Coletar registros do Cloudflare
Versão do analisador:24.0
Este documento explica como ingerir registros do Cloudflare no Google Security Operations usando webhook (destino HTTP) ou o Google Cloud Storage. O Cloudflare gera dados operacionais na forma de registros para DNS, solicitações HTTP, eventos de firewall, auditoria, Zero Trust e CASB. Com essa integração, é possível enviar esses registros ao Google SecOps para análise e monitoramento.
Antes de começar
Verifique se você tem os pré-requisitos a seguir:
- Instância do Google SecOps.
- Conta corporativa do Cloudflare com o Logpush ativado.
- Para o método de webhook: acesso privilegiado ao console do Google Cloud.
- Para o método do GCS: acesso privilegiado ao Google Cloud Storage.
Método 1: configurar a exportação de registros do Cloudflare usando webhook (destino HTTP)
Esse método permite transmitir registros do Cloudflare diretamente para o Google Security Operations sem armazenamento intermediário, reduzindo custos e simplificando a configuração.
Configurar um feed de webhook no Google SecOps
- Acesse Configurações do SIEM > Feeds.
- Clique em Adicionar novo feed.
- Clique em Configurar um único feed.
- No campo Nome do feed, insira um nome para o feed (por exemplo,
Cloudflare Webhook). - Selecione Webhook como o Tipo de origem.
- Selecione Cloudflare como o Tipo de registro.
- Clique em Próxima.
- Especifique valores para os seguintes parâmetros de entrada:
- Delimitador de divisão:
\n. - Namespace do recurso: o namespace do recurso.
- Rótulos de ingestão: o rótulo a ser aplicado aos eventos deste feed.
- Delimitador de divisão:
- Clique em Próxima.
- Revise a nova configuração do feed na tela Finalizar e clique em Enviar.
- Clique em Gerar chave secreta para autenticar o feed.
- Copie e salve a chave secreta, porque não será possível conferir esse Secret novamente.
- Acesse a guia Detalhes.
- Copie o URL do endpoint do feed no campo Informações do endpoint.
- Clique em Concluído.
Criar uma chave de API para o feed de webhook
- Acesse a página "Credenciais" do console do Google Cloud.
- Selecione seu projeto (o projeto associado à sua instância do Google SecOps).
- Clique em Criar credenciais > Chave de API.
- Clique em Editar chave de API.
- Em Restrições de API, selecione Restringir chave.
- No menu suspenso Selecionar APIs, pesquise e selecione API Chronicle.
- Clique em Salvar.
- Copie o valor da chave de API.
Configurar o destino HTTP do Logpush do Cloudflare
- Faça login no painel do Cloudflare.
- Selecione a conta corporativa ou o domínio que você quer usar com o Logpush.
- Acesse Análise e registros > Registros.
- Clique em Criar um job de Logpush.
- Em Selecionar um destino, escolha Destino HTTP.
Insira o URL do endpoint HTTP com parâmetros de autenticação:
<ENDPOINT_URL>?header_X-goog-api-key=<API_KEY>&header_X-Webhook-Access-Key=<SECRET_KEY>Substitua:
<ENDPOINT_URL>: o URL do endpoint de feed do Google SecOps.<API_KEY>: a chave de API do console do Google Cloud (codificada por URL se contiver caracteres especiais).<SECRET_KEY>: a chave secreta do feed do webhook (codificada por URL se contiver caracteres especiais).
Clique em Continuar.
Selecione o conjunto de dados a ser enviado (por exemplo, Solicitações HTTP, Registros de DNS, Eventos de firewall, Registros de auditoria, Registros de confiança zero, Descobertas do CASB).
Configure seu job do Logpush:
- Insira o Nome do job.
- Em Se os registros corresponderem, configure filtros, se quiser.
- Em Enviar os seguintes campos, selecione os campos que você quer incluir.
- Escolha o formato do carimbo de data/hora:
- RFC 3339 (recomendado para o Google SecOps)
- Unix (segundos desde a época)
- UnixNano (nanossegundos desde a época)
- Configure a taxa de amostragem, se necessário.
Clique em Enviar para criar o job do Logpush.
Verificar a integração com o webhook:
Após a configuração, os registros vão aparecer no Google SecOps em alguns minutos. Para verificar:
- Acesse Investigação > Pesquisa do SIEM.
- Pesquise registros com o rótulo de ingestão configurado.
- Confirme se os registros do Cloudflare estão sendo analisados corretamente.
Método 2: configurar a exportação de registros do Cloudflare usando o Google Cloud Storage
Criar um bucket do Google Cloud Storage
- Faça login no console do Google Cloud.
- Acesse a página Cloud Storage > Buckets.
