Collecter les journaux Microsoft Exchange

Compatible avec :

Ce document explique comment ingérer des journaux Microsoft Exchange dans Google Security Operations à l'aide de Bindplane. Une étiquette d'ingestion identifie l'analyseur qui normalise les données de journaux brutes au format UDM structuré. Les informations de ce document s'appliquent au parseur avec le libellé d'ingestion EXCHANGE_MAIL.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Windows Server 2016 ou version ultérieure avec Microsoft Exchange Server installé
  • Accès administrateur au serveur Exchange
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres du SIEM > Agents de collecte.
  3. Téléchargez le fichier d'authentification d'ingestion. Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM> Profil.
  3. Copiez et enregistrez le numéro client de la section Informations sur l'organisation.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows en suivant les instructions ci-dessous.

Installation de Windows

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet

Ressources d'installation supplémentaires

Configurer l'agent Bindplane pour collecter les journaux d'événements Windows et les envoyer à Google SecOps

  1. Accédez au fichier de configuration :

    • Trouvez le fichier config.yaml. Sur Windows, il se trouve généralement dans le répertoire `C:\Program Files\observIQ OpenTelemetry Collector`.
    • Ouvrez le fichier à l'aide d'un éditeur de texte (Bloc-notes ou Notepad++, par exemple).
  2. Modifiez le fichier config.yaml comme suit :

    receivers:
      windowseventlog/exchange_application:
        channel: Application
        raw: true
        max_reads: 100
        poll_interval: 5s
        start_at: end
    
      windowseventlog/exchange_system:
        channel: System
        raw: true
        max_reads: 100
        poll_interval: 5s
        start_at: end
    
      windowseventlog/exchange_management:
        channel: MSExchange Management
        raw: true
        max_reads: 100
        poll_interval: 5s
        start_at: end
    
    processors:
      batch:
    
    exporters:
      chronicle/exchange:
        compression: gzip
        # Adjust the path to the credentials file you downloaded earlier
        creds_file_path: 'C:\path\to\ingestion-authentication-file.json'
        # Replace with your actual customer ID
        customer_id: <PLACEHOLDER_CUSTOMER_ID>
        endpoint: <YOUR_REGIONAL_ENDPOINT>
        # Add ingestion labels for Exchange logs
        log_type: 'EXCHANGE_MAIL'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/exchange:
          receivers:
            - windowseventlog/exchange_application
            - windowseventlog/exchange_system
            - windowseventlog/exchange_management
          processors:
            - batch
          exporters:
            - chronicle/exchange
    

Remarques concernant la configuration

  • Canal d'application : collecte les événements au niveau de l'application à partir d'Exchange Server, y compris le démarrage du service, les erreurs et les avertissements.
  • Canal système : collecte les événements au niveau du système qui peuvent affecter le fonctionnement d'Exchange Server.
  • Canal de gestion MSExchange : collecte les événements de gestion spécifiques à Exchange, y compris les exécutions d'applets de commande PowerShell et les actions administratives.
  • raw: true : envoie les entrées complètes du journal des événements Windows dans leur format d'origine pour une analyse complète.
  • start_at: end : commence à collecter de nouveaux événements à partir du point actuel (n'ingère pas les journaux historiques).

Redémarrez l'agent Bindplane pour appliquer les modifications.

  • Pour redémarrer l'agent Bindplane sous Windows, vous pouvez utiliser la console Services ou saisir la commande suivante en tant qu'administrateur :

    net stop "observIQ OpenTelemetry Collector" && net start "observIQ OpenTelemetry Collector"
    

