Cloudflare のログを収集する

パーサーのバージョン: 24.0

以下でサポートされています。

このドキュメントでは、Webhook(HTTP 宛先)または Google Cloud Storage を使用して Cloudflare ログを Google Security Operations に取り込む方法について説明します。Cloudflare は、DNS、HTTP リクエスト、ファイアウォール イベント、監査、ゼロトラスト、CASB のログ形式で運用データを生成します。この統合により、これらのログを Google SecOps に送信して分析とモニタリングを行うことができます。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス。
  • Logpush が有効になっている Cloudflare Enterprise アカウント。
  • Webhook メソッドの場合: Google Cloud コンソールへの特権アクセス。
  • GCS メソッドの場合: Google Cloud Storage への特権アクセス。

方法 1: Webhook(HTTP 宛先)を使用して Cloudflare ログのエクスポートを構成する

この方法では、中間ストレージを使用せずに Cloudflare ログを Google Security Operations に直接ストリーミングできるため、費用を削減し、構成を簡素化できます。

Google SecOps で Webhook フィードを構成する

  1. [SIEM Settings] > [Feeds] に移動します。
  2. [Add New Feed] をクリックします。
  3. [単一フィードを設定] をクリックします。
  4. [フィード名] フィールドに、フィードの名前を入力します(例: Cloudflare Webhook)。
  5. [Source type] として [Webhook] を選択します。
  6. [ログタイプ] として [Cloudflare] を選択します。
  7. [次へ] をクリックします。
  8. 次の入力パラメータの値を指定します。
    • 分割区切り文字: \n
    • Asset namespace: アセットの名前空間
    • Ingestion labels: このフィードのイベントに適用されるラベル。
  9. [次へ] をクリックします。
  10. [Finalize] 画面で新しいフィードの設定を確認し、[送信] をクリックします。
  11. [秘密鍵を生成する] をクリックして、このフィードを認証するためのシークレット キーを生成します。
  12. このシークレットは再び表示できないため、秘密鍵をコピーして保存します。
  13. [詳細] タブに移動します。
  14. [エンドポイント情報] フィールドから、フィードのエンドポイント URL をコピーします。
  15. [完了] をクリックします。

Webhook フィード用の API キーを作成する

  1. Google Cloud コンソールの [認証情報] ページに移動します。
  2. プロジェクト(Google SecOps インスタンスに関連付けられているプロジェクト)を選択します。
  3. [認証情報を作成] > [API キー] をクリックします。
  4. [API キーを編集] をクリックします。
  5. [API の制限] で [キーを制限] を選択します。
  6. [API を選択] プルダウンで、Chronicle API を検索して選択します。
  7. [保存] をクリックします。
  8. API キーの値をコピーします。

Cloudflare Logpush HTTP の宛先を構成する

  1. Cloudflare ダッシュボードにログインします。
  2. Logpush で使用する企業アカウントまたはドメインを選択します。
  3. [Analytics & Logs] > [Logs] に移動します。
  4. [Create a Logpush job] をクリックします。
  5. [宛先を選択してください] で [HTTP 宛先] を選択します。
  6. 認証パラメータを含む HTTP エンドポイント URL を入力します。

    <ENDPOINT_URL>?header_X-goog-api-key=<API_KEY>&header_X-Webhook-Access-Key=<SECRET_KEY>
    

    次のように置き換えます。

    • <ENDPOINT_URL>: Google SecOps のフィード エンドポイント URL。
    • <API_KEY>: Google Cloud コンソールの API キー(特殊文字が含まれている場合は URL エンコード)。
    • <SECRET_KEY>: Webhook フィードのシークレット キー(特殊文字が含まれている場合は URL エンコード)。
  7. [続行] をクリックします。

  8. プッシュするデータセットを選択します(例: HTTP リクエストDNS ログファイアウォール イベント監査ログゼロトラスト ログCASB の検出結果)。

  9. Logpush ジョブを構成します。

    • [ジョブ名] を入力します。
    • [ログが一致した場合] で、必要に応じてフィルタを構成します。
    • [次のフィールドを送信] で、含めるフィールドを選択します。
    • タイムスタンプの形式を選択します。
      • RFC 3339(Google SecOps で推奨)
      • Unix(エポックからの秒数)
      • UnixNano(エポックからのナノ秒数)
    • 必要に応じてサンプリング レートを構成します。
  10. [送信] をクリックして、Logpush ジョブを作成します。

