Collecter les journaux Cloudflare

Version de l'analyseur : 24.0

Compatible avec :

Ce document explique comment ingérer des journaux Cloudflare dans Google Security Operations à l'aide d'un webhook (destination HTTP) ou de Google Cloud Storage. Cloudflare génère des données opérationnelles sous forme de journaux pour DNS, les requêtes HTTP, les événements de pare-feu, l'audit, Zero Trust et CASB. Cette intégration vous permet d'envoyer ces journaux à Google SecOps pour analyse et surveillance.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Instance Google SecOps.
  • Compte Cloudflare Enterprise avec Logpush activé.
  • Pour la méthode Webhook : accès privilégié à la console Google Cloud.
  • Pour la méthode GCS : accès privilégié à Google Cloud Storage.

Méthode 1 : Configurer l'exportation des journaux Cloudflare à l'aide d'un webhook (destination HTTP)

Cette méthode vous permet de diffuser les journaux Cloudflare directement vers Google Security Operations sans stockage intermédiaire, ce qui réduit les coûts et simplifie la configuration.

Configurer un flux Webhook dans Google SecOps

  1. Accédez à Paramètres SIEM > Flux.
  2. Cliquez sur Add New Feed (Ajouter un flux).
  3. Cliquez sur Configurer un flux unique.
  4. Dans le champ Nom du flux, saisissez un nom pour le flux (par exemple, Cloudflare Webhook).
  5. Sélectionnez Webhook comme type de source.
  6. Sélectionnez Cloudflare comme Type de journal.
  7. Cliquez sur Suivant.
  8. Spécifiez les valeurs des paramètres d'entrée suivants :
    • Délimiteur de fractionnement : \n.
    • Espace de noms de l'élément : espace de noms de l'élément.
    • Libellés d'ingestion : libellé à appliquer aux événements de ce flux.
  9. Cliquez sur Suivant.
  10. Vérifiez la configuration de votre nouveau flux sur l'écran Finaliser, puis cliquez sur Envoyer.
  11. Cliquez sur Générer une clé secrète pour générer une clé secrète permettant d'authentifier ce flux.
  12. Copiez et enregistrez la clé secrète, car vous ne pourrez plus l'afficher.
  13. Accédez à l'onglet Détails.
  14. Copiez l'URL du point de terminaison du flux à partir du champ Informations sur le point de terminaison.
  15. Cliquez sur OK.

Créer une clé API pour le flux Webhook

  1. Accédez à la page Identifiants de la console Google Cloud.
  2. Sélectionnez votre projet (celui associé à votre instance Google SecOps).
  3. Cliquez sur Créer des identifiants > Clé API.
  4. Cliquez sur Modifier la clé API.
  5. Sous Restrictions relatives aux API, sélectionnez Restreindre la clé.
  6. Dans le menu déroulant Sélectionner des API, recherchez et sélectionnez API Chronicle.
  7. Cliquez sur Enregistrer.
  8. Copiez la valeur de la clé API.

Configurer la destination HTTP Cloudflare Logpush

  1. Connectez-vous au tableau de bord Cloudflare.
  2. Sélectionnez le compte Enterprise ou le domaine que vous souhaitez utiliser avec Logpush.
  3. Accédez à Données analytiques et journaux > Journaux.
  4. Cliquez sur Create a Logpush job (Créer un job Logpush).
  5. Dans Sélectionner une destination, choisissez Destination HTTP.
  6. Saisissez l'URL du point de terminaison HTTP avec les paramètres d'authentification :

    <ENDPOINT_URL>?header_X-goog-api-key=<API_KEY>&header_X-Webhook-Access-Key=<SECRET_KEY>
    

    Remplacez les éléments suivants :

    • <ENDPOINT_URL> : URL du point de terminaison du flux de Google SecOps.
    • <API_KEY> : clé API de la console Google Cloud (encodée au format URL si elle contient des caractères spéciaux).
    • <SECRET_KEY> : clé secrète du flux Webhook (encodée au format URL si elle contient des caractères spéciaux).
  7. Cliquez sur Continuer.

  8. Sélectionnez l'ensemble de données à transférer (par exemple, Requêtes HTTP, Journaux DNS, Événements de pare-feu, Journaux d'audit, Journaux Zero Trust ou Résultats CASB).

  9. Configurez votre tâche Logpush :

    • Saisissez le nom de la tâche.
    • Sous Si les journaux correspondent, configurez éventuellement des filtres.
    • Dans Envoyer les champs suivants, sélectionnez les champs à inclure.
    • Choisissez le format du code temporel :
      • RFC 3339 (recommandé pour Google SecOps)
      • Unix (secondes depuis l'epoch)
      • UnixNano (nanosecondes depuis l'epoch)
    • Configurez le taux d'échantillonnage si nécessaire.
  10. Cliquez sur Envoyer pour créer la tâche Logpush.

