Coletar registros do Aruba ClearPass
Este documento explica como ingerir registros do Aruba ClearPass no Google Security Operations usando o agente Bindplane.
O Aruba ClearPass Policy Manager gera mensagens syslog para autenticação RADIUS, TACACS+, autenticação da Web, postura de endpoint, acesso de convidados, registros de auditoria e eventos do sistema. O analisador mapeia os campos extraídos para o modelo de dados unificado (UDM).
Antes de começar
Verifique se você tem os pré-requisitos a seguir:
- Uma instância do Google SecOps
- Windows Server 2016 ou mais recente ou host Linux com
systemd - Conectividade de rede entre o agente do Bindplane e o ClearPass Policy Manager
- Se estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente Bindplane.
- Acesso privilegiado ao console do ClearPass Policy Manager
Receber o arquivo de autenticação de ingestão do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Agentes de coleta.
- Baixe o arquivo de autenticação de ingestão.
Salve o arquivo com segurança no sistema em que o agente do Bindplane será instalado.
Receber o ID de cliente do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Perfil.
Copie e salve o ID do cliente na seção Detalhes da organização.
Instalar o agente do BindPlane
Instale o agente do Bindplane no seu sistema operacional Windows ou Linux de acordo com as instruções a seguir.
Instalação do Windows
- Abra o prompt de comando ou o PowerShell como administrador.
Execute este comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAguarde a conclusão da instalação.
Execute o seguinte comando para confirmar a instalação:
sc query observiq-otel-collectorO serviço vai aparecer como EM EXECUÇÃO.
Instalação do Linux
- Abra um terminal com privilégios de root ou sudo.
Execute este comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shAguarde a conclusão da instalação.
Execute o seguinte comando para confirmar a instalação:
sudo systemctl status observiq-otel-collectorO serviço vai aparecer como ativo (em execução).
Outros recursos de instalação
Para mais opções de instalação e solução de problemas, consulte o guia de instalação do agente do Bindplane.
Configurar o agente do Bindplane para ingerir syslog e enviar ao Google SecOps
Localizar o arquivo de configuração
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Editar o arquivo de configuração
Substitua todo o conteúdo de
config.yamlpela seguinte configuração:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/clearpass: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: CLEARPASS raw_log_field: body service: pipelines: logs/clearpass_to_chronicle: receivers: - udplog exporters: - chronicle/clearpass
Parâmetros de configuração
Substitua os seguintes marcadores de posição:
Configuração do receptor:
listen_address: endereço IP e porta a serem detectados:0.0.0.0para detectar em todas as interfaces (recomendado)- A porta
514é a porta padrão do syslog. Ela exige acesso root no Linux. Use1514para acesso não root.
Configuração do exportador:
creds_file_path: caminho completo para o arquivo de autenticação de ingestão:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: ID do cliente copiado do console do Google SecOpsendpoint: URL do endpoint regional:- EUA:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Ásia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Consulte a lista completa em Endpoints regionais.
- EUA:
Salve o arquivo de configuração.
- Depois de editar, salve o arquivo:
- Linux: pressione
Ctrl+O,EntereCtrl+X. - Windows: clique em Arquivo > Salvar.
- Linux: pressione
Reinicie o agente do Bindplane para aplicar as mudanças
Para reiniciar o agente do Bindplane no Linux, execute o seguinte comando:
sudo systemctl restart observiq-otel-collectorVerifique se o serviço está em execução:
sudo systemctl status observiq-otel-collectorVerifique se há erros nos registros:
sudo journalctl -u observiq-otel-collector -f
Para reiniciar o agente do Bindplane no Windows, escolha uma das seguintes opções:
Prompt de comando ou PowerShell como administrador:
net stop observiq-otel-collector && net start observiq-otel-collectorConsole de serviços:
- Pressione
Win+R, digiteservices.msce pressione Enter. - Localize o Coletor do OpenTelemetry da observIQ.
- Clique com o botão direito do mouse e selecione Reiniciar.
Verifique se o serviço está em execução:
sc query observiq-otel-collectorVerifique se há erros nos registros:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Pressione
Configurar o servidor syslog do Aruba ClearPass
- Faça login no console do ClearPass Policy Manager.