Webhook 統合を確認する

構成後、数分以内にログが Google SecOps に表示されます。確認する方法を次に示します。

  1. [調査] > [SIEM 検索] に移動します。
  2. 構成した取り込みラベルでログを検索します。
  3. Cloudflare ログが正しく解析されていることを確認します。

方法 2: Google Cloud Storage を使用して Cloudflare ログのエクスポートを構成する

Google Cloud Storage バケットを作成する

  1. Google Cloud コンソールにログインします。
  2. Cloud Storage > [バケット] ページに移動します。
  3. [作成] をクリックします。
  4. [バケットの作成] ページで、バケット情報を入力します。
    • 名前: バケット名の要件を満たす一意の名前を入力します(例: cloudflare-data)。
    • ロケーション タイプ: ロケーション タイプとリージョンを選択します。
    • 階層名前空間を有効にするには、展開矢印をクリックして [Optimize for file oriented and data-intensive workloads] を開き、[このバケットで階層的な名前空間を有効にする] を選択します。
  5. [作成] をクリックします。

バケットに対する Cloudflare の権限を付与する

  1. Cloud Storage コンソールで、GCS バケット(cloudflare-data など)を選択します。
  2. [権限] タブをクリックします。
  3. [アクセス権を付与] をクリックします。
  4. [プリンシパルを追加] フィールドに「logpush@cloudflare-data.iam.gserviceaccount.com」と入力します。
  5. [ロールを割り当て] プルダウンで、[ストレージ オブジェクト管理者] を選択します。
  6. [保存] をクリックします。

Cloudflare Logpush を Cloud Storage に構成する

  1. Cloudflare ダッシュボードにログインします。
  2. Logpush で使用する企業アカウントまたはドメインを選択します。
  3. [Analytics & Logs] > [Logs] に移動します。
  4. [Create a Logpush job] をクリックします。
  5. [宛先を選択してください] で [Google Cloud Storage] を選択します。
  6. GCS バケットのパス(例: cloudflare-data/logs/)を入力します。
  7. [続行] をクリックします。

  8. [所有権トークン] を入力し、[続行] をクリックします。

  9. ストレージに push するデータセットを選択します。

  10. Logpush ジョブを構成します。

    • [ジョブ名] を入力します。
    • [If logs match] で、ログに含めるイベントやログから削除するイベントを選択できます。
    • [Send the following fields] で、push するフィールドを選択します。
    • タイムスタンプの形式を選択します。
      • RFC 3339(Google SecOps で推奨)
      • Unix(エポックからの秒数)
      • UnixNano(エポックからのナノ秒数)
    • 必要に応じてサンプリング レートを構成します。
  11. [送信] をクリックします。

GCS から Cloudflare のログを取り込むように Google SecOps でフィードを構成する

  1. [SIEM Settings] > [Feeds] に移動します。
  2. [Add New Feed] をクリックします。
  3. [単一フィードを設定] をクリックします。
  4. [フィード名] フィールドに、フィードの名前を入力します(例: Cloudflare GCS Logs)。
  5. [ソースタイプ] として [Google Cloud Storage V2] を選択します。
  6. [ログタイプ] として [Cloudflare] を選択します。
  7. [サービス アカウントを取得する] をクリックします。
  8. [次へ] をクリックします。
  9. 次の入力パラメータの値を指定します。

    • Storage Bucket URI: gs://my-bucket/<value>/ 形式の Google Cloud Storage バケット URL。

    • Source deletion option: 必要に応じて削除オプションを選択します。

      • なし: 転送後にファイルを削除しません(テストにおすすめ)。
      • 転送されたファイルを削除する: 転送が完了した後にファイルを削除します。
      • 転送されたファイルと空のディレクトリを削除する: 転送が完了した後にファイルと空のディレクトリを削除します。
    • ファイルの最大経過日数: 指定した日数以内に変更されたファイルを含めます。デフォルトは 180 日です。

    • Asset namespace: アセットの名前空間

    • Ingestion labels: このフィードのイベントに適用されるラベル。

  10. [次へ] をクリックします。

  11. [Finalize] 画面で新しいフィードの設定を確認し、[送信] をクリックします。

Google SecOps サービス アカウントに IAM 権限を付与する

  1. [Cloud Storage] > [バケット] に移動します。
  2. バケット名(cloudflare-data など)をクリックします。
  3. [権限] タブに移動します。
  4. [アクセス権を付与] をクリックします。
  5. [プリンシパルを追加] フィールドに、Google SecOps サービス アカウントのメールアドレスを貼り付けます。
  6. [ロールを割り当てる] プルダウンで、[ストレージ オブジェクト閲覧者] を選択します。
  7. [保存] をクリックします。