- Clique em Criar.
- Na página Criar um bucket, insira as informações do bucket:
- Nome: insira um nome exclusivo que atenda aos requisitos de nomenclatura de bucket (por exemplo,
cloudflare-data). - Tipo de local: selecione um tipo de local e uma região.
- Para ativar o namespace hierárquico, clique na seta de expansão para abrir Otimizar para cargas de trabalho orientadas a arquivos e com uso intensivo de dados e selecione Ativar namespace hierárquico neste bucket.
- Nome: insira um nome exclusivo que atenda aos requisitos de nomenclatura de bucket (por exemplo,
- Clique em Criar.
Conceder permissões do Cloudflare ao bucket
- No console do Cloud Storage, selecione o bucket do GCS (por exemplo,
cloudflare-data). - Clique na guia Permissões.
- Clique em Conceder acesso.
- No campo Adicionar principais, insira
logpush@cloudflare-data.iam.gserviceaccount.com. - No menu suspenso Atribuir papéis, selecione Administrador de objetos do Storage.
- Clique em Salvar.
Configurar o Cloudflare Logpush para o Cloud Storage
- Faça login no painel do Cloudflare.
- Selecione a conta corporativa ou o domínio que você quer usar com o Logpush.
- Acesse Análise e registros > Registros.
- Clique em Criar um job de Logpush.
- Em Selecionar um destino, escolha Google Cloud Storage.
- Insira o caminho do bucket do GCS (por exemplo,
cloudflare-data/logs/). Clique em Continuar.
Insira o token de propriedade e clique em Continuar.
Selecione o conjunto de dados a ser enviado para o armazenamento.
Configure seu job do Logpush:
- Insira o Nome do job.
- Em Se os registros corresponderem, selecione os eventos que você quer incluir e/ou remover dos registros.
- Em Enviar os seguintes campos, escolha quais campos enviar.
- Escolha o formato do carimbo de data/hora:
- RFC 3339 (recomendado para o Google SecOps)
- Unix (segundos desde a época)
- UnixNano (nanossegundos desde a época)
- Configure a taxa de amostragem, se necessário.
Clique em Enviar.
Configurar um feed no Google SecOps para ingerir registros do Cloudflare do GCS
- Acesse Configurações do SIEM > Feeds.
- Clique em Adicionar novo feed.
- Clique em Configurar um único feed.
- No campo Nome do feed, insira um nome para o feed (por exemplo,
Cloudflare GCS Logs). - Selecione Google Cloud Storage V2 como o Tipo de origem.
- Selecione Cloudflare como o Tipo de registro.
- Clique em Receber conta de serviço.
- Clique em Próxima.
Especifique valores para os seguintes parâmetros de entrada:
URI do bucket de armazenamento: URL do bucket do Google Cloud Storage no formato
gs://my-bucket/<value>/.Opção de exclusão da fonte: selecione a opção de exclusão de acordo com sua preferência:
- Nunca: nunca exclui arquivos após as transferências (recomendado para testes).
- Excluir arquivos transferidos: exclui os arquivos após a transferência bem-sucedida.
- Excluir arquivos transferidos e diretórios vazios: exclui arquivos e diretórios vazios após a transferência bem-sucedida.
Idade máxima do arquivo: inclui arquivos modificados nos últimos dias. O padrão é de 180 dias.
Namespace do recurso: o namespace do recurso.
Rótulos de ingestão: o rótulo a ser aplicado aos eventos deste feed.
Clique em Próxima.
Revise a nova configuração do feed na tela Finalizar e clique em Enviar.
Conceder permissões do IAM à conta de serviço do Google SecOps
- Acesse Cloud Storage > Buckets.
- Clique no nome do bucket (por exemplo,
cloudflare-data). - Acesse a guia Permissões.
- Clique em Conceder acesso.
- No campo Adicionar principais, cole o e-mail da conta de serviço do Google SecOps.
- No menu suspenso Atribuir papéis, selecione Leitor de objetos do Storage.
- Clique em Salvar.
