Recopila registros de Cloudflare
Versión del analizador: 24.0
En este documento, se explica cómo transferir registros de Cloudflare a Google Security Operations con Webhook (destino HTTP) o Google Cloud Storage. Cloudflare genera datos operativos en forma de registros para DNS, solicitudes HTTP, eventos de firewall, auditoría, Zero Trust y CASB. Esta integración te permite enviar estos registros a Google SecOps para su análisis y supervisión.
Antes de comenzar
Asegúrate de cumplir con los siguientes requisitos previos:
- Es la instancia de Google SecOps.
- Cuenta de Cloudflare Enterprise con Logpush habilitado
- Para el método de webhook: Acceso con privilegios a la consola de Google Cloud.
- Para el método de GCS, se requiere acceso privilegiado a Google Cloud Storage.
Método 1: Configura la exportación de registros de Cloudflare con Webhook (destino HTTP)
Este método te permite transmitir registros de Cloudflare directamente a Google Security Operations sin almacenamiento intermedio, lo que reduce los costos y simplifica la configuración.
Configura un feed de webhook en Google SecOps
- Ve a Configuración de SIEM > Feeds.
- Haz clic en Agregar feed nuevo.
- Haz clic en Configura un feed único.
- En el campo Nombre del feed, ingresa un nombre para el feed (por ejemplo,
Cloudflare Webhook). - Selecciona Webhook como el Tipo de origen.
- Selecciona Cloudflare como el Tipo de registro.
- Haz clic en Siguiente.
- Especifica valores para los siguientes parámetros de entrada:
- Delimitador de división:
\n. - Espacio de nombres del recurso: Es el espacio de nombres del recurso.
- Etiquetas de transferencia: Es la etiqueta que se aplicará a los eventos de este feed.
- Delimitador de división:
- Haz clic en Siguiente.
- Revisa la nueva configuración del feed en la pantalla Finalizar y, luego, haz clic en Enviar.
- Haz clic en Generate Secret Key para generar una clave secreta que autentique este feed.
- Copia y guarda la clave secreta, ya que no podrás volver a verla.
- Ve a la pestaña Detalles.
- Copia la URL del extremo del feed del campo Información del extremo.
- Haz clic en Listo.
Crea una clave de API para el feed de webhook
- Ve a la página Credenciales de la consola de Google Cloud.
- Selecciona tu proyecto (el proyecto asociado con tu instancia de Google SecOps).
- Haz clic en Crear credenciales > Clave de API.
- Haz clic en Editar clave de API.
- En Restricciones de API, selecciona Restringir clave.
- En el menú desplegable Seleccionar APIs, busca y selecciona Chronicle API.
- Haz clic en Guardar.
- Copia el valor de la clave de API.
Configura el destino HTTP de Cloudflare Logpush
- Accede al panel de Cloudflare.
- Selecciona la cuenta empresarial o el dominio que deseas usar con Logpush.
- Ve a Analytics & Logs > Logs.
- Haz clic en Crear un trabajo de Logpush.
- En Selecciona un destino, elige Destino HTTP.
Ingresa la URL del extremo HTTP con parámetros de autenticación:
<ENDPOINT_URL>?header_X-goog-api-key=<API_KEY>&header_X-Webhook-Access-Key=<SECRET_KEY>Reemplaza lo siguiente:
<ENDPOINT_URL>: Es la URL del extremo del feed de Google SecOps.<API_KEY>: Es la clave de API de la consola de Google Cloud (codificada en URL si contiene caracteres especiales).<SECRET_KEY>: Es la clave secreta del feed de webhook (codificada en URL si contiene caracteres especiales).
Haz clic en Continuar.
Selecciona el conjunto de datos que deseas enviar (por ejemplo, Solicitudes HTTP, Registros de DNS, Eventos de firewall, Registros de auditoría, Registros de Zero Trust, Resultados de CASB).
Configura tu trabajo de Logpush:
- Ingresa el nombre del trabajo.
- En Si los registros coinciden, puedes configurar filtros de forma opcional.
- En Send the following fields, selecciona los campos que deseas incluir.
- Elige el formato de marca de tiempo:
- RFC 3339 (recomendado para Google SecOps)
- Unix (segundos desde la época)
- UnixNano (nanosegundos desde la época)
- Configura la tasa de muestreo si es necesario.
Haz clic en Enviar para crear el trabajo de Logpush.
Verifica la integración del webhook
Después de la configuración, los registros deberían aparecer en Google SecOps en cuestión de minutos. Para verificar, haz lo siguiente:
- Ve a Investigación > Búsqueda en SIEM.
- Busca registros con la etiqueta de transferencia configurada.
- Confirma que los registros de Cloudflare se analicen correctamente.
