Microsoft IIS 로그 수집

다음에서 지원:

이 문서에서는 Bindplane 에이전트를 사용하여 Microsoft 인터넷 정보 서비스 (IIS) 로그를 Google Security Operations로 수집하는 방법을 설명합니다.

시작하기 전에

다음 기본 요건이 충족되었는지 확인합니다.

  • Google SecOps 인스턴스
  • IIS가 설치된 Windows Server 2016 이상
  • IIS 서버에 대한 관리 액세스
  • 프록시 뒤에서 실행하는 경우 Bindplane 에이전트 요구사항에 따라 방화벽 포트가 열려 있는지 확인합니다.

Google SecOps 수집 인증 파일 가져오기

  1. Google SecOps 콘솔에 로그인합니다.
  2. SIEM 설정 > 수집 에이전트로 이동합니다.
  3. 데이터 수집 인증 파일을 다운로드합니다.
  4. Bindplane 에이전트가 설치될 시스템에 파일을 안전하게 저장합니다. 예를 들면 C:\SecOps\ingestion-auth.json입니다.

Google SecOps 고객 ID 가져오기

  1. Google SecOps 콘솔에 로그인합니다.
  2. SIEM 설정 > 프로필로 이동합니다.
  3. 조직 세부정보 섹션에서 고객 ID를 복사하여 저장합니다.

IIS W3C 확장 로깅 구성

Google SecOps에서 로그를 올바르게 파싱하고 감지가 안정적으로 작동할 수 있도록 IIS 관리자에서 올바른 W3C 필드를 사용 설정해야 합니다.

IIS 관리자 열기

  1. 시작을 클릭합니다.
  2. inetmgr를 입력하고 Enter 키를 누릅니다.
  3. Internet Information Services (IIS) Manager(인터넷 정보 서비스(IIS) 관리자) 창이 열립니다.

다른 방법:

  1. Windows 키 + R을 누릅니다.
  2. inetmgr를 입력하고 Enter 키를 누릅니다.
  1. 연결 창 (왼쪽)에서 서버 이름을 펼칩니다.
  2. 서버 전체 로깅을 구성하려면 다음 단계를 따르세요 (권장).
    • 루트 수준에서 서버 이름을 클릭합니다.
  3. 사이트별 로깅을 구성하려면 다음 단계를 따르세요.
    • 사이트를 펼친 다음 특정 사이트 (예: Default Web Site)를 클릭합니다.
  4. 기능 보기 (중앙 창)에서 로깅을 더블클릭합니다.

W3C 확장 로그 형식 선택

  1. 로깅 페이지의 로그 파일 섹션에서 다음을 수행합니다.
    • 형식 드롭다운 목록에서 W3C를 선택합니다.
  2. 필드 선택 버튼을 클릭합니다.

W3C 로깅 필드 구성

중요: Google SecOps IIS 파서는 8개의 필드 구성을 지원합니다. 아래 패턴 중 하나에서 모든 필드를 사용 설정해야 합니다. 필드를 다르게 사용 설정하거나 패턴을 혼합하면 파싱이 실패합니다.

W3C 로깅 필드 대화상자에서 다음 패턴 중 하나에 따라 필드를 선택합니다.

패턴 1: 쿼리 문자열 및 바이트가 포함된 전체 사이트 컨텍스트

다음 순서대로 필드를 사용 설정합니다.

  • 날짜 (날짜)
  • 시간 (time)
  • 서비스 이름 (s-sitename)
  • 서버 IP 주소 (s-ip)
  • 메서드 (cs-method)
  • URI 스템 (cs-uri-stem)
  • URI 쿼리 (cs-uri-query)
  • 서버 포트 (s-port)
  • 사용자 이름 (cs-username)
  • 클라이언트 IP 주소 (c-ip)
  • 사용자 에이전트 (cs(User-Agent))
  • 리퍼러 (cs(Referer))
  • 프로토콜 상태 (sc-status)
  • 전송된 바이트 (sc-bytes)
  • 수신 바이트 (cs-bytes)

다음과 같은 경우 이 패턴을 사용하세요. 다운스트림 형식에 사이트 컨텍스트 + 쿼리 문자열이 포함되고 전송/수신된 바이트가 필요하며 파이프라인에서 'username' 및 'referer' 열을 예상합니다 (값이 -인 경우에도).

