Coletar registros do F5 ASM

Versão do analisador:33.0

Compatível com:

Este documento explica como ingerir registros do F5 Application Security Manager (ASM) no Google Security Operations usando o agente Bindplane.

O F5 BIG-IP ASM é um firewall de aplicativos da Web (WAF) que gera mensagens syslog para violações de solicitações HTTP, ações de aplicação de políticas e eventos de segurança. O analisador é compatível com vários formatos de registro (CEF, syslog, CSV, Splunk, JSON) e os mapeia para o modelo de dados unificado (UDM).

Antes de começar

Verifique se você tem os pré-requisitos a seguir:

  • Uma instância do Google SecOps
  • Windows Server 2016 ou mais recente ou host Linux com systemd
  • Conectividade de rede entre o agente do Bindplane e o appliance F5 BIG-IP
  • Se estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente Bindplane.
  • Acesso privilegiado ao tmsh do F5 BIG-IP

Receber o arquivo de autenticação de ingestão do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Agentes de coleta.
  3. Baixe o arquivo de autenticação de ingestão.
  4. Salve o arquivo com segurança no sistema em que o agente do Bindplane será instalado.

Receber o ID de cliente do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Perfil.
  3. Copie e salve o ID do cliente na seção Detalhes da organização.

Instalar o agente do BindPlane

Instale o agente do Bindplane no sistema operacional Windows ou Linux de acordo com as instruções a seguir.

Instalação do Windows

  1. Abra o prompt de comando ou o PowerShell como administrador.
  2. Execute este comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sc query observiq-otel-collector
    

    O serviço vai aparecer como EM EXECUÇÃO.

Instalação do Linux

  1. Abra um terminal com privilégios de root ou sudo.
  2. Execute este comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sudo systemctl status observiq-otel-collector
    

    O serviço vai aparecer como ativo (em execução).

Outros recursos de instalação

Para mais opções de instalação e solução de problemas, consulte o guia de instalação do agente do Bindplane.

Configurar o agente do Bindplane para ingerir syslog e enviar ao Google SecOps

Localizar o arquivo de configuração

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Editar o arquivo de configuração

  • Substitua todo o conteúdo de config.yaml pela seguinte configuração:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/f5_asm:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: F5_ASM
            raw_log_field: body
    
    service:
        pipelines:
            logs/f5_asm_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/f5_asm
    

Parâmetros de configuração

Substitua os seguintes marcadores de posição:

  • Configuração do receptor:

    • listen_address: endereço IP e porta a serem detectados:
      • 0.0.0.0 para detectar em todas as interfaces (recomendado)
      • A porta 514 é a porta padrão do syslog. Ela exige acesso root no Linux. Use 1514 para acesso não root.
  • Configuração do exportador:

    • creds_file_path: caminho completo para o arquivo de autenticação de ingestão:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID do cliente copiado do console do Google SecOps
    • endpoint: URL do endpoint regional:
      • EUA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Ásia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Consulte a lista completa em Endpoints regionais.

Salve o arquivo de configuração.

  • Depois de editar, salve o arquivo:
    • Linux: pressione Ctrl+O, Enter e Ctrl+X.
    • Windows: clique em Arquivo > Salvar.

Reinicie o agente do Bindplane para aplicar as mudanças

  • Para reiniciar o agente do Bindplane no Linux, execute o seguinte comando:

    sudo systemctl restart observiq-otel-collector
    
    1. Verifique se o serviço está em execução:

      sudo systemctl status observiq-otel-collector
      
    2. Verifique se há erros nos registros:

      sudo journalctl -u observiq-otel-collector -f
      
  • Para reiniciar o agente do Bindplane no Windows, escolha uma das seguintes opções:

    • Prompt de comando ou PowerShell como administrador:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console de serviços:

      1. Pressione Win+R, digite services.msc e pressione Enter.
      2. Localize o Coletor do OpenTelemetry da observIQ.
      3. Clique com o botão direito do mouse e selecione Reiniciar.
      4. Verifique se o serviço está em execução:

        sc query observiq-otel-collector
        
      5. Verifique se há erros nos registros:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurar o syslog no F5 ASM

  1. Faça login na instância tmsh digitando o seguinte comando:

    tmsh
    
  2. Edite a configuração do syslog usando o seguinte comando:

    edit /sys syslog all-properties
    
  3. A configuração do Syslog é aberta no editor de texto vi e aparece semelhante ao exemplo a seguir:

    modify syslog {
        auth-priv-from notice
        auth-priv-to emerg
        cron-from warning
        cron-to emerg
        daemon-from notice
        daemon-to emerg
        description none
        include none
        iso-date disabled
        kern-from notice
        kern-to emerg
        mail-from notice
        mail-to emerg
        messages-from notice
        messages-to warning
        remote-servers none
        user-log-from notice
        user-log-to emerg
    }
    
