איסוף יומנים של Cloudflare
גרסת מנתח הנתונים: 24.0
במאמר הזה מוסבר איך להטמיע יומנים של Cloudflare ב-Google Security Operations באמצעות Webhook (יעד HTTP) או Google Cloud Storage. Cloudflare מייצרת נתונים תפעוליים בצורה של יומנים עבור DNS, בקשות HTTP, אירועי חומת אש, ביקורת, Zero Trust ו-CASB. השילוב הזה מאפשר לכם לשלוח את היומנים האלה ל-Google SecOps לצורך ניתוח ומעקב.
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps.
- חשבון Cloudflare Enterprise עם Logpush מופעל.
- לשיטת Webhook: נדרשת גישה עם הרשאות למסוף Google Cloud.
- בשיטת GCS: גישה עם הרשאות ל-Google Cloud Storage.
שיטה 1: הגדרת ייצוא של יומני Cloudflare באמצעות Webhook (יעד HTTP)
השיטה הזו מאפשרת להזרים יומנים של Cloudflare ישירות אל Google Security Operations בלי אחסון ביניים, וכך להוזיל עלויות ולפשט את ההגדרה.
הגדרת פיד Webhook ב-Google SecOps
- עוברים אל SIEM Settings > Feeds.
- לוחצים על הוספת פיד חדש.
- לוחצים על הגדרת פיד יחיד.
- בשדה שם הפיד, מזינים שם לפיד (לדוגמה,
Cloudflare Webhook). - בוחרים באפשרות Webhook בתור סוג המקור.
- בוחרים באפשרות Cloudflare בתור סוג היומן.
- לוחצים על הבא.
- מציינים ערכים לפרמטרים הבאים של הקלט:
- תו מפריד לפיצול:
\n. - מרחב השמות של הנכס: מרחב השמות של הנכס.
- תוויות להוספה: התווית שתתווסף לאירועים מהפיד הזה.
- תו מפריד לפיצול:
- לוחצים על הבא.
- בודקים את ההגדרות של הפיד החדש במסך סיום ולוחצים על שליחה.
- לוחצים על יצירת מפתח סודי כדי ליצור מפתח סודי לאימות הפיד הזה.
- מעתיקים ושומרים את המפתח הסודי, כי לא תהיה אפשרות לראות אותו שוב.
- עוברים לכרטיסייה פרטים.
- מעתיקים את כתובת ה-URL של נקודת הקצה של הפיד מהשדה פרטי נקודת הקצה.
- לוחצים על סיום.
יצירת מפתח API ל-Webhook feed
- נכנסים אל הדף Credentials במסוף Google Cloud.
- בוחרים את הפרויקט (הפרויקט שמשויך למופע Google SecOps).
- לוחצים על Create credentials > API key.
- לוחצים על עריכת מפתח API.
- בקטע API restrictions, בוחרים באפשרות Restrict key.
- בתפריט הנפתח Select APIs (בחירת ממשקי API), מחפשים את Chronicle API ובוחרים אותו.
- לוחצים על Save.
- מעתיקים את הערך של מפתח ה-API.
הגדרת יעד HTTP של Cloudflare Logpush
- מתחברים אל לוח הבקרה של Cloudflare.
- בוחרים את החשבון הארגוני או את הדומיין שרוצים להשתמש בהם עם Logpush.
- עוברים אל Analytics & Logs > Logs.
- לוחצים על Create a Logpush job (יצירת משימת Logpush).
- בקטע Select a destination (בחירת יעד), בוחרים באפשרות HTTP destination (יעד HTTP).
מזינים את כתובת ה-URL של נקודת הקצה מסוג HTTP עם פרמטרים של אימות:
<ENDPOINT_URL>?header_X-goog-api-key=<API_KEY>&header_X-Webhook-Access-Key=<SECRET_KEY>מחליפים את מה שכתוב בשדות הבאים:
-
<ENDPOINT_URL>: כתובת ה-URL של נקודת הקצה של הפיד מ-Google SecOps. -
<API_KEY>: מפתח ה-API ממסוף Google Cloud (מקודד בפורמט URL אם הוא מכיל תווים מיוחדים). -
<SECRET_KEY>: המפתח הסודי מפיד ה-Webhook (בקידוד כתובת URL אם הוא מכיל תווים מיוחדים).
-
לוחצים על Continue.
בוחרים את מערך הנתונים שרוצים לשלוח (לדוגמה, בקשות HTTP, יומני DNS, אירועים בחומת אש, יומני ביקורת, יומנים של Zero Trust, ממצאים של CASB).
מגדירים את עבודת Logpush:
- מזינים את שם המשרה.
- בקטע אם היומנים תואמים, אפשר להגדיר מסננים.
- בקטע Send the following fields (שליחת השדות הבאים), בוחרים את השדות שרוצים לכלול.