Tabela de mapeamento de UDM
| Campo de registro | Mapeamento de UDM | Lógica |
|---|---|---|
ClientIP |
read_only_udm.principal.asset.ip, read_only_udm.principal.ip |
O valor é extraído do campo "ClientIP". |
ClientRequestHost |
read_only_udm.target.asset.hostname, read_only_udm.target.hostname |
O valor é extraído do campo "ClientRequestHost". |
ClientRequestMethod |
read_only_udm.network.http.method |
O valor é extraído do campo "ClientRequestMethod". |
ClientRequestURI |
read_only_udm.target.url |
O valor é extraído do campo "ClientRequestURI". Se o campo "ClientRequestHost" não estiver vazio, o valor será concatenado com ele. |
ClientSrcPort |
read_only_udm.principal.port |
O valor é extraído do campo "ClientSrcPort". |
ClientRequestUserAgent |
read_only_udm.network.http.user_agent |
O valor é extraído do campo "ClientRequestUserAgent". |
ClientSSLCipher |
read_only_udm.network.tls.cipher |
O valor é extraído do campo "ClientSSLCipher". |
ClientSSLProtocol |
read_only_udm.network.tls.version |
O valor é extraído do campo "ClientSSLProtocol". |
Country |
read_only_udm.target.location.country_or_region |
O valor é extraído do campo "País". |
CreatedAt |
read_only_udm.metadata.event_timestamp |
O valor é extraído do campo "CreatedAt". |
Datetime |
read_only_udm.metadata.event_timestamp |
O valor é extraído do campo "Data e hora". |
DestinationIP |
read_only_udm.target.asset.ip, read_only_udm.target.ip |
O valor é extraído do campo "DestinationIP". |
DestinationPort |
read_only_udm.target.port |
O valor é extraído do campo "DestinationPort". |
DeviceID |
read_only_udm.principal.asset_id |
O valor é extraído do campo "DeviceID" e tem o prefixo "Cloudflare:". |
DeviceName |
read_only_udm.principal.asset.hostname, read_only_udm.principal.hostname |
O valor é retirado do campo "DeviceName". |
DstIP |
read_only_udm.target.asset.ip, read_only_udm.target.ip |
O valor é extraído do campo "DstIP". |
DstPort |
read_only_udm.target.port |
O valor é extraído do campo "DstPort". |
EdgeResponseBytes |
read_only_udm.network.received_bytes |
O valor é extraído do campo "EdgeResponseBytes". |
EdgeResponseStatus |
read_only_udm.network.http.response_code |
O valor é extraído do campo "EdgeResponseStatus". |
EdgeServerIP |
read_only_udm.target.asset.ip, read_only_udm.target.ip |
O valor é extraído do campo "EdgeServerIP". |
Email |
read_only_udm.principal.user.email_addresses, read_only_udm.target.user.email_addresses |
O valor é extraído do campo "E-mail". |
FirewallMatchesActions |
read_only_udm.security_result.action |
O valor é definido como "ALLOW" se o campo "FirewallMatchesAction" for "allow", "Allow", "ALLOW", "skip", "SKIP" ou "Skip"; "ALLOW_WITH_MODIFICATION" se o campo "FirewallMatchesAction" for "challengeSolved" ou "jschallengeSolved"; "BLOCK" se o campo "FirewallMatchesAction" for "drop" ou "block"; "UNKNOWN_ACTION" se o campo "FirewallMatchesAction" não estiver vazio. |
FirewallMatchesRuleIDs |
read_only_udm.security_result.rule_id |
O valor é extraído do campo "FirewallMatchesRuleIDs". |
FirewallMatchesSources |
read_only_udm.security_result.rule_name |
O valor é extraído do campo "FirewallMatchesSources". |
HTTPMethod |
read_only_udm.network.http.method |
O valor é extraído do campo "HTTPMethod". |
HTTPHost |
read_only_udm.target.hostname |
O valor é extraído do campo HTTPHost. |
HTTPVersion |
read_only_udm.network.application_protocol |
O valor é extraído do campo "HTTPVersion". Se o valor contiver "HTTP", ele será substituído por "HTTP". |
IPAddress |
read_only_udm.target.asset.ip, read_only_udm.target.ip |
O valor é extraído do campo "IPAddress". |
IsIsolated |
read_only_udm.about.labels, read_only_udm.security_result.about.resource.attribute.labels |
O valor é extraído do campo "IsIsolated" e convertido em uma string. |
Location |
read_only_udm.principal.location.name |
O valor é extraído do campo "Local". |
OriginIP |
read_only_udm.intermediary.ip, read_only_udm.target.asset.ip, read_only_udm.target.ip |
O valor é extraído do campo "OriginIP". |
OriginPort |
read_only_udm.target.port |
O valor é extraído do campo "OriginPort". |
OwnerID |
read_only_udm.target.user.product_object_id |
O valor é extraído do campo "OwnerID". |
Policy |
read_only_udm.security_result.rule_name |
O valor é extraído do campo "Política". |
PolicyID |
read_only_udm.security_result.rule_id |
O valor é extraído do campo "PolicyID". |
PolicyName |
read_only_udm.security_result.rule_name |
O valor é extraído do campo "PolicyName". |