Mappage UDM

Champ du journal Mappage UDM Logique
c-ip read_only_udm.target.asset.ip Valeur extraite du champ "c-ip"
c-ip read_only_udm.target.ip Valeur extraite du champ "c-ip"
client-hostname read_only_udm.principal.asset.hostname Valeur extraite du champ "client-hostname"
client-hostname read_only_udm.principal.hostname Valeur extraite du champ "client-hostname"
client-ip read_only_udm.principal.asset.ip Valeur extraite du champ "client-ip"
client-ip read_only_udm.principal.ip Valeur extraite du champ "client-ip"
column1 read_only_udm.metadata.event_timestamp Valeur extraite du champ "column1"
column10 read_only_udm.intermediary.resource.attribute.labels.value Valeur extraite du champ "column10"
column11 read_only_udm.network.email.mail_id Valeur extraite du champ "column11"
column12 read_only_udm.additional.fields.value.string_value Valeur extraite du champ "column12"
column13 read_only_udm.network.email.to Valeur extraite du champ "column13"
column13 read_only_udm.target.user.email_addresses Valeur extraite du champ "column13"
column15 read_only_udm.additional.fields.value.string_value Valeur extraite du champ "column15"
column16 read_only_udm.target.resource.attribute.labels.value Valeur extraite du champ "column16"
column19 read_only_udm.network.email.subject Valeur extraite du champ "column19"
column2 read_only_udm.principal.asset.ip Valeur extraite du champ "column2"
column2 read_only_udm.principal.ip Valeur extraite du champ "column2"
column20 read_only_udm.network.email.from Valeur extraite du champ "column20"
column20 read_only_udm.principal.user.email_addresses Valeur extraite du champ "column20"
column21 read_only_udm.security_result.detection_fields.value Valeur extraite du champ "column21"
column22 read_only_udm.security_result.description Valeur extraite du champ "column22"
column24 read_only_udm.additional.fields.value.string_value Valeur extraite du champ "column24"
column25 read_only_udm.principal.asset.ip Valeur extraite du champ "column25"
column25 read_only_udm.principal.ip Valeur extraite du champ "column25"
column26 read_only_udm.target.asset.ip Valeur extraite du champ "column26"
column26 read_only_udm.target.ip Valeur extraite du champ "column26"
column27 read_only_udm.security_result.detection_fields.value Valeur extraite du champ "column27"
column28 read_only_udm.additional.fields.value.string_value Valeur extraite du champ "column28"
column29 read_only_udm.metadata.product_log_id Valeur extraite du champ "column29"
column3 read_only_udm.principal.asset.hostname Valeur extraite du champ "column3"
column3 read_only_udm.principal.hostname Valeur extraite du champ "column3"
column30 read_only_udm.metadata.product_version Valeur extraite du champ "column30"
column4 read_only_udm.target.asset.ip Valeur extraite du champ "column4"
column4 read_only_udm.target.ip Valeur extraite du champ "column4"
column5 read_only_udm.target.asset.hostname Valeur extraite du champ "column5"
column5 read_only_udm.target.hostname Valeur extraite du champ "column5"
column6 read_only_udm.metadata.event_timestamp Valeur extraite du champ "column6"
column6 read_only_udm.network.http.response_code Valeur extraite du champ "column6"
column6 read_only_udm.network.session_id Valeur extraite du champ "column6"
column6 read_only_udm.metadata.description Valeur extraite du champ "column6"
column7 read_only_udm.additional.fields.value.string_value Valeur extraite du champ "column7"
column8 read_only_udm.additional.fields.value.string_value Valeur extraite du champ "column8"
column9 read_only_udm.metadata.product_event_type Valeur extraite du champ "column9"
connector_id read_only_udm.additional.fields.value.string_value Valeur extraite du champ "connector-id"
cs-method read_only_udm.network.http.method Valeur extraite du champ "cs-method"
cs-uri-query read_only_udm.target.url Valeur extraite du champ "cs-uri-query"
cs-uri-stem read_only_udm.target.url Valeur extraite du champ "cs-uri-stem"
csReferer read_only_udm.network.http.referral_url Valeur extraite du champ "csReferer"
csUser-Agent read_only_udm.network.http.user_agent Valeur extraite du champ "csUser-Agent"
cs-username read_only_udm.principal.user.userid Valeur extraite du champ "cs-username"
custom-data read_only_udm.security_result.detection_fields.value Valeur extraite du champ "custom-data"
données read_only_udm.security_result.about.labels.value Valeur extraite du champ "data"