- בוחרים את הפורמט של חותמת הזמן:
- RFC 3339 (מומלץ ל-Google SecOps)
- Unix (מספר השניות מאז ראשית זמן יוניקס)
- UnixNano (ננו-שניות מאז ראשית הזמן)
- אם צריך, מגדירים את קצב הדגימה.
לוחצים על Submit (שליחה) כדי ליצור את עבודת Logpush.
אימות השילוב של Webhook
אחרי ההגדרה, היומנים אמורים להופיע ב-Google SecOps תוך כמה דקות. כדי לבצע אימות:
- עוברים אל חקירה > חיפוש SIEM.
- מחפשים יומנים עם תווית ההטמעה שהגדרתם.
- מוודאים שהיומנים של Cloudflare מנותחים בצורה נכונה.
שיטה 2: הגדרת ייצוא של יומני Cloudflare באמצעות Google Cloud Storage
יצירת קטגוריה של Google Cloud Storage
- נכנסים למסוף Google Cloud.
- נכנסים לדף Buckets (קטגוריות) ב-Cloud Storage >.
- לוחצים על יצירה.
- בדף Create a bucket מזינים את פרטי הקטגוריה:
- שם: מזינים שם ייחודי שעומד בדרישות לשמות של קטגוריות (לדוגמה,
cloudflare-data). - Location type: בוחרים סוג מיקום ואזור.
- כדי להפעיל את מרחב השמות ההיררכי, לוחצים על החץ להרחבה כדי להרחיב את אופטימיזציה לעומסי עבודה מבוססי-קובץ ועתירי-נתונים, ואז בוחרים באפשרות הפעלת מרחב שמות היררכי בדלי הזה.
- שם: מזינים שם ייחודי שעומד בדרישות לשמות של קטגוריות (לדוגמה,
- לוחצים על יצירה.
מתן הרשאות ל-Cloudflare לגשת לקטגוריה
- במסוף Cloud Storage, בוחרים את קטגוריית ה-GCS (לדוגמה,
cloudflare-data). - לוחצים על הכרטיסייה Permissions.
- לוחצים על הענקת גישה.
- בשדה Add principals, מזינים
logpush@cloudflare-data.iam.gserviceaccount.com. - בתפריט הנפתח Assign roles, בוחרים באפשרות Storage Object Admin.
- לוחצים על Save.
הגדרת Cloudflare Logpush ל-Cloud Storage
- מתחברים אל לוח הבקרה של Cloudflare.
- בוחרים את החשבון הארגוני או את הדומיין שרוצים להשתמש בהם עם Logpush.
- עוברים אל Analytics & Logs > Logs.
- לוחצים על Create a Logpush job (יצירת משימת Logpush).
- בקטע בחירת יעד, בוחרים באפשרות Google Cloud Storage.
- מזינים את הנתיב לקטגוריה ב-GCS (לדוגמה,
cloudflare-data/logs/). לוחצים על Continue.
מזינים את אסימון הבעלות ולוחצים על המשך.
בוחרים את מערך הנתונים שרוצים להעביר לאחסון.
מגדירים את עבודת Logpush:
- מזינים את שם המשרה.
- בקטע אם היומנים תואמים, אפשר לבחור את האירועים שרוצים לכלול או להסיר מהיומנים.
- בקטע Send the following fields (שליחת השדות הבאים), בוחרים אילו שדות לשלוח.
- בוחרים את הפורמט של חותמת הזמן:
- RFC 3339 (מומלץ ל-Google SecOps)
- Unix (מספר השניות מאז ראשית זמן יוניקס)
- UnixNano (ננו-שניות מאז ראשית הזמן)
- אם צריך, מגדירים את קצב הדגימה.
לוחצים על שליחה.
הגדרת פיד ב-Google SecOps להטמעה של יומני Cloudflare מ-GCS
- עוברים אל SIEM Settings > Feeds.
- לוחצים על הוספת פיד חדש.
- לוחצים על הגדרת פיד יחיד.
- בשדה שם הפיד, מזינים שם לפיד (לדוגמה,
Cloudflare GCS Logs). - בוחרים באפשרות Google Cloud Storage V2 בתור סוג המקור.
- בוחרים באפשרות Cloudflare בתור סוג היומן.
- לוחצים על Get Service Account (קבלת חשבון שירות).
- לוחצים על הבא.
מציינים ערכים לפרמטרים הבאים של הקלט:
Storage Bucket URI: כתובת ה-URL של קטגוריה של Cloud Storage ב-Google Cloud Storage בפורמט
gs://my-bucket/<value>/.אפשרות למחיקת מקור: בוחרים את אפשרות המחיקה לפי ההעדפה שלכם:
- אף פעם: לא נמחקים קבצים אחרי ההעברה (מומלץ לבדיקות).
- מחיקת קבצים שהועברו: הקבצים נמחקים אחרי שההעברה מסתיימת בהצלחה.
- מחיקת קבצים שהועברו וספריות ריקות: מחיקת קבצים וספריות ריקות אחרי שההעברה מסתיימת בהצלחה.
