Coletar registros do Aruba ClearPass

Compatível com:

Este documento explica como ingerir registros do Aruba ClearPass no Google Security Operations usando o agente Bindplane.

O Aruba ClearPass Policy Manager gera mensagens syslog para autenticação RADIUS, TACACS+, autenticação da Web, postura de endpoint, acesso de convidados, registros de auditoria e eventos do sistema. O analisador mapeia os campos extraídos para o modelo de dados unificado (UDM).

Antes de começar

Verifique se você tem os pré-requisitos a seguir:

  • Uma instância do Google SecOps
  • Windows Server 2016 ou mais recente ou host Linux com systemd
  • Conectividade de rede entre o agente do Bindplane e o ClearPass Policy Manager
  • Se estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente Bindplane.
  • Acesso privilegiado ao console do ClearPass Policy Manager

Receber o arquivo de autenticação de ingestão do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Agentes de coleta.
  3. Baixe o arquivo de autenticação de ingestão.
  4. Salve o arquivo com segurança no sistema em que o agente do Bindplane será instalado.

Receber o ID de cliente do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Perfil.
  3. Copie e salve o ID do cliente na seção Detalhes da organização.

Instalar o agente do BindPlane

Instale o agente do Bindplane no seu sistema operacional Windows ou Linux de acordo com as instruções a seguir.

Instalação do Windows

  1. Abra o prompt de comando ou o PowerShell como administrador.
  2. Execute este comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sc query observiq-otel-collector
    

    O serviço vai aparecer como EM EXECUÇÃO.

Instalação do Linux

  1. Abra um terminal com privilégios de root ou sudo.
  2. Execute este comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sudo systemctl status observiq-otel-collector
    

    O serviço vai aparecer como ativo (em execução).

Outros recursos de instalação

Para mais opções de instalação e solução de problemas, consulte o guia de instalação do agente do Bindplane.

Configurar o agente do Bindplane para ingerir syslog e enviar ao Google SecOps

Localizar o arquivo de configuração

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Editar o arquivo de configuração

  • Substitua todo o conteúdo de config.yaml pela seguinte configuração:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/clearpass:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CLEARPASS
            raw_log_field: body
    
    service:
        pipelines:
            logs/clearpass_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/clearpass
    

Parâmetros de configuração

Substitua os seguintes marcadores de posição:

  • Configuração do receptor:

    • listen_address: endereço IP e porta a serem detectados:
      • 0.0.0.0 para detectar em todas as interfaces (recomendado)
      • A porta 514 é a porta padrão do syslog. Ela exige acesso root no Linux. Use 1514 para acesso não root.
  • Configuração do exportador:

    • creds_file_path: caminho completo para o arquivo de autenticação de ingestão:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID do cliente copiado do console do Google SecOps
    • endpoint: URL do endpoint regional:
      • EUA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Ásia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Consulte a lista completa em Endpoints regionais.

Salve o arquivo de configuração.

  • Depois de editar, salve o arquivo:
    • Linux: pressione Ctrl+O, Enter e Ctrl+X.
    • Windows: clique em Arquivo > Salvar.

Reinicie o agente do Bindplane para aplicar as mudanças

  • Para reiniciar o agente do Bindplane no Linux, execute o seguinte comando:

    sudo systemctl restart observiq-otel-collector
    
    1. Verifique se o serviço está em execução:

      sudo systemctl status observiq-otel-collector
      
    2. Verifique se há erros nos registros:

      sudo journalctl -u observiq-otel-collector -f
      
  • Para reiniciar o agente do Bindplane no Windows, escolha uma das seguintes opções:

    • Prompt de comando ou PowerShell como administrador:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console de serviços:

      1. Pressione Win+R, digite services.msc e pressione Enter.
      2. Localize o Coletor do OpenTelemetry da observIQ.
      3. Clique com o botão direito do mouse e selecione Reiniciar.
      4. Verifique se o serviço está em execução:

        sc query observiq-otel-collector
        
      5. Verifique se há erros nos registros:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurar o servidor syslog do Aruba ClearPass

  1. Faça login no console do ClearPass Policy Manager.
  2. Selecione Administração > Servidores externos > Destinos do Syslog.
  3. Clique em Adicionar.
  4. Na janela Adicionar destino do syslog, especifique os seguintes detalhes:
    • Endereço do host: insira o endereço IP do Bindplane.
    • Porta do servidor: insira o número da porta do Bindplane.
    • Protocolo: selecione UDP. Também é possível selecionar TCP, dependendo da configuração do Bindplane.
  5. Clique em Salvar.

