Recolha registos do Microsoft Exchange
Este documento explica como carregar registos do Microsoft Exchange para o Google Security Operations através do Bindplane. Uma etiqueta de carregamento identifica o analisador que normaliza os dados de registo não processados para o formato UDM estruturado. As informações neste documento aplicam-se ao analisador com a etiqueta de carregamento EXCHANGE_MAIL.
Antes de começar
Certifique-se de que cumpre os seguintes pré-requisitos:
- Uma instância do Google SecOps
- Um Windows Server 2016 ou posterior com o Microsoft Exchange Server instalado
- Acesso administrativo ao Exchange Server
- Se estiver a executar o agente através de um proxy, certifique-se de que as portas da firewall estão abertas de acordo com os requisitos do agente Bindplane
Obtenha o ficheiro de autenticação de carregamento do Google SecOps
- Inicie sessão na consola Google SecOps.
- Aceda a Definições do SIEM > Agentes de recolha.
- Transfira o ficheiro de autenticação de carregamento. Guarde o ficheiro de forma segura no sistema onde o Bindplane vai ser instalado.
Obtenha o ID de cliente do Google SecOps
- Inicie sessão na consola Google SecOps.
- Aceda a Definições do SIEM > Perfil.
- Copie e guarde o ID do cliente da secção Detalhes da organização.
Instale o agente do Bindplane
Instale o agente do Bindplane no seu sistema operativo Windows de acordo com as seguintes instruções.
Instalação do Windows
- Abra a Linha de comandos ou o PowerShell como administrador.
- Execute o seguinte comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Recursos de instalação adicionais
- Para ver opções de instalação adicionais, consulte este guia de instalação.
Configure o agente do Bindplane para recolher registos de eventos do Windows e enviá-los para o Google SecOps
Aceda ao ficheiro de configuração:
- Localize o ficheiro
config.yaml. Normalmente, encontra-se no diretório `C:\Program Files\observIQ OpenTelemetry Collector` no Windows. - Abra o ficheiro com um editor de texto (por exemplo, o Bloco de notas ou o Notepad++).
- Localize o ficheiro
Edite o ficheiro
config.yamlda seguinte forma:receivers: windowseventlog/exchange_application: channel: Application raw: true max_reads: 100 poll_interval: 5s start_at: end windowseventlog/exchange_system: channel: System raw: true max_reads: 100 poll_interval: 5s start_at: end windowseventlog/exchange_management: channel: MSExchange Management raw: true max_reads: 100 poll_interval: 5s start_at: end processors: batch: exporters: chronicle/exchange: compression: gzip # Adjust the path to the credentials file you downloaded earlier creds_file_path: 'C:\path\to\ingestion-authentication-file.json' # Replace with your actual customer ID customer_id: <PLACEHOLDER_CUSTOMER_ID> endpoint: <YOUR_REGIONAL_ENDPOINT> # Add ingestion labels for Exchange logs log_type: 'EXCHANGE_MAIL' raw_log_field: body ingestion_labels: service: pipelines: logs/exchange: receivers: - windowseventlog/exchange_application - windowseventlog/exchange_system - windowseventlog/exchange_management processors: - batch exporters: - chronicle/exchange- Substitua
<PLACEHOLDER_CUSTOMER_ID>pelo ID de cliente real obtido anteriormente. - Substitua
<YOUR_REGIONAL_ENDPOINT>pelo ponto final regional adequado da documentação de pontos finais regionais. - Atualize
/path/to/ingestion-authentication-file.jsonpara o caminho onde o ficheiro de autenticação foi guardado na secção Obtenha o ficheiro de autenticação de carregamento do Google SecOps.
- Substitua
Notas de configuração
- Canal de aplicação: recolhe eventos ao nível da aplicação do Exchange Server, incluindo o início do serviço, erros e avisos.
- Canal do sistema: recolhe eventos ao nível do sistema que podem afetar o funcionamento do Exchange Server.
- Canal de gestão do MSExchange: recolhe eventos de gestão específicos do Exchange, incluindo execuções de cmdlet do PowerShell e ações administrativas.
- raw: true: envia entradas completas do registo de eventos do Windows no formato original para uma análise abrangente.
- start_at: end: começa a recolher novos eventos a partir do ponto atual (não carrega registos do histórico).
