收集 Aruba ClearPass 記錄
本文說明如何使用 Bindplane 代理程式,將 Aruba ClearPass 記錄擷取至 Google Security Operations。
Aruba ClearPass Policy Manager 會針對 RADIUS 驗證、TACACS+、網頁驗證、端點狀態、訪客存取權、稽核記錄和系統事件,產生系統記錄訊息。剖析器會將擷取的欄位對應至統合式資料模型 (UDM)。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- Windows Server 2016 以上版本,或搭載
systemd的 Linux 主機 - Bindplane 代理程式與 ClearPass Policy Manager 之間的網路連線
- 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
- ClearPass Policy Manager 控制台的特殊存取權
取得 Google SecOps 擷取驗證檔案
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「收集代理程式」。
- 下載擷取驗證檔案。
將檔案安全地儲存在要安裝 Bindplane 代理程式的系統上。
取得 Google SecOps 客戶 ID
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「設定檔」。
複製並儲存「機構詳細資料」部分中的客戶 ID。
安裝 Bindplane 代理程式
請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。
Windows 安裝
- 以管理員身分開啟「命令提示字元」或「PowerShell」。
執行下列指令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet等待安裝完成。
執行下列指令,確認安裝成功:
sc query observiq-otel-collector服務應顯示為「RUNNING」。
Linux 安裝
- 開啟具有根層級或 sudo 權限的終端機。
執行下列指令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh等待安裝完成。
執行下列指令,確認安裝成功:
sudo systemctl status observiq-otel-collector服務應顯示為有效 (執行中)。
其他安裝資源
如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南。
設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps
找出設定檔
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
編輯設定檔
將
config.yaml的所有內容替換為下列設定:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/clearpass: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: CLEARPASS raw_log_field: body service: pipelines: logs/clearpass_to_chronicle: receivers: - udplog exporters: - chronicle/clearpass
設定參數
替換下列預留位置:
接收器設定:
listen_address:要接聽的 IP 位址和通訊埠:0.0.0.0,監聽所有介面 (建議)- 通訊埠
514是標準的系統記錄通訊埠 (在 Linux 上需要根層級權限;非根層級權限請使用1514)
匯出工具設定:
creds_file_path:擷取驗證檔案的完整路徑:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id:從 Google SecOps 控制台複製的客戶 IDendpoint:區域端點網址:- 美國:
malachiteingestion-pa.googleapis.com - 歐洲:
europe-malachiteingestion-pa.googleapis.com - 亞洲:
asia-southeast1-malachiteingestion-pa.googleapis.com - 如需完整清單,請參閱「區域端點」
- 美國:
儲存設定檔
- 編輯完成後,請儲存檔案:
- Linux:依序按下
Ctrl+O、Enter和Ctrl+X - Windows:依序點選「檔案」>「儲存」
- Linux:依序按下
重新啟動 Bindplane 代理程式,以套用變更
如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:
sudo systemctl restart observiq-otel-collector確認服務正在執行:
sudo systemctl status observiq-otel-collector檢查記錄中是否有錯誤:
sudo journalctl -u observiq-otel-collector -f
如要在 Windows 中重新啟動 Bindplane 代理程式,請選擇下列其中一個選項:
以管理員身分開啟命令提示字元或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector服務控制台:
- 按下
Win+R,輸入services.msc,然後按下 Enter 鍵。 - 找出 observIQ OpenTelemetry Collector。
- 按一下滑鼠右鍵,然後選取「重新啟動」。
確認服務正在執行:
sc query observiq-otel-collector檢查記錄中是否有錯誤:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- 按下
設定 Aruba ClearPass Syslog 伺服器
- 登入 ClearPass Policy Manager 控制台。
- 依序選取「Administration」>「External servers」>「Syslog targets」。
- 按一下「新增」。
- 在隨即顯示的「新增系統記錄目標」視窗中,指定下列詳細資料:
- 主機位址:輸入 Bindplane IP 位址。
- 「伺服器通訊埠」:輸入 Bindplane 通訊埠號碼。
- 通訊協定:選取 UDP (您也可以選取 TCP,視 Bindplane 設定而定)。
- 按一下 [儲存]。
設定系統記錄匯出篩選器
- 依序前往「Administration」(管理) >「External servers」(外部伺服器) >「Syslog export filters」(系統記錄匯出篩選器)。
- 按一下「新增」。
- 在隨即顯示的「新增系統記錄篩選器」視窗中,於「一般」分頁中指定下列項目:
- 在「匯出範本」清單中,選取「工作階段」或「洞察」匯出範本時,「篩選器和欄」分頁會啟用。完成下列步驟:
- 在「匯出範本」清單中,選取「系統事件」和「稽核記錄」匯出範本時,「篩選條件和資料欄」分頁不會啟用。前往「摘要」分頁,然後按一下「儲存」。
- 根據「匯出範本項目」表格中的詳細資料,為所有「工作階段」、「洞察」、「稽核記錄」和「系統事件」匯出範本新增 Syslog 匯出篩選器,並重複執行相關步驟。
匯出範本項目
下表說明每個匯出範本需要設定的項目。「所選欄」中列出的預設欄位支援事件剖析。確認「選取的資料欄 (預設)」表格中提及的所有欄位都存在,且順序相同。請務必按照表格中的範本建立 Syslog 匯出篩選器範本,包括篩選器的名稱 (區分大小寫)。
| Syslog 匯出篩選器名稱 (區分大小寫) | 匯出範本 | 預先定義的欄位群組 | 所選資料欄 (預設) |
|---|---|---|---|
ACPPM_radauth |
洞察記錄 | Radius 驗證 | Auth.Username、Auth.Host-MAC-Address、Auth.Protocol、Auth.NAS-IP-Address、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、Auth.Source、Auth.Roles、Auth.Enforcement-Profiles |