Configurar filtros de exportação do syslog

  1. Acesse Administração > Servidores externos > Filtros de exportação do Syslog.
  2. Clique em Adicionar.
  3. Na janela Adicionar filtros do Syslog, especifique o seguinte na guia Geral:
    • Nome: insira o nome do filtro de exportação do syslog com base na tabela em Itens do modelo de exportação.
    • Exportar modelo: selecione o modelo de exportação adequado com base na tabela em Itens do modelo de exportação.
    • Tipo de formato de evento de exportação: selecione Padrão.
    • Servidores Syslog: selecione o endereço IP do Bindplane.
  4. Na lista Modelo de exportação, quando você seleciona os modelos de exportação Sessão ou Insight, a guia Filtro e colunas é ativada. Siga estas etapas:
    • Clique na guia Filtro e colunas.
    • Filtro de dados: confira se o valor padrão Todos os pedidos está selecionado.
    • Seleção de colunas: selecione o grupo de campos predefinido com base na tabela em Exportar itens de modelo.
    • Colunas selecionadas: verifique se os campos preenchidos automaticamente correspondem à tabela em Exportar itens de modelo.
    • Clique na guia Resumo.
    • Clique em Salvar.
  5. Na lista Exportar modelo, quando você seleciona os modelos de exportação Eventos do sistema e Registros de auditoria, a guia Filtro e colunas não é ativada. Acesse a guia Resumo e clique em Salvar.
  6. Repita as etapas para adicionar filtros de exportação do syslog a todos os modelos de exportação de Sessão, Insight, Registros de auditoria e Eventos do sistema com base nos detalhes da tabela em Itens do modelo de exportação.

Exportar itens de modelo

A tabela a seguir descreve os itens que você precisa configurar para cada modelo de exportação. Os campos padrão listados em "Colunas selecionadas" são compatíveis com a análise de eventos. Verifique se todos os campos mencionados na tabela em "Colunas selecionadas (padrão)" estão presentes e na mesma ordem. Crie modelos de filtro de exportação do syslog exatamente como fornecidos na tabela, incluindo o nome do filtro, que diferencia maiúsculas de minúsculas.