הגיל המקסימלי של הקובץ: כולל קבצים שעברו שינוי במספר הימים האחרון. ברירת המחדל היא 180 ימים.
מרחב השמות של הנכס: מרחב השמות של הנכס.
תוויות להוספה: התווית שתתווסף לאירועים מהפיד הזה.
לוחצים על הבא.
בודקים את ההגדרות של הפיד החדש במסך סיום ולוחצים על שליחה.
הענקת הרשאות IAM לחשבון השירות של Google SecOps
- עוברים אל Cloud Storage > Buckets (קטגוריות).
- לוחצים על שם הקטגוריה (לדוגמה,
cloudflare-data). - עוברים לכרטיסייה Permissions.
- לוחצים על הענקת גישה.
- בשדה Add principals, מדביקים את כתובת האימייל בחשבון השירות של Google SecOps.
- בתפריט הנפתח Assign roles, בוחרים באפשרות Storage Object Viewer.
- לוחצים על Save.
טבלת מיפוי UDM
| שדה ביומן | מיפוי UDM | לוגיקה |
|---|---|---|
ClientIP |
read_only_udm.principal.asset.ip, read_only_udm.principal.ip |
הערך נלקח מהשדה ClientIP. |
ClientRequestHost |
read_only_udm.target.asset.hostname, read_only_udm.target.hostname |
הערך נלקח מהשדה ClientRequestHost. |
ClientRequestMethod |
read_only_udm.network.http.method |
הערך נלקח מהשדה ClientRequestMethod. |
ClientRequestURI |
read_only_udm.target.url |
הערך נלקח מהשדה ClientRequestURI. אם השדה ClientRequestHost לא ריק, הערך שלו יצורף לערך של השדה הזה. |
ClientSrcPort |
read_only_udm.principal.port |
הערך נלקח מהשדה ClientSrcPort. |
ClientRequestUserAgent |
read_only_udm.network.http.user_agent |
הערך נלקח מהשדה ClientRequestUserAgent. |
ClientSSLCipher |
read_only_udm.network.tls.cipher |
הערך נלקח מהשדה ClientSSLCipher. |
ClientSSLProtocol |
read_only_udm.network.tls.version |
הערך נלקח מהשדה ClientSSLProtocol. |
Country |
read_only_udm.target.location.country_or_region |
הערך נלקח מהשדה Country (מדינה). |
CreatedAt |
read_only_udm.metadata.event_timestamp |
הערך נלקח מהשדה CreatedAt. |
Datetime |
read_only_udm.metadata.event_timestamp |
הערך נלקח מהשדה Datetime. |
DestinationIP |
read_only_udm.target.asset.ip, read_only_udm.target.ip |
הערך נלקח מהשדה DestinationIP. |
DestinationPort |
read_only_udm.target.port |
הערך נלקח מהשדה DestinationPort. |
DeviceID |
read_only_udm.principal.asset_id |
הערך נלקח מהשדה DeviceID ומופיעה לפניו הקידומת Cloudflare:. |
DeviceName |
read_only_udm.principal.asset.hostname, read_only_udm.principal.hostname |
הערך נלקח מהשדה DeviceName. |
DstIP |
read_only_udm.target.asset.ip, read_only_udm.target.ip |
הערך נלקח מהשדה DstIP. |
DstPort |
read_only_udm.target.port |
הערך נלקח מהשדה DstPort. |
EdgeResponseBytes |
read_only_udm.network.received_bytes |
הערך נלקח מהשדה EdgeResponseBytes. |
EdgeResponseStatus |
read_only_udm.network.http.response_code |
הערך נלקח מהשדה EdgeResponseStatus. |
EdgeServerIP |
read_only_udm.target.asset.ip, read_only_udm.target.ip |
הערך נלקח מהשדה EdgeServerIP. |
Email |
read_only_udm.principal.user.email_addresses, read_only_udm.target.user.email_addresses |
הערך נלקח מהשדה 'אימייל'. |
FirewallMatchesActions |
read_only_udm.security_result.action |
הערך הוא ALLOW אם הערך בשדה FirewallMatchesAction הוא allow, Allow, ALLOW, skip, SKIP או Skip, ALLOW_WITH_MODIFICATION אם הערך בשדה FirewallMatchesAction הוא challengeSolved או jschallengeSolved, BLOCK אם הערך בשדה FirewallMatchesAction הוא drop או block, UNKNOWN_ACTION אם השדה FirewallMatchesAction לא ריק. |
FirewallMatchesRuleIDs |
read_only_udm.security_result.rule_id |
הערך נלקח מהשדה FirewallMatchesRuleIDs. |
FirewallMatchesSources |
read_only_udm.security_result.rule_name |
הערך נלקח מהשדה FirewallMatchesSources. |
HTTPMethod |
read_only_udm.network.http.method |
הערך נלקח מהשדה HTTPMethod. |
HTTPHost |
read_only_udm.target.hostname |
הערך נלקח מהשדה HTTPHost. |
HTTPVersion |
read_only_udm.network.application_protocol |
הערך נלקח מהשדה HTTPVersion. אם הערך מכיל HTTP, הוא מוחלף ב-HTTP. |
IPAddress |
read_only_udm.target.asset.ip, read_only_udm.target.ip |
הערך נלקח מהשדה IPAddress. |
IsIsolated |
read_only_udm.about.labels, read_only_udm.security_result.about.resource.attribute.labels |
הערך נלקח מהשדה IsIsolated ומומר למחרוזת. |
Location |
read_only_udm.principal.location.name |
הערך נלקח מהשדה 'מיקום'. |
OriginIP |
read_only_udm.intermediary.ip, read_only_udm.target.asset.ip, read_only_udm.target.ip |
