收集 Aruba ClearPass 記錄

支援的國家/地區:

本文說明如何使用 Bindplane 代理程式,將 Aruba ClearPass 記錄擷取至 Google Security Operations。

Aruba ClearPass Policy Manager 會針對 RADIUS 驗證、TACACS+、網頁驗證、端點狀態、訪客存取權、稽核記錄和系統事件,產生系統記錄訊息。剖析器會將擷取的欄位對應至統合式資料模型 (UDM)。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Windows Server 2016 以上版本,或搭載 systemd 的 Linux 主機
  • Bindplane 代理程式與 ClearPass Policy Manager 之間的網路連線
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • ClearPass Policy Manager 控制台的特殊存取權

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案
  4. 將檔案安全地儲存在要安裝 Bindplane 代理程式的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sc query observiq-otel-collector
    

    服務應顯示為「RUNNING」

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sudo systemctl status observiq-otel-collector
    

    服務應顯示為有效 (執行中)

其他安裝資源

如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

找出設定檔

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

編輯設定檔

  • config.yaml 的所有內容替換為下列設定:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/clearpass:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CLEARPASS
            raw_log_field: body
    
    service:
        pipelines:
            logs/clearpass_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/clearpass
    

設定參數

替換下列預留位置:

  • 接收器設定:

    • listen_address:要接聽的 IP 位址和通訊埠:
      • 0.0.0.0,監聽所有介面 (建議)
      • 通訊埠 514 是標準的系統記錄通訊埠 (在 Linux 上需要根層級權限;非根層級權限請使用 1514)
  • 匯出工具設定:

    • creds_file_path:擷取驗證檔案的完整路徑:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:從 Google SecOps 控制台複製的客戶 ID
    • endpoint:區域端點網址:
      • 美國malachiteingestion-pa.googleapis.com
      • 歐洲europe-malachiteingestion-pa.googleapis.com
      • 亞洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需完整清單,請參閱「區域端點

儲存設定檔

  • 編輯完成後,請儲存檔案:
    • Linux:依序按下 Ctrl+OEnterCtrl+X
    • Windows:依序點選「檔案」>「儲存」

重新啟動 Bindplane 代理程式,以套用變更

  • 如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
    1. 確認服務正在執行:

      sudo systemctl status observiq-otel-collector
      
    2. 檢查記錄中是否有錯誤:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如要在 Windows 中重新啟動 Bindplane 代理程式,請選擇下列其中一個選項:

    • 以管理員身分開啟命令提示字元或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服務控制台:

      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
      4. 確認服務正在執行:

        sc query observiq-otel-collector
        
      5. 檢查記錄中是否有錯誤:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

設定 Aruba ClearPass Syslog 伺服器

  1. 登入 ClearPass Policy Manager 控制台。
  2. 依序選取「Administration」>「External servers」>「Syslog targets」
  3. 按一下「新增」。
  4. 在隨即顯示的「新增系統記錄目標」視窗中,指定下列詳細資料:
    • 主機位址:輸入 Bindplane IP 位址。
    • 「伺服器通訊埠」:輸入 Bindplane 通訊埠號碼。
    • 通訊協定:選取 UDP (您也可以選取 TCP,視 Bindplane 設定而定)。
  5. 按一下 [儲存]

