Mengumpulkan log F5 ASM

Versi Parser: 33.0

Didukung di:

Dokumen ini menjelaskan cara menyerap log F5 Application Security Manager (ASM) ke Google Security Operations menggunakan agen Bindplane.

F5 BIG-IP ASM adalah firewall aplikasi web (WAF) yang menghasilkan pesan syslog untuk pelanggaran permintaan HTTP, tindakan penegakan kebijakan, dan peristiwa keamanan. Parser mendukung beberapa format log (CEF, syslog, CSV, Splunk, JSON) dan memetakannya ke Model Data Terpadu (UDM).

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd
  • Konektivitas jaringan antara agen Bindplane dan perangkat F5 BIG-IP
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
  • Akses istimewa ke tmsh F5 BIG-IP

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan.
  4. Simpan file dengan aman di sistem tempat agen BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

    Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

    Layanan akan ditampilkan sebagai aktif (berjalan).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/f5_asm:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: F5_ASM
            raw_log_field: body
    
    service:
        pipelines:
            logs/f5_asm_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/f5_asm
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi penerima:

    • listen_address: Alamat IP dan port yang akan diproses:
      • 0.0.0.0 untuk mendengarkan di semua antarmuka (direkomendasikan)
      • Port 514 adalah port syslog standar (memerlukan root di Linux; gunakan 1514 untuk non-root)
  • Konfigurasi eksportir:

    • creds_file_path: Jalur lengkap ke file autentikasi penyerapan:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID Pelanggan yang disalin dari konsol Google SecOps
    • endpoint: URL endpoint regional:
      • Amerika Serikat: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk mengetahui daftar lengkapnya

Simpan file konfigurasi

  • Setelah mengedit, simpan file:
    • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
    • Windows: Klik File > Save

Mulai ulang agen Bindplane untuk menerapkan perubahan

  • Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
    1. Pastikan layanan sedang berjalan:

      sudo systemctl status observiq-otel-collector
      
    2. Periksa log untuk mengetahui error:

      sudo journalctl -u observiq-otel-collector -f
      
  • Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Konsol layanan:

      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
      4. Pastikan layanan sedang berjalan:

        sc query observiq-otel-collector
        
      5. Periksa log untuk mengetahui error:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Mengonfigurasi syslog di F5 ASM

  1. Login ke instance tmsh dengan mengetik perintah berikut:

    tmsh
    
  2. Edit konfigurasi syslog menggunakan perintah berikut:

    edit /sys syslog all-properties
    
  3. Konfigurasi Syslog terbuka di editor teks vi dan terlihat mirip dengan contoh berikut:

    modify syslog {
        auth-priv-from notice
        auth-priv-to emerg
        cron-from warning
        cron-to emerg
        daemon-from notice
        daemon-to emerg
        description none
        include none
        iso-date disabled
        kern-from notice
        kern-to emerg
        mail-from notice
        mail-to emerg
        messages-from notice
        messages-to warning
        remote-servers none
        user-log-from notice
        user-log-to emerg
    }
    
  4. Ganti baris include none dengan filter syslog berikut:

    include `
        filter f_audit{
            match(AUDIT);
        };
        destination d_syslog_server {
            udp(\`<bindplane-ip>\` port (<bindplane-port>));
        };
        log {
            source(s_syslog_pipe);
            filter(f_audit);
            destination(d_syslog_server);
        };
    `
    
  5. Ganti <bindplane-ip> dan <bindplane-port> dengan alamat IP dan nomor port sebenarnya yang dikonfigurasi untuk agen Bindplane Anda.

  6. Keluar dari vi dengan mengetik urutan tombol berikut:

    :wq!
    
