Aruba ClearPass のログを収集する

以下でサポートされています。

このドキュメントでは、Bindplane エージェントを使用して Aruba ClearPass ログを Google Security Operations に取り込む方法について説明します。

Aruba ClearPass Policy Manager は、RADIUS 認証、TACACS+、ウェブ認証、エンドポイント ポスチャー、ゲスト アクセス、監査レコード、システム イベントの syslog メッセージを生成します。パーサーは、抽出されたフィールドを統合データモデル(UDM)にマッピングします。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス
  • Windows Server 2016 以降、または systemd を使用する Linux ホスト
  • Bindplane エージェントと ClearPass Policy Manager 間のネットワーク接続
  • プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します
  • ClearPass Policy Manager コンソールへの特権アクセス

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [収集エージェント] に移動します。
  3. 取り込み認証ファイル をダウンロードします。
  4. Bindplane エージェントがインストールされるシステムに、ファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows のインストール

  1. 管理者としてコマンド プロンプトまたは PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sc query observiq-otel-collector
    

    サービスは RUNNING と表示されます。

Linux のインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sudo systemctl status observiq-otel-collector
    

    サービスが [アクティブ(実行中)] と表示されます。

その他のインストール リソース

その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。

syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する

構成ファイルを探す

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

構成ファイルを編集します。

  • config.yaml の内容全体を次の構成に置き換えます。

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/clearpass:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CLEARPASS
            raw_log_field: body
    
    service:
        pipelines:
            logs/clearpass_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/clearpass
    

構成パラメータ

各プレースホルダを次のように置き換えます。

  • レシーバーの構成:

    • listen_address: リッスンする IP アドレスとポート:
      • すべてのインターフェースでリッスンする 0.0.0.0(推奨)
      • ポート 514 は標準の syslog ポートです(Linux で root が必要です。root 以外のユーザーは 1514 を使用します)。
  • エクスポータの構成:

    • creds_file_path: 取り込み認証ファイルのフルパス:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Google SecOps コンソールからコピーしたお客様 ID
    • endpoint: リージョナル エンドポイント URL:
      • 米国: malachiteingestion-pa.googleapis.com
      • ヨーロッパ: europe-malachiteingestion-pa.googleapis.com
      • アジア: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 完全なリストについては、リージョン エンドポイントをご覧ください。

構成ファイルを保存する

  • 編集後、ファイルを保存します。
    • Linux: Ctrl+OEnterCtrl+X の順に押します。
    • Windows: [ファイル> 保存] をクリックします。

Bindplane エージェントを再起動して変更を適用する

  • Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
    1. サービスが実行されていることを確認します。

      sudo systemctl status observiq-otel-collector
      
    2. ログでエラーを確認します。

      sudo journalctl -u observiq-otel-collector -f
      
  • Windows で Bindplane エージェントを再起動するには、次のいずれかのオプションを選択します。

    • 管理者としてコマンド プロンプトまたは PowerShell を開きます。

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • サービス コンソール:

      1. Win+R キーを押して「services.msc」と入力し、Enter キーを押します。
      2. observIQ OpenTelemetry Collector を見つけます。
      3. 右クリックして [再起動] を選択します。
      4. サービスが実行されていることを確認します。

        sc query observiq-otel-collector
        
      5. ログでエラーを確認します。

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Aruba ClearPass syslog サーバーを構成する