Método 2: Configura la exportación de registros de Cloudflare con Google Cloud Storage
Crea un bucket de Google Cloud Storage
- Accede a la consola de Google Cloud.
- Ve a la página Cloud Storage > Buckets.
- Haz clic en Crear.
- En la página Crear un bucket, ingresa la información de tu bucket:
- Nombre: Ingresa un nombre único que cumpla con los requisitos de nomenclatura de bucket (por ejemplo,
cloudflare-data). - Tipo de ubicación: Selecciona un tipo de ubicación y una región.
- Para habilitar el espacio de nombres jerárquico, haz clic en la flecha de expansión para expandir Optimizar las cargas de trabajo orientadas a archivos y con uso intensivo de datos y, luego, selecciona Habilitar el espacio de nombres jerárquico en este bucket.
- Nombre: Ingresa un nombre único que cumpla con los requisitos de nomenclatura de bucket (por ejemplo,
- Haz clic en Crear.
Otorga permisos de Cloudflare al bucket
- En la consola de Cloud Storage, selecciona el bucket de GCS (por ejemplo,
cloudflare-data). - Haz clic en la pestaña Permisos.
- Haz clic en Otorgar acceso.
- En el campo Agregar principales, ingresa
logpush@cloudflare-data.iam.gserviceaccount.com. - En el menú desplegable Asignar roles, selecciona Administrador de objetos de Storage.
- Haz clic en Guardar.
Configura Cloudflare Logpush en Cloud Storage
- Accede al panel de Cloudflare.
- Selecciona la cuenta empresarial o el dominio que deseas usar con Logpush.
- Ve a Analytics & Logs > Logs.
- Haz clic en Crear un trabajo de Logpush.
- En Selecciona un destino, elige Google Cloud Storage.
- Ingresa la ruta de acceso de tu bucket de GCS (por ejemplo,
cloudflare-data/logs/). Haz clic en Continuar.
Ingresa el token de propiedad y haz clic en Continuar.
Selecciona el conjunto de datos que se enviará al almacenamiento.
Configura tu trabajo de Logpush:
- Ingresa el nombre del trabajo.
- En Si los registros coinciden, puedes seleccionar los eventos que deseas incluir o quitar de tus registros.
- En Send the following fields, elige qué campos deseas enviar.
- Elige el formato de marca de tiempo:
- RFC 3339 (recomendado para Google SecOps)
- Unix (segundos desde la época)
- UnixNano (nanosegundos desde la época)
- Configura la tasa de muestreo si es necesario.
Haz clic en Enviar.
Configura un feed en Google SecOps para transferir registros de Cloudflare desde GCS
- Ve a Configuración de SIEM > Feeds.
- Haz clic en Agregar feed nuevo.
- Haz clic en Configura un feed único.
- En el campo Nombre del feed, ingresa un nombre para el feed (por ejemplo,
Cloudflare GCS Logs). - Selecciona Google Cloud Storage V2 como el Tipo de fuente.
- Selecciona Cloudflare como el Tipo de registro.
- Haz clic en Obtener cuenta de servicio.
- Haz clic en Siguiente.
Especifica valores para los siguientes parámetros de entrada:
URI del bucket de Cloud Storage: URL del bucket de Google Cloud Storage en formato
gs://my-bucket/<value>/.Opción de eliminación del código fuente: Selecciona la opción de eliminación según tu preferencia:
- Nunca: Nunca borra ningún archivo después de las transferencias (se recomienda para las pruebas).
- Borrar archivos transferidos: Borra los archivos después de que se transfirieron correctamente.
- Borrar los archivos transferidos y los directorios vacíos: Borra los archivos y los directorios vacíos después de que se transfirieron correctamente.
Antigüedad máxima del archivo: Incluye los archivos modificados en la cantidad de días más reciente. El valor predeterminado es de 180 días.
Espacio de nombres del recurso: Es el espacio de nombres del recurso.
Etiquetas de transferencia: Es la etiqueta que se aplicará a los eventos de este feed.
Haz clic en Siguiente.
Revisa la nueva configuración del feed en la pantalla Finalizar y, luego, haz clic en Enviar.
Otorga permisos de IAM a la cuenta de servicio de Google SecOps
- Ve a Cloud Storage > Buckets.
- Haz clic en el nombre del bucket (por ejemplo,
cloudflare-data). - Ve a la pestaña Permisos.
- Haz clic en Otorgar acceso.
- En el campo Agregar entidades, pega el correo electrónico de la cuenta de servicio de Google SecOps.
- En el menú desplegable Asignar roles, selecciona Visualizador de objetos de Storage.
- Haz clic en Guardar.