  7. Pada perintah berikut, ketik y untuk menyimpan perubahan pada file:

    Save changes? (y/n/e)
    
  8. Simpan konfigurasi dengan mengetik perintah berikut:

    save /sys config
    

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
act security_result.action Jika act adalah blocked, dipetakan ke BLOCK. Jika act adalah passed atau legal, dipetakan ke ALLOW. Jika act berisi alerted, dipetakan ke QUARANTINE. Jika tidak, defaultnya adalah ALLOW untuk format Splunk.
app network.application_protocol Dipetakan langsung ke HTTPS jika ada di log mentah.
attack_type security_result.category_details, metadata.description Digunakan bersama dengan kolom lain untuk menentukan security_result.category. Jika tidak ada deskripsi lain yang tersedia, deskripsi tersebut akan menjadi deskripsi acara. Untuk log format Splunk, kolom ini digunakan untuk menentukan kategori dan ringkasan jika violations kosong.
client_ip principal.ip, principal.asset.ip Dipetakan langsung ke IP utama.
cn1 network.http.response_code Dipetakan langsung ke kode respons HTTP.
cn2 security_result.severity_details Dipetakan langsung ke detail tingkat keparahan hasil keamanan. Digunakan dengan response_code untuk menentukan apakah suatu peristiwa adalah peringatan.
column1 principal.ip, principal.asset.ip Memetakan ke IP utama untuk log berformat CSV tertentu.
column2 target.port Memetakan ke port target untuk log berformat CSV tertentu.
column3 target.ip, target.asset.ip Memetakan ke IP target untuk log berformat CSV tertentu.
column4 security_result.severity Dipetakan ke tingkat keparahan hasil keamanan untuk log berformat CSV tertentu. Nilai Information, Informational, 0, 4 dipetakan ke INFORMASI. Warning, 1, 3 dipetakan ke MEDIUM. Error, 2 dipetakan ke ERROR. Critical, CRITICAL, critical dipetakan ke KRITIS.
column7 security_result.detection_fields, network.http.response_code Berisi data XML. viol_name dalam request-violations diekstrak dan ditambahkan sebagai kolom deteksi dengan kunci Request Violation Name_index. viol_name dalam response_violations diekstrak dan ditambahkan sebagai kolom deteksi dengan kunci Response Violation Name_index. response_code dalam response_violations dipetakan ke network.http.response_code.
column8 security_result.rule_name Dipetakan ke nama aturan hasil keamanan untuk log berformat CSV tertentu.
cs1 security_result.rule_name Dipetakan langsung ke nama aturan hasil keamanan.
cs2 security_result.summary Dipetakan langsung ke ringkasan hasil keamanan.
cs5 principal.ip, principal.asset.ip, additional.fields Jika cs5 berisi URL LDAP JNDI, URL tersebut akan ditambahkan sebagai kolom tambahan dengan kunci JNDI_LDAP_URL. Jika tidak, jika berisi IP yang dipisahkan koma, IP apa pun yang berbeda dari principal_ip akan ditambahkan sebagai IP utama tambahan.
cs6 principal.location.country_or_region Dipetakan langsung ke negara atau wilayah lokasi utama.
data network.session_id, network.sent_bytes, network.tls.version Jika ada, diuraikan sebagai JSON untuk mengekstrak sessionid, bits (dipetakan ke sent_bytes), dan version.
date_time metadata.event_timestamp Dipetakan langsung ke stempel waktu peristiwa setelah mengurai dan mengonversi ke format yang benar.
dest_ip target.ip, target.asset.ip Memetakan langsung ke IP target.
dest_port target.port Dipetakan langsung ke port target.
dhost target.hostname Dipetakan langsung ke nama host target.
dpt target.port Dipetakan langsung ke port target.
dst target.ip Memetakan langsung ke IP target.
dvc intermediary.ip Dipetakan langsung ke IP perantara.
dvchost target.hostname, intermediary.hostname Memetakan langsung ke nama host target dan nama host perantara.
errdefs_msgno additional.fields Ditambahkan sebagai kolom tambahan dengan kunci errdefs_msgno.
externalId additional.fields Ditambahkan sebagai kolom tambahan dengan kunci Support_Id.
f5_host target.hostname, intermediary.hostname Memetakan langsung ke nama host target dan nama host perantara.
geo_info principal.location.country_or_region, security_result.detection_fields Memetakan ke negara atau wilayah lokasi utama. Juga ditambahkan sebagai kolom deteksi dengan kunci geo_info.
host target.hostname Dipetakan langsung ke nama host target.
ids additional.fields Diuraikan sebagai daftar ID dukungan yang dipisahkan koma. Setiap ID ditambahkan ke kolom tambahan bernilai daftar dengan kunci supportid.
ip_addr_intelli security_result.detection_fields Ditambahkan sebagai kolom deteksi dengan kunci ip_addr_intelli.
ip_client principal.ip Dipetakan langsung ke IP utama.
ip_route_domain principal.ip, principal.asset.ip Bagian IP diekstrak dan dipetakan ke IP utama.
irule security_result.rule_name Dipetakan langsung ke nama aturan hasil keamanan.