- Selecione Administração > Servidores externos > Destinos do Syslog.
- Clique em Adicionar.
- Na janela Adicionar destino do syslog, especifique os seguintes detalhes:
- Endereço do host: insira o endereço IP do Bindplane.
- Porta do servidor: insira o número da porta do Bindplane.
- Protocolo: selecione UDP. Também é possível selecionar TCP, dependendo da configuração do Bindplane.
- Clique em Salvar.
Configurar filtros de exportação do syslog
- Acesse Administração > Servidores externos > Filtros de exportação do Syslog.
- Clique em Adicionar.
- Na janela Adicionar filtros do Syslog, especifique o seguinte na guia Geral:
- Nome: insira o nome do filtro de exportação do syslog com base na tabela em Itens do modelo de exportação.
- Exportar modelo: selecione o modelo de exportação adequado com base na tabela em Itens do modelo de exportação.
- Tipo de formato de evento de exportação: selecione Padrão.
- Servidores Syslog: selecione o endereço IP do Bindplane.
- Na lista Modelo de exportação, quando você seleciona os modelos de exportação Sessão ou Insight, a guia Filtro e colunas é ativada. Siga estas etapas:
- Clique na guia Filtro e colunas.
- Filtro de dados: confira se o valor padrão Todos os pedidos está selecionado.
- Seleção de colunas: selecione o grupo de campos predefinido com base na tabela em Exportar itens de modelo.
- Colunas selecionadas: verifique se os campos preenchidos automaticamente correspondem à tabela em Exportar itens de modelo.
- Clique na guia Resumo.
- Clique em Salvar.
- Na lista Exportar modelo, quando você seleciona os modelos de exportação Eventos do sistema e Registros de auditoria, a guia Filtro e colunas não é ativada. Acesse a guia Resumo e clique em Salvar.
- Repita as etapas para adicionar filtros de exportação do syslog a todos os modelos de exportação de Sessão, Insight, Registros de auditoria e Eventos do sistema com base nos detalhes da tabela em Itens do modelo de exportação.
Exportar itens de modelo
A tabela a seguir descreve os itens que você precisa configurar para cada modelo de exportação. Os campos padrão listados em "Colunas selecionadas" são compatíveis com a análise de eventos. Verifique se todos os campos mencionados na tabela em "Colunas selecionadas (padrão)" estão presentes e na mesma ordem. Crie modelos de filtro de exportação do syslog exatamente como fornecidos na tabela, incluindo o nome do filtro, que diferencia maiúsculas de minúsculas.
| Nome do filtro de exportação do Syslog (diferencia maiúsculas de minúsculas) | Exportar modelo | Grupos de campos predefinidos | Colunas selecionadas (padrão) |
|---|---|---|---|
ACPPM_radauth |
Registros de insight | Autenticações do Radius | Auth.Username, Auth.Host-MAC-Address, Auth.Protocol, Auth.NAS-IP-Address, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles |
ACPPM_radfailedauth |
Registros de insight | Falhas de autenticação do Radius | Auth.Username, Auth.Host-MAC-Address, Auth.NAS-IP-Address, CppmNode.CPPM-Node, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts |
ACPPM_radacct |
Registros de insight | Contabilidade RADIUS | Radius.Username, Radius.Calling-Station-Id, Radius.Framed-IP-Address, Radius.NAS-IP-Address, Radius.Start-Time, Radius.End-Time, Radius.Duration, Radius.Input-bytes, Radius.Output-bytes |
ACPPM_tacauth |
Registros de insight | Autenticação TACACS | tacacs.Username, tacacs.Remote-Address, tacacs.Request-Type, tacacs.NAS-IP-Address, tacacs.Service, tacacs.Auth-Source, tacacs.Roles, tacacs.Enforcement-Profiles, tacacs.Privilege-Level |
ACPPM_tacfailedauth |
Registros de insight | tacacs Failed Authentication | tacacs.Username, tacacs.Remote-Address, tacacs.Request-Type, tacacs.NAS-IP-Address, tacacs.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts |
ACPPM_webauth |
Registros de insight | WEBAUTH | Auth.Username, Auth.Host-MAC-Address, Auth.Host-IP-Address, Auth.Protocol, Auth.System-Posture-Token, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles |
ACPPM_webfailedauth |
Registros de insight | WEBAUTH Failed Authentications | Auth.Username, Auth.Host-MAC-Address, Auth.Host-IP-Address, Auth.Protocol, Auth.System-Posture-Token, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts |
ACPPM_appauth |
