Raccogli i log F5 ASM

Versione parser: 33.0

Supportato in:

Questo documento spiega come importare i log di F5 Application Security Manager (ASM) in Google Security Operations utilizzando l'agente Bindplane.

F5 BIG-IP ASM è un web application firewall (WAF) che genera messaggi syslog per violazioni delle richieste HTTP, azioni di applicazione delle norme ed eventi di sicurezza. Il parser supporta più formati di log (CEF, syslog, CSV, Splunk, JSON) e li mappa al modello Unified Data Model (UDM).

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Windows Server 2016 o versioni successive oppure host Linux con systemd
  • Connettività di rete tra l'agente Bindplane e l'appliance F5 BIG-IP
  • Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
  • Accesso privilegiato a tmsh di F5 BIG-IP

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione.
  4. Salva il file in modo sicuro sul sistema in cui verrà installato l'agente Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri Prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sc query observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.

Installazione di Linux

  1. Apri un terminale con privilegi root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sudo systemctl status observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come attivo (in esecuzione).

Risorse aggiuntive per l'installazione

Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.

Configura l'agente Bindplane per importare syslog e inviarli a Google SecOps

Individua il file di configurazione

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifica il file di configurazione

  • Sostituisci l'intero contenuto di config.yaml con la seguente configurazione:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/f5_asm:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: F5_ASM
            raw_log_field: body
    
    service:
        pipelines:
            logs/f5_asm_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/f5_asm
    

Parametri di configurazione

Sostituisci i seguenti segnaposto:

  • Configurazione del ricevitore:

    • listen_address: Indirizzo IP e porta da ascoltare:
      • 0.0.0.0 per ascoltare su tutte le interfacce (consigliato)
      • La porta 514 è la porta syslog standard (richiede l'accesso root su Linux; utilizza 1514 per l'accesso non root)
  • Configurazione dell'esportatore:

    • creds_file_path: percorso completo del file di autenticazione dell'acquisizione:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID cliente copiato dalla console Google SecOps
    • endpoint: URL endpoint regionale:
      • Stati Uniti: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Per un elenco completo, vedi Endpoint regionali.

Salvare il file di configurazione

  • Dopo la modifica, salva il file:
    • Linux: premi Ctrl+O, poi Enter e infine Ctrl+X.
    • Windows: fai clic su File > Salva.

Riavvia l'agente Bindplane per applicare le modifiche

  • Per riavviare l'agente Bindplane in Linux, esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
    1. Verifica che il servizio sia in esecuzione:

      sudo systemctl status observiq-otel-collector
      
    2. Controlla i log per individuare eventuali errori:

      sudo journalctl -u observiq-otel-collector -f
      
  • Per riavviare l'agente Bindplane in Windows, scegli una delle seguenti opzioni:

    • Prompt dei comandi o PowerShell come amministratore:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console dei servizi:

      1. Premi Win+R, digita services.msc e premi Invio.
      2. Individua observIQ OpenTelemetry Collector.
      3. Fai clic con il tasto destro del mouse e seleziona Riavvia.
      4. Verifica che il servizio sia in esecuzione:

        sc query observiq-otel-collector
        
      5. Controlla i log per individuare eventuali errori:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configura Syslog in F5 ASM

  1. Accedi all'istanza tmsh digitando il seguente comando:

    tmsh
    
  2. Modifica la configurazione di syslog utilizzando il seguente comando:

    edit /sys syslog all-properties
    
  3. La configurazione Syslog si apre nell'editor di testo vi e appare simile al seguente esempio:

    modify syslog {
        auth-priv-from notice
        auth-priv-to emerg
        cron-from warning
        cron-to emerg
        daemon-from notice
        daemon-to emerg
        description none
        include none
        iso-date disabled
        kern-from notice
        kern-to emerg
        mail-from notice
        mail-to emerg
        messages-from notice
        messages-to warning
        remote-servers none
        user-log-from notice
        user-log-to emerg
    }
    
  4. Sostituisci la riga include none con il seguente filtro syslog:

    include `
        filter f_audit{
            match(AUDIT);
        };
        destination d_syslog_server {
            udp(\`<bindplane-ip>\` port (<bindplane-port>));
        };
        log {
            source(s_syslog_pipe);
            filter(f_audit);
            destination(d_syslog_server);
        };
    `
    
  5. Sostituisci <bindplane-ip> e <bindplane-port> con l'indirizzo IP e il numero di porta effettivi configurati per l'agente Bindplane.

