Raccogliere i log di Microsoft Exchange

Supportato in:

Questo documento spiega come importare i log di Microsoft Exchange in Google Security Operations utilizzando Bindplane. Un'etichetta di importazione identifica il parser che normalizza i dati di log non elaborati in formato UDM strutturato. Le informazioni contenute in questo documento si applicano al parser con l'etichetta di importazione EXCHANGE_MAIL.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Windows Server 2016 o versioni successive con Microsoft Exchange Server installato
  • Accesso amministrativo a Exchange Server
  • Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane

Recuperare il file di autenticazione importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione importazione. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows seguendo queste istruzioni.

Installazione di Windows

  1. Apri il prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet

Risorse aggiuntive per l'installazione

Configura l'agente Bindplane per raccogliere i log eventi di Windows e inviarli a Google SecOps

  1. Accedi al file di configurazione:

    • Individua il file config.yaml. In genere si trova nella directory `C:\Programmi\observIQ OpenTelemetry Collector` su Windows.
    • Apri il file utilizzando un editor di testo (ad esempio, Blocco note o Notepad++).
  2. Modifica il file config.yaml come segue:

    receivers:
      windowseventlog/exchange_application:
        channel: Application
        raw: true
        max_reads: 100
        poll_interval: 5s
        start_at: end
    
      windowseventlog/exchange_system:
        channel: System
        raw: true
        max_reads: 100
        poll_interval: 5s
        start_at: end
    
      windowseventlog/exchange_management:
        channel: MSExchange Management
        raw: true
        max_reads: 100
        poll_interval: 5s
        start_at: end
    
    processors:
      batch:
    
    exporters:
      chronicle/exchange:
        compression: gzip
        # Adjust the path to the credentials file you downloaded earlier
        creds_file_path: 'C:\path\to\ingestion-authentication-file.json'
        # Replace with your actual customer ID
        customer_id: <PLACEHOLDER_CUSTOMER_ID>
        endpoint: <YOUR_REGIONAL_ENDPOINT>
        # Add ingestion labels for Exchange logs
        log_type: 'EXCHANGE_MAIL'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/exchange:
          receivers:
            - windowseventlog/exchange_application
            - windowseventlog/exchange_system
            - windowseventlog/exchange_management
          processors:
            - batch
          exporters:
            - chronicle/exchange
    

Note sulla configurazione

  • Canale applicazione: raccoglie gli eventi a livello di applicazione da Exchange Server, inclusi avvio del servizio, errori e avvisi.
  • Canale di sistema: raccoglie gli eventi a livello di sistema che potrebbero influire sul funzionamento di Exchange Server.
  • Canale di gestione MSExchange: raccoglie eventi di gestione specifici di Exchange, tra cui esecuzioni di cmdlet PowerShell e azioni amministrative.
  • raw: true: invia voci complete del log eventi di Windows nel formato originale per un'analisi completa.
  • start_at: end: inizia a raccogliere nuovi eventi dal punto attuale in avanti (non acquisisce i log storici).

Riavvia l'agente Bindplane per applicare le modifiche

  • Per riavviare l'agente Bindplane in Windows, puoi utilizzare la console Servizi o inserire il seguente comando come amministratore:

    net stop "observIQ OpenTelemetry Collector" && net start "observIQ OpenTelemetry Collector"
    