  1. ClearPass Policy Manager コンソールにログインします。
  2. [Administration] > [External servers] > [Syslog targets] を選択します。
  3. [追加] をクリックします。
  4. 表示された [syslog ターゲットを追加] ウィンドウで、次の詳細を指定します。
    • ホスト アドレス: Bindplane の IP アドレスを入力します。
    • サーバーポート: Bindplane ポート番号を入力します。
    • プロトコル: [UDP] を選択します(Bindplane の構成に応じて、[TCP] を選択することもできます)。
  5. [保存] をクリックします。

syslog エクスポート フィルタを構成する

  1. [Administration] > [External servers] > [Syslog export filters] に移動します。
  2. [追加] をクリックします。
  3. 表示された [Syslog フィルタを追加] ウィンドウの [全般] タブで、次のように指定します。
  4. [エクスポート テンプレート] リストで [セッション] または [分析情報] のエクスポート テンプレートを選択すると、[フィルタと列] タブが有効になります。次の手順を完了します。
    • [フィルタと列] タブをクリックします。
    • データフィルタ: デフォルト値の [すべてのリクエスト] が選択されていることを確認します。
    • 列の選択: [エクスポート テンプレート アイテム] の表に基づいて、事前定義されたフィールド グループを選択します。
    • 選択した列: 自動的に入力されたフィールドが、エクスポート テンプレートの項目の表と一致していることを確認します。
    • [概要] タブをクリックします。
    • [保存] をクリックします。
  5. [エクスポート テンプレート] リストで [システム イベント] と [監査レコード] のエクスポート テンプレートを選択すると、[フィルタと列] タブが有効になりません。[概要] タブに進み、[保存] をクリックします。
  6. エクスポート テンプレートの項目の表の詳細に基づいて、すべてのセッション分析情報監査レコードシステム イベントのエクスポート テンプレートの syslog エクスポート フィルタを追加する手順を繰り返します。

テンプレート アイテムをエクスポートする

次の表に、各エクスポート テンプレートで構成する必要がある項目を示します。[選択した列] に表示されるデフォルトのフィールドは、イベントの解析でサポートされています。[選択した列(デフォルト)] の表に記載されているすべてのフィールドが、同じ順序で存在することを確認します。フィルタの大文字と小文字が区別される名前を含め、表に示されているとおりに syslog エクスポート フィルタ テンプレートを作成してください。