Reinicie o agente do Bindplane para aplicar as alterações
Para reiniciar o agente do Bindplane no Windows, pode usar a consola Serviços ou introduzir o seguinte comando como administrador:
net stop "observIQ OpenTelemetry Collector" && net start "observIQ OpenTelemetry Collector"
Mapeamento da UDM
| Campo de registo | Mapeamento do UDM | Lógica |
|---|---|---|
| c-ip | read_only_udm.target.asset.ip | Valor retirado do campo "c-ip" |
| c-ip | read_only_udm.target.ip | Valor retirado do campo "c-ip" |
| client-hostname | read_only_udm.principal.asset.hostname | Valor retirado do campo "client-hostname" |
| client-hostname | read_only_udm.principal.hostname | Valor retirado do campo "client-hostname" |
| client-ip | read_only_udm.principal.asset.ip | Valor obtido do campo "client-ip" |
| client-ip | read_only_udm.principal.ip | Valor obtido do campo "client-ip" |
| coluna1 | read_only_udm.metadata.event_timestamp | Valor retirado do campo "column1" |
| column10 | read_only_udm.intermediary.resource.attribute.labels.value | Valor retirado do campo "column10" |
| column11 | read_only_udm.network.email.mail_id | Valor retirado do campo "column11" |
| column12 | read_only_udm.additional.fields.value.string_value | Valor retirado do campo "column12" |
| column13 | read_only_udm.network.email.to | Valor retirado do campo "column13" |
| column13 | read_only_udm.target.user.email_addresses | Valor retirado do campo "column13" |
| column15 | read_only_udm.additional.fields.value.string_value | Valor retirado do campo "column15" |
| column16 | read_only_udm.target.resource.attribute.labels.value | Valor retirado do campo "column16" |
| column19 | read_only_udm.network.email.subject | Valor retirado do campo "column19" |
| coluna2 | read_only_udm.principal.asset.ip | Valor retirado do campo "column2" |
| coluna2 | read_only_udm.principal.ip | Valor retirado do campo "column2" |
| column20 | read_only_udm.network.email.from | Valor retirado do campo "column20" |
| column20 | read_only_udm.principal.user.email_addresses | Valor retirado do campo "column20" |
| column21 | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "column21" |
| column22 | read_only_udm.security_result.description | Valor retirado do campo "column22" |
| column24 | read_only_udm.additional.fields.value.string_value | Valor retirado do campo "column24" |
| column25 | read_only_udm.principal.asset.ip | Valor retirado do campo "column25" |
| column25 | read_only_udm.principal.ip | Valor retirado do campo "column25" |
| column26 | read_only_udm.target.asset.ip | Valor retirado do campo "column26" |
| column26 | read_only_udm.target.ip | Valor retirado do campo "column26" |
| column27 | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "column27" |
| column28 | read_only_udm.additional.fields.value.string_value | Valor retirado do campo "column28" |
| column29 | read_only_udm.metadata.product_log_id | Valor retirado do campo "column29" |
| coluna3 | read_only_udm.principal.asset.hostname | Valor retirado do campo "column3" |
| coluna3 | read_only_udm.principal.hostname | Valor retirado do campo "column3" |
| column30 | read_only_udm.metadata.product_version | Valor retirado do campo "column30" |
| column4 | read_only_udm.target.asset.ip | Valor retirado do campo "column4" |
| column4 | read_only_udm.target.ip | Valor retirado do campo "column4" |
| column5 | read_only_udm.target.asset.hostname | Valor retirado do campo "column5" |
| column5 | read_only_udm.target.hostname | Valor retirado do campo "column5" |
| column6 | read_only_udm.metadata.event_timestamp | Valor retirado do campo "column6" |
| column6 | read_only_udm.network.http.response_code | Valor retirado do campo "column6" |
| column6 | read_only_udm.network.session_id | Valor retirado do campo "column6" |
| column6 | read_only_udm.metadata.description | Valor retirado do campo "column6" |
| column7 | read_only_udm.additional.fields.value.string_value | Valor retirado do campo "column7" |
| column8 | read_only_udm.additional.fields.value.string_value | Valor retirado do campo "column8" |
| column9 | read_only_udm.metadata.product_event_type | Valor retirado do campo "column9" |
| connector_id | read_only_udm.additional.fields.value.string_value | Valor retirado do campo "connector-id" |
| cs-method | read_only_udm.network.http.method | Valor retirado do campo "cs-method" |
| cs-uri-query | read_only_udm.target.url | Valor retirado do campo "cs-uri-query" |
