Mengumpulkan log Aruba ClearPass

Didukung di:

Dokumen ini menjelaskan cara menyerap log Aruba ClearPass ke Google Security Operations menggunakan agen Bindplane.

Aruba ClearPass Policy Manager menghasilkan pesan syslog untuk autentikasi RADIUS, TACACS+, autentikasi web, postur endpoint, akses tamu, catatan audit, dan peristiwa sistem. Parser memetakan kolom yang diekstrak ke Model Data Terpadu (UDM).

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd
  • Konektivitas jaringan antara agen Bindplane dan ClearPass Policy Manager
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
  • Akses istimewa ke konsol ClearPass Policy Manager

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan.
  4. Simpan file dengan aman di sistem tempat agen BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

    Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

    Layanan akan ditampilkan sebagai aktif (berjalan).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/clearpass:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CLEARPASS
            raw_log_field: body
    
    service:
        pipelines:
            logs/clearpass_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/clearpass
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi penerima:

    • listen_address: Alamat IP dan port yang akan diproses:
      • 0.0.0.0 untuk mendengarkan di semua antarmuka (direkomendasikan)
      • Port 514 adalah port syslog standar (memerlukan root di Linux; gunakan 1514 untuk non-root)
  • Konfigurasi eksportir:

    • creds_file_path: Jalur lengkap ke file autentikasi penyerapan:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID Pelanggan yang disalin dari konsol Google SecOps
    • endpoint: URL endpoint regional:
      • Amerika Serikat: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk mengetahui daftar lengkapnya

Simpan file konfigurasi

  • Setelah mengedit, simpan file:
    • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
    • Windows: Klik File > Save

Mulai ulang agen Bindplane untuk menerapkan perubahan

  • Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
    1. Pastikan layanan sedang berjalan:

      sudo systemctl status observiq-otel-collector
      
    2. Periksa log untuk mengetahui error:

      sudo journalctl -u observiq-otel-collector -f
      
  • Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Konsol layanan:

      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
      4. Pastikan layanan sedang berjalan:

        sc query observiq-otel-collector
        
      5. Periksa log untuk mengetahui error:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Mengonfigurasi server syslog Aruba ClearPass

  1. Login ke konsol ClearPass Policy Manager.
  2. Pilih Administration > External servers > Syslog targets.
  3. Klik Tambahkan.
  4. Di jendela Add syslog target yang muncul, tentukan detail berikut:
    • Alamat host: masukkan alamat IP Bindplane.
    • Server port: masukkan nomor port BindPlane.
    • Protocol: pilih UDP (Anda juga dapat memilih TCP, bergantung pada konfigurasi Bindplane Anda).
  5. Klik Simpan.

Mengonfigurasi filter ekspor syslog

  1. Buka Administrasi > Server eksternal > Filter ekspor syslog.
  2. Klik Tambahkan.
  3. Di jendela Add Syslog Filters yang muncul, tentukan hal berikut di tab General:
    • Nama: masukkan nama filter ekspor syslog berdasarkan tabel di Item template ekspor.
    • Template ekspor: pilih template ekspor yang sesuai berdasarkan tabel di Item template ekspor.
    • Jenis format acara ekspor: pilih Standar.
    • Server Syslog: pilih alamat IP Bindplane.
  4. Dalam daftar Template ekspor, saat Anda memilih template ekspor Sesi atau Insight, tab Filter dan kolom akan diaktifkan. Selesaikan langkah-langkah berikut:
    • Klik tab Filter dan kolom.
    • Filter data: pastikan nilai default Semua permintaan dipilih.
    • Pemilihan kolom: pilih grup kolom standar berdasarkan tabel di Item template ekspor.
    • Kolom yang dipilih: verifikasi bahwa kolom yang diisi otomatis cocok dengan tabel di Item template ekspor.
    • Klik tab Ringkasan.
    • Klik Simpan.
  5. Dalam daftar Template ekspor, saat Anda memilih template ekspor Peristiwa sistem dan Catatan audit, tab Filter dan kolom tidak diaktifkan. Lanjutkan ke tab Ringkasan, lalu klik Simpan.
  6. Ulangi langkah-langkah untuk menambahkan filter ekspor syslog untuk semua template ekspor Sesi, Insight, Catatan audit, dan Peristiwa sistem berdasarkan detail dari tabel di Item template ekspor.