  6. Esci da vi digitando la seguente sequenza di tasti:

    :wq!
    
  7. Al prompt successivo, digita y per salvare le modifiche al file:

    Save changes? (y/n/e)
    
  8. Salva la configurazione digitando il seguente comando:

    save /sys config
    

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
act security_result.action Se act è blocked, viene mappato a BLOCK. Se act è passed o legal, mappalo su CONSENTI. Se act contiene alerted, viene mappato a QUARANTENA. In caso contrario, il valore predefinito è ALLOW per il formato Splunk.
app network.application_protocol Mappato direttamente a HTTPS se presente nel log non elaborato.
attack_type security_result.category_details, metadata.description Utilizzato in combinazione con altri campi per determinare security_result.category. Se non è disponibile un'altra descrizione, questa diventa la descrizione dell'evento. Per i log in formato Splunk, viene utilizzato per determinare la categoria e il riepilogo se violations è vuoto.
client_ip principal.ip, principal.asset.ip Mappa direttamente l'IP principale.
cn1 network.http.response_code Corrisponde direttamente al codice di risposta HTTP.
cn2 security_result.severity_details Mappa direttamente i dettagli della gravità del risultato di sicurezza. Utilizzato con response_code per determinare se un evento è un avviso.
column1 principal.ip, principal.asset.ip Mappa l'IP principale per determinati log formattati in CSV.
column2 target.port Mappa la porta di destinazione per determinati log in formato CSV.
column3 target.ip, target.asset.ip Mappa l'IP di destinazione per determinati log in formato CSV.
column4 security_result.severity Mappa la gravità del risultato di sicurezza per determinati log formattati in formato CSV. I valori Information, Informational, 0 e 4 corrispondono a INFORMATIONAL. Warning, 1, 3 corrispondono a MEDIUM. Error, 2 map to ERROR. Critical, CRITICAL, critical corrisponde a CRITICO.
column7 security_result.detection_fields, network.http.response_code Contiene dati XML. viol_name all'interno di request-violations viene estratto e aggiunto come campi di rilevamento con la chiave Request Violation Name_index. viol_name all'interno di response_violations viene estratto e aggiunto come campi di rilevamento con la chiave Response Violation Name_index. response_code in response_violations corrisponde a network.http.response_code.
column8 security_result.rule_name Corrisponde al nome della regola dei risultati di sicurezza per determinati log in formato CSV.
cs1 security_result.rule_name Corrisponde direttamente al nome della regola del risultato di sicurezza.
cs2 security_result.summary Mappa direttamente il riepilogo dei risultati di sicurezza.
cs5 principal.ip, principal.asset.ip, additional.fields Se cs5 contiene un URL LDAP JNDI, viene aggiunto come campo aggiuntivo con la chiave JNDI_LDAP_URL. Altrimenti, se contiene IP separati da virgole, qualsiasi IP diverso da principal_ip viene aggiunto come IP principale aggiuntivo.
cs6 principal.location.country_or_region Corrisponde direttamente al paese o alla regione della sede principale.
data network.session_id, network.sent_bytes, network.tls.version Se presente, viene analizzato come JSON per estrarre sessionid, bits (mappato a sent_bytes) e version.
date_time metadata.event_timestamp Mappa direttamente il timestamp dell'evento dopo l'analisi e la conversione nel formato corretto.
dest_ip target.ip, target.asset.ip Mappa direttamente l'IP di destinazione.
dest_port target.port Mappa direttamente la porta di destinazione.
dhost target.hostname Mappa direttamente il nome host di destinazione.
dpt target.port Mappa direttamente la porta di destinazione.
dst target.ip Mappa direttamente l'IP di destinazione.
dvc intermediary.ip Mappa direttamente l'IP dell'intermediario.
dvchost target.hostname, intermediary.hostname Mappa direttamente il nome host di destinazione e il nome host intermedio.
errdefs_msgno additional.fields Aggiunto come campo aggiuntivo con la chiave errdefs_msgno.
externalId additional.fields Aggiunto come campo aggiuntivo con la chiave Support_Id.
f5_host target.hostname, intermediary.hostname Mappa direttamente il nome host di destinazione e il nome host intermedio.
geo_info principal.location.country_or_region, security_result.detection_fields Mappe del paese o della regione della sede principale. Aggiunto anche come campo di rilevamento con la chiave geo_info.
host target.hostname Mappa direttamente il nome host di destinazione.
ids additional.fields Analizzato come elenco separato da virgole di ID assistenza. Ogni ID viene aggiunto a un campo aggiuntivo con valori di elenco con la chiave supportid.
ip_addr_intelli security_result.detection_fields Aggiunto come campo di rilevamento con la chiave ip_addr_intelli.
ip_client principal.ip Mappa direttamente l'IP principale.
ip_route_domain principal.ip, principal.asset.ip La parte IP viene estratta e mappata all'IP principale.