Protocol |
read_only_udm.network.ip_protocol |
O valor é extraído do campo "Protocolo" e convertido para maiúsculas. |
QueryCategoryIDs |
read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels |
O valor é extraído do campo "QueryCategoryIDs". |
QueryName |
read_only_udm.network.dns.questions.name |
O valor é extraído do campo "QueryName". |
QueryNameReversed |
read_only_udm.network.dns.questions.name |
O valor é extraído do campo "QueryNameReversed". |
QuerySize |
read_only_udm.network.sent_bytes |
O valor é extraído do campo "QuerySize". |
QueryType |
read_only_udm.network.dns.questions.type |
O valor é extraído do campo "QueryType". Se o valor for um dos tipos de registro DNS conhecidos, ele será mapeado para o valor numérico correspondente. Caso contrário, o valor é convertido em uma string. |
RData |
read_only_udm.network.dns.answers |
O valor é extraído do campo RData. O campo "type" é convertido em um número inteiro sem sinal. |
RayID |
read_only_udm.metadata.product_log_id |
O valor é extraído do campo "RayID". |
Referer |
read_only_udm.network.http.referral_url |
O valor é extraído do campo "Referer". |
RequestID |
read_only_udm.metadata.product_log_id |
O valor é extraído do campo "RequestID". |
ResolverDecision |
read_only_udm.security_result.summary |
O valor é extraído do campo "ResolverDecision". |
ResourceID |
read_only_udm.target.resource.id, read_only_udm.target.resource.product_object_id |
O valor é extraído do campo "ResourceID". |
ResourceType |
read_only_udm.target.resource.resource_subtype |
O valor é extraído do campo "ResourceType". |
SNI |
read_only_udm.network.tls.client.server_name |
O valor é extraído do campo SNI. |
SecurityAction |
read_only_udm.security_result.action |
O valor é definido como "ALLOW" se o campo "SecurityAction" ou "sec_action" estiver vazio, "ALLOW_WITH_MODIFICATION" se o campo "SecurityAction" for "challengeSolved" ou "jschallengeSolved", e "BLOCK" se o campo "SecurityAction" for "drop" ou "block". |
SecurityLevel |
read_only_udm.security_result.severity |
O valor é extraído do campo "SecurityLevel" e mapeado para o valor de gravidade correspondente do UDM. |
SessionID |
read_only_udm.network.session_id |
O valor é extraído do campo "SessionID". |
SessionStartTime |
read_only_udm.metadata.event_timestamp |
O valor é extraído do campo "SessionStartTime". |
SourceIP |
read_only_udm.principal.asset.ip, read_only_udm.principal.ip, read_only_udm.src.asset.ip, read_only_udm.src.ip |
O valor é extraído do campo "SourceIP". |
SourcePort |
read_only_udm.principal.port, read_only_udm.src.port |
O valor é extraído do campo "SourcePort". |
SrcIP |
read_only_udm.principal.asset.ip, read_only_udm.principal.ip |
O valor é extraído do campo "SrcIP". |
SrcPort |
read_only_udm.principal.port |
O valor é extraído do campo "SrcPort". |
TemporaryAccessDuration |
read_only_udm.network.session_duration.seconds |
O valor é extraído do campo "TemporaryAccessDuration". |
Timestamp |
read_only_udm.metadata.event_timestamp |
O valor é extraído do campo "Timestamp". |
Transport |
read_only_udm.network.ip_protocol |
O valor é extraído do campo "Transport" e convertido em letras maiúsculas. |
URL |
read_only_udm.target.url |
O valor é extraído do campo "URL". |
UserAgent |
read_only_udm.network.http.user_agent |
O valor é extraído do campo UserAgent. |
UserID |
read_only_udm.principal.user.product_object_id |
O valor é extraído do campo "UserID". |
UserUID |
read_only_udm.target.user.product_object_id |
O valor é extraído do campo UserUID. |
VirtualNetworkID |
read_only_udm.principal.resource.product_object_id |
O valor é extraído do campo "VirtualNetworkID". |
WAFAction |
read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels |
O valor é extraído do campo "WAFAction". |
WAFAttackScore |
read_only_udm.security_result.about.resource.attribute.labels |
O valor é extraído do campo WAFAttackScore. |
WAFFlags |
read_only_udm.security_result.about.resource.attribute.labels |
O valor é extraído do campo WAFFlags. |
WAFProfile |
read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels |
O valor é extraído do campo "WAFProfile". |
WAFRCEAttackScore |
read_only_udm.security_result.about.resource.attribute.labels |
O valor é extraído do campo WAFRCEAttackScore. |
WAFRuleID |
read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels, read_only_udm.security_result.threat_id |
O valor é extraído do campo "WAFRuleID". |
WAFRuleMessage |