Valider l'intégration du webhook

Une fois la configuration effectuée, les journaux devraient apparaître dans Google SecOps en quelques minutes. Pour effectuer la validation, procédez comme suit :

  1. Accédez à Investigation > Recherche SIEM.
  2. Recherchez les journaux portant le libellé d'ingestion que vous avez configuré.
  3. Vérifiez que les journaux Cloudflare sont analysés correctement.

Méthode 2 : Configurer l'exportation des journaux Cloudflare à l'aide de Google Cloud Storage

Créer un bucket Google Cloud Storage

  1. Connectez-vous à la console Google Cloud.
  2. Accédez à la page Cloud Storage > Buckets.
  3. Cliquez sur Créer.
  4. Sur la page Créer un bucket, saisissez les informations concernant votre bucket :
    • Nom : saisissez un nom unique qui répond aux exigences de dénomination des buckets (par exemple, cloudflare-data).
    • Type d'emplacement : sélectionnez un type d'emplacement et une région.
    • Pour activer l'espace de noms hiérarchique, cliquez sur la flèche d'expansion pour développer Optimiser pour les charges de travail orientées fichiers et à forte intensité de données, puis sélectionnez Activer l'espace de noms hiérarchique sur ce bucket.
  5. Cliquez sur Créer.

Accorder des autorisations Cloudflare au bucket

  1. Dans la console Cloud Storage, sélectionnez le bucket GCS (par exemple, cloudflare-data).
  2. Cliquez sur l'onglet Autorisations.
  3. Cliquez sur Accorder l'accès.
  4. Dans le champ Ajouter des comptes principaux, saisissez logpush@cloudflare-data.iam.gserviceaccount.com.
  5. Dans le menu déroulant Attribuer des rôles, sélectionnez Administrateur des objets Storage.
  6. Cliquez sur Enregistrer.

Configurer Cloudflare Logpush vers Cloud Storage

  1. Connectez-vous au tableau de bord Cloudflare.
  2. Sélectionnez le compte Enterprise ou le domaine que vous souhaitez utiliser avec Logpush.
  3. Accédez à Données analytiques et journaux > Journaux.
  4. Cliquez sur Create a Logpush job (Créer un job Logpush).
  5. Dans Sélectionner une destination, choisissez Google Cloud Storage.
  6. Saisissez le chemin d'accès à votre bucket GCS (par exemple, cloudflare-data/logs/).
  7. Cliquez sur Continuer.

  8. Saisissez le jeton de propriété, puis cliquez sur Continuer.

  9. Sélectionnez l'ensemble de données à transférer vers l'espace de stockage.

  10. Configurez votre tâche Logpush :

    • Saisissez le nom de la tâche.
    • Sous Si les journaux correspondent, vous pouvez sélectionner les événements à inclure et/ou à supprimer de vos journaux.
    • Dans Envoyer les champs suivants, choisissez les champs à transférer.
    • Choisissez le format du code temporel :
      • RFC 3339 (recommandé pour Google SecOps)
      • Unix (secondes depuis l'epoch)
      • UnixNano (nanosecondes depuis l'epoch)
    • Configurez le taux d'échantillonnage si nécessaire.
  11. Cliquez sur Envoyer.

Configurer un flux dans Google SecOps pour ingérer les journaux Cloudflare depuis GCS

  1. Accédez à Paramètres SIEM > Flux.
  2. Cliquez sur Add New Feed (Ajouter un flux).
  3. Cliquez sur Configurer un flux unique.
  4. Dans le champ Nom du flux, saisissez un nom pour le flux (par exemple, Cloudflare GCS Logs).
  5. Sélectionnez Google Cloud Storage V2 comme Type de source.
  6. Sélectionnez Cloudflare comme Type de journal.
  7. Cliquez sur Obtenir un compte de service.
  8. Cliquez sur Suivant.
  9. Spécifiez les valeurs des paramètres d'entrée suivants :

    • URI du bucket Cloud Storage : URL du bucket Google Cloud Storage au format gs://my-bucket/<value>/.

    • Option de suppression de la source : sélectionnez l'option de suppression de votre choix :

      • Jamais : ne supprime jamais aucun fichier après les transferts (recommandé pour les tests).
      • Supprimer les fichiers transférés : supprime les fichiers une fois le transfert réussi.
      • Supprimer les fichiers transférés et les répertoires vides : supprime les fichiers et les répertoires vides après un transfert réussi.
    • Âge maximal du fichier : inclut les fichiers modifiés au cours des derniers jours. La valeur par défaut est de 180 jours.