設定系統記錄匯出篩選器

  1. 依序前往「Administration」(管理) >「External servers」(外部伺服器) >「Syslog export filters」(系統記錄匯出篩選器)
  2. 按一下「新增」。
  3. 在隨即顯示的「新增系統記錄篩選器」視窗中,於「一般」分頁中指定下列項目:
    • 名稱:根據「匯出範本項目」表格,輸入 Syslog 匯出篩選器名稱。
    • 匯出範本:根據「匯出範本項目」表格選取適當的匯出範本。
    • 匯出活動格式類型:選取「標準」
    • Syslog 伺服器:選取 Bindplane IP 位址。
  4. 在「匯出範本」清單中,選取「工作階段」或「洞察」匯出範本時,「篩選器和欄」分頁會啟用。完成下列步驟:
    • 按一下「篩選器和欄」分頁標籤。
    • 資料篩選器:確認已選取預設值「所有要求」
    • 選取資料欄:根據「匯出範本項目」中的表格,選取預先定義的欄位群組。
    • 選取的資料欄:確認自動填入的欄位與「匯出範本項目」表格中的欄位相符。
    • 按一下「摘要」分頁標籤。
    • 按一下 [儲存]
  5. 在「匯出範本」清單中,選取「系統事件」和「稽核記錄」匯出範本時,「篩選條件和資料欄」分頁不會啟用。前往「摘要」分頁,然後按一下「儲存」
  6. 根據「匯出範本項目」表格中的詳細資料,為所有「工作階段」、「洞察」、「稽核記錄」和「系統事件」匯出範本新增 Syslog 匯出篩選器,並重複執行相關步驟。

匯出範本項目

下表說明每個匯出範本需要設定的項目。「所選欄」中列出的預設欄位支援事件剖析。確認「選取的資料欄 (預設)」表格中提及的所有欄位都存在,且順序相同。請務必按照表格中的範本建立 Syslog 匯出篩選器範本,包括篩選器的名稱 (區分大小寫)。

