Collecter les journaux Microsoft Exchange
Ce document explique comment ingérer des journaux Microsoft Exchange dans Google Security Operations à l'aide de Bindplane. Une étiquette d'ingestion identifie l'analyseur qui normalise les données de journaux brutes au format UDM structuré. Les informations de ce document s'appliquent au parseur avec le libellé d'ingestion EXCHANGE_MAIL.
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Une instance Google SecOps
- Windows Server 2016 ou version ultérieure avec Microsoft Exchange Server installé
- Accès administrateur au serveur Exchange
- Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
Obtenir le fichier d'authentification d'ingestion Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres du SIEM > Agents de collecte.
- Téléchargez le fichier d'authentification d'ingestion. Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.
Obtenir l'ID client Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres SIEM> Profil.
- Copiez et enregistrez le numéro client de la section Informations sur l'organisation.
Installer l'agent Bindplane
Installez l'agent Bindplane sur votre système d'exploitation Windows en suivant les instructions ci-dessous.
Installation de Windows
- Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
- Exécutez la commande suivante :
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Ressources d'installation supplémentaires
- Pour plus d'options d'installation, consultez ce guide d'installation.
Configurer l'agent Bindplane pour collecter les journaux d'événements Windows et les envoyer à Google SecOps
Accédez au fichier de configuration :
- Trouvez le fichier
config.yaml. Sur Windows, il se trouve généralement dans le répertoire `C:\Program Files\observIQ OpenTelemetry Collector`. - Ouvrez le fichier à l'aide d'un éditeur de texte (Bloc-notes ou Notepad++, par exemple).
- Trouvez le fichier
Modifiez le fichier
config.yamlcomme suit :receivers: windowseventlog/exchange_application: channel: Application raw: true max_reads: 100 poll_interval: 5s start_at: end windowseventlog/exchange_system: channel: System raw: true max_reads: 100 poll_interval: 5s start_at: end windowseventlog/exchange_management: channel: MSExchange Management raw: true max_reads: 100 poll_interval: 5s start_at: end processors: batch: exporters: chronicle/exchange: compression: gzip # Adjust the path to the credentials file you downloaded earlier creds_file_path: 'C:\path\to\ingestion-authentication-file.json' # Replace with your actual customer ID customer_id: <PLACEHOLDER_CUSTOMER_ID> endpoint: <YOUR_REGIONAL_ENDPOINT> # Add ingestion labels for Exchange logs log_type: 'EXCHANGE_MAIL' raw_log_field: body ingestion_labels: service: pipelines: logs/exchange: receivers: - windowseventlog/exchange_application - windowseventlog/exchange_system - windowseventlog/exchange_management processors: - batch exporters: - chronicle/exchange- Remplacez
<PLACEHOLDER_CUSTOMER_ID>par le numéro client réel obtenu précédemment. - Remplacez
<YOUR_REGIONAL_ENDPOINT>par le point de terminaison régional approprié de la documentation sur les points de terminaison régionaux. - Mettez à jour
/path/to/ingestion-authentication-file.jsonavec le chemin d'accès où le fichier d'authentification a été enregistré dans la section Obtenir le fichier d'authentification pour l'ingestion Google SecOps.
- Remplacez
Remarques concernant la configuration
- Canal d'application : collecte les événements au niveau de l'application à partir d'Exchange Server, y compris le démarrage du service, les erreurs et les avertissements.
- Canal système : collecte les événements au niveau du système qui peuvent affecter le fonctionnement d'Exchange Server.
- Canal de gestion MSExchange : collecte les événements de gestion spécifiques à Exchange, y compris les exécutions d'applets de commande PowerShell et les actions administratives.
- raw: true : envoie les entrées complètes du journal des événements Windows dans leur format d'origine pour une analyse complète.
- start_at: end : commence à collecter de nouveaux événements à partir du point actuel (n'ingère pas les journaux historiques).
Redémarrez l'agent Bindplane pour appliquer les modifications.
