איסוף יומנים של Aruba ClearPass

נתמך ב:

במאמר הזה מוסבר איך להטמיע יומנים של Aruba ClearPass ב-Google Security Operations באמצעות סוכן Bindplane.

‫Aruba ClearPass Policy Manager יוצר הודעות syslog לאימות RADIUS,‏ TACACS+,‏ אימות אינטרנט, מצב נקודת קצה, גישת אורחים, רשומות ביקורת ואירועי מערכת. הכלי לניתוח מבצע מיפוי של השדות שחולצו למודל הנתונים המאוחד (UDM).

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps
  • ‫Windows Server 2016 ואילך, או מארח Linux עם systemd
  • קישוריות רשת בין סוכן Bindplane לבין ClearPass Policy Manager
  • אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
  • גישה עם הרשאות למסוף ClearPass Policy Manager

קבלת קובץ אימות להטמעת נתונים ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
  3. מורידים את קובץ האימות להטמעת נתונים.
  4. שומרים את הקובץ בצורה מאובטחת במערכת שבה יותקן סוכן Bindplane.

איך מקבלים את מספר הלקוח ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
  3. מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.

התקנת סוכן Bindplane

מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.

התקנת Windows

  1. פותחים את שורת הפקודה או את PowerShell כאדמין.
  2. מריצים את הפקודה הבאה:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sc query observiq-otel-collector
    

    השירות אמור להופיע עם הערך RUNNING.

התקנה של Linux

  1. פותחים טרמינל עם הרשאות root או sudo.
  2. מריצים את הפקודה הבאה:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sudo systemctl status observiq-otel-collector
    

    השירות צריך להופיע כפעיל (פועל).

מקורות מידע נוספים להתקנה

אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.

הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps

איתור קובץ התצורה

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

עריכת קובץ התצורה

  • מחליפים את כל התוכן של config.yaml בהגדרה הבאה:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/clearpass:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CLEARPASS
            raw_log_field: body
    
    service:
        pipelines:
            logs/clearpass_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/clearpass
    

פרמטרים להגדרה

מחליפים את ה-placeholders הבאים:

  • הגדרת מקלט:

    • listen_address: כתובת ה-IP והיציאה להאזנה:
      • 0.0.0.0 כדי להאזין בכל הממשקים (מומלץ)
      • יציאה 514 היא יציאת syslog רגילה (נדרשת הרשאת root ב-Linux; אפשר להשתמש ביציאה 1514 ללא הרשאת root)
  • הגדרות של הכלי לייצוא:

    • creds_file_path: הנתיב המלא לקובץ האימות להטמעת נתונים:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: מספר הלקוח שהועתק ממסוף Google SecOps
    • endpoint: Regional endpoint URL:
      • ארה"ב: malachiteingestion-pa.googleapis.com
      • אירופה: europe-malachiteingestion-pa.googleapis.com
      • אסיה: asia-southeast1-malachiteingestion-pa.googleapis.com
      • רשימה מלאה מופיעה במאמר בנושא נקודות קצה אזוריות.

שמירת קובץ ההגדרות

  • אחרי שמסיימים לערוך, שומרים את הקובץ:
    • Linux: מקישים על Ctrl+O, אחר כך על Enter ואז על Ctrl+X
    • Windows: לוחצים על קובץ > שמירה.

מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.

  • כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:

    sudo systemctl restart observiq-otel-collector
    
    1. מוודאים שהשירות פועל:

      sudo systemctl status observiq-otel-collector
      
    2. בודקים אם יש שגיאות ביומנים:

      sudo journalctl -u observiq-otel-collector -f
      
  • כדי להפעיל מחדש את סוכן Bindplane ב-Windows, בוחרים באחת מהאפשרויות הבאות:

    • שורת פקודה או PowerShell כאדמין:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • מסוף השירותים:

      1. מקישים על Win+R, מקלידים services.msc ומקישים על Enter.
      2. מחפשים את observIQ OpenTelemetry Collector.
      3. לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.
      4. מוודאים שהשירות פועל:

        sc query observiq-otel-collector
        
      5. בודקים אם יש שגיאות ביומנים:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

הגדרת שרת Syslog של Aruba ClearPass

  1. נכנסים למסוף ClearPass Policy Manager.
  2. בוחרים באפשרות Administration (ניהול) > External servers (שרתים חיצוניים) > Syslog targets (יעדי Syslog).
  3. לוחצים על הוספה.
  4. בחלון הוספת יעד של syslog שמופיע, מציינים את הפרטים הבאים:
    • כתובת המארח: מזינים את כתובת ה-IP של Bindplane.
    • יציאת השרת: מזינים את מספר היציאה של Bindplane.
    • פרוטוקול: בוחרים באפשרות UDP (אפשר גם לבחור באפשרות TCP, בהתאם להגדרות של Bindplane).
  5. לוחצים על Save.

הגדרת מסננים לייצוא של syslog

  1. עוברים אל ניהול > שרתים חיצוניים > מסנני ייצוא של Syslog.
  2. לוחצים על הוספה.
  3. בחלון Add Syslog Filters שמופיע, מציינים את הפרטים הבאים בכרטיסייה General:
    • שם: מזינים את השם של מסנן הייצוא של syslog על סמך הטבלה שבקטע פריטים בתבנית הייצוא.
    • תבנית ייצוא: בוחרים את תבנית הייצוא המתאימה לפי הטבלה שבקטע פריטים בתבנית הייצוא.
    • סוג פורמט לייצוא אירועים: בוחרים באפשרות רגיל.
    • שרתי Syslog: בוחרים את כתובת ה-IP של Bindplane.
  4. ברשימה Export template, כשבוחרים את תבניות הייצוא Session או Insight, הכרטיסייה Filter and columns מופעלת. מבצעים את השלבים הבאים:
    • לוחצים על הכרטיסייה סינון ועמודות.
    • מסנן נתונים: מוודאים שערך ברירת המחדל כל הבקשות נבחר.
    • בחירת עמודות: בוחרים את קבוצת השדות המוגדרת מראש לפי הטבלה בפריטים של תבנית הייצוא.
    • עמודות נבחרות: מוודאים שהשדות שאוכלסו אוטומטית תואמים לטבלה בייצוא פריטים של תבנית.
    • לוחצים על הכרטיסייה סיכום.
    • לוחצים על Save.
  5. ברשימה Export template, כשבוחרים את תבניות הייצוא System events ו-Audit records, הכרטיסייה Filter and columns לא מופעלת. עוברים לכרטיסייה סיכום ולוחצים על שמירה.
  6. חוזרים על השלבים כדי להוסיף מסנני ייצוא של syslog לכל התבניות של Session,‏ Insight,‏ Audit records ו-System events, על סמך הפרטים מהטבלה שבקטע פריטים בתבנית הייצוא.

ייצוא פריטים של תבנית

בטבלה הבאה מפורטים הפריטים שצריך להגדיר לכל תבנית ייצוא. השדות שמופיעים כברירת מחדל ב-Selected Columns (עמודות שנבחרו) נתמכים בניתוח אירועים. מוודאים שכל השדות שמופיעים בטבלה בקטע 'עמודות נבחרות' (ברירת מחדל) קיימים ומופיעים באותו סדר. חשוב ליצור תבניות של מסנני ייצוא של syslog בדיוק כמו שהן מופיעות בטבלה, כולל השם של המסנן (שם רגיש לאותיות רישיות).