Syslog 匯出篩選器名稱 (區分大小寫) 匯出範本 預先定義的欄位群組 所選資料欄 (預設)
ACPPM_radauth 洞察記錄 Radius 驗證 Auth.Username、Auth.Host-MAC-Address、Auth.Protocol、Auth.NAS-IP-Address、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、Auth.Source、Auth.Roles、Auth.Enforcement-Profiles
ACPPM_radfailedauth 洞察記錄 Radius 驗證失敗 Auth.Username、Auth.Host-MAC-Address、Auth.NAS-IP-Address、CppmNode.CPPM-Node、Auth.Service、CppmErrorCode.Error-Code-Details、CppmAlert.Alerts
ACPPM_radacct 洞察記錄 RADIUS 帳務 Radius.Username、Radius.Calling-Station-Id、Radius.Framed-IP-Address、Radius.NAS-IP-Address、Radius.Start-Time、Radius.End-Time、Radius.Duration、Radius.Input-bytes、Radius.Output-bytes
ACPPM_tacauth 洞察記錄 tacacs 驗證 tacacs.Username、tacacs.Remote-Address、tacacs.Request-Type、tacacs.NAS-IP-Address、tacacs.Service、tacacs.Auth-Source、tacacs.Roles、tacacs.Enforcement-Profiles、tacacs.Privilege-Level
ACPPM_tacfailedauth 洞察記錄 tacacs Failed Authentication tacacs.Username、tacacs.Remote-Address、tacacs.Request-Type、tacacs.NAS-IP-Address、tacacs.Service、CppmErrorCode.Error-Code-Details、CppmAlert.Alerts
ACPPM_webauth 洞察記錄 WEBAUTH Auth.Username、Auth.Host-MAC-Address、Auth.Host-IP-Address、Auth.Protocol、Auth.System-Posture-Token、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、Auth.Source、Auth.Roles、Auth.Enforcement-Profiles
ACPPM_webfailedauth 洞察記錄 WEBAUTH 驗證失敗 Auth.Username、Auth.Host-MAC-Address、Auth.Host-IP-Address、Auth.Protocol、Auth.System-Posture-Token、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、CppmErrorCode.Error-Code-Details、CppmAlert.Alerts
ACPPM_appauth 洞察記錄 應用程式驗證 Auth.Username、Auth.Host-IP-Address、Auth.Protocol、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、Auth.Source、Auth.Roles、Auth.Enforcement-Profiles
ACPPM_failedappauth 洞察記錄 應用程式驗證失敗 Auth.Username、Auth.Host-IP-Address、Auth.Protocol、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、CppmErrorCode.Error-Code-Details、CppmAlert.Alerts
ACPPM_endpoints 洞察記錄 端點 Endpoint.MAC-Address、Endpoint.MAC-Vendor、Endpoint.IP-Address、Endpoint.Username、Endpoint.Device-Category、Endpoint.Device-Family、Endpoint.Device-Name、Endpoint.Conflict、Endpoint.Status、Endpoint.Added-At、Endpoint.Updated-At
ACPPM_cpguest 洞察記錄 Clearpass Guest Guest.Username、Guest.MAC-Address、Guest.Visitor-Name、Guest.Visitor-Company、Guest.Role-Name、Guest.Enabled、Guest.Created-At、Guest.Starts-At、Guest.Expires-At
ACPPM_onbenroll 洞察記錄 Onboard Enrollment OnboardEnrollment.Username、OnboardEnrollment.Device-Name、OnboardEnrollment.MAC-Address、OnboardEnrollment.Device-Product、OnboardEnrollment.Device-Version、OnboardEnrollment.Added-At、OnboardEnrollment.Updated-At
ACPPM_onbcert 洞察記錄 Onboard Certificate OnboardCert.Username、OnboardCert.Mac-Address、OnboardCert.Subject、OnboardCert.Issuer、OnboardCert.Valid-From、OnboardCert.Valid-To、OnboardCert.Revoked-At