données read_only_udm.security_result.description Valeur extraite du champ "data"
données read_only_udm.network.email.from Valeur extraite du champ "data"
données read_only_udm.network.email.to Valeur extraite du champ "data"
données read_only_udm.target.hostname Valeur extraite du champ "data"
données read_only_udm.security_result.description Valeur extraite du champ "data"
données read_only_udm.network.sent_bytes Valeur extraite du champ "data"
données read_only_udm.target.user.email_addresses Valeur extraite du champ "data"
date read_only_udm.metadata.event_timestamp Valeur extraite des champs "date" et "heure"
date-time read_only_udm.metadata.event_timestamp Valeur extraite du champ "date-time"
DeliveryLatency read_only_udm.security_result.detection_fields.value Valeur extraite du champ "DeliveryLatency" dans "custom-data" ou "message-info"
DeliveryPriority read_only_udm.security_result.detection_fields.value Valeur extraite du champ "DeliveryPriority" (Priorité de livraison) dans le champ "custom-data" (données personnalisées) ou "column21" (colonne 21)
DeliveryPriority read_only_udm.security_result.priority Si "DeliveryPriority" est défini sur "Low" (Faible) ou "Normal", la valeur est "LOW_PRIORITY". Si "DeliveryPriority" est défini sur "Medium" (Moyenne), la valeur est "MEDIUM_PRIORITY". Si "DeliveryPriority" est défini sur "High" (Élevée), la valeur est "HIGH_PRIORITY".
sens de circulation read_only_udm.network.direction Si "directionality" est défini sur "Incoming", la valeur est "INBOUND". Si "directionality" est défini sur "Originating", la valeur est "OUTBOUND".
E2ELatency read_only_udm.security_result.detection_fields.value Valeur extraite du champ "E2ELatency" dans "custom-data" ou "message-info"
événement read_only_udm.metadata.product_event_type Si "event" est "+", alors "Connect" ; si "event" est "-", alors "Disconnect" ; si "event" est "*", alors "Information" ; si "event" est ">", alors "Send" ; si "event" est "<", alors "Receive"
événement read_only_udm.network.direction Si "event" est ">", alors "OUTBOUND", si "event" est "<", alors "INBOUND"
EventID read_only_udm.security_result.detection_fields.value Valeur extraite du champ "EventID"
EventReceivedTime read_only_udm.metadata.collected_timestamp Valeur extraite du champ "EventReceivedTime"
EventReceivedTime read_only_udm.metadata.event_timestamp Valeur extraite du champ "EventReceivedTime" de la colonne 6
FirstForestHop read_only_udm.security_result.detection_fields.value Valeur extraite du champ "FirstForestHop" dans "custom-data"
FromEntity read_only_udm.security_result.detection_fields.value Valeur extraite du champ "FromEntity" dans "custom-data" ou "message-info"
guid read_only_udm.metadata.product_log_id Valeur extraite du champ "guid"
Nom d'hôte read_only_udm.principal.asset.hostname Valeur extraite du champ "Nom d'hôte"
Nom d'hôte read_only_udm.principal.hostname Valeur extraite du champ "Nom d'hôte"
IncludeInSla read_only_udm.security_result.detection_fields.value Valeur extraite du champ "IncludeInSla" dans "custom-data" ou "message-info"
internal-message-id read_only_udm.intermediary.resource.attribute.labels.value Valeur extraite du champ "internal-message-id"
IsProbe read_only_udm.security_result.detection_fields.value Valeur extraite du champ "IsProbe" dans le champ "custom-data" ou "column21"
Mots clés read_only_udm.security_result.detection_fields.value Valeur extraite du champ "Mots clés"
local-endpoint read_only_udm.principal.asset.ip Valeur extraite du champ "local-endpoint"
local-endpoint read_only_udm.principal.ip Valeur extraite du champ "local-endpoint"
local-endpoint read_only_udm.principal.port Valeur extraite du champ "local-endpoint"
Boîtes aux lettres read_only_udm.security_result.detection_fields.value Valeur extraite du champ "Boîtes aux lettres" dans "custom-data" ou "message-info"
MailboxDatabaseGuid read_only_udm.security_result.detection_fields.value Valeur extraite du champ "MailboxDatabaseGuid" dans "custom-data" ou "message-info"
MAIL FROM read_only_udm.network.email.from Valeur extraite du champ "MAIL FROM" dans "data"
MAIL FROM read_only_udm.principal.user.email_addresses Valeur extraite du champ "MAIL FROM" dans "data"
MAIL From read_only_udm.network.email.from Valeur extraite du champ "MAIL From" dans "data"
MAIL From read_only_udm.principal.user.email_addresses Valeur extraite du champ "MAIL From" dans "data"
