Coletar registros do Cloudflare

Versão do analisador:24.0

Compatível com:

Este documento explica como ingerir registros do Cloudflare no Google Security Operations usando webhook (destino HTTP) ou o Google Cloud Storage. O Cloudflare gera dados operacionais na forma de registros para DNS, solicitações HTTP, eventos de firewall, auditoria, Zero Trust e CASB. Com essa integração, é possível enviar esses registros ao Google SecOps para análise e monitoramento.

Antes de começar

Verifique se você tem os pré-requisitos a seguir:

  • Instância do Google SecOps.
  • Conta corporativa do Cloudflare com o Logpush ativado.
  • Para o método de webhook: acesso privilegiado ao console do Google Cloud.
  • Para o método do GCS: acesso privilegiado ao Google Cloud Storage.

Método 1: configurar a exportação de registros do Cloudflare usando webhook (destino HTTP)

Esse método permite transmitir registros do Cloudflare diretamente para o Google Security Operations sem armazenamento intermediário, reduzindo custos e simplificando a configuração.

Configurar um feed de webhook no Google SecOps

  1. Acesse Configurações do SIEM > Feeds.
  2. Clique em Adicionar novo feed.
  3. Clique em Configurar um único feed.
  4. No campo Nome do feed, insira um nome para o feed (por exemplo, Cloudflare Webhook).
  5. Selecione Webhook como o Tipo de origem.
  6. Selecione Cloudflare como o Tipo de registro.
  7. Clique em Próxima.
  8. Especifique valores para os seguintes parâmetros de entrada:
    • Delimitador de divisão: \n.
    • Namespace do recurso: o namespace do recurso.
    • Rótulos de ingestão: o rótulo a ser aplicado aos eventos deste feed.
  9. Clique em Próxima.
  10. Revise a nova configuração do feed na tela Finalizar e clique em Enviar.
  11. Clique em Gerar chave secreta para autenticar o feed.
  12. Copie e salve a chave secreta, porque não será possível conferir esse Secret novamente.
  13. Acesse a guia Detalhes.
  14. Copie o URL do endpoint do feed no campo Informações do endpoint.
  15. Clique em Concluído.

Criar uma chave de API para o feed de webhook

  1. Acesse a página "Credenciais" do console do Google Cloud.
  2. Selecione seu projeto (o projeto associado à sua instância do Google SecOps).
  3. Clique em Criar credenciais > Chave de API.
  4. Clique em Editar chave de API.
  5. Em Restrições de API, selecione Restringir chave.
  6. No menu suspenso Selecionar APIs, pesquise e selecione API Chronicle.
  7. Clique em Salvar.
  8. Copie o valor da chave de API.

Configurar o destino HTTP do Logpush do Cloudflare

  1. Faça login no painel do Cloudflare.
  2. Selecione a conta corporativa ou o domínio que você quer usar com o Logpush.
  3. Acesse Análise e registros > Registros.
  4. Clique em Criar um job de Logpush.
  5. Em Selecionar um destino, escolha Destino HTTP.
  6. Insira o URL do endpoint HTTP com parâmetros de autenticação:

    <ENDPOINT_URL>?header_X-goog-api-key=<API_KEY>&header_X-Webhook-Access-Key=<SECRET_KEY>
    

    Substitua:

    • <ENDPOINT_URL>: o URL do endpoint de feed do Google SecOps.
    • <API_KEY>: a chave de API do console do Google Cloud (codificada por URL se contiver caracteres especiais).
    • <SECRET_KEY>: a chave secreta do feed do webhook (codificada por URL se contiver caracteres especiais).
  7. Clique em Continuar.

  8. Selecione o conjunto de dados a ser enviado (por exemplo, Solicitações HTTP, Registros de DNS, Eventos de firewall, Registros de auditoria, Registros de confiança zero, Descobertas do CASB).

  9. Configure seu job do Logpush:

    • Insira o Nome do job.
    • Em Se os registros corresponderem, configure filtros, se quiser.
    • Em Enviar os seguintes campos, selecione os campos que você quer incluir.
    • Escolha o formato do carimbo de data/hora:
      • RFC 3339 (recomendado para o Google SecOps)
      • Unix (segundos desde a época)
      • UnixNano (nanossegundos desde a época)
    • Configure a taxa de amostragem, se necessário.
  10. Clique em Enviar para criar o job do Logpush.