  4. Substitua a linha include none pelo seguinte filtro de syslog:

    include `
        filter f_audit{
            match(AUDIT);
        };
        destination d_syslog_server {
            udp(\`<bindplane-ip>\` port (<bindplane-port>));
        };
        log {
            source(s_syslog_pipe);
            filter(f_audit);
            destination(d_syslog_server);
        };
    `
    
  5. Substitua <bindplane-ip> e <bindplane-port> pelo endereço IP e número da porta reais configurados para seu agente do Bindplane.

  6. Saia do vi digitando a seguinte sequência de teclas:

    :wq!
    
  7. No seguinte comando, digite y para salvar as mudanças no arquivo:

    Save changes? (y/n/e)
    
  8. Salve a configuração digitando o seguinte comando:

    save /sys config
    

Tabela de mapeamento de UDM

Campo de registro Mapeamento do UDM Lógica
act security_result.action Se act for blocked, será mapeado para BLOCK. Se act for passed ou legal, será mapeado para ALLOW. Se act contiver alerted, será mapeado para QUARENTENA. Caso contrário, o padrão será ALLOW para o formato Splunk.
app network.application_protocol Mapeia diretamente para HTTPS se estiver presente no registro bruto.
attack_type security_result.category_details, metadata.description Usado em conjunto com outros campos para determinar security_result.category. Se nenhuma outra descrição estiver disponível, ela será usada. Para registros no formato Splunk, ele é usado para determinar a categoria e o resumo se violations estiver vazio.
client_ip principal.ip, principal.asset.ip Mapeia diretamente para o IP principal.
cn1 network.http.response_code Mapeia diretamente para o código de resposta HTTP.
cn2 security_result.severity_details Mapeia diretamente os detalhes de gravidade do resultado de segurança. Usado com response_code para determinar se um evento é um alerta.
column1 principal.ip, principal.asset.ip Mapeia para o IP principal de determinados registros formatados em CSV.
column2 target.port Mapeia para a porta de destino de determinados registros formatados em CSV.
column3 target.ip, target.asset.ip Mapeia para o IP de destino de determinados registros formatados em CSV.
column4 security_result.severity Mapeia a gravidade do resultado de segurança para determinados registros formatados em CSV. Os valores Information, Informational, 0 e 4 são mapeados para "INFORMATIVO". Warning, 1 e 3 são mapeados para "MEDIUM". Error e 2 são mapeados para ERROR. Critical, CRITICAL e critical são mapeados para CRÍTICA.
column7 security_result.detection_fields, network.http.response_code Contém dados XML. viol_name em request-violations é extraído e adicionado como campos de detecção com a chave Request Violation Name_index. viol_name em response_violations é extraído e adicionado como campos de detecção com a chave Response Violation Name_index. response_code em response_violations é mapeado para network.http.response_code.
column8 security_result.rule_name Mapeia para o nome da regra de resultado de segurança em determinados registros formatados em CSV.
cs1 security_result.rule_name Mapeia diretamente para o nome da regra de resultado de segurança.
cs2 security_result.summary Mapeia diretamente o resumo dos resultados de segurança.
cs5 principal.ip, principal.asset.ip, additional.fields Se cs5 contiver um URL LDAP JNDI, ele será adicionado como um campo extra com a chave JNDI_LDAP_URL. Caso contrário, se ele contiver IPs separados por vírgulas, qualquer IP diferente de principal_ip será adicionado como um IP principal adicional.
cs6 principal.location.country_or_region Mapeia diretamente o país ou a região do local principal.
data network.session_id, network.sent_bytes, network.tls.version Se presente, será analisado como JSON para extrair sessionid, bits (mapeado para sent_bytes) e version.
date_time metadata.event_timestamp Mapeia diretamente para o carimbo de data/hora do evento após a análise e conversão para o formato correto.
dest_ip target.ip, target.asset.ip Mapeia diretamente para o IP de destino.
dest_port target.port Mapeia diretamente para a porta de destino.
dhost target.hostname Mapeia diretamente para o nome do host de destino.
dpt target.port Mapeia diretamente para a porta de destino.
dst target.ip Mapeia diretamente para o IP de destino.
dvc intermediary.ip Mapeia diretamente para o IP intermediário.
dvchost target.hostname, intermediary.hostname Mapeia diretamente para o nome do host de destino e o nome do host intermediário.
errdefs_msgno additional.fields Adicionado como um campo extra com a chave errdefs_msgno.
externalId additional.fields Adicionado como um campo extra com a chave Support_Id.
f5_host target.hostname, intermediary.hostname Mapeia diretamente para o nome do host de destino e o nome do host intermediário.
geo_info principal.location.country_or_region, security_result.detection_fields Mapeia para o país ou região do local principal. Também adicionado como um campo de detecção com a chave geo_info.
host target.hostname Mapeia diretamente para o nome do host de destino.