message-id read_only_udm.network.email.mail_id Valeur extraite du champ "message-id"
message-info read_only_udm.security_result.detection_fields.value Valeur extraite du champ "message-info"
message-info read_only_udm.security_result.description Valeur extraite du champ "message-info"
MessageValue read_only_udm.security_result.detection_fields.value Valeur extraite du champ "MessageValue" dans "custom-data"
message-subject read_only_udm.network.email.subject Valeur extraite du champ "message-subject"
méthode read_only_udm.network.http.method Valeur extraite du champ "method" (méthode)
Microsoft_Exchange_Transport_MailRecipient_RequiredTlsAuthLevel read_only_udm.security_result.detection_fields.value Valeur extraite du champ "Microsoft_Exchange_Transport_MailRecipient_RequiredTlsAuthLevel" dans "custom-data"
MsgRecipCount read_only_udm.security_result.detection_fields.value Valeur extraite du champ "MsgRecipCount" dans "custom-data" ou "message-info"
network-message-id read_only_udm.additional.fields.value.string_value Valeur extraite du champ "network-message-id"
OriginalFromAddress read_only_udm.principal.user.email_addresses Valeur extraite du champ "OriginalFromAddress" dans le champ "custom-data" ou "column21"
P2RecipStat read_only_udm.security_result.detection_fields.value Valeur extraite du champ "P2RecipStat" dans "custom-data" ou "message-info"
PersistProbeTrace read_only_udm.security_result.detection_fields.value Valeur extraite du champ "PersistProbeTrace" dans le champ "custom-data" ou "column21"
PrioritizationReason read_only_udm.security_result.detection_fields.value Valeur extraite du champ "PrioritizationReason" (Raison de la priorisation) dans "custom-data" (données personnalisées)
ProbeType read_only_udm.security_result.detection_fields.value Valeur extraite du champ "ProbeType" dans le champ "custom-data" ou "column21"
ProcessID read_only_udm.principal.process.pid Valeur extraite du champ "ProcessID"
ProxiedClientHostname read_only_udm.intermediary.hostname Valeur extraite du champ "ProxiedClientHostname" dans "custom-data"
ProxiedClientIPAddress read_only_udm.intermediary.asset.ip Valeur extraite du champ "ProxiedClientIPAddress" dans "custom-data"
ProxiedClientIPAddress read_only_udm.intermediary.ip Valeur extraite du champ "ProxiedClientIPAddress" dans "custom-data"
ProxyHop1 read_only_udm.security_result.detection_fields.value Valeur extraite du champ "ProxyHop1" dans "custom-data"
RCPT TO read_only_udm.network.email.to Valeur extraite du champ "RCPT TO" dans "data"
RCPT TO read_only_udm.target.user.email_addresses Valeur extraite du champ "RCPT TO" dans "data"
RCPT To read_only_udm.network.email.to Valeur extraite du champ "RCPT To" dans "data"
RCPT To read_only_udm.target.user.email_addresses Valeur extraite du champ "RCPT To" dans "data"
recipient-address read_only_udm.target.user.email_addresses Valeur extraite du champ "recipient-address"
recipient-count read_only_udm.target.resource.attribute.labels.value Valeur extraite du champ "recipient-count"
recipient-status (état du destinataire) read_only_udm.target.resource.attribute.labels.value Valeur extraite du champ "recipient-status"
remote-endpoint read_only_udm.target.asset.ip Valeur extraite du champ "remote-endpoint" (point de terminaison distant)
remote-endpoint read_only_udm.target.ip Valeur extraite du champ "remote-endpoint" (point de terminaison distant)
remote-endpoint read_only_udm.target.port Valeur extraite du champ "remote-endpoint" (point de terminaison distant)
res_code read_only_udm.network.http.response_code Valeur extraite du champ "res_code"
s-ip read_only_udm.principal.asset.ip Valeur extraite du champ "s-ip"
s-ip read_only_udm.principal.ip Valeur extraite du champ "s-ip"
s-port read_only_udm.principal.port Valeur extraite du champ "s-port"
sc-status read_only_udm.network.http.response_code Valeur extraite du champ "sc-status"
sc-substatus read_only_udm.additional.fields.value.string_value Valeur extraite du champ "sc-substatus"
sender-address read_only_udm.network.email.from Valeur extraite du champ "sender-address"
sender-address read_only_udm.principal.user.email_addresses Valeur extraite du champ "sender-address"
sequence-number read_only_udm.additional.fields.value.number_value Valeur extraite du champ "sequence-number"
server-hostname read_only_udm.target.asset.hostname Valeur extraite du champ "server-hostname"