패턴 2: 하위 상태, Win32 상태, 성능 (리퍼러 없음)이 있는 기본

다음 순서대로 필드를 사용 설정합니다.

  • 날짜 (날짜)
  • 시간 (time)
  • 서버 IP 주소 (s-ip)
  • 메서드 (cs-method)
  • URI 스템 (cs-uri-stem)
  • URI 쿼리 (cs-uri-query)
  • 서버 포트 (s-port)
  • 사용자 이름 (cs-username)
  • 클라이언트 IP 주소 (c-ip)
  • 사용자 에이전트 (cs(User-Agent))
  • 프로토콜 상태 (sc-status)
  • 프로토콜 하위 상태 (sc-substatus)
  • Win32 상태 (sc-win32-status)
  • 소요 시간 (time-taken)

다음과 같은 경우 이 패턴을 사용하세요. 파이프라인에 리퍼러가 포함되어 있지 않지만 자세한 오류 코드와 지연 시간 (time-taken)이 필요합니다.

패턴 3: 하위 상태, Win32 상태, 성능 (리퍼러 포함)이 있는 기본

다음 순서대로 필드를 사용 설정합니다.

  • 날짜 (날짜)
  • 시간 (time)
  • 서버 IP 주소 (s-ip)
  • 메서드 (cs-method)
  • URI 스템 (cs-uri-stem)
  • URI 쿼리 (cs-uri-query)
  • 서버 포트 (s-port)
  • 사용자 이름 (cs-username)
  • 클라이언트 IP 주소 (c-ip)
  • 사용자 에이전트 (cs(User-Agent))
  • 리퍼러 (cs(Referer))
  • 프로토콜 상태 (sc-status)
  • 프로토콜 하위 상태 (sc-substatus)
  • Win32 상태 (sc-win32-status)
  • 소요 시간 (time-taken)

다음과 같은 경우 이 패턴을 사용하세요. 패턴 2와 동일하지만 파이프라인에 Referer가 전용 열로 포함됩니다.

패턴 4: 리퍼러 및 성능을 고려한 TLS/프로토콜 버전 인식

다음 순서대로 필드를 사용 설정합니다.

  • 날짜 (날짜)
  • 시간 (time)
  • 서버 IP 주소 (s-ip)
  • 메서드 (cs-method)
  • URI 스템 (cs-uri-stem)
  • URI 쿼리 (cs-uri-query)
  • 클라이언트 포트 (c-port)
  • 사용자 이름 (cs-username)
  • 클라이언트 IP 주소 (c-ip)
  • 프로토콜 버전 (cs-version)
  • 사용자 에이전트 (cs(User-Agent))
  • 리퍼러 (cs(Referer))
  • 프로토콜 상태 (sc-status)
  • 프로토콜 하위 상태 (sc-substatus)
  • Win32 상태 (sc-win32-status)
  • 소요 시간 (time-taken)

다음과 같은 경우 이 패턴을 사용하세요. 다운스트림 형식에서 cs-version (예:HTTP/1.1)를 명시적으로 로깅하고 타이밍을 포함하며 클라이언트 포트도 전용 열로 있습니다.

패턴 5: 리퍼러가 있는 TLS/프로토콜 버전 인식 (성능 없음)

다음 순서대로 필드를 사용 설정합니다.

  • 날짜 (날짜)
  • 시간 (time)
  • 서버 IP 주소 (s-ip)
  • 메서드 (cs-method)
  • URI 스템 (cs-uri-stem)
  • URI 쿼리 (cs-uri-query)
  • 클라이언트 포트 (c-port)
  • 사용자 이름 (cs-username)
  • 클라이언트 IP 주소 (c-ip)
  • 프로토콜 버전 (cs-version)
  • 사용자 에이전트 (cs(User-Agent))
  • 리퍼러 (cs(Referer))
  • 프로토콜 상태 (sc-status)
  • 프로토콜 하위 상태 (sc-substatus)
  • Win32 상태 (sc-win32-status)

다음과 같은 경우 이 패턴을 사용하세요. 패턴 4와 동일하지만 파이프라인에 time-taken가 포함되지 않습니다.

다음 순서대로 필드를 사용 설정합니다.