ids additional.fields Analisado como uma lista separada por vírgulas de IDs de suporte. Cada ID é adicionado a um campo adicional com valor de lista e chave supportid.
ip_addr_intelli security_result.detection_fields Adicionado como um campo de detecção com a chave ip_addr_intelli.
ip_client principal.ip Mapeia diretamente para o IP principal.
ip_route_domain principal.ip, principal.asset.ip A parte do IP é extraída e mapeada para o IP principal.
irule security_result.rule_name Mapeia diretamente para o nome da regra de resultado de segurança.
irule-version security_result.rule_version Mapeia diretamente a versão da regra de resultado de segurança.
level security_result.severity, security_result.severity_details Usado para determinar a gravidade do resultado de segurança. error ou warning mapeiam para ALTO. notice é mapeado para MÉDIO. information ou info mapeiam para BAIXO. O valor bruto também é mapeado para severity_details.
logtime metadata.event_timestamp Mapeia diretamente para o carimbo de data/hora do evento após a análise.
management_ip_address, management_ip_address_2 intermediary.ip Mapeia diretamente para o IP intermediário.
method network.http.method Mapeia diretamente para o método HTTP.
msg security_result.summary, metadata.description Mapeia diretamente o resumo dos resultados de segurança para alguns formatos de registro. Se nenhuma outra descrição estiver disponível, ela será usada.
policy_name security_result.about.resource.name, security_result.rule_name Mapeia diretamente para o nome do recurso ou da regra do resultado de segurança.
process target.application Mapeia diretamente para o aplicativo de destino.
process_id principal.process.pid Mapeia diretamente para o ID do processo principal.
protocol network.application_protocol, network.ip_protocol, app_protocol Mapeia diretamente para o protocolo de aplicativo ou IP, dependendo do formato do registro.
proxy_id security_result.rule_id Mapeia diretamente para o ID da regra de resultado de segurança.
query_string additional.fields Adicionado como um campo extra com a chave query_string.
referrer network.http.referral_url Mapeia diretamente para o URL de encaminhamento HTTP.
req_method network.http.method Mapeia diretamente para o método HTTP.
req_status security_result.action, security_result.action_details, security_result.detection_fields Se blocked, mapeia security_result.action para BLOCK. Se passed ou legal, mapeia para ALLOW. Se contiver alerted, será mapeado para QUARENTENA. O valor bruto também é mapeado para action_details e adicionado como um campo de detecção com a chave req_status.
request target.url Mapeia diretamente para o URL de destino.
requestMethod network.http.method Mapeia diretamente para o método HTTP.
resp security_result.detection_fields Adicionado como um campo de detecção com a chave resp.
resp_code network.http.response_code Mapeia diretamente para o código de resposta HTTP.
response security_result.summary Mapeia diretamente o resumo dos resultados de segurança.
response_code network.http.response_code Mapeia diretamente para o código de resposta HTTP.
route_domain additional.fields Adicionado como um campo extra com a chave route_domain.
rt metadata.event_timestamp Mapeia diretamente para o carimbo de data/hora do evento após a análise.
sev security_result.severity, security_result.severity_details Usado para determinar a gravidade do resultado de segurança. ERROR é mapeado para ERROR. O valor bruto também é mapeado para severity_details.
severity security_result.severity, security_result.severity_details Usado para determinar a gravidade do resultado de segurança. Informational é mapeado para LOW, Error ou warning para HIGH, critical para CRITICAL, notice para MEDIUM e information ou info para LOW. O valor bruto também é mapeado para severity_details.
sig_ids security_result.rule_id Mapeia diretamente para o ID da regra de resultado de segurança.
sig_names security_result.rule_name Mapeia diretamente para o nome da regra de resultado de segurança.
snat_ip principal.nat_ip Mapeia diretamente para o IP NAT principal.
snat_port principal.nat_port Mapeia diretamente para a porta NAT principal.
src principal.ip, principal.asset.ip Mapeia diretamente para o IP principal.
spt principal.port Mapeia diretamente para a porta principal.
sub_violates security_result.about.resource.attribute.labels Adicionado como um rótulo com a chave Sub Violations aos atributos do recurso de resultado de segurança.
sub_violations security_result.about.resource.attribute.labels Adicionado como um rótulo com a chave Sub Violations aos atributos do recurso de resultado de segurança.
summary security_result.summary Mapeia diretamente o resumo dos resultados de segurança.
support_id metadata.product_log_id Prefixo support_id - e mapeamento para o ID do registro do produto.
suid network.session_id Mapeia diretamente para o ID da sessão de rede.
suser principal.user.userid Mapeia diretamente para o ID do usuário principal.
