Collecter les journaux Aruba ClearPass

Compatible avec :

Ce document explique comment ingérer des journaux Aruba ClearPass dans Google Security Operations à l'aide de l'agent Bindplane.

Aruba ClearPass Policy Manager génère des messages syslog pour l'authentification RADIUS, TACACS+, l'authentification Web, la posture des points de terminaison, l'accès invité, les journaux d'audit et les événements système. L'analyseur mappe les champs extraits au modèle de données unifié (UDM).

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Windows Server 2016 ou version ultérieure, ou hôte Linux avec systemd
  • Connectivité réseau entre l'agent Bindplane et ClearPass Policy Manager
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Accès privilégié à la console ClearPass Policy Manager

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres du SIEM > Agents de collecte.
  3. Téléchargez le fichier d'authentification d'ingestion.
  4. Enregistrez le fichier de manière sécurisée sur le système sur lequel l'agent Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM> Profil.
  3. Copiez et enregistrez le numéro client de la section Informations sur l'organisation.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation de fenêtres

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sc query observiq-otel-collector
    

    Le service doit être indiqué comme RUNNING (EN COURS D'EXÉCUTION).

Installation de Linux

  1. Ouvrez un terminal avec les droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sudo systemctl status observiq-otel-collector
    

    Le service doit être indiqué comme actif (en cours d'exécution).

Ressources d'installation supplémentaires

Pour obtenir d'autres options d'installation et des conseils de dépannage, consultez le guide d'installation de l'agent Bindplane.

Configurer l'agent Bindplane pour ingérer les journaux syslog et les envoyer à Google SecOps

Localiser le fichier de configuration

  • Linux :

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows :

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifiez le fichier de configuration

  • Remplacez l'intégralité du contenu de config.yaml par la configuration suivante :

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/clearpass:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CLEARPASS
            raw_log_field: body
    
    service:
        pipelines:
            logs/clearpass_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/clearpass
    

Paramètres de configuration

Remplacez les espaces réservés suivants :

  • Configuration du récepteur :

    • listen_address : adresse IP et port à écouter :
      • 0.0.0.0 pour écouter sur toutes les interfaces (recommandé)
      • Le port 514 est le port syslog standard (nécessite la racine sous Linux ; utilisez 1514 pour les utilisateurs non root).
  • Configuration de l'exportateur :

    • creds_file_path : chemin d'accès complet au fichier d'authentification de l'ingestion :
      • Linux : /etc/bindplane-agent/ingestion-auth.json
      • Windows : C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id : ID client copié depuis la console Google SecOps
    • endpoint : URL du point de terminaison régional :
      • États-Unis : malachiteingestion-pa.googleapis.com
      • Europe : europe-malachiteingestion-pa.googleapis.com
      • Asie : asia-southeast1-malachiteingestion-pa.googleapis.com
      • Pour obtenir la liste complète, consultez Points de terminaison régionaux.

Enregistrez le fichier de configuration.

  • Après avoir modifié le fichier, enregistrez-le :
    • Linux : appuyez sur Ctrl+O, puis sur Enter, puis sur Ctrl+X.
    • Windows : cliquez sur Fichier > Enregistrer.

Redémarrez l'agent Bindplane pour appliquer les modifications.

  • Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :

    sudo systemctl restart observiq-otel-collector
    
    1. Vérifiez que le service est en cours d'exécution :

      sudo systemctl status observiq-otel-collector
      
    2. Recherchez les erreurs dans les journaux :

      sudo journalctl -u observiq-otel-collector -f
      
  • Pour redémarrer l'agent Bindplane dans Windows, choisissez l'une des options suivantes :

    • Invite de commande ou PowerShell en tant qu'administrateur :

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console Services :

      1. Appuyez sur Win+R, saisissez services.msc, puis appuyez sur Entrée.
      2. Localisez le collecteur observIQ OpenTelemetry.
      3. Effectuez un clic droit, puis sélectionnez Redémarrer.
      4. Vérifiez que le service est en cours d'exécution :

        sc query observiq-otel-collector
        
      5. Recherchez les erreurs dans les journaux :

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurer le serveur syslog Aruba ClearPass

