איסוף יומנים של Cloudflare

גרסת מנתח הנתונים: 24.0

נתמך ב:

במאמר הזה מוסבר איך להטמיע יומנים של Cloudflare ב-Google Security Operations באמצעות Webhook (יעד HTTP) או Google Cloud Storage. ‫Cloudflare מייצרת נתונים תפעוליים בצורה של יומנים עבור DNS, בקשות HTTP, אירועי חומת אש, ביקורת, Zero Trust ו-CASB. השילוב הזה מאפשר לכם לשלוח את היומנים האלה ל-Google SecOps לצורך ניתוח ומעקב.

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps.
  • חשבון Cloudflare Enterprise עם Logpush מופעל.
  • לשיטת Webhook: נדרשת גישה עם הרשאות למסוף Google Cloud.
  • בשיטת GCS: גישה עם הרשאות ל-Google Cloud Storage.

שיטה 1: הגדרת ייצוא של יומני Cloudflare באמצעות Webhook (יעד HTTP)

השיטה הזו מאפשרת להזרים יומנים של Cloudflare ישירות אל Google Security Operations בלי אחסון ביניים, וכך להוזיל עלויות ולפשט את ההגדרה.

הגדרת פיד Webhook ב-Google SecOps

  1. עוברים אל SIEM Settings > Feeds.
  2. לוחצים על הוספת פיד חדש.
  3. לוחצים על הגדרת פיד יחיד.
  4. בשדה שם הפיד, מזינים שם לפיד (לדוגמה, Cloudflare Webhook).
  5. בוחרים באפשרות Webhook בתור סוג המקור.
  6. בוחרים באפשרות Cloudflare בתור סוג היומן.
  7. לוחצים על הבא.
  8. מציינים ערכים לפרמטרים הבאים של הקלט:
    • תו מפריד לפיצול: \n.
    • מרחב השמות של הנכס: מרחב השמות של הנכס.
    • תוויות להוספה: התווית שתתווסף לאירועים מהפיד הזה.
  9. לוחצים על הבא.
  10. בודקים את ההגדרות של הפיד החדש במסך סיום ולוחצים על שליחה.
  11. לוחצים על יצירת מפתח סודי כדי ליצור מפתח סודי לאימות הפיד הזה.
  12. מעתיקים ושומרים את המפתח הסודי, כי לא תהיה אפשרות לראות אותו שוב.
  13. עוברים לכרטיסייה פרטים.
  14. מעתיקים את כתובת ה-URL של נקודת הקצה של הפיד מהשדה פרטי נקודת הקצה.
  15. לוחצים על סיום.

יצירת מפתח API ל-Webhook feed

  1. נכנסים אל הדף Credentials במסוף Google Cloud.
  2. בוחרים את הפרויקט (הפרויקט שמשויך למופע Google SecOps).
  3. לוחצים על Create credentials > API key.
  4. לוחצים על עריכת מפתח API.
  5. בקטע API restrictions, בוחרים באפשרות Restrict key.
  6. בתפריט הנפתח Select APIs (בחירת ממשקי API), מחפשים את Chronicle API ובוחרים אותו.
  7. לוחצים על Save.
  8. מעתיקים את הערך של מפתח ה-API.

הגדרת יעד HTTP של Cloudflare Logpush

  1. מתחברים אל לוח הבקרה של Cloudflare.
  2. בוחרים את החשבון הארגוני או את הדומיין שרוצים להשתמש בהם עם Logpush.
  3. עוברים אל Analytics & Logs > Logs.
  4. לוחצים על Create a Logpush job (יצירת משימת Logpush).
  5. בקטע Select a destination (בחירת יעד), בוחרים באפשרות HTTP destination (יעד HTTP).
  6. מזינים את כתובת ה-URL של נקודת הקצה מסוג HTTP עם פרמטרים של אימות:

    <ENDPOINT_URL>?header_X-goog-api-key=<API_KEY>&header_X-Webhook-Access-Key=<SECRET_KEY>
    

    מחליפים את מה שכתוב בשדות הבאים:

    • <ENDPOINT_URL>: כתובת ה-URL של נקודת הקצה של הפיד מ-Google SecOps.
    • <API_KEY>: מפתח ה-API ממסוף Google Cloud (מקודד בפורמט URL אם הוא מכיל תווים מיוחדים).
    • <SECRET_KEY>: המפתח הסודי מפיד ה-Webhook (בקידוד כתובת URL אם הוא מכיל תווים מיוחדים).
  7. לוחצים על Continue.

  8. בוחרים את מערך הנתונים שרוצים לשלוח (לדוגמה, בקשות HTTP, יומני DNS, אירועים בחומת אש, יומני ביקורת, יומנים של Zero Trust, ממצאים של CASB).