Verificar a integração com o webhook:

Após a configuração, os registros vão aparecer no Google SecOps em alguns minutos. Para verificar:

  1. Acesse Investigação > Pesquisa do SIEM.
  2. Pesquise registros com o rótulo de ingestão configurado.
  3. Confirme se os registros do Cloudflare estão sendo analisados corretamente.

Método 2: configurar a exportação de registros do Cloudflare usando o Google Cloud Storage

Criar um bucket do Google Cloud Storage

  1. Faça login no console do Google Cloud.
  2. Acesse a página Cloud Storage > Buckets.
  3. Clique em Criar.
  4. Na página Criar um bucket, insira as informações do bucket:
    • Nome: insira um nome exclusivo que atenda aos requisitos de nomenclatura de bucket (por exemplo, cloudflare-data).
    • Tipo de local: selecione um tipo de local e uma região.
    • Para ativar o namespace hierárquico, clique na seta de expansão para abrir Otimizar para cargas de trabalho orientadas a arquivos e com uso intensivo de dados e selecione Ativar namespace hierárquico neste bucket.
  5. Clique em Criar.

Conceder permissões do Cloudflare ao bucket

  1. No console do Cloud Storage, selecione o bucket do GCS (por exemplo, cloudflare-data).
  2. Clique na guia Permissões.
  3. Clique em Conceder acesso.
  4. No campo Adicionar principais, insira logpush@cloudflare-data.iam.gserviceaccount.com.
  5. No menu suspenso Atribuir papéis, selecione Administrador de objetos do Storage.
  6. Clique em Salvar.

Configurar o Cloudflare Logpush para o Cloud Storage

  1. Faça login no painel do Cloudflare.
  2. Selecione a conta corporativa ou o domínio que você quer usar com o Logpush.
  3. Acesse Análise e registros > Registros.
  4. Clique em Criar um job de Logpush.
  5. Em Selecionar um destino, escolha Google Cloud Storage.
  6. Insira o caminho do bucket do GCS (por exemplo, cloudflare-data/logs/).
  7. Clique em Continuar.

  8. Insira o token de propriedade e clique em Continuar.

  9. Selecione o conjunto de dados a ser enviado para o armazenamento.

  10. Configure seu job do Logpush:

    • Insira o Nome do job.
    • Em Se os registros corresponderem, selecione os eventos que você quer incluir e/ou remover dos registros.
    • Em Enviar os seguintes campos, escolha quais campos enviar.
    • Escolha o formato do carimbo de data/hora:
      • RFC 3339 (recomendado para o Google SecOps)
      • Unix (segundos desde a época)
      • UnixNano (nanossegundos desde a época)
    • Configure a taxa de amostragem, se necessário.
  11. Clique em Enviar.

Configurar um feed no Google SecOps para ingerir registros do Cloudflare do GCS

  1. Acesse Configurações do SIEM > Feeds.
  2. Clique em Adicionar novo feed.
  3. Clique em Configurar um único feed.
  4. No campo Nome do feed, insira um nome para o feed (por exemplo, Cloudflare GCS Logs).
  5. Selecione Google Cloud Storage V2 como o Tipo de origem.
  6. Selecione Cloudflare como o Tipo de registro.
  7. Clique em Receber conta de serviço.
  8. Clique em Próxima.
  9. Especifique valores para os seguintes parâmetros de entrada:

    • URI do bucket de armazenamento: URL do bucket do Google Cloud Storage no formato gs://my-bucket/<value>/.

    • Opção de exclusão da fonte: selecione a opção de exclusão de acordo com sua preferência:

      • Nunca: nunca exclui arquivos após as transferências (recomendado para testes).
      • Excluir arquivos transferidos: exclui os arquivos após a transferência bem-sucedida.
      • Excluir arquivos transferidos e diretórios vazios: exclui arquivos e diretórios vazios após a transferência bem-sucedida.
    • Idade máxima do arquivo: inclui arquivos modificados nos últimos dias. O padrão é de 180 dias.

    • Namespace do recurso: o namespace do recurso.

    • Rótulos de ingestão: o rótulo a ser aplicado aos eventos deste feed.