הערך נלקח מהשדה OriginIP. |
OriginPort |
read_only_udm.target.port |
הערך נלקח מהשדה OriginPort. |
OwnerID |
read_only_udm.target.user.product_object_id |
הערך נלקח מהשדה OwnerID. |
Policy |
read_only_udm.security_result.rule_name |
הערך נלקח מהשדה Policy (מדיניות). |
PolicyID |
read_only_udm.security_result.rule_id |
הערך נלקח מהשדה PolicyID. |
PolicyName |
read_only_udm.security_result.rule_name |
הערך נלקח מהשדה PolicyName. |
Protocol |
read_only_udm.network.ip_protocol |
הערך נלקח מהשדה 'פרוטוקול' ומומר לאותיות רישיות. |
QueryCategoryIDs |
read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels |
הערך נלקח מהשדה QueryCategoryIDs. |
QueryName |
read_only_udm.network.dns.questions.name |
הערך נלקח מהשדה QueryName. |
QueryNameReversed |
read_only_udm.network.dns.questions.name |
הערך נלקח מהשדה QueryNameReversed. |
QuerySize |
read_only_udm.network.sent_bytes |
הערך נלקח מהשדה QuerySize. |
QueryType |
read_only_udm.network.dns.questions.type |
הערך נלקח מהשדה QueryType. אם הערך הוא אחד מסוגי רשומות ה-DNS הידועים, הוא ממופה לערך המספרי התואם שלו. אחרת, הערך מומר למחרוזת. |
RData |
read_only_udm.network.dns.answers |
הערך נלקח מהשדה RData. השדה type מומר למספר שלם ללא סימן. |
RayID |
read_only_udm.metadata.product_log_id |
הערך נלקח מהשדה RayID. |
Referer |
read_only_udm.network.http.referral_url |
הערך נלקח מהשדה Referer. |
RequestID |
read_only_udm.metadata.product_log_id |
הערך נלקח מהשדה RequestID. |
ResolverDecision |
read_only_udm.security_result.summary |
הערך נלקח מהשדה ResolverDecision. |
ResourceID |
read_only_udm.target.resource.id, read_only_udm.target.resource.product_object_id |
הערך נלקח מהשדה ResourceID. |
ResourceType |
read_only_udm.target.resource.resource_subtype |
הערך נלקח מהשדה ResourceType. |
SNI |
read_only_udm.network.tls.client.server_name |
הערך נלקח מהשדה SNI. |
SecurityAction |
read_only_udm.security_result.action |
הערך הוא ALLOW אם השדה SecurityAction ריק או אם השדה sec_action ריק, הערך הוא ALLOW_WITH_MODIFICATION אם השדה SecurityAction הוא challengeSolved או jsChallengeSolved, והערך הוא BLOCK אם השדה SecurityAction הוא drop או block. |
SecurityLevel |
read_only_udm.security_result.severity |
הערך נלקח מהשדה SecurityLevel וממופה לערך החומרה התואם שלו ב-UDM. |
SessionID |
read_only_udm.network.session_id |
הערך נלקח מהשדה SessionID. |
SessionStartTime |
read_only_udm.metadata.event_timestamp |
הערך נלקח מהשדה SessionStartTime. |
SourceIP |
read_only_udm.principal.asset.ip, read_only_udm.principal.ip, read_only_udm.src.asset.ip, read_only_udm.src.ip |
הערך נלקח מהשדה SourceIP. |
SourcePort |
read_only_udm.principal.port, read_only_udm.src.port |
הערך נלקח מהשדה SourcePort. |
SrcIP |
read_only_udm.principal.asset.ip, read_only_udm.principal.ip |
הערך נלקח מהשדה SrcIP. |
SrcPort |
read_only_udm.principal.port |
הערך נלקח מהשדה SrcPort. |
TemporaryAccessDuration |
read_only_udm.network.session_duration.seconds |
הערך נלקח מהשדה TemporaryAccessDuration. |
Timestamp |
read_only_udm.metadata.event_timestamp |
הערך נלקח משדה חותמת הזמן. |
Transport |
read_only_udm.network.ip_protocol |
הערך נלקח מהשדה Transport (הובלה) והמערכת ממירה אותו לאותיות רישיות. |
URL |
read_only_udm.target.url |
הערך נלקח משדה כתובת ה-URL. |
UserAgent |
read_only_udm.network.http.user_agent |
הערך נלקח מהשדה UserAgent. |
UserID |
read_only_udm.principal.user.product_object_id |
הערך נלקח מהשדה UserID. |
UserUID |
read_only_udm.target.user.product_object_id |
הערך נלקח מהשדה UserUID. |
VirtualNetworkID |
read_only_udm.principal.resource.product_object_id |
הערך נלקח מהשדה VirtualNetworkID. |
WAFAction |
read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels |
הערך נלקח מהשדה WAFAction. |
WAFAttackScore |
read_only_udm.security_result.about.resource.attribute.labels |
הערך נלקח מהשדה WAFAttackScore. |
WAFFlags |
read_only_udm.security_result.about.resource.attribute.labels |
הערך נלקח מהשדה WAFFlags. |
WAFProfile |
read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels |
הערך נלקח מהשדה WAFProfile. |