Tabla de asignación de UDM
| Campo de registro | Asignación de UDM | Lógica |
|---|---|---|
ClientIP |
read_only_udm.principal.asset.ip, read_only_udm.principal.ip |
El valor se toma del campo ClientIP. |
ClientRequestHost |
read_only_udm.target.asset.hostname, read_only_udm.target.hostname |
El valor se toma del campo ClientRequestHost. |
ClientRequestMethod |
read_only_udm.network.http.method |
El valor se toma del campo ClientRequestMethod. |
ClientRequestURI |
read_only_udm.target.url |
El valor se toma del campo ClientRequestURI. Si el campo ClientRequestHost no está vacío, el valor se concatena con el campo ClientRequestHost. |
ClientSrcPort |
read_only_udm.principal.port |
El valor se toma del campo ClientSrcPort. |
ClientRequestUserAgent |
read_only_udm.network.http.user_agent |
El valor se toma del campo ClientRequestUserAgent. |
ClientSSLCipher |
read_only_udm.network.tls.cipher |
El valor se toma del campo ClientSSLCipher. |
ClientSSLProtocol |
read_only_udm.network.tls.version |
El valor se toma del campo ClientSSLProtocol. |
Country |
read_only_udm.target.location.country_or_region |
El valor se toma del campo País. |
CreatedAt |
read_only_udm.metadata.event_timestamp |
El valor se toma del campo CreatedAt. |
Datetime |
read_only_udm.metadata.event_timestamp |
El valor se toma del campo Fecha y hora. |
DestinationIP |
read_only_udm.target.asset.ip, read_only_udm.target.ip |
El valor se toma del campo DestinationIP. |
DestinationPort |
read_only_udm.target.port |
El valor se toma del campo DestinationPort. |
DeviceID |
read_only_udm.principal.asset_id |
El valor se toma del campo DeviceID y tiene el prefijo "Cloudflare:". |
DeviceName |
read_only_udm.principal.asset.hostname, read_only_udm.principal.hostname |
El valor se toma del campo DeviceName. |
DstIP |
read_only_udm.target.asset.ip, read_only_udm.target.ip |
El valor se toma del campo DstIP. |
DstPort |
read_only_udm.target.port |
El valor se toma del campo DstPort. |
EdgeResponseBytes |
read_only_udm.network.received_bytes |
El valor se toma del campo EdgeResponseBytes. |
EdgeResponseStatus |
read_only_udm.network.http.response_code |
El valor se toma del campo EdgeResponseStatus. |
EdgeServerIP |
read_only_udm.target.asset.ip, read_only_udm.target.ip |
El valor se toma del campo EdgeServerIP. |
Email |
read_only_udm.principal.user.email_addresses, read_only_udm.target.user.email_addresses |
El valor se toma del campo Correo electrónico. |
FirewallMatchesActions |
read_only_udm.security_result.action |
El valor se establece en "ALLOW" si el campo FirewallMatchesAction es "allow", "Allow", "ALLOW", "skip", "SKIP" o "Skip"; en "ALLOW_WITH_MODIFICATION" si el campo FirewallMatchesAction es "challengeSolved" o "jschallengeSolved"; en "BLOCK" si el campo FirewallMatchesAction es "drop" o "block"; y en "UNKNOWN_ACTION" si el campo FirewallMatchesAction no está vacío. |
FirewallMatchesRuleIDs |
read_only_udm.security_result.rule_id |
El valor se toma del campo FirewallMatchesRuleIDs. |
FirewallMatchesSources |
read_only_udm.security_result.rule_name |
El valor se toma del campo FirewallMatchesSources. |
HTTPMethod |
read_only_udm.network.http.method |
El valor se toma del campo HTTPMethod. |
HTTPHost |
read_only_udm.target.hostname |
El valor se toma del campo HTTPHost. |
HTTPVersion |
read_only_udm.network.application_protocol |
El valor se toma del campo HTTPVersion. Si el valor contiene "HTTP", se reemplaza por "HTTP". |
IPAddress |
read_only_udm.target.asset.ip, read_only_udm.target.ip |
El valor se toma del campo IPAddress. |
IsIsolated |
read_only_udm.about.labels, read_only_udm.security_result.about.resource.attribute.labels |
El valor se toma del campo IsIsolated y se convierte en una cadena. |
Location |
read_only_udm.principal.location.name |
El valor se toma del campo Ubicación. |
OriginIP |
read_only_udm.intermediary.ip, read_only_udm.target.asset.ip, read_only_udm.target.ip |
El valor se toma del campo OriginIP. |
OriginPort |
read_only_udm.target.port |
El valor se toma del campo OriginPort. |
OwnerID |
read_only_udm.target.user.product_object_id |
El valor se toma del campo OwnerID. |
Policy |
read_only_udm.security_result.rule_name |
El valor se toma del campo Política. |
PolicyID |
read_only_udm.security_result.rule_id |
El valor se toma del campo PolicyID. |
PolicyName |
read_only_udm.security_result.rule_name |
El valor se toma del campo PolicyName. |
Protocol |
read_only_udm.network.ip_protocol |
El valor se toma del campo Protocolo y se convierte a mayúsculas. |
QueryCategoryIDs |
read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels |
El valor se toma del campo QueryCategoryIDs. |
