Raccogliere i log di Microsoft Exchange
Questo documento spiega come importare i log di Microsoft Exchange in Google Security Operations utilizzando Bindplane. Un'etichetta di importazione identifica il parser che normalizza i dati di log non elaborati in formato UDM strutturato. Le informazioni contenute in questo documento si applicano al parser con l'etichetta di importazione EXCHANGE_MAIL.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps
- Windows Server 2016 o versioni successive con Microsoft Exchange Server installato
- Accesso amministrativo a Exchange Server
- Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
Recuperare il file di autenticazione importazione di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Agenti di raccolta.
- Scarica il file di autenticazione importazione. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.
Recuperare l'ID cliente Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Profilo.
- Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.
Installa l'agente Bindplane
Installa l'agente Bindplane sul sistema operativo Windows seguendo queste istruzioni.
Installazione di Windows
- Apri il prompt dei comandi o PowerShell come amministratore.
- Esegui questo comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Risorse aggiuntive per l'installazione
- Per ulteriori opzioni di installazione, consulta questa guida all'installazione.
Configura l'agente Bindplane per raccogliere i log eventi di Windows e inviarli a Google SecOps
Accedi al file di configurazione:
- Individua il file
config.yaml. In genere si trova nella directory `C:\Programmi\observIQ OpenTelemetry Collector` su Windows. - Apri il file utilizzando un editor di testo (ad esempio, Blocco note o Notepad++).
- Individua il file
Modifica il file
config.yamlcome segue:receivers: windowseventlog/exchange_application: channel: Application raw: true max_reads: 100 poll_interval: 5s start_at: end windowseventlog/exchange_system: channel: System raw: true max_reads: 100 poll_interval: 5s start_at: end windowseventlog/exchange_management: channel: MSExchange Management raw: true max_reads: 100 poll_interval: 5s start_at: end processors: batch: exporters: chronicle/exchange: compression: gzip # Adjust the path to the credentials file you downloaded earlier creds_file_path: 'C:\path\to\ingestion-authentication-file.json' # Replace with your actual customer ID customer_id: <PLACEHOLDER_CUSTOMER_ID> endpoint: <YOUR_REGIONAL_ENDPOINT> # Add ingestion labels for Exchange logs log_type: 'EXCHANGE_MAIL' raw_log_field: body ingestion_labels: service: pipelines: logs/exchange: receivers: - windowseventlog/exchange_application - windowseventlog/exchange_system - windowseventlog/exchange_management processors: - batch exporters: - chronicle/exchange- Sostituisci
<PLACEHOLDER_CUSTOMER_ID>con l'ID cliente effettivo ottenuto in precedenza. - Sostituisci
<YOUR_REGIONAL_ENDPOINT>con l'endpoint regionale appropriato della documentazione sugli endpoint regionali. - Aggiorna
/path/to/ingestion-authentication-file.jsonal percorso in cui è stato salvato il file di autenticazione nella sezione Recupera il file di autenticazione per l'importazione di Google SecOps.
- Sostituisci
Note sulla configurazione
- Canale applicazione: raccoglie gli eventi a livello di applicazione da Exchange Server, inclusi avvio del servizio, errori e avvisi.
- Canale di sistema: raccoglie gli eventi a livello di sistema che potrebbero influire sul funzionamento di Exchange Server.
- Canale di gestione MSExchange: raccoglie eventi di gestione specifici di Exchange, tra cui esecuzioni di cmdlet PowerShell e azioni amministrative.
- raw: true: invia voci complete del log eventi di Windows nel formato originale per un'analisi completa.
- start_at: end: inizia a raccogliere nuovi eventi dal punto attuale in avanti (non acquisisce i log storici).