Nome do filtro de exportação do Syslog (diferencia maiúsculas de minúsculas) Exportar modelo Grupos de campos predefinidos Colunas selecionadas (padrão)
ACPPM_radauth Registros de insight Autenticações do Radius Auth.Username, Auth.Host-MAC-Address, Auth.Protocol, Auth.NAS-IP-Address, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles
ACPPM_radfailedauth Registros de insight Falhas de autenticação do Radius Auth.Username, Auth.Host-MAC-Address, Auth.NAS-IP-Address, CppmNode.CPPM-Node, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_radacct Registros de insight Contabilidade RADIUS Radius.Username, Radius.Calling-Station-Id, Radius.Framed-IP-Address, Radius.NAS-IP-Address, Radius.Start-Time, Radius.End-Time, Radius.Duration, Radius.Input-bytes, Radius.Output-bytes
ACPPM_tacauth Registros de insight Autenticação TACACS tacacs.Username, tacacs.Remote-Address, tacacs.Request-Type, tacacs.NAS-IP-Address, tacacs.Service, tacacs.Auth-Source, tacacs.Roles, tacacs.Enforcement-Profiles, tacacs.Privilege-Level
ACPPM_tacfailedauth Registros de insight tacacs Failed Authentication tacacs.Username, tacacs.Remote-Address, tacacs.Request-Type, tacacs.NAS-IP-Address, tacacs.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_webauth Registros de insight WEBAUTH Auth.Username, Auth.Host-MAC-Address, Auth.Host-IP-Address, Auth.Protocol, Auth.System-Posture-Token, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles
ACPPM_webfailedauth Registros de insight WEBAUTH Failed Authentications Auth.Username, Auth.Host-MAC-Address, Auth.Host-IP-Address, Auth.Protocol, Auth.System-Posture-Token, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_appauth Registros de insight Autenticação de aplicativos Auth.Username, Auth.Host-IP-Address, Auth.Protocol, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles
ACPPM_failedappauth Registros de insight Falha na autenticação do aplicativo Auth.Username, Auth.Host-IP-Address, Auth.Protocol, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts
ACPPM_endpoints Registros de insight Endpoints Endpoint.MAC-Address, Endpoint.MAC-Vendor, Endpoint.IP-Address, Endpoint.Username, Endpoint.Device-Category, Endpoint.Device-Family, Endpoint.Device-Name, Endpoint.Conflict, Endpoint.Status, Endpoint.Added-At, Endpoint.Updated-At
ACPPM_cpguest Registros de insight Clearpass Guest Guest.Username, Guest.MAC-Address, Guest.Visitor-Name, Guest.Visitor-Company, Guest.Role-Name, Guest.Enabled, Guest.Created-At, Guest.Starts-At, Guest.Expires-At
ACPPM_onbenroll Registros de insight Registro de integração OnboardEnrollment.Username, OnboardEnrollment.Device-Name, OnboardEnrollment.MAC-Address, OnboardEnrollment.Device-Product, OnboardEnrollment.Device-Version, OnboardEnrollment.Added-At, OnboardEnrollment.Updated-At
ACPPM_onbcert Registros de insight Certificado de bordo OnboardCert.Username, OnboardCert.Mac-Address, OnboardCert.Subject, OnboardCert.Issuer, OnboardCert.Valid-From, OnboardCert.Valid-To, OnboardCert.Revoked-At
ACPPM_onboscp Registros de insight Integrar o OCSP OnboardOCSP.Remote-Address, OnboardOCSP.Response-Status-Name, OnboardOCSP.Timestamp
ACPPM_cpsysevent Registros de insight Eventos do sistema Clearpass CppmNode.CPPM-Node, CppmSystemEvent.Source, CppmSystemEvent.Level, CppmSystemEvent.Category, CppmSystemEvent.Action, CppmSystemEvent.Timestamp
ACPPM_cpconfaudit Registros de insight Auditoria de configuração do Clearpass CppmConfigAudit.Name, CppmConfigAudit.Action, CppmConfigAudit.Category, CppmConfigAudit.Updated-By, CppmConfigAudit.Updated-At
ACPPM_possummary Registros de insight Resumo da postura Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Posture-Healthy, Endpoint.Posture-Unhealthy
ACPPM_posfwsummary Registros de insight Resumo do firewall de postura Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Firewall-APT, Endpoint.Firewall-Input, Endpoint.Firewall-Output
ACPPM_poavsummary Registros de insight Resumo do antivírus de postura Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Antivirus-APT, Endpoint.Antivirus-Input, Endpoint.Antivirus-Output
ACPPM_posassummary Registros de insight Resumo do antispyware de postura Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Antispyware-APT, Endpoint.Antispyware-Input, Endpoint.Antispyware-Output
ACPPM_posdskencrpsummary Registros de insight Resumo da criptografia de disco da postura Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.DiskEncryption-APT, Endpoint.DiskEncryption-Input, Endpoint.DiskEncryption-Output
ACPPM_loggedusers Registros de sessão Usuários conectados Common.Username, Common.Service, Common.Roles, Common.Host-MAC-Address, RADIUS.Acct-Framed-IP-Address, Common.NAS-IP-Address, Common.Request-Timestamp
ACPPM_failedauth Registros de sessão Falhas de autenticação Common.Username, Common.Service, Common.Roles, RADIUS.Auth-Source, RADIUS.Auth-Method, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Host-MAC-Address, Common.NAS-IP-Address, Common.Error-Code, Common.Alerts, Common.Request-Timestamp
ACPPM_radacctsession Registros de sessão Contabilidade RADIUS RADIUS.Acct-Username, RADIUS.Acct-NAS-IP-Address, RADIUS.Acct-NAS-Port, RADIUS.Acct-NAS-Port-Type, RADIUS.Acct-Calling-Station-Id, RADIUS.Acct-Framed-IP-Address, RADIUS.Acct-Session-Id, RADIUS.Acct-Session-Time, RADIUS.Acct-Output-Pkts, RADIUS.Acct-Input-Pkts, RADIUS.Acct-Output-Octets, RADIUS.Acct-Input.Octets, RADIUS.Acct-Service-Name, RADIUS.Acct-Timestamp
ACPPM_tacadmin Registros de sessão Administração do tacacs+ Common.Username, Common.Service, tacacs.Remote-Address, tacacs.Privilege.Level, Common.Request-Timestamp
ACPPM_tacacct Registros de sessão Contabilidade do tacacs+ Common.Username, Common.Service, tacacs.Remote-Address, tacacs.Acct-Flags, tacacs.Privilege.Level, Common.Request-Timestamp
ACPPM_webauthsession Registros de sessão Autenticação da Web Common.Username, Common.Host-MAC-Address, WEBAUTH.Host-IP-Address, Common.Roles, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Request-Timestamp
ACPPM_guestacc Registros de sessão Acesso para convidados Common.Username, RADIUS.Auth-Method, Common.Host-MAC-Address, Common.Roles, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Request-Timestamp
ACPPM_auditrecords Registros de auditoria Não aplicável Não aplicável
ACPPM_systemevents Eventos do sistema Não aplicável Não aplicável