שם המסנן של ייצוא Syslog (תלוי אותיות רישיות) תבנית ייצוא קבוצות שדות מוגדרות מראש העמודות שנבחרו (ברירת מחדל)
ACPPM_radauth יומני תובנות אימותים של Radius Auth.Username, Auth.Host-MAC-Address, Auth.Protocol, Auth.NAS-IP-Address, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles
ACPPM_radfailedauth יומני תובנות אימותים שנכשלו ב-Radius Auth.Username, Auth.Host-MAC-Address, Auth.NAS-IP-Address, CppmNode.CPPM-Node, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_radacct יומני תובנות RADIUS Accounting Radius.Username, Radius.Calling-Station-Id, Radius.Framed-IP-Address, Radius.NAS-IP-Address, Radius.Start-Time, Radius.End-Time, Radius.Duration, Radius.Input-bytes, Radius.Output-bytes
ACPPM_tacauth יומני תובנות אימות tacacs ‫tacacs.Username, ‏ tacacs.Remote-Address, ‏ tacacs.Request-Type, ‏ tacacs.NAS-IP-Address, ‏ tacacs.Service, ‏ tacacs.Auth-Source, ‏ tacacs.Roles, ‏ tacacs.Enforcement-Profiles, ‏ tacacs.Privilege-Level
ACPPM_tacfailedauth יומני תובנות tacacs Failed Authentication tacacs.Username, tacacs.Remote-Address, tacacs.Request-Type, tacacs.NAS-IP-Address, tacacs.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_webauth יומני תובנות WEBAUTH Auth.Username, Auth.Host-MAC-Address, Auth.Host-IP-Address, Auth.Protocol, Auth.System-Posture-Token, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles
ACPPM_webfailedauth יומני תובנות WEBAUTH Failed Authentications Auth.Username, Auth.Host-MAC-Address, Auth.Host-IP-Address, Auth.Protocol, Auth.System-Posture-Token, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_appauth יומני תובנות אימות אפליקציות Auth.Username, Auth.Host-IP-Address, Auth.Protocol, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles
ACPPM_failedappauth יומני תובנות אימות האפליקציה נכשל Auth.Username, Auth.Host-IP-Address, Auth.Protocol, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_endpoints יומני תובנות נקודות קצה ‫Endpoint.MAC-Address, ‏ Endpoint.MAC-Vendor, ‏ Endpoint.IP-Address, ‏ Endpoint.Username, ‏ Endpoint.Device-Category, ‏ Endpoint.Device-Family, ‏ Endpoint.Device-Name, ‏ Endpoint.Conflict, ‏ Endpoint.Status, ‏ Endpoint.Added-At, ‏ Endpoint.Updated-At
ACPPM_cpguest יומני תובנות Clearpass Guest Guest.Username, Guest.MAC-Address, Guest.Visitor-Name, Guest.Visitor-Company, Guest.Role-Name, Guest.Enabled, Guest.Created-At, Guest.Starts-At, Guest.Expires-At
ACPPM_onbenroll יומני תובנות הצטרפות לתוכנית OnboardEnrollment.Username, OnboardEnrollment.Device-Name, OnboardEnrollment.MAC-Address, OnboardEnrollment.Device-Product, OnboardEnrollment.Device-Version, OnboardEnrollment.Added-At, OnboardEnrollment.Updated-At
ACPPM_onbcert יומני תובנות אישור הצטרפות OnboardCert.Username, OnboardCert.Mac-Address, OnboardCert.Subject, OnboardCert.Issuer, OnboardCert.Valid-From, OnboardCert.Valid-To, OnboardCert.Revoked-At
ACPPM_onboscp יומני תובנות הפעלת OCSP OnboardOCSP.Remote-Address, OnboardOCSP.Response-Status-Name, OnboardOCSP.Timestamp
ACPPM_cpsysevent יומני תובנות אירועי מערכת של Clearpass CppmNode.CPPM-Node, CppmSystemEvent.Source, CppmSystemEvent.Level, CppmSystemEvent.Category, CppmSystemEvent.Action, CppmSystemEvent.Timestamp