QueryName |
read_only_udm.network.dns.questions.name |
El valor se toma del campo QueryName. |
QueryNameReversed |
read_only_udm.network.dns.questions.name |
El valor se toma del campo QueryNameReversed. |
QuerySize |
read_only_udm.network.sent_bytes |
El valor se toma del campo QuerySize. |
QueryType |
read_only_udm.network.dns.questions.type |
El valor se toma del campo QueryType. Si el valor es uno de los tipos de registros DNS conocidos, se asigna a su valor numérico correspondiente. De lo contrario, el valor se convierte en una cadena. |
RData |
read_only_udm.network.dns.answers |
El valor se toma del campo RData. El campo de tipo se convierte en un número entero sin signo. |
RayID |
read_only_udm.metadata.product_log_id |
El valor se toma del campo RayID. |
Referer |
read_only_udm.network.http.referral_url |
El valor se toma del campo Referer. |
RequestID |
read_only_udm.metadata.product_log_id |
El valor se toma del campo RequestID. |
ResolverDecision |
read_only_udm.security_result.summary |
El valor se toma del campo ResolverDecision. |
ResourceID |
read_only_udm.target.resource.id, read_only_udm.target.resource.product_object_id |
El valor se toma del campo ResourceID. |
ResourceType |
read_only_udm.target.resource.resource_subtype |
El valor se toma del campo ResourceType. |
SNI |
read_only_udm.network.tls.client.server_name |
El valor se toma del campo SNI. |
SecurityAction |
read_only_udm.security_result.action |
El valor se establece en "ALLOW" si el campo SecurityAction está vacío o si el campo sec_action está vacío, en "ALLOW_WITH_MODIFICATION" si el campo SecurityAction es "challengeSolved" o "jschallengeSolved", y en "BLOCK" si el campo SecurityAction es "drop" o "block". |
SecurityLevel |
read_only_udm.security_result.severity |
El valor se toma del campo SecurityLevel y se asigna a su valor de gravedad de UDM correspondiente. |
SessionID |
read_only_udm.network.session_id |
El valor se toma del campo SessionID. |
SessionStartTime |
read_only_udm.metadata.event_timestamp |
El valor se toma del campo SessionStartTime. |
SourceIP |
read_only_udm.principal.asset.ip, read_only_udm.principal.ip, read_only_udm.src.asset.ip, read_only_udm.src.ip |
El valor se toma del campo SourceIP. |
SourcePort |
read_only_udm.principal.port, read_only_udm.src.port |
El valor se toma del campo SourcePort. |
SrcIP |
read_only_udm.principal.asset.ip, read_only_udm.principal.ip |
El valor se toma del campo SrcIP. |
SrcPort |
read_only_udm.principal.port |
El valor se toma del campo SrcPort. |
TemporaryAccessDuration |
read_only_udm.network.session_duration.seconds |
El valor se toma del campo TemporaryAccessDuration. |
Timestamp |
read_only_udm.metadata.event_timestamp |
El valor se toma del campo Timestamp. |
Transport |
read_only_udm.network.ip_protocol |
El valor se toma del campo Transporte y se convierte a mayúsculas. |
URL |
read_only_udm.target.url |
El valor se toma del campo URL. |
UserAgent |
read_only_udm.network.http.user_agent |
El valor se toma del campo UserAgent. |
UserID |
read_only_udm.principal.user.product_object_id |
El valor se toma del campo UserID. |
UserUID |
read_only_udm.target.user.product_object_id |
El valor se toma del campo UserUID. |
VirtualNetworkID |
read_only_udm.principal.resource.product_object_id |
El valor se toma del campo VirtualNetworkID. |
WAFAction |
read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels |
El valor se toma del campo WAFAction. |
WAFAttackScore |
read_only_udm.security_result.about.resource.attribute.labels |
El valor se toma del campo WAFAttackScore. |
WAFFlags |
read_only_udm.security_result.about.resource.attribute.labels |
El valor se toma del campo WAFFlags. |
WAFProfile |
read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels |
El valor se toma del campo WAFProfile. |
WAFRCEAttackScore |
read_only_udm.security_result.about.resource.attribute.labels |
El valor se toma del campo WAFRCEAttackScore. |
WAFRuleID |
read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels, read_only_udm.security_result.threat_id |
El valor se toma del campo WAFRuleID. |
WAFRuleMessage |
read_only_udm.security_result.rule_name, read_only_udm.security_result.threat_name |
El valor se toma del campo WAFRuleMessage. |
WAFSQLiAttackScore |
read_only_udm.security_result.about.resource.attribute.labels |
El valor se toma del campo WAFSQLiAttackScore. |
WAFXSSAttackScore |
read_only_udm.security_result.about.resource.attribute.labels |
El valor se toma del campo WAFXSSAttackScore. |
ZoneID |
read_only_udm.additional.fields |
El valor se toma del campo ZoneID. |
read_only_udm.metadata.log_type |
