Recopila registros de Cloudflare

Versión del analizador: 24.0

Compatible con:

En este documento, se explica cómo transferir registros de Cloudflare a Google Security Operations con Webhook (destino HTTP) o Google Cloud Storage. Cloudflare genera datos operativos en forma de registros para DNS, solicitudes HTTP, eventos de firewall, auditoría, Zero Trust y CASB. Esta integración te permite enviar estos registros a Google SecOps para su análisis y supervisión.

Antes de comenzar

Asegúrate de cumplir con los siguientes requisitos previos:

  • Es la instancia de Google SecOps.
  • Cuenta de Cloudflare Enterprise con Logpush habilitado
  • Para el método de webhook: Acceso con privilegios a la consola de Google Cloud.
  • Para el método de GCS, se requiere acceso privilegiado a Google Cloud Storage.

Método 1: Configura la exportación de registros de Cloudflare con Webhook (destino HTTP)

Este método te permite transmitir registros de Cloudflare directamente a Google Security Operations sin almacenamiento intermedio, lo que reduce los costos y simplifica la configuración.

Configura un feed de webhook en Google SecOps

  1. Ve a Configuración de SIEM > Feeds.
  2. Haz clic en Agregar feed nuevo.
  3. Haz clic en Configura un feed único.
  4. En el campo Nombre del feed, ingresa un nombre para el feed (por ejemplo, Cloudflare Webhook).
  5. Selecciona Webhook como el Tipo de origen.
  6. Selecciona Cloudflare como el Tipo de registro.
  7. Haz clic en Siguiente.
  8. Especifica valores para los siguientes parámetros de entrada:
    • Delimitador de división: \n.
    • Espacio de nombres del recurso: Es el espacio de nombres del recurso.
    • Etiquetas de transferencia: Es la etiqueta que se aplicará a los eventos de este feed.
  9. Haz clic en Siguiente.
  10. Revisa la nueva configuración del feed en la pantalla Finalizar y, luego, haz clic en Enviar.
  11. Haz clic en Generate Secret Key para generar una clave secreta que autentique este feed.
  12. Copia y guarda la clave secreta, ya que no podrás volver a verla.
  13. Ve a la pestaña Detalles.
  14. Copia la URL del extremo del feed del campo Información del extremo.
  15. Haz clic en Listo.

Crea una clave de API para el feed de webhook

  1. Ve a la página Credenciales de la consola de Google Cloud.
  2. Selecciona tu proyecto (el proyecto asociado con tu instancia de Google SecOps).
  3. Haz clic en Crear credenciales > Clave de API.
  4. Haz clic en Editar clave de API.
  5. En Restricciones de API, selecciona Restringir clave.
  6. En el menú desplegable Seleccionar APIs, busca y selecciona Chronicle API.
  7. Haz clic en Guardar.
  8. Copia el valor de la clave de API.

Configura el destino HTTP de Cloudflare Logpush

  1. Accede al panel de Cloudflare.
  2. Selecciona la cuenta empresarial o el dominio que deseas usar con Logpush.
  3. Ve a Analytics & Logs > Logs.
  4. Haz clic en Crear un trabajo de Logpush.
  5. En Selecciona un destino, elige Destino HTTP.
  6. Ingresa la URL del extremo HTTP con parámetros de autenticación:

    <ENDPOINT_URL>?header_X-goog-api-key=<API_KEY>&header_X-Webhook-Access-Key=<SECRET_KEY>
    

    Reemplaza lo siguiente:

    • <ENDPOINT_URL>: Es la URL del extremo del feed de Google SecOps.
    • <API_KEY>: Es la clave de API de la consola de Google Cloud (codificada en URL si contiene caracteres especiales).
    • <SECRET_KEY>: Es la clave secreta del feed de webhook (codificada en URL si contiene caracteres especiales).
  7. Haz clic en Continuar.

  8. Selecciona el conjunto de datos que deseas enviar (por ejemplo, Solicitudes HTTP, Registros de DNS, Eventos de firewall, Registros de auditoría, Registros de Zero Trust, Resultados de CASB).

  9. Configura tu trabajo de Logpush:

    • Ingresa el nombre del trabajo.
    • En Si los registros coinciden, puedes configurar filtros de forma opcional.
    • En Send the following fields, selecciona los campos que deseas incluir.
    • Elige el formato de marca de tiempo:
      • RFC 3339 (recomendado para Google SecOps)
      • Unix (segundos desde la época)
      • UnixNano (nanosegundos desde la época)
    • Configura la tasa de muestreo si es necesario.
  10. Haz clic en Enviar para crear el trabajo de Logpush.