  10. Clique em Próxima.

  11. Revise a nova configuração do feed na tela Finalizar e clique em Enviar.

Conceder permissões do IAM à conta de serviço do Google SecOps

  1. Acesse Cloud Storage > Buckets.
  2. Clique no nome do bucket (por exemplo, cloudflare-data).
  3. Acesse a guia Permissões.
  4. Clique em Conceder acesso.
  5. No campo Adicionar principais, cole o e-mail da conta de serviço do Google SecOps.
  6. No menu suspenso Atribuir papéis, selecione Leitor de objetos do Storage.
  7. Clique em Salvar.

Tabela de mapeamento de UDM

Campo de registro Mapeamento de UDM Lógica
ClientIP read_only_udm.principal.asset.ip, read_only_udm.principal.ip O valor é extraído do campo "ClientIP".
ClientRequestHost read_only_udm.target.asset.hostname, read_only_udm.target.hostname O valor é extraído do campo "ClientRequestHost".
ClientRequestMethod read_only_udm.network.http.method O valor é extraído do campo "ClientRequestMethod".
ClientRequestURI read_only_udm.target.url O valor é extraído do campo "ClientRequestURI". Se o campo "ClientRequestHost" não estiver vazio, o valor será concatenado com ele.
ClientSrcPort read_only_udm.principal.port O valor é extraído do campo "ClientSrcPort".
ClientRequestUserAgent read_only_udm.network.http.user_agent O valor é extraído do campo "ClientRequestUserAgent".
ClientSSLCipher read_only_udm.network.tls.cipher O valor é extraído do campo "ClientSSLCipher".
ClientSSLProtocol read_only_udm.network.tls.version O valor é extraído do campo "ClientSSLProtocol".
Country read_only_udm.target.location.country_or_region O valor é extraído do campo "País".
CreatedAt read_only_udm.metadata.event_timestamp O valor é extraído do campo "CreatedAt".
Datetime read_only_udm.metadata.event_timestamp O valor é extraído do campo "Data e hora".
DestinationIP read_only_udm.target.asset.ip, read_only_udm.target.ip O valor é extraído do campo "DestinationIP".
DestinationPort read_only_udm.target.port O valor é extraído do campo "DestinationPort".
DeviceID read_only_udm.principal.asset_id O valor é extraído do campo "DeviceID" e tem o prefixo "Cloudflare:".
DeviceName read_only_udm.principal.asset.hostname, read_only_udm.principal.hostname O valor é retirado do campo "DeviceName".
DstIP read_only_udm.target.asset.ip, read_only_udm.target.ip O valor é extraído do campo "DstIP".
DstPort read_only_udm.target.port O valor é extraído do campo "DstPort".
EdgeResponseBytes read_only_udm.network.received_bytes O valor é extraído do campo "EdgeResponseBytes".
EdgeResponseStatus read_only_udm.network.http.response_code O valor é extraído do campo "EdgeResponseStatus".
EdgeServerIP read_only_udm.target.asset.ip, read_only_udm.target.ip O valor é extraído do campo "EdgeServerIP".
Email read_only_udm.principal.user.email_addresses, read_only_udm.target.user.email_addresses O valor é extraído do campo "E-mail".
FirewallMatchesActions read_only_udm.security_result.action O valor é definido como "ALLOW" se o campo "FirewallMatchesAction" for "allow", "Allow", "ALLOW", "skip", "SKIP" ou "Skip"; "ALLOW_WITH_MODIFICATION" se o campo "FirewallMatchesAction" for "challengeSolved" ou "jschallengeSolved"; "BLOCK" se o campo "FirewallMatchesAction" for "drop" ou "block"; "UNKNOWN_ACTION" se o campo "FirewallMatchesAction" não estiver vazio.
FirewallMatchesRuleIDs read_only_udm.security_result.rule_id O valor é extraído do campo "FirewallMatchesRuleIDs".
FirewallMatchesSources read_only_udm.security_result.rule_name O valor é extraído do campo "FirewallMatchesSources".
HTTPMethod read_only_udm.network.http.method O valor é extraído do campo "HTTPMethod".
HTTPHost read_only_udm.target.hostname O valor é extraído do campo HTTPHost.
HTTPVersion read_only_udm.network.application_protocol O valor é extraído do campo "HTTPVersion". Se o valor contiver "HTTP", ele será substituído por "HTTP".
IPAddress read_only_udm.target.asset.ip, read_only_udm.target.ip O valor é extraído do campo "IPAddress".
IsIsolated read_only_udm.about.labels, read_only_udm.security_result.about.resource.attribute.labels O valor é extraído do campo "IsIsolated" e convertido em uma string.
Location read_only_udm.principal.location.name O valor é extraído do campo "Local".
OriginIP read_only_udm.intermediary.ip, read_only_udm.target.asset.ip, read_only_udm.target.ip O valor é extraído do campo "OriginIP".
