Mengumpulkan log F5 ASM
Versi Parser: 33.0
Dokumen ini menjelaskan cara menyerap log F5 Application Security Manager (ASM) ke Google Security Operations menggunakan agen Bindplane.
F5 BIG-IP ASM adalah firewall aplikasi web (WAF) yang menghasilkan pesan syslog untuk pelanggaran permintaan HTTP, tindakan penegakan kebijakan, dan peristiwa keamanan. Parser mendukung beberapa format log (CEF, syslog, CSV, Splunk, JSON) dan memetakannya ke Model Data Terpadu (UDM).
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps
- Windows Server 2016 atau yang lebih baru, atau host Linux dengan
systemd - Konektivitas jaringan antara agen Bindplane dan perangkat F5 BIG-IP
- Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
- Akses istimewa ke tmsh F5 BIG-IP
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Agen Pengumpulan.
- Download File Autentikasi Penyerapan.
Simpan file dengan aman di sistem tempat agen BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sc query observiq-otel-collectorLayanan akan ditampilkan sebagai RUNNING.
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sudo systemctl status observiq-otel-collectorLayanan akan ditampilkan sebagai aktif (berjalan).
Referensi penginstalan tambahan
Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.
Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps
Cari file konfigurasi
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Edit file konfigurasi
Ganti seluruh konten
config.yamldengan konfigurasi berikut:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/f5_asm: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: F5_ASM raw_log_field: body service: pipelines: logs/f5_asm_to_chronicle: receivers: - udplog exporters: - chronicle/f5_asm
Parameter konfigurasi
Ganti placeholder berikut:
Konfigurasi penerima:
listen_address: Alamat IP dan port yang akan diproses:0.0.0.0untuk mendengarkan di semua antarmuka (direkomendasikan)- Port
514adalah port syslog standar (memerlukan root di Linux; gunakan1514untuk non-root)
Konfigurasi eksportir:
creds_file_path: Jalur lengkap ke file autentikasi penyerapan:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: ID Pelanggan yang disalin dari konsol Google SecOpsendpoint: URL endpoint regional:- Amerika Serikat:
malachiteingestion-pa.googleapis.com - Eropa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Lihat Endpoint Regional untuk mengetahui daftar lengkapnya
- Amerika Serikat:
Simpan file konfigurasi
- Setelah mengedit, simpan file:
- Linux: Tekan
Ctrl+O, laluEnter, laluCtrl+X - Windows: Klik File > Save
- Linux: Tekan
Mulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorPastikan layanan sedang berjalan:
sudo systemctl status observiq-otel-collectorPeriksa log untuk mengetahui error:
sudo journalctl -u observiq-otel-collector -f
Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:
Command Prompt atau PowerShell sebagai administrator:
net stop observiq-otel-collector && net start observiq-otel-collectorKonsol layanan:
- Tekan
Win+R, ketikservices.msc, lalu tekan Enter. - Temukan observIQ OpenTelemetry Collector.
- Klik kanan, lalu pilih Mulai Ulang.
