Coletar registros do F5 ASM
Versão do analisador:33.0
Este documento explica como ingerir registros do F5 Application Security Manager (ASM) no Google Security Operations usando o agente Bindplane.
O F5 BIG-IP ASM é um firewall de aplicativos da Web (WAF) que gera mensagens syslog para violações de solicitações HTTP, ações de aplicação de políticas e eventos de segurança. O analisador é compatível com vários formatos de registro (CEF, syslog, CSV, Splunk, JSON) e os mapeia para o modelo de dados unificado (UDM).
Antes de começar
Verifique se você tem os pré-requisitos a seguir:
- Uma instância do Google SecOps
- Windows Server 2016 ou mais recente ou host Linux com
systemd - Conectividade de rede entre o agente do Bindplane e o appliance F5 BIG-IP
- Se estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente Bindplane.
- Acesso privilegiado ao tmsh do F5 BIG-IP
Receber o arquivo de autenticação de ingestão do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Agentes de coleta.
- Baixe o arquivo de autenticação de ingestão.
Salve o arquivo com segurança no sistema em que o agente do Bindplane será instalado.
Receber o ID de cliente do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Perfil.
Copie e salve o ID do cliente na seção Detalhes da organização.
Instalar o agente do BindPlane
Instale o agente do Bindplane no sistema operacional Windows ou Linux de acordo com as instruções a seguir.
Instalação do Windows
- Abra o prompt de comando ou o PowerShell como administrador.
Execute este comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAguarde a conclusão da instalação.
Execute o seguinte comando para confirmar a instalação:
sc query observiq-otel-collectorO serviço vai aparecer como EM EXECUÇÃO.
Instalação do Linux
- Abra um terminal com privilégios de root ou sudo.
Execute este comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shAguarde a conclusão da instalação.
Execute o seguinte comando para confirmar a instalação:
sudo systemctl status observiq-otel-collectorO serviço vai aparecer como ativo (em execução).
Outros recursos de instalação
Para mais opções de instalação e solução de problemas, consulte o guia de instalação do agente do Bindplane.
Configurar o agente do Bindplane para ingerir syslog e enviar ao Google SecOps
Localizar o arquivo de configuração
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Editar o arquivo de configuração
Substitua todo o conteúdo de
config.yamlpela seguinte configuração:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/f5_asm: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: F5_ASM raw_log_field: body service: pipelines: logs/f5_asm_to_chronicle: receivers: - udplog exporters: - chronicle/f5_asm
Parâmetros de configuração
Substitua os seguintes marcadores de posição:
Configuração do receptor:
listen_address: endereço IP e porta a serem detectados:0.0.0.0para detectar em todas as interfaces (recomendado)- A porta
514é a porta padrão do syslog. Ela exige acesso root no Linux. Use1514para acesso não root.
Configuração do exportador:
creds_file_path: caminho completo para o arquivo de autenticação de ingestão:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: ID do cliente copiado do console do Google SecOpsendpoint: URL do endpoint regional:- EUA:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Ásia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Consulte a lista completa em Endpoints regionais.
- EUA:
Salve o arquivo de configuração.
- Depois de editar, salve o arquivo:
- Linux: pressione
Ctrl+O,EntereCtrl+X. - Windows: clique em Arquivo > Salvar.
- Linux: pressione
Reinicie o agente do Bindplane para aplicar as mudanças
Para reiniciar o agente do Bindplane no Linux, execute o seguinte comando:
sudo systemctl restart observiq-otel-collectorVerifique se o serviço está em execução:
sudo systemctl status observiq-otel-collectorVerifique se há erros nos registros:
sudo journalctl -u observiq-otel-collector -f
Para reiniciar o agente do Bindplane no Windows, escolha uma das seguintes opções:
Prompt de comando ou PowerShell como administrador:
net stop observiq-otel-collector && net start observiq-otel-collectorConsole de serviços:
- Pressione
Win+R, digiteservices.msce pressione Enter. - Localize o Coletor do OpenTelemetry da observIQ.
- Clique com o botão direito do mouse e selecione Reiniciar.