Riavvia l'agente Bindplane per applicare le modifiche
Per riavviare l'agente Bindplane in Windows, puoi utilizzare la console Servizi o inserire il seguente comando come amministratore:
net stop "observIQ OpenTelemetry Collector" && net start "observIQ OpenTelemetry Collector"
Mappatura UDM
| Campo log | Mappatura UDM | Logic |
|---|---|---|
| c-ip | read_only_udm.target.asset.ip | Valore tratto dal campo "c-ip" |
| c-ip | read_only_udm.target.ip | Valore tratto dal campo "c-ip" |
| client-hostname | read_only_udm.principal.asset.hostname | Valore estratto dal campo "client-hostname" |
| client-hostname | read_only_udm.principal.hostname | Valore estratto dal campo "client-hostname" |
| client-ip | read_only_udm.principal.asset.ip | Valore estratto dal campo "client-ip" |
| client-ip | read_only_udm.principal.ip | Valore estratto dal campo "client-ip" |
| colonna1 | read_only_udm.metadata.event_timestamp | Valore estratto dal campo "column1" |
| column10 | read_only_udm.intermediary.resource.attribute.labels.value | Valore estratto dal campo "column10" |
| column11 | read_only_udm.network.email.mail_id | Valore estratto dal campo "column11" |
| column12 | read_only_udm.additional.fields.value.string_value | Valore estratto dal campo "column12" |
| column13 | read_only_udm.network.email.to | Valore estratto dal campo "column13" |
| column13 | read_only_udm.target.user.email_addresses | Valore estratto dal campo "column13" |
| column15 | read_only_udm.additional.fields.value.string_value | Valore estratto dal campo "column15" |
| column16 | read_only_udm.target.resource.attribute.labels.value | Valore estratto dal campo "column16" |
| column19 | read_only_udm.network.email.subject | Valore estratto dal campo "column19" |
| colonna2 | read_only_udm.principal.asset.ip | Valore estratto dal campo "column2" |
| colonna2 | read_only_udm.principal.ip | Valore estratto dal campo "column2" |
| column20 | read_only_udm.network.email.from | Valore estratto dal campo "column20" |
| column20 | read_only_udm.principal.user.email_addresses | Valore estratto dal campo "column20" |
| column21 | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "column21" |
| column22 | read_only_udm.security_result.description | Valore estratto dal campo "column22" |
| column24 | read_only_udm.additional.fields.value.string_value | Valore estratto dal campo "column24" |
| column25 | read_only_udm.principal.asset.ip | Valore estratto dal campo "column25" |
| column25 | read_only_udm.principal.ip | Valore estratto dal campo "column25" |
| column26 | read_only_udm.target.asset.ip | Valore estratto dal campo "column26" |
| column26 | read_only_udm.target.ip | Valore estratto dal campo "column26" |
| column27 | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "column27" |
| column28 | read_only_udm.additional.fields.value.string_value | Valore estratto dal campo "column28" |
| column29 | read_only_udm.metadata.product_log_id | Valore estratto dal campo "column29" |
| colonna3 | read_only_udm.principal.asset.hostname | Valore tratto dal campo "column3" |
| colonna3 | read_only_udm.principal.hostname | Valore tratto dal campo "column3" |
| column30 | read_only_udm.metadata.product_version | Valore estratto dal campo "column30" |
| column4 | read_only_udm.target.asset.ip | Valore estratto dal campo "column4" |
| column4 | read_only_udm.target.ip | Valore estratto dal campo "column4" |
| column5 | read_only_udm.target.asset.hostname | Valore estratto dal campo "column5" |
| column5 | read_only_udm.target.hostname | Valore estratto dal campo "column5" |
| column6 | read_only_udm.metadata.event_timestamp | Valore estratto dal campo "column6" |
| column6 | read_only_udm.network.http.response_code | Valore estratto dal campo "column6" |
| column6 | read_only_udm.network.session_id | Valore estratto dal campo "column6" |
| column6 | read_only_udm.metadata.description | Valore estratto dal campo "column6" |
| column7 | read_only_udm.additional.fields.value.string_value | Valore estratto dal campo "column7" |
| column8 | read_only_udm.additional.fields.value.string_value | Valore estratto dal campo "column8" |
| column9 | read_only_udm.metadata.product_event_type | Valore estratto dal campo "column9" |
| connector_id | read_only_udm.additional.fields.value.string_value | Valore estratto dal campo "connector-id" |
| cs-method | read_only_udm.network.http.method | Valore tratto dal campo "cs-method" |
| cs-uri-query | read_only_udm.target.url | Valore estratto dal campo "cs-uri-query" |