Verifica la integración del webhook

Después de la configuración, los registros deberían aparecer en Google SecOps en cuestión de minutos. Para verificar, haz lo siguiente:

  1. Ve a Investigación > Búsqueda en SIEM.
  2. Busca registros con la etiqueta de transferencia configurada.
  3. Confirma que los registros de Cloudflare se analicen correctamente.

Método 2: Configura la exportación de registros de Cloudflare con Google Cloud Storage

Crea un bucket de Google Cloud Storage

  1. Accede a la consola de Google Cloud.
  2. Ve a la página Cloud Storage > Buckets.
  3. Haz clic en Crear.
  4. En la página Crear un bucket, ingresa la información de tu bucket:
    • Nombre: Ingresa un nombre único que cumpla con los requisitos de nomenclatura de bucket (por ejemplo, cloudflare-data).
    • Tipo de ubicación: Selecciona un tipo de ubicación y una región.
    • Para habilitar el espacio de nombres jerárquico, haz clic en la flecha de expansión para expandir Optimizar las cargas de trabajo orientadas a archivos y con uso intensivo de datos y, luego, selecciona Habilitar el espacio de nombres jerárquico en este bucket.
  5. Haz clic en Crear.

Otorga permisos de Cloudflare al bucket

  1. En la consola de Cloud Storage, selecciona el bucket de GCS (por ejemplo, cloudflare-data).
  2. Haz clic en la pestaña Permisos.
  3. Haz clic en Otorgar acceso.
  4. En el campo Agregar principales, ingresa logpush@cloudflare-data.iam.gserviceaccount.com.
  5. En el menú desplegable Asignar roles, selecciona Administrador de objetos de Storage.
  6. Haz clic en Guardar.

Configura Cloudflare Logpush en Cloud Storage

  1. Accede al panel de Cloudflare.
  2. Selecciona la cuenta empresarial o el dominio que deseas usar con Logpush.
  3. Ve a Analytics & Logs > Logs.
  4. Haz clic en Crear un trabajo de Logpush.
  5. En Selecciona un destino, elige Google Cloud Storage.
  6. Ingresa la ruta de acceso de tu bucket de GCS (por ejemplo, cloudflare-data/logs/).
  7. Haz clic en Continuar.

  8. Ingresa el token de propiedad y haz clic en Continuar.

  9. Selecciona el conjunto de datos que se enviará al almacenamiento.

  10. Configura tu trabajo de Logpush:

    • Ingresa el nombre del trabajo.
    • En Si los registros coinciden, puedes seleccionar los eventos que deseas incluir o quitar de tus registros.
    • En Send the following fields, elige qué campos deseas enviar.
    • Elige el formato de marca de tiempo:
      • RFC 3339 (recomendado para Google SecOps)
      • Unix (segundos desde la época)
      • UnixNano (nanosegundos desde la época)
    • Configura la tasa de muestreo si es necesario.
  11. Haz clic en Enviar.

Configura un feed en Google SecOps para transferir registros de Cloudflare desde GCS

  1. Ve a Configuración de SIEM > Feeds.
  2. Haz clic en Agregar feed nuevo.
  3. Haz clic en Configura un feed único.
  4. En el campo Nombre del feed, ingresa un nombre para el feed (por ejemplo, Cloudflare GCS Logs).
  5. Selecciona Google Cloud Storage V2 como el Tipo de fuente.
  6. Selecciona Cloudflare como el Tipo de registro.
  7. Haz clic en Obtener cuenta de servicio.
  8. Haz clic en Siguiente.
  9. Especifica valores para los siguientes parámetros de entrada:

    • URI del bucket de Cloud Storage: URL del bucket de Google Cloud Storage en formato gs://my-bucket/<value>/.

    • Opción de eliminación del código fuente: Selecciona la opción de eliminación según tu preferencia:

      • Nunca: Nunca borra ningún archivo después de las transferencias (se recomienda para las pruebas).
      • Borrar archivos transferidos: Borra los archivos después de que se transfirieron correctamente.
      • Borrar los archivos transferidos y los directorios vacíos: Borra los archivos y los directorios vacíos después de que se transfirieron correctamente.
    • Antigüedad máxima del archivo: Incluye los archivos modificados en la cantidad de días más reciente. El valor predeterminado es de 180 días.