WAFRCEAttackScore |
read_only_udm.security_result.about.resource.attribute.labels |
הערך נלקח מהשדה WAFRCEAttackScore. |
WAFRuleID |
read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels, read_only_udm.security_result.threat_id |
הערך נלקח מהשדה WAFRuleID. |
WAFRuleMessage |
read_only_udm.security_result.rule_name, read_only_udm.security_result.threat_name |
הערך נלקח מהשדה WAFRuleMessage. |
WAFSQLiAttackScore |
read_only_udm.security_result.about.resource.attribute.labels |
הערך נלקח מהשדה WAFSQLiAttackScore. |
WAFXSSAttackScore |
read_only_udm.security_result.about.resource.attribute.labels |
הערך נלקח מהשדה WAFXSSAttackScore. |
ZoneID |
read_only_udm.additional.fields |
הערך נלקח מהשדה ZoneID. |
read_only_udm.metadata.log_type |
הערך מוגדר כ-CLOUDFLARE. | |
read_only_udm.metadata.product_name |
הערך הוא Cloudflare Gateway DNS אם היומן הוא יומן DNS, Cloudflare Gateway HTTP אם היומן הוא יומן HTTP של שער, Cloudflare Audit אם היומן הוא יומן ביקורת, או Web Application Firewall בכל מקרה אחר. | |
read_only_udm.metadata.vendor_name |
הערך מוגדר כ-Cloudflare. | |
read_only_udm.network.application_protocol |
הערך מוגדר כ-DNS אם היומן הוא יומן DNS, כ-HTTP אם השדה HTTPVersion מכיל HTTP, או כערך של השדה Protocol שהומר לאותיות רישיות אם השדה Protocol לא ריק והוא לא tls או TLS. | |
read_only_udm.network.direction |
הערך מוגדר כ-OUTBOUND אם השדה EgressIP לא ריק. | |
read_only_udm.network.http.parsed_user_agent |
הערך נלקח מהשדה UserAgent או ClientRequestUserAgent ומנותח באמצעות המסנן parseduseragent. | |
read_only_udm.extensions.auth.type |
הערך הוא MACHINE אם השדה Action הוא login או logout. | |
read_only_udm.metadata.event_type |
הערך הוא NETWORK_DNS אם היומן הוא יומן DNS, NETWORK_CONNECTION אם היומן הוא יומן HTTP של שער, USER_RESOURCE_ACCESS אם היומן הוא יומן ביקורת והשדות ActorIP ו-ActorEmail ריקים, USER_RESOURCE_UPDATE_CONTENT אם היומן הוא יומן ביקורת והשדות ResourceType ו-newvalue לא ריקים, USER_LOGIN אם השדה Action הוא login, USER_LOGOUT אם השדה Action הוא logout, USER_RESOURCE_ACCESS אם השדה Email לא ריק והוא תואם לפורמט של כתובת אימייל, או NETWORK_CONNECTION אם השדות EgressIP ו-SourceIP לא ריקים או אם השדות OriginIP ו-SourceIP לא ריקים. | |
read_only_udm.target.file.mime_type |
הערך נלקח מהשדה EdgeResponseContentType. | |
read_only_udm.target.location.country_or_region |
הערך נלקח מהשדה Country (מדינה). | |
read_only_udm.target.resource.id |
הערך נלקח מהשדה AccountID או מהשדה ResourceID. | |
read_only_udm.target.resource.product_object_id |
הערך נלקח מהשדה AccountID, מהשדה AppUUID או מהשדה ResourceID. | |
read_only_udm.target.user.product_object_id |
הערך נלקח מהשדה OwnerID או מהשדה UserUID. | |
ConnectionCloseReason |
event.idm.read_only_udm.security_result.action_details |
מופה מיומן השינויים |
BytesReceived |
event.idm.read_only_udm.network.received_bytes |
מופה מיומן השינויים |
VirtualNetworkID |
event.idm.read_only_udm.principal.resource.product_object_id |
מופה מיומן השינויים |
VirtualNetworkName |
event.idm.read_only_udm.principal.resource.name |
מופה מיומן השינויים |
ApplicationIDs |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
ApplicationStatuses |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
ApplicationNames |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
ApplicationName_index |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
CategoryIDs |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
ForensicCopyStatus |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
Quarantined |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
UntrustedCertificateAction |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
RegistrationID |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
HTTPVersion |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
ApplicationNames |
event.idm.read_only_udm.target.application |
מופה מיומן השינויים |
BlockedFileReason |
event.idm.read_only_udm.security_result.summary |
מופה מיומן השינויים |
CategoryNames |
event.idm.read_only_udm.security_result.category_details |
מופה מיומן השינויים |