| cs-uri-stem | read_only_udm.target.url | Valore estratto dal campo "cs-uri-stem" |
| csReferer | read_only_udm.network.http.referral_url | Valore estratto dal campo "csReferer" |
| csUser-Agent | read_only_udm.network.http.user_agent | Valore estratto dal campo "csUser-Agent" |
| cs-username | read_only_udm.principal.user.userid | Valore tratto dal campo "cs-username" |
| custom-data | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "custom-data" |
| dati | read_only_udm.security_result.about.labels.value | Valore estratto dal campo "dati" |
| dati | read_only_udm.security_result.description | Valore estratto dal campo "dati" |
| dati | read_only_udm.network.email.from | Valore estratto dal campo "dati" |
| dati | read_only_udm.network.email.to | Valore estratto dal campo "dati" |
| dati | read_only_udm.target.hostname | Valore estratto dal campo "dati" |
| dati | read_only_udm.security_result.description | Valore estratto dal campo "dati" |
| dati | read_only_udm.network.sent_bytes | Valore estratto dal campo "dati" |
| dati | read_only_udm.target.user.email_addresses | Valore estratto dal campo "dati" |
| data | read_only_udm.metadata.event_timestamp | Valore estratto dai campi "data" e "ora" |
| data-ora | read_only_udm.metadata.event_timestamp | Valore estratto dal campo "data-ora" |
| DeliveryLatency | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "DeliveryLatency" in "custom-data" o "message-info" |
| DeliveryPriority | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "DeliveryPriority" nel campo "custom-data" o "column21" |
| DeliveryPriority | read_only_udm.security_result.priority | Se "DeliveryPriority" è "Low" o "Normal", allora "LOW_PRIORITY"; se "DeliveryPriority" è "Medium", allora "MEDIUM_PRIORITY"; se "DeliveryPriority" è "High", allora "HIGH_PRIORITY". |
| direzionalità | read_only_udm.network.direction | Se "directionality" è "Incoming", allora "INBOUND", se "directionality" è "Originating", allora "OUTBOUND" |
| E2ELatency | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "E2ELatency" in "custom-data" o "message-info" |
| evento | read_only_udm.metadata.product_event_type | Se "event" è "+", allora "Connect", se "event" è "-", allora "Disconnect", se "event" è "*", allora "Information", se "event" è ">", allora "Send", se "event" è "<", allora "Receive" |
| evento | read_only_udm.network.direction | Se "event" è ">", allora "OUTBOUND", se "event" è "<", allora "INBOUND" |
| EventID | read_only_udm.security_result.detection_fields.value | Valore tratto dal campo "EventID" |
| EventReceivedTime | read_only_udm.metadata.collected_timestamp | Valore estratto dal campo "EventReceivedTime" |
| EventReceivedTime | read_only_udm.metadata.event_timestamp | Valore estratto dal campo "EventReceivedTime" nella colonna "column6" |
| FirstForestHop | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "FirstForestHop" in "custom-data" |
| FromEntity | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "FromEntity" in "custom-data" o "message-info" |
| guid | read_only_udm.metadata.product_log_id | Valore tratto dal campo "guid" |
| Nome host | read_only_udm.principal.asset.hostname | Valore tratto dal campo "Nome host" |
| Nome host | read_only_udm.principal.hostname | Valore tratto dal campo "Nome host" |
| IncludeInSla | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "IncludeInSla" in "custom-data" o "message-info" |
| internal-message-id | read_only_udm.intermediary.resource.attribute.labels.value | Valore tratto dal campo "internal-message-id" |
| IsProbe | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "IsProbe" in "custom-data" o dal campo "column21" |
| Parole chiave | read_only_udm.security_result.detection_fields.value | Valore tratto dal campo "Parole chiave" |
| local-endpoint | read_only_udm.principal.asset.ip | Valore tratto dal campo "local-endpoint" |
| local-endpoint | read_only_udm.principal.ip | Valore tratto dal campo "local-endpoint" |
| local-endpoint | read_only_udm.principal.port | Valore tratto dal campo "local-endpoint" |
| Caselle postali | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "Caselle postali" in "custom-data" o "message-info" |
| MailboxDatabaseGuid | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "MailboxDatabaseGuid" in "custom-data" o "message-info" |
| POSTA DA | read_only_udm.network.email.from | Valore estratto dal campo "MAIL FROM" in "data" |