    • Espacio de nombres del recurso: Es el espacio de nombres del recurso.

    • Etiquetas de transferencia: Es la etiqueta que se aplicará a los eventos de este feed.

  10. Haz clic en Siguiente.

  11. Revisa la nueva configuración del feed en la pantalla Finalizar y, luego, haz clic en Enviar.

Otorga permisos de IAM a la cuenta de servicio de Google SecOps

  1. Ve a Cloud Storage > Buckets.
  2. Haz clic en el nombre del bucket (por ejemplo, cloudflare-data).
  3. Ve a la pestaña Permisos.
  4. Haz clic en Otorgar acceso.
  5. En el campo Agregar entidades, pega el correo electrónico de la cuenta de servicio de Google SecOps.
  6. En el menú desplegable Asignar roles, selecciona Visualizador de objetos de Storage.
  7. Haz clic en Guardar.

Tabla de asignación de UDM

Campo de registro Asignación de UDM Lógica
ClientIP read_only_udm.principal.asset.ip, read_only_udm.principal.ip El valor se toma del campo ClientIP.
ClientRequestHost read_only_udm.target.asset.hostname, read_only_udm.target.hostname El valor se toma del campo ClientRequestHost.
ClientRequestMethod read_only_udm.network.http.method El valor se toma del campo ClientRequestMethod.
ClientRequestURI read_only_udm.target.url El valor se toma del campo ClientRequestURI. Si el campo ClientRequestHost no está vacío, el valor se concatena con el campo ClientRequestHost.
ClientSrcPort read_only_udm.principal.port El valor se toma del campo ClientSrcPort.
ClientRequestUserAgent read_only_udm.network.http.user_agent El valor se toma del campo ClientRequestUserAgent.
ClientSSLCipher read_only_udm.network.tls.cipher El valor se toma del campo ClientSSLCipher.
ClientSSLProtocol read_only_udm.network.tls.version El valor se toma del campo ClientSSLProtocol.
Country read_only_udm.target.location.country_or_region El valor se toma del campo País.
CreatedAt read_only_udm.metadata.event_timestamp El valor se toma del campo CreatedAt.
Datetime read_only_udm.metadata.event_timestamp El valor se toma del campo Fecha y hora.
DestinationIP read_only_udm.target.asset.ip, read_only_udm.target.ip El valor se toma del campo DestinationIP.
DestinationPort read_only_udm.target.port El valor se toma del campo DestinationPort.
DeviceID read_only_udm.principal.asset_id El valor se toma del campo DeviceID y tiene el prefijo "Cloudflare:".
DeviceName read_only_udm.principal.asset.hostname, read_only_udm.principal.hostname El valor se toma del campo DeviceName.
DstIP read_only_udm.target.asset.ip, read_only_udm.target.ip El valor se toma del campo DstIP.
DstPort read_only_udm.target.port El valor se toma del campo DstPort.
EdgeResponseBytes read_only_udm.network.received_bytes El valor se toma del campo EdgeResponseBytes.
EdgeResponseStatus read_only_udm.network.http.response_code El valor se toma del campo EdgeResponseStatus.
EdgeServerIP read_only_udm.target.asset.ip, read_only_udm.target.ip El valor se toma del campo EdgeServerIP.
Email read_only_udm.principal.user.email_addresses, read_only_udm.target.user.email_addresses El valor se toma del campo Correo electrónico.
FirewallMatchesActions read_only_udm.security_result.action El valor se establece en "ALLOW" si el campo FirewallMatchesAction es "allow", "Allow", "ALLOW", "skip", "SKIP" o "Skip"; en "ALLOW_WITH_MODIFICATION" si el campo FirewallMatchesAction es "challengeSolved" o "jschallengeSolved"; en "BLOCK" si el campo FirewallMatchesAction es "drop" o "block"; y en "UNKNOWN_ACTION" si el campo FirewallMatchesAction no está vacío.
FirewallMatchesRuleIDs read_only_udm.security_result.rule_id El valor se toma del campo FirewallMatchesRuleIDs.
FirewallMatchesSources read_only_udm.security_result.rule_name El valor se toma del campo FirewallMatchesSources.
HTTPMethod read_only_udm.network.http.method El valor se toma del campo HTTPMethod.
HTTPHost read_only_udm.target.hostname El valor se toma del campo HTTPHost.
HTTPVersion read_only_udm.network.application_protocol El valor se toma del campo HTTPVersion. Si el valor contiene "HTTP", se reemplaza por "HTTP".
IPAddress read_only_udm.target.asset.ip, read_only_udm.target.ip El valor se toma del campo IPAddress.
IsIsolated read_only_udm.about.labels, read_only_udm.security_result.about.resource.attribute.labels El valor se toma del campo IsIsolated y se convierte en una cadena.
Location read_only_udm.principal.location.name El valor se toma del campo Ubicación.
OriginIP read_only_udm.intermediary.ip, read_only_udm.target.asset.ip, read_only_udm.target.ip El valor se toma del campo OriginIP.