  9. מגדירים את עבודת Logpush:

    • מזינים את שם המשרה.
    • בקטע אם היומנים תואמים, אפשר להגדיר מסננים.
    • בקטע Send the following fields (שליחת השדות הבאים), בוחרים את השדות שרוצים לכלול.
    • בוחרים את הפורמט של חותמת הזמן:
      • RFC 3339 (מומלץ ל-Google SecOps)
      • Unix (מספר השניות מאז ראשית זמן יוניקס)
      • UnixNano (ננו-שניות מאז ראשית הזמן)
    • אם צריך, מגדירים את קצב הדגימה.
  10. לוחצים על Submit (שליחה) כדי ליצור את עבודת Logpush.

אימות השילוב של Webhook

אחרי ההגדרה, היומנים אמורים להופיע ב-Google SecOps תוך כמה דקות. כדי לבצע אימות:

  1. עוברים אל חקירה > חיפוש SIEM.
  2. מחפשים יומנים עם תווית ההטמעה שהגדרתם.
  3. מוודאים שהיומנים של Cloudflare מנותחים בצורה נכונה.

שיטה 2: הגדרת ייצוא של יומני Cloudflare באמצעות Google Cloud Storage

יצירת קטגוריה של Google Cloud Storage

  1. נכנסים למסוף Google Cloud.
  2. נכנסים לדף Buckets (קטגוריות) ב-Cloud Storage >.
  3. לוחצים על יצירה.
  4. בדף Create a bucket מזינים את פרטי הקטגוריה:
    • שם: מזינים שם ייחודי שעומד בדרישות לשמות של קטגוריות (לדוגמה, cloudflare-data).
    • Location type: בוחרים סוג מיקום ואזור.
    • כדי להפעיל את מרחב השמות ההיררכי, לוחצים על החץ להרחבה כדי להרחיב את אופטימיזציה לעומסי עבודה מבוססי-קובץ ועתירי-נתונים, ואז בוחרים באפשרות הפעלת מרחב שמות היררכי בדלי הזה.
  5. לוחצים על יצירה.

מתן הרשאות ל-Cloudflare לגשת לקטגוריה

  1. במסוף Cloud Storage, בוחרים את קטגוריית ה-GCS (לדוגמה, cloudflare-data).
  2. לוחצים על הכרטיסייה Permissions.
  3. לוחצים על הענקת גישה.
  4. בשדה Add principals, מזינים logpush@cloudflare-data.iam.gserviceaccount.com.
  5. בתפריט הנפתח Assign roles, בוחרים באפשרות Storage Object Admin.
  6. לוחצים על Save.

הגדרת Cloudflare Logpush ל-Cloud Storage

  1. מתחברים אל לוח הבקרה של Cloudflare.
  2. בוחרים את החשבון הארגוני או את הדומיין שרוצים להשתמש בהם עם Logpush.
  3. עוברים אל Analytics & Logs > Logs.
  4. לוחצים על Create a Logpush job (יצירת משימת Logpush).
  5. בקטע בחירת יעד, בוחרים באפשרות Google Cloud Storage.
  6. מזינים את הנתיב לקטגוריה ב-GCS (לדוגמה, cloudflare-data/logs/).
  7. לוחצים על Continue.

  8. מזינים את אסימון הבעלות ולוחצים על המשך.

  9. בוחרים את מערך הנתונים שרוצים להעביר לאחסון.

  10. מגדירים את עבודת Logpush:

    • מזינים את שם המשרה.
    • בקטע אם היומנים תואמים, אפשר לבחור את האירועים שרוצים לכלול או להסיר מהיומנים.
    • בקטע Send the following fields (שליחת השדות הבאים), בוחרים אילו שדות לשלוח.
    • בוחרים את הפורמט של חותמת הזמן:
      • RFC 3339 (מומלץ ל-Google SecOps)
      • Unix (מספר השניות מאז ראשית זמן יוניקס)
      • UnixNano (ננו-שניות מאז ראשית הזמן)
    • אם צריך, מגדירים את קצב הדגימה.
  11. לוחצים על שליחה.

הגדרת פיד ב-Google SecOps להטמעה של יומני Cloudflare מ-GCS

  1. עוברים אל SIEM Settings > Feeds.
  2. לוחצים על הוספת פיד חדש.
  3. לוחצים על הגדרת פיד יחיד.
  4. בשדה שם הפיד, מזינים שם לפיד (לדוגמה, Cloudflare GCS Logs).
  5. בוחרים באפשרות Google Cloud Storage V2 בתור סוג המקור.
  6. בוחרים באפשרות Cloudflare בתור סוג היומן.
  7. לוחצים על Get Service Account (קבלת חשבון שירות).
  8. לוחצים על הבא.
  9. מציינים ערכים לפרמטרים הבאים של הקלט:

    • Storage Bucket URI: כתובת ה-URL של קטגוריה של Cloud Storage ב-Google Cloud Storage בפורמט gs://my-bucket/<value>/.