Mappatura UDM

Campo log Mappatura UDM Logic
c-ip read_only_udm.target.asset.ip Valore tratto dal campo "c-ip"
c-ip read_only_udm.target.ip Valore tratto dal campo "c-ip"
client-hostname read_only_udm.principal.asset.hostname Valore estratto dal campo "client-hostname"
client-hostname read_only_udm.principal.hostname Valore estratto dal campo "client-hostname"
client-ip read_only_udm.principal.asset.ip Valore estratto dal campo "client-ip"
client-ip read_only_udm.principal.ip Valore estratto dal campo "client-ip"
colonna1 read_only_udm.metadata.event_timestamp Valore estratto dal campo "column1"
column10 read_only_udm.intermediary.resource.attribute.labels.value Valore estratto dal campo "column10"
column11 read_only_udm.network.email.mail_id Valore estratto dal campo "column11"
column12 read_only_udm.additional.fields.value.string_value Valore estratto dal campo "column12"
column13 read_only_udm.network.email.to Valore estratto dal campo "column13"
column13 read_only_udm.target.user.email_addresses Valore estratto dal campo "column13"
column15 read_only_udm.additional.fields.value.string_value Valore estratto dal campo "column15"
column16 read_only_udm.target.resource.attribute.labels.value Valore estratto dal campo "column16"
column19 read_only_udm.network.email.subject Valore estratto dal campo "column19"
colonna2 read_only_udm.principal.asset.ip Valore estratto dal campo "column2"
colonna2 read_only_udm.principal.ip Valore estratto dal campo "column2"
column20 read_only_udm.network.email.from Valore estratto dal campo "column20"
column20 read_only_udm.principal.user.email_addresses Valore estratto dal campo "column20"
column21 read_only_udm.security_result.detection_fields.value Valore estratto dal campo "column21"
column22 read_only_udm.security_result.description Valore estratto dal campo "column22"
column24 read_only_udm.additional.fields.value.string_value Valore estratto dal campo "column24"
column25 read_only_udm.principal.asset.ip Valore estratto dal campo "column25"
column25 read_only_udm.principal.ip Valore estratto dal campo "column25"
column26 read_only_udm.target.asset.ip Valore estratto dal campo "column26"
column26 read_only_udm.target.ip Valore estratto dal campo "column26"
column27 read_only_udm.security_result.detection_fields.value Valore estratto dal campo "column27"
column28 read_only_udm.additional.fields.value.string_value Valore estratto dal campo "column28"
column29 read_only_udm.metadata.product_log_id Valore estratto dal campo "column29"
colonna3 read_only_udm.principal.asset.hostname Valore tratto dal campo "column3"
colonna3 read_only_udm.principal.hostname Valore tratto dal campo "column3"
column30 read_only_udm.metadata.product_version Valore estratto dal campo "column30"
column4 read_only_udm.target.asset.ip Valore estratto dal campo "column4"
column4 read_only_udm.target.ip Valore estratto dal campo "column4"
column5 read_only_udm.target.asset.hostname Valore estratto dal campo "column5"
column5 read_only_udm.target.hostname Valore estratto dal campo "column5"
column6 read_only_udm.metadata.event_timestamp Valore estratto dal campo "column6"
column6 read_only_udm.network.http.response_code Valore estratto dal campo "column6"
column6 read_only_udm.network.session_id Valore estratto dal campo "column6"
column6 read_only_udm.metadata.description Valore estratto dal campo "column6"
column7 read_only_udm.additional.fields.value.string_value Valore estratto dal campo "column7"
column8 read_only_udm.additional.fields.value.string_value Valore estratto dal campo "column8"
column9 read_only_udm.metadata.product_event_type Valore estratto dal campo "column9"
connector_id read_only_udm.additional.fields.value.string_value Valore estratto dal campo "connector-id"
cs-method read_only_udm.network.http.method Valore tratto dal campo "cs-method"
cs-uri-query read_only_udm.target.url Valore estratto dal campo "cs-uri-query"
cs-uri-stem read_only_udm.target.url Valore estratto dal campo "cs-uri-stem"
csReferer read_only_udm.network.http.referral_url Valore estratto dal campo "csReferer"
csUser-Agent read_only_udm.network.http.user_agent Valore estratto dal campo "csUser-Agent"
cs-username read_only_udm.principal.user.userid Valore tratto dal campo "cs-username"