  • 날짜 (날짜)
  • 시간 (time)
  • 서버 IP 주소 (s-ip)
  • 메서드 (cs-method)
  • URI 스템 (cs-uri-stem)
  • URI 쿼리 (cs-uri-query)
  • 클라이언트 포트 (c-port)
  • 사용자 이름 (cs-username)
  • 클라이언트 IP 주소 (c-ip)
  • 사용자 에이전트 (cs(User-Agent))
  • 쿠키 (cs(Cookie))
  • 리퍼러 (cs(Referer))
  • 프로토콜 상태 (sc-status)
  • 프로토콜 하위 상태 (sc-substatus)
  • Win32 상태 (sc-win32-status)

다음과 같은 경우 이 패턴을 사용하세요. 다운스트림 형식에서 쿠키와 리퍼러를 모두 전용 열로 예상합니다.

다음 순서대로 필드를 사용 설정합니다.

  • 날짜 (날짜)
  • 시간 (time)
  • 서버 IP 주소 (s-ip)
  • 메서드 (cs-method)
  • URI 스템 (cs-uri-stem)
  • URI 쿼리 (cs-uri-query)
  • 클라이언트 포트 (c-port)
  • 사용자 이름 (cs-username)
  • 클라이언트 IP 주소 (c-ip)
  • 사용자 에이전트 (cs(User-Agent))
  • 리퍼러 (cs(Referer))
  • 프로토콜 상태 (sc-status)
  • 프로토콜 하위 상태 (sc-substatus)
  • Win32 상태 (sc-win32-status)

다음과 같은 경우 이 패턴을 사용하세요. 다운스트림 형식에 리퍼러가 포함되지만 쿠키/시간/바이트는 포함되지 않습니다.

다음 순서대로 필드를 사용 설정합니다.

  • 날짜 (날짜)
  • 시간 (time)
  • 서버 IP 주소 (s-ip)
  • 메서드 (cs-method)
  • URI 스템 (cs-uri-stem)
  • URI 쿼리 (cs-uri-query)
  • 클라이언트 포트 (c-port)
  • 사용자 이름 (cs-username)
  • 클라이언트 IP 주소 (c-ip)
  • 사용자 에이전트 (cs(User-Agent))
  • 프로토콜 상태 (sc-status)
  • 프로토콜 하위 상태 (sc-substatus)
  • Win32 상태 (sc-win32-status)

다음과 같은 경우 이 패턴을 사용하세요. 다운스트림 형식에 리퍼러가 포함되지 않고 핵심 요청 컨텍스트와 상태 코드만 필요한 경우

여러 패턴의 필드를 사용 설정하지 마세요. 파서는 이러한 정확한 구성 중 하나를 예상합니다.

구성 적용

  1. 확인을 클릭하여 W3C 로깅 필드 대화상자를 닫습니다.
  2. 로그가 기록될 디렉터리 경로를 확인합니다.
    • 기본값: %SystemDrive%\inetpub\logs\LogFiles
  3. 로그 파일 롤오버에서 일별을 선택합니다 (Google SecOps 수집에 권장됨).
  4. 작업 창 (오른쪽)에서 적용을 클릭합니다.

IIS 로깅 확인

W3C 필드를 구성한 후 IIS가 로그를 올바르게 작성하는지 확인합니다.

  1. 브라우저에서 웹페이지를 열어 IIS 사이트로 테스트 트래픽을 생성합니다.
  2. 로그 디렉터리로 이동합니다. C:\inetpub\logs\LogFiles\W3SVC1\
    • 참고: W3SVC1는 첫 번째 사이트 (기본 웹 사이트)에 해당합니다. 다른 사이트의 경우 폴더 이름은 W3SVC2, W3SVC3 등으로 지정됩니다.
  3. 메모장에서 최신 로그 파일 (예: u_ex251217.log)을 엽니다.
  4. #Fields: 줄에 선택한 패턴의 정확한 순서로 사용 설정한 모든 필드가 포함되어 있는지 확인합니다.

패턴 3의 예

  • 패턴 3 (하위 상태, Win32 상태, 리퍼러가 있는 성능이 포함된 기본)을 구성한 경우 #Fields: 줄은 다음과 같아야 합니다.