ACPPM_onboscp 洞察記錄 啟用 OCSP OnboardOCSP.Remote-Address、OnboardOCSP.Response-Status-Name、OnboardOCSP.Timestamp
ACPPM_cpsysevent 洞察記錄 Clearpass 系統事件 CppmNode.CPPM-Node、CppmSystemEvent.Source、CppmSystemEvent.Level、CppmSystemEvent.Category、CppmSystemEvent.Action、CppmSystemEvent.Timestamp
ACPPM_cpconfaudit 洞察記錄 Clearpass 設定稽核 CppmConfigAudit.Name、CppmConfigAudit.Action、CppmConfigAudit.Category、CppmConfigAudit.Updated-By、CppmConfigAudit.Updated-At
ACPPM_possummary 洞察記錄 防護機制摘要 Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.Posture-Healthy、Endpoint.Posture-Unhealthy
ACPPM_posfwsummary 洞察記錄 防護機制防火牆摘要 Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.Firewall-APT、Endpoint.Firewall-Input、Endpoint.Firewall-Output
ACPPM_poavsummary 洞察記錄 防毒軟體狀態摘要 Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.Antivirus-APT、Endpoint.Antivirus-Input、Endpoint.Antivirus-Output
ACPPM_posassummary 洞察記錄 防護機制反間諜軟體摘要 Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.Antispyware-APT、Endpoint.Antispyware-Input、Endpoint.Antispyware-Output
ACPPM_posdskencrpsummary 洞察記錄 防護機制磁碟加密摘要 Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.DiskEncryption-APT、Endpoint.DiskEncryption-Input、Endpoint.DiskEncryption-Output
ACPPM_loggedusers 工作階段記錄 已登入的使用者 Common.Username、Common.Service、Common.Roles、Common.Host-MAC-Address、RADIUS.Acct-Framed-IP-Address、Common.NAS-IP-Address、Common.Request-Timestamp
ACPPM_failedauth 工作階段記錄 驗證失敗 Common.Username、Common.Service、Common.Roles、RADIUS.Auth-Source、RADIUS.Auth-Method、Common.System-Posture-Token、Common.Enforcement-Profiles、Common.Host-MAC-Address、Common.NAS-IP-Address、Common.Error-Code、Common.Alerts、Common.Request-Timestamp
ACPPM_radacctsession 工作階段記錄 RADIUS 帳務 RADIUS.Acct-Username、RADIUS.Acct-NAS-IP-Address、RADIUS.Acct-NAS-Port、RADIUS.Acct-NAS-Port-Type、RADIUS.Acct-Calling-Station-Id、RADIUS.Acct-Framed-IP-Address、RADIUS.Acct-Session-Id、RADIUS.Acct-Session-Time、RADIUS.Acct-Output-Pkts、RADIUS.Acct-Input-Pkts、RADIUS.Acct-Output-Octets、RADIUS.Acct-Input.Octets、RADIUS.Acct-Service-Name、RADIUS.Acct-Timestamp
ACPPM_tacadmin 工作階段記錄 tacacs+ 管理 Common.Username、Common.Service、tacacs.Remote-Address、tacacs.Privilege.Level、Common.Request-Timestamp
ACPPM_tacacct 工作階段記錄 tacacs+ Accounting Common.Username、Common.Service、tacacs.Remote-Address、tacacs.Acct-Flags、tacacs.Privilege.Level、Common.Request-Timestamp
ACPPM_webauthsession 工作階段記錄 網路驗證 Common.Username、Common.Host-MAC-Address、WEBAUTH.Host-IP-Address、Common.Roles、Common.System-Posture-Token、Common.Enforcement-Profiles、Common.Request-Timestamp
ACPPM_guestacc 工作階段記錄 訪客存取權 Common.Username、RADIUS.Auth-Method、Common.Host-MAC-Address、Common.Roles、Common.System-Posture-Token、Common.Enforcement-Profiles、Common.Request-Timestamp
ACPPM_auditrecords 稽核記錄 不適用 不適用
ACPPM_systemevents 系統事件 不適用 不適用