  1. Connectez-vous à la console ClearPass Policy Manager.
  2. Sélectionnez Administration > Serveurs externes > Cibles Syslog.
  3. Cliquez sur Ajouter.
  4. Dans la fenêtre Ajouter une cible syslog qui s'affiche, spécifiez les informations suivantes :
    • Adresse de l'hôte : saisissez l'adresse IP Bindplane.
    • Port du serveur : saisissez le numéro de port Bindplane.
    • Protocole : sélectionnez UDP (vous pouvez également sélectionner TCP, en fonction de votre configuration Bindplane).
  5. Cliquez sur Enregistrer.

Configurer les filtres d'exportation syslog

  1. Accédez à Administration > Serveurs externes > Filtres d'exportation Syslog.
  2. Cliquez sur Ajouter.
  3. Dans la fenêtre Ajouter des filtres Syslog qui s'affiche, spécifiez les éléments suivants dans l'onglet Général :
    • Nom : saisissez le nom du filtre d'exportation syslog en fonction du tableau dans Éléments du modèle d'exportation.
    • Modèle d'exportation : sélectionnez le modèle d'exportation approprié en fonction du tableau dans Éléments du modèle d'exportation.
    • Type de format d'événement à exporter : sélectionnez Standard.
    • Serveurs Syslog : sélectionnez l'adresse IP Bindplane.
  4. Dans la liste Exporter le modèle, lorsque vous sélectionnez les modèles d'exportation Session ou Insight, l'onglet Filtre et colonnes est activé. Procédez comme suit :
    • Cliquez sur l'onglet Filtre et colonnes.
    • Filtre de données : assurez-vous que la valeur par défaut Toutes les demandes est sélectionnée.
    • Sélection des colonnes : sélectionnez le groupe de champs prédéfini en fonction du tableau dans Éléments du modèle d'exportation.
    • Colonnes sélectionnées : vérifiez que les champs renseignés automatiquement correspondent au tableau dans Éléments du modèle d'exportation.
    • Cliquez sur l'onglet Récapitulatif.
    • Cliquez sur Enregistrer.
  5. Dans la liste Modèle d'exportation, lorsque vous sélectionnez les modèles d'exportation Événements système et Enregistrements d'audit, l'onglet Filtres et colonnes n'est pas activé. Accédez à l'onglet Récapitulatif, puis cliquez sur Enregistrer.
  6. Répétez les étapes pour ajouter des filtres d'exportation Syslog pour tous les modèles d'exportation Session, Insight, Enregistrements d'audit et Événements système en fonction des informations du tableau dans Éléments du modèle d'exportation.

Exporter les éléments du modèle

Le tableau suivant décrit les éléments que vous devez configurer pour chaque modèle d'exportation. Les champs par défaut listés dans "Colonnes sélectionnées" sont compatibles avec l'analyse des événements. Assurez-vous que tous les champs mentionnés dans le tableau sous "Colonnes sélectionnées (par défaut)" sont présents et dans le même ordre. Assurez-vous de créer des modèles de filtres d'exportation syslog exactement comme indiqué dans le tableau, y compris le nom du filtre (sensible à la casse).

