איסוף יומנים של Aruba ClearPass
במאמר הזה מוסבר איך להטמיע יומנים של Aruba ClearPass ב-Google Security Operations באמצעות סוכן Bindplane.
Aruba ClearPass Policy Manager יוצר הודעות syslog לאימות RADIUS, TACACS+, אימות אינטרנט, מצב נקודת קצה, גישת אורחים, רשומות ביקורת ואירועי מערכת. הכלי לניתוח מבצע מיפוי של השדות שחולצו למודל הנתונים המאוחד (UDM).
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps
- Windows Server 2016 ואילך, או מארח Linux עם
systemd - קישוריות רשת בין סוכן Bindplane לבין ClearPass Policy Manager
- אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
- גישה עם הרשאות למסוף ClearPass Policy Manager
קבלת קובץ אימות להטמעת נתונים ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
- מורידים את קובץ האימות להטמעת נתונים.
שומרים את הקובץ בצורה מאובטחת במערכת שבה יותקן סוכן Bindplane.
איך מקבלים את מספר הלקוח ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.
התקנת סוכן Bindplane
מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.
התקנת Windows
- פותחים את שורת הפקודה או את PowerShell כאדמין.
מריצים את הפקודה הבאה:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietמחכים שההתקנה תסתיים.
כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:
sc query observiq-otel-collectorהשירות אמור להופיע עם הערך RUNNING.
התקנה של Linux
- פותחים טרמינל עם הרשאות root או sudo.
מריצים את הפקודה הבאה:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shמחכים שההתקנה תסתיים.
כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:
sudo systemctl status observiq-otel-collectorהשירות צריך להופיע כפעיל (פועל).
מקורות מידע נוספים להתקנה
אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.
הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps
איתור קובץ התצורה
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
עריכת קובץ התצורה
מחליפים את כל התוכן של
config.yamlבהגדרה הבאה:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/clearpass: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: CLEARPASS raw_log_field: body service: pipelines: logs/clearpass_to_chronicle: receivers: - udplog exporters: - chronicle/clearpass
פרמטרים להגדרה
מחליפים את ה-placeholders הבאים:
הגדרת מקלט:
-
listen_address: כתובת ה-IP והיציאה להאזנה:-
0.0.0.0כדי להאזין בכל הממשקים (מומלץ) - יציאה
514היא יציאת syslog רגילה (נדרשת הרשאת root ב-Linux; אפשר להשתמש ביציאה1514ללא הרשאת root)
-
-
הגדרות של הכלי לייצוא:
-
creds_file_path: הנתיב המלא לקובץ האימות להטמעת נתונים:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
-
customer_id: מספר הלקוח שהועתק ממסוף Google SecOps endpoint: Regional endpoint URL:- ארה"ב:
malachiteingestion-pa.googleapis.com - אירופה:
europe-malachiteingestion-pa.googleapis.com - אסיה:
asia-southeast1-malachiteingestion-pa.googleapis.com - רשימה מלאה מופיעה במאמר בנושא נקודות קצה אזוריות.
- ארה"ב:
-
שמירת קובץ ההגדרות
- אחרי שמסיימים לערוך, שומרים את הקובץ:
- Linux: מקישים על
Ctrl+O, אחר כך עלEnterואז עלCtrl+X - Windows: לוחצים על קובץ > שמירה.
- Linux: מקישים על
מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.
כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:
sudo systemctl restart observiq-otel-collectorמוודאים שהשירות פועל:
sudo systemctl status observiq-otel-collectorבודקים אם יש שגיאות ביומנים:
sudo journalctl -u observiq-otel-collector -f
כדי להפעיל מחדש את סוכן Bindplane ב-Windows, בוחרים באחת מהאפשרויות הבאות:
שורת פקודה או PowerShell כאדמין:
net stop observiq-otel-collector && net start observiq-otel-collectorמסוף השירותים:
- מקישים על
Win+R, מקלידיםservices.mscומקישים על Enter. - מחפשים את observIQ OpenTelemetry Collector.
- לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.
מוודאים שהשירות פועל:
sc query observiq-otel-collectorבודקים אם יש שגיאות ביומנים:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- מקישים על
הגדרת שרת Syslog של Aruba ClearPass
- נכנסים למסוף ClearPass Policy Manager.
- בוחרים באפשרות Administration (ניהול) > External servers (שרתים חיצוניים) > Syslog targets (יעדי Syslog).