OriginPort read_only_udm.target.port O valor é extraído do campo "OriginPort".
OwnerID read_only_udm.target.user.product_object_id O valor é extraído do campo "OwnerID".
Policy read_only_udm.security_result.rule_name O valor é extraído do campo "Política".
PolicyID read_only_udm.security_result.rule_id O valor é extraído do campo "PolicyID".
PolicyName read_only_udm.security_result.rule_name O valor é extraído do campo "PolicyName".
Protocol read_only_udm.network.ip_protocol O valor é extraído do campo "Protocolo" e convertido para maiúsculas.
QueryCategoryIDs read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels O valor é extraído do campo "QueryCategoryIDs".
QueryName read_only_udm.network.dns.questions.name O valor é extraído do campo "QueryName".
QueryNameReversed read_only_udm.network.dns.questions.name O valor é extraído do campo "QueryNameReversed".
QuerySize read_only_udm.network.sent_bytes O valor é extraído do campo "QuerySize".
QueryType read_only_udm.network.dns.questions.type O valor é extraído do campo "QueryType". Se o valor for um dos tipos de registro DNS conhecidos, ele será mapeado para o valor numérico correspondente. Caso contrário, o valor é convertido em uma string.
RData read_only_udm.network.dns.answers O valor é extraído do campo RData. O campo "type" é convertido em um número inteiro sem sinal.
RayID read_only_udm.metadata.product_log_id O valor é extraído do campo "RayID".
Referer read_only_udm.network.http.referral_url O valor é extraído do campo "Referer".
RequestID read_only_udm.metadata.product_log_id O valor é extraído do campo "RequestID".
ResolverDecision read_only_udm.security_result.summary O valor é extraído do campo "ResolverDecision".
ResourceID read_only_udm.target.resource.id, read_only_udm.target.resource.product_object_id O valor é extraído do campo "ResourceID".
ResourceType read_only_udm.target.resource.resource_subtype O valor é extraído do campo "ResourceType".
SNI read_only_udm.network.tls.client.server_name O valor é extraído do campo SNI.
SecurityAction read_only_udm.security_result.action O valor é definido como "ALLOW" se o campo "SecurityAction" ou "sec_action" estiver vazio, "ALLOW_WITH_MODIFICATION" se o campo "SecurityAction" for "challengeSolved" ou "jschallengeSolved", e "BLOCK" se o campo "SecurityAction" for "drop" ou "block".
SecurityLevel read_only_udm.security_result.severity O valor é extraído do campo "SecurityLevel" e mapeado para o valor de gravidade correspondente do UDM.
SessionID read_only_udm.network.session_id O valor é extraído do campo "SessionID".
SessionStartTime read_only_udm.metadata.event_timestamp O valor é extraído do campo "SessionStartTime".
SourceIP read_only_udm.principal.asset.ip, read_only_udm.principal.ip, read_only_udm.src.asset.ip, read_only_udm.src.ip O valor é extraído do campo "SourceIP".
SourcePort read_only_udm.principal.port, read_only_udm.src.port O valor é extraído do campo "SourcePort".
SrcIP read_only_udm.principal.asset.ip, read_only_udm.principal.ip O valor é extraído do campo "SrcIP".
SrcPort read_only_udm.principal.port O valor é extraído do campo "SrcPort".
TemporaryAccessDuration read_only_udm.network.session_duration.seconds O valor é extraído do campo "TemporaryAccessDuration".
Timestamp read_only_udm.metadata.event_timestamp O valor é extraído do campo "Timestamp".
Transport read_only_udm.network.ip_protocol O valor é extraído do campo "Transport" e convertido em letras maiúsculas.
URL read_only_udm.target.url O valor é extraído do campo "URL".
UserAgent read_only_udm.network.http.user_agent O valor é extraído do campo UserAgent.
UserID read_only_udm.principal.user.product_object_id O valor é extraído do campo "UserID".
UserUID read_only_udm.target.user.product_object_id O valor é extraído do campo UserUID.
VirtualNetworkID read_only_udm.principal.resource.product_object_id O valor é extraído do campo "VirtualNetworkID".
WAFAction read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels O valor é extraído do campo "WAFAction".
WAFAttackScore read_only_udm.security_result.about.resource.attribute.labels O valor é extraído do campo WAFAttackScore.
WAFFlags read_only_udm.security_result.about.resource.attribute.labels O valor é extraído do campo WAFFlags.
WAFProfile read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels O valor é extraído do campo "WAFProfile".