ACPPM_cpconfaudit יומני תובנות ביקורת הגדרות של Clearpass CppmConfigAudit.Name, CppmConfigAudit.Action, CppmConfigAudit.Category, CppmConfigAudit.Updated-By, CppmConfigAudit.Updated-At
ACPPM_possummary יומני תובנות סיכום המצב Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Posture-Healthy, Endpoint.Posture-Unhealthy
ACPPM_posfwsummary יומני תובנות סיכום חומת האש של המצב ‫Endpoint.MAC-Address, ‏ Endpoint.IP-Address, ‏ Endpoint.Hostname, ‏ Endpoint.Usermame, ‏ Endpoint.System-Agent-Type, ‏ Endpoint.System-Agent-Version, ‏ Endpoint.System-Client-OS, ‏ Endpoint.System-Posture-Token, ‏ Endpoint.Firewall-APT, ‏ Endpoint.Firewall-Input, ‏ Endpoint.Firewall-Output
ACPPM_poavsummary יומני תובנות סיכום האנטי-וירוס של מצב האבטחה Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Antivirus-APT, Endpoint.Antivirus-Input, Endpoint.Antivirus-Output
ACPPM_posassummary יומני תובנות סיכום של תוכנת אנטי-רוגלה Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Antispyware-APT, Endpoint.Antispyware-Input, Endpoint.Antispyware-Output
ACPPM_posdskencrpsummary יומני תובנות סיכום של תקינות ההצפנה בדיסק Endpoint.MAC-Address, ‏ Endpoint.IP-Address, ‏ Endpoint.Hostname, ‏ Endpoint.Usermame, ‏ Endpoint.System-Agent-Type, ‏ Endpoint.System-Agent-Version, ‏ Endpoint.System-Client-OS, ‏ Endpoint.System-Posture-Token, ‏ Endpoint.DiskEncryption-APT, ‏ Endpoint.DiskEncryption-Input, ‏ Endpoint.DiskEncryption-Output
ACPPM_loggedusers יומני סשנים משתמשים שמחוברים לחשבון Common.Username, ‏ Common.Service, ‏ Common.Roles, ‏ Common.Host-MAC-Address, ‏ RADIUS.Acct-Framed-IP-Address, ‏ Common.NAS-IP-Address, ‏ Common.Request-Timestamp
ACPPM_failedauth יומני סשנים אימותים שנכשלו Common.Username, Common.Service, Common.Roles, RADIUS.Auth-Source, RADIUS.Auth-Method, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Host-MAC-Address, Common.NAS-IP-Address, Common.Error-Code, Common.Alerts, Common.Request-Timestamp
ACPPM_radacctsession יומני סשנים RADIUS Accounting RADIUS.Acct-Username, RADIUS.Acct-NAS-IP-Address, RADIUS.Acct-NAS-Port, RADIUS.Acct-NAS-Port-Type, RADIUS.Acct-Calling-Station-Id, RADIUS.Acct-Framed-IP-Address, RADIUS.Acct-Session-Id, RADIUS.Acct-Session-Time, RADIUS.Acct-Output-Pkts, RADIUS.Acct-Input-Pkts, RADIUS.Acct-Output-Octets, RADIUS.Acct-Input.Octets, RADIUS.Acct-Service-Name, RADIUS.Acct-Timestamp
ACPPM_tacadmin יומני סשנים ניהול של tacacs+‎ Common.Username, Common.Service, tacacs.Remote-Address, tacacs.Privilege.Level, Common.Request-Timestamp
ACPPM_tacacct יומני סשנים tacacs+ Accounting Common.Username, Common.Service, tacacs.Remote-Address, tacacs.Acct-Flags, tacacs.Privilege.Level, Common.Request-Timestamp
ACPPM_webauthsession יומני סשנים אימות באינטרנט Common.Username, Common.Host-MAC-Address, WEBAUTH.Host-IP-Address, Common.Roles, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Request-Timestamp
ACPPM_guestacc יומני סשנים גישה לאורחים Common.Username, RADIUS.Auth-Method, Common.Host-MAC-Address, Common.Roles, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Request-Timestamp
ACPPM_auditrecords רשומות ביקורת לא רלוונטי לא רלוונטי
ACPPM_systemevents אירועים במערכת לא רלוונטי לא רלוונטי