Verifique se o serviço está em execução:
sc query observiq-otel-collectorVerifique se há erros nos registros:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Pressione
Configurar o syslog no F5 ASM
Faça login na instância tmsh digitando o seguinte comando:
tmshEdite a configuração do syslog usando o seguinte comando:
edit /sys syslog all-propertiesA configuração do Syslog é aberta no editor de texto
vie aparece semelhante ao exemplo a seguir:modify syslog { auth-priv-from notice auth-priv-to emerg cron-from warning cron-to emerg daemon-from notice daemon-to emerg description none include none iso-date disabled kern-from notice kern-to emerg mail-from notice mail-to emerg messages-from notice messages-to warning remote-servers none user-log-from notice user-log-to emerg }Substitua a linha
include nonepelo seguinte filtro de syslog:include ` filter f_audit{ match(AUDIT); }; destination d_syslog_server { udp(\`<bindplane-ip>\` port (<bindplane-port>)); }; log { source(s_syslog_pipe); filter(f_audit); destination(d_syslog_server); }; `Substitua
<bindplane-ip>e<bindplane-port>pelo endereço IP e número da porta reais configurados para seu agente do Bindplane.Saia do
vidigitando a seguinte sequência de teclas::wq!No seguinte comando, digite
ypara salvar as mudanças no arquivo:Save changes? (y/n/e)Salve a configuração digitando o seguinte comando:
save /sys config
Tabela de mapeamento de UDM
| Campo de registro | Mapeamento do UDM | Lógica |
|---|---|---|
act |
security_result.action |
Se act for blocked, será mapeado para BLOCK. Se act for passed ou legal, será mapeado para ALLOW. Se act contiver alerted, será mapeado para QUARENTENA. Caso contrário, o padrão será ALLOW para o formato Splunk. |
app |
network.application_protocol |
Mapeia diretamente para HTTPS se estiver presente no registro bruto. |
attack_type |
security_result.category_details, metadata.description |
Usado em conjunto com outros campos para determinar security_result.category. Se nenhuma outra descrição estiver disponível, ela será usada. Para registros no formato Splunk, ele é usado para determinar a categoria e o resumo se violations estiver vazio. |
client_ip |
principal.ip, principal.asset.ip |
Mapeia diretamente para o IP principal. |
cn1 |
network.http.response_code |
Mapeia diretamente para o código de resposta HTTP. |
cn2 |
security_result.severity_details |
Mapeia diretamente os detalhes de gravidade do resultado de segurança. Usado com response_code para determinar se um evento é um alerta. |
column1 |
principal.ip, principal.asset.ip |
Mapeia para o IP principal de determinados registros formatados em CSV. |
column2 |
target.port |
Mapeia para a porta de destino de determinados registros formatados em CSV. |
column3 |
target.ip, target.asset.ip |
Mapeia para o IP de destino de determinados registros formatados em CSV. |
column4 |
security_result.severity |
Mapeia a gravidade do resultado de segurança para determinados registros formatados em CSV. Os valores Information, Informational, 0 e 4 são mapeados para "INFORMATIVO". Warning, 1 e 3 são mapeados para "MEDIUM". Error e 2 são mapeados para ERROR. Critical, CRITICAL e critical são mapeados para CRÍTICA. |
column7 |
security_result.detection_fields, network.http.response_code |
Contém dados XML. viol_name em request-violations é extraído e adicionado como campos de detecção com a chave Request Violation Name_index. viol_name em response_violations é extraído e adicionado como campos de detecção com a chave Response Violation Name_index. response_code em response_violations é mapeado para network.http.response_code. |
column8 |
security_result.rule_name |
Mapeia para o nome da regra de resultado de segurança em determinados registros formatados em CSV. |
cs1 |
security_result.rule_name |
Mapeia diretamente para o nome da regra de resultado de segurança. |
cs2 |
security_result.summary |
Mapeia diretamente o resumo dos resultados de segurança. |
cs5 |
principal.ip, principal.asset.ip, additional.fields |
Se cs5 contiver um URL LDAP JNDI, ele será adicionado como um campo extra com a chave JNDI_LDAP_URL. Caso contrário, se ele contiver IPs separados por vírgulas, qualquer IP diferente de principal_ip será adicionado como um IP principal adicional. |
cs6 |
principal.location.country_or_region |
Mapeia diretamente o país ou a região do local principal. |
data |
network.session_id, network.sent_bytes, network.tls.version |