read_only_udm.security_result.rule_name, read_only_udm.security_result.threat_name |
O valor é extraído do campo "WAFRuleMessage". |
WAFSQLiAttackScore |
read_only_udm.security_result.about.resource.attribute.labels |
O valor é extraído do campo WAFSQLiAttackScore. |
WAFXSSAttackScore |
read_only_udm.security_result.about.resource.attribute.labels |
O valor é extraído do campo WAFXSSAttackScore. |
ZoneID |
read_only_udm.additional.fields |
O valor é extraído do campo "ZoneID". |
read_only_udm.metadata.log_type |
O valor é definido como "CLOUDFLARE". | |
read_only_udm.metadata.product_name |
O valor é definido como "DNS do Cloudflare Gateway" se o registro for de DNS, "HTTP do Cloudflare Gateway" se for de HTTP do Gateway, "Auditoria do Cloudflare" se for de auditoria ou "Firewall de aplicativos da Web" caso contrário. | |
read_only_udm.metadata.vendor_name |
O valor é definido como "Cloudflare". | |
read_only_udm.network.application_protocol |
O valor é definido como "DNS" se o registro for de DNS, "HTTP" se o campo "HTTPVersion" contiver "HTTP" ou o valor do campo "Protocol" convertido para maiúsculas se o campo "Protocol" não estiver vazio e não for "tls" ou "TLS". | |
read_only_udm.network.direction |
O valor será definido como "OUTBOUND" se o campo "EgressIP" não estiver vazio. | |
read_only_udm.network.http.parsed_user_agent |
O valor é extraído do campo UserAgent ou ClientRequestUserAgent e analisado usando o filtro parseduseragent. | |
read_only_udm.extensions.auth.type |
O valor é definido como "MACHINE" se o campo "Action" for "login" ou "logout". | |
read_only_udm.metadata.event_type |
O valor é definido como "NETWORK_DNS" se o registro for de DNS, "NETWORK_CONNECTION" se for um registro HTTP do gateway, "USER_RESOURCE_ACCESS" se for um registro de auditoria e os campos "ActorIP" e "ActorEmail" estiverem vazios, "USER_RESOURCE_UPDATE_CONTENT" se for um registro de auditoria e os campos "ResourceType" e "newvalue" não estiverem vazios, "USER_LOGIN" se o campo "Action" for "login", "USER_LOGOUT" se o campo "Action" for "logout", "USER_RESOURCE_ACCESS" se o campo "Email" não estiver vazio e corresponder ao formato de endereço de e-mail ou "NETWORK_CONNECTION" se os campos "EgressIP" e "SourceIP" ou "OriginIP" e "SourceIP" não estiverem vazios. | |
read_only_udm.target.file.mime_type |
O valor é extraído do campo "EdgeResponseContentType". | |
read_only_udm.target.location.country_or_region |
O valor é extraído do campo "País". | |
read_only_udm.target.resource.id |
O valor é extraído do campo "AccountID" ou "ResourceID". | |
read_only_udm.target.resource.product_object_id |
O valor é extraído dos campos "AccountID", "AppUUID" ou "ResourceID". | |
read_only_udm.target.user.product_object_id |
O valor é extraído do campo "OwnerID" ou "UserUID". | |
ConnectionCloseReason |
event.idm.read_only_udm.security_result.action_details |
Mapeado do registro de mudanças |
BytesReceived |
event.idm.read_only_udm.network.received_bytes |
Mapeado do registro de mudanças |
VirtualNetworkID |
event.idm.read_only_udm.principal.resource.product_object_id |
Mapeado do registro de mudanças |
VirtualNetworkName |
event.idm.read_only_udm.principal.resource.name |
Mapeado do registro de mudanças |
ApplicationIDs |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
ApplicationStatuses |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
ApplicationNames |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
ApplicationName_index |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
CategoryIDs |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
ForensicCopyStatus |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
Quarantined |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
UntrustedCertificateAction |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
RegistrationID |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
HTTPVersion |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
ApplicationNames |
event.idm.read_only_udm.target.application |
Mapeado do registro de mudanças |
BlockedFileReason |
event.idm.read_only_udm.security_result.summary |
Mapeado do registro de mudanças |
CategoryNames |
event.idm.read_only_udm.security_result.category_details |
Mapeado do registro de mudanças |
DestinationIPCountryCode |
event.idm.read_only_udm.target.location.country_or_region |
Mapeado do registro de mudanças |
SourceIPCountryCode |
event.idm.read_only_udm.principal.location.country_or_region |
Mapeado do registro de mudanças |
HTTPStatusCode |