- לוחצים על הוספה.
- בחלון הוספת יעד של syslog שמופיע, מציינים את הפרטים הבאים:
- כתובת המארח: מזינים את כתובת ה-IP של Bindplane.
- יציאת השרת: מזינים את מספר היציאה של Bindplane.
- פרוטוקול: בוחרים באפשרות UDP (אפשר גם לבחור באפשרות TCP, בהתאם להגדרות של Bindplane).
- לוחצים על Save.
הגדרת מסננים לייצוא של syslog
- עוברים אל ניהול > שרתים חיצוניים > מסנני ייצוא של Syslog.
- לוחצים על הוספה.
- בחלון Add Syslog Filters שמופיע, מציינים את הפרטים הבאים בכרטיסייה General:
- שם: מזינים את השם של מסנן הייצוא של syslog על סמך הטבלה שבקטע פריטים בתבנית הייצוא.
- תבנית ייצוא: בוחרים את תבנית הייצוא המתאימה לפי הטבלה שבקטע פריטים בתבנית הייצוא.
- סוג פורמט לייצוא אירועים: בוחרים באפשרות רגיל.
- שרתי Syslog: בוחרים את כתובת ה-IP של Bindplane.
- ברשימה Export template, כשבוחרים את תבניות הייצוא Session או Insight, הכרטיסייה Filter and columns מופעלת. מבצעים את השלבים הבאים:
- לוחצים על הכרטיסייה סינון ועמודות.
- מסנן נתונים: מוודאים שערך ברירת המחדל כל הבקשות נבחר.
- בחירת עמודות: בוחרים את קבוצת השדות המוגדרת מראש לפי הטבלה בפריטים של תבנית הייצוא.
- עמודות נבחרות: מוודאים שהשדות שאוכלסו אוטומטית תואמים לטבלה בייצוא פריטים של תבנית.
- לוחצים על הכרטיסייה סיכום.
- לוחצים על Save.
- ברשימה Export template, כשבוחרים את תבניות הייצוא System events ו-Audit records, הכרטיסייה Filter and columns לא מופעלת. עוברים לכרטיסייה סיכום ולוחצים על שמירה.
- חוזרים על השלבים כדי להוסיף מסנני ייצוא של syslog לכל התבניות של Session, Insight, Audit records ו-System events, על סמך הפרטים מהטבלה שבקטע פריטים בתבנית הייצוא.
ייצוא פריטים של תבנית
בטבלה הבאה מפורטים הפריטים שצריך להגדיר לכל תבנית ייצוא. השדות שמופיעים כברירת מחדל ב-Selected Columns (עמודות שנבחרו) נתמכים בניתוח אירועים. מוודאים שכל השדות שמופיעים בטבלה בקטע 'עמודות נבחרות' (ברירת מחדל) קיימים ומופיעים באותו סדר. חשוב ליצור תבניות של מסנני ייצוא של syslog בדיוק כמו שהן מופיעות בטבלה, כולל השם של המסנן (שם רגיש לאותיות רישיות).
| שם המסנן של ייצוא Syslog (תלוי אותיות רישיות) | תבנית ייצוא | קבוצות שדות מוגדרות מראש | העמודות שנבחרו (ברירת מחדל) |
|---|---|---|---|
ACPPM_radauth |
יומני תובנות | אימותים של Radius | Auth.Username, Auth.Host-MAC-Address, Auth.Protocol, Auth.NAS-IP-Address, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles |
ACPPM_radfailedauth |
יומני תובנות | אימותים שנכשלו ב-Radius | Auth.Username, Auth.Host-MAC-Address, Auth.NAS-IP-Address, CppmNode.CPPM-Node, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts |
ACPPM_radacct |
יומני תובנות | RADIUS Accounting | Radius.Username, Radius.Calling-Station-Id, Radius.Framed-IP-Address, Radius.NAS-IP-Address, Radius.Start-Time, Radius.End-Time, Radius.Duration, Radius.Input-bytes, Radius.Output-bytes |
ACPPM_tacauth |
יומני תובנות | אימות tacacs | tacacs.Username, tacacs.Remote-Address, tacacs.Request-Type, tacacs.NAS-IP-Address, tacacs.Service, tacacs.Auth-Source, tacacs.Roles, tacacs.Enforcement-Profiles, tacacs.Privilege-Level |
ACPPM_tacfailedauth |
יומני תובנות | tacacs Failed Authentication | tacacs.Username, tacacs.Remote-Address, tacacs.Request-Type, tacacs.NAS-IP-Address, tacacs.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts |
ACPPM_webauth |
יומני תובנות | WEBAUTH | Auth.Username, Auth.Host-MAC-Address, Auth.Host-IP-Address, Auth.Protocol, Auth.System-Posture-Token, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles |
ACPPM_webfailedauth |
יומני תובנות | WEBAUTH Failed Authentications | Auth.Username, Auth.Host-MAC-Address, Auth.Host-IP-Address, Auth.Protocol, Auth.System-Posture-Token, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts |
ACPPM_appauth |
יומני תובנות | אימות אפליקציות | Auth.Username, Auth.Host-IP-Address, Auth.Protocol, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles |
ACPPM_failedappauth |
יומני תובנות | אימות האפליקציה נכשל | Auth.Username, Auth.Host-IP-Address, Auth.Protocol, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts |
ACPPM_endpoints |
יומני תובנות | נקודות קצה | Endpoint.MAC-Address, Endpoint.MAC-Vendor, Endpoint.IP-Address, Endpoint.Username, Endpoint.Device-Category, Endpoint.Device-Family, Endpoint.Device-Name, Endpoint.Conflict, Endpoint.Status, Endpoint.Added-At, Endpoint.Updated-At |
ACPPM_cpguest |
יומני תובנות | Clearpass Guest | Guest.Username, Guest.MAC-Address, Guest.Visitor-Name, Guest.Visitor-Company, Guest.Role-Name, Guest.Enabled, Guest.Created-At, Guest.Starts-At, Guest.Expires-At |
ACPPM_onbenroll |
יומני תובנות | הצטרפות לתוכנית | OnboardEnrollment.Username, OnboardEnrollment.Device-Name, OnboardEnrollment.MAC-Address, OnboardEnrollment.Device-Product, OnboardEnrollment.Device-Version, OnboardEnrollment.Added-At, OnboardEnrollment.Updated-At |
ACPPM_onbcert |
יומני תובנות | אישור הצטרפות | OnboardCert.Username, OnboardCert.Mac-Address, OnboardCert.Subject, OnboardCert.Issuer, OnboardCert.Valid-From, OnboardCert.Valid-To, OnboardCert.Revoked-At |
ACPPM_onboscp |
יומני תובנות | הפעלת OCSP | OnboardOCSP.Remote-Address, OnboardOCSP.Response-Status-Name, OnboardOCSP.Timestamp |
ACPPM_cpsysevent |
יומני תובנות | אירועי מערכת של Clearpass | CppmNode.CPPM-Node, CppmSystemEvent.Source, CppmSystemEvent.Level, CppmSystemEvent.Category, CppmSystemEvent.Action, CppmSystemEvent.Timestamp |
ACPPM_cpconfaudit |
יומני תובנות | ביקורת הגדרות של Clearpass | CppmConfigAudit.Name, CppmConfigAudit.Action, CppmConfigAudit.Category, CppmConfigAudit.Updated-By, CppmConfigAudit.Updated-At |
ACPPM_possummary |
יומני תובנות | סיכום המצב | Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Posture-Healthy, Endpoint.Posture-Unhealthy |
ACPPM_posfwsummary |
יומני תובנות | סיכום חומת האש של המצב | Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Firewall-APT, Endpoint.Firewall-Input, Endpoint.Firewall-Output |
ACPPM_poavsummary |
יומני תובנות | סיכום האנטי-וירוס של מצב האבטחה | Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Antivirus-APT, Endpoint.Antivirus-Input, Endpoint.Antivirus-Output |
ACPPM_posassummary |
יומני תובנות | סיכום של תוכנת אנטי-רוגלה | Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Antispyware-APT, Endpoint.Antispyware-Input, Endpoint.Antispyware-Output |
ACPPM_posdskencrpsummary |
יומני תובנות | סיכום של תקינות ההצפנה בדיסק | Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.DiskEncryption-APT, Endpoint.DiskEncryption-Input, Endpoint.DiskEncryption-Output |
ACPPM_loggedusers |
יומני סשנים | משתמשים שמחוברים לחשבון | Common.Username, Common.Service, Common.Roles, Common.Host-MAC-Address, RADIUS.Acct-Framed-IP-Address, Common.NAS-IP-Address, Common.Request-Timestamp |
ACPPM_failedauth |
יומני סשנים | אימותים שנכשלו | Common.Username, Common.Service, Common.Roles, RADIUS.Auth-Source, RADIUS.Auth-Method, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Host-MAC-Address, Common.NAS-IP-Address, Common.Error-Code, Common.Alerts, Common.Request-Timestamp |
ACPPM_radacctsession |
יומני סשנים | RADIUS Accounting | RADIUS.Acct-Username, RADIUS.Acct-NAS-IP-Address, RADIUS.Acct-NAS-Port, RADIUS.Acct-NAS-Port-Type, RADIUS.Acct-Calling-Station-Id, RADIUS.Acct-Framed-IP-Address, RADIUS.Acct-Session-Id, RADIUS.Acct-Session-Time, RADIUS.Acct-Output-Pkts, RADIUS.Acct-Input-Pkts, RADIUS.Acct-Output-Octets, RADIUS.Acct-Input.Octets, RADIUS.Acct-Service-Name, RADIUS.Acct-Timestamp |
ACPPM_tacadmin |
יומני סשנים | ניהול של tacacs+ | Common.Username, Common.Service, tacacs.Remote-Address, tacacs.Privilege.Level, Common.Request-Timestamp |
ACPPM_tacacct |
יומני סשנים | tacacs+ Accounting | Common.Username, Common.Service, tacacs.Remote-Address, tacacs.Acct-Flags, tacacs.Privilege.Level, Common.Request-Timestamp |
ACPPM_webauthsession |
יומני סשנים | אימות באינטרנט | Common.Username, Common.Host-MAC-Address, WEBAUTH.Host-IP-Address, Common.Roles, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Request-Timestamp |