WAFRCEAttackScore read_only_udm.security_result.about.resource.attribute.labels O valor é extraído do campo WAFRCEAttackScore.
WAFRuleID read_only_udm.security_result.about.labels, read_only_udm.security_result.about.resource.attribute.labels, read_only_udm.security_result.threat_id O valor é extraído do campo "WAFRuleID".
WAFRuleMessage read_only_udm.security_result.rule_name, read_only_udm.security_result.threat_name O valor é extraído do campo "WAFRuleMessage".
WAFSQLiAttackScore read_only_udm.security_result.about.resource.attribute.labels O valor é extraído do campo WAFSQLiAttackScore.
WAFXSSAttackScore read_only_udm.security_result.about.resource.attribute.labels O valor é extraído do campo WAFXSSAttackScore.
ZoneID read_only_udm.additional.fields O valor é extraído do campo "ZoneID".
read_only_udm.metadata.log_type O valor é definido como "CLOUDFLARE".
read_only_udm.metadata.product_name O valor é definido como "DNS do Cloudflare Gateway" se o registro for de DNS, "HTTP do Cloudflare Gateway" se for de HTTP do Gateway, "Auditoria do Cloudflare" se for de auditoria ou "Firewall de aplicativos da Web" caso contrário.
read_only_udm.metadata.vendor_name O valor é definido como "Cloudflare".
read_only_udm.network.application_protocol O valor é definido como "DNS" se o registro for de DNS, "HTTP" se o campo "HTTPVersion" contiver "HTTP" ou o valor do campo "Protocol" convertido para maiúsculas se o campo "Protocol" não estiver vazio e não for "tls" ou "TLS".
read_only_udm.network.direction O valor será definido como "OUTBOUND" se o campo "EgressIP" não estiver vazio.
read_only_udm.network.http.parsed_user_agent O valor é extraído do campo UserAgent ou ClientRequestUserAgent e analisado usando o filtro parseduseragent.
read_only_udm.extensions.auth.type O valor é definido como "MACHINE" se o campo "Action" for "login" ou "logout".
read_only_udm.metadata.event_type O valor é definido como "NETWORK_DNS" se o registro for de DNS, "NETWORK_CONNECTION" se for um registro HTTP do gateway, "USER_RESOURCE_ACCESS" se for um registro de auditoria e os campos "ActorIP" e "ActorEmail" estiverem vazios, "USER_RESOURCE_UPDATE_CONTENT" se for um registro de auditoria e os campos "ResourceType" e "newvalue" não estiverem vazios, "USER_LOGIN" se o campo "Action" for "login", "USER_LOGOUT" se o campo "Action" for "logout", "USER_RESOURCE_ACCESS" se o campo "Email" não estiver vazio e corresponder ao formato de endereço de e-mail ou "NETWORK_CONNECTION" se os campos "EgressIP" e "SourceIP" ou "OriginIP" e "SourceIP" não estiverem vazios.
read_only_udm.target.file.mime_type O valor é extraído do campo "EdgeResponseContentType".
read_only_udm.target.location.country_or_region O valor é extraído do campo "País".
read_only_udm.target.resource.id O valor é extraído do campo "AccountID" ou "ResourceID".
read_only_udm.target.resource.product_object_id O valor é extraído dos campos "AccountID", "AppUUID" ou "ResourceID".
read_only_udm.target.user.product_object_id O valor é extraído do campo "OwnerID" ou "UserUID".
ConnectionCloseReason event.idm.read_only_udm.security_result.action_details Mapeado do registro de mudanças
BytesReceived event.idm.read_only_udm.network.received_bytes Mapeado do registro de mudanças
VirtualNetworkID event.idm.read_only_udm.principal.resource.product_object_id Mapeado do registro de mudanças
VirtualNetworkName event.idm.read_only_udm.principal.resource.name Mapeado do registro de mudanças
ApplicationIDs event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
ApplicationStatuses event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
ApplicationNames event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
ApplicationName_index event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
CategoryIDs event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
ForensicCopyStatus event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
Quarantined event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
UntrustedCertificateAction event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
RegistrationID event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
HTTPVersion event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
ApplicationNames event.idm.read_only_udm.target.application Mapeado do registro de mudanças
BlockedFileReason event.idm.read_only_udm.security_result.summary Mapeado do registro de mudanças