Pastikan layanan sedang berjalan:
sc query observiq-otel-collectorPeriksa log untuk mengetahui error:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Tekan
Mengonfigurasi syslog di F5 ASM
Login ke instance tmsh dengan mengetik perintah berikut:
tmshEdit konfigurasi syslog menggunakan perintah berikut:
edit /sys syslog all-propertiesKonfigurasi Syslog terbuka di editor teks
vidan terlihat mirip dengan contoh berikut:modify syslog { auth-priv-from notice auth-priv-to emerg cron-from warning cron-to emerg daemon-from notice daemon-to emerg description none include none iso-date disabled kern-from notice kern-to emerg mail-from notice mail-to emerg messages-from notice messages-to warning remote-servers none user-log-from notice user-log-to emerg }Ganti baris
include nonedengan filter syslog berikut:include ` filter f_audit{ match(AUDIT); }; destination d_syslog_server { udp(\`<bindplane-ip>\` port (<bindplane-port>)); }; log { source(s_syslog_pipe); filter(f_audit); destination(d_syslog_server); }; `Ganti
<bindplane-ip>dan<bindplane-port>dengan alamat IP dan nomor port sebenarnya yang dikonfigurasi untuk agen Bindplane Anda.Keluar dari
videngan mengetik urutan tombol berikut::wq!Pada perintah berikut, ketik
yuntuk menyimpan perubahan pada file:Save changes? (y/n/e)Simpan konfigurasi dengan mengetik perintah berikut:
save /sys config
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
act |
security_result.action |
Jika act adalah blocked, dipetakan ke BLOCK. Jika act adalah passed atau legal, dipetakan ke ALLOW. Jika act berisi alerted, dipetakan ke QUARANTINE. Jika tidak, defaultnya adalah ALLOW untuk format Splunk. |
app |
network.application_protocol |
Dipetakan langsung ke HTTPS jika ada di log mentah. |
attack_type |
security_result.category_details, metadata.description |
Digunakan bersama dengan kolom lain untuk menentukan security_result.category. Jika tidak ada deskripsi lain yang tersedia, deskripsi tersebut akan menjadi deskripsi acara. Untuk log format Splunk, kolom ini digunakan untuk menentukan kategori dan ringkasan jika violations kosong. |
client_ip |
principal.ip, principal.asset.ip |
Dipetakan langsung ke IP utama. |
cn1 |
network.http.response_code |
Dipetakan langsung ke kode respons HTTP. |
cn2 |
security_result.severity_details |
Dipetakan langsung ke detail tingkat keparahan hasil keamanan. Digunakan dengan response_code untuk menentukan apakah suatu peristiwa adalah peringatan. |
column1 |
principal.ip, principal.asset.ip |
Memetakan ke IP utama untuk log berformat CSV tertentu. |
column2 |
target.port |
Memetakan ke port target untuk log berformat CSV tertentu. |
column3 |
target.ip, target.asset.ip |
Memetakan ke IP target untuk log berformat CSV tertentu. |
column4 |
security_result.severity |
Dipetakan ke tingkat keparahan hasil keamanan untuk log berformat CSV tertentu. Nilai Information, Informational, 0, 4 dipetakan ke INFORMASI. Warning, 1, 3 dipetakan ke MEDIUM. Error, 2 dipetakan ke ERROR. Critical, CRITICAL, critical dipetakan ke KRITIS. |
column7 |
security_result.detection_fields, network.http.response_code |
Berisi data XML. viol_name dalam request-violations diekstrak dan ditambahkan sebagai kolom deteksi dengan kunci Request Violation Name_index. viol_name dalam response_violations diekstrak dan ditambahkan sebagai kolom deteksi dengan kunci Response Violation Name_index. response_code dalam response_violations dipetakan ke network.http.response_code. |
column8 |
security_result.rule_name |
Dipetakan ke nama aturan hasil keamanan untuk log berformat CSV tertentu. |
cs1 |
security_result.rule_name |
Dipetakan langsung ke nama aturan hasil keamanan. |
cs2 |
security_result.summary |
Dipetakan langsung ke ringkasan hasil keamanan. |
cs5 |
principal.ip, principal.asset.ip, additional.fields |
Jika cs5 berisi URL LDAP JNDI, URL tersebut akan ditambahkan sebagai kolom tambahan dengan kunci JNDI_LDAP_URL. Jika tidak, jika berisi IP yang dipisahkan koma, IP apa pun yang berbeda dari principal_ip akan ditambahkan sebagai IP utama tambahan. |
cs6 |
principal.location.country_or_region |
Dipetakan langsung ke negara atau wilayah lokasi utama. |
data |
network.session_id, network.sent_bytes, network.tls.version |