    • Espace de noms de l'élément : espace de noms de l'élément.

    • Libellés d'ingestion : libellé à appliquer aux événements de ce flux.

  10. Cliquez sur Suivant.

  11. Vérifiez la configuration de votre nouveau flux sur l'écran Finaliser, puis cliquez sur Envoyer.

Accorder des autorisations IAM au compte de service Google SecOps

  1. Accédez à Cloud Storage > Buckets.
  2. Cliquez sur le nom du bucket (par exemple, cloudflare-data).
  3. Accédez à l'onglet Autorisations.
  4. Cliquez sur Accorder l'accès.
  5. Dans le champ Ajouter des comptes principaux, collez l'adresse e-mail du compte de service Google SecOps.
  6. Dans le menu déroulant Attribuer des rôles, sélectionnez Lecteur des objets de l'espace de stockage.
  7. Cliquez sur Enregistrer.

Table de mappage UDM

Champ du journal Mappage UDM Logique
ClientIP read_only_udm.principal.asset.ip, read_only_udm.principal.ip La valeur est extraite du champ "ClientIP".
ClientRequestHost read_only_udm.target.asset.hostname, read_only_udm.target.hostname La valeur est extraite du champ "ClientRequestHost".
ClientRequestMethod read_only_udm.network.http.method La valeur est extraite du champ "ClientRequestMethod".
ClientRequestURI read_only_udm.target.url La valeur est extraite du champ ClientRequestURI. Si le champ "ClientRequestHost" n'est pas vide, la valeur est concaténée avec le champ "ClientRequestHost".
ClientSrcPort read_only_udm.principal.port La valeur est extraite du champ ClientSrcPort.
ClientRequestUserAgent read_only_udm.network.http.user_agent La valeur est extraite du champ "ClientRequestUserAgent".
ClientSSLCipher read_only_udm.network.tls.cipher La valeur est extraite du champ "ClientSSLCipher".
ClientSSLProtocol read_only_udm.network.tls.version La valeur est extraite du champ "ClientSSLProtocol".
Country read_only_udm.target.location.country_or_region La valeur est extraite du champ "Pays".
CreatedAt read_only_udm.metadata.event_timestamp La valeur est extraite du champ "CreatedAt".
Datetime read_only_udm.metadata.event_timestamp La valeur est extraite du champ "Date/Heure".
DestinationIP read_only_udm.target.asset.ip, read_only_udm.target.ip La valeur est extraite du champ "DestinationIP".
DestinationPort read_only_udm.target.port La valeur est extraite du champ "DestinationPort".
DeviceID read_only_udm.principal.asset_id La valeur est extraite du champ "DeviceID" et est précédée de "Cloudflare:".
DeviceName read_only_udm.principal.asset.hostname, read_only_udm.principal.hostname La valeur est extraite du champ "DeviceName".
DstIP read_only_udm.target.asset.ip, read_only_udm.target.ip La valeur est extraite du champ "DstIP".
DstPort read_only_udm.target.port La valeur est extraite du champ "DstPort".
EdgeResponseBytes read_only_udm.network.received_bytes La valeur est extraite du champ "EdgeResponseBytes".
EdgeResponseStatus read_only_udm.network.http.response_code La valeur est extraite du champ "EdgeResponseStatus".
EdgeServerIP read_only_udm.target.asset.ip, read_only_udm.target.ip La valeur est extraite du champ "EdgeServerIP".
Email read_only_udm.principal.user.email_addresses, read_only_udm.target.user.email_addresses La valeur est extraite du champ "Adresse e-mail".
FirewallMatchesActions read_only_udm.security_result.action La valeur est définie sur "ALLOW" si le champ FirewallMatchesAction est défini sur "allow", "Allow", "ALLOW", "skip", "SKIP" ou "Skip", sur "ALLOW_WITH_MODIFICATION" si le champ FirewallMatchesAction est défini sur "challengeSolved" ou "jschallengeSolved", sur "BLOCK" si le champ FirewallMatchesAction est défini sur "drop" ou "block", et sur "UNKNOWN_ACTION" si le champ FirewallMatchesAction n'est pas vide.
FirewallMatchesRuleIDs read_only_udm.security_result.rule_id La valeur est extraite du champ "FirewallMatchesRuleIDs".
FirewallMatchesSources read_only_udm.security_result.rule_name La valeur est extraite du champ "FirewallMatchesSources".
HTTPMethod read_only_udm.network.http.method La valeur est extraite du champ HTTPMethod.
HTTPHost read_only_udm.target.hostname La valeur est extraite du champ HTTPHost.
HTTPVersion read_only_udm.network.application_protocol La valeur est extraite du champ HTTPVersion. Si la valeur contient "HTTP", elle est remplacée par "HTTP".
IPAddress read_only_udm.target.asset.ip, read_only_udm.target.ip La valeur est extraite du champ "IPAddress".
IsIsolated read_only_udm.about.labels, read_only_udm.security_result.about.resource.attribute.labels La valeur est extraite du champ "IsIsolated" et convertie en chaîne.
Location read_only_udm.principal.location.name La valeur est extraite du champ "Emplacement".
OriginIP read_only_udm.intermediary.ip, read_only_udm.target.asset.ip, read_only_udm.target.ip La valeur est extraite du champ "OriginIP".