custom-data read_only_udm.security_result.detection_fields.value Valore estratto dal campo "custom-data"
dati read_only_udm.security_result.about.labels.value Valore estratto dal campo "dati"
dati read_only_udm.security_result.description Valore estratto dal campo "dati"
dati read_only_udm.network.email.from Valore estratto dal campo "dati"
dati read_only_udm.network.email.to Valore estratto dal campo "dati"
dati read_only_udm.target.hostname Valore estratto dal campo "dati"
dati read_only_udm.security_result.description Valore estratto dal campo "dati"
dati read_only_udm.network.sent_bytes Valore estratto dal campo "dati"
dati read_only_udm.target.user.email_addresses Valore estratto dal campo "dati"
data read_only_udm.metadata.event_timestamp Valore estratto dai campi "data" e "ora"
data-ora read_only_udm.metadata.event_timestamp Valore estratto dal campo "data-ora"
DeliveryLatency read_only_udm.security_result.detection_fields.value Valore estratto dal campo "DeliveryLatency" in "custom-data" o "message-info"
DeliveryPriority read_only_udm.security_result.detection_fields.value Valore estratto dal campo "DeliveryPriority" nel campo "custom-data" o "column21"
DeliveryPriority read_only_udm.security_result.priority Se "DeliveryPriority" è "Low" o "Normal", allora "LOW_PRIORITY"; se "DeliveryPriority" è "Medium", allora "MEDIUM_PRIORITY"; se "DeliveryPriority" è "High", allora "HIGH_PRIORITY".
direzionalità read_only_udm.network.direction Se "directionality" è "Incoming", allora "INBOUND", se "directionality" è "Originating", allora "OUTBOUND"
E2ELatency read_only_udm.security_result.detection_fields.value Valore estratto dal campo "E2ELatency" in "custom-data" o "message-info"
evento read_only_udm.metadata.product_event_type Se "event" è "+", allora "Connect", se "event" è "-", allora "Disconnect", se "event" è "*", allora "Information", se "event" è ">", allora "Send", se "event" è "<", allora "Receive"
evento read_only_udm.network.direction Se "event" è ">", allora "OUTBOUND", se "event" è "<", allora "INBOUND"
EventID read_only_udm.security_result.detection_fields.value Valore tratto dal campo "EventID"
EventReceivedTime read_only_udm.metadata.collected_timestamp Valore estratto dal campo "EventReceivedTime"
EventReceivedTime read_only_udm.metadata.event_timestamp Valore estratto dal campo "EventReceivedTime" nella colonna "column6"
FirstForestHop read_only_udm.security_result.detection_fields.value Valore estratto dal campo "FirstForestHop" in "custom-data"
FromEntity read_only_udm.security_result.detection_fields.value Valore estratto dal campo "FromEntity" in "custom-data" o "message-info"
guid read_only_udm.metadata.product_log_id Valore tratto dal campo "guid"
Nome host read_only_udm.principal.asset.hostname Valore tratto dal campo "Nome host"
Nome host read_only_udm.principal.hostname Valore tratto dal campo "Nome host"
IncludeInSla read_only_udm.security_result.detection_fields.value Valore estratto dal campo "IncludeInSla" in "custom-data" o "message-info"
internal-message-id read_only_udm.intermediary.resource.attribute.labels.value Valore tratto dal campo "internal-message-id"
IsProbe read_only_udm.security_result.detection_fields.value Valore estratto dal campo "IsProbe" in "custom-data" o dal campo "column21"
Parole chiave read_only_udm.security_result.detection_fields.value Valore tratto dal campo "Parole chiave"
local-endpoint read_only_udm.principal.asset.ip Valore tratto dal campo "local-endpoint"
local-endpoint read_only_udm.principal.ip Valore tratto dal campo "local-endpoint"
local-endpoint read_only_udm.principal.port Valore tratto dal campo "local-endpoint"
Caselle postali read_only_udm.security_result.detection_fields.value Valore estratto dal campo "Caselle postali" in "custom-data" o "message-info"
MailboxDatabaseGuid read_only_udm.security_result.detection_fields.value Valore estratto dal campo "MailboxDatabaseGuid" in "custom-data" o "message-info"
POSTA DA read_only_udm.network.email.from Valore estratto dal campo "MAIL FROM" in "data"
POSTA DA read_only_udm.principal.user.email_addresses Valore estratto dal campo "MAIL FROM" in "data"
MAIL From read_only_udm.network.email.from Valore estratto dal campo "MAIL From" in "data"