El valor se establece en "CLOUDFLARE". | |
read_only_udm.metadata.product_name |
El valor se establece en "DNS de Cloudflare Gateway" si el registro es un registro de DNS, "HTTP de Cloudflare Gateway" si el registro es un registro de HTTP de Gateway, "Auditoría de Cloudflare" si el registro es un registro de auditoría o "Firewall de aplicación web" en cualquier otro caso. | |
read_only_udm.metadata.vendor_name |
El valor se establece en "Cloudflare". | |
read_only_udm.network.application_protocol |
El valor se establece en "DNS" si el registro es un registro de DNS, en "HTTP" si el campo HTTPVersion contiene "HTTP", o en el valor del campo Protocol convertido a mayúsculas si el campo Protocol no está vacío y no es "tls" ni "TLS". | |
read_only_udm.network.direction |
El valor se establece en "OUTBOUND" si el campo EgressIP no está vacío. | |
read_only_udm.network.http.parsed_user_agent |
El valor se toma del campo UserAgent o ClientRequestUserAgent y se analiza con el filtro parseduseragent. | |
read_only_udm.extensions.auth.type |
El valor se establece en "MACHINE" si el campo Acción es "login" o "logout". | |
read_only_udm.metadata.event_type |
El valor se establece en "NETWORK_DNS" si el registro es un registro de DNS, "NETWORK_CONNECTION" si el registro es un registro HTTP de Gateway, "USER_RESOURCE_ACCESS" si el registro es un registro de auditoría y los campos ActorIP y ActorEmail están vacíos, "USER_RESOURCE_UPDATE_CONTENT" si el registro es un registro de auditoría y los campos ResourceType y newvalue no están vacíos, "USER_LOGIN" si el campo Action es "login", "USER_LOGOUT" si el campo Action es "logout", "USER_RESOURCE_ACCESS" si el campo Email no está vacío y coincide con el formato de dirección de correo electrónico, o "NETWORK_CONNECTION" si los campos EgressIP y SourceIP no están vacíos o si los campos OriginIP y SourceIP no están vacíos. | |
read_only_udm.target.file.mime_type |
El valor se toma del campo EdgeResponseContentType. | |
read_only_udm.target.location.country_or_region |
El valor se toma del campo País. | |
read_only_udm.target.resource.id |
El valor se toma del campo AccountID o del campo ResourceID. | |
read_only_udm.target.resource.product_object_id |
El valor se toma del campo AccountID, AppUUID o ResourceID. | |
read_only_udm.target.user.product_object_id |
El valor se toma del campo OwnerID o del campo UserUID. | |
ConnectionCloseReason |
event.idm.read_only_udm.security_result.action_details |
Se asignó desde el registro de cambios |
BytesReceived |
event.idm.read_only_udm.network.received_bytes |
Se asignó desde el registro de cambios |
VirtualNetworkID |
event.idm.read_only_udm.principal.resource.product_object_id |
Se asignó desde el registro de cambios |
VirtualNetworkName |
event.idm.read_only_udm.principal.resource.name |
Se asignó desde el registro de cambios |
ApplicationIDs |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
ApplicationStatuses |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
ApplicationNames |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
ApplicationName_index |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
CategoryIDs |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
ForensicCopyStatus |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
Quarantined |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
UntrustedCertificateAction |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
RegistrationID |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
HTTPVersion |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
ApplicationNames |
event.idm.read_only_udm.target.application |
Se asignó desde el registro de cambios |
BlockedFileReason |
event.idm.read_only_udm.security_result.summary |
Se asignó desde el registro de cambios |
CategoryNames |
event.idm.read_only_udm.security_result.category_details |
Se asignó desde el registro de cambios |
DestinationIPCountryCode |
event.idm.read_only_udm.target.location.country_or_region |
Se asignó desde el registro de cambios |
SourceIPCountryCode |
event.idm.read_only_udm.principal.location.country_or_region |
Se asignó desde el registro de cambios |
HTTPStatusCode |
event.idm.read_only_udm.network.http.response_code |
Se asignó desde el registro de cambios |
SourceIPContinentCode |
event.idm.read_only_udm.principal.resource.attribute.labels |
Se asignó desde el registro de cambios |
DestinationIPContinentCode |
event.idm.read_only_udm.target.resource.attribute.labels |
Se asignó desde el registro de cambios |
SourceInternalIP |
event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip |
Se asignó desde el registro de cambios |