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
ClientIP read_only_udm.principal.asset.ipread_only_udm.principal.ip 値は ClientIP フィールドから取得されます。
ClientRequestHost read_only_udm.target.asset.hostnameread_only_udm.target.hostname 値は ClientRequestHost フィールドから取得されます。
ClientRequestMethod read_only_udm.network.http.method 値は ClientRequestMethod フィールドから取得されます。
ClientRequestURI read_only_udm.target.url 値は ClientRequestURI フィールドから取得されます。ClientRequestHost フィールドが空でない場合、値は ClientRequestHost フィールドと連結されます。
ClientSrcPort read_only_udm.principal.port 値は ClientSrcPort フィールドから取得されます。
ClientRequestUserAgent read_only_udm.network.http.user_agent 値は ClientRequestUserAgent フィールドから取得されます。
ClientSSLCipher read_only_udm.network.tls.cipher 値は ClientSSLCipher フィールドから取得されます。
ClientSSLProtocol read_only_udm.network.tls.version 値は ClientSSLProtocol フィールドから取得されます。
Country read_only_udm.target.location.country_or_region 値は [国] フィールドから取得されます。
CreatedAt read_only_udm.metadata.event_timestamp 値は CreatedAt フィールドから取得されます。
Datetime read_only_udm.metadata.event_timestamp 値は Datetime フィールドから取得されます。
DestinationIP read_only_udm.target.asset.ipread_only_udm.target.ip 値は DestinationIP フィールドから取得されます。
DestinationPort read_only_udm.target.port 値は DestinationPort フィールドから取得されます。
DeviceID read_only_udm.principal.asset_id 値は DeviceID フィールドから取得され、「Cloudflare:」という接頭辞が付いています。
DeviceName read_only_udm.principal.asset.hostnameread_only_udm.principal.hostname 値は DeviceName フィールドから取得されます。
DstIP read_only_udm.target.asset.ipread_only_udm.target.ip 値は DstIP フィールドから取得されます。
DstPort read_only_udm.target.port 値は DstPort フィールドから取得されます。
EdgeResponseBytes read_only_udm.network.received_bytes 値は EdgeResponseBytes フィールドから取得されます。
EdgeResponseStatus read_only_udm.network.http.response_code 値は EdgeResponseStatus フィールドから取得されます。
EdgeServerIP read_only_udm.target.asset.ipread_only_udm.target.ip 値は EdgeServerIP フィールドから取得されます。
Email read_only_udm.principal.user.email_addressesread_only_udm.target.user.email_addresses 値は [メールアドレス] フィールドから取得されます。
FirewallMatchesActions read_only_udm.security_result.action FirewallMatchesAction フィールドが「allow」、「Allow」、「ALLOW」、「skip」、「SKIP」、「Skip」のいずれかの場合、値は「ALLOW」に設定されます。FirewallMatchesAction フィールドが「challengeSolved」または「jschallengeSolved」の場合、「ALLOW_WITH_MODIFICATION」に設定されます。FirewallMatchesAction フィールドが「drop」または「block」の場合、「BLOCK」に設定されます。FirewallMatchesAction フィールドが空でない場合、「UNKNOWN_ACTION」に設定されます。
FirewallMatchesRuleIDs read_only_udm.security_result.rule_id 値は FirewallMatchesRuleIDs フィールドから取得されます。
FirewallMatchesSources read_only_udm.security_result.rule_name 値は FirewallMatchesSources フィールドから取得されます。
HTTPMethod read_only_udm.network.http.method 値は HTTPMethod フィールドから取得されます。
HTTPHost read_only_udm.target.hostname 値は HTTPHost フィールドから取得されます。
HTTPVersion read_only_udm.network.application_protocol 値は HTTPVersion フィールドから取得されます。値に「HTTP」が含まれている場合は、「HTTP」に置き換えられます。
IPAddress read_only_udm.target.asset.ipread_only_udm.target.ip 値は IPAddress フィールドから取得されます。
IsIsolated read_only_udm.about.labelsread_only_udm.security_result.about.resource.attribute.labels 値は IsIsolated フィールドから取得され、文字列に変換されます。
Location read_only_udm.principal.location.name 値は [Location] フィールドから取得されます。
OriginIP read_only_udm.intermediary.ipread_only_udm.target.asset.ipread_only_udm.target.ip 値は OriginIP フィールドから取得されます。
OriginPort read_only_udm.target.port 値は OriginPort フィールドから取得されます。
OwnerID read_only_udm.target.user.product_object_id 値は OwnerID フィールドから取得されます。
Policy read_only_udm.security_result.rule_name 値は Policy フィールドから取得されます。