Jika ada, diuraikan sebagai JSON untuk mengekstrak sessionid, bits (dipetakan ke sent_bytes), dan version. |
date_time |
metadata.event_timestamp |
Dipetakan langsung ke stempel waktu peristiwa setelah mengurai dan mengonversi ke format yang benar. |
dest_ip |
target.ip, target.asset.ip |
Memetakan langsung ke IP target. |
dest_port |
target.port |
Dipetakan langsung ke port target. |
dhost |
target.hostname |
Dipetakan langsung ke nama host target. |
dpt |
target.port |
Dipetakan langsung ke port target. |
dst |
target.ip |
Memetakan langsung ke IP target. |
dvc |
intermediary.ip |
Dipetakan langsung ke IP perantara. |
dvchost |
target.hostname, intermediary.hostname |
Memetakan langsung ke nama host target dan nama host perantara. |
errdefs_msgno |
additional.fields |
Ditambahkan sebagai kolom tambahan dengan kunci errdefs_msgno. |
externalId |
additional.fields |
Ditambahkan sebagai kolom tambahan dengan kunci Support_Id. |
f5_host |
target.hostname, intermediary.hostname |
Memetakan langsung ke nama host target dan nama host perantara. |
geo_info |
principal.location.country_or_region, security_result.detection_fields |
Memetakan ke negara atau wilayah lokasi utama. Juga ditambahkan sebagai kolom deteksi dengan kunci geo_info. |
host |
target.hostname |
Dipetakan langsung ke nama host target. |
ids |
additional.fields |
Diuraikan sebagai daftar ID dukungan yang dipisahkan koma. Setiap ID ditambahkan ke kolom tambahan bernilai daftar dengan kunci supportid. |
ip_addr_intelli |
security_result.detection_fields |
Ditambahkan sebagai kolom deteksi dengan kunci ip_addr_intelli. |
ip_client |
principal.ip |
Dipetakan langsung ke IP utama. |
ip_route_domain |
principal.ip, principal.asset.ip |
Bagian IP diekstrak dan dipetakan ke IP utama. |
irule |
security_result.rule_name |
Dipetakan langsung ke nama aturan hasil keamanan. |
irule-version |
security_result.rule_version |
Dipetakan langsung ke versi aturan hasil keamanan. |
level |
security_result.severity, security_result.severity_details |
Digunakan untuk menentukan tingkat keparahan hasil keamanan. error atau warning dipetakan ke TINGGI. notice dipetakan ke SEDANG. information atau info peta ke RENDAH. Nilai mentah juga dipetakan ke severity_details. |
logtime |
metadata.event_timestamp |
Dipetakan langsung ke stempel waktu peristiwa setelah penguraian. |
management_ip_address, management_ip_address_2 |
intermediary.ip |
Dipetakan langsung ke IP perantara. |
method |
network.http.method |
Dipetakan langsung ke metode HTTP. |
msg |
security_result.summary, metadata.description |
Dipetakan langsung ke ringkasan hasil keamanan untuk beberapa format log. Jika tidak ada deskripsi lain yang tersedia, deskripsi tersebut akan menjadi deskripsi acara. |
policy_name |
security_result.about.resource.name, security_result.rule_name |
Dipetakan langsung ke nama resource hasil keamanan atau nama aturan. |
process |
target.application |
Dipetakan langsung ke aplikasi target. |
process_id |
principal.process.pid |
Dipetakan langsung ke ID proses utama. |
protocol |
network.application_protocol, network.ip_protocol, app_protocol |
Dipetakan langsung ke protokol aplikasi atau protokol IP, bergantung pada format log. |
proxy_id |
security_result.rule_id |
Dipetakan langsung ke ID aturan hasil keamanan. |
query_string |
additional.fields |
Ditambahkan sebagai kolom tambahan dengan kunci query_string. |
referrer |
network.http.referral_url |
Dipetakan langsung ke URL perujuk HTTP. |
req_method |
network.http.method |
Dipetakan langsung ke metode HTTP. |
req_status |
security_result.action, security_result.action_details, security_result.detection_fields |
Jika blocked, memetakan security_result.action ke BLOCK. Jika passed atau legal, dipetakan ke ALLOW. Jika berisi alerted, dipetakan ke QUARANTINE. Nilai mentah juga dipetakan ke action_details dan ditambahkan sebagai kolom deteksi dengan kunci req_status. |
request |
target.url |
Dipetakan langsung ke URL target. |
requestMethod |
network.http.method |
Dipetakan langsung ke metode HTTP. |
resp |
security_result.detection_fields |
Ditambahkan sebagai kolom deteksi dengan kunci resp. |
resp_code |
network.http.response_code |
Dipetakan langsung ke kode respons HTTP. |
response |
security_result.summary |
Dipetakan langsung ke ringkasan hasil keamanan. |