    • אפשרות למחיקת מקור: בוחרים את אפשרות המחיקה לפי ההעדפה שלכם:

      • אף פעם: לא נמחקים קבצים אחרי ההעברה (מומלץ לבדיקות).
      • מחיקת קבצים שהועברו: הקבצים נמחקים אחרי שההעברה מסתיימת בהצלחה.
      • מחיקת קבצים שהועברו וספריות ריקות: מחיקת קבצים וספריות ריקות אחרי שההעברה מסתיימת בהצלחה.
    • הגיל המקסימלי של הקובץ: כולל קבצים שעברו שינוי במספר הימים האחרון. ברירת המחדל היא 180 ימים.

    • מרחב השמות של הנכס: מרחב השמות של הנכס.

    • תוויות להוספה: התווית שתתווסף לאירועים מהפיד הזה.

  10. לוחצים על הבא.

  11. בודקים את ההגדרות של הפיד החדש במסך סיום ולוחצים על שליחה.

הענקת הרשאות IAM לחשבון השירות של Google SecOps

  1. עוברים אל Cloud Storage > Buckets (קטגוריות).
  2. לוחצים על שם הקטגוריה (לדוגמה, cloudflare-data).
  3. עוברים לכרטיסייה Permissions.
  4. לוחצים על הענקת גישה.
  5. בשדה Add principals, מדביקים את כתובת האימייל בחשבון השירות של Google SecOps.
  6. בתפריט הנפתח Assign roles, בוחרים באפשרות Storage Object Viewer.
  7. לוחצים על Save.

