Coletar registros do Microsoft Exchange
Este documento explica como ingerir registros do Microsoft Exchange no Google Security Operations usando o Bindplane. Um rótulo de ingestão identifica o analisador que normaliza dados de registro brutos para o formato UDM estruturado. As informações neste documento se aplicam ao analisador com o rótulo de ingestão EXCHANGE_MAIL.
Antes de começar
Verifique se você tem os pré-requisitos a seguir:
- Uma instância do Google SecOps
- Um Windows Server 2016 ou mais recente com o Microsoft Exchange Server instalado
- Acesso administrativo ao Exchange Server
- Se você estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente Bindplane.
Receber o arquivo de autenticação de ingestão do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Agentes de coleta.
- Baixe o arquivo de autenticação de ingestão. Salve o arquivo de forma segura no sistema em que o Bindplane será instalado.
Receber o ID de cliente do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Perfil.
- Copie e salve o ID do cliente na seção Detalhes da organização.
Instalar o agente do Bindplane
Instale o agente do Bindplane no seu sistema operacional Windows de acordo com as instruções a seguir.
Instalação do Windows
- Abra o Prompt de Comando ou o PowerShell como administrador.
- Execute este comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Outros recursos de instalação
- Para mais opções de instalação, consulte este guia de instalação.
Configure o agente do Bindplane para coletar logs de eventos do Windows e enviar ao Google SecOps
Acesse o arquivo de configuração:
- Localize o arquivo
config.yaml. Normalmente, ele fica no diretório `C:\Program Files\observIQ OpenTelemetry Collector` no Windows. - Abra o arquivo usando um editor de texto, como o Bloco de Notas ou o Notepad++.
- Localize o arquivo
Edite o arquivo
config.yamlda seguinte forma:receivers: windowseventlog/exchange_application: channel: Application raw: true max_reads: 100 poll_interval: 5s start_at: end windowseventlog/exchange_system: channel: System raw: true max_reads: 100 poll_interval: 5s start_at: end windowseventlog/exchange_management: channel: MSExchange Management raw: true max_reads: 100 poll_interval: 5s start_at: end processors: batch: exporters: chronicle/exchange: compression: gzip # Adjust the path to the credentials file you downloaded earlier creds_file_path: 'C:\path\to\ingestion-authentication-file.json' # Replace with your actual customer ID customer_id: <PLACEHOLDER_CUSTOMER_ID> endpoint: <YOUR_REGIONAL_ENDPOINT> # Add ingestion labels for Exchange logs log_type: 'EXCHANGE_MAIL' raw_log_field: body ingestion_labels: service: pipelines: logs/exchange: receivers: - windowseventlog/exchange_application - windowseventlog/exchange_system - windowseventlog/exchange_management processors: - batch exporters: - chronicle/exchange- Substitua
<PLACEHOLDER_CUSTOMER_ID>pelo ID de cliente real obtido anteriormente. - Substitua
<YOUR_REGIONAL_ENDPOINT>pelo endpoint regional adequado na documentação de endpoints regionais. - Atualize
/path/to/ingestion-authentication-file.jsonpara o caminho em que o arquivo de autenticação foi salvo na seção Receber arquivo de autenticação de ingestão do Google SecOps.
- Substitua
Observações sobre a configuração
- Canal do aplicativo: coleta eventos no nível do aplicativo do Exchange Server, incluindo inicialização do serviço, erros e avisos.
- Canal do sistema: coleta eventos no nível do sistema que podem afetar a operação do Exchange Server.
- Canal de gerenciamento do MSExchange: coleta eventos de gerenciamento específicos do Exchange, incluindo execuções de cmdlets do PowerShell e ações administrativas.
- raw: true: envia entradas completas do log de eventos do Windows no formato original para uma análise abrangente.
- start_at: end: começa a coletar novos eventos a partir do ponto atual (não ingere registros históricos).