    #Fields: date time s-ip cs-method cs-uri-stem cs-uri-query s-port cs-username c-ip cs(User-Agent) cs(Referer) sc-status sc-substatus sc-win32-status time-taken
    
  • 로그 항목 예:

    2025-12-17 14:23:15 192.168.1.10 GET /index.html - 80 - 203.0.113.45 Mozilla/5.0+(Windows+NT+10.0) https://example.com/previous.html 200 0 0 125
    

중요사항:

  • 빈 필드는 하이픈 (-)으로 표시됩니다.
  • 필드 순서는 #Fields: 헤더와 정확히 일치해야 합니다.
  • 필드가 누락되거나, 순서가 바뀌거나, 여러 패턴에서 가져온 경우 파서가 실패합니다.

Bindplane 에이전트 설치

다음 안내에 따라 Windows 서버에 Bindplane 에이전트를 설치합니다.

Windows 설치

  1. 명령 프롬프트 또는 PowerShell을 관리자로 엽니다.
  2. 다음 명령어를 실행합니다.

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

추가 설치 리소스

추가 설치 옵션은 Bindplane 에이전트 설치 가이드를 참고하세요.

IIS 로그를 수집하여 Google SecOps로 전송하도록 Bindplane 에이전트 구성

구성 파일 수정

  1. config.yaml 파일을 찾습니다.
    • 기본 경로: C:\Program Files\observIQ OpenTelemetry Collector\config.yaml
  2. 관리자 권한으로 텍스트 편집기 (예: 메모장, VS Code, Notepad++)를 사용하여 파일을 엽니다.
  3. 전체 콘텐츠를 다음 구성으로 바꿉니다.

    receivers:
      iis:
        collection_interval: 60s
    
    processors:
      resourcedetection:
        detectors: ["system"]
        system:
          hostname_sources: ["os"]
      normalizesums:
      batch:
    
    exporters:
      chronicle/iis:
        endpoint: malachiteingestion-pa.googleapis.com
        creds: 'C:\SecOps\ingestion-auth.json'
        log_type: 'IIS'
        override_log_type: false
        raw_log_field: body
        customer_id: '<CUSTOMER_ID>'
        compression: gzip
    
    service:
      pipelines:
        logs/iis:
          receivers:
            - iis
          processors:
            - resourcedetection
            - normalizesums
            - batch
          exporters:
            - chronicle/iis
    

구성 값 업데이트

다음 자리표시자를 바꿉니다.

  • creds: - 인그레션 인증 파일의 경로입니다 (예: C:\SecOps\ingestion-auth.json).
  • endpoint: - 리전 엔드포인트입니다.
  • customer_id: - Google SecOps 고객 ID 가져오기 섹션의 실제 Google SecOps 고객 ID입니다.

변경사항을 적용하려면 Bindplane 에이전트를 다시 시작하세요.

  • Windows에서 Bindplane 에이전트를 다시 시작하려면 서비스 콘솔을 사용하거나 다음 명령어를 입력하면 됩니다.