Tabela de mapeamento do UDM

Campo de registro Mapeamento de UDM Lógica
Action security_result.action O valor é mapeado do campo "Ação" se o valor for "ALLOW" ou "BLOCK".
Auth.Enforcement-Profiles security_result.detection_fields.value O valor é mapeado do campo "Auth.Enforcement-Profiles"
Auth.Host-MAC-Address principal.mac O valor é mapeado do campo "Auth.Host-MAC-Address" depois de ser convertido para o formato de endereço MAC separado por dois pontos.
Auth.Login-Status security_result.detection_fields.value O valor é mapeado do campo "Auth.Login-Status".
Auth.NAS-IP-Address target.ip O valor é mapeado do campo "Auth.NAS-IP-Address".
Auth.Protocol intermediary.application O valor é mapeado do campo "Auth.Protocol".
Auth.Service security_result.detection_fields.value O valor é mapeado do campo "Auth.Service"
Auth.Source principal.hostname O valor é mapeado do campo "Auth.Source" depois de remover todos os caracteres alfanuméricos e espaços iniciais.
Auth.Username principal.user.user_display_name O valor é mapeado do campo "Auth.Username".
Category metadata.event_type Se o valor for "Logged in", o campo UDM será definido como "USER_LOGIN". Se o valor for "Desconectado", o campo UDM será definido como "USER_LOGOUT".
Common.Alerts security_result.description O valor é mapeado do campo "Common.Alerts".
Common.Enforcement-Profiles security_result.detection_fields.value O valor é mapeado do campo "Common.Enforcement-Profiles"
Common.Login-Status security_result.detection_fields.value O valor é mapeado do campo "Common.Login-Status".
Common.NAS-IP-Address target.ip O valor é mapeado do campo "Common.NAS-IP-Address".
Common.Roles principal.user.group_identifiers O valor é mapeado do campo "Common.Roles".
Common.Service security_result.detection_fields.value O valor é mapeado do campo "Common.Service"
Common.Username principal.user.userid O valor é mapeado do campo "Common.Username".
Component intermediary.application O valor é mapeado do campo "Componente".
Description metadata.description O valor é mapeado do campo "Description" depois de substituir os caracteres de nova linha pelo símbolo de barra vertical. Se o campo "Description" (Descrição) contiver "User" (Usuário), "Address" (Endereço) e "Role" (Função), ele será analisado como pares de chave-valor e mapeado para os campos correspondentes do UDM. Se o campo "Descrição" contiver "Não foi possível conectar com", o nome do host de destino será extraído e mapeado para "target.hostname".
EntityName principal.hostname O valor é mapeado do campo "EntityName".
InterIP target.ip O valor é mapeado do campo "InterIP"
Level security_result.severity Se o valor for "ERROR" ou "FATAL", o campo UDM será definido como "HIGH". Se o valor for "WARN", o campo UDM será definido como "MEDIUM". Se o valor for "INFO" ou "DEBUG", o campo UDM será definido como "LOW".
LogNumber metadata.product_log_id O valor é mapeado do campo "LogNumber"
RADIUS.Acct-Framed-IP-Address principal.ip O valor é mapeado do campo "RADIUS.Acct-Framed-IP-Address".
Timestamp metadata.event_timestamp O valor é mapeado do campo "Timestamp" depois de convertido para UTC e analisado como um carimbo de data/hora.
User principal.user.userid O valor é mapeado do campo "Usuário"
agent_ip principal.ip,, principal.asset.ip O valor é mapeado do campo "agent_ip"
community additional.fields.value.string_value O valor é mapeado do campo "community"
descr metadata.description O valor é mapeado do campo "descr"
enterprise additional.fields.value.string_value O valor é mapeado do campo "enterprise"
eventDescription metadata.description O valor é mapeado do campo "eventDescription" após a remoção das aspas.
generic_num additional.fields.value.string_value O valor é mapeado do campo "generic_num"
prin_mac principal.mac O valor é mapeado do campo "prin_mac" depois de convertido para o formato de endereço MAC separado por dois pontos.
prin_port principal.port O valor é mapeado do campo "prin_port" e convertido em número inteiro.
specificTrap_name additional.fields.value.string_value O valor é mapeado do campo "specificTrap_name".
specificTrap_num additional.fields.value.string_value O valor é mapeado do campo "specificTrap_num".
uptime additional.fields.value.string_value O valor é mapeado do campo "uptime"
version metadata.product_version O valor é mapeado do campo "version"
extensions.auth.type O valor é definido como "SSO".
metadata.event_type O valor é determinado com base em vários campos de registro e na lógica do analisador. Consulte o código do analisador para mais detalhes
metadata.log_type O valor é definido como "CLEARPASS".
metadata.product_name O valor é definido como "ClearPass".
metadata.vendor_name O valor é definido como "ArubaNetworks".
deviceProcessName event.idm.read_only_udm.intermediary.application Mapeado do registro de mudanças
msg event.idm.read_only_udm.security_result.description Mapeado do registro de mudanças
NAD event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mapeado do registro de mudanças
user_name event.idm.read_only_udm.principal.user.userid Mapeado do registro de mudanças
nas_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mapeado do registro de mudanças
dst event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mapeado do registro de mudanças