Se presente, será analisado como JSON para extrair sessionid, bits (mapeado para sent_bytes) e version. |
date_time |
metadata.event_timestamp |
Mapeia diretamente para o carimbo de data/hora do evento após a análise e conversão para o formato correto. |
dest_ip |
target.ip, target.asset.ip |
Mapeia diretamente para o IP de destino. |
dest_port |
target.port |
Mapeia diretamente para a porta de destino. |
dhost |
target.hostname |
Mapeia diretamente para o nome do host de destino. |
dpt |
target.port |
Mapeia diretamente para a porta de destino. |
dst |
target.ip |
Mapeia diretamente para o IP de destino. |
dvc |
intermediary.ip |
Mapeia diretamente para o IP intermediário. |
dvchost |
target.hostname, intermediary.hostname |
Mapeia diretamente para o nome do host de destino e o nome do host intermediário. |
errdefs_msgno |
additional.fields |
Adicionado como um campo extra com a chave errdefs_msgno. |
externalId |
additional.fields |
Adicionado como um campo extra com a chave Support_Id. |
f5_host |
target.hostname, intermediary.hostname |
Mapeia diretamente para o nome do host de destino e o nome do host intermediário. |
geo_info |
principal.location.country_or_region, security_result.detection_fields |
Mapeia para o país ou região do local principal. Também adicionado como um campo de detecção com a chave geo_info. |
host |
target.hostname |
Mapeia diretamente para o nome do host de destino. |
ids |
additional.fields |
Analisado como uma lista separada por vírgulas de IDs de suporte. Cada ID é adicionado a um campo adicional com valor de lista e chave supportid. |
ip_addr_intelli |
security_result.detection_fields |
Adicionado como um campo de detecção com a chave ip_addr_intelli. |
ip_client |
principal.ip |
Mapeia diretamente para o IP principal. |
ip_route_domain |
principal.ip, principal.asset.ip |
A parte do IP é extraída e mapeada para o IP principal. |
irule |
security_result.rule_name |
Mapeia diretamente para o nome da regra de resultado de segurança. |
irule-version |
security_result.rule_version |
Mapeia diretamente a versão da regra de resultado de segurança. |
level |
security_result.severity, security_result.severity_details |
Usado para determinar a gravidade do resultado de segurança. error ou warning mapeiam para ALTO. notice é mapeado para MÉDIO. information ou info mapeiam para BAIXO. O valor bruto também é mapeado para severity_details. |
logtime |
metadata.event_timestamp |
Mapeia diretamente para o carimbo de data/hora do evento após a análise. |
management_ip_address, management_ip_address_2 |
intermediary.ip |
Mapeia diretamente para o IP intermediário. |
method |
network.http.method |
Mapeia diretamente para o método HTTP. |
msg |
security_result.summary, metadata.description |
Mapeia diretamente o resumo dos resultados de segurança para alguns formatos de registro. Se nenhuma outra descrição estiver disponível, ela será usada. |
policy_name |
security_result.about.resource.name, security_result.rule_name |
Mapeia diretamente para o nome do recurso ou da regra do resultado de segurança. |
process |
target.application |
Mapeia diretamente para o aplicativo de destino. |
process_id |
principal.process.pid |
Mapeia diretamente para o ID do processo principal. |
protocol |
network.application_protocol, network.ip_protocol, app_protocol |
Mapeia diretamente para o protocolo de aplicativo ou IP, dependendo do formato do registro. |
proxy_id |
security_result.rule_id |
Mapeia diretamente para o ID da regra de resultado de segurança. |
query_string |
additional.fields |
Adicionado como um campo extra com a chave query_string. |
referrer |
network.http.referral_url |
Mapeia diretamente para o URL de encaminhamento HTTP. |
req_method |
network.http.method |
Mapeia diretamente para o método HTTP. |
req_status |
security_result.action, security_result.action_details, security_result.detection_fields |
Se blocked, mapeia security_result.action para BLOCK. Se passed ou legal, mapeia para ALLOW. Se contiver alerted, será mapeado para QUARENTENA. O valor bruto também é mapeado para action_details e adicionado como um campo de detecção com a chave req_status. |
request |
target.url |
Mapeia diretamente para o URL de destino. |
requestMethod |
network.http.method |
Mapeia diretamente para o método HTTP. |
resp |
security_result.detection_fields |
Adicionado como um campo de detecção com a chave resp. |
resp_code |
network.http.response_code |