OriginPort read_only_udm.target.port La valeur est extraite du champ "OriginPort".
OwnerID read_only_udm.target.user.product_object_id La valeur est extraite du champ "OwnerID".
Policy read_only_udm.security_result.rule_name La valeur est extraite du champ "Règle".
PolicyID read_only_udm.security_result.rule_id La valeur est extraite du champ "PolicyID".
PolicyName read_only_udm.security_result.rule_name La valeur est extraite du champ "PolicyName".
Protocol read_only_udm.network.ip_protocol La valeur est extraite du champ "Protocole" et convertie en majuscules.
QueryCategoryIDs read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels La valeur est extraite du champ "QueryCategoryIDs".
QueryName read_only_udm.network.dns.questions.name La valeur est extraite du champ QueryName.
QueryNameReversed read_only_udm.network.dns.questions.name La valeur est extraite du champ "QueryNameReversed".
QuerySize read_only_udm.network.sent_bytes La valeur est extraite du champ "QuerySize".
QueryType read_only_udm.network.dns.questions.type La valeur est extraite du champ "QueryType". Si la valeur correspond à l'un des types d'enregistrement DNS connus, elle est mappée à sa valeur numérique correspondante. Sinon, la valeur est convertie en chaîne.
RData read_only_udm.network.dns.answers La valeur est extraite du champ "RData". Le champ "type" est converti en entier non signé.
RayID read_only_udm.metadata.product_log_id La valeur est extraite du champ "RayID".
Referer read_only_udm.network.http.referral_url La valeur est extraite du champ "Referer".
RequestID read_only_udm.metadata.product_log_id La valeur est extraite du champ RequestID.
ResolverDecision read_only_udm.security_result.summary La valeur est extraite du champ "ResolverDecision".
ResourceID read_only_udm.target.resource.id, read_only_udm.target.resource.product_object_id La valeur est extraite du champ "ResourceID".
ResourceType read_only_udm.target.resource.resource_subtype La valeur est extraite du champ ResourceType.
SNI read_only_udm.network.tls.client.server_name La valeur est extraite du champ "SNI".
SecurityAction read_only_udm.security_result.action La valeur est définie sur "ALLOW" si le champ SecurityAction ou sec_action est vide, sur "ALLOW_WITH_MODIFICATION" si le champ SecurityAction est "challengeSolved" ou "jschallengeSolved", et sur "BLOCK" si le champ SecurityAction est "drop" ou "block".
SecurityLevel read_only_udm.security_result.severity La valeur est extraite du champ "SecurityLevel" et est mappée à la valeur de gravité UDM correspondante.
SessionID read_only_udm.network.session_id La valeur est extraite du champ "SessionID".
SessionStartTime read_only_udm.metadata.event_timestamp La valeur est extraite du champ "SessionStartTime".
SourceIP read_only_udm.principal.asset.ip, read_only_udm.principal.ip, read_only_udm.src.asset.ip, read_only_udm.src.ip La valeur est extraite du champ SourceIP.
SourcePort read_only_udm.principal.port, read_only_udm.src.port La valeur est extraite du champ "SourcePort".
SrcIP read_only_udm.principal.asset.ip, read_only_udm.principal.ip La valeur est extraite du champ "SrcIP".
SrcPort read_only_udm.principal.port La valeur est extraite du champ "SrcPort".
TemporaryAccessDuration read_only_udm.network.session_duration.seconds La valeur est extraite du champ "TemporaryAccessDuration".
Timestamp read_only_udm.metadata.event_timestamp La valeur est extraite du champ "Code temporel".
Transport read_only_udm.network.ip_protocol La valeur est extraite du champ "Transport" et convertie en majuscules.
URL read_only_udm.target.url La valeur est extraite du champ "URL".
UserAgent read_only_udm.network.http.user_agent La valeur est extraite du champ "UserAgent".
UserID read_only_udm.principal.user.product_object_id La valeur est extraite du champ "UserID".
UserUID read_only_udm.target.user.product_object_id La valeur est extraite du champ UserUID.
VirtualNetworkID read_only_udm.principal.resource.product_object_id La valeur est extraite du champ "VirtualNetworkID".
WAFAction read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels La valeur est extraite du champ "WAFAction".
WAFAttackScore read_only_udm.security_result.about.resource.attribute.labels La valeur est extraite du champ "WAFAttackScore".
WAFFlags read_only_udm.security_result.about.resource.attribute.labels La valeur est extraite du champ "WAFFlags".
WAFProfile read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels La valeur est extraite du champ WAFProfile.
WAFRCEAttackScore read_only_udm.security_result.about.resource.attribute.labels La valeur est extraite du champ "WAFRCEAttackScore".
WAFRuleID read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels, read_only_udm.security_result.threat_id La valeur est extraite du champ WAFRuleID.