PolicyID read_only_udm.security_result.rule_id 値は PolicyID フィールドから取得されます。
PolicyName read_only_udm.security_result.rule_name 値は PolicyName フィールドから取得されます。
Protocol read_only_udm.network.ip_protocol 値は Protocol フィールドから取得され、大文字に変換されます。
QueryCategoryIDs read_only_udm.security_result.about.labelsread_only_udm.security_result.about.resource.attribute.labels 値は QueryCategoryIDs フィールドから取得されます。
QueryName read_only_udm.network.dns.questions.name 値は QueryName フィールドから取得されます。
QueryNameReversed read_only_udm.network.dns.questions.name 値は QueryNameReversed フィールドから取得されます。
QuerySize read_only_udm.network.sent_bytes 値は QuerySize フィールドから取得されます。
QueryType read_only_udm.network.dns.questions.type 値は QueryType フィールドから取得されます。値が既知の DNS レコードタイプのいずれかである場合、対応する数値にマッピングされます。それ以外の場合、値は文字列に変換されます。
RData read_only_udm.network.dns.answers 値は RData フィールドから取得されます。タイプ フィールドは符号なし整数に変換されます。
RayID read_only_udm.metadata.product_log_id 値は RayID フィールドから取得されます。
Referer read_only_udm.network.http.referral_url 値は Referer フィールドから取得されます。
RequestID read_only_udm.metadata.product_log_id 値は RequestID フィールドから取得されます。
ResolverDecision read_only_udm.security_result.summary 値は ResolverDecision フィールドから取得されます。
ResourceID read_only_udm.target.resource.idread_only_udm.target.resource.product_object_id 値は ResourceID フィールドから取得されます。
ResourceType read_only_udm.target.resource.resource_subtype 値は ResourceType フィールドから取得されます。
SNI read_only_udm.network.tls.client.server_name 値は SNI フィールドから取得されます。
SecurityAction read_only_udm.security_result.action SecurityAction フィールドが空または sec_action フィールドが空の場合、値は「ALLOW」に設定されます。SecurityAction フィールドが「challengeSolved」または「jschallengeSolved」の場合、「ALLOW_WITH_MODIFICATION」に設定されます。SecurityAction フィールドが「drop」または「block」の場合、「BLOCK」に設定されます。
SecurityLevel read_only_udm.security_result.severity 値は SecurityLevel フィールドから取得され、対応する UDM 重大度値にマッピングされます。
SessionID read_only_udm.network.session_id 値は SessionID フィールドから取得されます。
SessionStartTime read_only_udm.metadata.event_timestamp 値は SessionStartTime フィールドから取得されます。
SourceIP read_only_udm.principal.asset.ipread_only_udm.principal.ipread_only_udm.src.asset.ipread_only_udm.src.ip 値は SourceIP フィールドから取得されます。
SourcePort read_only_udm.principal.portread_only_udm.src.port 値は SourcePort フィールドから取得されます。
SrcIP read_only_udm.principal.asset.ipread_only_udm.principal.ip 値は SrcIP フィールドから取得されます。
SrcPort read_only_udm.principal.port 値は SrcPort フィールドから取得されます。
TemporaryAccessDuration read_only_udm.network.session_duration.seconds 値は TemporaryAccessDuration フィールドから取得されます。
Timestamp read_only_udm.metadata.event_timestamp 値は Timestamp フィールドから取得されます。
Transport read_only_udm.network.ip_protocol 値は Transport フィールドから取得され、大文字に変換されます。
URL read_only_udm.target.url 値は URL フィールドから取得されます。
UserAgent read_only_udm.network.http.user_agent 値は UserAgent フィールドから取得されます。
UserID read_only_udm.principal.user.product_object_id 値は UserID フィールドから取得されます。
UserUID read_only_udm.target.user.product_object_id 値は UserUID フィールドから取得されます。
VirtualNetworkID read_only_udm.principal.resource.product_object_id 値は VirtualNetworkID フィールドから取得されます。
WAFAction read_only_udm.security_result.about.labelsread_only_udm.security_result.about.resource.attribute.labels 値は WAFAction フィールドから取得されます。
WAFAttackScore read_only_udm.security_result.about.resource.attribute.labels 値は WAFAttackScore フィールドから取得されます。
WAFFlags read_only_udm.security_result.about.resource.attribute.labels 値は WAFFlags フィールドから取得されます。
WAFProfile read_only_udm.security_result.about.labelsread_only_udm.security_result.about.resource.attribute.labels 値は WAFProfile フィールドから取得されます。