Registros de insight | Autenticação de aplicativos | Auth.Username, Auth.Host-IP-Address, Auth.Protocol, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, Auth.Source, Auth.Roles, Auth.Enforcement-Profiles |
ACPPM_failedappauth |
Registros de insight | Falha na autenticação do aplicativo | Auth.Username, Auth.Host-IP-Address, Auth.Protocol, CppmNode.CPPM-Node, Auth.Login-Status, Auth.Service, CppmErrorCode.Error-Code-Details, CppmAlert.Alerts |
ACPPM_endpoints |
Registros de insight | Endpoints | Endpoint.MAC-Address, Endpoint.MAC-Vendor, Endpoint.IP-Address, Endpoint.Username, Endpoint.Device-Category, Endpoint.Device-Family, Endpoint.Device-Name, Endpoint.Conflict, Endpoint.Status, Endpoint.Added-At, Endpoint.Updated-At |
ACPPM_cpguest |
Registros de insight | Clearpass Guest | Guest.Username, Guest.MAC-Address, Guest.Visitor-Name, Guest.Visitor-Company, Guest.Role-Name, Guest.Enabled, Guest.Created-At, Guest.Starts-At, Guest.Expires-At |
ACPPM_onbenroll |
Registros de insight | Registro de integração | OnboardEnrollment.Username, OnboardEnrollment.Device-Name, OnboardEnrollment.MAC-Address, OnboardEnrollment.Device-Product, OnboardEnrollment.Device-Version, OnboardEnrollment.Added-At, OnboardEnrollment.Updated-At |
ACPPM_onbcert |
Registros de insight | Certificado de bordo | OnboardCert.Username, OnboardCert.Mac-Address, OnboardCert.Subject, OnboardCert.Issuer, OnboardCert.Valid-From, OnboardCert.Valid-To, OnboardCert.Revoked-At |
ACPPM_onboscp |
Registros de insight | Integrar o OCSP | OnboardOCSP.Remote-Address, OnboardOCSP.Response-Status-Name, OnboardOCSP.Timestamp |
ACPPM_cpsysevent |
Registros de insight | Eventos do sistema Clearpass | CppmNode.CPPM-Node, CppmSystemEvent.Source, CppmSystemEvent.Level, CppmSystemEvent.Category, CppmSystemEvent.Action, CppmSystemEvent.Timestamp |
ACPPM_cpconfaudit |
Registros de insight | Auditoria de configuração do Clearpass | CppmConfigAudit.Name, CppmConfigAudit.Action, CppmConfigAudit.Category, CppmConfigAudit.Updated-By, CppmConfigAudit.Updated-At |
ACPPM_possummary |
Registros de insight | Resumo da postura | Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Posture-Healthy, Endpoint.Posture-Unhealthy |
ACPPM_posfwsummary |
Registros de insight | Resumo do firewall de postura | Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Firewall-APT, Endpoint.Firewall-Input, Endpoint.Firewall-Output |
ACPPM_poavsummary |
Registros de insight | Resumo do antivírus de postura | Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Antivirus-APT, Endpoint.Antivirus-Input, Endpoint.Antivirus-Output |
ACPPM_posassummary |
Registros de insight | Resumo do antispyware de postura | Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.Antispyware-APT, Endpoint.Antispyware-Input, Endpoint.Antispyware-Output |
ACPPM_posdskencrpsummary |
Registros de insight | Resumo da criptografia de disco da postura | Endpoint.MAC-Address, Endpoint.IP-Address, Endpoint.Hostname, Endpoint.Usermame, Endpoint.System-Agent-Type, Endpoint.System-Agent-Version, Endpoint.System-Client-OS, Endpoint.System-Posture-Token, Endpoint.DiskEncryption-APT, Endpoint.DiskEncryption-Input, Endpoint.DiskEncryption-Output |
ACPPM_loggedusers |
Registros de sessão | Usuários conectados | Common.Username, Common.Service, Common.Roles, Common.Host-MAC-Address, RADIUS.Acct-Framed-IP-Address, Common.NAS-IP-Address, Common.Request-Timestamp |
ACPPM_failedauth |
Registros de sessão | Falhas de autenticação | Common.Username, Common.Service, Common.Roles, RADIUS.Auth-Source, RADIUS.Auth-Method, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Host-MAC-Address, Common.NAS-IP-Address, Common.Error-Code, Common.Alerts, Common.Request-Timestamp |
ACPPM_radacctsession |
Registros de sessão | Contabilidade RADIUS | RADIUS.Acct-Username, RADIUS.Acct-NAS-IP-Address, RADIUS.Acct-NAS-Port, RADIUS.Acct-NAS-Port-Type, RADIUS.Acct-Calling-Station-Id, RADIUS.Acct-Framed-IP-Address, RADIUS.Acct-Session-Id, RADIUS.Acct-Session-Time, RADIUS.Acct-Output-Pkts, RADIUS.Acct-Input-Pkts, RADIUS.Acct-Output-Octets, RADIUS.Acct-Input.Octets, RADIUS.Acct-Service-Name, RADIUS.Acct-Timestamp |
ACPPM_tacadmin |
Registros de sessão | Administração do tacacs+ | Common.Username, Common.Service, tacacs.Remote-Address, tacacs.Privilege.Level, Common.Request-Timestamp |