ACPPM_radfailedauth |
洞察記錄 | Radius 驗證失敗 | Auth.Username、Auth.Host-MAC-Address、Auth.NAS-IP-Address、CppmNode.CPPM-Node、Auth.Service、CppmErrorCode.Error-Code-Details、CppmAlert.Alerts |
ACPPM_radacct |
洞察記錄 | RADIUS 帳務 | Radius.Username、Radius.Calling-Station-Id、Radius.Framed-IP-Address、Radius.NAS-IP-Address、Radius.Start-Time、Radius.End-Time、Radius.Duration、Radius.Input-bytes、Radius.Output-bytes |
ACPPM_tacauth |
洞察記錄 | tacacs 驗證 | tacacs.Username、tacacs.Remote-Address、tacacs.Request-Type、tacacs.NAS-IP-Address、tacacs.Service、tacacs.Auth-Source、tacacs.Roles、tacacs.Enforcement-Profiles、tacacs.Privilege-Level |
ACPPM_tacfailedauth |
洞察記錄 | tacacs Failed Authentication | tacacs.Username、tacacs.Remote-Address、tacacs.Request-Type、tacacs.NAS-IP-Address、tacacs.Service、CppmErrorCode.Error-Code-Details、CppmAlert.Alerts |
ACPPM_webauth |
洞察記錄 | WEBAUTH | Auth.Username、Auth.Host-MAC-Address、Auth.Host-IP-Address、Auth.Protocol、Auth.System-Posture-Token、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、Auth.Source、Auth.Roles、Auth.Enforcement-Profiles |
ACPPM_webfailedauth |
洞察記錄 | WEBAUTH 驗證失敗 | Auth.Username、Auth.Host-MAC-Address、Auth.Host-IP-Address、Auth.Protocol、Auth.System-Posture-Token、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、CppmErrorCode.Error-Code-Details、CppmAlert.Alerts |
ACPPM_appauth |
洞察記錄 | 應用程式驗證 | Auth.Username、Auth.Host-IP-Address、Auth.Protocol、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、Auth.Source、Auth.Roles、Auth.Enforcement-Profiles |
ACPPM_failedappauth |
洞察記錄 | 應用程式驗證失敗 | Auth.Username、Auth.Host-IP-Address、Auth.Protocol、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、CppmErrorCode.Error-Code-Details、CppmAlert.Alerts |
ACPPM_endpoints |
洞察記錄 | 端點 | Endpoint.MAC-Address、Endpoint.MAC-Vendor、Endpoint.IP-Address、Endpoint.Username、Endpoint.Device-Category、Endpoint.Device-Family、Endpoint.Device-Name、Endpoint.Conflict、Endpoint.Status、Endpoint.Added-At、Endpoint.Updated-At |
ACPPM_cpguest |
洞察記錄 | Clearpass Guest | Guest.Username、Guest.MAC-Address、Guest.Visitor-Name、Guest.Visitor-Company、Guest.Role-Name、Guest.Enabled、Guest.Created-At、Guest.Starts-At、Guest.Expires-At |
ACPPM_onbenroll |
洞察記錄 | Onboard Enrollment | OnboardEnrollment.Username、OnboardEnrollment.Device-Name、OnboardEnrollment.MAC-Address、OnboardEnrollment.Device-Product、OnboardEnrollment.Device-Version、OnboardEnrollment.Added-At、OnboardEnrollment.Updated-At |
ACPPM_onbcert |
洞察記錄 | Onboard Certificate | OnboardCert.Username、OnboardCert.Mac-Address、OnboardCert.Subject、OnboardCert.Issuer、OnboardCert.Valid-From、OnboardCert.Valid-To、OnboardCert.Revoked-At |
ACPPM_onboscp |
洞察記錄 | 啟用 OCSP | OnboardOCSP.Remote-Address、OnboardOCSP.Response-Status-Name、OnboardOCSP.Timestamp |
ACPPM_cpsysevent |
洞察記錄 | Clearpass 系統事件 | CppmNode.CPPM-Node、CppmSystemEvent.Source、CppmSystemEvent.Level、CppmSystemEvent.Category、CppmSystemEvent.Action、CppmSystemEvent.Timestamp |
ACPPM_cpconfaudit |
洞察記錄 | Clearpass 設定稽核 | CppmConfigAudit.Name、CppmConfigAudit.Action、CppmConfigAudit.Category、CppmConfigAudit.Updated-By、CppmConfigAudit.Updated-At |
ACPPM_possummary |
洞察記錄 | 防護機制摘要 | Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.Posture-Healthy、Endpoint.Posture-Unhealthy |
ACPPM_posfwsummary |
洞察記錄 | 防護機制防火牆摘要 | Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.Firewall-APT、Endpoint.Firewall-Input、Endpoint.Firewall-Output |
ACPPM_poavsummary |
洞察記錄 | 防毒軟體狀態摘要 | Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.Antivirus-APT、Endpoint.Antivirus-Input、Endpoint.Antivirus-Output |
ACPPM_posassummary |
洞察記錄 | 防護機制反間諜軟體摘要 | Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.Antispyware-APT、Endpoint.Antispyware-Input、Endpoint.Antispyware-Output |