טבלת מיפוי UDM

שדה ביומן מיפוי UDM לוגיקה
ClientIP read_only_udm.principal.asset.ip, read_only_udm.principal.ip הערך נלקח מהשדה ClientIP.
ClientRequestHost read_only_udm.target.asset.hostname, read_only_udm.target.hostname הערך נלקח מהשדה ClientRequestHost.
ClientRequestMethod read_only_udm.network.http.method הערך נלקח מהשדה ClientRequestMethod.
ClientRequestURI read_only_udm.target.url הערך נלקח מהשדה ClientRequestURI. אם השדה ClientRequestHost לא ריק, הערך שלו יצורף לערך של השדה הזה.
ClientSrcPort read_only_udm.principal.port הערך נלקח מהשדה ClientSrcPort.
ClientRequestUserAgent read_only_udm.network.http.user_agent הערך נלקח מהשדה ClientRequestUserAgent.
ClientSSLCipher read_only_udm.network.tls.cipher הערך נלקח מהשדה ClientSSLCipher.
ClientSSLProtocol read_only_udm.network.tls.version הערך נלקח מהשדה ClientSSLProtocol.
Country read_only_udm.target.location.country_or_region הערך נלקח מהשדה Country (מדינה).
CreatedAt read_only_udm.metadata.event_timestamp הערך נלקח מהשדה CreatedAt.
Datetime read_only_udm.metadata.event_timestamp הערך נלקח מהשדה Datetime.
DestinationIP read_only_udm.target.asset.ip, read_only_udm.target.ip הערך נלקח מהשדה DestinationIP.
DestinationPort read_only_udm.target.port הערך נלקח מהשדה DestinationPort.
DeviceID read_only_udm.principal.asset_id הערך נלקח מהשדה DeviceID ומופיעה לפניו הקידומת Cloudflare:.
DeviceName read_only_udm.principal.asset.hostname, read_only_udm.principal.hostname הערך נלקח מהשדה DeviceName.
DstIP read_only_udm.target.asset.ip, read_only_udm.target.ip הערך נלקח מהשדה DstIP.
DstPort read_only_udm.target.port הערך נלקח מהשדה DstPort.
EdgeResponseBytes read_only_udm.network.received_bytes הערך נלקח מהשדה EdgeResponseBytes.
EdgeResponseStatus read_only_udm.network.http.response_code הערך נלקח מהשדה EdgeResponseStatus.
EdgeServerIP read_only_udm.target.asset.ip, read_only_udm.target.ip הערך נלקח מהשדה EdgeServerIP.
Email read_only_udm.principal.user.email_addresses, read_only_udm.target.user.email_addresses הערך נלקח מהשדה 'אימייל'.
FirewallMatchesActions read_only_udm.security_result.action הערך הוא ALLOW אם הערך בשדה FirewallMatchesAction הוא allow,‏ Allow,‏ ALLOW,‏ skip,‏ SKIP או Skip,‏ ALLOW_WITH_MODIFICATION אם הערך בשדה FirewallMatchesAction הוא challengeSolved או jschallengeSolved,‏ BLOCK אם הערך בשדה FirewallMatchesAction הוא drop או block,‏ UNKNOWN_ACTION אם השדה FirewallMatchesAction לא ריק.
FirewallMatchesRuleIDs read_only_udm.security_result.rule_id הערך נלקח מהשדה FirewallMatchesRuleIDs.
FirewallMatchesSources read_only_udm.security_result.rule_name הערך נלקח מהשדה FirewallMatchesSources.
HTTPMethod read_only_udm.network.http.method הערך נלקח מהשדה HTTPMethod.
HTTPHost read_only_udm.target.hostname הערך נלקח מהשדה HTTPHost.
HTTPVersion read_only_udm.network.application_protocol הערך נלקח מהשדה HTTPVersion. אם הערך מכיל HTTP, הוא מוחלף ב-HTTP.
IPAddress read_only_udm.target.asset.ip, read_only_udm.target.ip הערך נלקח מהשדה IPAddress.
IsIsolated read_only_udm.about.labels, read_only_udm.security_result.about.resource.attribute.labels הערך נלקח מהשדה IsIsolated ומומר למחרוזת.
Location read_only_udm.principal.location.name הערך נלקח מהשדה 'מיקום'.
OriginIP read_only_udm.intermediary.ip, read_only_udm.target.asset.ip, read_only_udm.target.ip הערך נלקח מהשדה OriginIP.
OriginPort read_only_udm.target.port הערך נלקח מהשדה OriginPort.
OwnerID read_only_udm.target.user.product_object_id הערך נלקח מהשדה OwnerID.
Policy read_only_udm.security_result.rule_name הערך נלקח מהשדה Policy (מדיניות).
PolicyID read_only_udm.security_result.rule_id הערך נלקח מהשדה PolicyID.
PolicyName read_only_udm.security_result.rule_name הערך נלקח מהשדה PolicyName.
Protocol read_only_udm.network.ip_protocol הערך נלקח מהשדה 'פרוטוקול' ומומר לאותיות רישיות.
QueryCategoryIDs read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels הערך נלקח מהשדה QueryCategoryIDs.
QueryName read_only_udm.network.dns.questions.name הערך נלקח מהשדה QueryName.
QueryNameReversed read_only_udm.network.dns.questions.name הערך נלקח מהשדה QueryNameReversed.
QuerySize read_only_udm.network.sent_bytes הערך נלקח מהשדה QuerySize.
QueryType read_only_udm.network.dns.questions.type הערך נלקח מהשדה QueryType. אם הערך הוא אחד מסוגי רשומות ה-DNS הידועים, הוא ממופה לערך המספרי התואם שלו. אחרת, הערך מומר למחרוזת.
RData read_only_udm.network.dns.answers הערך נלקח מהשדה RData. השדה type מומר למספר שלם ללא סימן.
RayID read_only_udm.metadata.product_log_id הערך נלקח מהשדה RayID.