MAIL From read_only_udm.principal.user.email_addresses Valore estratto dal campo "MAIL From" in "data"
message-id read_only_udm.network.email.mail_id Valore estratto dal campo "message-id"
message-info read_only_udm.security_result.detection_fields.value Valore estratto dal campo "message-info"
message-info read_only_udm.security_result.description Valore estratto dal campo "message-info"
MessageValue read_only_udm.security_result.detection_fields.value Valore estratto dal campo "MessageValue" in "custom-data"
message-subject read_only_udm.network.email.subject Valore tratto dal campo "message-subject"
metodo read_only_udm.network.http.method Valore tratto dal campo "method"
Microsoft_Exchange_Transport_MailRecipient_RequiredTlsAuthLevel read_only_udm.security_result.detection_fields.value Valore estratto dal campo "Microsoft_Exchange_Transport_MailRecipient_RequiredTlsAuthLevel" in "custom-data"
MsgRecipCount read_only_udm.security_result.detection_fields.value Valore estratto dal campo "MsgRecipCount" in "custom-data" o "message-info"
network-message-id read_only_udm.additional.fields.value.string_value Valore estratto dal campo "network-message-id"
OriginalFromAddress read_only_udm.principal.user.email_addresses Valore estratto dal campo "OriginalFromAddress" in "custom-data" o dal campo "column21"
P2RecipStat read_only_udm.security_result.detection_fields.value Valore estratto dal campo "P2RecipStat" in "custom-data" o "message-info"
PersistProbeTrace read_only_udm.security_result.detection_fields.value Valore estratto dal campo "PersistProbeTrace" nel campo "custom-data" o "column21"
PrioritizationReason read_only_udm.security_result.detection_fields.value Valore estratto dal campo "PrioritizationReason" (Motivo della prioritizzazione) in "custom-data" (dati personalizzati)
ProbeType read_only_udm.security_result.detection_fields.value Valore estratto dal campo "ProbeType" in "custom-data" o dal campo "column21"
ProcessID read_only_udm.principal.process.pid Valore tratto dal campo "ProcessID"
ProxiedClientHostname read_only_udm.intermediary.hostname Valore estratto dal campo "ProxiedClientHostname" in "custom-data"
ProxiedClientIPAddress read_only_udm.intermediary.asset.ip Valore estratto dal campo "ProxiedClientIPAddress" in "custom-data"
ProxiedClientIPAddress read_only_udm.intermediary.ip Valore estratto dal campo "ProxiedClientIPAddress" in "custom-data"
ProxyHop1 read_only_udm.security_result.detection_fields.value Valore estratto dal campo "ProxyHop1" in "custom-data"
RCPT TO read_only_udm.network.email.to Valore estratto dal campo "RCPT TO" in "data"
RCPT TO read_only_udm.target.user.email_addresses Valore estratto dal campo "RCPT TO" in "data"
RCPT To read_only_udm.network.email.to Valore estratto dal campo "A" in "dati"
RCPT To read_only_udm.target.user.email_addresses Valore estratto dal campo "A" in "dati"
recipient-address read_only_udm.target.user.email_addresses Valore tratto dal campo "recipient-address"
recipient-count read_only_udm.target.resource.attribute.labels.value Valore tratto dal campo "recipient-count"
recipient-status read_only_udm.target.resource.attribute.labels.value Valore estratto dal campo "recipient-status"
remote-endpoint read_only_udm.target.asset.ip Valore tratto dal campo "remote-endpoint"
remote-endpoint read_only_udm.target.ip Valore tratto dal campo "remote-endpoint"
remote-endpoint read_only_udm.target.port Valore tratto dal campo "remote-endpoint"
res_code read_only_udm.network.http.response_code Valore estratto dal campo "res_code"
s-ip read_only_udm.principal.asset.ip Valore estratto dal campo "s-ip"
s-ip read_only_udm.principal.ip Valore estratto dal campo "s-ip"
s-port read_only_udm.principal.port Valore estratto dal campo "s-port"
sc-status read_only_udm.network.http.response_code Valore estratto dal campo "sc-status"
sc-substatus read_only_udm.additional.fields.value.string_value Valore estratto dal campo "sc-substatus"
sender-address read_only_udm.network.email.from Valore tratto dal campo "sender-address"
sender-address read_only_udm.principal.user.email_addresses Valore tratto dal campo "sender-address"
sequence-number read_only_udm.additional.fields.value.number_value Valore estratto dal campo "sequence-number"