טבלת מיפוי UDM

שדה ביומן מיפוי UDM לוגיקה
Action security_result.action הערך ממופה מהשדה 'פעולה' אם הערך שלו הוא 'ALLOW' או 'BLOCK'
Auth.Enforcement-Profiles security_result.detection_fields.value הערך ממופה מהשדה Auth.Enforcement-Profiles
Auth.Host-MAC-Address principal.mac הערך ממופה מהשדה Auth.Host-MAC-Address אחרי שהוא מומר לפורמט של כתובת MAC עם מפריד של נקודתיים
Auth.Login-Status security_result.detection_fields.value הערך ממופה מהשדה Auth.Login-Status
Auth.NAS-IP-Address target.ip הערך ממופה מהשדה Auth.NAS-IP-Address
Auth.Protocol intermediary.application הערך ממופה מהשדה Auth.Protocol
Auth.Service security_result.detection_fields.value הערך ממופה מהשדה Auth.Service
Auth.Source principal.hostname הערך ממופה מהשדה Auth.Source אחרי הסרת תווים אלפאנומריים ורווחים בתחילת המחרוזת
Auth.Username principal.user.user_display_name הערך ממופה מהשדה Auth.Username
Category metadata.event_type אם הערך הוא 'Logged in', השדה UDM מוגדר כ-'USER_LOGIN'. אם הערך הוא 'Logged out', השדה UDM מוגדר כ-'USER_LOGOUT'
Common.Alerts security_result.description הערך ממופה מהשדה 'Common.Alerts'
Common.Enforcement-Profiles security_result.detection_fields.value הערך ממופה מהשדה 'Common.Enforcement-Profiles'
Common.Login-Status security_result.detection_fields.value הערך ממופה מהשדה 'Common.Login-Status'
Common.NAS-IP-Address target.ip הערך ממופה מהשדה 'Common.NAS-IP-Address'
Common.Roles principal.user.group_identifiers הערך ממופה מהשדה 'Common.Roles'
Common.Service security_result.detection_fields.value הערך ממופה מהשדה 'Common.Service'
Common.Username principal.user.userid הערך ממופה מהשדה Common.Username
Component intermediary.application הערך ממופה מהשדה 'רכיב'
Description metadata.description הערך ממופה מהשדה 'תיאור' אחרי החלפת התווים של שורה חדשה בסמל של קו אנכי. אם השדה 'Description' מכיל את הערכים 'User',‏ 'Address' ו-'Role', הוא מנותח כצמדי מפתח/ערך וממופה לשדות UDM תואמים. אם השדה 'תיאור' מכיל את הערך 'לא ניתן להתחבר אל', שם המארח של היעד מחולץ וממופה אל 'target.hostname'
EntityName principal.hostname הערך ממופה מהשדה EntityName
InterIP target.ip הערך ממופה מהשדה InterIP
Level security_result.severity אם הערך הוא ERROR או FATAL, השדה UDM מוגדר כ-HIGH. אם הערך הוא WARN, השדה UDM מוגדר כ-MEDIUM. אם הערך הוא INFO או DEBUG, השדה UDM מוגדר כ-LOW
LogNumber metadata.product_log_id הערך ממופה מהשדה LogNumber
RADIUS.Acct-Framed-IP-Address principal.ip הערך ממופה מהשדה 'RADIUS.Acct-Framed-IP-Address'
Timestamp metadata.event_timestamp הערך ממופה מהשדה Timestamp אחרי שהוא מומר ל-UTC ומנותח כחותמת זמן
User principal.user.userid הערך ממופה מהשדה 'משתמש'
agent_ip principal.ip,, principal.asset.ip הערך ממופה מהשדה agent_ip
community additional.fields.value.string_value הערך ממופה מהשדה 'קהילה'
descr metadata.description הערך ממופה מהשדה 'descr'
enterprise additional.fields.value.string_value הערך ממופה מהשדה 'enterprise'
eventDescription metadata.description הערך ממופה מהשדה eventDescription אחרי הסרת המירכאות
generic_num additional.fields.value.string_value הערך ממופה מהשדה generic_num
prin_mac principal.mac הערך ממופה מהשדה prin_mac אחרי שהוא מומר לפורמט של כתובת MAC עם מפריד נקודתיים
prin_port principal.port הערך ממופה מהשדה 'prin_port' ומומר למספר שלם
specificTrap_name additional.fields.value.string_value הערך ממופה מהשדה 'specificTrap_name'
specificTrap_num additional.fields.value.string_value הערך ממופה מהשדה 'specificTrap_num'
uptime additional.fields.value.string_value הערך ממופה מהשדה 'זמן פעולה'
version metadata.product_version הערך ממופה מהשדה 'version'
extensions.auth.type הערך מוגדר כ-'SSO'
metadata.event_type הערך נקבע על סמך שדות שונים ביומן והלוגיקה של מנתח הנתונים. פרטים נוספים מופיעים בקוד של כלי הניתוח