Nom du filtre d'exportation Syslog (sensible à la casse) Exporter le modèle Groupes de champs prédéfinis Colonnes sélectionnées (par défaut)
ACPPM_radauth Journaux d'insight Authentifications Radius Auth.Username, Auth.Host-MAC-Address, Auth.Protocol, Auth.NAS-IP-Address, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles
ACPPM_radfailedauth Journaux d'insight Échecs d'authentification Radius Auth.Username, Auth.Host-MAC-Address, Auth.NAS-IP-Address, CppmNode.CPPM-Node, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_radacct Journaux d'insight Comptabilité RADIUS Radius.Username, Radius.Calling-Station-Id, Radius.Framed-IP-Address, Radius.NAS-IP-Address, Radius.Start-Time, Radius.End-Time, Radius.Duration, Radius.Input-bytes, Radius.Output-bytes
ACPPM_tacauth Journaux d'insight Authentification tacacs tacacs.Username, tacacs.Remote-Address, tacacs.Request-Type, tacacs.NAS-IP-Address, tacacs.Service, tacacs.Auth-Source, tacacs.Roles, tacacs.Enforcement-Profiles, tacacs.Privilege-Level
ACPPM_tacfailedauth Journaux d'insight Échec de l'authentification TACACS tacacs.Username, tacacs.Remote-Address, tacacs.Request-Type, tacacs.NAS-IP-Address, tacacs.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_webauth Journaux d'insight WEBAUTH Auth.Username, Auth.Host-MAC-Address, Auth.Host-IP-Address, Auth.Protocol, Auth.System-Posture-Token, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles
ACPPM_webfailedauth Journaux d'insight Échecs d'authentification WEBAUTH Auth.Username, Auth.Host-MAC-Address, Auth.Host-IP-Address, Auth.Protocol, Auth.System-Posture-Token, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_appauth Journaux d'insight Authentification des applications Auth.Username, Auth.Host-IP-Address, Auth.Protocol, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles
ACPPM_failedappauth Journaux d'insight Échec de l'authentification de l'application Auth.Username, Auth.Host-IP-Address, Auth.Protocol, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_endpoints Journaux d'insight Points de terminaison Endpoint.MAC-Address, Endpoint.MAC-Vendor, Endpoint.IP-Address, Endpoint.Username, Endpoint.Device-Category, Endpoint.Device-Family, Endpoint.Device-Name, Endpoint.Conflict, Endpoint.Status, Endpoint.Added-At, Endpoint.Updated-At
ACPPM_cpguest Journaux d'insight Clearpass Guest Guest.Username, Guest.MAC-Address, Guest.Visitor-Name, Guest.Visitor-Company, Guest.Role-Name, Guest.Enabled, Guest.Created-At, Guest.Starts-At, Guest.Expires-At
ACPPM_onbenroll Journaux d'insight Enregistrement à bord OnboardEnrollment.Username, OnboardEnrollment.Device-Name, OnboardEnrollment.MAC-Address, OnboardEnrollment.Device-Product, OnboardEnrollment.Device-Version, OnboardEnrollment.Added-At, OnboardEnrollment.Updated-At
ACPPM_onbcert Journaux d'insight Certificat d'embarquement OnboardCert.Username, OnboardCert.Mac-Address, OnboardCert.Subject, OnboardCert.Issuer, OnboardCert.Valid-From, OnboardCert.Valid-To, OnboardCert.Revoked-At
ACPPM_onboscp Journaux d'insight Intégrer OCSP OnboardOCSP.Remote-Address, OnboardOCSP.Response-Status-Name, OnboardOCSP.Timestamp