irule-version security_result.rule_version Dipetakan langsung ke versi aturan hasil keamanan.
level security_result.severity, security_result.severity_details Digunakan untuk menentukan tingkat keparahan hasil keamanan. error atau warning dipetakan ke TINGGI. notice dipetakan ke SEDANG. information atau info peta ke RENDAH. Nilai mentah juga dipetakan ke severity_details.
logtime metadata.event_timestamp Dipetakan langsung ke stempel waktu peristiwa setelah penguraian.
management_ip_address, management_ip_address_2 intermediary.ip Dipetakan langsung ke IP perantara.
method network.http.method Dipetakan langsung ke metode HTTP.
msg security_result.summary, metadata.description Dipetakan langsung ke ringkasan hasil keamanan untuk beberapa format log. Jika tidak ada deskripsi lain yang tersedia, deskripsi tersebut akan menjadi deskripsi acara.
policy_name security_result.about.resource.name, security_result.rule_name Dipetakan langsung ke nama resource hasil keamanan atau nama aturan.
process target.application Dipetakan langsung ke aplikasi target.
process_id principal.process.pid Dipetakan langsung ke ID proses utama.
protocol network.application_protocol, network.ip_protocol, app_protocol Dipetakan langsung ke protokol aplikasi atau protokol IP, bergantung pada format log.
proxy_id security_result.rule_id Dipetakan langsung ke ID aturan hasil keamanan.
query_string additional.fields Ditambahkan sebagai kolom tambahan dengan kunci query_string.
referrer network.http.referral_url Dipetakan langsung ke URL perujuk HTTP.
req_method network.http.method Dipetakan langsung ke metode HTTP.
req_status security_result.action, security_result.action_details, security_result.detection_fields Jika blocked, memetakan security_result.action ke BLOCK. Jika passed atau legal, dipetakan ke ALLOW. Jika berisi alerted, dipetakan ke QUARANTINE. Nilai mentah juga dipetakan ke action_details dan ditambahkan sebagai kolom deteksi dengan kunci req_status.
request target.url Dipetakan langsung ke URL target.
requestMethod network.http.method Dipetakan langsung ke metode HTTP.
resp security_result.detection_fields Ditambahkan sebagai kolom deteksi dengan kunci resp.
resp_code network.http.response_code Dipetakan langsung ke kode respons HTTP.
response security_result.summary Dipetakan langsung ke ringkasan hasil keamanan.
response_code network.http.response_code Dipetakan langsung ke kode respons HTTP.
route_domain additional.fields Ditambahkan sebagai kolom tambahan dengan kunci route_domain.
rt metadata.event_timestamp Dipetakan langsung ke stempel waktu peristiwa setelah penguraian.
sev security_result.severity, security_result.severity_details Digunakan untuk menentukan tingkat keparahan hasil keamanan. ERROR dipetakan ke ERROR. Nilai mentah juga dipetakan ke severity_details.
severity security_result.severity, security_result.severity_details Digunakan untuk menentukan tingkat keparahan hasil keamanan. Informational dipetakan ke RENDAH, Error atau warning dipetakan ke TINGGI, critical dipetakan ke KRITIS, notice dipetakan ke SEDANG, information atau info dipetakan ke RENDAH. Nilai mentah juga dipetakan ke severity_details.
sig_ids security_result.rule_id Dipetakan langsung ke ID aturan hasil keamanan.
sig_names security_result.rule_name Dipetakan langsung ke nama aturan hasil keamanan.
snat_ip principal.nat_ip Dipetakan langsung ke IP NAT utama.
snat_port principal.nat_port Dipetakan langsung ke port NAT utama.
src principal.ip, principal.asset.ip Dipetakan langsung ke IP utama.
spt principal.port Dipetakan langsung ke port utama.
sub_violates security_result.about.resource.attribute.labels Ditambahkan sebagai label dengan kunci Sub Violations ke atribut resource hasil keamanan.
sub_violations security_result.about.resource.attribute.labels Ditambahkan sebagai label dengan kunci Sub Violations ke atribut resource hasil keamanan.
summary security_result.summary Dipetakan langsung ke ringkasan hasil keamanan.
support_id metadata.product_log_id Diawali dengan support_id - dan dipetakan ke ID log produk.
suid network.session_id Dipetakan langsung ke ID sesi jaringan.
suser principal.user.userid Memetakan langsung ke ID pengguna utama.
timestamp metadata.event_timestamp Dipetakan langsung ke stempel waktu peristiwa setelah mengurai dan mengonversi ke format yang benar.
unit_host principal.hostname, principal.asset.hostname Dipetakan langsung ke nama host utama.
uri principal.url Dipetakan langsung ke URL utama.
user_id principal.user.userid Memetakan langsung ke ID pengguna utama.
user_name principal.user.user_display_name Dipetakan langsung ke nama tampilan pengguna utama.
username principal.user.userid Memetakan langsung ke ID pengguna utama.