Pour redémarrer l'agent Bindplane sous Windows, vous pouvez utiliser la console Services ou saisir la commande suivante en tant qu'administrateur :
net stop "observIQ OpenTelemetry Collector" && net start "observIQ OpenTelemetry Collector"
Mappage UDM
| Champ du journal | Mappage UDM | Logique |
|---|---|---|
| c-ip | read_only_udm.target.asset.ip | Valeur extraite du champ "c-ip" |
| c-ip | read_only_udm.target.ip | Valeur extraite du champ "c-ip" |
| client-hostname | read_only_udm.principal.asset.hostname | Valeur extraite du champ "client-hostname" |
| client-hostname | read_only_udm.principal.hostname | Valeur extraite du champ "client-hostname" |
| client-ip | read_only_udm.principal.asset.ip | Valeur extraite du champ "client-ip" |
| client-ip | read_only_udm.principal.ip | Valeur extraite du champ "client-ip" |
| column1 | read_only_udm.metadata.event_timestamp | Valeur extraite du champ "column1" |
| column10 | read_only_udm.intermediary.resource.attribute.labels.value | Valeur extraite du champ "column10" |
| column11 | read_only_udm.network.email.mail_id | Valeur extraite du champ "column11" |
| column12 | read_only_udm.additional.fields.value.string_value | Valeur extraite du champ "column12" |
| column13 | read_only_udm.network.email.to | Valeur extraite du champ "column13" |
| column13 | read_only_udm.target.user.email_addresses | Valeur extraite du champ "column13" |
| column15 | read_only_udm.additional.fields.value.string_value | Valeur extraite du champ "column15" |
| column16 | read_only_udm.target.resource.attribute.labels.value | Valeur extraite du champ "column16" |
| column19 | read_only_udm.network.email.subject | Valeur extraite du champ "column19" |
| column2 | read_only_udm.principal.asset.ip | Valeur extraite du champ "column2" |
| column2 | read_only_udm.principal.ip | Valeur extraite du champ "column2" |
| column20 | read_only_udm.network.email.from | Valeur extraite du champ "column20" |
| column20 | read_only_udm.principal.user.email_addresses | Valeur extraite du champ "column20" |
| column21 | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "column21" |
| column22 | read_only_udm.security_result.description | Valeur extraite du champ "column22" |
| column24 | read_only_udm.additional.fields.value.string_value | Valeur extraite du champ "column24" |
| column25 | read_only_udm.principal.asset.ip | Valeur extraite du champ "column25" |
| column25 | read_only_udm.principal.ip | Valeur extraite du champ "column25" |
| column26 | read_only_udm.target.asset.ip | Valeur extraite du champ "column26" |
| column26 | read_only_udm.target.ip | Valeur extraite du champ "column26" |
| column27 | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "column27" |
| column28 | read_only_udm.additional.fields.value.string_value | Valeur extraite du champ "column28" |
| column29 | read_only_udm.metadata.product_log_id | Valeur extraite du champ "column29" |
| column3 | read_only_udm.principal.asset.hostname | Valeur extraite du champ "column3" |
| column3 | read_only_udm.principal.hostname | Valeur extraite du champ "column3" |
| column30 | read_only_udm.metadata.product_version | Valeur extraite du champ "column30" |
| column4 | read_only_udm.target.asset.ip | Valeur extraite du champ "column4" |
| column4 | read_only_udm.target.ip | Valeur extraite du champ "column4" |
| column5 | read_only_udm.target.asset.hostname | Valeur extraite du champ "column5" |
| column5 | read_only_udm.target.hostname | Valeur extraite du champ "column5" |
| column6 | read_only_udm.metadata.event_timestamp | Valeur extraite du champ "column6" |
| column6 | read_only_udm.network.http.response_code | Valeur extraite du champ "column6" |
| column6 | read_only_udm.network.session_id | Valeur extraite du champ "column6" |
| column6 | read_only_udm.metadata.description | Valeur extraite du champ "column6" |