ACPPM_cpsysevent Journaux d'insight Événements système Clearpass CppmNode.CPPM-Node, CppmSystemEvent.Source, CppmSystemEvent.Level, CppmSystemEvent.Category, CppmSystemEvent.Action, CppmSystemEvent.Timestamp
ACPPM_cpconfaudit Journaux d'insight Audit de configuration Clearpass CppmConfigAudit.Name, CppmConfigAudit.Action, CppmConfigAudit.Category, CppmConfigAudit.Updated-By, CppmConfigAudit.Updated-At
ACPPM_possummary Journaux d'insight Récapitulatif de la stratégie Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Posture-Healthy, Endpoint.Posture-Unhealthy
ACPPM_posfwsummary Journaux d'insight Récapitulatif du pare-feu de posture Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Firewall-APT, Endpoint.Firewall-Input, Endpoint.Firewall-Output
ACPPM_poavsummary Journaux d'insight Récapitulatif de l'antivirus de posture Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Antivirus-APT, Endpoint.Antivirus-Input, Endpoint.Antivirus-Output
ACPPM_posassummary Journaux d'insight Récapitulatif de la posture antispyware Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Antispyware-APT, Endpoint.Antispyware-Input, Endpoint.Antispyware-Output
ACPPM_posdskencrpsummary Journaux d'insight Récapitulatif de la posture DiskEncryption Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.DiskEncryption-APT, Endpoint.DiskEncryption-Input, Endpoint.DiskEncryption-Output
ACPPM_loggedusers Journaux de session Utilisateurs connectés Common.Username, Common.Service, Common.Roles, Common.Host-MAC-Address, RADIUS.Acct-Framed-IP-Address, Common.NAS-IP-Address, Common.Request-Timestamp
ACPPM_failedauth Journaux de session Échecs d'authentification Common.Username, Common.Service, Common.Roles, RADIUS.Auth-Source, RADIUS.Auth-Method, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Host-MAC-Address, Common.NAS-IP-Address, Common.Error-Code, Common.Alerts, Common.Request-Timestamp
ACPPM_radacctsession Journaux de session Comptabilité RADIUS RADIUS.Acct-Username, RADIUS.Acct-NAS-IP-Address, RADIUS.Acct-NAS-Port, RADIUS.Acct-NAS-Port-Type, RADIUS.Acct-Calling-Station-Id, RADIUS.Acct-Framed-IP-Address, RADIUS.Acct-Session-Id, RADIUS.Acct-Session-Time, RADIUS.Acct-Output-Pkts, RADIUS.Acct-Input-Pkts, RADIUS.Acct-Output-Octets, RADIUS.Acct-Input.Octets, RADIUS.Acct-Service-Name, RADIUS.Acct-Timestamp
ACPPM_tacadmin Journaux de session Administration tacacs+ Common.Username, Common.Service, tacacs.Remote-Address, tacacs.Privilege.Level, Common.Request-Timestamp
ACPPM_tacacct Journaux de session Comptabilité tacacs+ Common.Username, Common.Service, tacacs.Remote-Address, tacacs.Acct-Flags, tacacs.Privilege.Level, Common.Request-Timestamp
ACPPM_webauthsession Journaux de session Authentification Web Common.Username, Common.Host-MAC-Address, WEBAUTH.Host-IP-Address, Common.Roles, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Request-Timestamp
ACPPM_guestacc Journaux de session Accès invité Common.Username, RADIUS.Auth-Method, Common.Host-MAC-Address, Common.Roles, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Request-Timestamp
ACPPM_auditrecords Enregistrements d'audit Non applicable Non applicable
ACPPM_systemevents Événements système Non applicable Non applicable