Reinicie o agente do Bindplane para aplicar as mudanças
Para reiniciar o agente do Bindplane em Windows, use o console Serviços ou insira o seguinte comando como administrador:
net stop "observIQ OpenTelemetry Collector" && net start "observIQ OpenTelemetry Collector"
Mapeamento do UDM
| Campo de registro | Mapeamento do UDM | Lógica |
|---|---|---|
| c-ip | read_only_udm.target.asset.ip | Valor extraído do campo "c-ip" |
| c-ip | read_only_udm.target.ip | Valor extraído do campo "c-ip" |
| client-hostname | read_only_udm.principal.asset.hostname | Valor extraído do campo "client-hostname" |
| client-hostname | read_only_udm.principal.hostname | Valor extraído do campo "client-hostname" |
| client-ip | read_only_udm.principal.asset.ip | Valor extraído do campo "client-ip" |
| client-ip | read_only_udm.principal.ip | Valor extraído do campo "client-ip" |
| column1 | read_only_udm.metadata.event_timestamp | Valor extraído do campo "column1" |
| column10 | read_only_udm.intermediary.resource.attribute.labels.value | Valor extraído do campo "column10" |
| column11 | read_only_udm.network.email.mail_id | Valor extraído do campo "column11" |
| column12 | read_only_udm.additional.fields.value.string_value | Valor extraído do campo "column12" |
| column13 | read_only_udm.network.email.to | Valor extraído do campo "column13" |
| column13 | read_only_udm.target.user.email_addresses | Valor extraído do campo "column13" |
| column15 | read_only_udm.additional.fields.value.string_value | Valor extraído do campo "column15" |
| column16 | read_only_udm.target.resource.attribute.labels.value | Valor extraído do campo "column16" |
| column19 | read_only_udm.network.email.subject | Valor extraído do campo "column19" |
| column2 | read_only_udm.principal.asset.ip | Valor extraído do campo "column2" |
| column2 | read_only_udm.principal.ip | Valor extraído do campo "column2" |
| column20 | read_only_udm.network.email.from | Valor extraído do campo "column20" |
| column20 | read_only_udm.principal.user.email_addresses | Valor extraído do campo "column20" |
| column21 | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "column21" |
| column22 | read_only_udm.security_result.description | Valor extraído do campo "column22" |
| column24 | read_only_udm.additional.fields.value.string_value | Valor extraído do campo "column24" |
| column25 | read_only_udm.principal.asset.ip | Valor extraído do campo "column25" |
| column25 | read_only_udm.principal.ip | Valor extraído do campo "column25" |
| column26 | read_only_udm.target.asset.ip | Valor extraído do campo "column26" |
| column26 | read_only_udm.target.ip | Valor extraído do campo "column26" |
| column27 | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "column27" |
| column28 | read_only_udm.additional.fields.value.string_value | Valor extraído do campo "column28" |
| column29 | read_only_udm.metadata.product_log_id | Valor extraído do campo "column29" |
| column3 | read_only_udm.principal.asset.hostname | Valor extraído do campo "column3" |
| column3 | read_only_udm.principal.hostname | Valor extraído do campo "column3" |
| column30 | read_only_udm.metadata.product_version | Valor extraído do campo "column30" |
| column4 | read_only_udm.target.asset.ip | Valor extraído do campo "column4" |
| column4 | read_only_udm.target.ip | Valor extraído do campo "column4" |
| column5 | read_only_udm.target.asset.hostname | Valor extraído do campo "column5" |
| column5 | read_only_udm.target.hostname | Valor extraído do campo "column5" |
| column6 | read_only_udm.metadata.event_timestamp | Valor extraído do campo "column6" |
| column6 | read_only_udm.network.http.response_code | Valor extraído do campo "column6" |
| column6 | read_only_udm.network.session_id | Valor extraído do campo "column6" |
| column6 | read_only_udm.metadata.description | Valor extraído do campo "column6" |
| column7 | read_only_udm.additional.fields.value.string_value | Valor extraído do campo "column7" |
| column8 | read_only_udm.additional.fields.value.string_value | Valor extraído do campo "column8" |
| column9 | read_only_udm.metadata.product_event_type | Valor extraído do campo "column9" |
| connector_id | read_only_udm.additional.fields.value.string_value | Valor extraído do campo "connector-id" |
| cs-method | read_only_udm.network.http.method | Valor extraído do campo "cs-method" |
| cs-uri-query | read_only_udm.target.url | Valor extraído do campo "cs-uri-query" |