WAFRCEAttackScore read_only_udm.security_result.about.resource.attribute.labels 値は WAFRCEAttackScore フィールドから取得されます。
WAFRuleID read_only_udm.security_result.about.labelsread_only_udm.security_result.about.resource.attribute.labelsread_only_udm.security_result.threat_id 値は WAFRuleID フィールドから取得されます。
WAFRuleMessage read_only_udm.security_result.rule_nameread_only_udm.security_result.threat_name 値は WAFRuleMessage フィールドから取得されます。
WAFSQLiAttackScore read_only_udm.security_result.about.resource.attribute.labels 値は WAFSQLiAttackScore フィールドから取得されます。
WAFXSSAttackScore read_only_udm.security_result.about.resource.attribute.labels 値は WAFXSSAttackScore フィールドから取得されます。
ZoneID read_only_udm.additional.fields 値は ZoneID フィールドから取得されます。
read_only_udm.metadata.log_type 値は「CLOUDFLARE」に設定されます。
read_only_udm.metadata.product_name ログが DNS ログの場合は「Cloudflare Gateway DNS」、ログが Gateway HTTP ログの場合は「Cloudflare Gateway HTTP」、ログが監査ログの場合は「Cloudflare Audit」、それ以外の場合は「ウェブ アプリケーション ファイアウォール」に設定されます。
read_only_udm.metadata.vendor_name 値は「Cloudflare」に設定されます。
read_only_udm.network.application_protocol ログが DNS ログの場合は「DNS」、HTTPVersion フィールドに「HTTP」が含まれている場合は「HTTP」、Protocol フィールドが空でなく、「tls」または「TLS」でない場合は、Protocol フィールドの値を大文字に変換した値が設定されます。
read_only_udm.network.direction EgressIP フィールドが空でない場合、値は「OUTBOUND」に設定されます。
read_only_udm.network.http.parsed_user_agent 値は UserAgent フィールドまたは ClientRequestUserAgent フィールドから取得され、parseduseragent フィルタを使用して解析されます。
read_only_udm.extensions.auth.type Action フィールドが「login」または「logout」の場合、値は「MACHINE」に設定されます。
read_only_udm.metadata.event_type ログが DNS ログの場合は「NETWORK_DNS」、ログが Gateway HTTP ログの場合は「NETWORK_CONNECTION」、ログが監査ログで ActorIP フィールドと ActorEmail フィールドが空の場合は「USER_RESOURCE_ACCESS」、ログが監査ログで ResourceType フィールドと newvalue フィールドが空でない場合は「USER_RESOURCE_UPDATE_CONTENT」、Action フィールドが「login」の場合は「USER_LOGIN」、Action フィールドが「logout」の場合は「USER_LOGOUT」、Email フィールドが空でなくメールアドレス形式と一致する場合は「USER_RESOURCE_ACCESS」、EgressIP フィールドと SourceIP フィールドが空でないか OriginIP フィールドと SourceIP フィールドが空でない場合は「NETWORK_CONNECTION」に設定されます。
read_only_udm.target.file.mime_type 値は EdgeResponseContentType フィールドから取得されます。
read_only_udm.target.location.country_or_region 値は [国] フィールドから取得されます。
read_only_udm.target.resource.id 値は AccountID フィールドまたは ResourceID フィールドから取得されます。
read_only_udm.target.resource.product_object_id 値は、AccountID フィールド、AppUUID フィールド、または ResourceID フィールドから取得されます。
read_only_udm.target.user.product_object_id 値は OwnerID フィールドまたは UserUID フィールドから取得されます。
ConnectionCloseReason event.idm.read_only_udm.security_result.action_details 変更履歴からマッピング
BytesReceived event.idm.read_only_udm.network.received_bytes 変更履歴からマッピング
VirtualNetworkID event.idm.read_only_udm.principal.resource.product_object_id 変更履歴からマッピング
VirtualNetworkName event.idm.read_only_udm.principal.resource.name 変更履歴からマッピング
ApplicationIDs event.idm.read_only_udm.additional.fields 変更履歴からマッピング
ApplicationStatuses event.idm.read_only_udm.additional.fields 変更履歴からマッピング
ApplicationNames event.idm.read_only_udm.additional.fields 変更履歴からマッピング
ApplicationName_index event.idm.read_only_udm.additional.fields 変更履歴からマッピング
CategoryIDs event.idm.read_only_udm.additional.fields 変更履歴からマッピング
ForensicCopyStatus event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Quarantined event.idm.read_only_udm.additional.fields 変更履歴からマッピング
UntrustedCertificateAction event.idm.read_only_udm.additional.fields 変更履歴からマッピング
RegistrationID event.idm.read_only_udm.additional.fields 変更履歴からマッピング
HTTPVersion event.idm.read_only_udm.additional.fields 変更履歴からマッピング