ACPPM_posdskencrpsummary |
洞察記錄 | 防護機制磁碟加密摘要 | Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.DiskEncryption-APT、Endpoint.DiskEncryption-Input、Endpoint.DiskEncryption-Output |
ACPPM_loggedusers |
工作階段記錄 | 已登入的使用者 | Common.Username、Common.Service、Common.Roles、Common.Host-MAC-Address、RADIUS.Acct-Framed-IP-Address、Common.NAS-IP-Address、Common.Request-Timestamp |
ACPPM_failedauth |
工作階段記錄 | 驗證失敗 | Common.Username、Common.Service、Common.Roles、RADIUS.Auth-Source、RADIUS.Auth-Method、Common.System-Posture-Token、Common.Enforcement-Profiles、Common.Host-MAC-Address、Common.NAS-IP-Address、Common.Error-Code、Common.Alerts、Common.Request-Timestamp |
ACPPM_radacctsession |
工作階段記錄 | RADIUS 帳務 | RADIUS.Acct-Username、RADIUS.Acct-NAS-IP-Address、RADIUS.Acct-NAS-Port、RADIUS.Acct-NAS-Port-Type、RADIUS.Acct-Calling-Station-Id、RADIUS.Acct-Framed-IP-Address、RADIUS.Acct-Session-Id、RADIUS.Acct-Session-Time、RADIUS.Acct-Output-Pkts、RADIUS.Acct-Input-Pkts、RADIUS.Acct-Output-Octets、RADIUS.Acct-Input.Octets、RADIUS.Acct-Service-Name、RADIUS.Acct-Timestamp |
ACPPM_tacadmin |
工作階段記錄 | tacacs+ 管理 | Common.Username、Common.Service、tacacs.Remote-Address、tacacs.Privilege.Level、Common.Request-Timestamp |
ACPPM_tacacct |
工作階段記錄 | tacacs+ Accounting | Common.Username、Common.Service、tacacs.Remote-Address、tacacs.Acct-Flags、tacacs.Privilege.Level、Common.Request-Timestamp |
ACPPM_webauthsession |
工作階段記錄 | 網路驗證 | Common.Username、Common.Host-MAC-Address、WEBAUTH.Host-IP-Address、Common.Roles、Common.System-Posture-Token、Common.Enforcement-Profiles、Common.Request-Timestamp |
ACPPM_guestacc |
工作階段記錄 | 訪客存取權 | Common.Username、RADIUS.Auth-Method、Common.Host-MAC-Address、Common.Roles、Common.System-Posture-Token、Common.Enforcement-Profiles、Common.Request-Timestamp |
ACPPM_auditrecords |
稽核記錄 | 不適用 | 不適用 |
ACPPM_systemevents |
系統事件 | 不適用 | 不適用 |
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
Action |
security_result.action |
如果「動作」欄位的值為「ALLOW」或「BLOCK」,系統會對應「動作」欄位的值 |
Auth.Enforcement-Profiles |
security_result.detection_fields.value |
值是從「Auth.Enforcement-Profiles」欄位對應而來 |
Auth.Host-MAC-Address |
principal.mac |
將「Auth.Host-MAC-Address」欄位轉換為以半形冒號分隔的 MAC 位址格式後,系統會對應該欄位的值 |
Auth.Login-Status |
security_result.detection_fields.value |
值是從「Auth.Login-Status」欄位對應而來 |
Auth.NAS-IP-Address |
target.ip |
值是從「Auth.NAS-IP-Address」欄位對應而來 |
Auth.Protocol |
intermediary.application |
值是從「Auth.Protocol」欄位對應而來 |
Auth.Service |
security_result.detection_fields.value |
值是從「Auth.Service」欄位對應而來 |
Auth.Source |
principal.hostname |
從「Auth.Source」欄位對應值,並移除任何前置英數字元和空格 |
Auth.Username |
principal.user.user_display_name |
值是從「Auth.Username」欄位對應而來 |
Category |
metadata.event_type |
如果值為「已登入」,UDM 欄位會設為「USER_LOGIN」。如果值為「Logged out」,UDM 欄位會設為「USER_LOGOUT」 |
Common.Alerts |
security_result.description |
值是從「Common.Alerts」欄位對應而來 |
Common.Enforcement-Profiles |
security_result.detection_fields.value |
值是從「Common.Enforcement-Profiles」欄位對應而來 |
Common.Login-Status |
security_result.detection_fields.value |
值是從「Common.Login-Status」欄位對應而來 |
Common.NAS-IP-Address |
target.ip |
值是從「Common.NAS-IP-Address」欄位對應而來 |
Common.Roles |
principal.user.group_identifiers |
值是從「Common.Roles」欄位對應而來 |
Common.Service |
security_result.detection_fields.value |
值是從「Common.Service」欄位對應而來 |
Common.Username |
principal.user.userid |
值是從「Common.Username」欄位對應而來 |
Component |
intermediary.application |
值是從「元件」欄位對應而來 |
Description |
metadata.description |
系統會將換行字元替換為直立線符號,然後從「說明」欄位對應值。如果「Description」欄位包含「User」、「Address」和「Role」,系統會將其剖析為鍵/值組合,並對應至相應的 UDM 欄位。如果「說明」欄位包含「無法連線至」,系統會擷取目標主機名稱,並對應至「target.hostname」 |
EntityName |
principal.hostname |
值是從「EntityName」欄位對應而來 |