| cs-uri-stem | read_only_udm.target.url | Valor extraído do campo "cs-uri-stem" |
| csReferer | read_only_udm.network.http.referral_url | Valor extraído do campo "csReferer" |
| csUser-Agent | read_only_udm.network.http.user_agent | Valor extraído do campo "csUser-Agent" |
| cs-username | read_only_udm.principal.user.userid | Valor extraído do campo "cs-username" |
| custom-data | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "custom-data" |
| dados | read_only_udm.security_result.about.labels.value | Valor extraído do campo "data" |
| dados | read_only_udm.security_result.description | Valor extraído do campo "data" |
| dados | read_only_udm.network.email.from | Valor extraído do campo "data" |
| dados | read_only_udm.network.email.to | Valor extraído do campo "data" |
| dados | read_only_udm.target.hostname | Valor extraído do campo "data" |
| dados | read_only_udm.security_result.description | Valor extraído do campo "data" |
| dados | read_only_udm.network.sent_bytes | Valor extraído do campo "data" |
| dados | read_only_udm.target.user.email_addresses | Valor extraído do campo "data" |
| data | read_only_udm.metadata.event_timestamp | Valor extraído dos campos "date" e "time" |
| date-time | read_only_udm.metadata.event_timestamp | Valor extraído do campo "data-hora" |
| DeliveryLatency | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "DeliveryLatency" em "custom-data" ou "message-info". |
| DeliveryPriority | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "DeliveryPriority" em "custom-data" ou "column21" |
| DeliveryPriority | read_only_udm.security_result.priority | Se "DeliveryPriority" for "Low" ou "Normal", será "LOW_PRIORITY". Se for "Medium", será "MEDIUM_PRIORITY". Se for "High", será "HIGH_PRIORITY". |
| direção | read_only_udm.network.direction | Se "directionality" for "Incoming", então "INBOUND". Se "directionality" for "Originating", então "OUTBOUND". |
| E2ELatency | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "E2ELatency" em "custom-data" ou "message-info" |
| evento | read_only_udm.metadata.product_event_type | Se "event" for "+", então "Connect"; se "event" for "-", então "Disconnect"; se "event" for "*", então "Information"; se "event" for ">", então "Send"; se "event" for "<", então "Receive". |
| evento | read_only_udm.network.direction | Se "event" for ">", então "OUTBOUND". Se "event" for "<", então "INBOUND". |
| EventID | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "EventID" |
| EventReceivedTime | read_only_udm.metadata.collected_timestamp | Valor extraído do campo "EventReceivedTime" |
| EventReceivedTime | read_only_udm.metadata.event_timestamp | Valor extraído do campo "EventReceivedTime" em "column6" |
| FirstForestHop | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "FirstForestHop" em "custom-data". |
| FromEntity | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "FromEntity" em "custom-data" ou "message-info" |
| guid | read_only_udm.metadata.product_log_id | Valor extraído do campo "guid" |
| Nome do host | read_only_udm.principal.asset.hostname | Valor extraído do campo "Nome do host" |
| Nome do host | read_only_udm.principal.hostname | Valor extraído do campo "Nome do host" |
| IncludeInSla | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "IncludeInSla" em "custom-data" ou "message-info" |
| internal-message-id | read_only_udm.intermediary.resource.attribute.labels.value | Valor extraído do campo "internal-message-id" |
| IsProbe | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "IsProbe" em "custom-data" ou "column21" |
| Palavras-chave | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "Palavras-chave" |
| local-endpoint | read_only_udm.principal.asset.ip | Valor extraído do campo "local-endpoint" |
| local-endpoint | read_only_udm.principal.ip | Valor extraído do campo "local-endpoint" |
| local-endpoint | read_only_udm.principal.port | Valor extraído do campo "local-endpoint" |
| Caixas de correio | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "Caixas de correio" em "custom-data" ou "message-info" |
| MailboxDatabaseGuid | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "MailboxDatabaseGuid" em "custom-data" ou "message-info" |
| MAIL FROM | read_only_udm.network.email.from | Valor extraído do campo "MAIL FROM" em "data" |
| MAIL FROM | read_only_udm.principal.user.email_addresses | Valor extraído do campo "MAIL FROM" em "data" |