| column7 | read_only_udm.additional.fields.value.string_value | Valeur extraite du champ "column7" |
| column8 | read_only_udm.additional.fields.value.string_value | Valeur extraite du champ "column8" |
| column9 | read_only_udm.metadata.product_event_type | Valeur extraite du champ "column9" |
| connector_id | read_only_udm.additional.fields.value.string_value | Valeur extraite du champ "connector-id" |
| cs-method | read_only_udm.network.http.method | Valeur extraite du champ "cs-method" |
| cs-uri-query | read_only_udm.target.url | Valeur extraite du champ "cs-uri-query" |
| cs-uri-stem | read_only_udm.target.url | Valeur extraite du champ "cs-uri-stem" |
| csReferer | read_only_udm.network.http.referral_url | Valeur extraite du champ "csReferer" |
| csUser-Agent | read_only_udm.network.http.user_agent | Valeur extraite du champ "csUser-Agent" |
| cs-username | read_only_udm.principal.user.userid | Valeur extraite du champ "cs-username" |
| custom-data | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "custom-data" |
| données | read_only_udm.security_result.about.labels.value | Valeur extraite du champ "data" |
| données | read_only_udm.security_result.description | Valeur extraite du champ "data" |
| données | read_only_udm.network.email.from | Valeur extraite du champ "data" |
| données | read_only_udm.network.email.to | Valeur extraite du champ "data" |
| données | read_only_udm.target.hostname | Valeur extraite du champ "data" |
| données | read_only_udm.security_result.description | Valeur extraite du champ "data" |
| données | read_only_udm.network.sent_bytes | Valeur extraite du champ "data" |
| données | read_only_udm.target.user.email_addresses | Valeur extraite du champ "data" |
| date | read_only_udm.metadata.event_timestamp | Valeur extraite des champs "date" et "heure" |
| date-time | read_only_udm.metadata.event_timestamp | Valeur extraite du champ "date-time" |
| DeliveryLatency | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "DeliveryLatency" dans "custom-data" ou "message-info" |
| DeliveryPriority | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "DeliveryPriority" (Priorité de livraison) dans le champ "custom-data" (données personnalisées) ou "column21" (colonne 21) |
| DeliveryPriority | read_only_udm.security_result.priority | Si "DeliveryPriority" est défini sur "Low" (Faible) ou "Normal", la valeur est "LOW_PRIORITY". Si "DeliveryPriority" est défini sur "Medium" (Moyenne), la valeur est "MEDIUM_PRIORITY". Si "DeliveryPriority" est défini sur "High" (Élevée), la valeur est "HIGH_PRIORITY". |
| sens de circulation | read_only_udm.network.direction | Si "directionality" est défini sur "Incoming", la valeur est "INBOUND". Si "directionality" est défini sur "Originating", la valeur est "OUTBOUND". |
| E2ELatency | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "E2ELatency" dans "custom-data" ou "message-info" |
| événement | read_only_udm.metadata.product_event_type | Si "event" est "+", alors "Connect" ; si "event" est "-", alors "Disconnect" ; si "event" est "*", alors "Information" ; si "event" est ">", alors "Send" ; si "event" est "<", alors "Receive" |
| événement | read_only_udm.network.direction | Si "event" est ">", alors "OUTBOUND", si "event" est "<", alors "INBOUND" |
| EventID | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "EventID" |
| EventReceivedTime | read_only_udm.metadata.collected_timestamp | Valeur extraite du champ "EventReceivedTime" |
| EventReceivedTime | read_only_udm.metadata.event_timestamp | Valeur extraite du champ "EventReceivedTime" de la colonne 6 |
| FirstForestHop | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "FirstForestHop" dans "custom-data" |
| FromEntity | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "FromEntity" dans "custom-data" ou "message-info" |