ACPPM_guestacc |
יומני סשנים | גישה לאורחים | Common.Username, RADIUS.Auth-Method, Common.Host-MAC-Address, Common.Roles, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Request-Timestamp |
ACPPM_auditrecords |
רשומות ביקורת | לא רלוונטי | לא רלוונטי |
ACPPM_systemevents |
אירועים במערכת | לא רלוונטי | לא רלוונטי |
טבלת מיפוי UDM
| שדה ביומן | מיפוי UDM | לוגיקה |
|---|---|---|
Action |
security_result.action |
הערך ממופה מהשדה 'פעולה' אם הערך שלו הוא 'ALLOW' או 'BLOCK' |
Auth.Enforcement-Profiles |
security_result.detection_fields.value |
הערך ממופה מהשדה Auth.Enforcement-Profiles |
Auth.Host-MAC-Address |
principal.mac |
הערך ממופה מהשדה Auth.Host-MAC-Address אחרי שהוא מומר לפורמט של כתובת MAC עם מפריד של נקודתיים |
Auth.Login-Status |
security_result.detection_fields.value |
הערך ממופה מהשדה Auth.Login-Status |
Auth.NAS-IP-Address |
target.ip |
הערך ממופה מהשדה Auth.NAS-IP-Address |
Auth.Protocol |
intermediary.application |
הערך ממופה מהשדה Auth.Protocol |
Auth.Service |
security_result.detection_fields.value |
הערך ממופה מהשדה Auth.Service |
Auth.Source |
principal.hostname |
הערך ממופה מהשדה Auth.Source אחרי הסרת תווים אלפאנומריים ורווחים בתחילת המחרוזת |
Auth.Username |
principal.user.user_display_name |
הערך ממופה מהשדה Auth.Username |
Category |
metadata.event_type |
אם הערך הוא 'Logged in', השדה UDM מוגדר כ-'USER_LOGIN'. אם הערך הוא 'Logged out', השדה UDM מוגדר כ-'USER_LOGOUT' |
Common.Alerts |
security_result.description |
הערך ממופה מהשדה 'Common.Alerts' |
Common.Enforcement-Profiles |
security_result.detection_fields.value |
הערך ממופה מהשדה 'Common.Enforcement-Profiles' |
Common.Login-Status |
security_result.detection_fields.value |
הערך ממופה מהשדה 'Common.Login-Status' |
Common.NAS-IP-Address |
target.ip |
הערך ממופה מהשדה 'Common.NAS-IP-Address' |
Common.Roles |
principal.user.group_identifiers |
הערך ממופה מהשדה 'Common.Roles' |
Common.Service |
security_result.detection_fields.value |
הערך ממופה מהשדה 'Common.Service' |
Common.Username |
principal.user.userid |
הערך ממופה מהשדה Common.Username |
Component |
intermediary.application |
הערך ממופה מהשדה 'רכיב' |
Description |
metadata.description |
הערך ממופה מהשדה 'תיאור' אחרי החלפת התווים של שורה חדשה בסמל של קו אנכי. אם השדה 'Description' מכיל את הערכים 'User', 'Address' ו-'Role', הוא מנותח כצמדי מפתח/ערך וממופה לשדות UDM תואמים. אם השדה 'תיאור' מכיל את הערך 'לא ניתן להתחבר אל', שם המארח של היעד מחולץ וממופה אל 'target.hostname' |
EntityName |
principal.hostname |
הערך ממופה מהשדה EntityName |
InterIP |
target.ip |
הערך ממופה מהשדה InterIP |
Level |
security_result.severity |
אם הערך הוא ERROR או FATAL, השדה UDM מוגדר כ-HIGH. אם הערך הוא WARN, השדה UDM מוגדר כ-MEDIUM. אם הערך הוא INFO או DEBUG, השדה UDM מוגדר כ-LOW |
LogNumber |
metadata.product_log_id |
הערך ממופה מהשדה LogNumber |
RADIUS.Acct-Framed-IP-Address |
principal.ip |
הערך ממופה מהשדה 'RADIUS.Acct-Framed-IP-Address' |
Timestamp |
metadata.event_timestamp |
הערך ממופה מהשדה Timestamp אחרי שהוא מומר ל-UTC ומנותח כחותמת זמן |
User |
principal.user.userid |
הערך ממופה מהשדה 'משתמש' |
agent_ip |
principal.ip,, principal.asset.ip |
הערך ממופה מהשדה agent_ip |
community |
additional.fields.value.string_value |
הערך ממופה מהשדה 'קהילה' |
descr |
metadata.description |
הערך ממופה מהשדה 'descr' |
enterprise |
additional.fields.value.string_value |
הערך ממופה מהשדה 'enterprise' |
eventDescription |
metadata.description |
הערך ממופה מהשדה eventDescription אחרי הסרת המירכאות |
generic_num |
additional.fields.value.string_value |
הערך ממופה מהשדה generic_num |
prin_mac |
principal.mac |
הערך ממופה מהשדה prin_mac אחרי שהוא מומר לפורמט של כתובת MAC עם מפריד נקודתיים |
prin_port |
principal.port |
הערך ממופה מהשדה 'prin_port' ומומר למספר שלם |
specificTrap_name |
additional.fields.value.string_value |