ActionInfo |
event.idm.read_only_udm.security_result.summary |
Se asignó desde el registro de cambios |
ActorType |
event.idm.read_only_udm.principal.user.attribute.labels |
Se asignó desde el registro de cambios |
ActorEmail |
event.idm.read_only_udm.principal.user.userid |
Se asignó desde el registro de cambios |
CacheReserveUsed |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
CacheTieredFill |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
EdgeCFConnectingO2O |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
EdgePathingOp |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
EdgePathingSrc |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
EdgePathingStatus |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
EdgeResponseBodyBytes |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
EdgeResponseCompressionRatio |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
OriginResponseDurationMs |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
OriginResponseHeaderReceiveDurationMs |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
ClientRequestScheme |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
ClientASN |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
Ref |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
Source |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
EdgeColoCode |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
ClientASNDescription |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
ClientIPClass |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
ClientRequestHost |
event.idm.read_only_udm.src.hostname |
Se asignó desde el registro de cambios |
ClientRequestPath |
event.idm.read_only_udm.src.file.full_path |
Se asignó desde el registro de cambios |
ClientUserAgent |
event.idm.read_only_udm.network.http.user_agent |
Se asignó desde el registro de cambios |
Description |
event.idm.read_only_udm.security_result.description |
Se asignó desde el registro de cambios |
Kind |
event.idm.read_only_udm.principal.application |
Se asignó desde el registro de cambios |
RayID |
event.idm.read_only_udm.network.session_id |
Se asignó desde el registro de cambios |
client_request_proto |
event.idm.read_only_udm.network.application_protocol |
Se asignó desde el registro de cambios |
version |
event.idm.read_only_udm.network.application_protocol_version |
Se asignó desde el registro de cambios |
log.Application", "log.ClientAsn", "log.ColoCode", "log.OriginProto", "log.Status" and "log.ProxyProtocol |
additional.fields |
Se asignó desde el registro de cambios |
log.ClientBytes |
network.sent_bytes |
Se asignó desde el registro de cambios |
log.ClientCountry |
principal.location.country_or_region |
Se asignó desde el registro de cambios |
log.ClientIP |
principal.ip and principal.asset.ip |
Se asignó desde el registro de cambios |
log.ClientMatchedIpFirewall |
security_result.detection_fields |
Se asignó desde el registro de cambios |
log.ClientPort |
principal.port |
Se asignó desde el registro de cambios |
log.ClientProto |
network.ip_protocol |
Se asignó desde el registro de cambios |
log.Event |
security_result.detection_fields |
Se asignó desde el registro de cambios |
log.OriginBytes |
security_result.detection_fields |
Se asignó desde el registro de cambios |
log.OriginIP |
intermediary.ip |
Se asignó desde el registro de cambios |
log.OriginPort |
intermediary.port |
Se asignó desde el registro de cambios |
log.IpFirewall |
security_result.detection_fields |
Se asignó desde el registro de cambios |
log.Timestamp |
metadata.event_timestamp |
Se asignó desde el registro de cambios |
log.ConnectTimestamp |
security_result.detection_fields |
Se asignó desde el registro de cambios |
log.DisconnectTimestamp |
security_result.detection_fields |
Se asignó desde el registro de cambios |
AppDomain |
target.administrative_domain |
Se asignó desde el registro de cambios |
Connection |
target.resource.attribute.labels |
Se asignó desde el registro de cambios |
metadata.event_type |
USER_UNCATEGORIZED |
Se asignó desde el registro de cambios |
IPSourceAddress |
principal.ip |
Se asignó desde el registro de cambios |
IPDestinationAddress |
target.ip |
Se asignó desde el registro de cambios |
IPProtocol |
network.ip_protocol |
Se asignó desde el registro de cambios |
IPDestinationSubnet", "DestinationASNNAME", "DestinationASN", and "DestinationGeoHash |
target.resource.attribute.labels |
Se asignó desde el registro de cambios |
IPSourceSubnet", "SourceASNNAME", "SourceASN", and "SourceGeoHash |
principal.resource.attribute.labels |
Se asignó desde el registro de cambios |
SourceCountry |