| cs-uri-stem | read_only_udm.target.url | Valor retirado do campo "cs-uri-stem" |
| csReferer | read_only_udm.network.http.referral_url | Valor retirado do campo "csReferer" |
| csUser-Agent | read_only_udm.network.http.user_agent | Valor retirado do campo "csUser-Agent" |
| cs-username | read_only_udm.principal.user.userid | Valor retirado do campo "cs-username" |
| custom-data | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "custom-data" |
| dados | read_only_udm.security_result.about.labels.value | Valor retirado do campo "data" |
| dados | read_only_udm.security_result.description | Valor retirado do campo "data" |
| dados | read_only_udm.network.email.from | Valor retirado do campo "data" |
| dados | read_only_udm.network.email.to | Valor retirado do campo "data" |
| dados | read_only_udm.target.hostname | Valor retirado do campo "data" |
| dados | read_only_udm.security_result.description | Valor retirado do campo "data" |
| dados | read_only_udm.network.sent_bytes | Valor retirado do campo "data" |
| dados | read_only_udm.target.user.email_addresses | Valor retirado do campo "data" |
| data | read_only_udm.metadata.event_timestamp | Valor retirado dos campos "date" e "time" |
| date-time | read_only_udm.metadata.event_timestamp | Valor retirado do campo "date-time" |
| DeliveryLatency | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "DeliveryLatency" em "custom-data" ou "message-info" |
| DeliveryPriority | read_only_udm.security_result.detection_fields.value | Valor obtido do campo "DeliveryPriority" em "custom-data" ou no campo "column21" |
| DeliveryPriority | read_only_udm.security_result.priority | Se "DeliveryPriority" for "Low" ou "Normal", então "LOW_PRIORITY"; se "DeliveryPriority" for "Medium", então "MEDIUM_PRIORITY"; se "DeliveryPriority" for "High", então "HIGH_PRIORITY" |
| sentido de trânsito | read_only_udm.network.direction | Se "directionality" for "Incoming", então "INBOUND"; se "directionality" for "Originating", então "OUTBOUND" |
| E2ELatency | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "E2ELatency" em "custom-data" ou "message-info" |
| evento | read_only_udm.metadata.product_event_type | Se "event" for "+", então "Connect"; se "event" for "-", então "Disconnect"; se "event" for "*", então "Information"; se "event" for ">", então "Send"; se "event" for "<", então "Receive" |
| evento | read_only_udm.network.direction | Se "event" for ">", então "OUTBOUND". Se "event" for "<", então "INBOUND" |
| EventID | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "EventID" |
| EventReceivedTime | read_only_udm.metadata.collected_timestamp | Valor retirado do campo "EventReceivedTime" |
| EventReceivedTime | read_only_udm.metadata.event_timestamp | Valor retirado do campo "EventReceivedTime" na "coluna6" |
| FirstForestHop | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "FirstForestHop" em "custom-data" |
| FromEntity | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "FromEntity" em "custom-data" ou "message-info" |
| guid | read_only_udm.metadata.product_log_id | Valor retirado do campo "guid" |
| Nome do anfitrião | read_only_udm.principal.asset.hostname | Valor retirado do campo "Nome do anfitrião" |
| Nome do anfitrião | read_only_udm.principal.hostname | Valor retirado do campo "Nome do anfitrião" |
| IncludeInSla | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "IncludeInSla" em "custom-data" ou "message-info" |
| internal-message-id | read_only_udm.intermediary.resource.attribute.labels.value | Valor retirado do campo "internal-message-id" |
| IsProbe | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "IsProbe" em "custom-data" ou no campo "column21" |
| Keywords | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "Palavras-chave" |
| local-endpoint | read_only_udm.principal.asset.ip | Valor retirado do campo "local-endpoint" |
| local-endpoint | read_only_udm.principal.ip | Valor retirado do campo "local-endpoint" |
| local-endpoint | read_only_udm.principal.port | Valor retirado do campo "local-endpoint" |
| Caixas de correio | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "Mailboxes" em "custom-data" ou "message-info" |
| MailboxDatabaseGuid | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "MailboxDatabaseGuid" em "custom-data" ou "message-info" |
| CORREIO DE | read_only_udm.network.email.from | Valor retirado do campo "MAIL FROM" em "data" |