Syslog エクスポート フィルタ名(大文字と小文字を区別) テンプレートをエクスポート 事前定義済みフィールド グループ 選択した列(デフォルト)
ACPPM_radauth インサイトのログ Radius 認証 Auth.Username、Auth.Host-MAC-Address、Auth.Protocol、Auth.NAS-IP-Address、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、Auth.Source、Auth.Roles、Auth.Enforcement-Profiles
ACPPM_radfailedauth インサイトのログ Radius 認証の失敗 Auth.Username、Auth.Host-MAC-Address、Auth.NAS-IP-Address、CppmNode.CPPM-Node、Auth.Service、CppmErrorCode.Error-Code-Details、CppmAlert.Alerts
ACPPM_radacct インサイトのログ RADIUS アカウンティング Radius.Username、Radius.Calling-Station-Id、Radius.Framed-IP-Address、Radius.NAS-IP-Address、Radius.Start-Time、Radius.End-Time、Radius.Duration、Radius.Input-bytes、Radius.Output-bytes
ACPPM_tacauth インサイトのログ tacacs 認証 tacacs.Username、tacacs.Remote-Address、tacacs.Request-Type、tacacs.NAS-IP-Address、tacacs.Service、tacacs.Auth-Source、tacacs.Roles、tacacs.Enforcement-Profiles、tacacs.Privilege-Level
ACPPM_tacfailedauth インサイトのログ tacacs Failed Authentication tacacs.Username、tacacs.Remote-Address、tacacs.Request-Type、tacacs.NAS-IP-Address、tacacs.Service、CppmErrorCode.Error-Code-Details、CppmAlert.Alerts
ACPPM_webauth インサイトのログ WEBAUTH Auth.Username、Auth.Host-MAC-Address、Auth.Host-IP-Address、Auth.Protocol、Auth.System-Posture-Token、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、Auth.Source、Auth.Roles、Auth.Enforcement-Profiles
ACPPM_webfailedauth インサイトのログ WEBAUTH Failed Authentications Auth.Username、Auth.Host-MAC-Address、Auth.Host-IP-Address、Auth.Protocol、Auth.System-Posture-Token、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、CppmErrorCode.Error-Code-Details、CppmAlert.Alerts
ACPPM_appauth インサイトのログ アプリケーション認証 Auth.Username、Auth.Host-IP-Address、Auth.Protocol、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、Auth.Source、Auth.Roles、Auth.Enforcement-Profiles
ACPPM_failedappauth インサイトのログ Failed Application Authentication(アプリケーション認証の失敗) Auth.Username、Auth.Host-IP-Address、Auth.Protocol、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、CppmErrorCode.Error-Code-Details、CppmAlert.Alerts
ACPPM_endpoints インサイトのログ エンドポイント Endpoint.MAC-Address、Endpoint.MAC-Vendor、Endpoint.IP-Address、Endpoint.Username、Endpoint.Device-Category、Endpoint.Device-Family、Endpoint.Device-Name、Endpoint.Conflict、Endpoint.Status、Endpoint.Added-At、Endpoint.Updated-At
ACPPM_cpguest インサイトのログ Clearpass Guest Guest.Username、Guest.MAC-Address、Guest.Visitor-Name、Guest.Visitor-Company、Guest.Role-Name、Guest.Enabled、Guest.Created-At、Guest.Starts-At、Guest.Expires-At
ACPPM_onbenroll インサイトのログ オンボード登録 OnboardEnrollment.Username、OnboardEnrollment.Device-Name、OnboardEnrollment.MAC-Address、OnboardEnrollment.Device-Product、OnboardEnrollment.Device-Version、OnboardEnrollment.Added-At、OnboardEnrollment.Updated-At
ACPPM_onbcert インサイトのログ オンボード証明書 OnboardCert.Username、OnboardCert.Mac-Address、OnboardCert.Subject、OnboardCert.Issuer、OnboardCert.Valid-From、OnboardCert.Valid-To、OnboardCert.Revoked-At
