectado", el campo del UDM se establece en "USER_LOGIN". Si el valor es "Logged out", el campo de UDM se establece en "USER_LOGOUT".
Common.Alerts security_result.description El valor se asigna desde el campo "Common.Alerts".
Common.Enforcement-Profiles security_result.detection_fields.value El valor se asigna desde el campo "Common.Enforcement-Profiles".
Common.Login-Status security_result.detection_fields.value El valor se asigna desde el campo "Common.Login-Status".
Common.NAS-IP-Address target.ip El valor se asigna desde el campo "Common.NAS-IP-Address".
Common.Roles principal.user.group_identifiers El valor se asigna desde el campo "Common.Roles".
Common.Service security_result.detection_fields.value El valor se asigna desde el campo "Common.Service".
Common.Username principal.user.userid El valor se asigna desde el campo "Common.Username".
Component intermediary.application El valor se asigna desde el campo "Component".
Description metadata.description El valor se asigna desde el campo "Descripción" después de reemplazar los caracteres de nueva línea por el símbolo de barra vertical. Si el campo "Descripción" contiene "Usuario", "Dirección" y "Rol", se analiza como pares clave-valor y se asigna a los campos de UDM correspondientes. Si el campo "Descripción" contiene "No se pudo establecer la conexión con", se extrae el nombre de host de destino y se asigna a "target.hostname".
EntityName principal.hostname El valor se asigna desde el campo "EntityName".
InterIP target.ip El valor se asigna desde el campo "InterIP".
Level security_result.severity Si el valor es "ERROR" o "FATAL", el campo del UDM se establece en "HIGH". Si el valor es "WARN", el campo del UDM se establece en "MEDIUM". Si el valor es "INFO" o "DEBUG", el campo de UDM se establece en "LOW".
LogNumber metadata.product_log_id El valor se asigna desde el campo "LogNumber".
RADIUS.Acct-Framed-IP-Address principal.ip El valor se asigna desde el campo "RADIUS.Acct-Framed-IP-Address".
Timestamp metadata.event_timestamp El valor se asigna desde el campo "Timestamp" después de convertirlo a UTC y analizarlo como una marca de tiempo.
User principal.user.userid El valor se asigna desde el campo "Usuario".
agent_ip principal.ip,, principal.asset.ip El valor se asigna desde el campo "agent_ip".
community additional.fields.value.string_value El valor se asigna desde el campo "comunidad".
descr metadata.description El valor se asigna desde el campo "descr".
enterprise additional.fields.value.string_value El valor se asigna desde el campo "enterprise".
eventDescription metadata.description El valor se asigna desde el campo "eventDescription" después de quitar las comillas.
generic_num additional.fields.value.string_value El valor se asigna desde el campo "generic_num".
prin_mac principal.mac El valor se asigna desde el campo "prin_mac" después de convertirlo al formato de dirección MAC separada por dos puntos.
prin_port principal.port El valor se asigna desde el campo "prin_port" y se convierte en un número entero.
specificTrap_name additional.fields.value.string_value El valor se asigna desde el campo "specificTrap_name".
specificTrap_num additional.fields.value.string_value El valor se asigna desde el campo "specificTrap_num".
uptime additional.fields.value.string_value El valor se asigna desde el campo "uptime".
version metadata.product_version El valor se asigna desde el campo "versión".
extensions.auth.type El valor se establece en "SSO".
metadata.event_type El valor se determina en función de varios campos de registro y la lógica del analizador. Consulta el código del analizador para obtener más detalles
metadata.log_type El valor se establece en "CLEARPASS".
metadata.product_name El valor se establece en "ClearPass".
metadata.vendor_name El valor se establece en "ArubaNetworks".
deviceProcessName event.idm.read_only_udm.intermediary.application Se asignó desde el registro de cambios
msg event.idm.read_only_udm.security_result.description Se asignó desde el registro de cambios
NAD event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
user_name event.idm.read_only_udm.principal.user.userid Se asignó desde el registro de cambios
nas_ip event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
dst event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
service_name event.idm.read_only_udm.target.application Se asignó desde el registro de cambios
roles event.idm.read_only_udm.principal.user.attribute.roles Se asignó desde el registro de cambios
timestamp event.idm.read_only_udm.metadata.event_timestamp Se asignó desde el registro de cambios
rt event.idm.read_only_udm.metadata.event_timestamp Se asignó desde el registro de cambios
rt event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
cs1 event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
cs2 event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
cs3 event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
cs4 event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
cs5 event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
cs6 event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
tags event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
cribl_pipe event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
organization.id event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
my_timestamp event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
VAR_TOPIC_ID event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
syslog_pri event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
cef_version event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
cef_vendor event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
cef_product event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
cef_product_version event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
cef_signature_id event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
syslog_timestamp event.idm.read_only_udm.metadata.collected_timestamp Se asignó desde el registro de cambios
dvc event.idm.read_only_udm.intermediary.ip Se asignó desde el registro de cambios
syslog_host_ip event.idm.read_only_udm.intermediary.ip Se asignó desde el registro de cambios
cs1 event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
cef_name event.idm.read_only_udm.metadata.product_event_type Se asignó desde el registro de cambios
src event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
src event.idm.read_only_udm.principal.ip Se asignó desde el registro de cambios
organization.name event.idm.read_only_udm.principal.group.group_display_name Se asignó desde el registro de cambios
cat event.idm.read_only_udm.security_result.category_details Se asignó desde el registro de cambios
kafkaTopic event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
evnt.created event.idm.read_only_udm.security_result.first_discovered_time Se asignó desde el registro de cambios
cef_severity event.idm.read_only_udm.security_result.severity Se asignó desde el registro de cambios
dpriv event.idm.read_only_udm.target.user.attribute.roles Se asignó desde el registro de cambios
duser event.idm.read_only_udm.target.user.user_display_name Se asignó desde el registro de cambios
ts event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
id event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
monitor_mode event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
audit_apt event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
spt event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