הערך ממופה מהשדה 'specificTrap_name' |
specificTrap_num |
additional.fields.value.string_value |
הערך ממופה מהשדה 'specificTrap_num' |
uptime |
additional.fields.value.string_value |
הערך ממופה מהשדה 'זמן פעולה' |
version |
metadata.product_version |
הערך ממופה מהשדה 'version' |
extensions.auth.type |
הערך מוגדר כ-'SSO' | |
metadata.event_type |
הערך נקבע על סמך שדות שונים ביומן והלוגיקה של מנתח הנתונים. פרטים נוספים מופיעים בקוד של כלי הניתוח | |
metadata.log_type |
הערך מוגדר כ-'CLEARPASS' | |
metadata.product_name |
הערך מוגדר כ-ClearPass | |
metadata.vendor_name |
הערך הוא ArubaNetworks | |
deviceProcessName |
event.idm.read_only_udm.intermediary.application |
מופה מיומן השינויים |
msg |
event.idm.read_only_udm.security_result.description |
מופה מיומן השינויים |
NAD |
event.idm.read_only_udm.principal.ip וגם event.idm.read_only_udm.principal.asset.ip |
מופה מיומן השינויים |
user_name |
event.idm.read_only_udm.principal.user.userid |
מופה מיומן השינויים |
nas_ip |
event.idm.read_only_udm.target.ip וגם event.idm.read_only_udm.target.asset.ip |
מופה מיומן השינויים |
dst |
event.idm.read_only_udm.target.ip וגם event.idm.read_only_udm.target.asset.ip |
מופה מיומן השינויים |
service_name |
event.idm.read_only_udm.target.application |
מופה מיומן השינויים |
roles |
event.idm.read_only_udm.principal.user.attribute.roles |
מופה מיומן השינויים |
timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
מופה מיומן השינויים |
rt |
event.idm.read_only_udm.metadata.event_timestamp |
מופה מיומן השינויים |
rt |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cs1 |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cs2 |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cs3 |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cs4 |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cs5 |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cs6 |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
tags |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cribl_pipe |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
organization.id |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
my_timestamp |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
VAR_TOPIC_ID |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
syslog_pri |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cef_version |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cef_vendor |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cef_product |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cef_product_version |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cef_signature_id |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
syslog_timestamp |
event.idm.read_only_udm.metadata.collected_timestamp |
מופה מיומן השינויים |
dvc |
event.idm.read_only_udm.intermediary.ip |
מופה מיומן השינויים |
syslog_host_ip |
event.idm.read_only_udm.intermediary.ip |
מופה מיומן השינויים |
cs1 |
event.idm.read_only_udm.target.ip וגם event.idm.read_only_udm.target.asset.ip |
מופה מיומן השינויים |
cef_name |
event.idm.read_only_udm.metadata.product_event_type |
מופה מיומן השינויים |
src |
event.idm.read_only_udm.principal.asset.ip |
מופה מיומן השינויים |
src |
event.idm.read_only_udm.principal.ip |
מופה מיומן השינויים |
organization.name |
event.idm.read_only_udm.principal.group.group_display_name |
מופה מיומן השינויים |
cat |
event.idm.read_only_udm.security_result.category_details |
מופה מיומן השינויים |
kafkaTopic |
event.idm.read_only_udm.security_result.detection_fields |
מופה מיומן השינויים |
evnt.created |
event.idm.read_only_udm.security_result.first_discovered_time |
מופה מיומן השינויים |
cef_severity |
event.idm.read_only_udm.security_result.severity |
מופה מיומן השינויים |
dpriv |
event.idm.read_only_udm.target.user.attribute.roles |
מופה מיומן השינויים |
duser |
event.idm.read_only_udm.target.user.user_display_name |