Table de mappage UDM

Champ du journal Mappage UDM Logique
Action security_result.action La valeur est mappée à partir du champ "Action" si sa valeur est "ALLOW" (AUTORISER) ou "BLOCK" (BLOQUER).
Auth.Enforcement-Profiles security_result.detection_fields.value La valeur est mappée à partir du champ "Auth.Enforcement-Profiles".
Auth.Host-MAC-Address principal.mac La valeur est mappée à partir du champ "Auth.Host-MAC-Address" après avoir été convertie au format d'adresse MAC séparée par des deux-points.
Auth.Login-Status security_result.detection_fields.value La valeur est mappée à partir du champ "Auth.Login-Status".
Auth.NAS-IP-Address target.ip La valeur est mappée à partir du champ "Auth.NAS-IP-Address".
Auth.Protocol intermediary.application La valeur est mappée à partir du champ "Auth.Protocol".
Auth.Service security_result.detection_fields.value La valeur est mappée à partir du champ "Auth.Service".
Auth.Source principal.hostname La valeur est mappée à partir du champ "Auth.Source" après suppression des caractères alphanumériques et des espaces de début.
Auth.Username principal.user.user_display_name La valeur est mappée à partir du champ "Auth.Username"
Category metadata.event_type Si la valeur est "Logged in" (Connecté), le champ UDM est défini sur "USER_LOGIN" (CONNEXION_UTILISATEUR). Si la valeur est "Déconnecté", le champ UDM est défini sur "USER_LOGOUT".
Common.Alerts security_result.description La valeur est mappée à partir du champ "Common.Alerts".
Common.Enforcement-Profiles security_result.detection_fields.value La valeur est mappée à partir du champ "Common.Enforcement-Profiles".
Common.Login-Status security_result.detection_fields.value La valeur est mappée à partir du champ "Common.Login-Status".
Common.NAS-IP-Address target.ip La valeur est mappée à partir du champ "Common.NAS-IP-Address".
Common.Roles principal.user.group_identifiers La valeur est mappée à partir du champ "Common.Roles".
Common.Service security_result.detection_fields.value La valeur est mappée à partir du champ "Common.Service".
Common.Username principal.user.userid La valeur est mappée à partir du champ "Common.Username".
Component intermediary.application La valeur est mappée à partir du champ "Composant".
Description metadata.description La valeur est mappée à partir du champ "Description" après avoir remplacé les caractères de nouvelle ligne par le symbole pipe. Si le champ "Description" contient "User", "Address" et "Role", il est analysé sous forme de paires clé/valeur et mappé aux champs UDM correspondants. Si le champ "Description" contient "Impossible de se connecter à", le nom d'hôte cible est extrait et mappé à "target.hostname".
EntityName principal.hostname La valeur est mappée à partir du champ "EntityName".
InterIP target.ip La valeur est mappée à partir du champ "InterIP".
Level security_result.severity Si la valeur est "ERROR" ou "FATAL", le champ UDM est défini sur "HIGH". Si la valeur est "WARN", le champ UDM est défini sur "MEDIUM". Si la valeur est "INFO" ou "DEBUG", le champ UDM est défini sur "LOW".
LogNumber metadata.product_log_id La valeur est mappée à partir du champ "LogNumber".
RADIUS.Acct-Framed-IP-Address principal.ip La valeur est mappée à partir du champ "RADIUS.Acct-Framed-IP-Address".
Timestamp metadata.event_timestamp La valeur est mappée à partir du champ "Code temporel" après avoir été convertie au format UTC et analysée en tant que code temporel.
User principal.user.userid La valeur est mappée à partir du champ "Utilisateur".
agent_ip principal.ip,, principal.asset.ip La valeur est mappée à partir du champ "agent_ip".
community additional.fields.value.string_value La valeur est mappée à partir du champ "community" (communauté).
descr metadata.description La valeur est mappée à partir du champ "descr".
enterprise additional.fields.value.string_value La valeur est mappée à partir du champ "enterprise"
eventDescription metadata.description La valeur est mappée à partir du champ "eventDescription" après suppression des guillemets.
generic_num additional.fields.value.string_value La valeur est mappée à partir du champ "generic_num".
prin_mac principal.mac La valeur est mappée à partir du champ "prin_mac" après conversion au format d'adresse MAC séparée par des deux-points.
prin_port principal.port La valeur est mappée à partir du champ "prin_port" et convertie en entier.
specificTrap_name additional.fields.value.string_value La valeur est mappée à partir du champ "specificTrap_name".
specificTrap_num additional.fields.value.string_value La valeur est mappée à partir du champ "specificTrap_num".
uptime additional.fields.value.string_value La valeur est mappée à partir du champ "uptime" (temps d'activité).
version metadata.product_version La valeur est mappée à partir du champ "version".
extensions.auth.type La valeur est définie sur "SSO".
metadata.event_type La valeur est déterminée en fonction de différents champs de journaux et de la logique de l'analyseur. Pour en savoir plus, consultez le code du parseur.
metadata.log_type La valeur est définie sur "CLEARPASS".
metadata.product_name La valeur est définie sur "ClearPass".
metadata.vendor_name La valeur est définie sur "ArubaNetworks".
deviceProcessName event.idm.read_only_udm.intermediary.application Mappé à partir du journal des modifications
msg event.idm.read_only_udm.security_result.description Mappé à partir du journal des modifications
NAD event.idm.read_only_udm.principal.ip et event.idm.read_only_udm.principal.asset.ip Mappé à partir du journal des modifications
user_name event.idm.read_only_udm.principal.user.userid Mappé à partir du journal des modifications
nas_ip event.idm.read_only_udm.target.ip et event.idm.read_only_udm.target.asset.ip Mappé à partir du journal des modifications