ApplicationNames event.idm.read_only_udm.target.application 変更履歴からマッピング
BlockedFileReason event.idm.read_only_udm.security_result.summary 変更履歴からマッピング
CategoryNames event.idm.read_only_udm.security_result.category_details 変更履歴からマッピング
DestinationIPCountryCode event.idm.read_only_udm.target.location.country_or_region 変更履歴からマッピング
SourceIPCountryCode event.idm.read_only_udm.principal.location.country_or_region 変更履歴からマッピング
HTTPStatusCode event.idm.read_only_udm.network.http.response_code 変更履歴からマッピング
SourceIPContinentCode event.idm.read_only_udm.principal.resource.attribute.labels 変更履歴からマッピング
DestinationIPContinentCode event.idm.read_only_udm.target.resource.attribute.labels 変更履歴からマッピング
SourceInternalIP event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
ActionInfo event.idm.read_only_udm.security_result.summary 変更履歴からマッピング
ActorType event.idm.read_only_udm.principal.user.attribute.labels 変更履歴からマッピング
ActorEmail event.idm.read_only_udm.principal.user.userid 変更履歴からマッピング
CacheReserveUsed event.idm.read_only_udm.additional.fields 変更履歴からマッピング
CacheTieredFill event.idm.read_only_udm.additional.fields 変更履歴からマッピング
EdgeCFConnectingO2O event.idm.read_only_udm.additional.fields 変更履歴からマッピング
EdgePathingOp event.idm.read_only_udm.additional.fields 変更履歴からマッピング
EdgePathingSrc event.idm.read_only_udm.additional.fields 変更履歴からマッピング
EdgePathingStatus event.idm.read_only_udm.additional.fields 変更履歴からマッピング
EdgeResponseBodyBytes event.idm.read_only_udm.additional.fields 変更履歴からマッピング
EdgeResponseCompressionRatio event.idm.read_only_udm.additional.fields 変更履歴からマッピング
OriginResponseDurationMs event.idm.read_only_udm.additional.fields 変更履歴からマッピング
OriginResponseHeaderReceiveDurationMs event.idm.read_only_udm.additional.fields 変更履歴からマッピング
ClientRequestScheme event.idm.read_only_udm.additional.fields 変更履歴からマッピング
ClientASN event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Ref event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Source event.idm.read_only_udm.additional.fields 変更履歴からマッピング
EdgeColoCode event.idm.read_only_udm.additional.fields 変更履歴からマッピング
ClientASNDescription event.idm.read_only_udm.additional.fields 変更履歴からマッピング
ClientIPClass event.idm.read_only_udm.additional.fields 変更履歴からマッピング
ClientRequestHost event.idm.read_only_udm.src.hostname 変更履歴からマッピング
ClientRequestPath event.idm.read_only_udm.src.file.full_path 変更履歴からマッピング
ClientUserAgent event.idm.read_only_udm.network.http.user_agent 変更履歴からマッピング
Description event.idm.read_only_udm.security_result.description 変更履歴からマッピング
Kind event.idm.read_only_udm.principal.application 変更履歴からマッピング
RayID event.idm.read_only_udm.network.session_id 変更履歴からマッピング
client_request_proto event.idm.read_only_udm.network.application_protocol 変更履歴からマッピング
version event.idm.read_only_udm.network.application_protocol_version 変更履歴からマッピング
log.Application", "log.ClientAsn", "log.ColoCode", "log.OriginProto", "log.Status" and "log.ProxyProtocol additional.fields 変更履歴からマッピング
log.ClientBytes network.sent_bytes 変更履歴からマッピング
log.ClientCountry principal.location.country_or_region 変更履歴からマッピング
log.ClientIP principal.ip and principal.asset.ip 変更履歴からマッピング
log.ClientMatchedIpFirewall security_result.detection_fields 変更履歴からマッピング
log.ClientPort principal.port 変更履歴からマッピング
log.ClientProto network.ip_protocol 変更履歴からマッピング
log.Event security_result.detection_fields 変更履歴からマッピング
log.OriginBytes security_result.detection_fields 変更履歴からマッピング
log.OriginIP intermediary.ip 変更履歴からマッピング
log.OriginPort intermediary.port 変更履歴からマッピング