Mapeia diretamente para o código de resposta HTTP. |
response |
security_result.summary |
Mapeia diretamente o resumo dos resultados de segurança. |
response_code |
network.http.response_code |
Mapeia diretamente para o código de resposta HTTP. |
route_domain |
additional.fields |
Adicionado como um campo extra com a chave route_domain. |
rt |
metadata.event_timestamp |
Mapeia diretamente para o carimbo de data/hora do evento após a análise. |
sev |
security_result.severity, security_result.severity_details |
Usado para determinar a gravidade do resultado de segurança. ERROR é mapeado para ERROR. O valor bruto também é mapeado para severity_details. |
severity |
security_result.severity, security_result.severity_details |
Usado para determinar a gravidade do resultado de segurança. Informational é mapeado para LOW, Error ou warning para HIGH, critical para CRITICAL, notice para MEDIUM e information ou info para LOW. O valor bruto também é mapeado para severity_details. |
sig_ids |
security_result.rule_id |
Mapeia diretamente para o ID da regra de resultado de segurança. |
sig_names |
security_result.rule_name |
Mapeia diretamente para o nome da regra de resultado de segurança. |
snat_ip |
principal.nat_ip |
Mapeia diretamente para o IP NAT principal. |
snat_port |
principal.nat_port |
Mapeia diretamente para a porta NAT principal. |
src |
principal.ip, principal.asset.ip |
Mapeia diretamente para o IP principal. |
spt |
principal.port |
Mapeia diretamente para a porta principal. |
sub_violates |
security_result.about.resource.attribute.labels |
Adicionado como um rótulo com a chave Sub Violations aos atributos do recurso de resultado de segurança. |
sub_violations |
security_result.about.resource.attribute.labels |
Adicionado como um rótulo com a chave Sub Violations aos atributos do recurso de resultado de segurança. |
summary |
security_result.summary |
Mapeia diretamente o resumo dos resultados de segurança. |
support_id |
metadata.product_log_id |
Prefixo support_id - e mapeamento para o ID do registro do produto. |
suid |
network.session_id |
Mapeia diretamente para o ID da sessão de rede. |
suser |
principal.user.userid |
Mapeia diretamente para o ID do usuário principal. |
timestamp |
metadata.event_timestamp |
Mapeia diretamente para o carimbo de data/hora do evento após a análise e conversão para o formato correto. |
unit_host |
principal.hostname, principal.asset.hostname |
Mapeia diretamente para o nome do host principal. |
uri |
principal.url |
Mapeia diretamente para o URL principal. |
user_id |
principal.user.userid |
Mapeia diretamente para o ID do usuário principal. |
user_name |
principal.user.user_display_name |
Mapeia diretamente o nome de exibição do usuário principal. |
username |
principal.user.userid |
Mapeia diretamente para o ID do usuário principal. |
useragent |
network.http.user_agent, network.http.parsed_user_agent |
Mapeia diretamente para o agente do usuário HTTP. Também analisado e mapeado para o user agent analisado. |
virtualserver |
network.tls.client.server_name |
Mapeia diretamente para o nome do servidor cliente TLS. |
violate_details |
security_result.detection_fields, network.http.response_code |
Contém dados XML. viol_name em request-violations é extraído e adicionado como campos de detecção com a chave Request Violation Name_index. viol_name em response_violations é extraído e adicionado como campos de detecção com a chave Response Violation Name_index. response_code em response_violations é mapeado para network.http.response_code. |
violate_rate |
security_result.detection_fields |
Adicionado como um campo de detecção com a chave violate_rate. |
violation_rating |
security_result.about.resource.attribute.labels |
Adicionado como um rótulo com a chave Violations Rating aos atributos do recurso de resultado de segurança. |
violations |
security_result.description |
Mapeia diretamente a descrição do resultado de segurança. Para registros no formato Splunk, ele é usado para determinar o resumo, se presente. |
virus_name |
security_result.threat_name |
Mapeia diretamente para o nome da ameaça do resultado de segurança. |
vs_name |
network.tls.client.server_name |
Mapeia diretamente para o nome do servidor cliente TLS. |
websocket_direction |
network.direction |
Se clientToServer, será mapeado para INBOUND. Se ServerToclient, será mapeado para OUTBOUND. |
websocket_message_type |
security_result.detection_fields |