InterIP |
target.ip |
值是從「InterIP」欄位對應而來 |
Level |
security_result.severity |
如果值為「ERROR」或「FATAL」,UDM 欄位會設為「HIGH」。如果值為「WARN」,UDM 欄位會設為「MEDIUM」。如果值為「INFO」或「DEBUG」,UDM 欄位會設為「LOW」 |
LogNumber |
metadata.product_log_id |
值是從「LogNumber」欄位對應而來 |
RADIUS.Acct-Framed-IP-Address |
principal.ip |
值是從「RADIUS.Acct-Framed-IP-Address」欄位對應而來 |
Timestamp |
metadata.event_timestamp |
系統會將「時間戳記」欄位的值轉換為世界標準時間,並剖析為時間戳記,然後對應至這個欄位。 |
User |
principal.user.userid |
值是從「使用者」欄位對應而來 |
agent_ip |
principal.ip,、principal.asset.ip |
值是從「agent_ip」欄位對應而來 |
community |
additional.fields.value.string_value |
值是從「社群」欄位對應而來 |
descr |
metadata.description |
值是從「descr」欄位對應而來 |
enterprise |
additional.fields.value.string_value |
值是從「enterprise」欄位對應而來 |
eventDescription |
metadata.description |
移除引號後,值會從「eventDescription」欄位對應 |
generic_num |
additional.fields.value.string_value |
值是從「generic_num」欄位對應而來 |
prin_mac |
principal.mac |
將「prin_mac」欄位的值轉換為以半形冒號分隔的 MAC 位址格式後,再進行對應 |
prin_port |
principal.port |
值會從「prin_port」欄位對應,並轉換為整數 |
specificTrap_name |
additional.fields.value.string_value |
值是從「specificTrap_name」欄位對應而來 |
specificTrap_num |
additional.fields.value.string_value |
值是從「specificTrap_num」欄位對應而來 |
uptime |
additional.fields.value.string_value |
值是從「正常運作時間」欄位對應而來 |
version |
metadata.product_version |
值是從「version」欄位對應而來 |
extensions.auth.type |
值設為「SSO」 | |
metadata.event_type |
系統會根據各種記錄檔欄位和剖析器邏輯判斷值。詳情請參閱剖析器程式碼 | |
metadata.log_type |
值設為「CLEARPASS」 | |
metadata.product_name |
值設為「ClearPass」 | |
metadata.vendor_name |
值設為「ArubaNetworks」 | |
deviceProcessName |
event.idm.read_only_udm.intermediary.application |
從變更記錄對應 |
msg |
event.idm.read_only_udm.security_result.description |
從變更記錄對應 |
NAD |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
user_name |
event.idm.read_only_udm.principal.user.userid |
從變更記錄對應 |
nas_ip |
event.idm.read_only_udm.target.ip 和 event.idm.read_only_udm.target.asset.ip |
從變更記錄對應 |
dst |
event.idm.read_only_udm.target.ip 和 event.idm.read_only_udm.target.asset.ip |
從變更記錄對應 |
service_name |
event.idm.read_only_udm.target.application |
從變更記錄對應 |
roles |
event.idm.read_only_udm.principal.user.attribute.roles |
從變更記錄對應 |
timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
rt |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
rt |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cs1 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cs2 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cs3 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cs4 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cs5 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cs6 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
tags |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cribl_pipe |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
organization.id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
my_timestamp |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
VAR_TOPIC_ID |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
syslog_pri |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cef_version |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cef_vendor |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cef_product |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cef_product_version |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cef_signature_id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
syslog_timestamp |
event.idm.read_only_udm.metadata.collected_timestamp |
從變更記錄對應 |
dvc |
event.idm.read_only_udm.intermediary.ip |
從變更記錄對應 |
syslog_host_ip |
event.idm.read_only_udm.intermediary.ip |
從變更記錄對應 |
cs1 |
event.idm.read_only_udm.target.ip 和 event.idm.read_only_udm.target.asset.ip |