event.idm.read_only_udm.network.http.response_code |
Mapeado do registro de mudanças |
SourceIPContinentCode |
event.idm.read_only_udm.principal.resource.attribute.labels |
Mapeado do registro de mudanças |
DestinationIPContinentCode |
event.idm.read_only_udm.target.resource.attribute.labels |
Mapeado do registro de mudanças |
SourceInternalIP |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mapeado do registro de mudanças |
ActionInfo |
event.idm.read_only_udm.security_result.summary |
Mapeado do registro de mudanças |
ActorType |
event.idm.read_only_udm.principal.user.attribute.labels |
Mapeado do registro de mudanças |
ActorEmail |
event.idm.read_only_udm.principal.user.userid |
Mapeado do registro de mudanças |
CacheReserveUsed |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
CacheTieredFill |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
EdgeCFConnectingO2O |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
EdgePathingOp |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
EdgePathingSrc |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
EdgePathingStatus |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
EdgeResponseBodyBytes |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
EdgeResponseCompressionRatio |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
OriginResponseDurationMs |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
OriginResponseHeaderReceiveDurationMs |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
ClientRequestScheme |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
ClientASN |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
Ref |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
Source |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
EdgeColoCode |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
ClientASNDescription |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
ClientIPClass |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
ClientRequestHost |
event.idm.read_only_udm.src.hostname |
Mapeado do registro de mudanças |
ClientRequestPath |
event.idm.read_only_udm.src.file.full_path |
Mapeado do registro de mudanças |
ClientUserAgent |
event.idm.read_only_udm.network.http.user_agent |
Mapeado do registro de mudanças |
Description |
event.idm.read_only_udm.security_result.description |
Mapeado do registro de mudanças |
Kind |
event.idm.read_only_udm.principal.application |
Mapeado do registro de mudanças |
RayID |
event.idm.read_only_udm.network.session_id |
Mapeado do registro de mudanças |
client_request_proto |
event.idm.read_only_udm.network.application_protocol |
Mapeado do registro de mudanças |
version |
event.idm.read_only_udm.network.application_protocol_version |
Mapeado do registro de mudanças |
log.Application", "log.ClientAsn", "log.ColoCode", "log.OriginProto", "log.Status" and "log.ProxyProtocol |
additional.fields |
Mapeado do registro de mudanças |
log.ClientBytes |
network.sent_bytes |
Mapeado do registro de mudanças |
log.ClientCountry |
principal.location.country_or_region |
Mapeado do registro de mudanças |
log.ClientIP |
principal.ip and principal.asset.ip |
Mapeado do registro de mudanças |
log.ClientMatchedIpFirewall |
security_result.detection_fields |
Mapeado do registro de mudanças |
log.ClientPort |
principal.port |
Mapeado do registro de mudanças |
log.ClientProto |
network.ip_protocol |
Mapeado do registro de mudanças |
log.Event |
security_result.detection_fields |
Mapeado do registro de mudanças |
log.OriginBytes |
security_result.detection_fields |
Mapeado do registro de mudanças |
log.OriginIP |
intermediary.ip |
Mapeado do registro de mudanças |
log.OriginPort |
intermediary.port |
Mapeado do registro de mudanças |
log.IpFirewall |
security_result.detection_fields |
Mapeado do registro de mudanças |
log.Timestamp |
metadata.event_timestamp |
Mapeado do registro de mudanças |
log.ConnectTimestamp |
security_result.detection_fields |
Mapeado do registro de mudanças |
log.DisconnectTimestamp |
security_result.detection_fields |
Mapeado do registro de mudanças |
AppDomain |
target.administrative_domain |
Mapeado do registro de mudanças |
Connection |
target.resource.attribute.labels |
Mapeado do registro de mudanças |
metadata.event_type |
USER_UNCATEGORIZED |
Mapeado do registro de mudanças |
IPSourceAddress |
principal.ip |
Mapeado do registro de mudanças |
IPDestinationAddress |
target.ip |
Mapeado do registro de mudanças |
IPProtocol |
network.ip_protocol |