Adicionado como um campo de detecção com a chave WebsocketMessageType. |
x_fwd_hdr_val |
principal.ip, principal.asset.ip |
Mapeia diretamente para o IP principal. |
dvchost |
event.idm.read_only_udm.intermediary.hostname e event.idm.read_only_udm.intermediary.asset.hostname |
Mapeado do registro de mudanças |
headers_kv_data.host |
event.idm.read_only_udm.principal.asset.hostname |
Mapeado do registro de mudanças |
column16 |
event.idm.read_only_udm.network.http.response_code |
Mapeado do registro de mudanças |
column18 |
event.idm.read_only_udm.network.session_id |
Mapeado do registro de mudanças |
column19 |
event.idm.read_only_udm.security_result.severity_details |
Mapeado do registro de mudanças |
column15 |
event.idm.read_only_udm.security_result.summary |
Mapeado do registro de mudanças |
column14 |
event.idm.read_only_udm.security_result.action_details |
Mapeado do registro de mudanças |
principal_mail |
event.idm.read_only_udm.principal.user.email_addresses |
Mapeado do registro de mudanças |
column9 |
event.idm.read_only_udm.metadata.collected_timestamp |
Mapeado do registro de mudanças |
Referer |
event.idm.read_only_udm.network.http.referral_url |
Mapeado do registro de mudanças |
Content-Length |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
Origin |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
Sec-Fetch-Site |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
Sec-Fetch-Mode |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
Sec-Fetch-Dest |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
X-XSRF-TOKEN |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
Priority |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
request_body_size |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
scope_details |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
violation_index_value |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
context_value |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
object_value |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
object_pattern_value |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
staging_value |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
content_profile_type_value |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
content_id_value |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
content_profile_id_value |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
content_profile_name_value |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
buffer_value |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
content_profile_index_value |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
content_profile_location_value |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
content_profile_error_code_value |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
content_profile_specific_desc_value |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
content_profile_fault_detail_value |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
headers_kv_data.host |
event.idm.read_only_udm.principal.hostname e event.idm.read_only_udm.principal.asset.hostname |
Mapeado do registro de mudanças |
headers_kv_data.device-id |
event.idm.read_only_udm.principal.asset.asset_id |
Mapeado do registro de mudanças |
headers_kv_data.app-version |
event.idm.read_only_udm.principal.platform_version |
Mapeado do registro de mudanças |
json_parsed_data.device.model |
event.idm.read_only_udm.principal.asset.attribute.labels |
Mapeado do registro de mudanças |
json_parsed_data.device.manufacturer |
event.idm.read_only_udm.principal.asset.attribute.labels |
Mapeado do registro de mudanças |
json_parsed_data.device.build_number |
event.idm.read_only_udm.principal.asset.attribute.labels |
Mapeado do registro de mudanças |
json_parsed_data.device.os |
event.idm.read_only_udm.principal.asset.attribute.labels |
Mapeado do registro de mudanças |
json_parsed_data.device.sdk_int |
event.idm.read_only_udm.principal.asset.attribute.labels |
Mapeado do registro de mudanças |
json_parsed_data.device.app_signature |
event.idm.read_only_udm.principal.asset.attribute.labels |
Mapeado do registro de mudanças |
json_parsed_data.device.app_version |
event.idm.read_only_udm.principal.asset.attribute.labels |
Mapeado do registro de mudanças |
json_parsed_data.device.os_version |
event.idm.read_only_udm.principal.asset.platform_software.platform_version |
Mapeado do registro de mudanças |