log.IpFirewall security_result.detection_fields 変更履歴からマッピング
log.Timestamp metadata.event_timestamp 変更履歴からマッピング
log.ConnectTimestamp security_result.detection_fields 変更履歴からマッピング
log.DisconnectTimestamp security_result.detection_fields 変更履歴からマッピング
AppDomain target.administrative_domain 変更履歴からマッピング
Connection target.resource.attribute.labels 変更履歴からマッピング
metadata.event_type USER_UNCATEGORIZED 変更履歴からマッピング
IPSourceAddress principal.ip 変更履歴からマッピング
IPDestinationAddress target.ip 変更履歴からマッピング
IPProtocol network.ip_protocol 変更履歴からマッピング
IPDestinationSubnet", "DestinationASNNAME", "DestinationASN", and "DestinationGeoHash target.resource.attribute.labels 変更履歴からマッピング
IPSourceSubnet", "SourceASNNAME", "SourceASN", and "SourceGeoHash principal.resource.attribute.labels 変更履歴からマッピング
SourceCountry principal.location.country_or_region 変更履歴からマッピング
DestinationCountry target.location.country_or_region 変更履歴からマッピング
ColoCity", "ColoCode", "ColoCountry", "ColoGeoHash", "ColoName", "GREChecksum", "GREEtherType", "GREHeaderLength", "GREKey", "GRESequenceNumber", and "GREVersion additional.fields 変更履歴からマッピング
ICMPChecksum", "ICMPType", "ICMPCode", "IPProtocol", "ProtocolState", "IPTTL", "IPTTLBuckets", "IPTotalLength", "IPTotalLengthBuckets", "IPv4Checksum", "IPv4DSCP", "IPv4DontFragment", "IPv4ECN", "IPv4Identification", "IPv6DSCP", "IPv6ECN", "IPv6FlowLabel", and "IPv6Identification additional.fields 変更履歴からマッピング
MitigationScope", "MitigationSystem", "SampleInterval", "TCPAcknowledgementNumber", "TCPChecksum", "TCPDataOffset", "TCPFlags", "TCPFlagsString", "TCPMSS", "TCPSACKPermitted", "TCPSequenceNumber", "TCPTimestampECR", "TCPTimestampValue", "TCPUrgentPointer", "TCPWindowScale", "TCPWindowSize", "UDPChecksum", "UDPPayloadLength", and "Verdict additional.fields 変更履歴からマッピング
AttackCampaignID", "AttackID", and "AttackVector additional.fields 変更履歴からマッピング
RuleName security_result.rule_name 変更履歴からマッピング
RulesetID" and "RulesetOverrideID security_result_detection_fields 変更履歴からマッピング
ClientVersion metadata.product_version 変更履歴からマッピング
DeviceManufacturer principal.asset.hardware 変更履歴からマッピング
DeviceModel principal.asset.hardware 変更履歴からマッピング
DeviceName principal.asset.attribute.labels 変更履歴からマッピング
DeviceSerialNumber principal.resource.attribute.labels 変更履歴からマッピング
DeviceType principal.resource.name 変更履歴からマッピング
OSVersion principal.platform_version 変更履歴からマッピング
PostureCheckName additional.fields 変更履歴からマッピング
PostureCheckType additional.fields 変更履歴からマッピング
PostureEvaluatedResult additional.fields 変更履歴からマッピング
PostureExpectedJSON.os security_result.detection_fields 変更履歴からマッピング
PostureExpectedJSON.operator security_result.detection_fields 変更履歴からマッピング
PostureExpectedJSON.connection_id security_result.detection_fields 変更履歴からマッピング
PostureReceivedJSON.os security_result.detection_fields 変更履歴からマッピング
PostureReceivedJSON.overall security_result.detection_fields 変更履歴からマッピング
PostureReceivedJSON.version security_result.detection_fields 変更履歴からマッピング
PostureReceivedJSON.state security_result.detection_fields 変更履歴からマッピング
PostureReceivedJSON.last_seen date 変更履歴からマッピング
ClientRequestSource additional.fields 変更履歴からマッピング
SecurityActions", "SecurityRuleIDs", and "SecuritySources additional.fields 変更履歴からマッピング
SecurityAction", "SecurityRuleID security_result.about.resource.attribute.labels 変更履歴からマッピング
SecurityRuleID security_result.threat_id 変更履歴からマッピング
SecurityRuleDescription security_result.threat_name 変更履歴からマッピング
metadata.event_type GENERIC_EVENT 変更履歴からマッピング
ClientRequestURI target.uri 変更履歴からマッピング