| CORREIO DE | read_only_udm.principal.user.email_addresses | Valor retirado do campo "MAIL FROM" em "data" |
| CORREIO De | read_only_udm.network.email.from | Valor retirado do campo "MAIL From" em "data" |
| CORREIO De | read_only_udm.principal.user.email_addresses | Valor retirado do campo "MAIL From" em "data" |
| message-id | read_only_udm.network.email.mail_id | Valor retirado do campo "message-id" |
| message-info | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "message-info" |
| message-info | read_only_udm.security_result.description | Valor retirado do campo "message-info" |
| MessageValue | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "MessageValue" em "custom-data" |
| message-subject | read_only_udm.network.email.subject | Valor retirado do campo "message-subject" |
| método | read_only_udm.network.http.method | Valor retirado do campo "method" |
| Microsoft_Exchange_Transport_MailRecipient_RequiredTlsAuthLevel | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "Microsoft_Exchange_Transport_MailRecipient_RequiredTlsAuthLevel" em "custom-data" |
| MsgRecipCount | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "MsgRecipCount" em "custom-data" ou "message-info" |
| network-message-id | read_only_udm.additional.fields.value.string_value | Valor retirado do campo "network-message-id" |
| OriginalFromAddress | read_only_udm.principal.user.email_addresses | Valor obtido do campo "OriginalFromAddress" em "custom-data" ou do campo "column21" |
| P2RecipStat | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "P2RecipStat" em "custom-data" ou "message-info" |
| PersistProbeTrace | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "PersistProbeTrace" em "custom-data" ou no campo "column21" |
| PrioritizationReason | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "PrioritizationReason" em "custom-data" |
| ProbeType | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "ProbeType" em "custom-data" ou no campo "column21" |
| ProcessID | read_only_udm.principal.process.pid | Valor retirado do campo "ProcessID" |
| ProxiedClientHostname | read_only_udm.intermediary.hostname | Valor retirado do campo "ProxiedClientHostname" em "custom-data" |
| ProxiedClientIPAddress | read_only_udm.intermediary.asset.ip | Valor retirado do campo "ProxiedClientIPAddress" em "custom-data" |
| ProxiedClientIPAddress | read_only_udm.intermediary.ip | Valor retirado do campo "ProxiedClientIPAddress" em "custom-data" |
| ProxyHop1 | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "ProxyHop1" em "custom-data" |
| RCPT TO | read_only_udm.network.email.to | Valor retirado do campo "RCPT TO" em "data" |
| RCPT TO | read_only_udm.target.user.email_addresses | Valor retirado do campo "RCPT TO" em "data" |
| RCPT To | read_only_udm.network.email.to | Valor retirado do campo "RCPT To" em "data" |
| RCPT To | read_only_udm.target.user.email_addresses | Valor retirado do campo "RCPT To" em "data" |
| recipient-address | read_only_udm.target.user.email_addresses | Valor retirado do campo "recipient-address" |
| recipient-count | read_only_udm.target.resource.attribute.labels.value | Valor retirado do campo "recipient-count" |
| recipient-status | read_only_udm.target.resource.attribute.labels.value | Valor retirado do campo "recipient-status" |
| remote-endpoint | read_only_udm.target.asset.ip | Valor retirado do campo "remote-endpoint" |
| remote-endpoint | read_only_udm.target.ip | Valor retirado do campo "remote-endpoint" |
| remote-endpoint | read_only_udm.target.port | Valor retirado do campo "remote-endpoint" |
| res_code | read_only_udm.network.http.response_code | Valor retirado do campo "res_code" |
| s-ip | read_only_udm.principal.asset.ip | Valor retirado do campo "s-ip" |
| s-ip | read_only_udm.principal.ip | Valor retirado do campo "s-ip" |
| s-port | read_only_udm.principal.port | Valor retirado do campo "s-port" |
| sc-status | read_only_udm.network.http.response_code | Valor retirado do campo "sc-status" |
| sc-substatus | read_only_udm.additional.fields.value.string_value | Valor retirado do campo "sc-substatus" |
| sender-address | read_only_udm.network.email.from | Valor retirado do campo "sender-address" |
| sender-address | read_only_udm.principal.user.email_addresses | Valor retirado do campo "sender-address" |
| sequence-number | read_only_udm.additional.fields.value.number_value | Valor retirado do campo "sequence-number" |
| server-hostname | read_only_udm.target.asset.hostname | Valor retirado do campo "server-hostname" |