| guid | read_only_udm.metadata.product_log_id | Valeur extraite du champ "guid" |
| Nom d'hôte | read_only_udm.principal.asset.hostname | Valeur extraite du champ "Nom d'hôte" |
| Nom d'hôte | read_only_udm.principal.hostname | Valeur extraite du champ "Nom d'hôte" |
| IncludeInSla | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "IncludeInSla" dans "custom-data" ou "message-info" |
| internal-message-id | read_only_udm.intermediary.resource.attribute.labels.value | Valeur extraite du champ "internal-message-id" |
| IsProbe | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "IsProbe" dans le champ "custom-data" ou "column21" |
| Mots clés | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "Mots clés" |
| local-endpoint | read_only_udm.principal.asset.ip | Valeur extraite du champ "local-endpoint" |
| local-endpoint | read_only_udm.principal.ip | Valeur extraite du champ "local-endpoint" |
| local-endpoint | read_only_udm.principal.port | Valeur extraite du champ "local-endpoint" |
| Boîtes aux lettres | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "Boîtes aux lettres" dans "custom-data" ou "message-info" |
| MailboxDatabaseGuid | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "MailboxDatabaseGuid" dans "custom-data" ou "message-info" |
| MAIL FROM | read_only_udm.network.email.from | Valeur extraite du champ "MAIL FROM" dans "data" |
| MAIL FROM | read_only_udm.principal.user.email_addresses | Valeur extraite du champ "MAIL FROM" dans "data" |
| MAIL From | read_only_udm.network.email.from | Valeur extraite du champ "MAIL From" dans "data" |
| MAIL From | read_only_udm.principal.user.email_addresses | Valeur extraite du champ "MAIL From" dans "data" |
| message-id | read_only_udm.network.email.mail_id | Valeur extraite du champ "message-id" |
| message-info | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "message-info" |
| message-info | read_only_udm.security_result.description | Valeur extraite du champ "message-info" |
| MessageValue | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "MessageValue" dans "custom-data" |
| message-subject | read_only_udm.network.email.subject | Valeur extraite du champ "message-subject" |
| méthode | read_only_udm.network.http.method | Valeur extraite du champ "method" (méthode) |
| Microsoft_Exchange_Transport_MailRecipient_RequiredTlsAuthLevel | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "Microsoft_Exchange_Transport_MailRecipient_RequiredTlsAuthLevel" dans "custom-data" |
| MsgRecipCount | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "MsgRecipCount" dans "custom-data" ou "message-info" |
| network-message-id | read_only_udm.additional.fields.value.string_value | Valeur extraite du champ "network-message-id" |
| OriginalFromAddress | read_only_udm.principal.user.email_addresses | Valeur extraite du champ "OriginalFromAddress" dans le champ "custom-data" ou "column21" |
| P2RecipStat | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "P2RecipStat" dans "custom-data" ou "message-info" |
| PersistProbeTrace | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "PersistProbeTrace" dans le champ "custom-data" ou "column21" |
| PrioritizationReason | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "PrioritizationReason" (Raison de la priorisation) dans "custom-data" (données personnalisées) |
| ProbeType | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "ProbeType" dans le champ "custom-data" ou "column21" |
| ProcessID | read_only_udm.principal.process.pid | Valeur extraite du champ "ProcessID" |
| ProxiedClientHostname | read_only_udm.intermediary.hostname | Valeur extraite du champ "ProxiedClientHostname" dans "custom-data" |
| ProxiedClientIPAddress | read_only_udm.intermediary.asset.ip | Valeur extraite du champ "ProxiedClientIPAddress" dans "custom-data" |