end_host_id event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
request_status event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
cpu_usage event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
res_mem_usage event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
virt_mem_usage event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
roles event.idm.read_only_udm.principal.user.group_identifiers Se asignó desde el registro de cambios
enf_profiles event.idm.read_only_udm.principal.resource.attribute.labels Se asignó desde el registro de cambios
auth_source event.idm.read_only_udm.principal.resource.attribute.labels Se asignó desde el registro de cambios
process_id event.idm.read_only_udm.principal.process.product_specific_process_id Se asignó desde el registro de cambios
service_name event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
LogNumber event.idm.read_only_udm.principal.process.pid Se asignó desde el registro de cambios
user_name event.idm.read_only_udm.principal.user.user_display_name Se asignó desde el registro de cambios
nas_port event.idm.read_only_udm.target.port Se asignó desde el registro de cambios
nas_port_type event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
seq_num event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
acct_authentic event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
acct_sessionId event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
acct_status_type event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
called_station_id event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
calling_station_id event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
acct_delaytimestamp event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
acct_delay_time event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
Auth.Username event.idm.read_only_udm.principal.user.user_display_name Se asignó desde el registro de cambios
Auth.Host-MAC-Address event.idm.read_only_udm.principal.mac Se asignó desde el registro de cambios
Auth.Roles event.idm.read_only_udm.principal.user.group_identifiers Se asignó desde el registro de cambios
Auth.Protocol event.idm.read_only_udm.intermediary.application Se asignó desde el registro de cambios
Auth.NAS-IP-Address event.idm.read_only_udm.target.ip Se asignó desde el registro de cambios
Auth.NAS-IP-Address event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
Auth.Service event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Auth.Login-Status event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Common.Connection-Status event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
source_ip1 event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
identifier event.idm.read_only_udm.principal.asset.asset_id Se asignó desde el registro de cambios
log_type event.idm.read_only_udm.metadata.product_event_type Se asignó desde el registro de cambios
id event.idm.read_only_udm.metadata.product_log_id Se asignó desde el registro de cambios
val1 event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
val2 event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
swap_memory_avail event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
system_memory_avail event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
cpu_raw_user event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
cpu_raw_system event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
cpu_raw_idle event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
cpu_raw_nice event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
mgmt_inf_status event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
data_inf_status event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
swap_size_used event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
slash_size_used event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
ingest_timestamp event.idm.read_only_udm.metadata.collected_timestamp Se asignó desde el registro de cambios
source_ip2 event.idm.read_only_udm.observer.ip Se asignó desde el registro de cambios
vd event.idm.read_only_udm.observer.resource.attribute.labels Se asignó desde el registro de cambios
ui event.idm.read_only_udm.network.application_protocol Se asignó desde el registro de cambios
ui event.idm.read_only_udm.principal.ip, event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
ExporterName event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
Category event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Action event.idm.read_only_udm.security_result.action Se asignó desde el registro de cambios
Action event.idm.read_only_udm.security_result.action_details Se asignó desde el registro de cambios
Remote_IP_Address event.idm.read_only_udm.principal.ip Se asignó desde el registro de cambios
Remote_IP_Address event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
port event.idm.read_only_udm.principal.port Se asignó desde el registro de cambios
InterIP event.idm.read_only_udm.intermediary.ip Se asignó desde el registro de cambios
InterIP event.idm.read_only_udm.intermediary.asset.ip Se asignó desde el registro de cambios
sdescription event.idm.read_only_udm.security_result.description Se asignó desde el registro de cambios
code event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
ip event.idm.read_only_udm.principal.ip Se asignó desde el registro de cambios
ip event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
server event.idm.read_only_udm_principal.application Se asignó desde el registro de cambios
swVersion event.idm.read_only_udm.metadata.product_version Se asignó desde el registro de cambios
enterpriseId event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
software event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
CppmNode.CPPM-Node event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
CppmNode.CPPM-Node event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
messagedetail event.idm.read_only_udm.security_result.description Se asignó desde el registro de cambios
Thread_id event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
servicename event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
Req_id event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
Internalserviceid event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
InternalChallengeID event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Entityid event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
handlervalue event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
instanceid event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
threadrequestinfo event.idm.read_only_udm.metadata.description Se asignó desde el registro de cambios
Acct-NAS-IP-Address principal.ip Se asignó desde el registro de cambios
Acct-Username principal.user.userid Se asignó desde el registro de cambios
Acct-Calling-Station-Id principal.user.product_object_id Se asignó desde el registro de cambios
descr" and "eventDescription metadata.description Se asignó desde el registro de cambios
specificTrap_name", "uptime", "enterprise", "generic_num", "specificTrap_num", and "community additional.fields Se asignó desde el registro de cambios
Common.Service", "Common.Enforcement-Profiles", and "Common.Login-Status security_result.detection_fields Se asignó desde el registro de cambios
metadata.event_type STATUS_UPDATE Se asignó desde el registro de cambios

Registro de cambios

Consulta el registro de cambios de este analizador

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.