| server-hostname | read_only_udm.target.hostname | Valor retirado do campo "server-hostname" |
| server-ip | read_only_udm.target.asset.ip | Valor retirado do campo "server-ip" |
| server-ip | read_only_udm.target.ip | Valor retirado do campo "server-ip" |
| session-id | read_only_udm.network.session_id | Valor retirado do campo "session-id" |
| sessionid | read_only_udm.network.session_id | Valor retirado do campo "sessionid" |
| Gravidade | read_only_udm.security_result.severity | Se "Gravidade" contiver "Informações", então "INFORMATIONAL"; se "Gravidade" contiver "Erro", então "ERROR"; se "Gravidade" contiver "Aviso", então "MEDIUM"; caso contrário, "UNKNOWN_SEVERITY" |
| SeverityValue | read_only_udm.security_result.severity_details | Valor retirado do campo "SeverityValue" |
| SlaExclusionReason | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "SlaExclusionReason" em "custom-data" |
| fonte | read_only_udm.additional.fields.value.string_value | Valor retirado do campo "source" |
| SourceModuleName | read_only_udm.principal.resource.name | Valor retirado do campo "SourceModuleName" |
| SourceModuleType | read_only_udm.principal.resource.type | Valor retirado do campo "SourceModuleType" |
| SourceName | read_only_udm.principal.resource.attribute.labels.value | Valor retirado do campo "SourceName" |
| StoreObjectIds | read_only_udm.security_result.detection_fields.value | Valor obtido do campo "StoreObjectIds" em "custom-data" ou "message-info" |
| Tarefa | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "Tarefa" |
| ThreadID | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "ThreadID" |
| tempo | read_only_udm.metadata.event_timestamp | Valor retirado dos campos "date" e "time" |
| ToEntity | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "ToEntity" em "custom-data" ou "message-info" |
| total-bytes | read_only_udm.additional.fields.value.string_value | Valor retirado do campo "total-bytes" |
| TransportTrafficSubType | read_only_udm.security_result.detection_fields.value | Valor retirado do campo "TransportTrafficSubType" em "custom-data" |
| TransportTrafficSubType | read_only_udm.metadata.product_version | Valor retirado do campo "TransportTrafficSubType" em "custom-data" |
| ts | read_only_udm.metadata.event_timestamp | Valor retirado do campo "ts" |
| u_agent | read_only_udm.network.http.user_agent | Valor retirado do campo "u_agent" |
| u_param | read_only_udm.target.url | Valor retirado do campo "u_param" |
| u_path | read_only_udm.target.url | Valor retirado do campo "u_path" |
| u_path | read_only_udm.target.url | Valor retirado dos campos "u_path" e "u_param" |
| utilizador | read_only_udm.target.user.userid | Valor retirado do campo "user" |
| utilizador | read_only_udm.target.user.email_addresses | Valor retirado do campo "user" |
| metadata.event_type | read_only_udm.metadata.event_type | Se "has_principal_email" for "true" e "has_target_email" for "true", então "EMAIL_TRANSACTION". Se "event_type" for "GENERIC_EVENT" e "principal_hostname", "s_ip" ou "host" não estiverem vazios, ou "has_principal" for "true", então "STATUS_UPDATE". Se "event_type" for "GENERIC_EVENT" e "has_principal_email" for "true" ou "has_target_email" for "true", então "USER_UNCATEGORIZED". Caso contrário, o valor é retirado do campo "event_type" |
| metadata.log_type | read_only_udm.metadata.log_type | Valor codificado "EXCHANGE_MAIL" |
| metadata.product_name | read_only_udm.metadata.product_name | Valor codificado "Exchange Mail" |
| metadata.vendor_name | read_only_udm.metadata.vendor_name | Valor codificado "Microsoft" |
| network.application_protocol | read_only_udm.network.application_protocol | Se "app_protocol" for "SMTP", "HTTP" ou "HTTPS", o valor é retirado do campo "app_protocol". Se "app_protocol" contiver "SMTP", o valor é "SMTP" |
| network.direction | read_only_udm.network.direction | Se "s_ip" não estiver vazio, então "INBOUND" |
| network.email.from | read_only_udm.network.email.from | Valor retirado do campo "from_mail" |
| network.email.mail_id | read_only_udm.network.email.mail_id | Valor retirado do campo "msg_id" |
| network.email.subject | read_only_udm.network.email.subject | Valor retirado do campo "column19" |
| network.email.to | read_only_udm.network.email.to | Valor retirado do campo "to_mail" |
| network.http.method | read_only_udm.network.http.method | Valor retirado do campo "method" |