server-hostname read_only_udm.target.hostname Valeur extraite du champ "server-hostname"
server-ip read_only_udm.target.asset.ip Valeur extraite du champ "server-ip"
server-ip read_only_udm.target.ip Valeur extraite du champ "server-ip"
session-id read_only_udm.network.session_id Valeur extraite du champ "session-id"
sessionid read_only_udm.network.session_id Valeur extraite du champ "sessionid"
Gravité read_only_udm.security_result.severity Si "Severity" contient "Info", alors "INFORMATIONAL". Si "Severity" contient "Error", alors "ERROR". Si "Severity" contient "Warning", alors "MEDIUM". Sinon, "UNKNOWN_SEVERITY".
SeverityValue read_only_udm.security_result.severity_details Valeur extraite du champ "SeverityValue"
SlaExclusionReason read_only_udm.security_result.detection_fields.value Valeur extraite du champ "SlaExclusionReason" dans "custom-data"
source read_only_udm.additional.fields.value.string_value Valeur extraite du champ "source"
SourceModuleName read_only_udm.principal.resource.name Valeur extraite du champ "SourceModuleName"
SourceModuleType read_only_udm.principal.resource.type Valeur extraite du champ "SourceModuleType"
SourceName read_only_udm.principal.resource.attribute.labels.value Valeur extraite du champ "SourceName"
StoreObjectIds read_only_udm.security_result.detection_fields.value Valeur extraite du champ "StoreObjectIds" dans "custom-data" ou "message-info"
Tâche read_only_udm.security_result.detection_fields.value Valeur extraite du champ "Tâche"
ThreadID read_only_udm.security_result.detection_fields.value Valeur extraite du champ "ThreadID"
heure read_only_udm.metadata.event_timestamp Valeur extraite des champs "date" et "heure"
ToEntity read_only_udm.security_result.detection_fields.value Valeur extraite du champ "ToEntity" dans "custom-data" ou "message-info"
total-bytes read_only_udm.additional.fields.value.string_value Valeur extraite du champ "total-bytes"
TransportTrafficSubType read_only_udm.security_result.detection_fields.value Valeur extraite du champ "TransportTrafficSubType" dans "custom-data"
TransportTrafficSubType read_only_udm.metadata.product_version Valeur extraite du champ "TransportTrafficSubType" dans "custom-data"
ts read_only_udm.metadata.event_timestamp Valeur extraite du champ "ts"
u_agent read_only_udm.network.http.user_agent Valeur extraite du champ "u_agent"
u_param read_only_udm.target.url Valeur extraite du champ "u_param"
u_path read_only_udm.target.url Valeur extraite du champ "u_path"
u_path read_only_udm.target.url Valeur extraite des champs "u_path" et "u_param"
utilisateur read_only_udm.target.user.userid Valeur extraite du champ "user" (utilisateur)
utilisateur read_only_udm.target.user.email_addresses Valeur extraite du champ "user" (utilisateur)
metadata.event_type read_only_udm.metadata.event_type Si "has_principal_email" est défini sur "true" et "has_target_email" est défini sur "true", alors "EMAIL_TRANSACTION". Si "event_type" est défini sur "GENERIC_EVENT" et que "principal_hostname", "s_ip" ou "host" n'est pas vide, ou si "has_principal" est défini sur "true", alors "STATUS_UPDATE". Si "event_type" est défini sur "GENERIC_EVENT" et que "has_principal_email" est défini sur "true" ou que "has_target_email" est défini sur "true", alors "USER_UNCATEGORIZED". Sinon, la valeur est extraite du champ "event_type".
metadata.log_type read_only_udm.metadata.log_type Valeur codée en dur "EXCHANGE_MAIL"
metadata.product_name read_only_udm.metadata.product_name Valeur codée en dur "Exchange Mail"
metadata.vendor_name read_only_udm.metadata.vendor_name Valeur codée en dur "Microsoft"
network.application_protocol read_only_udm.network.application_protocol Si "app_protocol" est défini sur "SMTP", "HTTP" ou "HTTPS", la valeur est extraite du champ "app_protocol". Si "app_protocol" contient "SMTP", la valeur est "SMTP".
network.direction read_only_udm.network.direction Si "s_ip" n'est pas vide, alors "INBOUND"
network.email.from read_only_udm.network.email.from Valeur extraite du champ "from_mail"
network.email.mail_id read_only_udm.network.email.mail_id Valeur extraite du champ "msg_id"
network.email.subject read_only_udm.network.email.subject Valeur extraite du champ "column19"
network.email.to read_only_udm.network.email.to Valeur extraite du champ "to_mail"