מופה מיומן השינויים |
ts |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
id |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
monitor_mode |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
audit_apt |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
spt |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
end_host_id |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
request_status |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cpu_usage |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
res_mem_usage |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
virt_mem_usage |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
roles |
event.idm.read_only_udm.principal.user.group_identifiers |
מופה מיומן השינויים |
enf_profiles |
event.idm.read_only_udm.principal.resource.attribute.labels |
מופה מיומן השינויים |
auth_source |
event.idm.read_only_udm.principal.resource.attribute.labels |
מופה מיומן השינויים |
process_id |
event.idm.read_only_udm.principal.process.product_specific_process_id |
מופה מיומן השינויים |
service_name |
event.idm.read_only_udm.security_result.detection_fields |
מופה מיומן השינויים |
LogNumber |
event.idm.read_only_udm.principal.process.pid |
מופה מיומן השינויים |
user_name |
event.idm.read_only_udm.principal.user.user_display_name |
מופה מיומן השינויים |
nas_port |
event.idm.read_only_udm.target.port |
מופה מיומן השינויים |
nas_port_type |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
seq_num |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
acct_authentic |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
acct_sessionId |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
acct_status_type |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
called_station_id |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
calling_station_id |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
acct_delaytimestamp |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
acct_delay_time |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
Auth.Username |
event.idm.read_only_udm.principal.user.user_display_name |
מופה מיומן השינויים |
Auth.Host-MAC-Address |
event.idm.read_only_udm.principal.mac |
מופה מיומן השינויים |
Auth.Roles |
event.idm.read_only_udm.principal.user.group_identifiers |
מופה מיומן השינויים |
Auth.Protocol |
event.idm.read_only_udm.intermediary.application |
מופה מיומן השינויים |
Auth.NAS-IP-Address |
event.idm.read_only_udm.target.ip |
מופה מיומן השינויים |
Auth.NAS-IP-Address |
event.idm.read_only_udm.target.asset.ip |
מופה מיומן השינויים |
Auth.Service |
event.idm.read_only_udm.security_result.detection_fields |
מופה מיומן השינויים |
Auth.Login-Status |
event.idm.read_only_udm.security_result.detection_fields |
מופה מיומן השינויים |
Common.Connection-Status |
event.idm.read_only_udm.security_result.detection_fields |
מופה מיומן השינויים |
source_ip1 |
event.idm.read_only_udm.principal.ip וגם event.idm.read_only_udm.principal.asset.ip |
מופה מיומן השינויים |
identifier |
event.idm.read_only_udm.principal.asset.asset_id |
מופה מיומן השינויים |
log_type |
event.idm.read_only_udm.metadata.product_event_type |
מופה מיומן השינויים |
id |
event.idm.read_only_udm.metadata.product_log_id |
מופה מיומן השינויים |
val1 |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
val2 |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
swap_memory_avail |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
system_memory_avail |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cpu_raw_user |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cpu_raw_system |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cpu_raw_idle |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
cpu_raw_nice |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
mgmt_inf_status |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