irule security_result.rule_name Corrisponde direttamente al nome della regola del risultato di sicurezza.
irule-version security_result.rule_version Mappa direttamente la versione della regola dei risultati di sicurezza.
level security_result.severity, security_result.severity_details Utilizzato per determinare la gravità del risultato di sicurezza. error o warning su ALTO. notice corrisponde a MEDIA. information o info su BASSO. Il valore non elaborato viene mappato anche a severity_details.
logtime metadata.event_timestamp Mappa direttamente il timestamp dell'evento dopo l'analisi.
management_ip_address, management_ip_address_2 intermediary.ip Mappa direttamente l'IP dell'intermediario.
method network.http.method Mappato direttamente al metodo HTTP.
msg security_result.summary, metadata.description Mappa direttamente il riepilogo dei risultati di sicurezza per alcuni formati di log. Se non è disponibile un'altra descrizione, questa diventa la descrizione dell'evento.
policy_name security_result.about.resource.name, security_result.rule_name Mappa direttamente il nome della risorsa del risultato di sicurezza o il nome della regola.
process target.application Mappa direttamente l'applicazione di destinazione.
process_id principal.process.pid Mappa direttamente l'ID processo principale.
protocol network.application_protocol, network.ip_protocol, app_protocol Mappato direttamente al protocollo dell'applicazione o al protocollo IP a seconda del formato del log.
proxy_id security_result.rule_id Mappa direttamente l'ID regola del risultato di sicurezza.
query_string additional.fields Aggiunto come campo aggiuntivo con la chiave query_string.
referrer network.http.referral_url Mappato direttamente all'URL referrer HTTP.
req_method network.http.method Mappato direttamente al metodo HTTP.
req_status security_result.action, security_result.action_details, security_result.detection_fields Se blocked, mappa security_result.action a BLOCK. Se passed o legal, mappe da CONSENTIRE. Se contiene alerted, viene mappato a QUARANTENA. Il valore non elaborato viene anche mappato a action_details e aggiunto come campo di rilevamento con la chiave req_status.
request target.url Mappa direttamente l'URL di destinazione.
requestMethod network.http.method Mappato direttamente al metodo HTTP.
resp security_result.detection_fields Aggiunto come campo di rilevamento con la chiave resp.
resp_code network.http.response_code Corrisponde direttamente al codice di risposta HTTP.
response security_result.summary Mappa direttamente il riepilogo dei risultati di sicurezza.
response_code network.http.response_code Corrisponde direttamente al codice di risposta HTTP.
route_domain additional.fields Aggiunto come campo aggiuntivo con la chiave route_domain.
rt metadata.event_timestamp Mappa direttamente il timestamp dell'evento dopo l'analisi.
sev security_result.severity, security_result.severity_details Utilizzato per determinare la gravità del risultato di sicurezza. ERROR corrisponde a ERROR. Il valore non elaborato viene mappato anche a severity_details.
severity security_result.severity, security_result.severity_details Utilizzato per determinare la gravità del risultato di sicurezza. Informational corrisponde a BASSA, Error o warning corrisponde ad ALTA, critical corrisponde a CRITICA, notice corrisponde a MEDIA, information o info corrisponde a BASSA. Il valore non elaborato viene mappato anche a severity_details.
sig_ids security_result.rule_id Mappa direttamente l'ID regola del risultato di sicurezza.
sig_names security_result.rule_name Corrisponde direttamente al nome della regola del risultato di sicurezza.
snat_ip principal.nat_ip Mappa direttamente l'IP NAT principale.
snat_port principal.nat_port Mappa direttamente alla porta NAT principale.
src principal.ip, principal.asset.ip Mappa direttamente l'IP principale.
spt principal.port Mappa direttamente la porta principale.
sub_violates security_result.about.resource.attribute.labels Aggiunta come etichetta con chiave Sub Violations agli attributi delle risorse dei risultati di sicurezza.
sub_violations security_result.about.resource.attribute.labels Aggiunta come etichetta con chiave Sub Violations agli attributi delle risorse dei risultati di sicurezza.
summary security_result.summary Mappa direttamente il riepilogo dei risultati di sicurezza.
support_id metadata.product_log_id Con prefisso support_id - e mappato all'ID log prodotto.
suid network.session_id Mappato direttamente all'ID sessione di rete.
suser principal.user.userid Mappato direttamente all'ID utente principale.
timestamp metadata.event_timestamp Mappa direttamente il timestamp dell'evento dopo l'analisi e la conversione nel formato corretto.
unit_host principal.hostname, principal.asset.hostname Mappa direttamente il nome host principale.
uri principal.url Mappato direttamente all'URL principale.