從變更記錄對應 |
cef_name |
event.idm.read_only_udm.metadata.product_event_type |
從變更記錄對應 |
src |
event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
src |
event.idm.read_only_udm.principal.ip |
從變更記錄對應 |
organization.name |
event.idm.read_only_udm.principal.group.group_display_name |
從變更記錄對應 |
cat |
event.idm.read_only_udm.security_result.category_details |
從變更記錄對應 |
kafkaTopic |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
evnt.created |
event.idm.read_only_udm.security_result.first_discovered_time |
從變更記錄對應 |
cef_severity |
event.idm.read_only_udm.security_result.severity |
從變更記錄對應 |
dpriv |
event.idm.read_only_udm.target.user.attribute.roles |
從變更記錄對應 |
duser |
event.idm.read_only_udm.target.user.user_display_name |
從變更記錄對應 |
ts |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
monitor_mode |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
audit_apt |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
spt |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
end_host_id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
request_status |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cpu_usage |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
res_mem_usage |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
virt_mem_usage |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
roles |
event.idm.read_only_udm.principal.user.group_identifiers |
從變更記錄對應 |
enf_profiles |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
auth_source |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
process_id |
event.idm.read_only_udm.principal.process.product_specific_process_id |
從變更記錄對應 |
service_name |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
LogNumber |
event.idm.read_only_udm.principal.process.pid |
從變更記錄對應 |
user_name |
event.idm.read_only_udm.principal.user.user_display_name |
從變更記錄對應 |
nas_port |
event.idm.read_only_udm.target.port |
從變更記錄對應 |
nas_port_type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
seq_num |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
acct_authentic |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
acct_sessionId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
acct_status_type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
called_station_id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
calling_station_id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
acct_delaytimestamp |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
acct_delay_time |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Auth.Username |
event.idm.read_only_udm.principal.user.user_display_name |
從變更記錄對應 |
Auth.Host-MAC-Address |
event.idm.read_only_udm.principal.mac |
從變更記錄對應 |
Auth.Roles |
event.idm.read_only_udm.principal.user.group_identifiers |
從變更記錄對應 |
Auth.Protocol |
event.idm.read_only_udm.intermediary.application |
從變更記錄對應 |
Auth.NAS-IP-Address |
event.idm.read_only_udm.target.ip |
從變更記錄對應 |
Auth.NAS-IP-Address |
event.idm.read_only_udm.target.asset.ip |
從變更記錄對應 |
Auth.Service |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
Auth.Login-Status |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
Common.Connection-Status |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
source_ip1 |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
identifier |
event.idm.read_only_udm.principal.asset.asset_id |
從變更記錄對應 |
log_type |
event.idm.read_only_udm.metadata.product_event_type |
從變更記錄對應 |
id |
event.idm.read_only_udm.metadata.product_log_id |
從變更記錄對應 |
val1 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
val2 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