OriginPort read_only_udm.target.port El valor se toma del campo OriginPort.
OwnerID read_only_udm.target.user.product_object_id El valor se toma del campo OwnerID.
Policy read_only_udm.security_result.rule_name El valor se toma del campo Política.
PolicyID read_only_udm.security_result.rule_id El valor se toma del campo PolicyID.
PolicyName read_only_udm.security_result.rule_name El valor se toma del campo PolicyName.
Protocol read_only_udm.network.ip_protocol El valor se toma del campo Protocolo y se convierte a mayúsculas.
QueryCategoryIDs read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels El valor se toma del campo QueryCategoryIDs.
QueryName read_only_udm.network.dns.questions.name El valor se toma del campo QueryName.
QueryNameReversed read_only_udm.network.dns.questions.name El valor se toma del campo QueryNameReversed.
QuerySize read_only_udm.network.sent_bytes El valor se toma del campo QuerySize.
QueryType read_only_udm.network.dns.questions.type El valor se toma del campo QueryType. Si el valor es uno de los tipos de registros DNS conocidos, se asigna a su valor numérico correspondiente. De lo contrario, el valor se convierte en una cadena.
RData read_only_udm.network.dns.answers El valor se toma del campo RData. El campo de tipo se convierte en un número entero sin signo.
RayID read_only_udm.metadata.product_log_id El valor se toma del campo RayID.
Referer read_only_udm.network.http.referral_url El valor se toma del campo Referer.
RequestID read_only_udm.metadata.product_log_id El valor se toma del campo RequestID.
ResolverDecision read_only_udm.security_result.summary El valor se toma del campo ResolverDecision.
ResourceID read_only_udm.target.resource.id, read_only_udm.target.resource.product_object_id El valor se toma del campo ResourceID.
ResourceType read_only_udm.target.resource.resource_subtype El valor se toma del campo ResourceType.
SNI read_only_udm.network.tls.client.server_name El valor se toma del campo SNI.
SecurityAction read_only_udm.security_result.action El valor se establece en "ALLOW" si el campo SecurityAction está vacío o si el campo sec_action está vacío, en "ALLOW_WITH_MODIFICATION" si el campo SecurityAction es "challengeSolved" o "jschallengeSolved", y en "BLOCK" si el campo SecurityAction es "drop" o "block".
SecurityLevel read_only_udm.security_result.severity El valor se toma del campo SecurityLevel y se asigna a su valor de gravedad de UDM correspondiente.
SessionID read_only_udm.network.session_id El valor se toma del campo SessionID.
SessionStartTime read_only_udm.metadata.event_timestamp El valor se toma del campo SessionStartTime.
SourceIP read_only_udm.principal.asset.ip, read_only_udm.principal.ip, read_only_udm.src.asset.ip, read_only_udm.src.ip El valor se toma del campo SourceIP.
SourcePort read_only_udm.principal.port, read_only_udm.src.port El valor se toma del campo SourcePort.
SrcIP read_only_udm.principal.asset.ip, read_only_udm.principal.ip El valor se toma del campo SrcIP.
SrcPort read_only_udm.principal.port El valor se toma del campo SrcPort.
TemporaryAccessDuration read_only_udm.network.session_duration.seconds El valor se toma del campo TemporaryAccessDuration.
Timestamp read_only_udm.metadata.event_timestamp El valor se toma del campo Timestamp.
Transport read_only_udm.network.ip_protocol El valor se toma del campo Transporte y se convierte a mayúsculas.
URL read_only_udm.target.url El valor se toma del campo URL.
UserAgent read_only_udm.network.http.user_agent El valor se toma del campo UserAgent.
UserID read_only_udm.principal.user.product_object_id El valor se toma del campo UserID.
UserUID read_only_udm.target.user.product_object_id El valor se toma del campo UserUID.
VirtualNetworkID read_only_udm.principal.resource.product_object_id El valor se toma del campo VirtualNetworkID.
WAFAction read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels El valor se toma del campo WAFAction.
WAFAttackScore read_only_udm.security_result.about.resource.attribute.labels El valor se toma del campo WAFAttackScore.
WAFFlags read_only_udm.security_result.about.resource.attribute.labels El valor se toma del campo WAFFlags.
WAFProfile read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels El valor se toma del campo WAFProfile.
WAFRCEAttackScore read_only_udm.security_result.about.resource.attribute.labels El valor se toma del campo WAFRCEAttackScore.
WAFRuleID read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels, read_only_udm.security_result.threat_id El valor se toma del campo WAFRuleID.