UDM 對應表

記錄欄位 UDM 對應 邏輯
Action security_result.action 如果「動作」欄位的值為「ALLOW」或「BLOCK」,系統會對應「動作」欄位的值
Auth.Enforcement-Profiles security_result.detection_fields.value 值是從「Auth.Enforcement-Profiles」欄位對應而來
Auth.Host-MAC-Address principal.mac 將「Auth.Host-MAC-Address」欄位轉換為以半形冒號分隔的 MAC 位址格式後,系統會對應該欄位的值
Auth.Login-Status security_result.detection_fields.value 值是從「Auth.Login-Status」欄位對應而來
Auth.NAS-IP-Address target.ip 值是從「Auth.NAS-IP-Address」欄位對應而來
Auth.Protocol intermediary.application 值是從「Auth.Protocol」欄位對應而來
Auth.Service security_result.detection_fields.value 值是從「Auth.Service」欄位對應而來
Auth.Source principal.hostname 從「Auth.Source」欄位對應值,並移除任何前置英數字元和空格
Auth.Username principal.user.user_display_name 值是從「Auth.Username」欄位對應而來
Category metadata.event_type 如果值為「已登入」,UDM 欄位會設為「USER_LOGIN」。如果值為「Logged out」,UDM 欄位會設為「USER_LOGOUT」
Common.Alerts security_result.description 值是從「Common.Alerts」欄位對應而來
Common.Enforcement-Profiles security_result.detection_fields.value 值是從「Common.Enforcement-Profiles」欄位對應而來
Common.Login-Status security_result.detection_fields.value 值是從「Common.Login-Status」欄位對應而來
Common.NAS-IP-Address target.ip 值是從「Common.NAS-IP-Address」欄位對應而來
Common.Roles principal.user.group_identifiers 值是從「Common.Roles」欄位對應而來
Common.Service security_result.detection_fields.value 值是從「Common.Service」欄位對應而來
Common.Username principal.user.userid 值是從「Common.Username」欄位對應而來
Component intermediary.application 值是從「元件」欄位對應而來
Description metadata.description 系統會將換行字元替換為直立線符號,然後從「說明」欄位對應值。如果「Description」欄位包含「User」、「Address」和「Role」,系統會將其剖析為鍵/值組合,並對應至相應的 UDM 欄位。如果「說明」欄位包含「無法連線至」,系統會擷取目標主機名稱,並對應至「target.hostname」
EntityName principal.hostname 值是從「EntityName」欄位對應而來
InterIP target.ip 值是從「InterIP」欄位對應而來
Level security_result.severity 如果值為「ERROR」或「FATAL」,UDM 欄位會設為「HIGH」。如果值為「WARN」,UDM 欄位會設為「MEDIUM」。如果值為「INFO」或「DEBUG」,UDM 欄位會設為「LOW」
LogNumber metadata.product_log_id 值是從「LogNumber」欄位對應而來
RADIUS.Acct-Framed-IP-Address principal.ip 值是從「RADIUS.Acct-Framed-IP-Address」欄位對應而來
Timestamp metadata.event_timestamp 系統會將「時間戳記」欄位的值轉換為世界標準時間,並剖析為時間戳記,然後對應至這個欄位。
User principal.user.userid 值是從「使用者」欄位對應而來
agent_ip principal.ip,principal.asset.ip 值是從「agent_ip」欄位對應而來
community additional.fields.value.string_value 值是從「社群」欄位對應而來
descr metadata.description 值是從「descr」欄位對應而來
enterprise additional.fields.value.string_value 值是從「enterprise」欄位對應而來
eventDescription metadata.description 移除引號後,值會從「eventDescription」欄位對應
generic_num additional.fields.value.string_value 值是從「generic_num」欄位對應而來
prin_mac principal.mac 將「prin_mac」欄位的值轉換為以半形冒號分隔的 MAC 位址格式後,再進行對應
prin_port principal.port 值會從「prin_port」欄位對應,並轉換為整數
specificTrap_name additional.fields.value.string_value 值是從「specificTrap_name」欄位對應而來
specificTrap_num additional.fields.value.string_value 值是從「specificTrap_num」欄位對應而來
uptime additional.fields.value.string_value 值是從「正常運作時間」欄位對應而來
version metadata.product_version 值是從「version」欄位對應而來
extensions.auth.type 值設為「SSO」
metadata.event_type 系統會根據各種記錄檔欄位和剖析器邏輯判斷值。詳情請參閱剖析器程式碼
metadata.log_type 值設為「CLEARPASS」
metadata.product_name 值設為「ClearPass」
metadata.vendor_name 值設為「ArubaNetworks」
deviceProcessName event.idm.read_only_udm.intermediary.application 從變更記錄對應
msg event.idm.read_only_udm.security_result.description 從變更記錄對應
NAD event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
user_name event.idm.read_only_udm.principal.user.userid 從變更記錄對應
nas_ip event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 從變更記錄對應
dst event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 從變更記錄對應
service_name event.idm.read_only_udm.target.application 從變更記錄對應
roles event.idm.read_only_udm.principal.user.attribute.roles 從變更記錄對應
timestamp event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
rt event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
rt event.idm.read_only_udm.additional.fields 從變更記錄對應
cs1 event.idm.read_only_udm.additional.fields 從變更記錄對應
cs2 event.idm.read_only_udm.additional.fields 從變更記錄對應
cs3 event.idm.read_only_udm.additional.fields 從變更記錄對應
cs4 event.idm.read_only_udm.additional.fields 從變更記錄對應