ACPPM_tacacct |
Registros de sessão | Contabilidade do tacacs+ | Common.Username, Common.Service, tacacs.Remote-Address, tacacs.Acct-Flags, tacacs.Privilege.Level, Common.Request-Timestamp |
ACPPM_webauthsession |
Registros de sessão | Autenticação da Web | Common.Username, Common.Host-MAC-Address, WEBAUTH.Host-IP-Address, Common.Roles, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Request-Timestamp |
ACPPM_guestacc |
Registros de sessão | Acesso para convidados | Common.Username, RADIUS.Auth-Method, Common.Host-MAC-Address, Common.Roles, Common.System-Posture-Token, Common.Enforcement-Profiles, Common.Request-Timestamp |
ACPPM_auditrecords |
Registros de auditoria | Não aplicável | Não aplicável |
ACPPM_systemevents |
Eventos do sistema | Não aplicável | Não aplicável |
Tabela de mapeamento do UDM
| Campo de registro | Mapeamento de UDM | Lógica |
|---|---|---|
Action |
security_result.action |
O valor é mapeado do campo "Ação" se o valor for "ALLOW" ou "BLOCK". |
Auth.Enforcement-Profiles |
security_result.detection_fields.value |
O valor é mapeado do campo "Auth.Enforcement-Profiles" |
Auth.Host-MAC-Address |
principal.mac |
O valor é mapeado do campo "Auth.Host-MAC-Address" depois de ser convertido para o formato de endereço MAC separado por dois pontos. |
Auth.Login-Status |
security_result.detection_fields.value |
O valor é mapeado do campo "Auth.Login-Status". |
Auth.NAS-IP-Address |
target.ip |
O valor é mapeado do campo "Auth.NAS-IP-Address". |
Auth.Protocol |
intermediary.application |
O valor é mapeado do campo "Auth.Protocol". |
Auth.Service |
security_result.detection_fields.value |
O valor é mapeado do campo "Auth.Service" |
Auth.Source |
principal.hostname |
O valor é mapeado do campo "Auth.Source" depois de remover todos os caracteres alfanuméricos e espaços iniciais. |
Auth.Username |
principal.user.user_display_name |
O valor é mapeado do campo "Auth.Username". |
Category |
metadata.event_type |
Se o valor for "Logged in", o campo UDM será definido como "USER_LOGIN". Se o valor for "Desconectado", o campo UDM será definido como "USER_LOGOUT". |
Common.Alerts |
security_result.description |
O valor é mapeado do campo "Common.Alerts". |
Common.Enforcement-Profiles |
security_result.detection_fields.value |
O valor é mapeado do campo "Common.Enforcement-Profiles" |
Common.Login-Status |
security_result.detection_fields.value |
O valor é mapeado do campo "Common.Login-Status". |
Common.NAS-IP-Address |
target.ip |
O valor é mapeado do campo "Common.NAS-IP-Address". |
Common.Roles |
principal.user.group_identifiers |
O valor é mapeado do campo "Common.Roles". |
Common.Service |
security_result.detection_fields.value |
O valor é mapeado do campo "Common.Service" |
Common.Username |
principal.user.userid |
O valor é mapeado do campo "Common.Username". |
Component |
intermediary.application |
O valor é mapeado do campo "Componente". |
Description |
metadata.description |
O valor é mapeado do campo "Description" depois de substituir os caracteres de nova linha pelo símbolo de barra vertical. Se o campo "Description" (Descrição) contiver "User" (Usuário), "Address" (Endereço) e "Role" (Função), ele será analisado como pares de chave-valor e mapeado para os campos correspondentes do UDM. Se o campo "Descrição" contiver "Não foi possível conectar com", o nome do host de destino será extraído e mapeado para "target.hostname". |
EntityName |
principal.hostname |
O valor é mapeado do campo "EntityName". |
InterIP |
target.ip |
O valor é mapeado do campo "InterIP" |
Level |
security_result.severity |
Se o valor for "ERROR" ou "FATAL", o campo UDM será definido como "HIGH". Se o valor for "WARN", o campo UDM será definido como "MEDIUM". Se o valor for "INFO" ou "DEBUG", o campo UDM será definido como "LOW". |
LogNumber |
metadata.product_log_id |
O valor é mapeado do campo "LogNumber" |
RADIUS.Acct-Framed-IP-Address |
principal.ip |
O valor é mapeado do campo "RADIUS.Acct-Framed-IP-Address". |
Timestamp |
metadata.event_timestamp |
O valor é mapeado do campo "Timestamp" depois de convertido para UTC e analisado como um carimbo de data/hora. |
User |
principal.user.userid |
O valor é mapeado do campo "Usuário" |
agent_ip |
principal.ip,, principal.asset.ip |