dst event.idm.read_only_udm.target.ip et event.idm.read_only_udm.target.asset.ip Mappé à partir du journal des modifications
service_name event.idm.read_only_udm.target.application Mappé à partir du journal des modifications
roles event.idm.read_only_udm.principal.user.attribute.roles Mappé à partir du journal des modifications
timestamp event.idm.read_only_udm.metadata.event_timestamp Mappé à partir du journal des modifications
rt event.idm.read_only_udm.metadata.event_timestamp Mappé à partir du journal des modifications
rt event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
cs1 event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
cs2 event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
cs3 event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
cs4 event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
cs5 event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
cs6 event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
tags event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
cribl_pipe event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
organization.id event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
my_timestamp event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
VAR_TOPIC_ID event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
syslog_pri event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
cef_version event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
cef_vendor event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
cef_product event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
cef_product_version event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
cef_signature_id event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
syslog_timestamp event.idm.read_only_udm.metadata.collected_timestamp Mappé à partir du journal des modifications
dvc event.idm.read_only_udm.intermediary.ip Mappé à partir du journal des modifications
syslog_host_ip event.idm.read_only_udm.intermediary.ip Mappé à partir du journal des modifications
cs1 event.idm.read_only_udm.target.ip et event.idm.read_only_udm.target.asset.ip Mappé à partir du journal des modifications
cef_name event.idm.read_only_udm.metadata.product_event_type Mappé à partir du journal des modifications
src event.idm.read_only_udm.principal.asset.ip Mappé à partir du journal des modifications
src event.idm.read_only_udm.principal.ip Mappé à partir du journal des modifications
organization.name event.idm.read_only_udm.principal.group.group_display_name Mappé à partir du journal des modifications
cat event.idm.read_only_udm.security_result.category_details Mappé à partir du journal des modifications
kafkaTopic event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
evnt.created event.idm.read_only_udm.security_result.first_discovered_time Mappé à partir du journal des modifications
cef_severity event.idm.read_only_udm.security_result.severity Mappé à partir du journal des modifications
dpriv event.idm.read_only_udm.target.user.attribute.roles Mappé à partir du journal des modifications
duser event.idm.read_only_udm.target.user.user_display_name Mappé à partir du journal des modifications
ts event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
id event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
monitor_mode event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
audit_apt event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
spt event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
end_host_id event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
request_status event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
cpu_usage event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
res_mem_usage event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
virt_mem_usage event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
roles event.idm.read_only_udm.principal.user.group_identifiers Mappé à partir du journal des modifications
enf_profiles event.idm.read_only_udm.principal.resource.attribute.labels Mappé à partir du journal des modifications
auth_source event.idm.read_only_udm.principal.resource.attribute.labels Mappé à partir du journal des modifications
process_id event.idm.read_only_udm.principal.process.product_specific_process_id Mappé à partir du journal des modifications
service_name event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
LogNumber event.idm.read_only_udm.principal.process.pid Mappé à partir du journal des modifications
user_name event.idm.read_only_udm.principal.user.user_display_name Mappé à partir du journal des modifications
nas_port event.idm.read_only_udm.target.port Mappé à partir du journal des modifications
nas_port_type event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
seq_num event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
acct_authentic event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
acct_sessionId event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
acct_status_type event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
called_station_id event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
calling_station_id event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
acct_delaytimestamp event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
acct_delay_time event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
Auth.Username event.idm.read_only_udm.principal.user.user_display_name Mappé à partir du journal des modifications
Auth.Host-MAC-Address event.idm.read_only_udm.principal.mac Mappé à partir du journal des modifications
Auth.Roles event.idm.read_only_udm.principal.user.group_identifiers Mappé à partir du journal des modifications
Auth.Protocol event.idm.read_only_udm.intermediary.application Mappé à partir du journal des modifications