WAFRuleMessage read_only_udm.security_result.rule_name, read_only_udm.security_result.threat_name La valeur est extraite du champ WAFRuleMessage.
WAFSQLiAttackScore read_only_udm.security_result.about.resource.attribute.labels La valeur est extraite du champ "WAFSQLiAttackScore".
WAFXSSAttackScore read_only_udm.security_result.about.resource.attribute.labels La valeur est extraite du champ "WAFXSSAttackScore".
ZoneID read_only_udm.additional.fields La valeur est extraite du champ "ZoneID".
read_only_udm.metadata.log_type La valeur est définie sur "CLOUDFLARE".
read_only_udm.metadata.product_name La valeur est définie sur "DNS Cloudflare Gateway" si le journal est un journal DNS, sur "HTTP Cloudflare Gateway" si le journal est un journal HTTP Gateway, sur "Audit Cloudflare" si le journal est un journal d'audit, ou sur "pare-feu d'application Web" dans le cas contraire.
read_only_udm.metadata.vendor_name La valeur est définie sur "Cloudflare".
read_only_udm.network.application_protocol La valeur est définie sur "DNS" si le journal est un journal DNS, sur "HTTP" si le champ HTTPVersion contient "HTTP", ou sur la valeur du champ Protocol convertie en majuscules si le champ Protocol n'est pas vide et n'est pas "tls" ni "TLS".
read_only_udm.network.direction La valeur est définie sur "OUTBOUND" si le champ "EgressIP" n'est pas vide.
read_only_udm.network.http.parsed_user_agent La valeur est extraite du champ UserAgent ou ClientRequestUserAgent et analysée à l'aide du filtre parseduseragent.
read_only_udm.extensions.auth.type La valeur est définie sur "MACHINE" si le champ "Action" est défini sur "login" ou "logout".
read_only_udm.metadata.event_type La valeur est définie sur "NETWORK_DNS" si le journal est un journal DNS, sur "NETWORK_CONNECTION" si le journal est un journal HTTP de passerelle, sur "USER_RESOURCE_ACCESS" si le journal est un journal d'audit et que les champs "ActorIP" et "ActorEmail" sont vides, sur "USER_RESOURCE_UPDATE_CONTENT" si le journal est un journal d'audit et que les champs "ResourceType" et "newvalue" ne sont pas vides, sur "USER_LOGIN" si le champ "Action" est défini sur "login", sur "USER_LOGOUT" si le champ "Action" est défini sur "logout", sur "USER_RESOURCE_ACCESS" si le champ "Email" n'est pas vide et correspond au format d'adresse e-mail, ou sur "NETWORK_CONNECTION" si les champs "EgressIP" et "SourceIP" ne sont pas vides ou si les champs "OriginIP" et "SourceIP" ne sont pas vides.
read_only_udm.target.file.mime_type La valeur est extraite du champ "EdgeResponseContentType".
read_only_udm.target.location.country_or_region La valeur est extraite du champ "Pays".
read_only_udm.target.resource.id La valeur est extraite du champ "AccountID" ou "ResourceID".
read_only_udm.target.resource.product_object_id La valeur est extraite des champs AccountID, AppUUID ou ResourceID.
read_only_udm.target.user.product_object_id La valeur est extraite du champ OwnerID ou UserUID.
ConnectionCloseReason event.idm.read_only_udm.security_result.action_details Mappé à partir du journal des modifications
BytesReceived event.idm.read_only_udm.network.received_bytes Mappé à partir du journal des modifications
VirtualNetworkID event.idm.read_only_udm.principal.resource.product_object_id Mappé à partir du journal des modifications
VirtualNetworkName event.idm.read_only_udm.principal.resource.name Mappé à partir du journal des modifications
ApplicationIDs event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
ApplicationStatuses event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
ApplicationNames event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
ApplicationName_index event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
CategoryIDs event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
ForensicCopyStatus event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
Quarantined event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
UntrustedCertificateAction event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
RegistrationID event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
HTTPVersion event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
ApplicationNames event.idm.read_only_udm.target.application Mappé à partir du journal des modifications
BlockedFileReason event.idm.read_only_udm.security_result.summary Mappé à partir du journal des modifications
CategoryNames event.idm.read_only_udm.security_result.category_details Mappé à partir du journal des modifications
DestinationIPCountryCode event.idm.read_only_udm.target.location.country_or_region Mappé à partir du journal des modifications
SourceIPCountryCode event.idm.read_only_udm.principal.location.country_or_region Mappé à partir du journal des modifications