O valor é mapeado do campo "agent_ip" |
community |
additional.fields.value.string_value |
O valor é mapeado do campo "community" |
descr |
metadata.description |
O valor é mapeado do campo "descr" |
enterprise |
additional.fields.value.string_value |
O valor é mapeado do campo "enterprise" |
eventDescription |
metadata.description |
O valor é mapeado do campo "eventDescription" após a remoção das aspas. |
generic_num |
additional.fields.value.string_value |
O valor é mapeado do campo "generic_num" |
prin_mac |
principal.mac |
O valor é mapeado do campo "prin_mac" depois de convertido para o formato de endereço MAC separado por dois pontos. |
prin_port |
principal.port |
O valor é mapeado do campo "prin_port" e convertido em número inteiro. |
specificTrap_name |
additional.fields.value.string_value |
O valor é mapeado do campo "specificTrap_name". |
specificTrap_num |
additional.fields.value.string_value |
O valor é mapeado do campo "specificTrap_num". |
uptime |
additional.fields.value.string_value |
O valor é mapeado do campo "uptime" |
version |
metadata.product_version |
O valor é mapeado do campo "version" |
extensions.auth.type |
O valor é definido como "SSO". | |
metadata.event_type |
O valor é determinado com base em vários campos de registro e na lógica do analisador. Consulte o código do analisador para mais detalhes | |
metadata.log_type |
O valor é definido como "CLEARPASS". | |
metadata.product_name |
O valor é definido como "ClearPass". | |
metadata.vendor_name |
O valor é definido como "ArubaNetworks". | |
deviceProcessName |
event.idm.read_only_udm.intermediary.application |
Mapeado do registro de mudanças |
msg |
event.idm.read_only_udm.security_result.description |
Mapeado do registro de mudanças |
NAD |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mapeado do registro de mudanças |
user_name |
event.idm.read_only_udm.principal.user.userid |
Mapeado do registro de mudanças |
nas_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mapeado do registro de mudanças |
dst |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mapeado do registro de mudanças |
service_name |
event.idm.read_only_udm.target.application |
Mapeado do registro de mudanças |
roles |
event.idm.read_only_udm.principal.user.attribute.roles |
Mapeado do registro de mudanças |
timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
Mapeado do registro de mudanças |
rt |
event.idm.read_only_udm.metadata.event_timestamp |
Mapeado do registro de mudanças |
rt |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cs1 |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cs2 |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cs3 |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cs4 |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cs5 |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cs6 |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
tags |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cribl_pipe |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
organization.id |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
my_timestamp |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
VAR_TOPIC_ID |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
syslog_pri |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cef_version |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cef_vendor |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cef_product |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cef_product_version |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cef_signature_id |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
syslog_timestamp |
event.idm.read_only_udm.metadata.collected_timestamp |
Mapeado do registro de mudanças |
dvc |
event.idm.read_only_udm.intermediary.ip |
Mapeado do registro de mudanças |
syslog_host_ip |
event.idm.read_only_udm.intermediary.ip |
Mapeado do registro de mudanças |
cs1 |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mapeado do registro de mudanças |
cef_name |
event.idm.read_only_udm.metadata.product_event_type |
Mapeado do registro de mudanças |
src |
event.idm.read_only_udm.principal.asset.ip |
Mapeado do registro de mudanças |
src |
event.idm.read_only_udm.principal.ip |
Mapeado do registro de mudanças |