Mapeado do registro de mudanças |
IPDestinationSubnet", "DestinationASNNAME", "DestinationASN", and "DestinationGeoHash |
target.resource.attribute.labels |
Mapeado do registro de mudanças |
IPSourceSubnet", "SourceASNNAME", "SourceASN", and "SourceGeoHash |
principal.resource.attribute.labels |
Mapeado do registro de mudanças |
SourceCountry |
principal.location.country_or_region |
Mapeado do registro de mudanças |
DestinationCountry |
target.location.country_or_region |
Mapeado do registro de mudanças |
ColoCity", "ColoCode", "ColoCountry", "ColoGeoHash", "ColoName", "GREChecksum", "GREEtherType", "GREHeaderLength", "GREKey", "GRESequenceNumber", and "GREVersion |
additional.fields |
Mapeado do registro de mudanças |
ICMPChecksum", "ICMPType", "ICMPCode", "IPProtocol", "ProtocolState", "IPTTL", "IPTTLBuckets", "IPTotalLength", "IPTotalLengthBuckets", "IPv4Checksum", "IPv4DSCP", "IPv4DontFragment", "IPv4ECN", "IPv4Identification", "IPv6DSCP", "IPv6ECN", "IPv6FlowLabel", and "IPv6Identification |
additional.fields |
Mapeado do registro de mudanças |
MitigationScope", "MitigationSystem", "SampleInterval", "TCPAcknowledgementNumber", "TCPChecksum", "TCPDataOffset", "TCPFlags", "TCPFlagsString", "TCPMSS", "TCPSACKPermitted", "TCPSequenceNumber", "TCPTimestampECR", "TCPTimestampValue", "TCPUrgentPointer", "TCPWindowScale", "TCPWindowSize", "UDPChecksum", "UDPPayloadLength", and "Verdict |
additional.fields |
Mapeado do registro de mudanças |
AttackCampaignID", "AttackID", and "AttackVector |
additional.fields |
Mapeado do registro de mudanças |
RuleName |
security_result.rule_name |
Mapeado do registro de mudanças |
RulesetID" and "RulesetOverrideID |
security_result_detection_fields |
Mapeado do registro de mudanças |
ClientVersion |
metadata.product_version |
Mapeado do registro de mudanças |
DeviceManufacturer |
principal.asset.hardware |
Mapeado do registro de mudanças |
DeviceModel |
principal.asset.hardware |
Mapeado do registro de mudanças |
DeviceName |
principal.asset.attribute.labels |
Mapeado do registro de mudanças |
DeviceSerialNumber |
principal.resource.attribute.labels |
Mapeado do registro de mudanças |
DeviceType |
principal.resource.name |
Mapeado do registro de mudanças |
OSVersion |
principal.platform_version |
Mapeado do registro de mudanças |
PostureCheckName |
additional.fields |
Mapeado do registro de mudanças |
PostureCheckType |
additional.fields |
Mapeado do registro de mudanças |
PostureEvaluatedResult |
additional.fields |
Mapeado do registro de mudanças |
PostureExpectedJSON.os |
security_result.detection_fields |
Mapeado do registro de mudanças |
PostureExpectedJSON.operator |
security_result.detection_fields |
Mapeado do registro de mudanças |
PostureExpectedJSON.connection_id |
security_result.detection_fields |
Mapeado do registro de mudanças |
PostureReceivedJSON.os |
security_result.detection_fields |
Mapeado do registro de mudanças |
PostureReceivedJSON.overall |
security_result.detection_fields |
Mapeado do registro de mudanças |
PostureReceivedJSON.version |
security_result.detection_fields |
Mapeado do registro de mudanças |
PostureReceivedJSON.state |
security_result.detection_fields |
Mapeado do registro de mudanças |
PostureReceivedJSON.last_seen |
date |
Mapeado do registro de mudanças |
ClientRequestSource |
additional.fields |
Mapeado do registro de mudanças |
SecurityActions", "SecurityRuleIDs", and "SecuritySources |
additional.fields |
Mapeado do registro de mudanças |
SecurityAction", "SecurityRuleID |
security_result.about.resource.attribute.labels |
Mapeado do registro de mudanças |
SecurityRuleID |
security_result.threat_id |
Mapeado do registro de mudanças |
SecurityRuleDescription |
security_result.threat_name |
Mapeado do registro de mudanças |
metadata.event_type |
GENERIC_EVENT |
Mapeado do registro de mudanças |
ClientRequestURI |
target.uri |
Mapeado do registro de mudanças |
BotScore |
security_result.detection_fields |
Mapeado do registro de mudanças |
WAFRCEAttackScore", "WAFSQLiAttackScore", "WAFXSSAttackScore", "WAFAttackScore", "WAFFlags |
security_result.about.resource.attribute.labels |
Mapeado do registro de mudanças |
AssetExternalID |
principal.asset_id |
Mapeado do registro de mudanças |
AssetDisplayName |
principal.asset.attribute.labels |
Mapeado do registro de mudanças |
AssetLink |
principal.url |
Mapeado do registro de mudanças |
AssetMetadata.userKey |
principal.user.attribute.labels |
Mapeado do registro de mudanças |
AssetMetadata.clientId |