swap_memory_avail |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
system_memory_avail |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cpu_raw_user |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cpu_raw_system |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cpu_raw_idle |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cpu_raw_nice |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
mgmt_inf_status |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data_inf_status |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
swap_size_used |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
slash_size_used |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ingest_timestamp |
event.idm.read_only_udm.metadata.collected_timestamp |
從變更記錄對應 |
source_ip2 |
event.idm.read_only_udm.observer.ip |
從變更記錄對應 |
vd |
event.idm.read_only_udm.observer.resource.attribute.labels |
從變更記錄對應 |
ui |
event.idm.read_only_udm.network.application_protocol |
從變更記錄對應 |
ui |
event.idm.read_only_udm.principal.ip、event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
ExporterName |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Category |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
Action |
event.idm.read_only_udm.security_result.action |
從變更記錄對應 |
Action |
event.idm.read_only_udm.security_result.action_details |
從變更記錄對應 |
Remote_IP_Address |
event.idm.read_only_udm.principal.ip |
從變更記錄對應 |
Remote_IP_Address |
event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
port |
event.idm.read_only_udm.principal.port |
從變更記錄對應 |
InterIP |
event.idm.read_only_udm.intermediary.ip |
從變更記錄對應 |
InterIP |
event.idm.read_only_udm.intermediary.asset.ip |
從變更記錄對應 |
sdescription |
event.idm.read_only_udm.security_result.description |
從變更記錄對應 |
code |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
ip |
event.idm.read_only_udm.principal.ip |
從變更記錄對應 |
ip |
event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
server |
event.idm.read_only_udm_principal.application |
從變更記錄對應 |
swVersion |
event.idm.read_only_udm.metadata.product_version |
從變更記錄對應 |
enterpriseId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
software |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ip |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
CppmNode.CPPM-Node |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
CppmNode.CPPM-Node |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
messagedetail |
event.idm.read_only_udm.security_result.description |
從變更記錄對應 |
Thread_id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
servicename |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Req_id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Internalserviceid |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
InternalChallengeID |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
Entityid |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
handlervalue |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
instanceid |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
threadrequestinfo |
event.idm.read_only_udm.metadata.description |
從變更記錄對應 |
Acct-NAS-IP-Address |
principal.ip |
從變更記錄對應 |
Acct-Username |
principal.user.userid |
從變更記錄對應 |
Acct-Calling-Station-Id |
principal.user.product_object_id |
從變更記錄對應 |
descr" and "eventDescription |
metadata.description |
從變更記錄對應 |
specificTrap_name", "uptime", "enterprise", "generic_num", "specificTrap_num", and "community |
additional.fields |
從變更記錄對應 |
Common.Service", "Common.Enforcement-Profiles", and "Common.Login-Status |
security_result.detection_fields |
從變更記錄對應 |
metadata.event_type |
STATUS_UPDATE |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。