Referer read_only_udm.network.http.referral_url הערך נלקח מהשדה Referer.
RequestID read_only_udm.metadata.product_log_id הערך נלקח מהשדה RequestID.
ResolverDecision read_only_udm.security_result.summary הערך נלקח מהשדה ResolverDecision.
ResourceID read_only_udm.target.resource.id, read_only_udm.target.resource.product_object_id הערך נלקח מהשדה ResourceID.
ResourceType read_only_udm.target.resource.resource_subtype הערך נלקח מהשדה ResourceType.
SNI read_only_udm.network.tls.client.server_name הערך נלקח מהשדה SNI.
SecurityAction read_only_udm.security_result.action הערך הוא ALLOW אם השדה SecurityAction ריק או אם השדה sec_action ריק, הערך הוא ALLOW_WITH_MODIFICATION אם השדה SecurityAction הוא challengeSolved או jsChallengeSolved, והערך הוא BLOCK אם השדה SecurityAction הוא drop או block.
SecurityLevel read_only_udm.security_result.severity הערך נלקח מהשדה SecurityLevel וממופה לערך החומרה התואם שלו ב-UDM.
SessionID read_only_udm.network.session_id הערך נלקח מהשדה SessionID.
SessionStartTime read_only_udm.metadata.event_timestamp הערך נלקח מהשדה SessionStartTime.
SourceIP read_only_udm.principal.asset.ip,‏ read_only_udm.principal.ip,‏ read_only_udm.src.asset.ip,‏ read_only_udm.src.ip הערך נלקח מהשדה SourceIP.
SourcePort read_only_udm.principal.port, read_only_udm.src.port הערך נלקח מהשדה SourcePort.
SrcIP read_only_udm.principal.asset.ip, read_only_udm.principal.ip הערך נלקח מהשדה SrcIP.
SrcPort read_only_udm.principal.port הערך נלקח מהשדה SrcPort.
TemporaryAccessDuration read_only_udm.network.session_duration.seconds הערך נלקח מהשדה TemporaryAccessDuration.
Timestamp read_only_udm.metadata.event_timestamp הערך נלקח משדה חותמת הזמן.
Transport read_only_udm.network.ip_protocol הערך נלקח מהשדה Transport (הובלה) והמערכת ממירה אותו לאותיות רישיות.
URL read_only_udm.target.url הערך נלקח משדה כתובת ה-URL.
UserAgent read_only_udm.network.http.user_agent הערך נלקח מהשדה UserAgent.
UserID read_only_udm.principal.user.product_object_id הערך נלקח מהשדה UserID.
UserUID read_only_udm.target.user.product_object_id הערך נלקח מהשדה UserUID.
VirtualNetworkID read_only_udm.principal.resource.product_object_id הערך נלקח מהשדה VirtualNetworkID.
WAFAction read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels הערך נלקח מהשדה WAFAction.
WAFAttackScore read_only_udm.security_result.about.resource.attribute.labels הערך נלקח מהשדה WAFAttackScore.
WAFFlags read_only_udm.security_result.about.resource.attribute.labels הערך נלקח מהשדה WAFFlags.
WAFProfile read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels הערך נלקח מהשדה WAFProfile.
WAFRCEAttackScore read_only_udm.security_result.about.resource.attribute.labels הערך נלקח מהשדה WAFRCEAttackScore.
WAFRuleID read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels, read_only_udm.security_result.threat_id הערך נלקח מהשדה WAFRuleID.
WAFRuleMessage read_only_udm.security_result.rule_name, read_only_udm.security_result.threat_name הערך נלקח מהשדה WAFRuleMessage.
WAFSQLiAttackScore read_only_udm.security_result.about.resource.attribute.labels הערך נלקח מהשדה WAFSQLiAttackScore.
WAFXSSAttackScore read_only_udm.security_result.about.resource.attribute.labels הערך נלקח מהשדה WAFXSSAttackScore.
ZoneID read_only_udm.additional.fields הערך נלקח מהשדה ZoneID.
read_only_udm.metadata.log_type הערך מוגדר כ-CLOUDFLARE.
read_only_udm.metadata.product_name הערך הוא Cloudflare Gateway DNS אם היומן הוא יומן DNS,‏ Cloudflare Gateway HTTP אם היומן הוא יומן HTTP של שער,‏ Cloudflare Audit אם היומן הוא יומן ביקורת, או Web Application Firewall בכל מקרה אחר.
read_only_udm.metadata.vendor_name הערך מוגדר כ-Cloudflare.
read_only_udm.network.application_protocol הערך מוגדר כ-DNS אם היומן הוא יומן DNS, כ-HTTP אם השדה HTTPVersion מכיל HTTP, או כערך של השדה Protocol שהומר לאותיות רישיות אם השדה Protocol לא ריק והוא לא tls או TLS.
read_only_udm.network.direction הערך מוגדר כ-OUTBOUND אם השדה EgressIP לא ריק.
read_only_udm.network.http.parsed_user_agent הערך נלקח מהשדה UserAgent או ClientRequestUserAgent ומנותח באמצעות המסנן parseduseragent.
read_only_udm.extensions.auth.type הערך הוא MACHINE אם השדה Action הוא login או logout.
read_only_udm.metadata.event_type הערך הוא NETWORK_DNS אם היומן הוא יומן DNS,‏ NETWORK_CONNECTION אם היומן הוא יומן HTTP של שער,‏ USER_RESOURCE_ACCESS אם היומן הוא יומן ביקורת והשדות ActorIP ו-ActorEmail ריקים,‏ USER_RESOURCE_UPDATE_CONTENT אם היומן הוא יומן ביקורת והשדות ResourceType ו-newvalue לא ריקים,‏ USER_LOGIN אם השדה Action הוא login,‏ USER_LOGOUT אם השדה Action הוא logout,‏ USER_RESOURCE_ACCESS אם השדה Email לא ריק והוא תואם לפורמט של כתובת אימייל, או NETWORK_CONNECTION אם השדות EgressIP ו-SourceIP לא ריקים או אם השדות OriginIP ו-SourceIP לא ריקים.