data_inf_status |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
swap_size_used |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
slash_size_used |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
ingest_timestamp |
event.idm.read_only_udm.metadata.collected_timestamp |
מופה מיומן השינויים |
source_ip2 |
event.idm.read_only_udm.observer.ip |
מופה מיומן השינויים |
vd |
event.idm.read_only_udm.observer.resource.attribute.labels |
מופה מיומן השינויים |
ui |
event.idm.read_only_udm.network.application_protocol |
מופה מיומן השינויים |
ui |
event.idm.read_only_udm.principal.ip, event.idm.read_only_udm.principal.asset.ip |
מופה מיומן השינויים |
ExporterName |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
Category |
event.idm.read_only_udm.security_result.detection_fields |
מופה מיומן השינויים |
Action |
event.idm.read_only_udm.security_result.action |
מופה מיומן השינויים |
Action |
event.idm.read_only_udm.security_result.action_details |
מופה מיומן השינויים |
Remote_IP_Address |
event.idm.read_only_udm.principal.ip |
מופה מיומן השינויים |
Remote_IP_Address |
event.idm.read_only_udm.principal.asset.ip |
מופה מיומן השינויים |
port |
event.idm.read_only_udm.principal.port |
מופה מיומן השינויים |
InterIP |
event.idm.read_only_udm.intermediary.ip |
מופה מיומן השינויים |
InterIP |
event.idm.read_only_udm.intermediary.asset.ip |
מופה מיומן השינויים |
sdescription |
event.idm.read_only_udm.security_result.description |
מופה מיומן השינויים |
code |
event.idm.read_only_udm.security_result.detection_fields |
מופה מיומן השינויים |
ip |
event.idm.read_only_udm.principal.ip |
מופה מיומן השינויים |
ip |
event.idm.read_only_udm.principal.asset.ip |
מופה מיומן השינויים |
server |
event.idm.read_only_udm_principal.application |
מופה מיומן השינויים |
swVersion |
event.idm.read_only_udm.metadata.product_version |
מופה מיומן השינויים |
enterpriseId |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
software |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
ip |
event.idm.read_only_udm.principal.ip וגם event.idm.read_only_udm.principal.asset.ip |
מופה מיומן השינויים |
CppmNode.CPPM-Node |
event.idm.read_only_udm.principal.ip וגם event.idm.read_only_udm.principal.asset.ip |
מופה מיומן השינויים |
CppmNode.CPPM-Node |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
messagedetail |
event.idm.read_only_udm.security_result.description |
מופה מיומן השינויים |
Thread_id |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
servicename |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
Req_id |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
Internalserviceid |
event.idm.read_only_udm.security_result.detection_fields |
מופה מיומן השינויים |
InternalChallengeID |
event.idm.read_only_udm.security_result.detection_fields |
מופה מיומן השינויים |
Entityid |
event.idm.read_only_udm.security_result.detection_fields |
מופה מיומן השינויים |
handlervalue |
event.idm.read_only_udm.security_result.detection_fields |
מופה מיומן השינויים |
instanceid |
event.idm.read_only_udm.security_result.detection_fields |
מופה מיומן השינויים |
threadrequestinfo |
event.idm.read_only_udm.metadata.description |
מופה מיומן השינויים |
Acct-NAS-IP-Address |
principal.ip |
מופה מיומן השינויים |
Acct-Username |
principal.user.userid |
מופה מיומן השינויים |
Acct-Calling-Station-Id |
principal.user.product_object_id |
מופה מיומן השינויים |
descr" and "eventDescription |
metadata.description |
מופה מיומן השינויים |
specificTrap_name", "uptime", "enterprise", "generic_num", "specificTrap_num", and "community |
additional.fields |
מופה מיומן השינויים |
Common.Service", "Common.Enforcement-Profiles", and "Common.Login-Status |
security_result.detection_fields |
מופה מיומן השינויים |
metadata.event_type |
STATUS_UPDATE |
מופה מיומן השינויים |
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.