WAFRuleMessage read_only_udm.security_result.rule_name, read_only_udm.security_result.threat_name El valor se toma del campo WAFRuleMessage.
WAFSQLiAttackScore read_only_udm.security_result.about.resource.attribute.labels El valor se toma del campo WAFSQLiAttackScore.
WAFXSSAttackScore read_only_udm.security_result.about.resource.attribute.labels El valor se toma del campo WAFXSSAttackScore.
ZoneID read_only_udm.additional.fields El valor se toma del campo ZoneID.
read_only_udm.metadata.log_type El valor se establece en "CLOUDFLARE".
read_only_udm.metadata.product_name El valor se establece en "DNS de Cloudflare Gateway" si el registro es un registro de DNS, "HTTP de Cloudflare Gateway" si el registro es un registro de HTTP de Gateway, "Auditoría de Cloudflare" si el registro es un registro de auditoría o "Firewall de aplicación web" en cualquier otro caso.
read_only_udm.metadata.vendor_name El valor se establece en "Cloudflare".
read_only_udm.network.application_protocol El valor se establece en "DNS" si el registro es un registro de DNS, en "HTTP" si el campo HTTPVersion contiene "HTTP", o en el valor del campo Protocol convertido a mayúsculas si el campo Protocol no está vacío y no es "tls" ni "TLS".
read_only_udm.network.direction El valor se establece en "OUTBOUND" si el campo EgressIP no está vacío.
read_only_udm.network.http.parsed_user_agent El valor se toma del campo UserAgent o ClientRequestUserAgent y se analiza con el filtro parseduseragent.
read_only_udm.extensions.auth.type El valor se establece en "MACHINE" si el campo Acción es "login" o "logout".
read_only_udm.metadata.event_type El valor se establece en "NETWORK_DNS" si el registro es un registro de DNS, "NETWORK_CONNECTION" si el registro es un registro HTTP de Gateway, "USER_RESOURCE_ACCESS" si el registro es un registro de auditoría y los campos ActorIP y ActorEmail están vacíos, "USER_RESOURCE_UPDATE_CONTENT" si el registro es un registro de auditoría y los campos ResourceType y newvalue no están vacíos, "USER_LOGIN" si el campo Action es "login", "USER_LOGOUT" si el campo Action es "logout", "USER_RESOURCE_ACCESS" si el campo Email no está vacío y coincide con el formato de dirección de correo electrónico, o "NETWORK_CONNECTION" si los campos EgressIP y SourceIP no están vacíos o si los campos OriginIP y SourceIP no están vacíos.
read_only_udm.target.file.mime_type El valor se toma del campo EdgeResponseContentType.
read_only_udm.target.location.country_or_region El valor se toma del campo País.
read_only_udm.target.resource.id El valor se toma del campo AccountID o del campo ResourceID.
read_only_udm.target.resource.product_object_id El valor se toma del campo AccountID, AppUUID o ResourceID.
read_only_udm.target.user.product_object_id El valor se toma del campo OwnerID o del campo UserUID.
ConnectionCloseReason event.idm.read_only_udm.security_result.action_details Se asignó desde el registro de cambios
BytesReceived event.idm.read_only_udm.network.received_bytes Se asignó desde el registro de cambios
VirtualNetworkID event.idm.read_only_udm.principal.resource.product_object_id Se asignó desde el registro de cambios
VirtualNetworkName event.idm.read_only_udm.principal.resource.name Se asignó desde el registro de cambios
ApplicationIDs event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
ApplicationStatuses event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
ApplicationNames event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
ApplicationName_index event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
CategoryIDs event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
ForensicCopyStatus event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
Quarantined event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
UntrustedCertificateAction event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
RegistrationID event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
HTTPVersion event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
ApplicationNames event.idm.read_only_udm.target.application Se asignó desde el registro de cambios
BlockedFileReason event.idm.read_only_udm.security_result.summary Se asignó desde el registro de cambios
CategoryNames event.idm.read_only_udm.security_result.category_details Se asignó desde el registro de cambios
DestinationIPCountryCode event.idm.read_only_udm.target.location.country_or_region Se asignó desde el registro de cambios
SourceIPCountryCode event.idm.read_only_udm.principal.location.country_or_region Se asignó desde el registro de cambios