read_only_udm.target.file.mime_type הערך נלקח מהשדה EdgeResponseContentType.
read_only_udm.target.location.country_or_region הערך נלקח מהשדה Country (מדינה).
read_only_udm.target.resource.id הערך נלקח מהשדה AccountID או מהשדה ResourceID.
read_only_udm.target.resource.product_object_id הערך נלקח מהשדה AccountID, מהשדה AppUUID או מהשדה ResourceID.
read_only_udm.target.user.product_object_id הערך נלקח מהשדה OwnerID או מהשדה UserUID.
ConnectionCloseReason event.idm.read_only_udm.security_result.action_details מופה מיומן השינויים
BytesReceived event.idm.read_only_udm.network.received_bytes מופה מיומן השינויים
VirtualNetworkID event.idm.read_only_udm.principal.resource.product_object_id מופה מיומן השינויים
VirtualNetworkName event.idm.read_only_udm.principal.resource.name מופה מיומן השינויים
ApplicationIDs event.idm.read_only_udm.additional.fields מופה מיומן השינויים
ApplicationStatuses event.idm.read_only_udm.additional.fields מופה מיומן השינויים
ApplicationNames event.idm.read_only_udm.additional.fields מופה מיומן השינויים
ApplicationName_index event.idm.read_only_udm.additional.fields מופה מיומן השינויים
CategoryIDs event.idm.read_only_udm.additional.fields מופה מיומן השינויים
ForensicCopyStatus event.idm.read_only_udm.additional.fields מופה מיומן השינויים
Quarantined event.idm.read_only_udm.additional.fields מופה מיומן השינויים
UntrustedCertificateAction event.idm.read_only_udm.additional.fields מופה מיומן השינויים
RegistrationID event.idm.read_only_udm.additional.fields מופה מיומן השינויים
HTTPVersion event.idm.read_only_udm.additional.fields מופה מיומן השינויים
ApplicationNames event.idm.read_only_udm.target.application מופה מיומן השינויים
BlockedFileReason event.idm.read_only_udm.security_result.summary מופה מיומן השינויים
CategoryNames event.idm.read_only_udm.security_result.category_details מופה מיומן השינויים
DestinationIPCountryCode event.idm.read_only_udm.target.location.country_or_region מופה מיומן השינויים
SourceIPCountryCode event.idm.read_only_udm.principal.location.country_or_region מופה מיומן השינויים
HTTPStatusCode event.idm.read_only_udm.network.http.response_code מופה מיומן השינויים
SourceIPContinentCode event.idm.read_only_udm.principal.resource.attribute.labels מופה מיומן השינויים
DestinationIPContinentCode event.idm.read_only_udm.target.resource.attribute.labels מופה מיומן השינויים
SourceInternalIP event.idm.read_only_udm.principal.ip וגם event.idm.read_only_udm.principal.asset.ip מופה מיומן השינויים
ActionInfo event.idm.read_only_udm.security_result.summary מופה מיומן השינויים
ActorType event.idm.read_only_udm.principal.user.attribute.labels מופה מיומן השינויים
ActorEmail event.idm.read_only_udm.principal.user.userid מופה מיומן השינויים
CacheReserveUsed event.idm.read_only_udm.additional.fields מופה מיומן השינויים
CacheTieredFill event.idm.read_only_udm.additional.fields מופה מיומן השינויים
EdgeCFConnectingO2O event.idm.read_only_udm.additional.fields מופה מיומן השינויים
EdgePathingOp event.idm.read_only_udm.additional.fields מופה מיומן השינויים
EdgePathingSrc event.idm.read_only_udm.additional.fields מופה מיומן השינויים
EdgePathingStatus event.idm.read_only_udm.additional.fields מופה מיומן השינויים
EdgeResponseBodyBytes event.idm.read_only_udm.additional.fields מופה מיומן השינויים
EdgeResponseCompressionRatio event.idm.read_only_udm.additional.fields מופה מיומן השינויים
OriginResponseDurationMs event.idm.read_only_udm.additional.fields מופה מיומן השינויים
OriginResponseHeaderReceiveDurationMs event.idm.read_only_udm.additional.fields מופה מיומן השינויים
ClientRequestScheme event.idm.read_only_udm.additional.fields מופה מיומן השינויים
ClientASN event.idm.read_only_udm.additional.fields מופה מיומן השינויים
Ref event.idm.read_only_udm.additional.fields מופה מיומן השינויים
Source event.idm.read_only_udm.additional.fields מופה מיומן השינויים
EdgeColoCode event.idm.read_only_udm.additional.fields מופה מיומן השינויים
ClientASNDescription event.idm.read_only_udm.additional.fields מופה מיומן השינויים
ClientIPClass event.idm.read_only_udm.additional.fields מופה מיומן השינויים
ClientRequestHost event.idm.read_only_udm.src.hostname מופה מיומן השינויים
ClientRequestPath event.idm.read_only_udm.src.file.full_path מופה מיומן השינויים
ClientUserAgent event.idm.read_only_udm.network.http.user_agent מופה מיומן השינויים