network.http.method read_only_udm.network.http.method Valeur extraite du champ "method" (méthode)
network.http.response_code read_only_udm.network.http.response_code Valeur extraite du champ "res_code"
network.http.user_agent read_only_udm.network.http.user_agent Valeur extraite du champ "u_agent"
network.sent_bytes read_only_udm.network.sent_bytes Valeur extraite du champ "sent_bytes"
network.session_id read_only_udm.network.session_id Valeur extraite du champ "sessionid"
principal.asset.hostname read_only_udm.principal.asset.hostname Valeur extraite du champ "principal_hostname"
principal.asset.hostname read_only_udm.principal.asset.hostname Valeur extraite du champ "host" (hôte)
principal.asset.hostname read_only_udm.principal.asset.hostname Valeur extraite du champ "column3"
principal.asset.ip read_only_udm.principal.asset.ip Valeur extraite du champ "column2"
principal.asset.ip read_only_udm.principal.asset.ip Valeur extraite du champ "column25"
principal.asset.ip read_only_udm.principal.asset.ip Valeur extraite du champ "s_ip"
principal.hostname read_only_udm.principal.hostname Valeur extraite du champ "principal_hostname"
principal.hostname read_only_udm.principal.hostname Valeur extraite du champ "host" (hôte)
principal.hostname read_only_udm.principal.hostname Valeur extraite du champ "column3"
principal.ip read_only_udm.principal.ip Valeur extraite du champ "column2"
principal.ip read_only_udm.principal.ip Valeur extraite du champ "column25"
principal.ip read_only_udm.principal.ip Valeur extraite du champ "s_ip"
principal.port read_only_udm.principal.port Valeur extraite du champ "s-port"
principal.user.email_addresses read_only_udm.principal.user.email_addresses Valeur extraite du champ "mail"
principal.user.email_addresses read_only_udm.principal.user.email_addresses Valeur extraite du champ "email_address"
principal.user.userid read_only_udm.principal.user.userid Valeur extraite du champ "cs-username"
security_result.about.labels.key read_only_udm.security_result.about.labels.key Valeur codée en dur "Code de réponse"
security_result.description read_only_udm.security_result.description Valeur extraite du champ "context"
security_result.description read_only_udm.security_result.description Valeur extraite du champ "column22"
security_result.priority read_only_udm.security_result.priority Si la valeur de "severity" est "1", "2" ou "3", la valeur de "severity_label" est "LOW". Si la valeur de "severity" est "4", "5" ou "6", la valeur de "severity_label" est "MEDIUM". Si la valeur de "severity" est "7", "8" ou "9", la valeur de "severity_label" est "HIGH".
security_result.severity read_only_udm.security_result.severity Si "Severity" contient "Info", alors "INFORMATIONAL". Si "Severity" contient "Error", alors "ERROR". Si "Severity" contient "Warning", alors "MEDIUM". Sinon, "UNKNOWN_SEVERITY".
target.administrative_domain read_only_udm.target.administrative_domain Valeur extraite du champ "domain" (domaine)
target.asset.hostname read_only_udm.target.asset.hostname Valeur extraite du champ "column5"
target.asset.hostname read_only_udm.target.asset.hostname Valeur extraite du champ "target_host"
target.asset.ip read_only_udm.target.asset.ip Valeur extraite du champ "column4"
target.asset.ip read_only_udm.target.asset.ip Valeur extraite du champ "column26"
target.asset.ip read_only_udm.target.asset.ip Valeur extraite du champ "c-ip"
target.hostname read_only_udm.target.hostname Valeur extraite du champ "column5"
target.hostname read_only_udm.target.hostname Valeur extraite du champ "target_host"
target.ip read_only_udm.target.ip Valeur extraite du champ "column4"
target.ip read_only_udm.target.ip Valeur extraite du champ "column26"
target.ip read_only_udm.target.ip Valeur extraite du champ "c-ip"
target.port read_only_udm.target.port Valeur extraite du champ "c_port"
target.resource.attribute.labels.key read_only_udm.target.resource.attribute.labels.key Valeur codée en dur "Nombre de destinataires"
target.user.email_addresses read_only_udm.target.user.email_addresses Valeur extraite du champ "user" (utilisateur)
target.user.user_display_name read_only_udm.target.user.user_display_name Valeur extraite du champ "Nom d'utilisateur"
target.user.userid read_only_udm.target.user.userid Valeur extraite du champ "user" (utilisateur)
target.url read_only_udm.target.url Valeur extraite du champ "u_path"

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.