CategoryNames event.idm.read_only_udm.security_result.category_details Mapeado do registro de mudanças
DestinationIPCountryCode event.idm.read_only_udm.target.location.country_or_region Mapeado do registro de mudanças
SourceIPCountryCode event.idm.read_only_udm.principal.location.country_or_region Mapeado do registro de mudanças
HTTPStatusCode event.idm.read_only_udm.network.http.response_code Mapeado do registro de mudanças
SourceIPContinentCode event.idm.read_only_udm.principal.resource.attribute.labels Mapeado do registro de mudanças
DestinationIPContinentCode event.idm.read_only_udm.target.resource.attribute.labels Mapeado do registro de mudanças
SourceInternalIP event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mapeado do registro de mudanças
ActionInfo event.idm.read_only_udm.security_result.summary Mapeado do registro de mudanças
ActorType event.idm.read_only_udm.principal.user.attribute.labels Mapeado do registro de mudanças
ActorEmail event.idm.read_only_udm.principal.user.userid Mapeado do registro de mudanças
CacheReserveUsed event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
CacheTieredFill event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
EdgeCFConnectingO2O event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
EdgePathingOp event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
EdgePathingSrc event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
EdgePathingStatus event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
EdgeResponseBodyBytes event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
EdgeResponseCompressionRatio event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
OriginResponseDurationMs event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
OriginResponseHeaderReceiveDurationMs event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
ClientRequestScheme event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
ClientASN event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
Ref event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
Source event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
EdgeColoCode event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
ClientASNDescription event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
ClientIPClass event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
ClientRequestHost event.idm.read_only_udm.src.hostname Mapeado do registro de mudanças
ClientRequestPath event.idm.read_only_udm.src.file.full_path Mapeado do registro de mudanças
ClientUserAgent event.idm.read_only_udm.network.http.user_agent Mapeado do registro de mudanças
Description event.idm.read_only_udm.security_result.description Mapeado do registro de mudanças
Kind event.idm.read_only_udm.principal.application Mapeado do registro de mudanças
RayID event.idm.read_only_udm.network.session_id Mapeado do registro de mudanças
client_request_proto event.idm.read_only_udm.network.application_protocol Mapeado do registro de mudanças
version event.idm.read_only_udm.network.application_protocol_version Mapeado do registro de mudanças
log.Application", "log.ClientAsn", "log.ColoCode", "log.OriginProto", "log.Status" and "log.ProxyProtocol additional.fields Mapeado do registro de mudanças
log.ClientBytes network.sent_bytes Mapeado do registro de mudanças
log.ClientCountry principal.location.country_or_region Mapeado do registro de mudanças
log.ClientIP principal.ip and principal.asset.ip Mapeado do registro de mudanças
log.ClientMatchedIpFirewall security_result.detection_fields Mapeado do registro de mudanças
log.ClientPort principal.port Mapeado do registro de mudanças
log.ClientProto network.ip_protocol Mapeado do registro de mudanças
log.Event security_result.detection_fields Mapeado do registro de mudanças
log.OriginBytes security_result.detection_fields Mapeado do registro de mudanças
log.OriginIP intermediary.ip Mapeado do registro de mudanças
log.OriginPort intermediary.port Mapeado do registro de mudanças
log.IpFirewall security_result.detection_fields Mapeado do registro de mudanças
log.Timestamp metadata.event_timestamp Mapeado do registro de mudanças
log.ConnectTimestamp security_result.detection_fields Mapeado do registro de mudanças
log.DisconnectTimestamp security_result.detection_fields Mapeado do registro de mudanças
AppDomain target.administrative_domain Mapeado do registro de mudanças