useragent network.http.user_agent, network.http.parsed_user_agent Dipetakan langsung ke agen pengguna HTTP. Juga diuraikan dan dipetakan ke agen pengguna yang diuraikan.
virtualserver network.tls.client.server_name Dipetakan langsung ke nama server klien TLS.
violate_details security_result.detection_fields, network.http.response_code Berisi data XML. viol_name dalam request-violations diekstrak dan ditambahkan sebagai kolom deteksi dengan kunci Request Violation Name_index. viol_name dalam response_violations diekstrak dan ditambahkan sebagai kolom deteksi dengan kunci Response Violation Name_index. response_code dalam response_violations dipetakan ke network.http.response_code.
violate_rate security_result.detection_fields Ditambahkan sebagai kolom deteksi dengan kunci violate_rate.
violation_rating security_result.about.resource.attribute.labels Ditambahkan sebagai label dengan kunci Violations Rating ke atribut resource hasil keamanan.
violations security_result.description Dipetakan langsung ke deskripsi hasil keamanan. Untuk log format Splunk, kolom ini digunakan untuk menentukan ringkasan jika ada.
virus_name security_result.threat_name Dipetakan langsung ke nama ancaman hasil keamanan.
vs_name network.tls.client.server_name Dipetakan langsung ke nama server klien TLS.
websocket_direction network.direction Jika clientToServer, dipetakan ke INBOUND. Jika ServerToclient, dipetakan ke OUTBOUND.
websocket_message_type security_result.detection_fields Ditambahkan sebagai kolom deteksi dengan kunci WebsocketMessageType.
x_fwd_hdr_val principal.ip, principal.asset.ip Dipetakan langsung ke IP utama.
dvchost event.idm.read_only_udm.intermediary.hostname dan event.idm.read_only_udm.intermediary.asset.hostname Dipetakan dari log perubahan
headers_kv_data.host event.idm.read_only_udm.principal.asset.hostname Dipetakan dari log perubahan
column16 event.idm.read_only_udm.network.http.response_code Dipetakan dari log perubahan
column18 event.idm.read_only_udm.network.session_id Dipetakan dari log perubahan
column19 event.idm.read_only_udm.security_result.severity_details Dipetakan dari log perubahan
column15 event.idm.read_only_udm.security_result.summary Dipetakan dari log perubahan
column14 event.idm.read_only_udm.security_result.action_details Dipetakan dari log perubahan
principal_mail event.idm.read_only_udm.principal.user.email_addresses Dipetakan dari log perubahan
column9 event.idm.read_only_udm.metadata.collected_timestamp Dipetakan dari log perubahan
Referer event.idm.read_only_udm.network.http.referral_url Dipetakan dari log perubahan
Content-Length event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
Origin event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
Sec-Fetch-Site event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
Sec-Fetch-Mode event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
Sec-Fetch-Dest event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
X-XSRF-TOKEN event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
Priority event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
request_body_size event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
scope_details event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
violation_index_value event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
context_value event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
object_value event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
object_pattern_value event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
staging_value event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
content_profile_type_value event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
content_id_value event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
content_profile_id_value event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
content_profile_name_value event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
buffer_value event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
content_profile_index_value event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
content_profile_location_value event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
content_profile_error_code_value event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
content_profile_specific_desc_value event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
content_profile_fault_detail_value event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
headers_kv_data.host event.idm.read_only_udm.principal.hostname dan event.idm.read_only_udm.principal.asset.hostname Dipetakan dari log perubahan
headers_kv_data.device-id event.idm.read_only_udm.principal.asset.asset_id Dipetakan dari log perubahan