      net stop observiq-otel-collector && net start observiq-otel-collector
    

UDM 매핑 테이블

로그 필드 UDM 매핑 논리
@timestamp metadata.event_timestamp 원시 로그에 기록된 이벤트의 타임스탬프입니다.
@version metadata.product_version IIS 서버 버전입니다.
AgentDevice additional.fields.AgentDevice.value.string_value 로그를 생성한 기기입니다.
AgentLogFile additional.fields.AgentLogFile.value.string_value 로그 파일의 이름입니다.
ASP.NET_SessionId network.session_id 사용자의 세션 ID입니다.
c-ip principal.ip 클라이언트의 IP 주소입니다.
채널 security_result.about.resource.attribute.labels.Channel.value 이벤트가 기록된 채널입니다.
ChannelID security_result.about.resource.attribute.labels.ChannelID.value 이벤트가 기록된 채널의 ID입니다.
컴퓨터 target.hostname 타겟 머신의 호스트 이름입니다.
cs-bytes network.received_bytes 클라이언트로부터 수신된 바이트 수입니다.
cs-host principal.hostname, principal.asset.hostname 클라이언트의 호스트 이름입니다.
cs-method network.http.method 클라이언트에서 사용하는 HTTP 메서드입니다.
cs-uri-query target.url 클라이언트가 요청한 URL의 쿼리 문자열입니다.
cs-uri-stem target.url 클라이언트가 요청한 URL의 경로입니다.
cs-username principal.user.user_display_name 클라이언트의 사용자 이름입니다.
cs-version network.tls.version_protocol 클라이언트에서 사용한 HTTP 버전입니다.
cs(쿠키) 쿠키 정보를 추출하는 데 사용됩니다.
cs(Referer) network.http.referral_url 클라이언트를 현재 페이지로 리퍼한 URL입니다.
cs(User-Agent) network.http.user_agent 클라이언트의 사용자 에이전트입니다.
csbyte network.received_bytes 클라이언트로부터 수신된 바이트 수입니다.
cshost principal.hostname, principal.asset.hostname 클라이언트의 호스트 이름입니다.
csip principal.ip, principal.asset.ip 클라이언트의 IP 주소입니다.
csmethod network.http.method 클라이언트에서 사용하는 HTTP 메서드입니다.
csreferer network.http.referral_url 클라이언트를 현재 페이지로 리퍼한 URL입니다.
csuseragent network.http.user_agent 클라이언트의 사용자 에이전트입니다.
csusername principal.user.user_display_name 클라이언트의 사용자 이름입니다.
csversion network.tls.version_protocol 클라이언트에서 사용한 HTTP 버전입니다.
날짜 원시 로그 타임스탬프가 잘못된 경우 이벤트 타임스탬프를 구성하는 데 사용됩니다.
설명 security_result.description 이벤트에 대한 설명입니다.
devicename target.hostname 타겟 머신의 호스트 이름입니다.
dst_ip target.ip, target.asset.ip 타겟 머신의 IP 주소입니다.
dst_port target.port 타겟 머신의 포트 번호입니다.
기간 요청 기간(밀리초)입니다.
EventEnqueuedUtcTime additional.fields.EventEnqueuedUtcTime.value.string_value 이벤트가 대기열에 추가된 시간(UTC)입니다.
EventID metadata.product_log_id 이벤트 ID입니다.
EventProcessedUtcTime additional.fields.EventProcessedUtcTime.value.string_value 이벤트가 처리된 시간(UTC)입니다.
EventTime metadata.event_timestamp 이벤트의 타임스탬프입니다.
EventType metadata.product_event_type 이벤트 유형입니다.
file_path target.file.full_path 이벤트와 관련된 파일의 전체 경로입니다.
FilterId security_result.about.resource.attribute.labels.FilterId.value 필터의 ID입니다.
FilterKey security_result.about.resource.attribute.labels.FilterKey.value 필터의 키입니다.
FilterName security_result.about.resource.attribute.labels.FilterName.value 필터 이름입니다.
FilterType security_result.about.resource.attribute.labels.FilterType.value 필터 유형입니다.
호스트 target.hostname 타겟 머신의 호스트 이름입니다.
host.architecture principal.asset.hardware.cpu_platform 호스트 머신의 아키텍처입니다.
host.geo.name additional.fields.geo_name.value.string_value 호스트 머신의 지리적 위치입니다.
host.hostname target.hostname, target.asset.hostname 호스트 머신의 호스트 이름입니다.
host.id observer.asset_id 호스트 머신의 ID입니다.
host.ip principal.ip, principal.asset.ip 호스트 머신의 IP 주소입니다.
host.mac principal.mac 호스트 머신의 MAC 주소입니다.
host.os.build additional.fields.os_build.value.string_value 호스트 머신의 운영체제 빌드 번호입니다.
host.os.kernel principal.platform_patch_level 호스트 머신의 운영체제 커널 버전입니다.
host.os.name additional.fields.os_name.value.string_value 호스트 머신의 운영체제 이름입니다.
host.os.platform principal.platform 호스트 머신의 운영체제 플랫폼입니다.