ACPPM_onboscp インサイトのログ OCSP のオンボーディング OnboardOCSP.Remote-Address、OnboardOCSP.Response-Status-Name、OnboardOCSP.Timestamp
ACPPM_cpsysevent インサイトのログ Clearpass システム イベント CppmNode.CPPM-Node、CppmSystemEvent.Source、CppmSystemEvent.Level、CppmSystemEvent.Category、CppmSystemEvent.Action、CppmSystemEvent.Timestamp
ACPPM_cpconfaudit インサイトのログ Clearpass 構成監査 CppmConfigAudit.Name、CppmConfigAudit.Action、CppmConfigAudit.Category、CppmConfigAudit.Updated-By、CppmConfigAudit.Updated-At
ACPPM_possummary インサイトのログ ポスチャーの概要 Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.Posture-Healthy、Endpoint.Posture-Unhealthy
ACPPM_posfwsummary インサイトのログ ポスチャー ファイアウォールの概要 Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.Firewall-APT、Endpoint.Firewall-Input、Endpoint.Firewall-Output
ACPPM_poavsummary インサイトのログ Posture Antivirus Summary Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.Antivirus-APT、Endpoint.Antivirus-Input、Endpoint.Antivirus-Output
ACPPM_posassummary インサイトのログ Posture Antispyware の概要 Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.Antispyware-APT、Endpoint.Antispyware-Input、Endpoint.Antispyware-Output
ACPPM_posdskencrpsummary インサイトのログ Posture DiskEncryption の概要 Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.DiskEncryption-APT、Endpoint.DiskEncryption-Input、Endpoint.DiskEncryption-Output
ACPPM_loggedusers セッションログ ログインしているユーザー Common.Username、Common.Service、Common.Roles、Common.Host-MAC-Address、RADIUS.Acct-Framed-IP-Address、Common.NAS-IP-Address、Common.Request-Timestamp
ACPPM_failedauth セッションログ 認証失敗 Common.Username、Common.Service、Common.Roles、RADIUS.Auth-Source、RADIUS.Auth-Method、Common.System-Posture-Token、Common.Enforcement-Profiles、Common.Host-MAC-Address、Common.NAS-IP-Address、Common.Error-Code、Common.Alerts、Common.Request-Timestamp
ACPPM_radacctsession セッションログ RADIUS アカウンティング RADIUS.Acct-Username、RADIUS.Acct-NAS-IP-Address、RADIUS.Acct-NAS-Port、RADIUS.Acct-NAS-Port-Type、RADIUS.Acct-Calling-Station-Id、RADIUS.Acct-Framed-IP-Address、RADIUS.Acct-Session-Id、RADIUS.Acct-Session-Time、RADIUS.Acct-Output-Pkts、RADIUS.Acct-Input-Pkts、RADIUS.Acct-Output-Octets、RADIUS.Acct-Input.Octets、RADIUS.Acct-Service-Name、RADIUS.Acct-Timestamp
ACPPM_tacadmin セッションログ tacacs+ 管理 Common.Username、Common.Service、tacacs.Remote-Address、tacacs.Privilege.Level、Common.Request-Timestamp
ACPPM_tacacct セッションログ tacacs+ アカウンティング Common.Username、Common.Service、tacacs.Remote-Address、tacacs.Acct-Flags、tacacs.Privilege.Level、Common.Request-Timestamp
ACPPM_webauthsession セッションログ ウェブ認証 Common.Username、Common.Host-MAC-Address、WEBAUTH.Host-IP-Address、Common.Roles、Common.System-Posture-Token、Common.Enforcement-Profiles、Common.Request-Timestamp
ACPPM_guestacc セッションログ ゲストアクセス Common.Username、RADIUS.Auth-Method、Common.Host-MAC-Address、Common.Roles、Common.System-Posture-Token、Common.Enforcement-Profiles、Common.Request-Timestamp
ACPPM_auditrecords 監査の記録 該当なし 該当なし
ACPPM_systemevents システム イベント 該当なし 該当なし