| POSTA DA | read_only_udm.principal.user.email_addresses | Valore estratto dal campo "MAIL FROM" in "data" |
| MAIL From | read_only_udm.network.email.from | Valore estratto dal campo "MAIL From" in "data" |
| MAIL From | read_only_udm.principal.user.email_addresses | Valore estratto dal campo "MAIL From" in "data" |
| message-id | read_only_udm.network.email.mail_id | Valore estratto dal campo "message-id" |
| message-info | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "message-info" |
| message-info | read_only_udm.security_result.description | Valore estratto dal campo "message-info" |
| MessageValue | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "MessageValue" in "custom-data" |
| message-subject | read_only_udm.network.email.subject | Valore tratto dal campo "message-subject" |
| metodo | read_only_udm.network.http.method | Valore tratto dal campo "method" |
| Microsoft_Exchange_Transport_MailRecipient_RequiredTlsAuthLevel | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "Microsoft_Exchange_Transport_MailRecipient_RequiredTlsAuthLevel" in "custom-data" |
| MsgRecipCount | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "MsgRecipCount" in "custom-data" o "message-info" |
| network-message-id | read_only_udm.additional.fields.value.string_value | Valore estratto dal campo "network-message-id" |
| OriginalFromAddress | read_only_udm.principal.user.email_addresses | Valore estratto dal campo "OriginalFromAddress" in "custom-data" o dal campo "column21" |
| P2RecipStat | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "P2RecipStat" in "custom-data" o "message-info" |
| PersistProbeTrace | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "PersistProbeTrace" nel campo "custom-data" o "column21" |
| PrioritizationReason | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "PrioritizationReason" (Motivo della prioritizzazione) in "custom-data" (dati personalizzati) |
| ProbeType | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "ProbeType" in "custom-data" o dal campo "column21" |
| ProcessID | read_only_udm.principal.process.pid | Valore tratto dal campo "ProcessID" |
| ProxiedClientHostname | read_only_udm.intermediary.hostname | Valore estratto dal campo "ProxiedClientHostname" in "custom-data" |
| ProxiedClientIPAddress | read_only_udm.intermediary.asset.ip | Valore estratto dal campo "ProxiedClientIPAddress" in "custom-data" |
| ProxiedClientIPAddress | read_only_udm.intermediary.ip | Valore estratto dal campo "ProxiedClientIPAddress" in "custom-data" |
| ProxyHop1 | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "ProxyHop1" in "custom-data" |
| RCPT TO | read_only_udm.network.email.to | Valore estratto dal campo "RCPT TO" in "data" |
| RCPT TO | read_only_udm.target.user.email_addresses | Valore estratto dal campo "RCPT TO" in "data" |
| RCPT To | read_only_udm.network.email.to | Valore estratto dal campo "A" in "dati" |
| RCPT To | read_only_udm.target.user.email_addresses | Valore estratto dal campo "A" in "dati" |
| recipient-address | read_only_udm.target.user.email_addresses | Valore tratto dal campo "recipient-address" |
| recipient-count | read_only_udm.target.resource.attribute.labels.value | Valore tratto dal campo "recipient-count" |
| recipient-status | read_only_udm.target.resource.attribute.labels.value | Valore estratto dal campo "recipient-status" |
| remote-endpoint | read_only_udm.target.asset.ip | Valore tratto dal campo "remote-endpoint" |
| remote-endpoint | read_only_udm.target.ip | Valore tratto dal campo "remote-endpoint" |
| remote-endpoint | read_only_udm.target.port | Valore tratto dal campo "remote-endpoint" |
| res_code | read_only_udm.network.http.response_code | Valore estratto dal campo "res_code" |
| s-ip | read_only_udm.principal.asset.ip | Valore estratto dal campo "s-ip" |
| s-ip | read_only_udm.principal.ip | Valore estratto dal campo "s-ip" |
| s-port | read_only_udm.principal.port | Valore estratto dal campo "s-port" |
| sc-status | read_only_udm.network.http.response_code | Valore estratto dal campo "sc-status" |
| sc-substatus | read_only_udm.additional.fields.value.string_value | Valore estratto dal campo "sc-substatus" |
| sender-address | read_only_udm.network.email.from | Valore tratto dal campo "sender-address" |
| sender-address | read_only_udm.principal.user.email_addresses | Valore tratto dal campo "sender-address" |
| sequence-number | read_only_udm.additional.fields.value.number_value | Valore estratto dal campo "sequence-number" |