metadata.log_type הערך מוגדר כ-'CLEARPASS'
metadata.product_name הערך מוגדר כ-ClearPass
metadata.vendor_name הערך הוא ArubaNetworks
deviceProcessName event.idm.read_only_udm.intermediary.application מופה מיומן השינויים
msg event.idm.read_only_udm.security_result.description מופה מיומן השינויים
NAD event.idm.read_only_udm.principal.ip וגם event.idm.read_only_udm.principal.asset.ip מופה מיומן השינויים
user_name event.idm.read_only_udm.principal.user.userid מופה מיומן השינויים
nas_ip event.idm.read_only_udm.target.ip וגם event.idm.read_only_udm.target.asset.ip מופה מיומן השינויים
dst event.idm.read_only_udm.target.ip וגם event.idm.read_only_udm.target.asset.ip מופה מיומן השינויים
service_name event.idm.read_only_udm.target.application מופה מיומן השינויים
roles event.idm.read_only_udm.principal.user.attribute.roles מופה מיומן השינויים
timestamp event.idm.read_only_udm.metadata.event_timestamp מופה מיומן השינויים
rt event.idm.read_only_udm.metadata.event_timestamp מופה מיומן השינויים
rt event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cs1 event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cs2 event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cs3 event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cs4 event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cs5 event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cs6 event.idm.read_only_udm.additional.fields מופה מיומן השינויים
tags event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cribl_pipe event.idm.read_only_udm.additional.fields מופה מיומן השינויים
organization.id event.idm.read_only_udm.additional.fields מופה מיומן השינויים
my_timestamp event.idm.read_only_udm.additional.fields מופה מיומן השינויים
VAR_TOPIC_ID event.idm.read_only_udm.additional.fields מופה מיומן השינויים
syslog_pri event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cef_version event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cef_vendor event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cef_product event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cef_product_version event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cef_signature_id event.idm.read_only_udm.additional.fields מופה מיומן השינויים
syslog_timestamp event.idm.read_only_udm.metadata.collected_timestamp מופה מיומן השינויים
dvc event.idm.read_only_udm.intermediary.ip מופה מיומן השינויים
syslog_host_ip event.idm.read_only_udm.intermediary.ip מופה מיומן השינויים
cs1 event.idm.read_only_udm.target.ip וגם event.idm.read_only_udm.target.asset.ip מופה מיומן השינויים
cef_name event.idm.read_only_udm.metadata.product_event_type מופה מיומן השינויים
src event.idm.read_only_udm.principal.asset.ip מופה מיומן השינויים
src event.idm.read_only_udm.principal.ip מופה מיומן השינויים
organization.name event.idm.read_only_udm.principal.group.group_display_name מופה מיומן השינויים
cat event.idm.read_only_udm.security_result.category_details מופה מיומן השינויים
kafkaTopic event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
evnt.created event.idm.read_only_udm.security_result.first_discovered_time מופה מיומן השינויים
cef_severity event.idm.read_only_udm.security_result.severity מופה מיומן השינויים
dpriv event.idm.read_only_udm.target.user.attribute.roles מופה מיומן השינויים
duser event.idm.read_only_udm.target.user.user_display_name מופה מיומן השינויים
ts event.idm.read_only_udm.additional.fields מופה מיומן השינויים
id event.idm.read_only_udm.additional.fields מופה מיומן השינויים
monitor_mode event.idm.read_only_udm.additional.fields מופה מיומן השינויים