host.os.version principal.platform_version 호스트 머신의 운영체제 버전입니다.
http_method network.http.method 클라이언트에서 사용하는 HTTP 메서드입니다.
http_response network.http.response_code HTTP 응답 코드입니다.
http_status_code network.http.response_code 응답의 HTTP 상태 코드입니다.
http_substatus additional.fields.sc_substatus.value.string_value 응답의 HTTP 하위 상태 코드입니다.
인스턴스 additional.fields.instance.value.string_value 작업의 인스턴스 ID입니다.
intermediary_devicename intermediary.hostname, intermediary.asset.hostname 중간 기기의 호스트 이름입니다.
json_message JSON 형식의 원시 로그 메시지입니다.
kv_fields 원시 로그 메시지에서 키-값 쌍을 추출하는 데 사용됩니다.
LayerKey security_result.about.resource.attribute.labels.LayerKey.value 레이어의 키입니다.
LayerName security_result.about.resource.attribute.labels.LayerName.value 레이어의 이름입니다.
LayerId security_result.about.resource.attribute.labels.LayerId.value 레이어의 ID입니다.
log.file.path target.file.full_path 로그 파일의 전체 경로입니다.
log.offset metadata.product_log_id 로그 파일에서 이벤트의 오프셋입니다.
logstash.collect.host observer.hostname 로그를 수집한 머신의 호스트 이름입니다.
logstash.process.host intermediary.hostname 로그를 처리한 시스템의 호스트 이름입니다.
logstash_json_message JSON 형식의 원시 로그 메시지입니다.
메시지 security_result.description 원시 로그 메시지입니다.
사역 additional.fields.ministry.value.string_value 이벤트와 연결된 부처입니다.
name 항목 이름입니다.
NewValue additional.fields.NewValue.value.string_value 구성 설정의 새 값입니다.
OldValue additional.fields.OldValue.value.string_value 구성 설정의 이전 값입니다.
포트 principal.port 클라이언트의 포트 번호입니다.
priority_code syslog 메시지의 우선순위 코드입니다.
ProcessID principal.process.pid 이벤트를 생성한 프로세스의 프로세스 ID입니다.
ProviderGuid security_result.about.resource.attribute.labels.ProviderGuid.value 제공업체의 GUID입니다.
ProviderKey security_result.about.resource.attribute.labels.ProviderKey.value 제공업체의 키입니다.
ProviderName security_result.about.resource.attribute.labels.ProviderName.value 제공업체의 이름입니다.
리퍼러_url network.http.referral_url 클라이언트를 현재 페이지로 리퍼한 URL입니다.
request_url target.url 클라이언트가 요청한 URL입니다.
s-computername target.hostname 타겟 머신의 호스트 이름입니다.
s-ip target.ip, target.asset.ip 타겟 머신의 IP 주소입니다.
s-port target.port 타겟 머신의 포트 번호입니다.
s-sitename additional.fields.sitename.value.string_value 사이트의 이름입니다.
sc-bytes network.sent_bytes 클라이언트로 전송된 바이트 수입니다.
sc-status network.http.response_code 응답의 HTTP 상태 코드입니다.
sc-substatus additional.fields.sc_substatus.value.string_value 응답의 HTTP 하위 상태 코드입니다.
sc-win32-status 응답의 Windows 상태 코드입니다.
scbyte network.sent_bytes 클라이언트로 전송된 바이트 수입니다.
scstatus network.http.response_code 응답의 HTTP 상태 코드입니다.
줄이는 것을 security_result.severity 이벤트의 심각도입니다.
service.type additional.fields.service_type.value.string_value 서비스 유형입니다.
sIP principal.ip, principal.asset.ip 클라이언트의 IP 주소입니다.
sPort principal.port 클라이언트의 포트 번호입니다.
sSiteName additional.fields.sitename.value.string_value 사이트의 이름입니다.
src_ip principal.ip, principal.asset.ip, observer.ip 클라이언트의 IP 주소입니다.
src_port principal.port 클라이언트의 포트 번호입니다.
sysdate syslog 메시지의 날짜 및 시간입니다.
syslog_facility security_result.severity_details syslog 메시지의 기능입니다.
syslog_pri syslog 메시지의 우선순위입니다.
syslog_severity security_result.severity_details syslog 메시지의 심각도입니다.
syslog_severity_code syslog 메시지의 심각도 코드입니다.
tags security_result.rule_name 이벤트와 연결된 태그입니다.
task additional.fields.task.value.string_value 태스크 이름
시간 원시 로그 타임스탬프가 잘못된 경우 이벤트 타임스탬프를 구성하는 데 사용됩니다.
time-taken 요청 기간(밀리초)입니다.
uri_query target.url 클라이언트가 요청한 URL의 쿼리 문자열입니다.
user_agent network.http.user_agent 클라이언트의 사용자 에이전트입니다.
사용자 이름 target.user.userid 사용자의 이름입니다.