| server-hostname | read_only_udm.target.asset.hostname | Valore tratto dal campo "server-hostname" |
| server-hostname | read_only_udm.target.hostname | Valore tratto dal campo "server-hostname" |
| server-ip | read_only_udm.target.asset.ip | Valore estratto dal campo "server-ip" |
| server-ip | read_only_udm.target.ip | Valore estratto dal campo "server-ip" |
| session-id | read_only_udm.network.session_id | Valore tratto dal campo "session-id" |
| sessionid | read_only_udm.network.session_id | Valore tratto dal campo "sessionid" |
| Gravità | read_only_udm.security_result.severity | Se "Gravità" contiene "Info", allora "INFORMATIONAL", se "Gravità" contiene "Error", allora "ERROR", se "Gravità" contiene "Warning", allora "MEDIUM", altrimenti "UNKNOWN_SEVERITY" |
| SeverityValue | read_only_udm.security_result.severity_details | Valore tratto dal campo "SeverityValue" |
| SlaExclusionReason | read_only_udm.security_result.detection_fields.value | Valore tratto dal campo "SlaExclusionReason" in "custom-data" |
| origine | read_only_udm.additional.fields.value.string_value | Valore tratto dal campo "source" |
| SourceModuleName | read_only_udm.principal.resource.name | Valore tratto dal campo "SourceModuleName" |
| SourceModuleType | read_only_udm.principal.resource.type | Valore estratto dal campo "SourceModuleType" |
| SourceName | read_only_udm.principal.resource.attribute.labels.value | Valore tratto dal campo "SourceName" |
| StoreObjectIds | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "StoreObjectIds" in "custom-data" o "message-info" |
| Attività | read_only_udm.security_result.detection_fields.value | Valore tratto dal campo "Attività" |
| ThreadID | read_only_udm.security_result.detection_fields.value | Valore tratto dal campo "ThreadID" |
| tempo | read_only_udm.metadata.event_timestamp | Valore estratto dai campi "data" e "ora" |
| ToEntity | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "ToEntity" in "custom-data" o "message-info" |
| total-bytes | read_only_udm.additional.fields.value.string_value | Valore tratto dal campo "total-bytes" |
| TransportTrafficSubType | read_only_udm.security_result.detection_fields.value | Valore estratto dal campo "TransportTrafficSubType" in "custom-data" |
| TransportTrafficSubType | read_only_udm.metadata.product_version | Valore estratto dal campo "TransportTrafficSubType" in "custom-data" |
| ts | read_only_udm.metadata.event_timestamp | Valore tratto dal campo "ts" |
| u_agent | read_only_udm.network.http.user_agent | Valore estratto dal campo "u_agent" |
| u_param | read_only_udm.target.url | Valore tratto dal campo "u_param" |
| u_path | read_only_udm.target.url | Valore tratto dal campo "u_path" |
| u_path | read_only_udm.target.url | Valore estratto dai campi "u_path" e "u_param" |
| utente | read_only_udm.target.user.userid | Valore tratto dal campo "Utente" |
| utente | read_only_udm.target.user.email_addresses | Valore tratto dal campo "Utente" |
| metadata.event_type | read_only_udm.metadata.event_type | Se "has_principal_email" è "true" e "has_target_email" è "true", allora "EMAIL_TRANSACTION"; se "event_type" è "GENERIC_EVENT" e "principal_hostname", "s_ip" o "host" non è vuoto o "has_principal" è "true", allora "STATUS_UPDATE"; se "event_type" è "GENERIC_EVENT" e "has_principal_email" è "true" o "has_target_email" è "true", allora "USER_UNCATEGORIZED"; altrimenti, il valore viene preso dal campo "event_type". |
| metadata.log_type | read_only_udm.metadata.log_type | Valore hardcoded "EXCHANGE_MAIL" |
| metadata.product_name | read_only_udm.metadata.product_name | Valore hardcoded "Exchange Mail" |
| metadata.vendor_name | read_only_udm.metadata.vendor_name | Valore hardcoded "Microsoft" |
| network.application_protocol | read_only_udm.network.application_protocol | Se "app_protocol" è "SMTP", "HTTP" o "HTTPS", il valore viene preso dal campo "app_protocol". Se "app_protocol" contiene "SMTP", il valore è "SMTP". |
| network.direction | read_only_udm.network.direction | Se "s_ip" non è vuoto, allora "INBOUND" |
| network.email.from | read_only_udm.network.email.from | Valore tratto dal campo "from_mail" |
| network.email.mail_id | read_only_udm.network.email.mail_id | Valore tratto dal campo "msg_id" |
| network.email.subject | read_only_udm.network.email.subject | Valore estratto dal campo "column19" |
| network.email.to | read_only_udm.network.email.to | Valore tratto dal campo "to_mail" |
| network.http.method | read_only_udm.network.http.method | Valore tratto dal campo "method" |