audit_apt event.idm.read_only_udm.additional.fields מופה מיומן השינויים
spt event.idm.read_only_udm.additional.fields מופה מיומן השינויים
end_host_id event.idm.read_only_udm.additional.fields מופה מיומן השינויים
request_status event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cpu_usage event.idm.read_only_udm.additional.fields מופה מיומן השינויים
res_mem_usage event.idm.read_only_udm.additional.fields מופה מיומן השינויים
virt_mem_usage event.idm.read_only_udm.additional.fields מופה מיומן השינויים
roles event.idm.read_only_udm.principal.user.group_identifiers מופה מיומן השינויים
enf_profiles event.idm.read_only_udm.principal.resource.attribute.labels מופה מיומן השינויים
auth_source event.idm.read_only_udm.principal.resource.attribute.labels מופה מיומן השינויים
process_id event.idm.read_only_udm.principal.process.product_specific_process_id מופה מיומן השינויים
service_name event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
LogNumber event.idm.read_only_udm.principal.process.pid מופה מיומן השינויים
user_name event.idm.read_only_udm.principal.user.user_display_name מופה מיומן השינויים
nas_port event.idm.read_only_udm.target.port מופה מיומן השינויים
nas_port_type event.idm.read_only_udm.additional.fields מופה מיומן השינויים
seq_num event.idm.read_only_udm.additional.fields מופה מיומן השינויים
acct_authentic event.idm.read_only_udm.additional.fields מופה מיומן השינויים
acct_sessionId event.idm.read_only_udm.additional.fields מופה מיומן השינויים
acct_status_type event.idm.read_only_udm.additional.fields מופה מיומן השינויים
called_station_id event.idm.read_only_udm.additional.fields מופה מיומן השינויים
calling_station_id event.idm.read_only_udm.additional.fields מופה מיומן השינויים
acct_delaytimestamp event.idm.read_only_udm.additional.fields מופה מיומן השינויים
acct_delay_time event.idm.read_only_udm.additional.fields מופה מיומן השינויים
Auth.Username event.idm.read_only_udm.principal.user.user_display_name מופה מיומן השינויים
Auth.Host-MAC-Address event.idm.read_only_udm.principal.mac מופה מיומן השינויים
Auth.Roles event.idm.read_only_udm.principal.user.group_identifiers מופה מיומן השינויים
Auth.Protocol event.idm.read_only_udm.intermediary.application מופה מיומן השינויים
Auth.NAS-IP-Address event.idm.read_only_udm.target.ip מופה מיומן השינויים
Auth.NAS-IP-Address event.idm.read_only_udm.target.asset.ip מופה מיומן השינויים
Auth.Service event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
Auth.Login-Status event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
Common.Connection-Status event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
source_ip1 event.idm.read_only_udm.principal.ip וגם event.idm.read_only_udm.principal.asset.ip מופה מיומן השינויים
identifier event.idm.read_only_udm.principal.asset.asset_id מופה מיומן השינויים
log_type event.idm.read_only_udm.metadata.product_event_type מופה מיומן השינויים
id event.idm.read_only_udm.metadata.product_log_id מופה מיומן השינויים
val1 event.idm.read_only_udm.additional.fields מופה מיומן השינויים
val2 event.idm.read_only_udm.additional.fields מופה מיומן השינויים
swap_memory_avail event.idm.read_only_udm.additional.fields מופה מיומן השינויים
system_memory_avail event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cpu_raw_user event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cpu_raw_system event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cpu_raw_idle event.idm.read_only_udm.additional.fields מופה מיומן השינויים
cpu_raw_nice event.idm.read_only_udm.additional.fields מופה מיומן השינויים
mgmt_inf_status event.idm.read_only_udm.additional.fields מופה מיומן השינויים