| ProxiedClientIPAddress | read_only_udm.intermediary.ip | Valeur extraite du champ "ProxiedClientIPAddress" dans "custom-data" |
| ProxyHop1 | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "ProxyHop1" dans "custom-data" |
| RCPT TO | read_only_udm.network.email.to | Valeur extraite du champ "RCPT TO" dans "data" |
| RCPT TO | read_only_udm.target.user.email_addresses | Valeur extraite du champ "RCPT TO" dans "data" |
| RCPT To | read_only_udm.network.email.to | Valeur extraite du champ "RCPT To" dans "data" |
| RCPT To | read_only_udm.target.user.email_addresses | Valeur extraite du champ "RCPT To" dans "data" |
| recipient-address | read_only_udm.target.user.email_addresses | Valeur extraite du champ "recipient-address" |
| recipient-count | read_only_udm.target.resource.attribute.labels.value | Valeur extraite du champ "recipient-count" |
| recipient-status (état du destinataire) | read_only_udm.target.resource.attribute.labels.value | Valeur extraite du champ "recipient-status" |
| remote-endpoint | read_only_udm.target.asset.ip | Valeur extraite du champ "remote-endpoint" (point de terminaison distant) |
| remote-endpoint | read_only_udm.target.ip | Valeur extraite du champ "remote-endpoint" (point de terminaison distant) |
| remote-endpoint | read_only_udm.target.port | Valeur extraite du champ "remote-endpoint" (point de terminaison distant) |
| res_code | read_only_udm.network.http.response_code | Valeur extraite du champ "res_code" |
| s-ip | read_only_udm.principal.asset.ip | Valeur extraite du champ "s-ip" |
| s-ip | read_only_udm.principal.ip | Valeur extraite du champ "s-ip" |
| s-port | read_only_udm.principal.port | Valeur extraite du champ "s-port" |
| sc-status | read_only_udm.network.http.response_code | Valeur extraite du champ "sc-status" |
| sc-substatus | read_only_udm.additional.fields.value.string_value | Valeur extraite du champ "sc-substatus" |
| sender-address | read_only_udm.network.email.from | Valeur extraite du champ "sender-address" |
| sender-address | read_only_udm.principal.user.email_addresses | Valeur extraite du champ "sender-address" |
| sequence-number | read_only_udm.additional.fields.value.number_value | Valeur extraite du champ "sequence-number" |
| server-hostname | read_only_udm.target.asset.hostname | Valeur extraite du champ "server-hostname" |
| server-hostname | read_only_udm.target.hostname | Valeur extraite du champ "server-hostname" |
| server-ip | read_only_udm.target.asset.ip | Valeur extraite du champ "server-ip" |
| server-ip | read_only_udm.target.ip | Valeur extraite du champ "server-ip" |
| session-id | read_only_udm.network.session_id | Valeur extraite du champ "session-id" |
| sessionid | read_only_udm.network.session_id | Valeur extraite du champ "sessionid" |
| Gravité | read_only_udm.security_result.severity | Si "Severity" contient "Info", alors "INFORMATIONAL". Si "Severity" contient "Error", alors "ERROR". Si "Severity" contient "Warning", alors "MEDIUM". Sinon, "UNKNOWN_SEVERITY". |
| SeverityValue | read_only_udm.security_result.severity_details | Valeur extraite du champ "SeverityValue" |
| SlaExclusionReason | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "SlaExclusionReason" dans "custom-data" |
| source | read_only_udm.additional.fields.value.string_value | Valeur extraite du champ "source" |
| SourceModuleName | read_only_udm.principal.resource.name | Valeur extraite du champ "SourceModuleName" |
| SourceModuleType | read_only_udm.principal.resource.type | Valeur extraite du champ "SourceModuleType" |
| SourceName | read_only_udm.principal.resource.attribute.labels.value | Valeur extraite du champ "SourceName" |
| StoreObjectIds | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "StoreObjectIds" dans "custom-data" ou "message-info" |
| Tâche | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "Tâche" |