response_code |
network.http.response_code |
Dipetakan langsung ke kode respons HTTP. |
route_domain |
additional.fields |
Ditambahkan sebagai kolom tambahan dengan kunci route_domain. |
rt |
metadata.event_timestamp |
Dipetakan langsung ke stempel waktu peristiwa setelah penguraian. |
sev |
security_result.severity, security_result.severity_details |
Digunakan untuk menentukan tingkat keparahan hasil keamanan. ERROR dipetakan ke ERROR. Nilai mentah juga dipetakan ke severity_details. |
severity |
security_result.severity, security_result.severity_details |
Digunakan untuk menentukan tingkat keparahan hasil keamanan. Informational dipetakan ke RENDAH, Error atau warning dipetakan ke TINGGI, critical dipetakan ke KRITIS, notice dipetakan ke SEDANG, information atau info dipetakan ke RENDAH. Nilai mentah juga dipetakan ke severity_details. |
sig_ids |
security_result.rule_id |
Dipetakan langsung ke ID aturan hasil keamanan. |
sig_names |
security_result.rule_name |
Dipetakan langsung ke nama aturan hasil keamanan. |
snat_ip |
principal.nat_ip |
Dipetakan langsung ke IP NAT utama. |
snat_port |
principal.nat_port |
Dipetakan langsung ke port NAT utama. |
src |
principal.ip, principal.asset.ip |
Dipetakan langsung ke IP utama. |
spt |
principal.port |
Dipetakan langsung ke port utama. |
sub_violates |
security_result.about.resource.attribute.labels |
Ditambahkan sebagai label dengan kunci Sub Violations ke atribut resource hasil keamanan. |
sub_violations |
security_result.about.resource.attribute.labels |
Ditambahkan sebagai label dengan kunci Sub Violations ke atribut resource hasil keamanan. |
summary |
security_result.summary |
Dipetakan langsung ke ringkasan hasil keamanan. |
support_id |
metadata.product_log_id |
Diawali dengan support_id - dan dipetakan ke ID log produk. |
suid |
network.session_id |
Dipetakan langsung ke ID sesi jaringan. |
suser |
principal.user.userid |
Memetakan langsung ke ID pengguna utama. |
timestamp |
metadata.event_timestamp |
Dipetakan langsung ke stempel waktu peristiwa setelah mengurai dan mengonversi ke format yang benar. |
unit_host |
principal.hostname, principal.asset.hostname |
Dipetakan langsung ke nama host utama. |
uri |
principal.url |
Dipetakan langsung ke URL utama. |
user_id |
principal.user.userid |
Memetakan langsung ke ID pengguna utama. |
user_name |
principal.user.user_display_name |
Dipetakan langsung ke nama tampilan pengguna utama. |
username |
principal.user.userid |
Memetakan langsung ke ID pengguna utama. |
useragent |
network.http.user_agent, network.http.parsed_user_agent |
Dipetakan langsung ke agen pengguna HTTP. Juga diuraikan dan dipetakan ke agen pengguna yang diuraikan. |
virtualserver |
network.tls.client.server_name |
Dipetakan langsung ke nama server klien TLS. |
violate_details |
security_result.detection_fields, network.http.response_code |
Berisi data XML. viol_name dalam request-violations diekstrak dan ditambahkan sebagai kolom deteksi dengan kunci Request Violation Name_index. viol_name dalam response_violations diekstrak dan ditambahkan sebagai kolom deteksi dengan kunci Response Violation Name_index. response_code dalam response_violations dipetakan ke network.http.response_code. |
violate_rate |
security_result.detection_fields |
Ditambahkan sebagai kolom deteksi dengan kunci violate_rate. |
violation_rating |
security_result.about.resource.attribute.labels |
Ditambahkan sebagai label dengan kunci Violations Rating ke atribut resource hasil keamanan. |
violations |
security_result.description |
Dipetakan langsung ke deskripsi hasil keamanan. Untuk log format Splunk, kolom ini digunakan untuk menentukan ringkasan jika ada. |
virus_name |
security_result.threat_name |
Dipetakan langsung ke nama ancaman hasil keamanan. |
vs_name |
network.tls.client.server_name |
Dipetakan langsung ke nama server klien TLS. |
websocket_direction |
network.direction |
Jika clientToServer, dipetakan ke INBOUND. Jika ServerToclient, dipetakan ke OUTBOUND. |
websocket_message_type |
security_result.detection_fields |
Ditambahkan sebagai kolom deteksi dengan kunci WebsocketMessageType. |
x_fwd_hdr_val |
principal.ip, principal.asset.ip |
Dipetakan langsung ke IP utama. |
dvchost |