Mengekspor item template

Tabel berikut menjelaskan item yang perlu Anda konfigurasi untuk setiap template ekspor. Kolom default yang tercantum di Kolom yang Dipilih didukung untuk parsing peristiwa. Pastikan semua kolom yang disebutkan dalam tabel di bagian Kolom yang dipilih (default) ada dan dalam urutan yang sama. Pastikan untuk membuat template filter ekspor syslog persis seperti yang diberikan dalam tabel, termasuk nama filter yang peka huruf besar/kecil.

Nama filter ekspor Syslog (peka huruf besar/kecil) Template ekspor Grup kolom standar Kolom yang dipilih (default)
ACPPM_radauth Log Insight Autentikasi Radius Auth.Username, Auth.Host-MAC-Address, Auth.Protocol, Auth.NAS-IP-Address, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles
ACPPM_radfailedauth Log Insight Autentikasi Radius Gagal Auth.Username, Auth.Host-MAC-Address, Auth.NAS-IP-Address, CppmNode.CPPM-Node, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_radacct Log Insight Akuntansi RADIUS Radius.Username, Radius.Calling-Station-Id, Radius.Framed-IP-Address, Radius.NAS-IP-Address, Radius.Start-Time, Radius.End-Time, Radius.Duration, Radius.Input-bytes, Radius.Output-bytes
ACPPM_tacauth Log Insight Autentikasi tacacs tacacs.Username, tacacs.Remote-Address, tacacs.Request-Type, tacacs.NAS-IP-Address, tacacs.Service, tacacs.Auth-Source, tacacs.Roles, tacacs.Enforcement-Profiles, tacacs.Privilege-Level
ACPPM_tacfailedauth Log Insight Autentikasi Gagal tacacs tacacs.Username, tacacs.Remote-Address, tacacs.Request-Type, tacacs.NAS-IP-Address, tacacs.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_webauth Log Insight WEBAUTH Auth.Username, Auth.Host-MAC-Address, Auth.Host-IP-Address, Auth.Protocol, Auth.System-Posture-Token, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles
ACPPM_webfailedauth Log Insight Autentikasi Gagal WEBAUTH Auth.Username, Auth.Host-MAC-Address, Auth.Host-IP-Address, Auth.Protocol, Auth.System-Posture-Token, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_appauth Log Insight Autentikasi Aplikasi Auth.Username, Auth.Host-IP-Address, Auth.Protocol, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles
ACPPM_failedappauth Log Insight Autentikasi Aplikasi Gagal Auth.Username, Auth.Host-IP-Address, Auth.Protocol, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_endpoints Log Insight Endpoint Endpoint.MAC-Address, Endpoint.MAC-Vendor, Endpoint.IP-Address, Endpoint.Username, Endpoint.Device-Category, Endpoint.Device-Family, Endpoint.Device-Name, Endpoint.Conflict, Endpoint.Status, Endpoint.Added-At, Endpoint.Updated-At
ACPPM_cpguest Log Insight Clearpass Guest Guest.Username, Guest.MAC-Address, Guest.Visitor-Name, Guest.Visitor-Company, Guest.Role-Name, Guest.Enabled, Guest.Created-At, Guest.Starts-At, Guest.Expires-At
ACPPM_onbenroll Log Insight Pendaftaran Orientasi OnboardEnrollment.Username, OnboardEnrollment.Device-Name, OnboardEnrollment.MAC-Address, OnboardEnrollment.Device-Product, OnboardEnrollment.Device-Version, OnboardEnrollment.Added-At, OnboardEnrollment.Updated-At
ACPPM_onbcert Log Insight Sertifikat Onboard OnboardCert.Username, OnboardCert.Mac-Address, OnboardCert.Subject, OnboardCert.Issuer, OnboardCert.Valid-From, OnboardCert.Valid-To, OnboardCert.Revoked-At