HTTPStatusCode event.idm.read_only_udm.network.http.response_code Se asignó desde el registro de cambios
SourceIPContinentCode event.idm.read_only_udm.principal.resource.attribute.labels Se asignó desde el registro de cambios
DestinationIPContinentCode event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
SourceInternalIP event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
ActionInfo event.idm.read_only_udm.security_result.summary Se asignó desde el registro de cambios
ActorType event.idm.read_only_udm.principal.user.attribute.labels Se asignó desde el registro de cambios
ActorEmail event.idm.read_only_udm.principal.user.userid Se asignó desde el registro de cambios
CacheReserveUsed event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
CacheTieredFill event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
EdgeCFConnectingO2O event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
EdgePathingOp event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
EdgePathingSrc event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
EdgePathingStatus event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
EdgeResponseBodyBytes event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
EdgeResponseCompressionRatio event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
OriginResponseDurationMs event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
OriginResponseHeaderReceiveDurationMs event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
ClientRequestScheme event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
ClientASN event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
Ref event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
Source event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
EdgeColoCode event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
ClientASNDescription event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
ClientIPClass event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
ClientRequestHost event.idm.read_only_udm.src.hostname Se asignó desde el registro de cambios
ClientRequestPath event.idm.read_only_udm.src.file.full_path Se asignó desde el registro de cambios
ClientUserAgent event.idm.read_only_udm.network.http.user_agent Se asignó desde el registro de cambios
Description event.idm.read_only_udm.security_result.description Se asignó desde el registro de cambios
Kind event.idm.read_only_udm.principal.application Se asignó desde el registro de cambios
RayID event.idm.read_only_udm.network.session_id Se asignó desde el registro de cambios
client_request_proto event.idm.read_only_udm.network.application_protocol Se asignó desde el registro de cambios
version event.idm.read_only_udm.network.application_protocol_version Se asignó desde el registro de cambios
log.Application", "log.ClientAsn", "log.ColoCode", "log.OriginProto", "log.Status" and "log.ProxyProtocol additional.fields Se asignó desde el registro de cambios
log.ClientBytes network.sent_bytes Se asignó desde el registro de cambios
log.ClientCountry principal.location.country_or_region Se asignó desde el registro de cambios
log.ClientIP principal.ip and principal.asset.ip Se asignó desde el registro de cambios
log.ClientMatchedIpFirewall security_result.detection_fields Se asignó desde el registro de cambios
log.ClientPort principal.port Se asignó desde el registro de cambios
log.ClientProto network.ip_protocol Se asignó desde el registro de cambios
log.Event security_result.detection_fields Se asignó desde el registro de cambios
log.OriginBytes security_result.detection_fields Se asignó desde el registro de cambios
log.OriginIP intermediary.ip Se asignó desde el registro de cambios
log.OriginPort intermediary.port Se asignó desde el registro de cambios
log.IpFirewall security_result.detection_fields Se asignó desde el registro de cambios
log.Timestamp metadata.event_timestamp Se asignó desde el registro de cambios
log.ConnectTimestamp security_result.detection_fields Se asignó desde el registro de cambios
log.DisconnectTimestamp security_result.detection_fields Se asignó desde el registro de cambios
AppDomain target.administrative_domain Se asignó desde el registro de cambios
Connection target.resource.attribute.labels Se asignó desde el registro de cambios
metadata.event_type USER_UNCATEGORIZED Se asignó desde el registro de cambios
IPSourceAddress principal.ip Se asignó desde el registro de cambios
IPDestinationAddress target.ip Se asignó desde el registro de cambios