event.idm.read_only_udm.intermediary.hostname dan event.idm.read_only_udm.intermediary.asset.hostname |
Dipetakan dari log perubahan |
headers_kv_data.host |
event.idm.read_only_udm.principal.asset.hostname |
Dipetakan dari log perubahan |
column16 |
event.idm.read_only_udm.network.http.response_code |
Dipetakan dari log perubahan |
column18 |
event.idm.read_only_udm.network.session_id |
Dipetakan dari log perubahan |
column19 |
event.idm.read_only_udm.security_result.severity_details |
Dipetakan dari log perubahan |
column15 |
event.idm.read_only_udm.security_result.summary |
Dipetakan dari log perubahan |
column14 |
event.idm.read_only_udm.security_result.action_details |
Dipetakan dari log perubahan |
principal_mail |
event.idm.read_only_udm.principal.user.email_addresses |
Dipetakan dari log perubahan |
column9 |
event.idm.read_only_udm.metadata.collected_timestamp |
Dipetakan dari log perubahan |
Referer |
event.idm.read_only_udm.network.http.referral_url |
Dipetakan dari log perubahan |
Content-Length |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
Origin |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
Sec-Fetch-Site |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
Sec-Fetch-Mode |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
Sec-Fetch-Dest |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
X-XSRF-TOKEN |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
Priority |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
request_body_size |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
scope_details |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
violation_index_value |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
context_value |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
object_value |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
object_pattern_value |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
staging_value |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
content_profile_type_value |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
content_id_value |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
content_profile_id_value |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
content_profile_name_value |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
buffer_value |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
content_profile_index_value |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
content_profile_location_value |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
content_profile_error_code_value |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
content_profile_specific_desc_value |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
content_profile_fault_detail_value |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
headers_kv_data.host |
event.idm.read_only_udm.principal.hostname dan event.idm.read_only_udm.principal.asset.hostname |
Dipetakan dari log perubahan |
headers_kv_data.device-id |
event.idm.read_only_udm.principal.asset.asset_id |
Dipetakan dari log perubahan |
headers_kv_data.app-version |
event.idm.read_only_udm.principal.platform_version |
Dipetakan dari log perubahan |
json_parsed_data.device.model |
event.idm.read_only_udm.principal.asset.attribute.labels |
Dipetakan dari log perubahan |
json_parsed_data.device.manufacturer |
event.idm.read_only_udm.principal.asset.attribute.labels |
Dipetakan dari log perubahan |
json_parsed_data.device.build_number |
event.idm.read_only_udm.principal.asset.attribute.labels |
Dipetakan dari log perubahan |
json_parsed_data.device.os |
event.idm.read_only_udm.principal.asset.attribute.labels |
Dipetakan dari log perubahan |
json_parsed_data.device.sdk_int |
event.idm.read_only_udm.principal.asset.attribute.labels |
Dipetakan dari log perubahan |
json_parsed_data.device.app_signature |
event.idm.read_only_udm.principal.asset.attribute.labels |
Dipetakan dari log perubahan |
json_parsed_data.device.app_version |
event.idm.read_only_udm.principal.asset.attribute.labels |
Dipetakan dari log perubahan |
json_parsed_data.device.os_version |
event.idm.read_only_udm.principal.asset.platform_software.platform_version |
Dipetakan dari log perubahan |
json_parsed_data.username |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