| network.http.response_code | read_only_udm.network.http.response_code | Valor retirado do campo "res_code" |
| network.http.user_agent | read_only_udm.network.http.user_agent | Valor retirado do campo "u_agent" |
| network.sent_bytes | read_only_udm.network.sent_bytes | Valor retirado do campo "sent_bytes" |
| network.session_id | read_only_udm.network.session_id | Valor retirado do campo "sessionid" |
| principal.asset.hostname | read_only_udm.principal.asset.hostname | Valor retirado do campo "principal_hostname" |
| principal.asset.hostname | read_only_udm.principal.asset.hostname | Valor retirado do campo "host" |
| principal.asset.hostname | read_only_udm.principal.asset.hostname | Valor retirado do campo "column3" |
| principal.asset.ip | read_only_udm.principal.asset.ip | Valor retirado do campo "column2" |
| principal.asset.ip | read_only_udm.principal.asset.ip | Valor retirado do campo "column25" |
| principal.asset.ip | read_only_udm.principal.asset.ip | Valor retirado do campo "s_ip" |
| principal.hostname | read_only_udm.principal.hostname | Valor retirado do campo "principal_hostname" |
| principal.hostname | read_only_udm.principal.hostname | Valor retirado do campo "host" |
| principal.hostname | read_only_udm.principal.hostname | Valor retirado do campo "column3" |
| principal.ip | read_only_udm.principal.ip | Valor retirado do campo "column2" |
| principal.ip | read_only_udm.principal.ip | Valor retirado do campo "column25" |
| principal.ip | read_only_udm.principal.ip | Valor retirado do campo "s_ip" |
| principal.port | read_only_udm.principal.port | Valor retirado do campo "s-port" |
| principal.user.email_addresses | read_only_udm.principal.user.email_addresses | Valor retirado do campo "mail" |
| principal.user.email_addresses | read_only_udm.principal.user.email_addresses | Valor retirado do campo "email_address" |
| principal.user.userid | read_only_udm.principal.user.userid | Valor retirado do campo "cs-username" |
| security_result.about.labels.key | read_only_udm.security_result.about.labels.key | Valor codificado "Código de resposta" |
| security_result.description | read_only_udm.security_result.description | Valor retirado do campo "context" |
| security_result.description | read_only_udm.security_result.description | Valor retirado do campo "column22" |
| security_result.priority | read_only_udm.security_result.priority | Se "severity" for "1", "2" ou "3", então "LOW"; se "severity" for "4", "5" ou "6", então "MEDIUM"; se "severity" for "7", "8" ou "9", então "HIGH" |
| security_result.severity | read_only_udm.security_result.severity | Se "Gravidade" contiver "Informações", então "INFORMATIONAL"; se "Gravidade" contiver "Erro", então "ERROR"; se "Gravidade" contiver "Aviso", então "MEDIUM"; caso contrário, "UNKNOWN_SEVERITY" |
| target.administrative_domain | read_only_udm.target.administrative_domain | Valor retirado do campo "domain" |
| target.asset.hostname | read_only_udm.target.asset.hostname | Valor retirado do campo "column5" |
| target.asset.hostname | read_only_udm.target.asset.hostname | Valor retirado do campo "target_host" |
| target.asset.ip | read_only_udm.target.asset.ip | Valor retirado do campo "column4" |
| target.asset.ip | read_only_udm.target.asset.ip | Valor retirado do campo "column26" |
| target.asset.ip | read_only_udm.target.asset.ip | Valor retirado do campo "c-ip" |
| target.hostname | read_only_udm.target.hostname | Valor retirado do campo "column5" |
| target.hostname | read_only_udm.target.hostname | Valor retirado do campo "target_host" |
| target.ip | read_only_udm.target.ip | Valor retirado do campo "column4" |
| target.ip | read_only_udm.target.ip | Valor retirado do campo "column26" |
| target.ip | read_only_udm.target.ip | Valor retirado do campo "c-ip" |
| target.port | read_only_udm.target.port | Valor retirado do campo "c_port" |
| target.resource.attribute.labels.key | read_only_udm.target.resource.attribute.labels.key | Valor codificado "Recipients Count" |
| target.user.email_addresses | read_only_udm.target.user.email_addresses | Valor retirado do campo "user" |
| target.user.user_display_name | read_only_udm.target.user.user_display_name | Valor retirado do campo "username" |
| target.user.userid | read_only_udm.target.user.userid | Valor retirado do campo "user" |
| target.url | read_only_udm.target.url | Valor retirado do campo "u_path" |
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais da Google SecOps.