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
Action security_result.action 値が「ALLOW」または「BLOCK」の場合、「Action」フィールドから値がマッピングされます。
Auth.Enforcement-Profiles security_result.detection_fields.value 値は「Auth.Enforcement-Profiles」フィールドからマッピングされます
Auth.Host-MAC-Address principal.mac 値をコロン区切り MAC アドレス形式に変換した後、Auth.Host-MAC-Address フィールドからマッピングします。
Auth.Login-Status security_result.detection_fields.value 値は「Auth.Login-Status」フィールドからマッピングされます
Auth.NAS-IP-Address target.ip 値は「Auth.NAS-IP-Address」フィールドからマッピングされます
Auth.Protocol intermediary.application 値は「Auth.Protocol」フィールドからマッピングされます
Auth.Service security_result.detection_fields.value 値は「Auth.Service」フィールドからマッピングされます
Auth.Source principal.hostname 先頭の英数字とスペースを削除した後、「Auth.Source」フィールドから値がマッピングされます。
Auth.Username principal.user.user_display_name 値は「Auth.Username」フィールドからマッピングされます
Category metadata.event_type 値が「Logged in」の場合、UDM フィールドは「USER_LOGIN」に設定されます。値が「Logged out」の場合、UDM フィールドは「USER_LOGOUT」に設定されます
Common.Alerts security_result.description 値は「Common.Alerts」フィールドからマッピングされます
Common.Enforcement-Profiles security_result.detection_fields.value 値は「Common.Enforcement-Profiles」フィールドからマッピングされます
Common.Login-Status security_result.detection_fields.value 値は「Common.Login-Status」フィールドからマッピングされます
Common.NAS-IP-Address target.ip 値は「Common.NAS-IP-Address」フィールドからマッピングされます
Common.Roles principal.user.group_identifiers 値は「Common.Roles」フィールドからマッピングされます
Common.Service security_result.detection_fields.value 値は Common.Service フィールドからマッピングされます
Common.Username principal.user.userid 値は「Common.Username」フィールドからマッピングされます
Component intermediary.application 値は「Component」フィールドからマッピングされます
Description metadata.description 値は、改行文字をパイプ記号に置き換えた後、「説明」フィールドからマッピングされます。[説明] フィールドに「User」、「Address」、「Role」が含まれている場合、Key-Value ペアとして解析され、対応する UDM フィールドにマッピングされます。「説明」フィールドに「Unable connection with」が含まれている場合、ターゲット ホスト名が抽出され、「target.hostname」にマッピングされます。
EntityName principal.hostname 値は「EntityName」フィールドからマッピングされます
InterIP target.ip 値は「InterIP」フィールドからマッピングされます
Level security_result.severity 値が「ERROR」または「FATAL」の場合、UDM フィールドは「HIGH」に設定されます。値が「WARN」の場合、UDM フィールドは「MEDIUM」に設定されます。値が「INFO」または「DEBUG」の場合、UDM フィールドは「LOW」に設定されます
LogNumber metadata.product_log_id 値は「LogNumber」フィールドからマッピングされます
RADIUS.Acct-Framed-IP-Address principal.ip 値は「RADIUS.Acct-Framed-IP-Address」フィールドからマッピングされます
Timestamp metadata.event_timestamp 値を UTC に変換し、タイムスタンプとして解析した後、Timestamp フィールドからマッピングします。
User principal.user.userid 値は「User」フィールドからマッピングされます
agent_ip principal.ip,principal.asset.ip 値は「agent_ip」フィールドからマッピングされます
community additional.fields.value.string_value 値は「community」フィールドからマッピングされます
descr metadata.description 値は「descr」フィールドからマッピングされます
enterprise additional.fields.value.string_value 値は「enterprise」フィールドからマッピングされます
eventDescription metadata.description 引用符を削除した後の「eventDescription」フィールドから値がマッピングされます
generic_num additional.fields.value.string_value 値は「generic_num」フィールドからマッピングされます
prin_mac principal.mac 値をコロン区切りの MAC アドレス形式に変換した後、prin_mac フィールドからマッピングします。
prin_port principal.port 値は prin_port フィールドからマッピングされ、整数に変換されます
specificTrap_name additional.fields.value.string_value 値は「specificTrap_name」フィールドからマッピングされます
specificTrap_num additional.fields.value.string_value 値は「specificTrap_num」フィールドからマッピングされます
uptime additional.fields.value.string_value 値は「uptime」フィールドからマッピングされます
version metadata.product_version 値は「version」フィールドからマッピングされます
extensions.auth.type 値は「SSO」に設定されます。
metadata.event_type 値は、さまざまなログフィールドとパーサー ロジックに基づいて決定されます。詳しくは、パーサーコードをご覧ください
metadata.log_type 値は「CLEARPASS」に設定されます。
metadata.product_name 値は「ClearPass」に設定されます。
metadata.vendor_name 値は「ArubaNetworks」に設定されます。
deviceProcessName event.idm.read_only_udm.intermediary.application 変更履歴からマッピング
msg event.idm.read_only_udm.security_result.description 変更履歴からマッピング
NAD event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
user_name event.idm.read_only_udm.principal.user.userid 変更履歴からマッピング
nas_ip event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 変更履歴からマッピング
dst event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 変更履歴からマッピング
service_name event.idm.read_only_udm.target.application 変更履歴からマッピング
roles event.idm.read_only_udm.principal.user.attribute.roles 変更履歴からマッピング
timestamp event.idm.read_only_udm.metadata.event_timestamp 変更履歴からマッピング
rt event.idm.read_only_udm.metadata.event_timestamp 変更履歴からマッピング