ACPPM_onboscp Log Insight Mengaktifkan OCSP OnboardOCSP.Remote-Address, OnboardOCSP.Response-Status-Name, OnboardOCSP.Timestamp
ACPPM_cpsysevent Log Insight Peristiwa Sistem Clearpass CppmNode.CPPM-Node, CppmSystemEvent.Source, CppmSystemEvent.Level, CppmSystemEvent.Category, CppmSystemEvent.Action, CppmSystemEvent.Timestamp
ACPPM_cpconfaudit Log Insight Audit Konfigurasi Clearpass CppmConfigAudit.Name, CppmConfigAudit.Action, CppmConfigAudit.Category, CppmConfigAudit.Updated-By, CppmConfigAudit.Updated-At
ACPPM_possummary Log Insight Ringkasan Postur Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Posture-Healthy, Endpoint.Posture-Unhealthy
ACPPM_posfwsummary Log Insight Ringkasan Firewall Postur Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Firewall-APT, Endpoint.Firewall-Input, Endpoint.Firewall-Output
ACPPM_poavsummary Log Insight Ringkasan Antivirus Postur Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Antivirus-APT, Endpoint.Antivirus-Input, Endpoint.Antivirus-Output
ACPPM_posassummary Log Insight Ringkasan Antispyware Postur Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Antispyware-APT, Endpoint.Antispyware-Input, Endpoint.Antispyware-Output
ACPPM_posdskencrpsummary Log Insight Ringkasan Postur DiskEncryption Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.DiskEncryption-APT, Endpoint.DiskEncryption-Input, Endpoint.DiskEncryption-Output
ACPPM_loggedusers Log Sesi Pengguna yang Login Common.Username, Common.Service, Common.Roles, Common.Host-MAC-Address, RADIUS.Acct-Framed-IP-Address, Common.NAS-IP-Address, Common.Request-Timestamp
ACPPM_failedauth Log Sesi Autentikasi Gagal Common.Username, Common.Service, Common.Roles, RADIUS.Auth-Source, RADIUS.Auth-Method, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Host-MAC-Address, Common.NAS-IP-Address, Common.Error-Code, Common.Alerts, Common.Request-Timestamp
ACPPM_radacctsession Log Sesi Akuntansi RADIUS RADIUS.Acct-Username, RADIUS.Acct-NAS-IP-Address, RADIUS.Acct-NAS-Port, RADIUS.Acct-NAS-Port-Type, RADIUS.Acct-Calling-Station-Id, RADIUS.Acct-Framed-IP-Address, RADIUS.Acct-Session-Id, RADIUS.Acct-Session-Time, RADIUS.Acct-Output-Pkts, RADIUS.Acct-Input-Pkts, RADIUS.Acct-Output-Octets, RADIUS.Acct-Input.Octets, RADIUS.Acct-Service-Name, RADIUS.Acct-Timestamp
ACPPM_tacadmin Log Sesi Administrasi tacacs+ Common.Username, Common.Service, tacacs.Remote-Address, tacacs.Privilege.Level, Common.Request-Timestamp
ACPPM_tacacct Log Sesi Akuntansi tacacs+ Common.Username, Common.Service, tacacs.Remote-Address, tacacs.Acct-Flags, tacacs.Privilege.Level, Common.Request-Timestamp
ACPPM_webauthsession Log Sesi Autentikasi Web Common.Username, Common.Host-MAC-Address, WEBAUTH.Host-IP-Address, Common.Roles, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Request-Timestamp
ACPPM_guestacc Log Sesi Akses Tamu Common.Username, RADIUS.Auth-Method, Common.Host-MAC-Address, Common.Roles, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Request-Timestamp
ACPPM_auditrecords Catatan Audit Tidak Berlaku Tidak Berlaku
ACPPM_systemevents Peristiwa Sistem Tidak Berlaku Tidak Berlaku