Connection target.resource.attribute.labels Mapeado do registro de mudanças
metadata.event_type USER_UNCATEGORIZED Mapeado do registro de mudanças
IPSourceAddress principal.ip Mapeado do registro de mudanças
IPDestinationAddress target.ip Mapeado do registro de mudanças
IPProtocol network.ip_protocol Mapeado do registro de mudanças
IPDestinationSubnet", "DestinationASNNAME", "DestinationASN", and "DestinationGeoHash target.resource.attribute.labels Mapeado do registro de mudanças
IPSourceSubnet", "SourceASNNAME", "SourceASN", and "SourceGeoHash principal.resource.attribute.labels Mapeado do registro de mudanças
SourceCountry principal.location.country_or_region Mapeado do registro de mudanças
DestinationCountry target.location.country_or_region Mapeado do registro de mudanças
ColoCity", "ColoCode", "ColoCountry", "ColoGeoHash", "ColoName", "GREChecksum", "GREEtherType", "GREHeaderLength", "GREKey", "GRESequenceNumber", and "GREVersion additional.fields Mapeado do registro de mudanças
ICMPChecksum", "ICMPType", "ICMPCode", "IPProtocol", "ProtocolState", "IPTTL", "IPTTLBuckets", "IPTotalLength", "IPTotalLengthBuckets", "IPv4Checksum", "IPv4DSCP", "IPv4DontFragment", "IPv4ECN", "IPv4Identification", "IPv6DSCP", "IPv6ECN", "IPv6FlowLabel", and "IPv6Identification additional.fields Mapeado do registro de mudanças
MitigationScope", "MitigationSystem", "SampleInterval", "TCPAcknowledgementNumber", "TCPChecksum", "TCPDataOffset", "TCPFlags", "TCPFlagsString", "TCPMSS", "TCPSACKPermitted", "TCPSequenceNumber", "TCPTimestampECR", "TCPTimestampValue", "TCPUrgentPointer", "TCPWindowScale", "TCPWindowSize", "UDPChecksum", "UDPPayloadLength", and "Verdict additional.fields Mapeado do registro de mudanças
AttackCampaignID", "AttackID", and "AttackVector additional.fields Mapeado do registro de mudanças
RuleName security_result.rule_name Mapeado do registro de mudanças
RulesetID" and "RulesetOverrideID security_result_detection_fields Mapeado do registro de mudanças
ClientVersion metadata.product_version Mapeado do registro de mudanças
DeviceManufacturer principal.asset.hardware Mapeado do registro de mudanças
DeviceModel principal.asset.hardware Mapeado do registro de mudanças
DeviceName principal.asset.attribute.labels Mapeado do registro de mudanças
DeviceSerialNumber principal.resource.attribute.labels Mapeado do registro de mudanças
DeviceType principal.resource.name Mapeado do registro de mudanças
OSVersion principal.platform_version Mapeado do registro de mudanças
PostureCheckName additional.fields Mapeado do registro de mudanças
PostureCheckType additional.fields Mapeado do registro de mudanças
PostureEvaluatedResult additional.fields Mapeado do registro de mudanças
PostureExpectedJSON.os security_result.detection_fields Mapeado do registro de mudanças
PostureExpectedJSON.operator security_result.detection_fields Mapeado do registro de mudanças
PostureExpectedJSON.connection_id security_result.detection_fields Mapeado do registro de mudanças
PostureReceivedJSON.os security_result.detection_fields Mapeado do registro de mudanças
PostureReceivedJSON.overall security_result.detection_fields Mapeado do registro de mudanças
PostureReceivedJSON.version security_result.detection_fields Mapeado do registro de mudanças
PostureReceivedJSON.state security_result.detection_fields Mapeado do registro de mudanças
PostureReceivedJSON.last_seen date Mapeado do registro de mudanças
ClientRequestSource additional.fields Mapeado do registro de mudanças
SecurityActions", "SecurityRuleIDs", and "SecuritySources additional.fields Mapeado do registro de mudanças
SecurityAction", "SecurityRuleID security_result.about.resource.attribute.labels Mapeado do registro de mudanças
SecurityRuleID security_result.threat_id Mapeado do registro de mudanças
SecurityRuleDescription security_result.threat_name Mapeado do registro de mudanças
metadata.event_type GENERIC_EVENT Mapeado do registro de mudanças
ClientRequestURI target.uri Mapeado do registro de mudanças
BotScore security_result.detection_fields Mapeado do registro de mudanças
WAFRCEAttackScore", "WAFSQLiAttackScore", "WAFXSSAttackScore", "WAFAttackScore", "WAFFlags security_result.about.resource.attribute.labels Mapeado do registro de mudanças
AssetExternalID principal.asset_id Mapeado do registro de mudanças
AssetDisplayName principal.asset.attribute.labels Mapeado do registro de mudanças