Description event.idm.read_only_udm.security_result.description מופה מיומן השינויים
Kind event.idm.read_only_udm.principal.application מופה מיומן השינויים
RayID event.idm.read_only_udm.network.session_id מופה מיומן השינויים
client_request_proto event.idm.read_only_udm.network.application_protocol מופה מיומן השינויים
version event.idm.read_only_udm.network.application_protocol_version מופה מיומן השינויים
log.Application", "log.ClientAsn", "log.ColoCode", "log.OriginProto", "log.Status" and "log.ProxyProtocol additional.fields מופה מיומן השינויים
log.ClientBytes network.sent_bytes מופה מיומן השינויים
log.ClientCountry principal.location.country_or_region מופה מיומן השינויים
log.ClientIP principal.ip and principal.asset.ip מופה מיומן השינויים
log.ClientMatchedIpFirewall security_result.detection_fields מופה מיומן השינויים
log.ClientPort principal.port מופה מיומן השינויים
log.ClientProto network.ip_protocol מופה מיומן השינויים
log.Event security_result.detection_fields מופה מיומן השינויים
log.OriginBytes security_result.detection_fields מופה מיומן השינויים
log.OriginIP intermediary.ip מופה מיומן השינויים
log.OriginPort intermediary.port מופה מיומן השינויים
log.IpFirewall security_result.detection_fields מופה מיומן השינויים
log.Timestamp metadata.event_timestamp מופה מיומן השינויים
log.ConnectTimestamp security_result.detection_fields מופה מיומן השינויים
log.DisconnectTimestamp security_result.detection_fields מופה מיומן השינויים
AppDomain target.administrative_domain מופה מיומן השינויים
Connection target.resource.attribute.labels מופה מיומן השינויים
metadata.event_type USER_UNCATEGORIZED מופה מיומן השינויים
IPSourceAddress principal.ip מופה מיומן השינויים
IPDestinationAddress target.ip מופה מיומן השינויים
IPProtocol network.ip_protocol מופה מיומן השינויים
IPDestinationSubnet", "DestinationASNNAME", "DestinationASN", and "DestinationGeoHash target.resource.attribute.labels מופה מיומן השינויים
IPSourceSubnet", "SourceASNNAME", "SourceASN", and "SourceGeoHash principal.resource.attribute.labels מופה מיומן השינויים
SourceCountry principal.location.country_or_region מופה מיומן השינויים
DestinationCountry target.location.country_or_region מופה מיומן השינויים
ColoCity", "ColoCode", "ColoCountry", "ColoGeoHash", "ColoName", "GREChecksum", "GREEtherType", "GREHeaderLength", "GREKey", "GRESequenceNumber", and "GREVersion additional.fields מופה מיומן השינויים
ICMPChecksum", "ICMPType", "ICMPCode", "IPProtocol", "ProtocolState", "IPTTL", "IPTTLBuckets", "IPTotalLength", "IPTotalLengthBuckets", "IPv4Checksum", "IPv4DSCP", "IPv4DontFragment", "IPv4ECN", "IPv4Identification", "IPv6DSCP", "IPv6ECN", "IPv6FlowLabel", and "IPv6Identification additional.fields מופה מיומן השינויים
MitigationScope", "MitigationSystem", "SampleInterval", "TCPAcknowledgementNumber", "TCPChecksum", "TCPDataOffset", "TCPFlags", "TCPFlagsString", "TCPMSS", "TCPSACKPermitted", "TCPSequenceNumber", "TCPTimestampECR", "TCPTimestampValue", "TCPUrgentPointer", "TCPWindowScale", "TCPWindowSize", "UDPChecksum", "UDPPayloadLength", and "Verdict additional.fields מופה מיומן השינויים
AttackCampaignID", "AttackID", and "AttackVector additional.fields מופה מיומן השינויים
RuleName security_result.rule_name מופה מיומן השינויים
RulesetID" and "RulesetOverrideID security_result_detection_fields מופה מיומן השינויים
ClientVersion metadata.product_version מופה מיומן השינויים
DeviceManufacturer principal.asset.hardware מופה מיומן השינויים
DeviceModel principal.asset.hardware מופה מיומן השינויים
DeviceName principal.asset.attribute.labels מופה מיומן השינויים
DeviceSerialNumber principal.resource.attribute.labels מופה מיומן השינויים
DeviceType principal.resource.name מופה מיומן השינויים
OSVersion principal.platform_version מופה מיומן השינויים
PostureCheckName additional.fields מופה מיומן השינויים
PostureCheckType additional.fields מופה מיומן השינויים
PostureEvaluatedResult additional.fields מופה מיומן השינויים
PostureExpectedJSON.os security_result.detection_fields מופה מיומן השינויים
PostureExpectedJSON.operator security_result.detection_fields מופה מיומן השינויים
PostureExpectedJSON.connection_id security_result.detection_fields מופה מיומן השינויים
PostureReceivedJSON.os security_result.detection_fields מופה מיומן השינויים
PostureReceivedJSON.overall security_result.detection_fields מופה מיומן השינויים
PostureReceivedJSON.version security_result.detection_fields מופה מיומן השינויים
PostureReceivedJSON.state security_result.detection_fields מופה מיומן השינויים
PostureReceivedJSON.last_seen date מופה מיומן השינויים