principal.location.country_or_region |
Se asignó desde el registro de cambios |
DestinationCountry |
target.location.country_or_region |
Se asignó desde el registro de cambios |
ColoCity", "ColoCode", "ColoCountry", "ColoGeoHash", "ColoName", "GREChecksum", "GREEtherType", "GREHeaderLength", "GREKey", "GRESequenceNumber", and "GREVersion |
additional.fields |
Se asignó desde el registro de cambios |
ICMPChecksum", "ICMPType", "ICMPCode", "IPProtocol", "ProtocolState", "IPTTL", "IPTTLBuckets", "IPTotalLength", "IPTotalLengthBuckets", "IPv4Checksum", "IPv4DSCP", "IPv4DontFragment", "IPv4ECN", "IPv4Identification", "IPv6DSCP", "IPv6ECN", "IPv6FlowLabel", and "IPv6Identification |
additional.fields |
Se asignó desde el registro de cambios |
MitigationScope", "MitigationSystem", "SampleInterval", "TCPAcknowledgementNumber", "TCPChecksum", "TCPDataOffset", "TCPFlags", "TCPFlagsString", "TCPMSS", "TCPSACKPermitted", "TCPSequenceNumber", "TCPTimestampECR", "TCPTimestampValue", "TCPUrgentPointer", "TCPWindowScale", "TCPWindowSize", "UDPChecksum", "UDPPayloadLength", and "Verdict |
additional.fields |
Se asignó desde el registro de cambios |
AttackCampaignID", "AttackID", and "AttackVector |
additional.fields |
Se asignó desde el registro de cambios |
RuleName |
security_result.rule_name |
Se asignó desde el registro de cambios |
RulesetID" and "RulesetOverrideID |
security_result_detection_fields |
Se asignó desde el registro de cambios |
ClientVersion |
metadata.product_version |
Se asignó desde el registro de cambios |
DeviceManufacturer |
principal.asset.hardware |
Se asignó desde el registro de cambios |
DeviceModel |
principal.asset.hardware |
Se asignó desde el registro de cambios |
DeviceName |
principal.asset.attribute.labels |
Se asignó desde el registro de cambios |
DeviceSerialNumber |
principal.resource.attribute.labels |
Se asignó desde el registro de cambios |
DeviceType |
principal.resource.name |
Se asignó desde el registro de cambios |
OSVersion |
principal.platform_version |
Se asignó desde el registro de cambios |
PostureCheckName |
additional.fields |
Se asignó desde el registro de cambios |
PostureCheckType |
additional.fields |
Se asignó desde el registro de cambios |
PostureEvaluatedResult |
additional.fields |
Se asignó desde el registro de cambios |
PostureExpectedJSON.os |
security_result.detection_fields |
Se asignó desde el registro de cambios |
PostureExpectedJSON.operator |
security_result.detection_fields |
Se asignó desde el registro de cambios |
PostureExpectedJSON.connection_id |
security_result.detection_fields |
Se asignó desde el registro de cambios |
PostureReceivedJSON.os |
security_result.detection_fields |
Se asignó desde el registro de cambios |
PostureReceivedJSON.overall |
security_result.detection_fields |
Se asignó desde el registro de cambios |
PostureReceivedJSON.version |
security_result.detection_fields |
Se asignó desde el registro de cambios |
PostureReceivedJSON.state |
security_result.detection_fields |
Se asignó desde el registro de cambios |
PostureReceivedJSON.last_seen |
date |
Se asignó desde el registro de cambios |
ClientRequestSource |
additional.fields |
Se asignó desde el registro de cambios |
SecurityActions", "SecurityRuleIDs", and "SecuritySources |
additional.fields |
Se asignó desde el registro de cambios |
SecurityAction", "SecurityRuleID |
security_result.about.resource.attribute.labels |
Se asignó desde el registro de cambios |
SecurityRuleID |
security_result.threat_id |
Se asignó desde el registro de cambios |
SecurityRuleDescription |
security_result.threat_name |
Se asignó desde el registro de cambios |
metadata.event_type |
GENERIC_EVENT |
Se asignó desde el registro de cambios |
ClientRequestURI |
target.uri |
Se asignó desde el registro de cambios |
BotScore |
security_result.detection_fields |
Se asignó desde el registro de cambios |
WAFRCEAttackScore", "WAFSQLiAttackScore", "WAFXSSAttackScore", "WAFAttackScore", "WAFFlags |
security_result.about.resource.attribute.labels |
Se asignó desde el registro de cambios |
AssetExternalID |
principal.asset_id |
Se asignó desde el registro de cambios |
AssetDisplayName |
principal.asset.attribute.labels |
Se asignó desde el registro de cambios |
AssetLink |
principal.url |
Se asignó desde el registro de cambios |
AssetMetadata.userKey |
principal.user.attribute.labels |
Se asignó desde el registro de cambios |
AssetMetadata.clientId |
principal.user.userid |
Se asignó desde el registro de cambios |
AssetMetadata.anonymous |
security_result.detection_fields |
Se asignó desde el registro de cambios |
AssetMetadata.nativeApp |