cs5 event.idm.read_only_udm.additional.fields 從變更記錄對應
cs6 event.idm.read_only_udm.additional.fields 從變更記錄對應
tags event.idm.read_only_udm.additional.fields 從變更記錄對應
cribl_pipe event.idm.read_only_udm.additional.fields 從變更記錄對應
organization.id event.idm.read_only_udm.additional.fields 從變更記錄對應
my_timestamp event.idm.read_only_udm.additional.fields 從變更記錄對應
VAR_TOPIC_ID event.idm.read_only_udm.additional.fields 從變更記錄對應
syslog_pri event.idm.read_only_udm.additional.fields 從變更記錄對應
cef_version event.idm.read_only_udm.additional.fields 從變更記錄對應
cef_vendor event.idm.read_only_udm.additional.fields 從變更記錄對應
cef_product event.idm.read_only_udm.additional.fields 從變更記錄對應
cef_product_version event.idm.read_only_udm.additional.fields 從變更記錄對應
cef_signature_id event.idm.read_only_udm.additional.fields 從變更記錄對應
syslog_timestamp event.idm.read_only_udm.metadata.collected_timestamp 從變更記錄對應
dvc event.idm.read_only_udm.intermediary.ip 從變更記錄對應
syslog_host_ip event.idm.read_only_udm.intermediary.ip 從變更記錄對應
cs1 event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 從變更記錄對應
cef_name event.idm.read_only_udm.metadata.product_event_type 從變更記錄對應
src event.idm.read_only_udm.principal.asset.ip 從變更記錄對應
src event.idm.read_only_udm.principal.ip 從變更記錄對應
organization.name event.idm.read_only_udm.principal.group.group_display_name 從變更記錄對應
cat event.idm.read_only_udm.security_result.category_details 從變更記錄對應
kafkaTopic event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
evnt.created event.idm.read_only_udm.security_result.first_discovered_time 從變更記錄對應
cef_severity event.idm.read_only_udm.security_result.severity 從變更記錄對應
dpriv event.idm.read_only_udm.target.user.attribute.roles 從變更記錄對應
duser event.idm.read_only_udm.target.user.user_display_name 從變更記錄對應
ts event.idm.read_only_udm.additional.fields 從變更記錄對應
id event.idm.read_only_udm.additional.fields 從變更記錄對應
monitor_mode event.idm.read_only_udm.additional.fields 從變更記錄對應
audit_apt event.idm.read_only_udm.additional.fields 從變更記錄對應
spt event.idm.read_only_udm.additional.fields 從變更記錄對應
end_host_id event.idm.read_only_udm.additional.fields 從變更記錄對應
request_status event.idm.read_only_udm.additional.fields 從變更記錄對應
cpu_usage event.idm.read_only_udm.additional.fields 從變更記錄對應
res_mem_usage event.idm.read_only_udm.additional.fields 從變更記錄對應
virt_mem_usage event.idm.read_only_udm.additional.fields 從變更記錄對應
roles event.idm.read_only_udm.principal.user.group_identifiers 從變更記錄對應
enf_profiles event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
auth_source event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
process_id event.idm.read_only_udm.principal.process.product_specific_process_id 從變更記錄對應
service_name event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
LogNumber event.idm.read_only_udm.principal.process.pid 從變更記錄對應
user_name event.idm.read_only_udm.principal.user.user_display_name 從變更記錄對應
nas_port event.idm.read_only_udm.target.port 從變更記錄對應
nas_port_type event.idm.read_only_udm.additional.fields 從變更記錄對應
seq_num event.idm.read_only_udm.additional.fields 從變更記錄對應
acct_authentic event.idm.read_only_udm.additional.fields 從變更記錄對應
acct_sessionId event.idm.read_only_udm.additional.fields 從變更記錄對應
acct_status_type event.idm.read_only_udm.additional.fields 從變更記錄對應
called_station_id event.idm.read_only_udm.additional.fields 從變更記錄對應
calling_station_id event.idm.read_only_udm.additional.fields 從變更記錄對應
acct_delaytimestamp event.idm.read_only_udm.additional.fields 從變更記錄對應
acct_delay_time event.idm.read_only_udm.additional.fields 從變更記錄對應
Auth.Username event.idm.read_only_udm.principal.user.user_display_name 從變更記錄對應
Auth.Host-MAC-Address event.idm.read_only_udm.principal.mac 從變更記錄對應
Auth.Roles event.idm.read_only_udm.principal.user.group_identifiers 從變更記錄對應
Auth.Protocol event.idm.read_only_udm.intermediary.application 從變更記錄對應
Auth.NAS-IP-Address event.idm.read_only_udm.target.ip 從變更記錄對應
Auth.NAS-IP-Address event.idm.read_only_udm.target.asset.ip 從變更記錄對應
Auth.Service event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