HTTPStatusCode event.idm.read_only_udm.network.http.response_code Mappé à partir du journal des modifications
SourceIPContinentCode event.idm.read_only_udm.principal.resource.attribute.labels Mappé à partir du journal des modifications
DestinationIPContinentCode event.idm.read_only_udm.target.resource.attribute.labels Mappé à partir du journal des modifications
SourceInternalIP event.idm.read_only_udm.principal.ip et event.idm.read_only_udm.principal.asset.ip Mappé à partir du journal des modifications
ActionInfo event.idm.read_only_udm.security_result.summary Mappé à partir du journal des modifications
ActorType event.idm.read_only_udm.principal.user.attribute.labels Mappé à partir du journal des modifications
ActorEmail event.idm.read_only_udm.principal.user.userid Mappé à partir du journal des modifications
CacheReserveUsed event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
CacheTieredFill event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
EdgeCFConnectingO2O event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
EdgePathingOp event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
EdgePathingSrc event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
EdgePathingStatus event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
EdgeResponseBodyBytes event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
EdgeResponseCompressionRatio event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
OriginResponseDurationMs event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
OriginResponseHeaderReceiveDurationMs event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
ClientRequestScheme event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
ClientASN event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
Ref event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
Source event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
EdgeColoCode event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
ClientASNDescription event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
ClientIPClass event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
ClientRequestHost event.idm.read_only_udm.src.hostname Mappé à partir du journal des modifications
ClientRequestPath event.idm.read_only_udm.src.file.full_path Mappé à partir du journal des modifications
ClientUserAgent event.idm.read_only_udm.network.http.user_agent Mappé à partir du journal des modifications
Description event.idm.read_only_udm.security_result.description Mappé à partir du journal des modifications
Kind event.idm.read_only_udm.principal.application Mappé à partir du journal des modifications
RayID event.idm.read_only_udm.network.session_id Mappé à partir du journal des modifications
client_request_proto event.idm.read_only_udm.network.application_protocol Mappé à partir du journal des modifications
version event.idm.read_only_udm.network.application_protocol_version Mappé à partir du journal des modifications
log.Application", "log.ClientAsn", "log.ColoCode", "log.OriginProto", "log.Status" and "log.ProxyProtocol additional.fields Mappé à partir du journal des modifications
log.ClientBytes network.sent_bytes Mappé à partir du journal des modifications
log.ClientCountry principal.location.country_or_region Mappé à partir du journal des modifications
log.ClientIP principal.ip and principal.asset.ip Mappé à partir du journal des modifications
log.ClientMatchedIpFirewall security_result.detection_fields Mappé à partir du journal des modifications
log.ClientPort principal.port Mappé à partir du journal des modifications
log.ClientProto network.ip_protocol Mappé à partir du journal des modifications
log.Event security_result.detection_fields Mappé à partir du journal des modifications
log.OriginBytes security_result.detection_fields Mappé à partir du journal des modifications
log.OriginIP intermediary.ip Mappé à partir du journal des modifications
log.OriginPort intermediary.port Mappé à partir du journal des modifications
log.IpFirewall security_result.detection_fields Mappé à partir du journal des modifications
log.Timestamp metadata.event_timestamp Mappé à partir du journal des modifications
log.ConnectTimestamp security_result.detection_fields Mappé à partir du journal des modifications
log.DisconnectTimestamp security_result.detection_fields Mappé à partir du journal des modifications
AppDomain target.administrative_domain Mappé à partir du journal des modifications
Connection target.resource.attribute.labels Mappé à partir du journal des modifications
metadata.event_type USER_UNCATEGORIZED Mappé à partir du journal des modifications
IPSourceAddress principal.ip Mappé à partir du journal des modifications
IPDestinationAddress target.ip Mappé à partir du journal des modifications