server-hostname read_only_udm.target.asset.hostname Valore tratto dal campo "server-hostname"
server-hostname read_only_udm.target.hostname Valore tratto dal campo "server-hostname"
server-ip read_only_udm.target.asset.ip Valore estratto dal campo "server-ip"
server-ip read_only_udm.target.ip Valore estratto dal campo "server-ip"
session-id read_only_udm.network.session_id Valore tratto dal campo "session-id"
sessionid read_only_udm.network.session_id Valore tratto dal campo "sessionid"
Gravità read_only_udm.security_result.severity Se "Gravità" contiene "Info", allora "INFORMATIONAL", se "Gravità" contiene "Error", allora "ERROR", se "Gravità" contiene "Warning", allora "MEDIUM", altrimenti "UNKNOWN_SEVERITY"
SeverityValue read_only_udm.security_result.severity_details Valore tratto dal campo "SeverityValue"
SlaExclusionReason read_only_udm.security_result.detection_fields.value Valore tratto dal campo "SlaExclusionReason" in "custom-data"
origine read_only_udm.additional.fields.value.string_value Valore tratto dal campo "source"
SourceModuleName read_only_udm.principal.resource.name Valore tratto dal campo "SourceModuleName"
SourceModuleType read_only_udm.principal.resource.type Valore estratto dal campo "SourceModuleType"
SourceName read_only_udm.principal.resource.attribute.labels.value Valore tratto dal campo "SourceName"
StoreObjectIds read_only_udm.security_result.detection_fields.value Valore estratto dal campo "StoreObjectIds" in "custom-data" o "message-info"
Attività read_only_udm.security_result.detection_fields.value Valore tratto dal campo "Attività"
ThreadID read_only_udm.security_result.detection_fields.value Valore tratto dal campo "ThreadID"
tempo read_only_udm.metadata.event_timestamp Valore estratto dai campi "data" e "ora"
ToEntity read_only_udm.security_result.detection_fields.value Valore estratto dal campo "ToEntity" in "custom-data" o "message-info"
total-bytes read_only_udm.additional.fields.value.string_value Valore tratto dal campo "total-bytes"
TransportTrafficSubType read_only_udm.security_result.detection_fields.value Valore estratto dal campo "TransportTrafficSubType" in "custom-data"
TransportTrafficSubType read_only_udm.metadata.product_version Valore estratto dal campo "TransportTrafficSubType" in "custom-data"
ts read_only_udm.metadata.event_timestamp Valore tratto dal campo "ts"
u_agent read_only_udm.network.http.user_agent Valore estratto dal campo "u_agent"
u_param read_only_udm.target.url Valore tratto dal campo "u_param"
u_path read_only_udm.target.url Valore tratto dal campo "u_path"
u_path read_only_udm.target.url Valore estratto dai campi "u_path" e "u_param"
utente read_only_udm.target.user.userid Valore tratto dal campo "Utente"
utente read_only_udm.target.user.email_addresses Valore tratto dal campo "Utente"
metadata.event_type read_only_udm.metadata.event_type Se "has_principal_email" è "true" e "has_target_email" è "true", allora "EMAIL_TRANSACTION"; se "event_type" è "GENERIC_EVENT" e "principal_hostname", "s_ip" o "host" non è vuoto o "has_principal" è "true", allora "STATUS_UPDATE"; se "event_type" è "GENERIC_EVENT" e "has_principal_email" è "true" o "has_target_email" è "true", allora "USER_UNCATEGORIZED"; altrimenti, il valore viene preso dal campo "event_type".
metadata.log_type read_only_udm.metadata.log_type Valore hardcoded "EXCHANGE_MAIL"
metadata.product_name read_only_udm.metadata.product_name Valore hardcoded "Exchange Mail"
metadata.vendor_name read_only_udm.metadata.vendor_name Valore hardcoded "Microsoft"
network.application_protocol read_only_udm.network.application_protocol Se "app_protocol" è "SMTP", "HTTP" o "HTTPS", il valore viene preso dal campo "app_protocol". Se "app_protocol" contiene "SMTP", il valore è "SMTP".
network.direction read_only_udm.network.direction Se "s_ip" non è vuoto, allora "INBOUND"
network.email.from read_only_udm.network.email.from Valore tratto dal campo "from_mail"
network.email.mail_id read_only_udm.network.email.mail_id Valore tratto dal campo "msg_id"
network.email.subject read_only_udm.network.email.subject Valore estratto dal campo "column19"
network.email.to read_only_udm.network.email.to Valore tratto dal campo "to_mail"