principal.user.userid |
Mapeado do registro de mudanças |
AssetMetadata.anonymous |
security_result.detection_fields |
Mapeado do registro de mudanças |
AssetMetadata.nativeApp |
security_result.detection_fields |
Mapeado do registro de mudanças |
DetectedTimestamp |
metadata.event_timestamp |
Mapeado do registro de mudanças |
FindingTypeDisplayName |
security_result.description |
Mapeado do registro de mudanças |
FindingTypeID |
security_result.rule_id |
Mapeado do registro de mudanças |
FindingTypeSeverity |
security_result.severity |
Mapeado do registro de mudanças |
InstanceID |
principal.resource.product_object_id |
Mapeado do registro de mudanças |
IntegrationDisplayName |
additional.fields |
Mapeado do registro de mudanças |
IntegrationID |
metadata.product_deployment_id |
Mapeado do registro de mudanças |
IntegrationPolicyVendor |
additional.fields |
Mapeado do registro de mudanças |
AssetMetadata.customerId |
principal.user.userid |
Mapeado do registro de mudanças |
AssetMetadata.primaryEmail |
principal.user.email_addresses |
Mapeado do registro de mudanças |
AssetMetadata.agreedToTerms |
principal.user.attribute.labels |
Mapeado do registro de mudanças |
AssetMetadata.ipWhitelisted |
principal.user.attribute.labels |
Mapeado do registro de mudanças |
AssetMetadata.lastLoginTime |
principal.user.attribute.labels |
Mapeado do registro de mudanças |
AssetMetadata.isEnforcedIn2Sv |
principal.user.attribute.labels |
Mapeado do registro de mudanças |
AssetMetadata.isEnrolledIn2Sv |
principal.user.attribute.labels |
Mapeado do registro de mudanças |
AssetMetadata.isDelegatedAdmin |
principal.user.attribute.labels |
Mapeado do registro de mudanças |
AssetMetadata.changePasswordAtNextLogin |
principal.user.attribute.labels |
Mapeado do registro de mudanças |
AssetMetadata.includeInGlobalAddressList |
principal.user.attribute.labels |
Mapeado do registro de mudanças |
AssetMetadata.isAdmin |
principal.user.attribute.labels |
Mapeado do registro de mudanças |
AssetMetadata.suspended |
principal.user.attribute.labels |
Mapeado do registro de mudanças |
AssetMetadata.url |
principal.url |
Mapeado do registro de mudanças |
AssetMetadata.site_admin |
principal.user.attribute.labels |
Mapeado do registro de mudanças |
AssetMetadata.login |
principal.user.userid |
Mapeado do registro de mudanças |
AssetMetadata.owner.id |
principal.user.userid |
Mapeado do registro de mudanças |
AssetMetadata.name.fullName |
principal.user.user_display_name |
Mapeado do registro de mudanças |
AssetMetadata.name.givenName |
principal.user.first_name |
Mapeado do registro de mudanças |
AssetMetadata.name.familyName |
principal.user.last_name |
Mapeado do registro de mudanças |
Allowed |
security_result.action |
Mapeado do registro de mudanças |
BytesReceived |
network.received_bytes |
Mapeado do registro de mudanças |
BytesSent |
network.sent_bytes |
Mapeado do registro de mudanças |
ClientTCPHandshakeDurationMs |
additional.fields |
Mapeado do registro de mudanças |
ClientTLSCipher |
network.tls.cipher |
Mapeado do registro de mudanças |
ClientTLSHandshakeDurationMs |
additional.fields |
Mapeado do registro de mudanças |
ClientTLSVersion |
network.tls.version |
Mapeado do registro de mudanças |
ConnectionCloseReason |
additional.fields |
Mapeado do registro de mudanças |
ConnectionReuse |
additional.fields |
Mapeado do registro de mudanças |
DestinationTunnelID |
additional.fields |
Mapeado do registro de mudanças |
EgressPort |
principal.port |
Mapeado do registro de mudanças |
EgressRuleID |
additional.fields |
Mapeado do registro de mudanças |
EgressRuleName |
additional.fields |
Mapeado do registro de mudanças |
IngressColoName |
additional.fields |
Mapeado do registro de mudanças |
Offramp |
additional.fields |
Mapeado do registro de mudanças |
OriginTLSCertificateIssuer |
additional.fields |
Mapeado do registro de mudanças |
OriginTLSCertificateValidationResult |
additional.fields |
Mapeado do registro de mudanças |
OriginTLSCipher |
additional.fields |
Mapeado do registro de mudanças |
OriginTLSHandshakeDurationMs |
additional.fields |
Mapeado do registro de mudanças |
OriginTLSVersion |
additional.fields |
Mapeado do registro de mudanças |
RuleEvaluationDurationMs |
additional.fields |
Mapeado do registro de mudanças |
SessionEndTime |
additional.fields |
Mapeado do registro de mudanças |
Registro de alterações
Ver o registro de alterações deste analisador
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.