json_parsed_data.request_id |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
headers_kv_data.content-type |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
headers_kv_data.accept-encoding |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
headers_kv_data.signature |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
headers_kv_data.sequence_id |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
headers_kv_data.platform |
event.idm.read_only_udm.principal.asset.platform_software.platform |
Dipetakan dari log perubahan |
column24 |
event.idm.read_only_udm.metadata.product_log_id |
Dipetakan dari log perubahan |
column7 |
event.idm.read_only_udm.intermediary.ip |
Dipetakan dari log perubahan |
column29 |
event.idm.read_only_udm.security_result.description |
Dipetakan dari log perubahan |
column8 |
event.idm.read_only_udm.network.http.method |
Dipetakan dari log perubahan |
requestMethod |
event.idm.read_only_udm.network.http.method |
Dipetakan dari log perubahan |
target_url |
event.idm.read_only_udm.target.url |
Dipetakan dari log perubahan |
http_version |
event.idm.read_only_udm.network.network.tls.version |
Dipetakan dari log perubahan |
hostname |
event.idm.read_only_udm.principal.hostname |
Dipetakan dari log perubahan |
hostname |
event.idm.read_only_udm.principal.asset.hostname |
Dipetakan dari log perubahan |
X-AnchorMailbox |
event.idm.read_only_udm.target.user.email_addresses |
Dipetakan dari log perubahan |
X-OWA-ExplicitLogonUser |
event.idm.read_only_udm.principal.user.email_addresses |
Dipetakan dari log perubahan |
X-OWA-CorrelationId |
event.idm.read_only_udm.metadata.product_log_id |
Dipetakan dari log perubahan |
Host |
event.idm.read_only_udm.target.hostname |
Dipetakan dari log perubahan |
Host |
event.idm.read_only_udm.target.asset.hostname |
Dipetakan dari log perubahan |
priority |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
facility |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
deviceExternalId |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
X-OWA-ActionName |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
X-OWA-Attempt |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
X-OWA-CANARY |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
client-request-id |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
sec-ch-ua-mobile |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
Action |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
X-Requested-With |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
cs2 |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
X-OWA-ActionId |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
cn3 |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
X-OWA-UrlPostData |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
X-OWA-ClientBuildVersion |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
sec-ch-ua |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
summary |
event.idm.read_only_udm.security_result.rule_name |
Dipetakan dari log perubahan |
rule_version |
event.idm.read_only_udm.metadata.product_version |
Dipetakan dari log perubahan |
requestClientApplication |
event.idm.read_only_udm.network.http.user_agent |
Dipetakan dari log perubahan |
product_name |
event.idm.read_only_udm.security_result.rule_type |
Dipetakan dari log perubahan |
cs3 |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
pathContext |
event.idm.read_only_udm.target.application |
Dipetakan dari log perubahan |
f5_name |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
refer_url |
event.idm.read_only_udm.network.http.referral_url |
Dipetakan dari log perubahan |
cs3 |
event.idm.read_only_udm.network.http.referral_url |
Dipetakan dari log perubahan |
staged_sig_names |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
net.host.ip |
event.idm.read_only_udm.principal.ip |
Dipetakan dari log perubahan |
net.host.ip |
event.idm.read_only_udm.principal.asset.ip |
Dipetakan dari log perubahan |
net.peer.ip |
event.idm.read_only_udm.target.ip |
Dipetakan dari log perubahan |
net.peer.ip |
event.idm.read_only_udm.target.asset.ip |
Dipetakan dari log perubahan |
net.peer.name |
event.idm.read_only_udm.target.hostname |
Dipetakan dari log perubahan |
net.peer.name |
event.idm.read_only_udm.target.asset.hostname |