IPProtocol network.ip_protocol Mappé à partir du journal des modifications
IPDestinationSubnet", "DestinationASNNAME", "DestinationASN", and "DestinationGeoHash target.resource.attribute.labels Mappé à partir du journal des modifications
IPSourceSubnet", "SourceASNNAME", "SourceASN", and "SourceGeoHash principal.resource.attribute.labels Mappé à partir du journal des modifications
SourceCountry principal.location.country_or_region Mappé à partir du journal des modifications
DestinationCountry target.location.country_or_region Mappé à partir du journal des modifications
ColoCity", "ColoCode", "ColoCountry", "ColoGeoHash", "ColoName", "GREChecksum", "GREEtherType", "GREHeaderLength", "GREKey", "GRESequenceNumber", and "GREVersion additional.fields Mappé à partir du journal des modifications
ICMPChecksum", "ICMPType", "ICMPCode", "IPProtocol", "ProtocolState", "IPTTL", "IPTTLBuckets", "IPTotalLength", "IPTotalLengthBuckets", "IPv4Checksum", "IPv4DSCP", "IPv4DontFragment", "IPv4ECN", "IPv4Identification", "IPv6DSCP", "IPv6ECN", "IPv6FlowLabel", and "IPv6Identification additional.fields Mappé à partir du journal des modifications
MitigationScope", "MitigationSystem", "SampleInterval", "TCPAcknowledgementNumber", "TCPChecksum", "TCPDataOffset", "TCPFlags", "TCPFlagsString", "TCPMSS", "TCPSACKPermitted", "TCPSequenceNumber", "TCPTimestampECR", "TCPTimestampValue", "TCPUrgentPointer", "TCPWindowScale", "TCPWindowSize", "UDPChecksum", "UDPPayloadLength", and "Verdict additional.fields Mappé à partir du journal des modifications
AttackCampaignID", "AttackID", and "AttackVector additional.fields Mappé à partir du journal des modifications
RuleName security_result.rule_name Mappé à partir du journal des modifications
RulesetID" and "RulesetOverrideID security_result_detection_fields Mappé à partir du journal des modifications
ClientVersion metadata.product_version Mappé à partir du journal des modifications
DeviceManufacturer principal.asset.hardware Mappé à partir du journal des modifications
DeviceModel principal.asset.hardware Mappé à partir du journal des modifications
DeviceName principal.asset.attribute.labels Mappé à partir du journal des modifications
DeviceSerialNumber principal.resource.attribute.labels Mappé à partir du journal des modifications
DeviceType principal.resource.name Mappé à partir du journal des modifications
OSVersion principal.platform_version Mappé à partir du journal des modifications
PostureCheckName additional.fields Mappé à partir du journal des modifications
PostureCheckType additional.fields Mappé à partir du journal des modifications
PostureEvaluatedResult additional.fields Mappé à partir du journal des modifications
PostureExpectedJSON.os security_result.detection_fields Mappé à partir du journal des modifications
PostureExpectedJSON.operator security_result.detection_fields Mappé à partir du journal des modifications
PostureExpectedJSON.connection_id security_result.detection_fields Mappé à partir du journal des modifications
PostureReceivedJSON.os security_result.detection_fields Mappé à partir du journal des modifications
PostureReceivedJSON.overall security_result.detection_fields Mappé à partir du journal des modifications
PostureReceivedJSON.version security_result.detection_fields Mappé à partir du journal des modifications
PostureReceivedJSON.state security_result.detection_fields Mappé à partir du journal des modifications
PostureReceivedJSON.last_seen date Mappé à partir du journal des modifications
ClientRequestSource additional.fields Mappé à partir du journal des modifications
SecurityActions", "SecurityRuleIDs", and "SecuritySources additional.fields Mappé à partir du journal des modifications
SecurityAction", "SecurityRuleID security_result.about.resource.attribute.labels Mappé à partir du journal des modifications
SecurityRuleID security_result.threat_id Mappé à partir du journal des modifications
SecurityRuleDescription security_result.threat_name Mappé à partir du journal des modifications
metadata.event_type GENERIC_EVENT Mappé à partir du journal des modifications
ClientRequestURI target.uri Mappé à partir du journal des modifications
BotScore security_result.detection_fields Mappé à partir du journal des modifications
WAFRCEAttackScore", "WAFSQLiAttackScore", "WAFXSSAttackScore", "WAFAttackScore", "WAFFlags security_result.about.resource.attribute.labels Mappé à partir du journal des modifications
AssetExternalID principal.asset_id Mappé à partir du journal des modifications
AssetDisplayName principal.asset.attribute.labels Mappé à partir du journal des modifications
AssetLink principal.url Mappé à partir du journal des modifications
AssetMetadata.userKey principal.user.attribute.labels Mappé à partir du journal des modifications