| ThreadID | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "ThreadID" |
| heure | read_only_udm.metadata.event_timestamp | Valeur extraite des champs "date" et "heure" |
| ToEntity | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "ToEntity" dans "custom-data" ou "message-info" |
| total-bytes | read_only_udm.additional.fields.value.string_value | Valeur extraite du champ "total-bytes" |
| TransportTrafficSubType | read_only_udm.security_result.detection_fields.value | Valeur extraite du champ "TransportTrafficSubType" dans "custom-data" |
| TransportTrafficSubType | read_only_udm.metadata.product_version | Valeur extraite du champ "TransportTrafficSubType" dans "custom-data" |
| ts | read_only_udm.metadata.event_timestamp | Valeur extraite du champ "ts" |
| u_agent | read_only_udm.network.http.user_agent | Valeur extraite du champ "u_agent" |
| u_param | read_only_udm.target.url | Valeur extraite du champ "u_param" |
| u_path | read_only_udm.target.url | Valeur extraite du champ "u_path" |
| u_path | read_only_udm.target.url | Valeur extraite des champs "u_path" et "u_param" |
| utilisateur | read_only_udm.target.user.userid | Valeur extraite du champ "user" (utilisateur) |
| utilisateur | read_only_udm.target.user.email_addresses | Valeur extraite du champ "user" (utilisateur) |
| metadata.event_type | read_only_udm.metadata.event_type | Si "has_principal_email" est défini sur "true" et "has_target_email" est défini sur "true", alors "EMAIL_TRANSACTION". Si "event_type" est défini sur "GENERIC_EVENT" et que "principal_hostname", "s_ip" ou "host" n'est pas vide, ou si "has_principal" est défini sur "true", alors "STATUS_UPDATE". Si "event_type" est défini sur "GENERIC_EVENT" et que "has_principal_email" est défini sur "true" ou que "has_target_email" est défini sur "true", alors "USER_UNCATEGORIZED". Sinon, la valeur est extraite du champ "event_type". |
| metadata.log_type | read_only_udm.metadata.log_type | Valeur codée en dur "EXCHANGE_MAIL" |
| metadata.product_name | read_only_udm.metadata.product_name | Valeur codée en dur "Exchange Mail" |
| metadata.vendor_name | read_only_udm.metadata.vendor_name | Valeur codée en dur "Microsoft" |
| network.application_protocol | read_only_udm.network.application_protocol | Si "app_protocol" est défini sur "SMTP", "HTTP" ou "HTTPS", la valeur est extraite du champ "app_protocol". Si "app_protocol" contient "SMTP", la valeur est "SMTP". |
| network.direction | read_only_udm.network.direction | Si "s_ip" n'est pas vide, alors "INBOUND" |
| network.email.from | read_only_udm.network.email.from | Valeur extraite du champ "from_mail" |
| network.email.mail_id | read_only_udm.network.email.mail_id | Valeur extraite du champ "msg_id" |
| network.email.subject | read_only_udm.network.email.subject | Valeur extraite du champ "column19" |
| network.email.to | read_only_udm.network.email.to | Valeur extraite du champ "to_mail" |
| network.http.method | read_only_udm.network.http.method | Valeur extraite du champ "method" (méthode) |
| network.http.response_code | read_only_udm.network.http.response_code | Valeur extraite du champ "res_code" |
| network.http.user_agent | read_only_udm.network.http.user_agent | Valeur extraite du champ "u_agent" |
| network.sent_bytes | read_only_udm.network.sent_bytes | Valeur extraite du champ "sent_bytes" |
| network.session_id | read_only_udm.network.session_id | Valeur extraite du champ "sessionid" |
| principal.asset.hostname | read_only_udm.principal.asset.hostname | Valeur extraite du champ "principal_hostname" |
| principal.asset.hostname | read_only_udm.principal.asset.hostname | Valeur extraite du champ "host" (hôte) |
| principal.asset.hostname | read_only_udm.principal.asset.hostname | Valeur extraite du champ "column3" |
| principal.asset.ip | read_only_udm.principal.asset.ip | Valeur extraite du champ "column2" |