user_id principal.user.userid Mappato direttamente all'ID utente principale.
user_name principal.user.user_display_name Mappa direttamente il nome visualizzato dell'utente principale.
username principal.user.userid Mappato direttamente all'ID utente principale.
useragent network.http.user_agent, network.http.parsed_user_agent Mappato direttamente allo user agent HTTP. Inoltre, è stato analizzato e mappato allo user agent analizzato.
virtualserver network.tls.client.server_name Mappato direttamente al nome del server client TLS.
violate_details security_result.detection_fields, network.http.response_code Contiene dati XML. viol_name all'interno di request-violations viene estratto e aggiunto come campi di rilevamento con la chiave Request Violation Name_index. viol_name all'interno di response_violations viene estratto e aggiunto come campi di rilevamento con la chiave Response Violation Name_index. response_code in response_violations corrisponde a network.http.response_code.
violate_rate security_result.detection_fields Aggiunto come campo di rilevamento con la chiave violate_rate.
violation_rating security_result.about.resource.attribute.labels Aggiunta come etichetta con chiave Violations Rating agli attributi delle risorse dei risultati di sicurezza.
violations security_result.description Corrisponde direttamente alla descrizione del risultato di sicurezza. Per i log in formato Splunk, viene utilizzato per determinare il riepilogo, se presente.
virus_name security_result.threat_name Mappato direttamente al nome della minaccia del risultato di sicurezza.
vs_name network.tls.client.server_name Mappato direttamente al nome del server client TLS.
websocket_direction network.direction Se clientToServer, viene mappato a INBOUND. Se ServerToclient, viene mappato a OUTBOUND.
websocket_message_type security_result.detection_fields Aggiunto come campo di rilevamento con la chiave WebsocketMessageType.
x_fwd_hdr_val principal.ip, principal.asset.ip Mappa direttamente l'IP principale.
dvchost event.idm.read_only_udm.intermediary.hostname e event.idm.read_only_udm.intermediary.asset.hostname Mappato dal log delle modifiche
headers_kv_data.host event.idm.read_only_udm.principal.asset.hostname Mappato dal log delle modifiche
column16 event.idm.read_only_udm.network.http.response_code Mappato dal log delle modifiche
column18 event.idm.read_only_udm.network.session_id Mappato dal log delle modifiche
column19 event.idm.read_only_udm.security_result.severity_details Mappato dal log delle modifiche
column15 event.idm.read_only_udm.security_result.summary Mappato dal log delle modifiche
column14 event.idm.read_only_udm.security_result.action_details Mappato dal log delle modifiche
principal_mail event.idm.read_only_udm.principal.user.email_addresses Mappato dal log delle modifiche
column9 event.idm.read_only_udm.metadata.collected_timestamp Mappato dal log delle modifiche
Referer event.idm.read_only_udm.network.http.referral_url Mappato dal log delle modifiche
Content-Length event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Origin event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Sec-Fetch-Site event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Sec-Fetch-Mode event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Sec-Fetch-Dest event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
X-XSRF-TOKEN event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Priority event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
request_body_size event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
scope_details event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
violation_index_value event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
context_value event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
object_value event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
object_pattern_value event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
staging_value event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
content_profile_type_value event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
content_id_value event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
content_profile_id_value event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
content_profile_name_value event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
buffer_value event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
content_profile_index_value event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
content_profile_location_value event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
content_profile_error_code_value event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
content_profile_specific_desc_value event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
content_profile_fault_detail_value event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