| MAIL From | read_only_udm.network.email.from | Valor extraído do campo "MAIL From" em "data" |
| MAIL From | read_only_udm.principal.user.email_addresses | Valor extraído do campo "MAIL From" em "data" |
| message-id | read_only_udm.network.email.mail_id | Valor extraído do campo "message-id" |
| message-info | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "message-info" |
| message-info | read_only_udm.security_result.description | Valor extraído do campo "message-info" |
| MessageValue | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "MessageValue" em "custom-data" |
| message-subject | read_only_udm.network.email.subject | Valor extraído do campo "message-subject" |
| método | read_only_udm.network.http.method | Valor extraído do campo "method" |
| Microsoft_Exchange_Transport_MailRecipient_RequiredTlsAuthLevel | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "Microsoft_Exchange_Transport_MailRecipient_RequiredTlsAuthLevel" em "custom-data" |
| MsgRecipCount | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "MsgRecipCount" em "custom-data" ou "message-info" |
| network-message-id | read_only_udm.additional.fields.value.string_value | Valor extraído do campo "network-message-id" |
| OriginalFromAddress | read_only_udm.principal.user.email_addresses | Valor extraído do campo "OriginalFromAddress" em "custom-data" ou "column21" |
| P2RecipStat | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "P2RecipStat" em "custom-data" ou "message-info" |
| PersistProbeTrace | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "PersistProbeTrace" em "custom-data" ou "column21". |
| PrioritizationReason | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "PrioritizationReason" em "custom-data" |
| ProbeType | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "ProbeType" em "custom-data" ou "column21" |
| ProcessID | read_only_udm.principal.process.pid | Valor extraído do campo "ProcessID" |
| ProxiedClientHostname | read_only_udm.intermediary.hostname | Valor extraído do campo "ProxiedClientHostname" em "custom-data" |
| ProxiedClientIPAddress | read_only_udm.intermediary.asset.ip | Valor extraído do campo "ProxiedClientIPAddress" em "custom-data" |
| ProxiedClientIPAddress | read_only_udm.intermediary.ip | Valor extraído do campo "ProxiedClientIPAddress" em "custom-data" |
| ProxyHop1 | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "ProxyHop1" em "custom-data" |
| RCPT TO | read_only_udm.network.email.to | Valor extraído do campo "RCPT TO" em "data" |
| RCPT TO | read_only_udm.target.user.email_addresses | Valor extraído do campo "RCPT TO" em "data" |
| RCPT To | read_only_udm.network.email.to | Valor extraído do campo "RCPT To" em "data" |
| RCPT To | read_only_udm.target.user.email_addresses | Valor extraído do campo "RCPT To" em "data" |
| recipient-address | read_only_udm.target.user.email_addresses | Valor extraído do campo "recipient-address" |
| recipient-count | read_only_udm.target.resource.attribute.labels.value | Valor extraído do campo "recipient-count" |
| recipient-status | read_only_udm.target.resource.attribute.labels.value | Valor extraído do campo "recipient-status" |
| remote-endpoint | read_only_udm.target.asset.ip | Valor extraído do campo "remote-endpoint" |
| remote-endpoint | read_only_udm.target.ip | Valor extraído do campo "remote-endpoint" |
| remote-endpoint | read_only_udm.target.port | Valor extraído do campo "remote-endpoint" |
| res_code | read_only_udm.network.http.response_code | Valor extraído do campo "res_code" |
| s-ip | read_only_udm.principal.asset.ip | Valor extraído do campo "s-ip" |
| s-ip | read_only_udm.principal.ip | Valor extraído do campo "s-ip" |
| s-port | read_only_udm.principal.port | Valor extraído do campo "s-port" |
| sc-status | read_only_udm.network.http.response_code | Valor extraído do campo "sc-status" |
| sc-substatus | read_only_udm.additional.fields.value.string_value | Valor extraído do campo "sc-substatus" |
| sender-address | read_only_udm.network.email.from | Valor extraído do campo "sender-address" |
| sender-address | read_only_udm.principal.user.email_addresses | Valor extraído do campo "sender-address" |
| sequence-number | read_only_udm.additional.fields.value.number_value | Valor extraído do campo "sequence-number" |
| server-hostname | read_only_udm.target.asset.hostname | Valor extraído do campo "server-hostname" |