DestinationIPCountryCode |
event.idm.read_only_udm.target.location.country_or_region |
מופה מיומן השינויים |
SourceIPCountryCode |
event.idm.read_only_udm.principal.location.country_or_region |
מופה מיומן השינויים |
HTTPStatusCode |
event.idm.read_only_udm.network.http.response_code |
מופה מיומן השינויים |
SourceIPContinentCode |
event.idm.read_only_udm.principal.resource.attribute.labels |
מופה מיומן השינויים |
DestinationIPContinentCode |
event.idm.read_only_udm.target.resource.attribute.labels |
מופה מיומן השינויים |
SourceInternalIP |
event.idm.read_only_udm.principal.ip וגם event.idm.read_only_udm.principal.asset.ip |
מופה מיומן השינויים |
ActionInfo |
event.idm.read_only_udm.security_result.summary |
מופה מיומן השינויים |
ActorType |
event.idm.read_only_udm.principal.user.attribute.labels |
מופה מיומן השינויים |
ActorEmail |
event.idm.read_only_udm.principal.user.userid |
מופה מיומן השינויים |
CacheReserveUsed |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
CacheTieredFill |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
EdgeCFConnectingO2O |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
EdgePathingOp |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
EdgePathingSrc |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
EdgePathingStatus |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
EdgeResponseBodyBytes |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
EdgeResponseCompressionRatio |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
OriginResponseDurationMs |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
OriginResponseHeaderReceiveDurationMs |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
ClientRequestScheme |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
ClientASN |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
Ref |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
Source |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
EdgeColoCode |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
ClientASNDescription |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
ClientIPClass |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
ClientRequestHost |
event.idm.read_only_udm.src.hostname |
מופה מיומן השינויים |
ClientRequestPath |
event.idm.read_only_udm.src.file.full_path |
מופה מיומן השינויים |
ClientUserAgent |
event.idm.read_only_udm.network.http.user_agent |
מופה מיומן השינויים |
Description |
event.idm.read_only_udm.security_result.description |
מופה מיומן השינויים |
Kind |
event.idm.read_only_udm.principal.application |
מופה מיומן השינויים |
RayID |
event.idm.read_only_udm.network.session_id |
מופה מיומן השינויים |
client_request_proto |
event.idm.read_only_udm.network.application_protocol |
מופה מיומן השינויים |
version |
event.idm.read_only_udm.network.application_protocol_version |
מופה מיומן השינויים |
log.Application", "log.ClientAsn", "log.ColoCode", "log.OriginProto", "log.Status" and "log.ProxyProtocol |
additional.fields |
מופה מיומן השינויים |
log.ClientBytes |
network.sent_bytes |
מופה מיומן השינויים |
log.ClientCountry |
principal.location.country_or_region |
מופה מיומן השינויים |
log.ClientIP |
principal.ip and principal.asset.ip |
מופה מיומן השינויים |
log.ClientMatchedIpFirewall |
security_result.detection_fields |
מופה מיומן השינויים |
log.ClientPort |
principal.port |
מופה מיומן השינויים |
log.ClientProto |
network.ip_protocol |
מופה מיומן השינויים |
log.Event |
security_result.detection_fields |
מופה מיומן השינויים |
log.OriginBytes |
security_result.detection_fields |
מופה מיומן השינויים |
log.OriginIP |
intermediary.ip |
מופה מיומן השינויים |
log.OriginPort |
intermediary.port |
מופה מיומן השינויים |
log.IpFirewall |
security_result.detection_fields |
מופה מיומן השינויים |
log.Timestamp |
metadata.event_timestamp |
מופה מיומן השינויים |
log.ConnectTimestamp |
security_result.detection_fields |
מופה מיומן השינויים |
log.DisconnectTimestamp |
security_result.detection_fields |
מופה מיומן השינויים |
AppDomain |
target.administrative_domain |
מופה מיומן השינויים |