headers_kv_data.host event.idm.read_only_udm.principal.hostname e event.idm.read_only_udm.principal.asset.hostname Mappato dal log delle modifiche
headers_kv_data.device-id event.idm.read_only_udm.principal.asset.asset_id Mappato dal log delle modifiche
headers_kv_data.app-version event.idm.read_only_udm.principal.platform_version Mappato dal log delle modifiche
json_parsed_data.device.model event.idm.read_only_udm.principal.asset.attribute.labels Mappato dal log delle modifiche
json_parsed_data.device.manufacturer event.idm.read_only_udm.principal.asset.attribute.labels Mappato dal log delle modifiche
json_parsed_data.device.build_number event.idm.read_only_udm.principal.asset.attribute.labels Mappato dal log delle modifiche
json_parsed_data.device.os event.idm.read_only_udm.principal.asset.attribute.labels Mappato dal log delle modifiche
json_parsed_data.device.sdk_int event.idm.read_only_udm.principal.asset.attribute.labels Mappato dal log delle modifiche
json_parsed_data.device.app_signature event.idm.read_only_udm.principal.asset.attribute.labels Mappato dal log delle modifiche
json_parsed_data.device.app_version event.idm.read_only_udm.principal.asset.attribute.labels Mappato dal log delle modifiche
json_parsed_data.device.os_version event.idm.read_only_udm.principal.asset.platform_software.platform_version Mappato dal log delle modifiche
json_parsed_data.username event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
json_parsed_data.request_id event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
headers_kv_data.content-type event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
headers_kv_data.accept-encoding event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
headers_kv_data.signature event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
headers_kv_data.sequence_id event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
headers_kv_data.platform event.idm.read_only_udm.principal.asset.platform_software.platform Mappato dal log delle modifiche
column24 event.idm.read_only_udm.metadata.product_log_id Mappato dal log delle modifiche
column7 event.idm.read_only_udm.intermediary.ip Mappato dal log delle modifiche
column29 event.idm.read_only_udm.security_result.description Mappato dal log delle modifiche
column8 event.idm.read_only_udm.network.http.method Mappato dal log delle modifiche
requestMethod event.idm.read_only_udm.network.http.method Mappato dal log delle modifiche
target_url event.idm.read_only_udm.target.url Mappato dal log delle modifiche
http_version event.idm.read_only_udm.network.network.tls.version Mappato dal log delle modifiche
hostname event.idm.read_only_udm.principal.hostname Mappato dal log delle modifiche
hostname event.idm.read_only_udm.principal.asset.hostname Mappato dal log delle modifiche
X-AnchorMailbox event.idm.read_only_udm.target.user.email_addresses Mappato dal log delle modifiche
X-OWA-ExplicitLogonUser event.idm.read_only_udm.principal.user.email_addresses Mappato dal log delle modifiche
X-OWA-CorrelationId event.idm.read_only_udm.metadata.product_log_id Mappato dal log delle modifiche
Host event.idm.read_only_udm.target.hostname Mappato dal log delle modifiche
Host event.idm.read_only_udm.target.asset.hostname Mappato dal log delle modifiche
priority event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
facility event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
deviceExternalId event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
X-OWA-ActionName event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
X-OWA-Attempt event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
X-OWA-CANARY event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
client-request-id event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
sec-ch-ua-mobile event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Action event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
X-Requested-With event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
cs2 event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
X-OWA-ActionId event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
cn3 event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
X-OWA-UrlPostData event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
X-OWA-ClientBuildVersion event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
sec-ch-ua event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
summary event.idm.read_only_udm.security_result.rule_name Mappato dal log delle modifiche
rule_version event.idm.read_only_udm.metadata.product_version Mappato dal log delle modifiche
requestClientApplication event.idm.read_only_udm.network.http.user_agent Mappato dal log delle modifiche
product_name event.idm.read_only_udm.security_result.rule_type Mappato dal log delle modifiche
cs3 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