| server-hostname | read_only_udm.target.hostname | Valor extraído do campo "server-hostname" |
| server-ip | read_only_udm.target.asset.ip | Valor extraído do campo "server-ip" |
| server-ip | read_only_udm.target.ip | Valor extraído do campo "server-ip" |
| session-id | read_only_udm.network.session_id | Valor extraído do campo "session-id" |
| sessionid | read_only_udm.network.session_id | Valor extraído do campo "sessionid". |
| Gravidade | read_only_udm.security_result.severity | Se "Severity" contiver "Info", então "INFORMATIONAL"; se "Severity" contiver "Error", então "ERROR"; se "Severity" contiver "Warning", então "MEDIUM"; caso contrário, "UNKNOWN_SEVERITY" |
| SeverityValue | read_only_udm.security_result.severity_details | Valor extraído do campo "SeverityValue" |
| SlaExclusionReason | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "SlaExclusionReason" em "custom-data" |
| source | read_only_udm.additional.fields.value.string_value | Valor extraído do campo "source" |
| SourceModuleName | read_only_udm.principal.resource.name | Valor extraído do campo "SourceModuleName" |
| SourceModuleType | read_only_udm.principal.resource.type | Valor extraído do campo "SourceModuleType" |
| SourceName | read_only_udm.principal.resource.attribute.labels.value | Valor extraído do campo "SourceName" |
| StoreObjectIds | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "StoreObjectIds" em "custom-data" ou "message-info" |
| Tarefa | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "Tarefa" |
| ThreadID | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "ThreadID" |
| tempo | read_only_udm.metadata.event_timestamp | Valor extraído dos campos "date" e "time" |
| ToEntity | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "ToEntity" em "custom-data" ou "message-info" |
| total-bytes | read_only_udm.additional.fields.value.string_value | Valor extraído do campo "total-bytes" |
| TransportTrafficSubType | read_only_udm.security_result.detection_fields.value | Valor extraído do campo "TransportTrafficSubType" em "custom-data" |
| TransportTrafficSubType | read_only_udm.metadata.product_version | Valor extraído do campo "TransportTrafficSubType" em "custom-data" |
| ts | read_only_udm.metadata.event_timestamp | Valor extraído do campo "ts" |
| u_agent | read_only_udm.network.http.user_agent | Valor extraído do campo "u_agent" |
| u_param | read_only_udm.target.url | Valor extraído do campo "u_param" |
| u_path | read_only_udm.target.url | Valor extraído do campo "u_path" |
| u_path | read_only_udm.target.url | Valor extraído dos campos "u_path" e "u_param" |
| usuário | read_only_udm.target.user.userid | Valor extraído do campo "user" |
| usuário | read_only_udm.target.user.email_addresses | Valor extraído do campo "user" |
| metadata.event_type | read_only_udm.metadata.event_type | Se "has_principal_email" for "true" e "has_target_email" for "true", então "EMAIL_TRANSACTION". Se "event_type" for "GENERIC_EVENT" e "principal_hostname", "s_ip" ou "host" não estiverem vazios ou "has_principal" for "true", então "STATUS_UPDATE". Se "event_type" for "GENERIC_EVENT" e "has_principal_email" for "true" ou "has_target_email" for "true", então "USER_UNCATEGORIZED". Caso contrário, o valor será extraído do campo "event_type". |
| metadata.log_type | read_only_udm.metadata.log_type | Valor codificado "EXCHANGE_MAIL" |
| metadata.product_name | read_only_udm.metadata.product_name | Valor codificado "Exchange Mail" |
| metadata.vendor_name | read_only_udm.metadata.vendor_name | Valor fixado no código "Microsoft" |
| network.application_protocol | read_only_udm.network.application_protocol | Se "app_protocol" for "SMTP", "HTTP" ou "HTTPS", o valor será extraído do campo "app_protocol". Se "app_protocol" contiver "SMTP", o valor será "SMTP". |
| network.direction | read_only_udm.network.direction | Se "s_ip" não estiver vazio, "INBOUND" |
| network.email.from | read_only_udm.network.email.from | Valor extraído do campo "from_mail" |
| network.email.mail_id | read_only_udm.network.email.mail_id | Valor extraído do campo "msg_id" |
| network.email.subject | read_only_udm.network.email.subject | Valor extraído do campo "column19" |
| network.email.to | read_only_udm.network.email.to | Valor extraído do campo "to_mail" |
| network.http.method | read_only_udm.network.http.method | Valor extraído do campo "method" |