UserSid target.user.windows_sid 사용자의 Windows SID입니다.
가중치 security_result.about.resource.attribute.labels.Weight.value 필터의 가중치입니다.
win32_status 응답의 Windows 상태 코드입니다.
xforwardedfor 쉼표로 구분된 IP 주소 목록이 포함된 X-Forwarded-For 헤더
metadata.log_type 'IIS'
network.direction 'INBOUND'
metadata.vendor_name 'Microsoft'
metadata.product_name '인터넷 정보 서비스'
metadata.event_type 'NETWORK_HTTP', 'USER_UNCATEGORIZED', 'GENERIC_EVENT', 'STATUS_UPDATE', 'USER_LOGOUT', 'USER_LOGIN'
extensions.auth.type 'MACHINE'
time_taken event.idm.read_only_udm.network.session_duration 변경 로그에서 매핑됨
AUID event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
host.architecture event.idm.read_only_udm.principal.asset.hardware.cpu_platform 변경 로그에서 매핑됨
host.os.kernel event.idm.read_only_udm.principal.platform_patch_level 변경 로그에서 매핑됨
host.os.version event.idm.read_only_udm.principal.platform_version 변경 로그에서 매핑됨
host.os.platform event.idm.read_only_udm.principal.platform 변경 로그에서 매핑됨
host.os.name event.idm.read_only_udm.additional.fields["os_name"] 변경 로그에서 매핑됨
host.os.build event.idm.read_only_udm.additional.fields["os_build"] 변경 로그에서 매핑됨
host.geo.name event.idm.read_only_udm.additional.fields["geo_name"] 변경 로그에서 매핑됨
agent.type event.idm.read_only_udm.observer.asset_id 변경 로그에서 매핑됨
host.id event.idm.read_only_udm.observer.asset_id 변경 로그에서 매핑됨
log.file.path event.idm.read_only_udm.target.file.full_path 변경 로그에서 매핑됨
agent.version event.idm.read_only_udm.metadata.product_version 변경 로그에서 매핑됨
agent.id event.idm.read_only_udm.metadata.product_log_id 변경 로그에서 매핑됨
agent.type event.idm.read_only_udm.principal.application 변경 로그에서 매핑됨
ecs.version event.idm.read_only_udm.principal.asset.attribute.labels["ecs:version"] 변경 로그에서 매핑됨
host.ip event.idm.read_only_udm.principal.ip 변경 로그에서 매핑됨
host.ip event.idm.read_only_udm.principal.asset.ip 변경 로그에서 매핑됨
host.mac event.idm.read_only_udm.principal.mac 변경 로그에서 매핑됨
host.mac event.idm.read_only_udm.principal.asset.mac 변경 로그에서 매핑됨
tags event.idm.read_only_udm.security_result.rule_name 변경 로그에서 매핑됨
EventReceivedTime event.idm.read_only_udm.metadata.collected_timestamp 변경 로그에서 매핑됨
facility event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
priority event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
csUser-Agent event.idm.read_only_udm.network.http.user_agent 변경 로그에서 매핑됨
csUser-Agent event.idm.read_only_udm.network.http.parsed_user_agent 변경 로그에서 매핑됨
csReferer event.idm.read_only_udm.network.http.referral_url 변경 로그에서 매핑됨
cs-uri-query event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
s_principal_user_userid event.idm.read_only_udm.principal.user.userid 변경 로그에서 매핑됨
j_admin_domain event.idm.read_only_udm.principal.administrative_domain 변경 로그에서 매핑됨
bytes event.idm.read_only_udm.network.sent_bytes 변경 로그에서 매핑됨
"time_taken" event1.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
"time-taken" event1.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
"sc_win32_status" event1.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
"sc-win32-status" event1.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
"sc-substatus" event1.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
and "sc_substatus" event1.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
cloud_ray_id event1.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
X-ARR-LOG-ID event1.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