Auth.NAS-IP-Address event.idm.read_only_udm.target.ip Mappé à partir du journal des modifications
Auth.NAS-IP-Address event.idm.read_only_udm.target.asset.ip Mappé à partir du journal des modifications
Auth.Service event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
Auth.Login-Status event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
Common.Connection-Status event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
source_ip1 event.idm.read_only_udm.principal.ip et event.idm.read_only_udm.principal.asset.ip Mappé à partir du journal des modifications
identifier event.idm.read_only_udm.principal.asset.asset_id Mappé à partir du journal des modifications
log_type event.idm.read_only_udm.metadata.product_event_type Mappé à partir du journal des modifications
id event.idm.read_only_udm.metadata.product_log_id Mappé à partir du journal des modifications
val1 event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
val2 event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
swap_memory_avail event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
system_memory_avail event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
cpu_raw_user event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
cpu_raw_system event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
cpu_raw_idle event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
cpu_raw_nice event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
mgmt_inf_status event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
data_inf_status event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
swap_size_used event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
slash_size_used event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
ingest_timestamp event.idm.read_only_udm.metadata.collected_timestamp Mappé à partir du journal des modifications
source_ip2 event.idm.read_only_udm.observer.ip Mappé à partir du journal des modifications
vd event.idm.read_only_udm.observer.resource.attribute.labels Mappé à partir du journal des modifications
ui event.idm.read_only_udm.network.application_protocol Mappé à partir du journal des modifications
ui event.idm.read_only_udm.principal.ip, event.idm.read_only_udm.principal.asset.ip Mappé à partir du journal des modifications
ExporterName event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
Category event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
Action event.idm.read_only_udm.security_result.action Mappé à partir du journal des modifications
Action event.idm.read_only_udm.security_result.action_details Mappé à partir du journal des modifications
Remote_IP_Address event.idm.read_only_udm.principal.ip Mappé à partir du journal des modifications
Remote_IP_Address event.idm.read_only_udm.principal.asset.ip Mappé à partir du journal des modifications
port event.idm.read_only_udm.principal.port Mappé à partir du journal des modifications
InterIP event.idm.read_only_udm.intermediary.ip Mappé à partir du journal des modifications
InterIP event.idm.read_only_udm.intermediary.asset.ip Mappé à partir du journal des modifications
sdescription event.idm.read_only_udm.security_result.description Mappé à partir du journal des modifications
code event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
ip event.idm.read_only_udm.principal.ip Mappé à partir du journal des modifications
ip event.idm.read_only_udm.principal.asset.ip Mappé à partir du journal des modifications
server event.idm.read_only_udm_principal.application Mappé à partir du journal des modifications
swVersion event.idm.read_only_udm.metadata.product_version Mappé à partir du journal des modifications
enterpriseId event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
software event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
ip event.idm.read_only_udm.principal.ip et event.idm.read_only_udm.principal.asset.ip Mappé à partir du journal des modifications
CppmNode.CPPM-Node event.idm.read_only_udm.principal.ip et event.idm.read_only_udm.principal.asset.ip Mappé à partir du journal des modifications
CppmNode.CPPM-Node event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
messagedetail event.idm.read_only_udm.security_result.description Mappé à partir du journal des modifications
Thread_id event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
servicename event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
Req_id event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
Internalserviceid event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
InternalChallengeID event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
Entityid event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
handlervalue event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
instanceid event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
threadrequestinfo event.idm.read_only_udm.metadata.description Mappé à partir du journal des modifications
Acct-NAS-IP-Address principal.ip Mappé à partir du journal des modifications
Acct-Username principal.user.userid Mappé à partir du journal des modifications
Acct-Calling-Station-Id principal.user.product_object_id Mappé à partir du journal des modifications
descr" and "eventDescription metadata.description Mappé à partir du journal des modifications
specificTrap_name", "uptime", "enterprise", "generic_num", "specificTrap_num", and "community additional.fields Mappé à partir du journal des modifications
Common.Service", "Common.Enforcement-Profiles", and "Common.Login-Status security_result.detection_fields Mappé à partir du journal des modifications
metadata.event_type STATUS_UPDATE Mappé à partir du journal des modifications

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.