Auth.Login-Status event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
Common.Connection-Status event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
source_ip1 event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
identifier event.idm.read_only_udm.principal.asset.asset_id 從變更記錄對應
log_type event.idm.read_only_udm.metadata.product_event_type 從變更記錄對應
id event.idm.read_only_udm.metadata.product_log_id 從變更記錄對應
val1 event.idm.read_only_udm.additional.fields 從變更記錄對應
val2 event.idm.read_only_udm.additional.fields 從變更記錄對應
swap_memory_avail event.idm.read_only_udm.additional.fields 從變更記錄對應
system_memory_avail event.idm.read_only_udm.additional.fields 從變更記錄對應
cpu_raw_user event.idm.read_only_udm.additional.fields 從變更記錄對應
cpu_raw_system event.idm.read_only_udm.additional.fields 從變更記錄對應
cpu_raw_idle event.idm.read_only_udm.additional.fields 從變更記錄對應
cpu_raw_nice event.idm.read_only_udm.additional.fields 從變更記錄對應
mgmt_inf_status event.idm.read_only_udm.additional.fields 從變更記錄對應
data_inf_status event.idm.read_only_udm.additional.fields 從變更記錄對應
swap_size_used event.idm.read_only_udm.additional.fields 從變更記錄對應
slash_size_used event.idm.read_only_udm.additional.fields 從變更記錄對應
ingest_timestamp event.idm.read_only_udm.metadata.collected_timestamp 從變更記錄對應
source_ip2 event.idm.read_only_udm.observer.ip 從變更記錄對應
vd event.idm.read_only_udm.observer.resource.attribute.labels 從變更記錄對應
ui event.idm.read_only_udm.network.application_protocol 從變更記錄對應
ui event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
ExporterName event.idm.read_only_udm.additional.fields 從變更記錄對應
Category event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
Action event.idm.read_only_udm.security_result.action 從變更記錄對應
Action event.idm.read_only_udm.security_result.action_details 從變更記錄對應
Remote_IP_Address event.idm.read_only_udm.principal.ip 從變更記錄對應
Remote_IP_Address event.idm.read_only_udm.principal.asset.ip 從變更記錄對應
port event.idm.read_only_udm.principal.port 從變更記錄對應
InterIP event.idm.read_only_udm.intermediary.ip 從變更記錄對應
InterIP event.idm.read_only_udm.intermediary.asset.ip 從變更記錄對應
sdescription event.idm.read_only_udm.security_result.description 從變更記錄對應
code event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
ip event.idm.read_only_udm.principal.ip 從變更記錄對應
ip event.idm.read_only_udm.principal.asset.ip 從變更記錄對應
server event.idm.read_only_udm_principal.application 從變更記錄對應
swVersion event.idm.read_only_udm.metadata.product_version 從變更記錄對應
enterpriseId event.idm.read_only_udm.additional.fields 從變更記錄對應
software event.idm.read_only_udm.additional.fields 從變更記錄對應
ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
CppmNode.CPPM-Node event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
CppmNode.CPPM-Node event.idm.read_only_udm.additional.fields 從變更記錄對應
messagedetail event.idm.read_only_udm.security_result.description 從變更記錄對應
Thread_id event.idm.read_only_udm.additional.fields 從變更記錄對應
servicename event.idm.read_only_udm.additional.fields 從變更記錄對應
Req_id event.idm.read_only_udm.additional.fields 從變更記錄對應
Internalserviceid event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
InternalChallengeID event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
Entityid event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
handlervalue event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
instanceid event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
threadrequestinfo event.idm.read_only_udm.metadata.description 從變更記錄對應
Acct-NAS-IP-Address principal.ip 從變更記錄對應
Acct-Username principal.user.userid 從變更記錄對應
Acct-Calling-Station-Id principal.user.product_object_id 從變更記錄對應
descr" and "eventDescription metadata.description 從變更記錄對應
specificTrap_name", "uptime", "enterprise", "generic_num", "specificTrap_num", and "community additional.fields 從變更記錄對應
Common.Service", "Common.Enforcement-Profiles", and "Common.Login-Status security_result.detection_fields 從變更記錄對應
metadata.event_type STATUS_UPDATE 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。