data_inf_status event.idm.read_only_udm.additional.fields מופה מיומן השינויים
swap_size_used event.idm.read_only_udm.additional.fields מופה מיומן השינויים
slash_size_used event.idm.read_only_udm.additional.fields מופה מיומן השינויים
ingest_timestamp event.idm.read_only_udm.metadata.collected_timestamp מופה מיומן השינויים
source_ip2 event.idm.read_only_udm.observer.ip מופה מיומן השינויים
vd event.idm.read_only_udm.observer.resource.attribute.labels מופה מיומן השינויים
ui event.idm.read_only_udm.network.application_protocol מופה מיומן השינויים
ui event.idm.read_only_udm.principal.ip, event.idm.read_only_udm.principal.asset.ip מופה מיומן השינויים
ExporterName event.idm.read_only_udm.additional.fields מופה מיומן השינויים
Category event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
Action event.idm.read_only_udm.security_result.action מופה מיומן השינויים
Action event.idm.read_only_udm.security_result.action_details מופה מיומן השינויים
Remote_IP_Address event.idm.read_only_udm.principal.ip מופה מיומן השינויים
Remote_IP_Address event.idm.read_only_udm.principal.asset.ip מופה מיומן השינויים
port event.idm.read_only_udm.principal.port מופה מיומן השינויים
InterIP event.idm.read_only_udm.intermediary.ip מופה מיומן השינויים
InterIP event.idm.read_only_udm.intermediary.asset.ip מופה מיומן השינויים
sdescription event.idm.read_only_udm.security_result.description מופה מיומן השינויים
code event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
ip event.idm.read_only_udm.principal.ip מופה מיומן השינויים
ip event.idm.read_only_udm.principal.asset.ip מופה מיומן השינויים
server event.idm.read_only_udm_principal.application מופה מיומן השינויים
swVersion event.idm.read_only_udm.metadata.product_version מופה מיומן השינויים
enterpriseId event.idm.read_only_udm.additional.fields מופה מיומן השינויים
software event.idm.read_only_udm.additional.fields מופה מיומן השינויים
ip event.idm.read_only_udm.principal.ip וגם event.idm.read_only_udm.principal.asset.ip מופה מיומן השינויים
CppmNode.CPPM-Node event.idm.read_only_udm.principal.ip וגם event.idm.read_only_udm.principal.asset.ip מופה מיומן השינויים
CppmNode.CPPM-Node event.idm.read_only_udm.additional.fields מופה מיומן השינויים
messagedetail event.idm.read_only_udm.security_result.description מופה מיומן השינויים
Thread_id event.idm.read_only_udm.additional.fields מופה מיומן השינויים
servicename event.idm.read_only_udm.additional.fields מופה מיומן השינויים
Req_id event.idm.read_only_udm.additional.fields מופה מיומן השינויים
Internalserviceid event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
InternalChallengeID event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
Entityid event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
handlervalue event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
instanceid event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
threadrequestinfo event.idm.read_only_udm.metadata.description מופה מיומן השינויים
Acct-NAS-IP-Address principal.ip מופה מיומן השינויים
Acct-Username principal.user.userid מופה מיומן השינויים
Acct-Calling-Station-Id principal.user.product_object_id מופה מיומן השינויים
descr" and "eventDescription metadata.description מופה מיומן השינויים
specificTrap_name", "uptime", "enterprise", "generic_num", "specificTrap_num", and "community additional.fields מופה מיומן השינויים
Common.Service", "Common.Enforcement-Profiles", and "Common.Login-Status security_result.detection_fields מופה מיומן השינויים
metadata.event_type STATUS_UPDATE מופה מיומן השינויים

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.