AssetMetadata.clientId principal.user.userid Mappé à partir du journal des modifications
AssetMetadata.anonymous security_result.detection_fields Mappé à partir du journal des modifications
AssetMetadata.nativeApp security_result.detection_fields Mappé à partir du journal des modifications
DetectedTimestamp metadata.event_timestamp Mappé à partir du journal des modifications
FindingTypeDisplayName security_result.description Mappé à partir du journal des modifications
FindingTypeID security_result.rule_id Mappé à partir du journal des modifications
FindingTypeSeverity security_result.severity Mappé à partir du journal des modifications
InstanceID principal.resource.product_object_id Mappé à partir du journal des modifications
IntegrationDisplayName additional.fields Mappé à partir du journal des modifications
IntegrationID metadata.product_deployment_id Mappé à partir du journal des modifications
IntegrationPolicyVendor additional.fields Mappé à partir du journal des modifications
AssetMetadata.customerId principal.user.userid Mappé à partir du journal des modifications
AssetMetadata.primaryEmail principal.user.email_addresses Mappé à partir du journal des modifications
AssetMetadata.agreedToTerms principal.user.attribute.labels Mappé à partir du journal des modifications
AssetMetadata.ipWhitelisted principal.user.attribute.labels Mappé à partir du journal des modifications
AssetMetadata.lastLoginTime principal.user.attribute.labels Mappé à partir du journal des modifications
AssetMetadata.isEnforcedIn2Sv principal.user.attribute.labels Mappé à partir du journal des modifications
AssetMetadata.isEnrolledIn2Sv principal.user.attribute.labels Mappé à partir du journal des modifications
AssetMetadata.isDelegatedAdmin principal.user.attribute.labels Mappé à partir du journal des modifications
AssetMetadata.changePasswordAtNextLogin principal.user.attribute.labels Mappé à partir du journal des modifications
AssetMetadata.includeInGlobalAddressList principal.user.attribute.labels Mappé à partir du journal des modifications
AssetMetadata.isAdmin principal.user.attribute.labels Mappé à partir du journal des modifications
AssetMetadata.suspended principal.user.attribute.labels Mappé à partir du journal des modifications
AssetMetadata.url principal.url Mappé à partir du journal des modifications
AssetMetadata.site_admin principal.user.attribute.labels Mappé à partir du journal des modifications
AssetMetadata.login principal.user.userid Mappé à partir du journal des modifications
AssetMetadata.owner.id principal.user.userid Mappé à partir du journal des modifications
AssetMetadata.name.fullName principal.user.user_display_name Mappé à partir du journal des modifications
AssetMetadata.name.givenName principal.user.first_name Mappé à partir du journal des modifications
AssetMetadata.name.familyName principal.user.last_name Mappé à partir du journal des modifications
Allowed security_result.action Mappé à partir du journal des modifications
BytesReceived network.received_bytes Mappé à partir du journal des modifications
BytesSent network.sent_bytes Mappé à partir du journal des modifications
ClientTCPHandshakeDurationMs additional.fields Mappé à partir du journal des modifications
ClientTLSCipher network.tls.cipher Mappé à partir du journal des modifications
ClientTLSHandshakeDurationMs additional.fields Mappé à partir du journal des modifications
ClientTLSVersion network.tls.version Mappé à partir du journal des modifications
ConnectionCloseReason additional.fields Mappé à partir du journal des modifications
ConnectionReuse additional.fields Mappé à partir du journal des modifications
DestinationTunnelID additional.fields Mappé à partir du journal des modifications
EgressPort principal.port Mappé à partir du journal des modifications
EgressRuleID additional.fields Mappé à partir du journal des modifications
EgressRuleName additional.fields Mappé à partir du journal des modifications
IngressColoName additional.fields Mappé à partir du journal des modifications
Offramp additional.fields Mappé à partir du journal des modifications
OriginTLSCertificateIssuer additional.fields Mappé à partir du journal des modifications
OriginTLSCertificateValidationResult additional.fields Mappé à partir du journal des modifications
OriginTLSCipher additional.fields Mappé à partir du journal des modifications
OriginTLSHandshakeDurationMs additional.fields Mappé à partir du journal des modifications
OriginTLSVersion additional.fields Mappé à partir du journal des modifications
RuleEvaluationDurationMs additional.fields Mappé à partir du journal des modifications
SessionEndTime additional.fields Mappé à partir du journal des modifications

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.