json_parsed_data.username |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
json_parsed_data.request_id |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
headers_kv_data.content-type |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
headers_kv_data.accept-encoding |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
headers_kv_data.signature |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
headers_kv_data.sequence_id |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
headers_kv_data.platform |
event.idm.read_only_udm.principal.asset.platform_software.platform |
Mapeado do registro de mudanças |
column24 |
event.idm.read_only_udm.metadata.product_log_id |
Mapeado do registro de mudanças |
column7 |
event.idm.read_only_udm.intermediary.ip |
Mapeado do registro de mudanças |
column29 |
event.idm.read_only_udm.security_result.description |
Mapeado do registro de mudanças |
column8 |
event.idm.read_only_udm.network.http.method |
Mapeado do registro de mudanças |
requestMethod |
event.idm.read_only_udm.network.http.method |
Mapeado do registro de mudanças |
target_url |
event.idm.read_only_udm.target.url |
Mapeado do registro de mudanças |
http_version |
event.idm.read_only_udm.network.network.tls.version |
Mapeado do registro de mudanças |
hostname |
event.idm.read_only_udm.principal.hostname |
Mapeado do registro de mudanças |
hostname |
event.idm.read_only_udm.principal.asset.hostname |
Mapeado do registro de mudanças |
X-AnchorMailbox |
event.idm.read_only_udm.target.user.email_addresses |
Mapeado do registro de mudanças |
X-OWA-ExplicitLogonUser |
event.idm.read_only_udm.principal.user.email_addresses |
Mapeado do registro de mudanças |
X-OWA-CorrelationId |
event.idm.read_only_udm.metadata.product_log_id |
Mapeado do registro de mudanças |
Host |
event.idm.read_only_udm.target.hostname |
Mapeado do registro de mudanças |
Host |
event.idm.read_only_udm.target.asset.hostname |
Mapeado do registro de mudanças |
priority |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
facility |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
deviceExternalId |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
X-OWA-ActionName |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
X-OWA-Attempt |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
X-OWA-CANARY |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
client-request-id |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
sec-ch-ua-mobile |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
Action |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
X-Requested-With |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cs2 |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
X-OWA-ActionId |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cn3 |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
X-OWA-UrlPostData |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
X-OWA-ClientBuildVersion |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
sec-ch-ua |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
summary |
event.idm.read_only_udm.security_result.rule_name |
Mapeado do registro de mudanças |
rule_version |
event.idm.read_only_udm.metadata.product_version |
Mapeado do registro de mudanças |
requestClientApplication |
event.idm.read_only_udm.network.http.user_agent |
Mapeado do registro de mudanças |
product_name |
event.idm.read_only_udm.security_result.rule_type |
Mapeado do registro de mudanças |
cs3 |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
pathContext |
event.idm.read_only_udm.target.application |
Mapeado do registro de mudanças |
f5_name |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
refer_url |
event.idm.read_only_udm.network.http.referral_url |
Mapeado do registro de mudanças |
cs3 |
event.idm.read_only_udm.network.http.referral_url |
Mapeado do registro de mudanças |
staged_sig_names |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
net.host.ip |
event.idm.read_only_udm.principal.ip |
Mapeado do registro de mudanças |
net.host.ip |
event.idm.read_only_udm.principal.asset.ip |
Mapeado do registro de mudanças |
net.peer.ip |
event.idm.read_only_udm.target.ip |
Mapeado do registro de mudanças |
net.peer.ip |
event.idm.read_only_udm.target.asset.ip |
Mapeado do registro de mudanças |
net.peer.name |
event.idm.read_only_udm.target.hostname |
Mapeado do registro de mudanças |
net.peer.name |