IPProtocol network.ip_protocol Se asignó desde el registro de cambios
IPDestinationSubnet", "DestinationASNNAME", "DestinationASN", and "DestinationGeoHash target.resource.attribute.labels Se asignó desde el registro de cambios
IPSourceSubnet", "SourceASNNAME", "SourceASN", and "SourceGeoHash principal.resource.attribute.labels Se asignó desde el registro de cambios
SourceCountry principal.location.country_or_region Se asignó desde el registro de cambios
DestinationCountry target.location.country_or_region Se asignó desde el registro de cambios
ColoCity", "ColoCode", "ColoCountry", "ColoGeoHash", "ColoName", "GREChecksum", "GREEtherType", "GREHeaderLength", "GREKey", "GRESequenceNumber", and "GREVersion additional.fields Se asignó desde el registro de cambios
ICMPChecksum", "ICMPType", "ICMPCode", "IPProtocol", "ProtocolState", "IPTTL", "IPTTLBuckets", "IPTotalLength", "IPTotalLengthBuckets", "IPv4Checksum", "IPv4DSCP", "IPv4DontFragment", "IPv4ECN", "IPv4Identification", "IPv6DSCP", "IPv6ECN", "IPv6FlowLabel", and "IPv6Identification additional.fields Se asignó desde el registro de cambios
MitigationScope", "MitigationSystem", "SampleInterval", "TCPAcknowledgementNumber", "TCPChecksum", "TCPDataOffset", "TCPFlags", "TCPFlagsString", "TCPMSS", "TCPSACKPermitted", "TCPSequenceNumber", "TCPTimestampECR", "TCPTimestampValue", "TCPUrgentPointer", "TCPWindowScale", "TCPWindowSize", "UDPChecksum", "UDPPayloadLength", and "Verdict additional.fields Se asignó desde el registro de cambios
AttackCampaignID", "AttackID", and "AttackVector additional.fields Se asignó desde el registro de cambios
RuleName security_result.rule_name Se asignó desde el registro de cambios
RulesetID" and "RulesetOverrideID security_result_detection_fields Se asignó desde el registro de cambios
ClientVersion metadata.product_version Se asignó desde el registro de cambios
DeviceManufacturer principal.asset.hardware Se asignó desde el registro de cambios
DeviceModel principal.asset.hardware Se asignó desde el registro de cambios
DeviceName principal.asset.attribute.labels Se asignó desde el registro de cambios
DeviceSerialNumber principal.resource.attribute.labels Se asignó desde el registro de cambios
DeviceType principal.resource.name Se asignó desde el registro de cambios
OSVersion principal.platform_version Se asignó desde el registro de cambios
PostureCheckName additional.fields Se asignó desde el registro de cambios
PostureCheckType additional.fields Se asignó desde el registro de cambios
PostureEvaluatedResult additional.fields Se asignó desde el registro de cambios
PostureExpectedJSON.os security_result.detection_fields Se asignó desde el registro de cambios
PostureExpectedJSON.operator security_result.detection_fields Se asignó desde el registro de cambios
PostureExpectedJSON.connection_id security_result.detection_fields Se asignó desde el registro de cambios
PostureReceivedJSON.os security_result.detection_fields Se asignó desde el registro de cambios
PostureReceivedJSON.overall security_result.detection_fields Se asignó desde el registro de cambios
PostureReceivedJSON.version security_result.detection_fields Se asignó desde el registro de cambios
PostureReceivedJSON.state security_result.detection_fields Se asignó desde el registro de cambios
PostureReceivedJSON.last_seen date Se asignó desde el registro de cambios
ClientRequestSource additional.fields Se asignó desde el registro de cambios
SecurityActions", "SecurityRuleIDs", and "SecuritySources additional.fields Se asignó desde el registro de cambios
SecurityAction", "SecurityRuleID security_result.about.resource.attribute.labels Se asignó desde el registro de cambios
SecurityRuleID security_result.threat_id Se asignó desde el registro de cambios
SecurityRuleDescription security_result.threat_name Se asignó desde el registro de cambios
metadata.event_type GENERIC_EVENT Se asignó desde el registro de cambios
ClientRequestURI target.uri Se asignó desde el registro de cambios
BotScore security_result.detection_fields Se asignó desde el registro de cambios
WAFRCEAttackScore", "WAFSQLiAttackScore", "WAFXSSAttackScore", "WAFAttackScore", "WAFFlags security_result.about.resource.attribute.labels Se asignó desde el registro de cambios
AssetExternalID principal.asset_id Se asignó desde el registro de cambios
AssetDisplayName principal.asset.attribute.labels Se asignó desde el registro de cambios
AssetLink principal.url Se asignó desde el registro de cambios
AssetMetadata.userKey principal.user.attribute.labels Se asignó desde el registro de cambios