headers_kv_data.app-version event.idm.read_only_udm.principal.platform_version Dipetakan dari log perubahan
json_parsed_data.device.model event.idm.read_only_udm.principal.asset.attribute.labels Dipetakan dari log perubahan
json_parsed_data.device.manufacturer event.idm.read_only_udm.principal.asset.attribute.labels Dipetakan dari log perubahan
json_parsed_data.device.build_number event.idm.read_only_udm.principal.asset.attribute.labels Dipetakan dari log perubahan
json_parsed_data.device.os event.idm.read_only_udm.principal.asset.attribute.labels Dipetakan dari log perubahan
json_parsed_data.device.sdk_int event.idm.read_only_udm.principal.asset.attribute.labels Dipetakan dari log perubahan
json_parsed_data.device.app_signature event.idm.read_only_udm.principal.asset.attribute.labels Dipetakan dari log perubahan
json_parsed_data.device.app_version event.idm.read_only_udm.principal.asset.attribute.labels Dipetakan dari log perubahan
json_parsed_data.device.os_version event.idm.read_only_udm.principal.asset.platform_software.platform_version Dipetakan dari log perubahan
json_parsed_data.username event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
json_parsed_data.request_id event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
headers_kv_data.content-type event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
headers_kv_data.accept-encoding event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
headers_kv_data.signature event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
headers_kv_data.sequence_id event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
headers_kv_data.platform event.idm.read_only_udm.principal.asset.platform_software.platform Dipetakan dari log perubahan
column24 event.idm.read_only_udm.metadata.product_log_id Dipetakan dari log perubahan
column7 event.idm.read_only_udm.intermediary.ip Dipetakan dari log perubahan
column29 event.idm.read_only_udm.security_result.description Dipetakan dari log perubahan
column8 event.idm.read_only_udm.network.http.method Dipetakan dari log perubahan
requestMethod event.idm.read_only_udm.network.http.method Dipetakan dari log perubahan
target_url event.idm.read_only_udm.target.url Dipetakan dari log perubahan
http_version event.idm.read_only_udm.network.network.tls.version Dipetakan dari log perubahan
hostname event.idm.read_only_udm.principal.hostname Dipetakan dari log perubahan
hostname event.idm.read_only_udm.principal.asset.hostname Dipetakan dari log perubahan
X-AnchorMailbox event.idm.read_only_udm.target.user.email_addresses Dipetakan dari log perubahan
X-OWA-ExplicitLogonUser event.idm.read_only_udm.principal.user.email_addresses Dipetakan dari log perubahan
X-OWA-CorrelationId event.idm.read_only_udm.metadata.product_log_id Dipetakan dari log perubahan
Host event.idm.read_only_udm.target.hostname Dipetakan dari log perubahan
Host event.idm.read_only_udm.target.asset.hostname Dipetakan dari log perubahan
priority event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
facility event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
deviceExternalId event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
X-OWA-ActionName event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
X-OWA-Attempt event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
X-OWA-CANARY event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
client-request-id event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
sec-ch-ua-mobile event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
Action event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
X-Requested-With event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cs2 event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
X-OWA-ActionId event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cn3 event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
X-OWA-UrlPostData event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
X-OWA-ClientBuildVersion event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
sec-ch-ua event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
summary event.idm.read_only_udm.security_result.rule_name Dipetakan dari log perubahan
rule_version event.idm.read_only_udm.metadata.product_version Dipetakan dari log perubahan
requestClientApplication event.idm.read_only_udm.network.http.user_agent Dipetakan dari log perubahan
product_name event.idm.read_only_udm.security_result.rule_type Dipetakan dari log perubahan
cs3 event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
pathContext event.idm.read_only_udm.target.application Dipetakan dari log perubahan