Tabel pemetaan UDM

Kolom log Pemetaan UDM Logika
Action security_result.action Nilai dipetakan dari kolom 'Action' jika nilainya adalah 'ALLOW' atau 'BLOCK'
Auth.Enforcement-Profiles security_result.detection_fields.value Nilai dipetakan dari kolom 'Auth.Enforcement-Profiles'
Auth.Host-MAC-Address principal.mac Nilai dipetakan dari kolom 'Auth.Host-MAC-Address' setelah dikonversi ke format alamat MAC yang dipisahkan dengan titik dua
Auth.Login-Status security_result.detection_fields.value Nilai dipetakan dari kolom 'Auth.Login-Status'
Auth.NAS-IP-Address target.ip Nilai dipetakan dari kolom 'Auth.NAS-IP-Address'
Auth.Protocol intermediary.application Nilai dipetakan dari kolom 'Auth.Protocol'
Auth.Service security_result.detection_fields.value Nilai dipetakan dari kolom 'Auth.Service'
Auth.Source principal.hostname Nilai dipetakan dari kolom 'Auth.Source' setelah menghapus karakter alfanumerik dan spasi di awal
Auth.Username principal.user.user_display_name Nilai dipetakan dari kolom 'Auth.Username'
Category metadata.event_type Jika nilainya adalah 'sedang login', kolom UDM ditetapkan ke 'USER_LOGIN'. Jika nilainya 'Logged out', kolom UDM ditetapkan ke 'USER_LOGOUT'
Common.Alerts security_result.description Nilai dipetakan dari kolom 'Common.Alerts'
Common.Enforcement-Profiles security_result.detection_fields.value Nilai dipetakan dari kolom 'Common.Enforcement-Profiles'
Common.Login-Status security_result.detection_fields.value Nilai dipetakan dari kolom 'Common.Login-Status'
Common.NAS-IP-Address target.ip Nilai dipetakan dari kolom 'Common.NAS-IP-Address'
Common.Roles principal.user.group_identifiers Nilai dipetakan dari kolom 'Common.Roles'
Common.Service security_result.detection_fields.value Nilai dipetakan dari kolom 'Common.Service'
Common.Username principal.user.userid Nilai dipetakan dari kolom 'Common.Username'
Component intermediary.application Nilai dipetakan dari kolom 'Komponen'
Description metadata.description Nilai dipetakan dari kolom 'Deskripsi' setelah mengganti karakter baris baru dengan simbol pipa. Jika kolom 'Description' berisi 'User', 'Address', dan 'Role', kolom tersebut akan diuraikan sebagai pasangan nilai kunci dan dipetakan ke kolom UDM yang sesuai. Jika kolom 'Description' berisi 'Unable connection with', nama host target akan diekstrak dan dipetakan ke 'target.hostname'
EntityName principal.hostname Nilai dipetakan dari kolom 'EntityName'
InterIP target.ip Nilai dipetakan dari kolom 'InterIP'
Level security_result.severity Jika nilainya 'ERROR' atau 'FATAL', kolom UDM ditetapkan ke 'HIGH'. Jika nilainya 'WARN', kolom UDM ditetapkan ke 'MEDIUM'. Jika nilainya 'INFO' atau 'DEBUG', kolom UDM ditetapkan ke 'LOW'
LogNumber metadata.product_log_id Nilai dipetakan dari kolom 'LogNumber'
RADIUS.Acct-Framed-IP-Address principal.ip Nilai dipetakan dari kolom 'RADIUS.Acct-Framed-IP-Address'
Timestamp metadata.event_timestamp Nilai dipetakan dari kolom 'Timestamp' setelah dikonversi ke UTC dan diuraikan sebagai stempel waktu
User principal.user.userid Nilai dipetakan dari kolom 'Pengguna'
agent_ip principal.ip,, principal.asset.ip Nilai dipetakan dari kolom 'agent_ip'
community additional.fields.value.string_value Nilai dipetakan dari kolom 'community'
descr metadata.description Nilai dipetakan dari kolom 'descr'
enterprise additional.fields.value.string_value Nilai dipetakan dari kolom 'enterprise'
eventDescription metadata.description Nilai dipetakan dari kolom 'eventDescription' setelah menghapus tanda petik
generic_num additional.fields.value.string_value Nilai dipetakan dari kolom 'generic_num'
prin_mac principal.mac Nilai dipetakan dari kolom 'prin_mac' setelah dikonversi ke format alamat MAC yang dipisahkan dengan titik dua
prin_port principal.port Nilai dipetakan dari kolom 'prin_port' dan dikonversi menjadi bilangan bulat
specificTrap_name additional.fields.value.string_value Nilai dipetakan dari kolom 'specificTrap_name'
specificTrap_num additional.fields.value.string_value Nilai dipetakan dari kolom 'specificTrap_num'
uptime additional.fields.value.string_value Nilai dipetakan dari kolom 'uptime'
version metadata.product_version Nilai dipetakan dari kolom 'version'
extensions.auth.type Nilai ditetapkan ke 'SSO'
metadata.event_type Nilai ditentukan berdasarkan berbagai kolom log dan logika parser. Lihat kode parser untuk mengetahui detailnya
metadata.log_type Nilai ditetapkan ke 'CLEARPASS'
metadata.product_name Nilai ditetapkan ke 'ClearPass'
metadata.vendor_name Nilai ditetapkan ke 'ArubaNetworks'
deviceProcessName event.idm.read_only_udm.intermediary.application Dipetakan dari log perubahan
msg event.idm.read_only_udm.security_result.description Dipetakan dari log perubahan
NAD event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
user_name event.idm.read_only_udm.principal.user.userid Dipetakan dari log perubahan
nas_ip event.idm.read_only_udm.target.ip dan event.idm.read_only_udm.target.asset.ip Dipetakan dari log perubahan
dst event.idm.read_only_udm.target.ip dan event.idm.read_only_udm.target.asset.ip Dipetakan dari log perubahan