ClientRequestSource additional.fields מופה מיומן השינויים
SecurityActions", "SecurityRuleIDs", and "SecuritySources additional.fields מופה מיומן השינויים
SecurityAction", "SecurityRuleID security_result.about.resource.attribute.labels מופה מיומן השינויים
SecurityRuleID security_result.threat_id מופה מיומן השינויים
SecurityRuleDescription security_result.threat_name מופה מיומן השינויים
metadata.event_type GENERIC_EVENT מופה מיומן השינויים
ClientRequestURI target.uri מופה מיומן השינויים
BotScore security_result.detection_fields מופה מיומן השינויים
WAFRCEAttackScore", "WAFSQLiAttackScore", "WAFXSSAttackScore", "WAFAttackScore", "WAFFlags security_result.about.resource.attribute.labels מופה מיומן השינויים
AssetExternalID principal.asset_id מופה מיומן השינויים
AssetDisplayName principal.asset.attribute.labels מופה מיומן השינויים
AssetLink principal.url מופה מיומן השינויים
AssetMetadata.userKey principal.user.attribute.labels מופה מיומן השינויים
AssetMetadata.clientId principal.user.userid מופה מיומן השינויים
AssetMetadata.anonymous security_result.detection_fields מופה מיומן השינויים
AssetMetadata.nativeApp security_result.detection_fields מופה מיומן השינויים
DetectedTimestamp metadata.event_timestamp מופה מיומן השינויים
FindingTypeDisplayName security_result.description מופה מיומן השינויים
FindingTypeID security_result.rule_id מופה מיומן השינויים
FindingTypeSeverity security_result.severity מופה מיומן השינויים
InstanceID principal.resource.product_object_id מופה מיומן השינויים
IntegrationDisplayName additional.fields מופה מיומן השינויים
IntegrationID metadata.product_deployment_id מופה מיומן השינויים
IntegrationPolicyVendor additional.fields מופה מיומן השינויים
AssetMetadata.customerId principal.user.userid מופה מיומן השינויים
AssetMetadata.primaryEmail principal.user.email_addresses מופה מיומן השינויים
AssetMetadata.agreedToTerms principal.user.attribute.labels מופה מיומן השינויים
AssetMetadata.ipWhitelisted principal.user.attribute.labels מופה מיומן השינויים
AssetMetadata.lastLoginTime principal.user.attribute.labels מופה מיומן השינויים
AssetMetadata.isEnforcedIn2Sv principal.user.attribute.labels מופה מיומן השינויים
AssetMetadata.isEnrolledIn2Sv principal.user.attribute.labels מופה מיומן השינויים
AssetMetadata.isDelegatedAdmin principal.user.attribute.labels מופה מיומן השינויים
AssetMetadata.changePasswordAtNextLogin principal.user.attribute.labels מופה מיומן השינויים
AssetMetadata.includeInGlobalAddressList principal.user.attribute.labels מופה מיומן השינויים
AssetMetadata.isAdmin principal.user.attribute.labels מופה מיומן השינויים
AssetMetadata.suspended principal.user.attribute.labels מופה מיומן השינויים
AssetMetadata.url principal.url מופה מיומן השינויים
AssetMetadata.site_admin principal.user.attribute.labels מופה מיומן השינויים
AssetMetadata.login principal.user.userid מופה מיומן השינויים
AssetMetadata.owner.id principal.user.userid מופה מיומן השינויים
AssetMetadata.name.fullName principal.user.user_display_name מופה מיומן השינויים
AssetMetadata.name.givenName principal.user.first_name מופה מיומן השינויים
AssetMetadata.name.familyName principal.user.last_name מופה מיומן השינויים
Allowed security_result.action מופה מיומן השינויים
BytesReceived network.received_bytes מופה מיומן השינויים
BytesSent network.sent_bytes מופה מיומן השינויים
ClientTCPHandshakeDurationMs additional.fields מופה מיומן השינויים
ClientTLSCipher network.tls.cipher מופה מיומן השינויים
ClientTLSHandshakeDurationMs additional.fields מופה מיומן השינויים
ClientTLSVersion network.tls.version מופה מיומן השינויים
ConnectionCloseReason additional.fields מופה מיומן השינויים
ConnectionReuse additional.fields מופה מיומן השינויים
DestinationTunnelID additional.fields מופה מיומן השינויים
EgressPort principal.port מופה מיומן השינויים
EgressRuleID additional.fields מופה מיומן השינויים
EgressRuleName additional.fields מופה מיומן השינויים
IngressColoName additional.fields מופה מיומן השינויים
Offramp additional.fields מופה מיומן השינויים
OriginTLSCertificateIssuer additional.fields מופה מיומן השינויים
OriginTLSCertificateValidationResult additional.fields מופה מיומן השינויים
OriginTLSCipher additional.fields מופה מיומן השינויים
OriginTLSHandshakeDurationMs additional.fields מופה מיומן השינויים
OriginTLSVersion additional.fields מופה מיומן השינויים
RuleEvaluationDurationMs additional.fields מופה מיומן השינויים
SessionEndTime additional.fields מופה מיומן השינויים

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.