organization.name |
event.idm.read_only_udm.principal.group.group_display_name |
Mapeado do registro de mudanças |
cat |
event.idm.read_only_udm.security_result.category_details |
Mapeado do registro de mudanças |
kafkaTopic |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
evnt.created |
event.idm.read_only_udm.security_result.first_discovered_time |
Mapeado do registro de mudanças |
cef_severity |
event.idm.read_only_udm.security_result.severity |
Mapeado do registro de mudanças |
dpriv |
event.idm.read_only_udm.target.user.attribute.roles |
Mapeado do registro de mudanças |
duser |
event.idm.read_only_udm.target.user.user_display_name |
Mapeado do registro de mudanças |
ts |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
id |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
monitor_mode |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
audit_apt |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
spt |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
end_host_id |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
request_status |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cpu_usage |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
res_mem_usage |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
virt_mem_usage |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
roles |
event.idm.read_only_udm.principal.user.group_identifiers |
Mapeado do registro de mudanças |
enf_profiles |
event.idm.read_only_udm.principal.resource.attribute.labels |
Mapeado do registro de mudanças |
auth_source |
event.idm.read_only_udm.principal.resource.attribute.labels |
Mapeado do registro de mudanças |
process_id |
event.idm.read_only_udm.principal.process.product_specific_process_id |
Mapeado do registro de mudanças |
service_name |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
LogNumber |
event.idm.read_only_udm.principal.process.pid |
Mapeado do registro de mudanças |
user_name |
event.idm.read_only_udm.principal.user.user_display_name |
Mapeado do registro de mudanças |
nas_port |
event.idm.read_only_udm.target.port |
Mapeado do registro de mudanças |
nas_port_type |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
seq_num |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
acct_authentic |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
acct_sessionId |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
acct_status_type |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
called_station_id |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
calling_station_id |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
acct_delaytimestamp |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
acct_delay_time |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
Auth.Username |
event.idm.read_only_udm.principal.user.user_display_name |
Mapeado do registro de mudanças |
Auth.Host-MAC-Address |
event.idm.read_only_udm.principal.mac |
Mapeado do registro de mudanças |
Auth.Roles |
event.idm.read_only_udm.principal.user.group_identifiers |
Mapeado do registro de mudanças |
Auth.Protocol |
event.idm.read_only_udm.intermediary.application |
Mapeado do registro de mudanças |
Auth.NAS-IP-Address |
event.idm.read_only_udm.target.ip |
Mapeado do registro de mudanças |
Auth.NAS-IP-Address |
event.idm.read_only_udm.target.asset.ip |
Mapeado do registro de mudanças |
Auth.Service |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
Auth.Login-Status |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
Common.Connection-Status |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
source_ip1 |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mapeado do registro de mudanças |
identifier |
event.idm.read_only_udm.principal.asset.asset_id |
Mapeado do registro de mudanças |
log_type |
event.idm.read_only_udm.metadata.product_event_type |
Mapeado do registro de mudanças |
id |
event.idm.read_only_udm.metadata.product_log_id |
Mapeado do registro de mudanças |
val1 |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
val2 |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
swap_memory_avail |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