| network.http.response_code | read_only_udm.network.http.response_code | Valor extraído do campo "res_code" |
| network.http.user_agent | read_only_udm.network.http.user_agent | Valor extraído do campo "u_agent" |
| network.sent_bytes | read_only_udm.network.sent_bytes | Valor extraído do campo "sent_bytes" |
| network.session_id | read_only_udm.network.session_id | Valor extraído do campo "sessionid". |
| principal.asset.hostname | read_only_udm.principal.asset.hostname | Valor extraído do campo "principal_hostname" |
| principal.asset.hostname | read_only_udm.principal.asset.hostname | Valor extraído do campo "host" |
| principal.asset.hostname | read_only_udm.principal.asset.hostname | Valor extraído do campo "column3" |
| principal.asset.ip | read_only_udm.principal.asset.ip | Valor extraído do campo "column2" |
| principal.asset.ip | read_only_udm.principal.asset.ip | Valor extraído do campo "column25" |
| principal.asset.ip | read_only_udm.principal.asset.ip | Valor extraído do campo "s_ip" |
| principal.hostname | read_only_udm.principal.hostname | Valor extraído do campo "principal_hostname" |
| principal.hostname | read_only_udm.principal.hostname | Valor extraído do campo "host" |
| principal.hostname | read_only_udm.principal.hostname | Valor extraído do campo "column3" |
| principal.ip | read_only_udm.principal.ip | Valor extraído do campo "column2" |
| principal.ip | read_only_udm.principal.ip | Valor extraído do campo "column25" |
| principal.ip | read_only_udm.principal.ip | Valor extraído do campo "s_ip" |
| principal.port | read_only_udm.principal.port | Valor extraído do campo "s-port" |
| principal.user.email_addresses | read_only_udm.principal.user.email_addresses | Valor extraído do campo "mail" |
| principal.user.email_addresses | read_only_udm.principal.user.email_addresses | Valor extraído do campo "email_address" |
| principal.user.userid | read_only_udm.principal.user.userid | Valor extraído do campo "cs-username" |
| security_result.about.labels.key | read_only_udm.security_result.about.labels.key | Valor codificado "Código de resposta" |
| security_result.description | read_only_udm.security_result.description | Valor extraído do campo "context" |
| security_result.description | read_only_udm.security_result.description | Valor extraído do campo "column22" |
| security_result.priority | read_only_udm.security_result.priority | Se "severity" for "1", "2" ou "3", então "LOW". Se "severity" for "4", "5" ou "6", então "MEDIUM". Se "severity" for "7", "8" ou "9", então "HIGH". |
| security_result.severity | read_only_udm.security_result.severity | Se "Severity" contiver "Info", então "INFORMATIONAL"; se "Severity" contiver "Error", então "ERROR"; se "Severity" contiver "Warning", então "MEDIUM"; caso contrário, "UNKNOWN_SEVERITY" |
| target.administrative_domain | read_only_udm.target.administrative_domain | Valor extraído do campo "domain" |
| target.asset.hostname | read_only_udm.target.asset.hostname | Valor extraído do campo "column5" |
| target.asset.hostname | read_only_udm.target.asset.hostname | Valor extraído do campo "target_host" |
| target.asset.ip | read_only_udm.target.asset.ip | Valor extraído do campo "column4" |
| target.asset.ip | read_only_udm.target.asset.ip | Valor extraído do campo "column26" |
| target.asset.ip | read_only_udm.target.asset.ip | Valor extraído do campo "c-ip" |
| target.hostname | read_only_udm.target.hostname | Valor extraído do campo "column5" |
| target.hostname | read_only_udm.target.hostname | Valor extraído do campo "target_host" |
| target.ip | read_only_udm.target.ip | Valor extraído do campo "column4" |
| target.ip | read_only_udm.target.ip | Valor extraído do campo "column26" |
| target.ip | read_only_udm.target.ip | Valor extraído do campo "c-ip" |
| target.port | read_only_udm.target.port | Valor extraído do campo "c_port" |
| target.resource.attribute.labels.key | read_only_udm.target.resource.attribute.labels.key | Valor codificado "Recipients Count" |
| target.user.email_addresses | read_only_udm.target.user.email_addresses | Valor extraído do campo "user" |
| target.user.user_display_name | read_only_udm.target.user.user_display_name | Valor extraído do campo "username" |
| target.user.userid | read_only_udm.target.user.userid | Valor extraído do campo "user" |
| target.url | read_only_udm.target.url | Valor extraído do campo "u_path" |
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.