event.idm.read_only_udm.target.asset.hostname |
Mapeado do registro de mudanças |
net.host.name |
event.idm.read_only_udm.principal.hostname |
Mapeado do registro de mudanças |
net.host.name |
event.idm.read_only_udm.principal.asset.hostname |
Mapeado do registro de mudanças |
net.host.port |
event.idm.read_only_udm.principal.port |
Mapeado do registro de mudanças |
net.peer.port |
event.idm.read_only_udm.target.port |
Mapeado do registro de mudanças |
vs_name |
event.idm.read_only_udm.target.resource.name |
Mapeado do registro de mudanças |
captcha_result |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
policy_apply_date |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
request |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
dos_baseline_tps |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
reported_entity_type |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
event_id |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
source_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mapeado do registro de mudanças |
device_blade |
event.idm.read_only_udm.intermediary.asset.attribute.labels |
Mapeado do registro de mudanças |
partition_name |
event.idm.read_only_udm.intermediary.asset.attribute.labels |
Mapeado do registro de mudanças |
timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
Mapeado do registro de mudanças |
req_status |
event.idm.read_only_udm.security_result.action e event.idm.read_only_udm.security_result.action_details |
Mapeado do registro de mudanças |
deviceCustomDate1 |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
deviceCustomDate1Label |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
incap_client_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mapeado do registro de mudanças |
exec_data |
target.process.command_line |
Mapeado do registro de mudanças |
cs3 |
additional.fields |
Mapeado do registro de mudanças |
form_data |
additional.fields |
Mapeado do registro de mudanças |
SOAPAction |
additional.fields |
Mapeado do registro de mudanças |
link |
target.url |
Mapeado do registro de mudanças |
device_version |
metadata.product_version |
Mapeado do registro de mudanças |
errdefs_msgno", "support_id_array", "audit_component |
additional.fields |
Mapeado do registro de mudanças |
geo_info", "resp", "req_status", "violate_rate", and "ip_addr_intelli |
security_result.detection_fields |
Mapeado do registro de mudanças |
message_body |
metadata.description |
Mapeado do registro de mudanças |
tmm_msg |
metadata.description |
Mapeado do registro de mudanças |
bigip_mgmt_ip", "client_ip_geo_location", "client_port", "client_request_uri", "device_version", "http_method", "route_domain" and "virtual_server_name |
principal.ip |
Mapeado do registro de mudanças |
profile_name", "action", "previous_action", "bot_signature", "bot_signature_category", "bot_name", "class", "anomaly_categories", "anomalies", "micro_services_name", "micro_services_type", "micro_services_matched_wildcard_url", "micro_services_hostname", "browser_configured_verification_action", "browser_actual_verification_action", "new_request_status", "mobile_is_app", "enforced_by", "application_display_name", "client_type", and "challenge_failure_reason |
additional.fields |
Mapeado do registro de mudanças |
referer |
network.http.referral_url |
Mapeado do registro de mudanças |
management_ip_address |
metadata.intermediary.ip |
Mapeado do registro de mudanças |
request_status |
security_result.action |
Mapeado do registro de mudanças |
type |
metadata.product_event_type |
Mapeado do registro de mudanças |
data.sessionid |
network.session_id |
Mapeado do registro de mudanças |
data.bits |
network.sent_bytes |
Mapeado do registro de mudanças |
data.version |
network.tls.version |
Mapeado do registro de mudanças |
client_port |
principal.port |
Mapeado do registro de mudanças |
server_ip |
target.ip |
Mapeado do registro de mudanças |
server_port |
target.port |
Mapeado do registro de mudanças |
event_id |
metadata.product_log_id |
Mapeado do registro de mudanças |
prin_ip |
principal.ip |
Mapeado do registro de mudanças |
SSH |
app_protocol |
Mapeado do registro de mudanças |
USER_LOGIN |
metadata.event_type |
Mapeado do registro de mudanças |
auth_level |
principal.user.attribute.roles |
Mapeado do registro de mudanças |
Registro de alterações
Ver o registro de alterações deste analisador
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.