system_memory_avail |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cpu_raw_user |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cpu_raw_system |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cpu_raw_idle |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cpu_raw_nice |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
mgmt_inf_status |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
data_inf_status |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
swap_size_used |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
slash_size_used |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
ingest_timestamp |
event.idm.read_only_udm.metadata.collected_timestamp |
Mapeado do registro de mudanças |
source_ip2 |
event.idm.read_only_udm.observer.ip |
Mapeado do registro de mudanças |
vd |
event.idm.read_only_udm.observer.resource.attribute.labels |
Mapeado do registro de mudanças |
ui |
event.idm.read_only_udm.network.application_protocol |
Mapeado do registro de mudanças |
ui |
event.idm.read_only_udm.principal.ip, event.idm.read_only_udm.principal.asset.ip |
Mapeado do registro de mudanças |
ExporterName |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
Category |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
Action |
event.idm.read_only_udm.security_result.action |
Mapeado do registro de mudanças |
Action |
event.idm.read_only_udm.security_result.action_details |
Mapeado do registro de mudanças |
Remote_IP_Address |
event.idm.read_only_udm.principal.ip |
Mapeado do registro de mudanças |
Remote_IP_Address |
event.idm.read_only_udm.principal.asset.ip |
Mapeado do registro de mudanças |
port |
event.idm.read_only_udm.principal.port |
Mapeado do registro de mudanças |
InterIP |
event.idm.read_only_udm.intermediary.ip |
Mapeado do registro de mudanças |
InterIP |
event.idm.read_only_udm.intermediary.asset.ip |
Mapeado do registro de mudanças |
sdescription |
event.idm.read_only_udm.security_result.description |
Mapeado do registro de mudanças |
code |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
ip |
event.idm.read_only_udm.principal.ip |
Mapeado do registro de mudanças |
ip |
event.idm.read_only_udm.principal.asset.ip |
Mapeado do registro de mudanças |
server |
event.idm.read_only_udm_principal.application |
Mapeado do registro de mudanças |
swVersion |
event.idm.read_only_udm.metadata.product_version |
Mapeado do registro de mudanças |
enterpriseId |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
software |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mapeado do registro de mudanças |
CppmNode.CPPM-Node |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mapeado do registro de mudanças |
CppmNode.CPPM-Node |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
messagedetail |
event.idm.read_only_udm.security_result.description |
Mapeado do registro de mudanças |
Thread_id |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
servicename |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
Req_id |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
Internalserviceid |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
InternalChallengeID |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
Entityid |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
handlervalue |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
instanceid |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
threadrequestinfo |
event.idm.read_only_udm.metadata.description |
Mapeado do registro de mudanças |
Acct-NAS-IP-Address |
principal.ip |
Mapeado do registro de mudanças |
Acct-Username |
principal.user.userid |
Mapeado do registro de mudanças |
Acct-Calling-Station-Id |
principal.user.product_object_id |
Mapeado do registro de mudanças |
descr" and "eventDescription |
metadata.description |
Mapeado do registro de mudanças |
specificTrap_name", "uptime", "enterprise", "generic_num", "specificTrap_num", and "community |
additional.fields |
Mapeado do registro de mudanças |
Common.Service", "Common.Enforcement-Profiles", and "Common.Login-Status |
security_result.detection_fields |
Mapeado do registro de mudanças |
metadata.event_type |
STATUS_UPDATE |
Mapeado do registro de mudanças |
Registro de alterações
Ver o registro de alterações deste analisador
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.