network.http.method read_only_udm.network.http.method Valore tratto dal campo "method"
network.http.response_code read_only_udm.network.http.response_code Valore estratto dal campo "res_code"
network.http.user_agent read_only_udm.network.http.user_agent Valore estratto dal campo "u_agent"
network.sent_bytes read_only_udm.network.sent_bytes Valore estratto dal campo "sent_bytes"
network.session_id read_only_udm.network.session_id Valore tratto dal campo "sessionid"
principal.asset.hostname read_only_udm.principal.asset.hostname Valore tratto dal campo "principal_hostname"
principal.asset.hostname read_only_udm.principal.asset.hostname Valore tratto dal campo "host"
principal.asset.hostname read_only_udm.principal.asset.hostname Valore tratto dal campo "column3"
principal.asset.ip read_only_udm.principal.asset.ip Valore estratto dal campo "column2"
principal.asset.ip read_only_udm.principal.asset.ip Valore estratto dal campo "column25"
principal.asset.ip read_only_udm.principal.asset.ip Valore estratto dal campo "s_ip"
principal.hostname read_only_udm.principal.hostname Valore tratto dal campo "principal_hostname"
principal.hostname read_only_udm.principal.hostname Valore tratto dal campo "host"
principal.hostname read_only_udm.principal.hostname Valore tratto dal campo "column3"
principal.ip read_only_udm.principal.ip Valore estratto dal campo "column2"
principal.ip read_only_udm.principal.ip Valore estratto dal campo "column25"
principal.ip read_only_udm.principal.ip Valore estratto dal campo "s_ip"
principal.port read_only_udm.principal.port Valore tratto dal campo "s-port"
principal.user.email_addresses read_only_udm.principal.user.email_addresses Valore tratto dal campo "mail"
principal.user.email_addresses read_only_udm.principal.user.email_addresses Valore estratto dal campo "email_address"
principal.user.userid read_only_udm.principal.user.userid Valore tratto dal campo "cs-username"
security_result.about.labels.key read_only_udm.security_result.about.labels.key Valore hardcoded "Codice di risposta"
security_result.description read_only_udm.security_result.description Valore tratto dal campo "context"
security_result.description read_only_udm.security_result.description Valore estratto dal campo "column22"
security_result.priority read_only_udm.security_result.priority Se "severity" è "1", "2" o "3", allora "LOW"; se "severity" è "4", "5" o "6", allora "MEDIUM"; se "severity" è "7", "8" o "9", allora "HIGH".
security_result.severity read_only_udm.security_result.severity Se "Gravità" contiene "Info", allora "INFORMATIONAL", se "Gravità" contiene "Error", allora "ERROR", se "Gravità" contiene "Warning", allora "MEDIUM", altrimenti "UNKNOWN_SEVERITY"
target.administrative_domain read_only_udm.target.administrative_domain Valore tratto dal campo "domain"
target.asset.hostname read_only_udm.target.asset.hostname Valore estratto dal campo "column5"
target.asset.hostname read_only_udm.target.asset.hostname Valore tratto dal campo "target_host"
target.asset.ip read_only_udm.target.asset.ip Valore estratto dal campo "column4"
target.asset.ip read_only_udm.target.asset.ip Valore estratto dal campo "column26"
target.asset.ip read_only_udm.target.asset.ip Valore tratto dal campo "c-ip"
target.hostname read_only_udm.target.hostname Valore estratto dal campo "column5"
target.hostname read_only_udm.target.hostname Valore tratto dal campo "target_host"
target.ip read_only_udm.target.ip Valore estratto dal campo "column4"
target.ip read_only_udm.target.ip Valore estratto dal campo "column26"
target.ip read_only_udm.target.ip Valore tratto dal campo "c-ip"
target.port read_only_udm.target.port Valore tratto dal campo "c_port"
target.resource.attribute.labels.key read_only_udm.target.resource.attribute.labels.key Valore hardcoded "Recipients Count"
target.user.email_addresses read_only_udm.target.user.email_addresses Valore tratto dal campo "Utente"
target.user.user_display_name read_only_udm.target.user.user_display_name Valore tratto dal campo "Nome utente"
target.user.userid read_only_udm.target.user.userid Valore tratto dal campo "Utente"
target.url read_only_udm.target.url Valore tratto dal campo "u_path"

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.