timestamp metadata.event_timestamp Mapeia diretamente para o carimbo de data/hora do evento após a análise e conversão para o formato correto.
unit_host principal.hostname, principal.asset.hostname Mapeia diretamente para o nome do host principal.
uri principal.url Mapeia diretamente para o URL principal.
user_id principal.user.userid Mapeia diretamente para o ID do usuário principal.
user_name principal.user.user_display_name Mapeia diretamente o nome de exibição do usuário principal.
username principal.user.userid Mapeia diretamente para o ID do usuário principal.
useragent network.http.user_agent, network.http.parsed_user_agent Mapeia diretamente para o agente do usuário HTTP. Também analisado e mapeado para o user agent analisado.
virtualserver network.tls.client.server_name Mapeia diretamente para o nome do servidor cliente TLS.
violate_details security_result.detection_fields, network.http.response_code Contém dados XML. viol_name em request-violations é extraído e adicionado como campos de detecção com a chave Request Violation Name_index. viol_name em response_violations é extraído e adicionado como campos de detecção com a chave Response Violation Name_index. response_code em response_violations é mapeado para network.http.response_code.
violate_rate security_result.detection_fields Adicionado como um campo de detecção com a chave violate_rate.
violation_rating security_result.about.resource.attribute.labels Adicionado como um rótulo com a chave Violations Rating aos atributos do recurso de resultado de segurança.
violations security_result.description Mapeia diretamente a descrição do resultado de segurança. Para registros no formato Splunk, ele é usado para determinar o resumo, se presente.
virus_name security_result.threat_name Mapeia diretamente para o nome da ameaça do resultado de segurança.
vs_name network.tls.client.server_name Mapeia diretamente para o nome do servidor cliente TLS.
websocket_direction network.direction Se clientToServer, será mapeado para INBOUND. Se ServerToclient, será mapeado para OUTBOUND.
websocket_message_type security_result.detection_fields Adicionado como um campo de detecção com a chave WebsocketMessageType.
x_fwd_hdr_val principal.ip, principal.asset.ip Mapeia diretamente para o IP principal.
dvchost event.idm.read_only_udm.intermediary.hostname e event.idm.read_only_udm.intermediary.asset.hostname Mapeado do registro de mudanças
headers_kv_data.host event.idm.read_only_udm.principal.asset.hostname Mapeado do registro de mudanças
column16 event.idm.read_only_udm.network.http.response_code Mapeado do registro de mudanças
column18 event.idm.read_only_udm.network.session_id Mapeado do registro de mudanças
column19 event.idm.read_only_udm.security_result.severity_details Mapeado do registro de mudanças
column15 event.idm.read_only_udm.security_result.summary Mapeado do registro de mudanças
column14 event.idm.read_only_udm.security_result.action_details Mapeado do registro de mudanças
principal_mail event.idm.read_only_udm.principal.user.email_addresses Mapeado do registro de mudanças
column9 event.idm.read_only_udm.metadata.collected_timestamp Mapeado do registro de mudanças
Referer event.idm.read_only_udm.network.http.referral_url Mapeado do registro de mudanças
Content-Length event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
Origin event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
Sec-Fetch-Site event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
Sec-Fetch-Mode event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
Sec-Fetch-Dest event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
X-XSRF-TOKEN event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
Priority event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
request_body_size event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
scope_details event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
violation_index_value event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
context_value event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
object_value event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
object_pattern_value event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
staging_value event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
content_profile_type_value event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
content_id_value event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
content_profile_id_value event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
content_profile_name_value event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
buffer_value event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
content_profile_index_value event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
content_profile_location_value event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
content_profile_error_code_value event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
content_profile_specific_desc_value event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