AssetLink principal.url Mapeado do registro de mudanças
AssetMetadata.userKey principal.user.attribute.labels Mapeado do registro de mudanças
AssetMetadata.clientId principal.user.userid Mapeado do registro de mudanças
AssetMetadata.anonymous security_result.detection_fields Mapeado do registro de mudanças
AssetMetadata.nativeApp security_result.detection_fields Mapeado do registro de mudanças
DetectedTimestamp metadata.event_timestamp Mapeado do registro de mudanças
FindingTypeDisplayName security_result.description Mapeado do registro de mudanças
FindingTypeID security_result.rule_id Mapeado do registro de mudanças
FindingTypeSeverity security_result.severity Mapeado do registro de mudanças
InstanceID principal.resource.product_object_id Mapeado do registro de mudanças
IntegrationDisplayName additional.fields Mapeado do registro de mudanças
IntegrationID metadata.product_deployment_id Mapeado do registro de mudanças
IntegrationPolicyVendor additional.fields Mapeado do registro de mudanças
AssetMetadata.customerId principal.user.userid Mapeado do registro de mudanças
AssetMetadata.primaryEmail principal.user.email_addresses Mapeado do registro de mudanças
AssetMetadata.agreedToTerms principal.user.attribute.labels Mapeado do registro de mudanças
AssetMetadata.ipWhitelisted principal.user.attribute.labels Mapeado do registro de mudanças
AssetMetadata.lastLoginTime principal.user.attribute.labels Mapeado do registro de mudanças
AssetMetadata.isEnforcedIn2Sv principal.user.attribute.labels Mapeado do registro de mudanças
AssetMetadata.isEnrolledIn2Sv principal.user.attribute.labels Mapeado do registro de mudanças
AssetMetadata.isDelegatedAdmin principal.user.attribute.labels Mapeado do registro de mudanças
AssetMetadata.changePasswordAtNextLogin principal.user.attribute.labels Mapeado do registro de mudanças
AssetMetadata.includeInGlobalAddressList principal.user.attribute.labels Mapeado do registro de mudanças
AssetMetadata.isAdmin principal.user.attribute.labels Mapeado do registro de mudanças
AssetMetadata.suspended principal.user.attribute.labels Mapeado do registro de mudanças
AssetMetadata.url principal.url Mapeado do registro de mudanças
AssetMetadata.site_admin principal.user.attribute.labels Mapeado do registro de mudanças
AssetMetadata.login principal.user.userid Mapeado do registro de mudanças
AssetMetadata.owner.id principal.user.userid Mapeado do registro de mudanças
AssetMetadata.name.fullName principal.user.user_display_name Mapeado do registro de mudanças
AssetMetadata.name.givenName principal.user.first_name Mapeado do registro de mudanças
AssetMetadata.name.familyName principal.user.last_name Mapeado do registro de mudanças
Allowed security_result.action Mapeado do registro de mudanças
BytesReceived network.received_bytes Mapeado do registro de mudanças
BytesSent network.sent_bytes Mapeado do registro de mudanças
ClientTCPHandshakeDurationMs additional.fields Mapeado do registro de mudanças
ClientTLSCipher network.tls.cipher Mapeado do registro de mudanças
ClientTLSHandshakeDurationMs additional.fields Mapeado do registro de mudanças
ClientTLSVersion network.tls.version Mapeado do registro de mudanças
ConnectionCloseReason additional.fields Mapeado do registro de mudanças
ConnectionReuse additional.fields Mapeado do registro de mudanças
DestinationTunnelID additional.fields Mapeado do registro de mudanças
EgressPort principal.port Mapeado do registro de mudanças
EgressRuleID additional.fields Mapeado do registro de mudanças
EgressRuleName additional.fields Mapeado do registro de mudanças
IngressColoName additional.fields Mapeado do registro de mudanças
Offramp additional.fields Mapeado do registro de mudanças
OriginTLSCertificateIssuer additional.fields Mapeado do registro de mudanças
OriginTLSCertificateValidationResult additional.fields Mapeado do registro de mudanças
OriginTLSCipher additional.fields Mapeado do registro de mudanças
OriginTLSHandshakeDurationMs additional.fields Mapeado do registro de mudanças
OriginTLSVersion additional.fields Mapeado do registro de mudanças
RuleEvaluationDurationMs additional.fields Mapeado do registro de mudanças
SessionEndTime additional.fields Mapeado do registro de mudanças

Registro de alterações

Ver o registro de alterações deste analisador

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.