security_result.detection_fields |
Se asignó desde el registro de cambios |
DetectedTimestamp |
metadata.event_timestamp |
Se asignó desde el registro de cambios |
FindingTypeDisplayName |
security_result.description |
Se asignó desde el registro de cambios |
FindingTypeID |
security_result.rule_id |
Se asignó desde el registro de cambios |
FindingTypeSeverity |
security_result.severity |
Se asignó desde el registro de cambios |
InstanceID |
principal.resource.product_object_id |
Se asignó desde el registro de cambios |
IntegrationDisplayName |
additional.fields |
Se asignó desde el registro de cambios |
IntegrationID |
metadata.product_deployment_id |
Se asignó desde el registro de cambios |
IntegrationPolicyVendor |
additional.fields |
Se asignó desde el registro de cambios |
AssetMetadata.customerId |
principal.user.userid |
Se asignó desde el registro de cambios |
AssetMetadata.primaryEmail |
principal.user.email_addresses |
Se asignó desde el registro de cambios |
AssetMetadata.agreedToTerms |
principal.user.attribute.labels |
Se asignó desde el registro de cambios |
AssetMetadata.ipWhitelisted |
principal.user.attribute.labels |
Se asignó desde el registro de cambios |
AssetMetadata.lastLoginTime |
principal.user.attribute.labels |
Se asignó desde el registro de cambios |
AssetMetadata.isEnforcedIn2Sv |
principal.user.attribute.labels |
Se asignó desde el registro de cambios |
AssetMetadata.isEnrolledIn2Sv |
principal.user.attribute.labels |
Se asignó desde el registro de cambios |
AssetMetadata.isDelegatedAdmin |
principal.user.attribute.labels |
Se asignó desde el registro de cambios |
AssetMetadata.changePasswordAtNextLogin |
principal.user.attribute.labels |
Se asignó desde el registro de cambios |
AssetMetadata.includeInGlobalAddressList |
principal.user.attribute.labels |
Se asignó desde el registro de cambios |
AssetMetadata.isAdmin |
principal.user.attribute.labels |
Se asignó desde el registro de cambios |
AssetMetadata.suspended |
principal.user.attribute.labels |
Se asignó desde el registro de cambios |
AssetMetadata.url |
principal.url |
Se asignó desde el registro de cambios |
AssetMetadata.site_admin |
principal.user.attribute.labels |
Se asignó desde el registro de cambios |
AssetMetadata.login |
principal.user.userid |
Se asignó desde el registro de cambios |
AssetMetadata.owner.id |
principal.user.userid |
Se asignó desde el registro de cambios |
AssetMetadata.name.fullName |
principal.user.user_display_name |
Se asignó desde el registro de cambios |
AssetMetadata.name.givenName |
principal.user.first_name |
Se asignó desde el registro de cambios |
AssetMetadata.name.familyName |
principal.user.last_name |
Se asignó desde el registro de cambios |
Allowed |
security_result.action |
Se asignó desde el registro de cambios |
BytesReceived |
network.received_bytes |
Se asignó desde el registro de cambios |
BytesSent |
network.sent_bytes |
Se asignó desde el registro de cambios |
ClientTCPHandshakeDurationMs |
additional.fields |
Se asignó desde el registro de cambios |
ClientTLSCipher |
network.tls.cipher |
Se asignó desde el registro de cambios |
ClientTLSHandshakeDurationMs |
additional.fields |
Se asignó desde el registro de cambios |
ClientTLSVersion |
network.tls.version |
Se asignó desde el registro de cambios |
ConnectionCloseReason |
additional.fields |
Se asignó desde el registro de cambios |
ConnectionReuse |
additional.fields |
Se asignó desde el registro de cambios |
DestinationTunnelID |
additional.fields |
Se asignó desde el registro de cambios |
EgressPort |
principal.port |
Se asignó desde el registro de cambios |
EgressRuleID |
additional.fields |
Se asignó desde el registro de cambios |
EgressRuleName |
additional.fields |
Se asignó desde el registro de cambios |
IngressColoName |
additional.fields |
Se asignó desde el registro de cambios |
Offramp |
additional.fields |
Se asignó desde el registro de cambios |
OriginTLSCertificateIssuer |
additional.fields |
Se asignó desde el registro de cambios |
OriginTLSCertificateValidationResult |
additional.fields |
Se asignó desde el registro de cambios |
OriginTLSCipher |
additional.fields |
Se asignó desde el registro de cambios |
OriginTLSHandshakeDurationMs |
additional.fields |
Se asignó desde el registro de cambios |
OriginTLSVersion |
additional.fields |
Se asignó desde el registro de cambios |
RuleEvaluationDurationMs |
additional.fields |
Se asignó desde el registro de cambios |
SessionEndTime |
additional.fields |
Se asignó desde el registro de cambios |
Registro de cambios
Consulta el registro de cambios de este analizador
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.