service_name event.idm.read_only_udm.target.application Dipetakan dari log perubahan
roles event.idm.read_only_udm.principal.user.attribute.roles Dipetakan dari log perubahan
timestamp event.idm.read_only_udm.metadata.event_timestamp Dipetakan dari log perubahan
rt event.idm.read_only_udm.metadata.event_timestamp Dipetakan dari log perubahan
rt event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cs1 event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cs2 event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cs3 event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cs4 event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cs5 event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cs6 event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
tags event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cribl_pipe event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
organization.id event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
my_timestamp event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
VAR_TOPIC_ID event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
syslog_pri event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cef_version event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cef_vendor event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cef_product event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cef_product_version event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cef_signature_id event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
syslog_timestamp event.idm.read_only_udm.metadata.collected_timestamp Dipetakan dari log perubahan
dvc event.idm.read_only_udm.intermediary.ip Dipetakan dari log perubahan
syslog_host_ip event.idm.read_only_udm.intermediary.ip Dipetakan dari log perubahan
cs1 event.idm.read_only_udm.target.ip dan event.idm.read_only_udm.target.asset.ip Dipetakan dari log perubahan
cef_name event.idm.read_only_udm.metadata.product_event_type Dipetakan dari log perubahan
src event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
src event.idm.read_only_udm.principal.ip Dipetakan dari log perubahan
organization.name event.idm.read_only_udm.principal.group.group_display_name Dipetakan dari log perubahan
cat event.idm.read_only_udm.security_result.category_details Dipetakan dari log perubahan
kafkaTopic event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
evnt.created event.idm.read_only_udm.security_result.first_discovered_time Dipetakan dari log perubahan
cef_severity event.idm.read_only_udm.security_result.severity Dipetakan dari log perubahan
dpriv event.idm.read_only_udm.target.user.attribute.roles Dipetakan dari log perubahan
duser event.idm.read_only_udm.target.user.user_display_name Dipetakan dari log perubahan
ts event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
id event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
monitor_mode event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
audit_apt event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
spt event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
end_host_id event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
request_status event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cpu_usage event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
res_mem_usage event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
virt_mem_usage event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
roles event.idm.read_only_udm.principal.user.group_identifiers Dipetakan dari log perubahan
enf_profiles event.idm.read_only_udm.principal.resource.attribute.labels Dipetakan dari log perubahan
auth_source event.idm.read_only_udm.principal.resource.attribute.labels Dipetakan dari log perubahan
process_id event.idm.read_only_udm.principal.process.product_specific_process_id Dipetakan dari log perubahan
service_name event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
LogNumber event.idm.read_only_udm.principal.process.pid Dipetakan dari log perubahan
user_name event.idm.read_only_udm.principal.user.user_display_name Dipetakan dari log perubahan
nas_port event.idm.read_only_udm.target.port Dipetakan dari log perubahan
nas_port_type event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
seq_num event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
acct_authentic event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
acct_sessionId event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
acct_status_type event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
called_station_id event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
calling_station_id event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
acct_delaytimestamp event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
acct_delay_time event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
Auth.Username event.idm.read_only_udm.principal.user.user_display_name Dipetakan dari log perubahan
Auth.Host-MAC-Address event.idm.read_only_udm.principal.mac Dipetakan dari log perubahan
Auth.Roles event.idm.read_only_udm.principal.user.group_identifiers Dipetakan dari log perubahan