x_forwarded_for event1.idm.read_only_udm.intermediary.ip 변경 로그에서 매핑됨
uid event1.idm.read_only_udm.principal.user.userid 변경 로그에서 매핑됨
ses event1.idm.read_only_udm.network.session_id 변경 로그에서 매핑됨
exe event1.idm.read_only_udm.target.process.file.full_path 변경 로그에서 매핑됨
hostname event1.idm.read_only_udm.target.hostnameevent1.idm.read_only_udm.target.asset.hostname 변경 로그에서 매핑됨
comm event1.idm.read_only_udm.target.process.command_line 변경 로그에서 매핑됨
res security_result.action_details 변경 로그에서 매핑됨
subj event1.idm.read_only_udm.principal.resource.attribute.labels 변경 로그에서 매핑됨
UID event1.idm.read_only_udm.target.user.userid 변경 로그에서 매핑됨
tls_version event1.idm.read_only_udm.network.tls.version 변경 로그에서 매핑됨
GID event1.idm.read_only_udm.target.group.product_object_id 변경 로그에서 매핑됨
type event1.idm.read_only_udm.metadata.product_event_type 변경 로그에서 매핑됨
pid event1.idm.read_only_udm.principal.process.pid 변경 로그에서 매핑됨
OUID event1.idm.read_only_udm.target.user.user_display_name 변경 로그에서 매핑됨
ouid event1.idm.read_only_udm.target.user.userid 변경 로그에서 매핑됨
targetip target.ip 변경 로그에서 매핑됨
targetport target.port 변경 로그에서 매핑됨
streamid additional.fields 변경 로그에서 매핑됨
observer_ip observer.ip 변경 로그에서 매핑됨
observer_devicename observer.hostname 변경 로그에서 매핑됨
principal_xff_ips principal.ip 변경 로그에서 매핑됨
principal_or_intermediary_ip intermediary.ip 변경 로그에서 매핑됨
principal_or_intermediary_ip principal.ip 변경 로그에서 매핑됨
dst_ip2 target.ip 변경 로그에서 매핑됨
X-BackEndCookie","exchangecookie", "OutlookSession", "MapiContext", "MapiRouting", "content_type" and "MapiSequence additional.fields 변경 로그에서 매핑됨
Message security_result.description 변경 로그에서 매핑됨
PhysicalPath target.file.full_path 변경 로그에서 매핑됨
OldValue", "NewValue", "Configuration" and "ConfigPath additional.fields 변경 로그에서 매핑됨
_user principal.user.userid 변경 로그에서 매핑됨
cIP target.ip 변경 로그에서 매핑됨
csUriStem `` 변경 로그에서 매핑됨
csUserAgent http.user_agent 변경 로그에서 매핑됨
csMethod network.http.method 변경 로그에서 매핑됨
scStatus http.response_code 변경 로그에서 매핑됨
sComputerName target.hostname 변경 로그에서 매핑됨
_resourceId target.resource.id 변경 로그에서 매핑됨
scBytes network.sent_bytes 변경 로그에서 매핑됨
csBytes network.received_bytes 변경 로그에서 매핑됨
sSiteName", "TenantId", "EventProcessedUtcTime", "ManagementGroupName", and "EventEnqueuedUtcTime additional.fields 변경 로그에서 매핑됨
TimeGenerated about.resource.attribute.labels 변경 로그에서 매핑됨
SourceSystem security_result.detection_fields 변경 로그에서 매핑됨
uristem target.url 변경 로그에서 매핑됨
sport target.port 변경 로그에서 매핑됨
date" and "time metadata.event_timestamp 변경 로그에서 매핑됨
token_data security_result.detection_fields 변경 로그에서 매핑됨
principal_username principal.user.userid 변경 로그에서 매핑됨
Devicename target.hostname 변경 로그에서 매핑됨
src_ip intermediary.ip 변경 로그에서 매핑됨
xff_ips principal.ip 변경 로그에서 매핑됨
Severity security_result.severity 변경 로그에서 매핑됨
Conditions security_result.about.resource.attribute.labels 변경 로그에서 매핑됨
Action security_result.about.resource.attribute.labels 변경 로그에서 매핑됨
CalloutKey security_result.about.resource.attribute.labels 변경 로그에서 매핑됨
CalloutName security_result.about.resource.attribute.labels 변경 로그에서 매핑됨
SourceName security_result.about.resource.attribute.labels 변경 로그에서 매핑됨
SyslogSeverity security_result.about.resource.attribute.labels 변경 로그에서 매핑됨
Category security_result.category_details 변경 로그에서 매핑됨
SourceModuleName target.resource.name 변경 로그에서 매핑됨
SourceModuleType observer.application 변경 로그에서 매핑됨

변경 로그

이 파서의 변경 로그 보기

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.