f5_name event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
refer_url event.idm.read_only_udm.network.http.referral_url Dipetakan dari log perubahan
cs3 event.idm.read_only_udm.network.http.referral_url Dipetakan dari log perubahan
staged_sig_names event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
net.host.ip event.idm.read_only_udm.principal.ip Dipetakan dari log perubahan
net.host.ip event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
net.peer.ip event.idm.read_only_udm.target.ip Dipetakan dari log perubahan
net.peer.ip event.idm.read_only_udm.target.asset.ip Dipetakan dari log perubahan
net.peer.name event.idm.read_only_udm.target.hostname Dipetakan dari log perubahan
net.peer.name event.idm.read_only_udm.target.asset.hostname Dipetakan dari log perubahan
net.host.name event.idm.read_only_udm.principal.hostname Dipetakan dari log perubahan
net.host.name event.idm.read_only_udm.principal.asset.hostname Dipetakan dari log perubahan
net.host.port event.idm.read_only_udm.principal.port Dipetakan dari log perubahan
net.peer.port event.idm.read_only_udm.target.port Dipetakan dari log perubahan
vs_name event.idm.read_only_udm.target.resource.name Dipetakan dari log perubahan
captcha_result event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
policy_apply_date event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
request event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
dos_baseline_tps event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
reported_entity_type event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
event_id event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
source_ip event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
device_blade event.idm.read_only_udm.intermediary.asset.attribute.labels Dipetakan dari log perubahan
partition_name event.idm.read_only_udm.intermediary.asset.attribute.labels Dipetakan dari log perubahan
timestamp event.idm.read_only_udm.metadata.event_timestamp Dipetakan dari log perubahan
req_status event.idm.read_only_udm.security_result.action dan event.idm.read_only_udm.security_result.action_details Dipetakan dari log perubahan
deviceCustomDate1 event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
deviceCustomDate1Label event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
incap_client_ip event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
exec_data target.process.command_line Dipetakan dari log perubahan
cs3 additional.fields Dipetakan dari log perubahan
form_data additional.fields Dipetakan dari log perubahan
SOAPAction additional.fields Dipetakan dari log perubahan
link target.url Dipetakan dari log perubahan
device_version metadata.product_version Dipetakan dari log perubahan
errdefs_msgno", "support_id_array", "audit_component additional.fields Dipetakan dari log perubahan
geo_info", "resp", "req_status", "violate_rate", and "ip_addr_intelli security_result.detection_fields Dipetakan dari log perubahan
message_body metadata.description Dipetakan dari log perubahan
tmm_msg metadata.description Dipetakan dari log perubahan
bigip_mgmt_ip", "client_ip_geo_location", "client_port", "client_request_uri", "device_version", "http_method", "route_domain" and "virtual_server_name principal.ip Dipetakan dari log perubahan
profile_name", "action", "previous_action", "bot_signature", "bot_signature_category", "bot_name", "class", "anomaly_categories", "anomalies", "micro_services_name", "micro_services_type", "micro_services_matched_wildcard_url", "micro_services_hostname", "browser_configured_verification_action", "browser_actual_verification_action", "new_request_status", "mobile_is_app", "enforced_by", "application_display_name", "client_type", and "challenge_failure_reason additional.fields Dipetakan dari log perubahan
referer network.http.referral_url Dipetakan dari log perubahan
management_ip_address metadata.intermediary.ip Dipetakan dari log perubahan
request_status security_result.action Dipetakan dari log perubahan
type metadata.product_event_type Dipetakan dari log perubahan
data.sessionid network.session_id Dipetakan dari log perubahan
data.bits network.sent_bytes Dipetakan dari log perubahan
data.version network.tls.version Dipetakan dari log perubahan
client_port principal.port Dipetakan dari log perubahan
server_ip target.ip Dipetakan dari log perubahan
server_port target.port Dipetakan dari log perubahan
event_id metadata.product_log_id Dipetakan dari log perubahan
prin_ip principal.ip Dipetakan dari log perubahan
SSH app_protocol Dipetakan dari log perubahan
USER_LOGIN metadata.event_type Dipetakan dari log perubahan
auth_level principal.user.attribute.roles Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.