Connection |
target.resource.attribute.labels |
מופה מיומן השינויים |
metadata.event_type |
USER_UNCATEGORIZED |
מופה מיומן השינויים |
IPSourceAddress |
principal.ip |
מופה מיומן השינויים |
IPDestinationAddress |
target.ip |
מופה מיומן השינויים |
IPProtocol |
network.ip_protocol |
מופה מיומן השינויים |
IPDestinationSubnet", "DestinationASNNAME", "DestinationASN", and "DestinationGeoHash |
target.resource.attribute.labels |
מופה מיומן השינויים |
IPSourceSubnet", "SourceASNNAME", "SourceASN", and "SourceGeoHash |
principal.resource.attribute.labels |
מופה מיומן השינויים |
SourceCountry |
principal.location.country_or_region |
מופה מיומן השינויים |
DestinationCountry |
target.location.country_or_region |
מופה מיומן השינויים |
ColoCity", "ColoCode", "ColoCountry", "ColoGeoHash", "ColoName", "GREChecksum", "GREEtherType", "GREHeaderLength", "GREKey", "GRESequenceNumber", and "GREVersion |
additional.fields |
מופה מיומן השינויים |
ICMPChecksum", "ICMPType", "ICMPCode", "IPProtocol", "ProtocolState", "IPTTL", "IPTTLBuckets", "IPTotalLength", "IPTotalLengthBuckets", "IPv4Checksum", "IPv4DSCP", "IPv4DontFragment", "IPv4ECN", "IPv4Identification", "IPv6DSCP", "IPv6ECN", "IPv6FlowLabel", and "IPv6Identification |
additional.fields |
מופה מיומן השינויים |
MitigationScope", "MitigationSystem", "SampleInterval", "TCPAcknowledgementNumber", "TCPChecksum", "TCPDataOffset", "TCPFlags", "TCPFlagsString", "TCPMSS", "TCPSACKPermitted", "TCPSequenceNumber", "TCPTimestampECR", "TCPTimestampValue", "TCPUrgentPointer", "TCPWindowScale", "TCPWindowSize", "UDPChecksum", "UDPPayloadLength", and "Verdict |
additional.fields |
מופה מיומן השינויים |
AttackCampaignID", "AttackID", and "AttackVector |
additional.fields |
מופה מיומן השינויים |
RuleName |
security_result.rule_name |
מופה מיומן השינויים |
RulesetID" and "RulesetOverrideID |
security_result_detection_fields |
מופה מיומן השינויים |
ClientVersion |
metadata.product_version |
מופה מיומן השינויים |
DeviceManufacturer |
principal.asset.hardware |
מופה מיומן השינויים |
DeviceModel |
principal.asset.hardware |
מופה מיומן השינויים |
DeviceName |
principal.asset.attribute.labels |
מופה מיומן השינויים |
DeviceSerialNumber |
principal.resource.attribute.labels |
מופה מיומן השינויים |
DeviceType |
principal.resource.name |
מופה מיומן השינויים |
OSVersion |
principal.platform_version |
מופה מיומן השינויים |
PostureCheckName |
additional.fields |
מופה מיומן השינויים |
PostureCheckType |
additional.fields |
מופה מיומן השינויים |
PostureEvaluatedResult |
additional.fields |
מופה מיומן השינויים |
PostureExpectedJSON.os |
security_result.detection_fields |
מופה מיומן השינויים |
PostureExpectedJSON.operator |
security_result.detection_fields |
מופה מיומן השינויים |
PostureExpectedJSON.connection_id |
security_result.detection_fields |
מופה מיומן השינויים |
PostureReceivedJSON.os |
security_result.detection_fields |
מופה מיומן השינויים |
PostureReceivedJSON.overall |
security_result.detection_fields |
מופה מיומן השינויים |
PostureReceivedJSON.version |
security_result.detection_fields |
מופה מיומן השינויים |
PostureReceivedJSON.state |
security_result.detection_fields |
מופה מיומן השינויים |
PostureReceivedJSON.last_seen |
date |
מופה מיומן השינויים |
ClientRequestSource |
additional.fields |
מופה מיומן השינויים |
SecurityActions", "SecurityRuleIDs", and "SecuritySources |
additional.fields |
מופה מיומן השינויים |
SecurityAction", "SecurityRuleID |
security_result.about.resource.attribute.labels |
מופה מיומן השינויים |
SecurityRuleID |
security_result.threat_id |
מופה מיומן השינויים |
SecurityRuleDescription |
security_result.threat_name |
מופה מיומן השינויים |
metadata.event_type |
GENERIC_EVENT |
מופה מיומן השינויים |
ClientRequestURI |
target.uri |
מופה מיומן השינויים |
BotScore |
security_result.detection_fields |
מופה מיומן השינויים |
WAFRCEAttackScore", "WAFSQLiAttackScore", "WAFXSSAttackScore", "WAFAttackScore", "WAFFlags |
security_result.about.resource.attribute.labels |
מופה מיומן השינויים |
AssetExternalID |
principal.asset_id |