rt event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cs1 event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cs2 event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cs3 event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cs4 event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cs5 event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cs6 event.idm.read_only_udm.additional.fields 変更履歴からマッピング
tags event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cribl_pipe event.idm.read_only_udm.additional.fields 変更履歴からマッピング
organization.id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
my_timestamp event.idm.read_only_udm.additional.fields 変更履歴からマッピング
VAR_TOPIC_ID event.idm.read_only_udm.additional.fields 変更履歴からマッピング
syslog_pri event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cef_version event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cef_vendor event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cef_product event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cef_product_version event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cef_signature_id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
syslog_timestamp event.idm.read_only_udm.metadata.collected_timestamp 変更履歴からマッピング
dvc event.idm.read_only_udm.intermediary.ip 変更履歴からマッピング
syslog_host_ip event.idm.read_only_udm.intermediary.ip 変更履歴からマッピング
cs1 event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 変更履歴からマッピング
cef_name event.idm.read_only_udm.metadata.product_event_type 変更履歴からマッピング
src event.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
src event.idm.read_only_udm.principal.ip 変更履歴からマッピング
organization.name event.idm.read_only_udm.principal.group.group_display_name 変更履歴からマッピング
cat event.idm.read_only_udm.security_result.category_details 変更履歴からマッピング
kafkaTopic event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
evnt.created event.idm.read_only_udm.security_result.first_discovered_time 変更履歴からマッピング
cef_severity event.idm.read_only_udm.security_result.severity 変更履歴からマッピング
dpriv event.idm.read_only_udm.target.user.attribute.roles 変更履歴からマッピング
duser event.idm.read_only_udm.target.user.user_display_name 変更履歴からマッピング
ts event.idm.read_only_udm.additional.fields 変更履歴からマッピング
id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
monitor_mode event.idm.read_only_udm.additional.fields 変更履歴からマッピング
audit_apt event.idm.read_only_udm.additional.fields 変更履歴からマッピング
spt event.idm.read_only_udm.additional.fields 変更履歴からマッピング
end_host_id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
request_status event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cpu_usage event.idm.read_only_udm.additional.fields 変更履歴からマッピング
res_mem_usage event.idm.read_only_udm.additional.fields 変更履歴からマッピング
virt_mem_usage event.idm.read_only_udm.additional.fields 変更履歴からマッピング
roles event.idm.read_only_udm.principal.user.group_identifiers 変更履歴からマッピング
enf_profiles event.idm.read_only_udm.principal.resource.attribute.labels 変更履歴からマッピング
auth_source event.idm.read_only_udm.principal.resource.attribute.labels 変更履歴からマッピング
process_id event.idm.read_only_udm.principal.process.product_specific_process_id 変更履歴からマッピング
service_name event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
LogNumber event.idm.read_only_udm.principal.process.pid 変更履歴からマッピング
user_name event.idm.read_only_udm.principal.user.user_display_name 変更履歴からマッピング
nas_port event.idm.read_only_udm.target.port 変更履歴からマッピング
nas_port_type event.idm.read_only_udm.additional.fields 変更履歴からマッピング
seq_num event.idm.read_only_udm.additional.fields 変更履歴からマッピング
acct_authentic event.idm.read_only_udm.additional.fields 変更履歴からマッピング
acct_sessionId event.idm.read_only_udm.additional.fields 変更履歴からマッピング
acct_status_type event.idm.read_only_udm.additional.fields 変更履歴からマッピング
called_station_id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
calling_station_id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
acct_delaytimestamp event.idm.read_only_udm.additional.fields 変更履歴からマッピング
acct_delay_time event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Auth.Username event.idm.read_only_udm.principal.user.user_display_name 変更履歴からマッピング
Auth.Host-MAC-Address event.idm.read_only_udm.principal.mac 変更履歴からマッピング
Auth.Roles event.idm.read_only_udm.principal.user.group_identifiers 変更履歴からマッピング
Auth.Protocol event.idm.read_only_udm.intermediary.application 変更履歴からマッピング
Auth.NAS-IP-Address event.idm.read_only_udm.target.ip 変更履歴からマッピング