content_profile_fault_detail_value event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
headers_kv_data.host event.idm.read_only_udm.principal.hostname e event.idm.read_only_udm.principal.asset.hostname Mapeado do registro de mudanças
headers_kv_data.device-id event.idm.read_only_udm.principal.asset.asset_id Mapeado do registro de mudanças
headers_kv_data.app-version event.idm.read_only_udm.principal.platform_version Mapeado do registro de mudanças
json_parsed_data.device.model event.idm.read_only_udm.principal.asset.attribute.labels Mapeado do registro de mudanças
json_parsed_data.device.manufacturer event.idm.read_only_udm.principal.asset.attribute.labels Mapeado do registro de mudanças
json_parsed_data.device.build_number event.idm.read_only_udm.principal.asset.attribute.labels Mapeado do registro de mudanças
json_parsed_data.device.os event.idm.read_only_udm.principal.asset.attribute.labels Mapeado do registro de mudanças
json_parsed_data.device.sdk_int event.idm.read_only_udm.principal.asset.attribute.labels Mapeado do registro de mudanças
json_parsed_data.device.app_signature event.idm.read_only_udm.principal.asset.attribute.labels Mapeado do registro de mudanças
json_parsed_data.device.app_version event.idm.read_only_udm.principal.asset.attribute.labels Mapeado do registro de mudanças
json_parsed_data.device.os_version event.idm.read_only_udm.principal.asset.platform_software.platform_version Mapeado do registro de mudanças
json_parsed_data.username event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
json_parsed_data.request_id event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
headers_kv_data.content-type event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
headers_kv_data.accept-encoding event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
headers_kv_data.signature event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
headers_kv_data.sequence_id event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
headers_kv_data.platform event.idm.read_only_udm.principal.asset.platform_software.platform Mapeado do registro de mudanças
column24 event.idm.read_only_udm.metadata.product_log_id Mapeado do registro de mudanças
column7 event.idm.read_only_udm.intermediary.ip Mapeado do registro de mudanças
column29 event.idm.read_only_udm.security_result.description Mapeado do registro de mudanças
column8 event.idm.read_only_udm.network.http.method Mapeado do registro de mudanças
requestMethod event.idm.read_only_udm.network.http.method Mapeado do registro de mudanças
target_url event.idm.read_only_udm.target.url Mapeado do registro de mudanças
http_version event.idm.read_only_udm.network.network.tls.version Mapeado do registro de mudanças
hostname event.idm.read_only_udm.principal.hostname Mapeado do registro de mudanças
hostname event.idm.read_only_udm.principal.asset.hostname Mapeado do registro de mudanças
X-AnchorMailbox event.idm.read_only_udm.target.user.email_addresses Mapeado do registro de mudanças
X-OWA-ExplicitLogonUser event.idm.read_only_udm.principal.user.email_addresses Mapeado do registro de mudanças
X-OWA-CorrelationId event.idm.read_only_udm.metadata.product_log_id Mapeado do registro de mudanças
Host event.idm.read_only_udm.target.hostname Mapeado do registro de mudanças
Host event.idm.read_only_udm.target.asset.hostname Mapeado do registro de mudanças
priority event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
facility event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
deviceExternalId event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
X-OWA-ActionName event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
X-OWA-Attempt event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
X-OWA-CANARY event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
client-request-id event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
sec-ch-ua-mobile event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
Action event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
X-Requested-With event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cs2 event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
X-OWA-ActionId event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cn3 event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
X-OWA-UrlPostData event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
X-OWA-ClientBuildVersion event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
sec-ch-ua event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
summary event.idm.read_only_udm.security_result.rule_name Mapeado do registro de mudanças
rule_version event.idm.read_only_udm.metadata.product_version Mapeado do registro de mudanças
requestClientApplication event.idm.read_only_udm.network.http.user_agent Mapeado do registro de mudanças
product_name event.idm.read_only_udm.security_result.rule_type Mapeado do registro de mudanças
cs3 event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
pathContext event.idm.read_only_udm.target.application Mapeado do registro de mudanças