AssetMetadata.clientId principal.user.userid Se asignó desde el registro de cambios
AssetMetadata.anonymous security_result.detection_fields Se asignó desde el registro de cambios
AssetMetadata.nativeApp security_result.detection_fields Se asignó desde el registro de cambios
DetectedTimestamp metadata.event_timestamp Se asignó desde el registro de cambios
FindingTypeDisplayName security_result.description Se asignó desde el registro de cambios
FindingTypeID security_result.rule_id Se asignó desde el registro de cambios
FindingTypeSeverity security_result.severity Se asignó desde el registro de cambios
InstanceID principal.resource.product_object_id Se asignó desde el registro de cambios
IntegrationDisplayName additional.fields Se asignó desde el registro de cambios
IntegrationID metadata.product_deployment_id Se asignó desde el registro de cambios
IntegrationPolicyVendor additional.fields Se asignó desde el registro de cambios
AssetMetadata.customerId principal.user.userid Se asignó desde el registro de cambios
AssetMetadata.primaryEmail principal.user.email_addresses Se asignó desde el registro de cambios
AssetMetadata.agreedToTerms principal.user.attribute.labels Se asignó desde el registro de cambios
AssetMetadata.ipWhitelisted principal.user.attribute.labels Se asignó desde el registro de cambios
AssetMetadata.lastLoginTime principal.user.attribute.labels Se asignó desde el registro de cambios
AssetMetadata.isEnforcedIn2Sv principal.user.attribute.labels Se asignó desde el registro de cambios
AssetMetadata.isEnrolledIn2Sv principal.user.attribute.labels Se asignó desde el registro de cambios
AssetMetadata.isDelegatedAdmin principal.user.attribute.labels Se asignó desde el registro de cambios
AssetMetadata.changePasswordAtNextLogin principal.user.attribute.labels Se asignó desde el registro de cambios
AssetMetadata.includeInGlobalAddressList principal.user.attribute.labels Se asignó desde el registro de cambios
AssetMetadata.isAdmin principal.user.attribute.labels Se asignó desde el registro de cambios
AssetMetadata.suspended principal.user.attribute.labels Se asignó desde el registro de cambios
AssetMetadata.url principal.url Se asignó desde el registro de cambios
AssetMetadata.site_admin principal.user.attribute.labels Se asignó desde el registro de cambios
AssetMetadata.login principal.user.userid Se asignó desde el registro de cambios
AssetMetadata.owner.id principal.user.userid Se asignó desde el registro de cambios
AssetMetadata.name.fullName principal.user.user_display_name Se asignó desde el registro de cambios
AssetMetadata.name.givenName principal.user.first_name Se asignó desde el registro de cambios
AssetMetadata.name.familyName principal.user.last_name Se asignó desde el registro de cambios
Allowed security_result.action Se asignó desde el registro de cambios
BytesReceived network.received_bytes Se asignó desde el registro de cambios
BytesSent network.sent_bytes Se asignó desde el registro de cambios
ClientTCPHandshakeDurationMs additional.fields Se asignó desde el registro de cambios
ClientTLSCipher network.tls.cipher Se asignó desde el registro de cambios
ClientTLSHandshakeDurationMs additional.fields Se asignó desde el registro de cambios
ClientTLSVersion network.tls.version Se asignó desde el registro de cambios
ConnectionCloseReason additional.fields Se asignó desde el registro de cambios
ConnectionReuse additional.fields Se asignó desde el registro de cambios
DestinationTunnelID additional.fields Se asignó desde el registro de cambios
EgressPort principal.port Se asignó desde el registro de cambios
EgressRuleID additional.fields Se asignó desde el registro de cambios
EgressRuleName additional.fields Se asignó desde el registro de cambios
IngressColoName additional.fields Se asignó desde el registro de cambios
Offramp additional.fields Se asignó desde el registro de cambios
OriginTLSCertificateIssuer additional.fields Se asignó desde el registro de cambios
OriginTLSCertificateValidationResult additional.fields Se asignó desde el registro de cambios
OriginTLSCipher additional.fields Se asignó desde el registro de cambios
OriginTLSHandshakeDurationMs additional.fields Se asignó desde el registro de cambios
OriginTLSVersion additional.fields Se asignó desde el registro de cambios
RuleEvaluationDurationMs additional.fields Se asignó desde el registro de cambios
SessionEndTime additional.fields Se asignó desde el registro de cambios

Registro de cambios

Consulta el registro de cambios de este analizador

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.