Auth.NAS-IP-Address event.idm.read_only_udm.target.asset.ip 変更履歴からマッピング
Auth.Service event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
Auth.Login-Status event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
Common.Connection-Status event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
source_ip1 event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
identifier event.idm.read_only_udm.principal.asset.asset_id 変更履歴からマッピング
log_type event.idm.read_only_udm.metadata.product_event_type 変更履歴からマッピング
id event.idm.read_only_udm.metadata.product_log_id 変更履歴からマッピング
val1 event.idm.read_only_udm.additional.fields 変更履歴からマッピング
val2 event.idm.read_only_udm.additional.fields 変更履歴からマッピング
swap_memory_avail event.idm.read_only_udm.additional.fields 変更履歴からマッピング
system_memory_avail event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cpu_raw_user event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cpu_raw_system event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cpu_raw_idle event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cpu_raw_nice event.idm.read_only_udm.additional.fields 変更履歴からマッピング
mgmt_inf_status event.idm.read_only_udm.additional.fields 変更履歴からマッピング
data_inf_status event.idm.read_only_udm.additional.fields 変更履歴からマッピング
swap_size_used event.idm.read_only_udm.additional.fields 変更履歴からマッピング
slash_size_used event.idm.read_only_udm.additional.fields 変更履歴からマッピング
ingest_timestamp event.idm.read_only_udm.metadata.collected_timestamp 変更履歴からマッピング
source_ip2 event.idm.read_only_udm.observer.ip 変更履歴からマッピング
vd event.idm.read_only_udm.observer.resource.attribute.labels 変更履歴からマッピング
ui event.idm.read_only_udm.network.application_protocol 変更履歴からマッピング
ui event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
ExporterName event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Category event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
Action event.idm.read_only_udm.security_result.action 変更履歴からマッピング
Action event.idm.read_only_udm.security_result.action_details 変更履歴からマッピング
Remote_IP_Address event.idm.read_only_udm.principal.ip 変更履歴からマッピング
Remote_IP_Address event.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
port event.idm.read_only_udm.principal.port 変更履歴からマッピング
InterIP event.idm.read_only_udm.intermediary.ip 変更履歴からマッピング
InterIP event.idm.read_only_udm.intermediary.asset.ip 変更履歴からマッピング
sdescription event.idm.read_only_udm.security_result.description 変更履歴からマッピング
code event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
ip event.idm.read_only_udm.principal.ip 変更履歴からマッピング
ip event.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
server event.idm.read_only_udm_principal.application 変更履歴からマッピング
swVersion event.idm.read_only_udm.metadata.product_version 変更履歴からマッピング
enterpriseId event.idm.read_only_udm.additional.fields 変更履歴からマッピング
software event.idm.read_only_udm.additional.fields 変更履歴からマッピング
ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
CppmNode.CPPM-Node event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
CppmNode.CPPM-Node event.idm.read_only_udm.additional.fields 変更履歴からマッピング
messagedetail event.idm.read_only_udm.security_result.description 変更履歴からマッピング
Thread_id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
servicename event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Req_id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Internalserviceid event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
InternalChallengeID event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
Entityid event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
handlervalue event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
instanceid event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
threadrequestinfo event.idm.read_only_udm.metadata.description 変更履歴からマッピング
Acct-NAS-IP-Address principal.ip 変更履歴からマッピング
Acct-Username principal.user.userid 変更履歴からマッピング
Acct-Calling-Station-Id principal.user.product_object_id 変更履歴からマッピング
descr" and "eventDescription metadata.description 変更履歴からマッピング
specificTrap_name", "uptime", "enterprise", "generic_num", "specificTrap_num", and "community additional.fields 変更履歴からマッピング
Common.Service", "Common.Enforcement-Profiles", and "Common.Login-Status security_result.detection_fields 変更履歴からマッピング
metadata.event_type STATUS_UPDATE 変更履歴からマッピング

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。