pathContext event.idm.read_only_udm.target.application Mappato dal log delle modifiche
f5_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
refer_url event.idm.read_only_udm.network.http.referral_url Mappato dal log delle modifiche
cs3 event.idm.read_only_udm.network.http.referral_url Mappato dal log delle modifiche
staged_sig_names event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
net.host.ip event.idm.read_only_udm.principal.ip Mappato dal log delle modifiche
net.host.ip event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
net.peer.ip event.idm.read_only_udm.target.ip Mappato dal log delle modifiche
net.peer.ip event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
net.peer.name event.idm.read_only_udm.target.hostname Mappato dal log delle modifiche
net.peer.name event.idm.read_only_udm.target.asset.hostname Mappato dal log delle modifiche
net.host.name event.idm.read_only_udm.principal.hostname Mappato dal log delle modifiche
net.host.name event.idm.read_only_udm.principal.asset.hostname Mappato dal log delle modifiche
net.host.port event.idm.read_only_udm.principal.port Mappato dal log delle modifiche
net.peer.port event.idm.read_only_udm.target.port Mappato dal log delle modifiche
vs_name event.idm.read_only_udm.target.resource.name Mappato dal log delle modifiche
captcha_result event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
policy_apply_date event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
request event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
dos_baseline_tps event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
reported_entity_type event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
event_id event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
source_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
device_blade event.idm.read_only_udm.intermediary.asset.attribute.labels Mappato dal log delle modifiche
partition_name event.idm.read_only_udm.intermediary.asset.attribute.labels Mappato dal log delle modifiche
timestamp event.idm.read_only_udm.metadata.event_timestamp Mappato dal log delle modifiche
req_status event.idm.read_only_udm.security_result.action e event.idm.read_only_udm.security_result.action_details Mappato dal log delle modifiche
deviceCustomDate1 event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
deviceCustomDate1Label event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
incap_client_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
exec_data target.process.command_line Mappato dal log delle modifiche
cs3 additional.fields Mappato dal log delle modifiche
form_data additional.fields Mappato dal log delle modifiche
SOAPAction additional.fields Mappato dal log delle modifiche
link target.url Mappato dal log delle modifiche
device_version metadata.product_version Mappato dal log delle modifiche
errdefs_msgno", "support_id_array", "audit_component additional.fields Mappato dal log delle modifiche
geo_info", "resp", "req_status", "violate_rate", and "ip_addr_intelli security_result.detection_fields Mappato dal log delle modifiche
message_body metadata.description Mappato dal log delle modifiche
tmm_msg metadata.description Mappato dal log delle modifiche
bigip_mgmt_ip", "client_ip_geo_location", "client_port", "client_request_uri", "device_version", "http_method", "route_domain" and "virtual_server_name principal.ip Mappato dal log delle modifiche
profile_name", "action", "previous_action", "bot_signature", "bot_signature_category", "bot_name", "class", "anomaly_categories", "anomalies", "micro_services_name", "micro_services_type", "micro_services_matched_wildcard_url", "micro_services_hostname", "browser_configured_verification_action", "browser_actual_verification_action", "new_request_status", "mobile_is_app", "enforced_by", "application_display_name", "client_type", and "challenge_failure_reason additional.fields Mappato dal log delle modifiche
referer network.http.referral_url Mappato dal log delle modifiche
management_ip_address metadata.intermediary.ip Mappato dal log delle modifiche
request_status security_result.action Mappato dal log delle modifiche
type metadata.product_event_type Mappato dal log delle modifiche
data.sessionid network.session_id Mappato dal log delle modifiche
data.bits network.sent_bytes Mappato dal log delle modifiche
data.version network.tls.version Mappato dal log delle modifiche
client_port principal.port Mappato dal log delle modifiche
server_ip target.ip Mappato dal log delle modifiche
server_port target.port Mappato dal log delle modifiche
event_id metadata.product_log_id Mappato dal log delle modifiche
prin_ip principal.ip Mappato dal log delle modifiche
SSH app_protocol Mappato dal log delle modifiche
USER_LOGIN metadata.event_type Mappato dal log delle modifiche
auth_level principal.user.attribute.roles Mappato dal log delle modifiche

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.