| network.http.response_code | read_only_udm.network.http.response_code | Valore estratto dal campo "res_code" |
| network.http.user_agent | read_only_udm.network.http.user_agent | Valore estratto dal campo "u_agent" |
| network.sent_bytes | read_only_udm.network.sent_bytes | Valore estratto dal campo "sent_bytes" |
| network.session_id | read_only_udm.network.session_id | Valore tratto dal campo "sessionid" |
| principal.asset.hostname | read_only_udm.principal.asset.hostname | Valore tratto dal campo "principal_hostname" |
| principal.asset.hostname | read_only_udm.principal.asset.hostname | Valore tratto dal campo "host" |
| principal.asset.hostname | read_only_udm.principal.asset.hostname | Valore tratto dal campo "column3" |
| principal.asset.ip | read_only_udm.principal.asset.ip | Valore estratto dal campo "column2" |
| principal.asset.ip | read_only_udm.principal.asset.ip | Valore estratto dal campo "column25" |
| principal.asset.ip | read_only_udm.principal.asset.ip | Valore estratto dal campo "s_ip" |
| principal.hostname | read_only_udm.principal.hostname | Valore tratto dal campo "principal_hostname" |
| principal.hostname | read_only_udm.principal.hostname | Valore tratto dal campo "host" |
| principal.hostname | read_only_udm.principal.hostname | Valore tratto dal campo "column3" |
| principal.ip | read_only_udm.principal.ip | Valore estratto dal campo "column2" |
| principal.ip | read_only_udm.principal.ip | Valore estratto dal campo "column25" |
| principal.ip | read_only_udm.principal.ip | Valore estratto dal campo "s_ip" |
| principal.port | read_only_udm.principal.port | Valore tratto dal campo "s-port" |
| principal.user.email_addresses | read_only_udm.principal.user.email_addresses | Valore tratto dal campo "mail" |
| principal.user.email_addresses | read_only_udm.principal.user.email_addresses | Valore estratto dal campo "email_address" |
| principal.user.userid | read_only_udm.principal.user.userid | Valore tratto dal campo "cs-username" |
| security_result.about.labels.key | read_only_udm.security_result.about.labels.key | Valore hardcoded "Codice di risposta" |
| security_result.description | read_only_udm.security_result.description | Valore tratto dal campo "context" |
| security_result.description | read_only_udm.security_result.description | Valore estratto dal campo "column22" |
| security_result.priority | read_only_udm.security_result.priority | Se "severity" è "1", "2" o "3", allora "LOW"; se "severity" è "4", "5" o "6", allora "MEDIUM"; se "severity" è "7", "8" o "9", allora "HIGH". |
| security_result.severity | read_only_udm.security_result.severity | Se "Gravità" contiene "Info", allora "INFORMATIONAL", se "Gravità" contiene "Error", allora "ERROR", se "Gravità" contiene "Warning", allora "MEDIUM", altrimenti "UNKNOWN_SEVERITY" |
| target.administrative_domain | read_only_udm.target.administrative_domain | Valore tratto dal campo "domain" |
| target.asset.hostname | read_only_udm.target.asset.hostname | Valore estratto dal campo "column5" |
| target.asset.hostname | read_only_udm.target.asset.hostname | Valore tratto dal campo "target_host" |
| target.asset.ip | read_only_udm.target.asset.ip | Valore estratto dal campo "column4" |
| target.asset.ip | read_only_udm.target.asset.ip | Valore estratto dal campo "column26" |
| target.asset.ip | read_only_udm.target.asset.ip | Valore tratto dal campo "c-ip" |
| target.hostname | read_only_udm.target.hostname | Valore estratto dal campo "column5" |
| target.hostname | read_only_udm.target.hostname | Valore tratto dal campo "target_host" |
| target.ip | read_only_udm.target.ip | Valore estratto dal campo "column4" |
| target.ip | read_only_udm.target.ip | Valore estratto dal campo "column26" |
| target.ip | read_only_udm.target.ip | Valore tratto dal campo "c-ip" |
| target.port | read_only_udm.target.port | Valore tratto dal campo "c_port" |
| target.resource.attribute.labels.key | read_only_udm.target.resource.attribute.labels.key | Valore hardcoded "Recipients Count" |
| target.user.email_addresses | read_only_udm.target.user.email_addresses | Valore tratto dal campo "Utente" |
| target.user.user_display_name | read_only_udm.target.user.user_display_name | Valore tratto dal campo "Nome utente" |
| target.user.userid | read_only_udm.target.user.userid | Valore tratto dal campo "Utente" |
| target.url | read_only_udm.target.url | Valore tratto dal campo "u_path" |
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.