f5_name event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
refer_url event.idm.read_only_udm.network.http.referral_url Mapeado do registro de mudanças
cs3 event.idm.read_only_udm.network.http.referral_url Mapeado do registro de mudanças
staged_sig_names event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
net.host.ip event.idm.read_only_udm.principal.ip Mapeado do registro de mudanças
net.host.ip event.idm.read_only_udm.principal.asset.ip Mapeado do registro de mudanças
net.peer.ip event.idm.read_only_udm.target.ip Mapeado do registro de mudanças
net.peer.ip event.idm.read_only_udm.target.asset.ip Mapeado do registro de mudanças
net.peer.name event.idm.read_only_udm.target.hostname Mapeado do registro de mudanças
net.peer.name event.idm.read_only_udm.target.asset.hostname Mapeado do registro de mudanças
net.host.name event.idm.read_only_udm.principal.hostname Mapeado do registro de mudanças
net.host.name event.idm.read_only_udm.principal.asset.hostname Mapeado do registro de mudanças
net.host.port event.idm.read_only_udm.principal.port Mapeado do registro de mudanças
net.peer.port event.idm.read_only_udm.target.port Mapeado do registro de mudanças
vs_name event.idm.read_only_udm.target.resource.name Mapeado do registro de mudanças
captcha_result event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
policy_apply_date event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
request event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
dos_baseline_tps event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
reported_entity_type event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
event_id event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
source_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mapeado do registro de mudanças
device_blade event.idm.read_only_udm.intermediary.asset.attribute.labels Mapeado do registro de mudanças
partition_name event.idm.read_only_udm.intermediary.asset.attribute.labels Mapeado do registro de mudanças
timestamp event.idm.read_only_udm.metadata.event_timestamp Mapeado do registro de mudanças
req_status event.idm.read_only_udm.security_result.action e event.idm.read_only_udm.security_result.action_details Mapeado do registro de mudanças
deviceCustomDate1 event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
deviceCustomDate1Label event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
incap_client_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mapeado do registro de mudanças
exec_data target.process.command_line Mapeado do registro de mudanças
cs3 additional.fields Mapeado do registro de mudanças
form_data additional.fields Mapeado do registro de mudanças
SOAPAction additional.fields Mapeado do registro de mudanças
link target.url Mapeado do registro de mudanças
device_version metadata.product_version Mapeado do registro de mudanças
errdefs_msgno", "support_id_array", "audit_component additional.fields Mapeado do registro de mudanças
geo_info", "resp", "req_status", "violate_rate", and "ip_addr_intelli security_result.detection_fields Mapeado do registro de mudanças
message_body metadata.description Mapeado do registro de mudanças
tmm_msg metadata.description Mapeado do registro de mudanças
bigip_mgmt_ip", "client_ip_geo_location", "client_port", "client_request_uri", "device_version", "http_method", "route_domain" and "virtual_server_name principal.ip Mapeado do registro de mudanças
profile_name", "action", "previous_action", "bot_signature", "bot_signature_category", "bot_name", "class", "anomaly_categories", "anomalies", "micro_services_name", "micro_services_type", "micro_services_matched_wildcard_url", "micro_services_hostname", "browser_configured_verification_action", "browser_actual_verification_action", "new_request_status", "mobile_is_app", "enforced_by", "application_display_name", "client_type", and "challenge_failure_reason additional.fields Mapeado do registro de mudanças
referer network.http.referral_url Mapeado do registro de mudanças
management_ip_address metadata.intermediary.ip Mapeado do registro de mudanças
request_status security_result.action Mapeado do registro de mudanças
type metadata.product_event_type Mapeado do registro de mudanças
data.sessionid network.session_id Mapeado do registro de mudanças
data.bits network.sent_bytes Mapeado do registro de mudanças
data.version network.tls.version Mapeado do registro de mudanças
client_port principal.port Mapeado do registro de mudanças
server_ip target.ip Mapeado do registro de mudanças
server_port target.port Mapeado do registro de mudanças
event_id metadata.product_log_id Mapeado do registro de mudanças
prin_ip principal.ip Mapeado do registro de mudanças
SSH app_protocol Mapeado do registro de mudanças
USER_LOGIN metadata.event_type Mapeado do registro de mudanças
auth_level principal.user.attribute.roles Mapeado do registro de mudanças

Registro de alterações

Ver o registro de alterações deste analisador

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.