Auth.Protocol event.idm.read_only_udm.intermediary.application Dipetakan dari log perubahan
Auth.NAS-IP-Address event.idm.read_only_udm.target.ip Dipetakan dari log perubahan
Auth.NAS-IP-Address event.idm.read_only_udm.target.asset.ip Dipetakan dari log perubahan
Auth.Service event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
Auth.Login-Status event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
Common.Connection-Status event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
source_ip1 event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
identifier event.idm.read_only_udm.principal.asset.asset_id Dipetakan dari log perubahan
log_type event.idm.read_only_udm.metadata.product_event_type Dipetakan dari log perubahan
id event.idm.read_only_udm.metadata.product_log_id Dipetakan dari log perubahan
val1 event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
val2 event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
swap_memory_avail event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
system_memory_avail event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cpu_raw_user event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cpu_raw_system event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cpu_raw_idle event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cpu_raw_nice event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
mgmt_inf_status event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
data_inf_status event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
swap_size_used event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
slash_size_used event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
ingest_timestamp event.idm.read_only_udm.metadata.collected_timestamp Dipetakan dari log perubahan
source_ip2 event.idm.read_only_udm.observer.ip Dipetakan dari log perubahan
vd event.idm.read_only_udm.observer.resource.attribute.labels Dipetakan dari log perubahan
ui event.idm.read_only_udm.network.application_protocol Dipetakan dari log perubahan
ui event.idm.read_only_udm.principal.ip, event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
ExporterName event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
Category event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
Action event.idm.read_only_udm.security_result.action Dipetakan dari log perubahan
Action event.idm.read_only_udm.security_result.action_details Dipetakan dari log perubahan
Remote_IP_Address event.idm.read_only_udm.principal.ip Dipetakan dari log perubahan
Remote_IP_Address event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
port event.idm.read_only_udm.principal.port Dipetakan dari log perubahan
InterIP event.idm.read_only_udm.intermediary.ip Dipetakan dari log perubahan
InterIP event.idm.read_only_udm.intermediary.asset.ip Dipetakan dari log perubahan
sdescription event.idm.read_only_udm.security_result.description Dipetakan dari log perubahan
code event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
ip event.idm.read_only_udm.principal.ip Dipetakan dari log perubahan
ip event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
server event.idm.read_only_udm_principal.application Dipetakan dari log perubahan
swVersion event.idm.read_only_udm.metadata.product_version Dipetakan dari log perubahan
enterpriseId event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
software event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
ip event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
CppmNode.CPPM-Node event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
CppmNode.CPPM-Node event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
messagedetail event.idm.read_only_udm.security_result.description Dipetakan dari log perubahan
Thread_id event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
servicename event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
Req_id event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
Internalserviceid event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
InternalChallengeID event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
Entityid event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
handlervalue event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
instanceid event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
threadrequestinfo event.idm.read_only_udm.metadata.description Dipetakan dari log perubahan
Acct-NAS-IP-Address principal.ip Dipetakan dari log perubahan
Acct-Username principal.user.userid Dipetakan dari log perubahan
Acct-Calling-Station-Id principal.user.product_object_id Dipetakan dari log perubahan
descr" and "eventDescription metadata.description Dipetakan dari log perubahan
specificTrap_name", "uptime", "enterprise", "generic_num", "specificTrap_num", and "community additional.fields Dipetakan dari log perubahan
Common.Service", "Common.Enforcement-Profiles", and "Common.Login-Status security_result.detection_fields Dipetakan dari log perubahan
metadata.event_type STATUS_UPDATE Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.