BotScore security_result.detection_fields 変更履歴からマッピング
WAFRCEAttackScore", "WAFSQLiAttackScore", "WAFXSSAttackScore", "WAFAttackScore", "WAFFlags security_result.about.resource.attribute.labels 変更履歴からマッピング
AssetExternalID principal.asset_id 変更履歴からマッピング
AssetDisplayName principal.asset.attribute.labels 変更履歴からマッピング
AssetLink principal.url 変更履歴からマッピング
AssetMetadata.userKey principal.user.attribute.labels 変更履歴からマッピング
AssetMetadata.clientId principal.user.userid 変更履歴からマッピング
AssetMetadata.anonymous security_result.detection_fields 変更履歴からマッピング
AssetMetadata.nativeApp security_result.detection_fields 変更履歴からマッピング
DetectedTimestamp metadata.event_timestamp 変更履歴からマッピング
FindingTypeDisplayName security_result.description 変更履歴からマッピング
FindingTypeID security_result.rule_id 変更履歴からマッピング
FindingTypeSeverity security_result.severity 変更履歴からマッピング
InstanceID principal.resource.product_object_id 変更履歴からマッピング
IntegrationDisplayName additional.fields 変更履歴からマッピング
IntegrationID metadata.product_deployment_id 変更履歴からマッピング
IntegrationPolicyVendor additional.fields 変更履歴からマッピング
AssetMetadata.customerId principal.user.userid 変更履歴からマッピング
AssetMetadata.primaryEmail principal.user.email_addresses 変更履歴からマッピング
AssetMetadata.agreedToTerms principal.user.attribute.labels 変更履歴からマッピング
AssetMetadata.ipWhitelisted principal.user.attribute.labels 変更履歴からマッピング
AssetMetadata.lastLoginTime principal.user.attribute.labels 変更履歴からマッピング
AssetMetadata.isEnforcedIn2Sv principal.user.attribute.labels 変更履歴からマッピング
AssetMetadata.isEnrolledIn2Sv principal.user.attribute.labels 変更履歴からマッピング
AssetMetadata.isDelegatedAdmin principal.user.attribute.labels 変更履歴からマッピング
AssetMetadata.changePasswordAtNextLogin principal.user.attribute.labels 変更履歴からマッピング
AssetMetadata.includeInGlobalAddressList principal.user.attribute.labels 変更履歴からマッピング
AssetMetadata.isAdmin principal.user.attribute.labels 変更履歴からマッピング
AssetMetadata.suspended principal.user.attribute.labels 変更履歴からマッピング
AssetMetadata.url principal.url 変更履歴からマッピング
AssetMetadata.site_admin principal.user.attribute.labels 変更履歴からマッピング
AssetMetadata.login principal.user.userid 変更履歴からマッピング
AssetMetadata.owner.id principal.user.userid 変更履歴からマッピング
AssetMetadata.name.fullName principal.user.user_display_name 変更履歴からマッピング
AssetMetadata.name.givenName principal.user.first_name 変更履歴からマッピング
AssetMetadata.name.familyName principal.user.last_name 変更履歴からマッピング
Allowed security_result.action 変更履歴からマッピング
BytesReceived network.received_bytes 変更履歴からマッピング
BytesSent network.sent_bytes 変更履歴からマッピング
ClientTCPHandshakeDurationMs additional.fields 変更履歴からマッピング
ClientTLSCipher network.tls.cipher 変更履歴からマッピング
ClientTLSHandshakeDurationMs additional.fields 変更履歴からマッピング
ClientTLSVersion network.tls.version 変更履歴からマッピング
ConnectionCloseReason additional.fields 変更履歴からマッピング
ConnectionReuse additional.fields 変更履歴からマッピング
DestinationTunnelID additional.fields 変更履歴からマッピング
EgressPort principal.port 変更履歴からマッピング
EgressRuleID additional.fields 変更履歴からマッピング
EgressRuleName additional.fields 変更履歴からマッピング
IngressColoName additional.fields 変更履歴からマッピング
Offramp additional.fields 変更履歴からマッピング
OriginTLSCertificateIssuer additional.fields 変更履歴からマッピング
OriginTLSCertificateValidationResult additional.fields 変更履歴からマッピング
OriginTLSCipher additional.fields 変更履歴からマッピング
OriginTLSHandshakeDurationMs additional.fields 変更履歴からマッピング
OriginTLSVersion additional.fields 変更履歴からマッピング
RuleEvaluationDurationMs additional.fields 変更履歴からマッピング
SessionEndTime additional.fields 変更履歴からマッピング

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。