מופה מיומן השינויים |
AssetDisplayName |
principal.asset.attribute.labels |
מופה מיומן השינויים |
AssetLink |
principal.url |
מופה מיומן השינויים |
AssetMetadata.userKey |
principal.user.attribute.labels |
מופה מיומן השינויים |
AssetMetadata.clientId |
principal.user.userid |
מופה מיומן השינויים |
AssetMetadata.anonymous |
security_result.detection_fields |
מופה מיומן השינויים |
AssetMetadata.nativeApp |
security_result.detection_fields |
מופה מיומן השינויים |
DetectedTimestamp |
metadata.event_timestamp |
מופה מיומן השינויים |
FindingTypeDisplayName |
security_result.description |
מופה מיומן השינויים |
FindingTypeID |
security_result.rule_id |
מופה מיומן השינויים |
FindingTypeSeverity |
security_result.severity |
מופה מיומן השינויים |
InstanceID |
principal.resource.product_object_id |
מופה מיומן השינויים |
IntegrationDisplayName |
additional.fields |
מופה מיומן השינויים |
IntegrationID |
metadata.product_deployment_id |
מופה מיומן השינויים |
IntegrationPolicyVendor |
additional.fields |
מופה מיומן השינויים |
AssetMetadata.customerId |
principal.user.userid |
מופה מיומן השינויים |
AssetMetadata.primaryEmail |
principal.user.email_addresses |
מופה מיומן השינויים |
AssetMetadata.agreedToTerms |
principal.user.attribute.labels |
מופה מיומן השינויים |
AssetMetadata.ipWhitelisted |
principal.user.attribute.labels |
מופה מיומן השינויים |
AssetMetadata.lastLoginTime |
principal.user.attribute.labels |
מופה מיומן השינויים |
AssetMetadata.isEnforcedIn2Sv |
principal.user.attribute.labels |
מופה מיומן השינויים |
AssetMetadata.isEnrolledIn2Sv |
principal.user.attribute.labels |
מופה מיומן השינויים |
AssetMetadata.isDelegatedAdmin |
principal.user.attribute.labels |
מופה מיומן השינויים |
AssetMetadata.changePasswordAtNextLogin |
principal.user.attribute.labels |
מופה מיומן השינויים |
AssetMetadata.includeInGlobalAddressList |
principal.user.attribute.labels |
מופה מיומן השינויים |
AssetMetadata.isAdmin |
principal.user.attribute.labels |
מופה מיומן השינויים |
AssetMetadata.suspended |
principal.user.attribute.labels |
מופה מיומן השינויים |
AssetMetadata.url |
principal.url |
מופה מיומן השינויים |
AssetMetadata.site_admin |
principal.user.attribute.labels |
מופה מיומן השינויים |
AssetMetadata.login |
principal.user.userid |
מופה מיומן השינויים |
AssetMetadata.owner.id |
principal.user.userid |
מופה מיומן השינויים |
AssetMetadata.name.fullName |
principal.user.user_display_name |
מופה מיומן השינויים |
AssetMetadata.name.givenName |
principal.user.first_name |
מופה מיומן השינויים |
AssetMetadata.name.familyName |
principal.user.last_name |
מופה מיומן השינויים |
Allowed |
security_result.action |
מופה מיומן השינויים |
BytesReceived |
network.received_bytes |
מופה מיומן השינויים |
BytesSent |
network.sent_bytes |
מופה מיומן השינויים |
ClientTCPHandshakeDurationMs |
additional.fields |
מופה מיומן השינויים |
ClientTLSCipher |
network.tls.cipher |
מופה מיומן השינויים |
ClientTLSHandshakeDurationMs |
additional.fields |
מופה מיומן השינויים |
ClientTLSVersion |
network.tls.version |
מופה מיומן השינויים |
ConnectionCloseReason |
additional.fields |
מופה מיומן השינויים |
ConnectionReuse |
additional.fields |
מופה מיומן השינויים |
DestinationTunnelID |
additional.fields |
מופה מיומן השינויים |
EgressPort |
principal.port |
מופה מיומן השינויים |
EgressRuleID |
additional.fields |
מופה מיומן השינויים |
EgressRuleName |
additional.fields |
מופה מיומן השינויים |
IngressColoName |
additional.fields |
מופה מיומן השינויים |
Offramp |
additional.fields |
מופה מיומן השינויים |
OriginTLSCertificateIssuer |
additional.fields |
מופה מיומן השינויים |
OriginTLSCertificateValidationResult |
additional.fields |
מופה מיומן השינויים |
OriginTLSCipher |
additional.fields |
מופה מיומן השינויים |
OriginTLSHandshakeDurationMs |
additional.fields |
מופה מיומן השינויים |
OriginTLSVersion |
additional.fields |
מופה מיומן השינויים |
RuleEvaluationDurationMs |
additional.fields |
מופה מיומן השינויים |
SessionEndTime |
additional.fields |
מופה מיומן השינויים |
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.