Dipetakan dari log perubahan |
net.host.name |
event.idm.read_only_udm.principal.hostname |
Dipetakan dari log perubahan |
net.host.name |
event.idm.read_only_udm.principal.asset.hostname |
Dipetakan dari log perubahan |
net.host.port |
event.idm.read_only_udm.principal.port |
Dipetakan dari log perubahan |
net.peer.port |
event.idm.read_only_udm.target.port |
Dipetakan dari log perubahan |
vs_name |
event.idm.read_only_udm.target.resource.name |
Dipetakan dari log perubahan |
captcha_result |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
policy_apply_date |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
request |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
dos_baseline_tps |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
reported_entity_type |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
event_id |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
source_ip |
event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip |
Dipetakan dari log perubahan |
device_blade |
event.idm.read_only_udm.intermediary.asset.attribute.labels |
Dipetakan dari log perubahan |
partition_name |
event.idm.read_only_udm.intermediary.asset.attribute.labels |
Dipetakan dari log perubahan |
timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
Dipetakan dari log perubahan |
req_status |
event.idm.read_only_udm.security_result.action dan event.idm.read_only_udm.security_result.action_details |
Dipetakan dari log perubahan |
deviceCustomDate1 |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
deviceCustomDate1Label |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
incap_client_ip |
event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip |
Dipetakan dari log perubahan |
exec_data |
target.process.command_line |
Dipetakan dari log perubahan |
cs3 |
additional.fields |
Dipetakan dari log perubahan |
form_data |
additional.fields |
Dipetakan dari log perubahan |
SOAPAction |
additional.fields |
Dipetakan dari log perubahan |
link |
target.url |
Dipetakan dari log perubahan |
device_version |
metadata.product_version |
Dipetakan dari log perubahan |
errdefs_msgno", "support_id_array", "audit_component |
additional.fields |
Dipetakan dari log perubahan |
geo_info", "resp", "req_status", "violate_rate", and "ip_addr_intelli |
security_result.detection_fields |
Dipetakan dari log perubahan |
message_body |
metadata.description |
Dipetakan dari log perubahan |
tmm_msg |
metadata.description |
Dipetakan dari log perubahan |
bigip_mgmt_ip", "client_ip_geo_location", "client_port", "client_request_uri", "device_version", "http_method", "route_domain" and "virtual_server_name |
principal.ip |
Dipetakan dari log perubahan |
profile_name", "action", "previous_action", "bot_signature", "bot_signature_category", "bot_name", "class", "anomaly_categories", "anomalies", "micro_services_name", "micro_services_type", "micro_services_matched_wildcard_url", "micro_services_hostname", "browser_configured_verification_action", "browser_actual_verification_action", "new_request_status", "mobile_is_app", "enforced_by", "application_display_name", "client_type", and "challenge_failure_reason |
additional.fields |
Dipetakan dari log perubahan |
referer |
network.http.referral_url |
Dipetakan dari log perubahan |
management_ip_address |
metadata.intermediary.ip |
Dipetakan dari log perubahan |
request_status |
security_result.action |
Dipetakan dari log perubahan |
type |
metadata.product_event_type |
Dipetakan dari log perubahan |
data.sessionid |
network.session_id |
Dipetakan dari log perubahan |
data.bits |
network.sent_bytes |
Dipetakan dari log perubahan |
data.version |
network.tls.version |
Dipetakan dari log perubahan |
client_port |
principal.port |
Dipetakan dari log perubahan |
server_ip |
target.ip |
Dipetakan dari log perubahan |
server_port |
target.port |
Dipetakan dari log perubahan |
event_id |
metadata.product_log_id |
Dipetakan dari log perubahan |
prin_ip |
principal.ip |
Dipetakan dari log perubahan |
SSH |
app_protocol |
Dipetakan dari log perubahan |
USER_LOGIN |
metadata.event_type |
Dipetakan dari log perubahan |
auth_level |
principal.user.attribute.roles |
Dipetakan dari log perubahan |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.