| principal.asset.ip | read_only_udm.principal.asset.ip | Valeur extraite du champ "column25" |
| principal.asset.ip | read_only_udm.principal.asset.ip | Valeur extraite du champ "s_ip" |
| principal.hostname | read_only_udm.principal.hostname | Valeur extraite du champ "principal_hostname" |
| principal.hostname | read_only_udm.principal.hostname | Valeur extraite du champ "host" (hôte) |
| principal.hostname | read_only_udm.principal.hostname | Valeur extraite du champ "column3" |
| principal.ip | read_only_udm.principal.ip | Valeur extraite du champ "column2" |
| principal.ip | read_only_udm.principal.ip | Valeur extraite du champ "column25" |
| principal.ip | read_only_udm.principal.ip | Valeur extraite du champ "s_ip" |
| principal.port | read_only_udm.principal.port | Valeur extraite du champ "s-port" |
| principal.user.email_addresses | read_only_udm.principal.user.email_addresses | Valeur extraite du champ "mail" |
| principal.user.email_addresses | read_only_udm.principal.user.email_addresses | Valeur extraite du champ "email_address" |
| principal.user.userid | read_only_udm.principal.user.userid | Valeur extraite du champ "cs-username" |
| security_result.about.labels.key | read_only_udm.security_result.about.labels.key | Valeur codée en dur "Code de réponse" |
| security_result.description | read_only_udm.security_result.description | Valeur extraite du champ "context" |
| security_result.description | read_only_udm.security_result.description | Valeur extraite du champ "column22" |
| security_result.priority | read_only_udm.security_result.priority | Si la valeur de "severity" est "1", "2" ou "3", la valeur de "severity_label" est "LOW". Si la valeur de "severity" est "4", "5" ou "6", la valeur de "severity_label" est "MEDIUM". Si la valeur de "severity" est "7", "8" ou "9", la valeur de "severity_label" est "HIGH". |
| security_result.severity | read_only_udm.security_result.severity | Si "Severity" contient "Info", alors "INFORMATIONAL". Si "Severity" contient "Error", alors "ERROR". Si "Severity" contient "Warning", alors "MEDIUM". Sinon, "UNKNOWN_SEVERITY". |
| target.administrative_domain | read_only_udm.target.administrative_domain | Valeur extraite du champ "domain" (domaine) |
| target.asset.hostname | read_only_udm.target.asset.hostname | Valeur extraite du champ "column5" |
| target.asset.hostname | read_only_udm.target.asset.hostname | Valeur extraite du champ "target_host" |
| target.asset.ip | read_only_udm.target.asset.ip | Valeur extraite du champ "column4" |
| target.asset.ip | read_only_udm.target.asset.ip | Valeur extraite du champ "column26" |
| target.asset.ip | read_only_udm.target.asset.ip | Valeur extraite du champ "c-ip" |
| target.hostname | read_only_udm.target.hostname | Valeur extraite du champ "column5" |
| target.hostname | read_only_udm.target.hostname | Valeur extraite du champ "target_host" |
| target.ip | read_only_udm.target.ip | Valeur extraite du champ "column4" |
| target.ip | read_only_udm.target.ip | Valeur extraite du champ "column26" |
| target.ip | read_only_udm.target.ip | Valeur extraite du champ "c-ip" |
| target.port | read_only_udm.target.port | Valeur extraite du champ "c_port" |
| target.resource.attribute.labels.key | read_only_udm.target.resource.attribute.labels.key | Valeur codée en dur "Nombre de destinataires" |
| target.user.email_addresses | read_only_udm.target.user.email_addresses | Valeur extraite du champ "user" (utilisateur) |
| target.user.user_display_name | read_only_udm.target.user.user_display_name | Valeur extraite du champ "Nom d'utilisateur" |
| target.user.userid | read_only_udm.target.user.userid | Valeur extraite du champ "user" (utilisateur) |
| target.url | read_only_udm.target.url | Valeur extraite du champ "u_path" |
Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.