service_name event.idm.read_only_udm.target.application Mapeado do registro de mudanças
roles event.idm.read_only_udm.principal.user.attribute.roles Mapeado do registro de mudanças
timestamp event.idm.read_only_udm.metadata.event_timestamp Mapeado do registro de mudanças
rt event.idm.read_only_udm.metadata.event_timestamp Mapeado do registro de mudanças
rt event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cs1 event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cs2 event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cs3 event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cs4 event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cs5 event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cs6 event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
tags event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cribl_pipe event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
organization.id event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
my_timestamp event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
VAR_TOPIC_ID event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
syslog_pri event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cef_version event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cef_vendor event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cef_product event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cef_product_version event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cef_signature_id event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
syslog_timestamp event.idm.read_only_udm.metadata.collected_timestamp Mapeado do registro de mudanças
dvc event.idm.read_only_udm.intermediary.ip Mapeado do registro de mudanças
syslog_host_ip event.idm.read_only_udm.intermediary.ip Mapeado do registro de mudanças
cs1 event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mapeado do registro de mudanças
cef_name event.idm.read_only_udm.metadata.product_event_type Mapeado do registro de mudanças
src event.idm.read_only_udm.principal.asset.ip Mapeado do registro de mudanças
src event.idm.read_only_udm.principal.ip Mapeado do registro de mudanças
organization.name event.idm.read_only_udm.principal.group.group_display_name Mapeado do registro de mudanças
cat event.idm.read_only_udm.security_result.category_details Mapeado do registro de mudanças
kafkaTopic event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
evnt.created event.idm.read_only_udm.security_result.first_discovered_time Mapeado do registro de mudanças
cef_severity event.idm.read_only_udm.security_result.severity Mapeado do registro de mudanças
dpriv event.idm.read_only_udm.target.user.attribute.roles Mapeado do registro de mudanças
duser event.idm.read_only_udm.target.user.user_display_name Mapeado do registro de mudanças
ts event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
id event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
monitor_mode event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
audit_apt event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
spt event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
end_host_id event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
request_status event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cpu_usage event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
res_mem_usage event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
virt_mem_usage event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
roles event.idm.read_only_udm.principal.user.group_identifiers Mapeado do registro de mudanças
enf_profiles event.idm.read_only_udm.principal.resource.attribute.labels Mapeado do registro de mudanças
auth_source event.idm.read_only_udm.principal.resource.attribute.labels Mapeado do registro de mudanças
process_id event.idm.read_only_udm.principal.process.product_specific_process_id Mapeado do registro de mudanças
service_name event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
LogNumber event.idm.read_only_udm.principal.process.pid Mapeado do registro de mudanças
user_name event.idm.read_only_udm.principal.user.user_display_name Mapeado do registro de mudanças
nas_port event.idm.read_only_udm.target.port Mapeado do registro de mudanças
nas_port_type event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
seq_num event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
acct_authentic event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
acct_sessionId event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
acct_status_type event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
called_station_id event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
calling_station_id event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
acct_delaytimestamp event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
acct_delay_time event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
Auth.Username event.idm.read_only_udm.principal.user.user_display_name Mapeado do registro de mudanças
Auth.Host-MAC-Address event.idm.read_only_udm.principal.mac Mapeado do registro de mudanças
Auth.Roles event.idm.read_only_udm.principal.user.group_identifiers Mapeado do registro de mudanças
Auth.Protocol event.idm.read_only_udm.intermediary.application Mapeado do registro de mudanças
Auth.NAS-IP-Address event.idm.read_only_udm.target.ip Mapeado do registro de mudanças
Auth.NAS-IP-Address event.idm.read_only_udm.target.asset.ip Mapeado do registro de mudanças
Auth.Service event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
Auth.Login-Status event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
Common.Connection-Status event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
source_ip1 event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mapeado do registro de mudanças
identifier event.idm.read_only_udm.principal.asset.asset_id Mapeado do registro de mudanças
log_type event.idm.read_only_udm.metadata.product_event_type Mapeado do registro de mudanças
id event.idm.read_only_udm.metadata.product_log_id Mapeado do registro de mudanças
val1 event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
val2 event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
swap_memory_avail event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
system_memory_avail event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cpu_raw_user event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cpu_raw_system event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cpu_raw_idle event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cpu_raw_nice event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
mgmt_inf_status event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
data_inf_status event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
swap_size_used event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
slash_size_used event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
ingest_timestamp event.idm.read_only_udm.metadata.collected_timestamp Mapeado do registro de mudanças
source_ip2 event.idm.read_only_udm.observer.ip Mapeado do registro de mudanças
vd event.idm.read_only_udm.observer.resource.attribute.labels Mapeado do registro de mudanças
ui event.idm.read_only_udm.network.application_protocol Mapeado do registro de mudanças
ui event.idm.read_only_udm.principal.ip, event.idm.read_only_udm.principal.asset.ip Mapeado do registro de mudanças
ExporterName event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
Category event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
Action event.idm.read_only_udm.security_result.action Mapeado do registro de mudanças
Action event.idm.read_only_udm.security_result.action_details Mapeado do registro de mudanças
Remote_IP_Address event.idm.read_only_udm.principal.ip Mapeado do registro de mudanças
Remote_IP_Address event.idm.read_only_udm.principal.asset.ip Mapeado do registro de mudanças
port event.idm.read_only_udm.principal.port Mapeado do registro de mudanças
InterIP event.idm.read_only_udm.intermediary.ip Mapeado do registro de mudanças
InterIP event.idm.read_only_udm.intermediary.asset.ip Mapeado do registro de mudanças
sdescription event.idm.read_only_udm.security_result.description Mapeado do registro de mudanças
code event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
ip event.idm.read_only_udm.principal.ip Mapeado do registro de mudanças
ip event.idm.read_only_udm.principal.asset.ip Mapeado do registro de mudanças
server event.idm.read_only_udm_principal.application Mapeado do registro de mudanças
swVersion event.idm.read_only_udm.metadata.product_version Mapeado do registro de mudanças
enterpriseId event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
software event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mapeado do registro de mudanças
CppmNode.CPPM-Node event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mapeado do registro de mudanças
CppmNode.CPPM-Node event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
messagedetail event.idm.read_only_udm.security_result.description Mapeado do registro de mudanças
Thread_id event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
servicename event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
Req_id event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
Internalserviceid event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
InternalChallengeID event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
Entityid event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
handlervalue event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
instanceid event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
threadrequestinfo event.idm.read_only_udm.metadata.description Mapeado do registro de mudanças
Acct-NAS-IP-Address principal.ip Mapeado do registro de mudanças
Acct-Username principal.user.userid Mapeado do registro de mudanças
Acct-Calling-Station-Id principal.user.product_object_id Mapeado do registro de mudanças
descr" and "eventDescription metadata.description Mapeado do registro de mudanças
specificTrap_name", "uptime", "enterprise", "generic_num", "specificTrap_num", and "community additional.fields Mapeado do registro de mudanças
Common.Service", "Common.Enforcement-Profiles", and "Common.Login-Status security_result.detection_fields Mapeado do registro de mudanças
metadata.event_type STATUS_UPDATE Mapeado do registro de mudanças

Registro de alterações

Ver o registro de alterações deste analisador

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.