Imperva SecureSphere Management-Logs erfassen
In diesem Dokument wird beschrieben, wie Sie Imperva SecureSphere Management-Logs mit dem Bindplane-Agent in Google Security Operations aufnehmen.
Imperva SecureSphere ist eine Plattform für Web Application Firewalls, Datenbank- und Dateisicherheit, die CEF-formatierte Syslog-Nachrichten für Sicherheitsereignisse, Systemereignisse und Richtlinienverstöße generiert. Der Parser extrahiert Felder aus CEF-Nachrichten mithilfe von Grok- und Schlüssel/Wert-Parsing und ordnet sie dem Unified Data Model (UDM) zu.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz
- Windows Server 2016 oder höher oder Linux-Host mit
systemd - Netzwerkverbindung zwischen dem Bindplane-Agent und dem Imperva SecureSphere Management-Server
- Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
- Privilegierter Zugriff auf die Imperva SecureSphere Management Console
Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
- Laden Sie die Authentifizierungsdatei für die Aufnahme herunter.
Speichern Sie die Datei sicher auf dem System, auf dem der BindPlane-Agent installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Profile auf.
Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sc query observiq-otel-collectorDer Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sudo systemctl status observiq-otel-collectorDer Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.
Zusätzliche Installationsressourcen
Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.
BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren
Konfigurationsdatei suchen
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Konfigurationsdatei bearbeiten
Ersetzen Sie den gesamten Inhalt von
config.yamldurch die folgende Konfiguration:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/imperva_securesphere: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: IMPERVA_SECURESPHERE raw_log_field: body service: pipelines: logs/imperva_securesphere_to_chronicle: receivers: - udplog exporters: - chronicle/imperva_securesphere
Konfigurationsparameter
Ersetzen Sie die folgenden Platzhalter:
Empfängerkonfiguration:
listen_address: IP-Adresse und Port, auf die gewartet werden soll:0.0.0.0, um alle Schnittstellen zu überwachen (empfohlen)- Port
514ist der Standard-Syslog-Port (erfordert Root unter Linux; verwenden Sie1514für Nicht-Root).
Exporter-Konfiguration:
creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: Die Kundennummer, die aus der Google SecOps Console kopiert wurdeendpoint: Regionale Endpunkt-URL:- USA:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asien:
asia-southeast1-malachiteingestion-pa.googleapis.com - Eine vollständige Liste finden Sie unter Regionale Endpunkte.
- USA:
Konfigurationsdatei speichern
- Speichern Sie die Datei nach der Bearbeitung:
- Linux: Drücken Sie
Ctrl+O, dannEnterund dannCtrl+X. - Windows: Klicken Sie auf Datei > Speichern.
- Linux: Drücken Sie
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:
sudo systemctl restart observiq-otel-collectorPrüfen Sie, ob der Dienst ausgeführt wird:
sudo systemctl status observiq-otel-collectorLogs auf Fehler prüfen:
sudo journalctl -u observiq-otel-collector -f
Wählen Sie eine der folgenden Optionen aus, um den Bindplane-Agent unter Windows neu zu starten:
Eingabeaufforderung oder PowerShell als Administrator:
net stop observiq-otel-collector && net start observiq-otel-collectorServices-Konsole:
- Drücken Sie
Win+R, geben Sieservices.mscein und drücken Sie die Eingabetaste. - Suchen Sie nach observIQ OpenTelemetry Collector.
- Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
Prüfen Sie, ob der Dienst ausgeführt wird:
sc query observiq-otel-collectorLogs auf Fehler prüfen:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Drücken Sie
Syslog-Weiterleitung auf Imperva SecureSphere Management konfigurieren
- Melden Sie sich in der Imperva SecureSphere Management Console an.
- Rufen Sie Konfiguration> Aktionssets auf.
- Klicken Sie auf Hinzufügen, um ein neues Aktionsset zu erstellen.
- Geben Sie die folgenden Konfigurationsdetails an:
- Name: Geben Sie einen aussagekräftigen Namen ein, z. B.
Google SecOps Syslog.
- Name: Geben Sie einen aussagekräftigen Namen ein, z. B.
Aktion für Sicherheitsereignis konfigurieren
Klicken Sie auf Aktion hinzufügen und konfigurieren Sie Folgendes:
- Aktionstyp: Wählen Sie Syslog aus.
- Host: Geben Sie die IP-Adresse des Bindplane-Agents ein.
- Port: Geben Sie die Portnummer des Bindplane-Agents ein (Standard:
514). - Protokoll: Wählen Sie UDP oder TCP aus.
- Syslog Log Level (Syslog-Protokollebene): Wählen Sie DEBUG aus.
- Syslog Facility: Wählen Sie LOCAL0 aus.
- Message Format (Nachrichtenformat): Wählen Sie Gateway Log – Security Event – System Log (syslog) using CEF standard (Gateway-Log – Sicherheitsereignis – Systemprotokoll (Syslog) gemäß CEF-Standard) aus.
Systemereignisaktion konfigurieren
Klicken Sie auf Aktion hinzufügen und konfigurieren Sie Folgendes:
- Aktionstyp: Wählen Sie Systemlog aus.
- Host: Geben Sie die IP-Adresse des Bindplane-Agents ein.
- Port: Geben Sie die Portnummer des Bindplane-Agents ein.
- Protokoll: Wählen Sie UDP oder TCP aus.
- Message Format (Nachrichtenformat): Wählen Sie Log System Event to System Log (syslog) using CEF standard (Systemereignis mit CEF-Standard im Systemprotokoll (syslog) protokollieren) aus.
Aktionssets auf Richtlinien anwenden
- Klicken Sie auf Richtlinien > Sicherheitsrichtlinien.
- Konfigurieren Sie für jede relevante Richtlinie Folgeaktionen, um Ihr Aktionsset zu verwenden.
- Rufen Sie Richtlinien > Richtlinien für Systemereignisse auf.
- Konfigurieren Sie Richtlinien für Systemereignisse so, dass das Aktionsset für eine umfassende Überwachung verwendet wird.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
action |
security_result.action_details |
Der Wert des Felds action wird dem Feld security_result.action_details zugewiesen. |
application-name |
target.application |
Der Wert des Felds application-name wird dem Feld target.application zugewiesen. |
cat |
security_result.category_details |
Der Wert des Felds cat wird dem Feld security_result.category_details zugewiesen. |
class |
security_result.detection_fields.value |
Der Wert des Felds class wird dem Feld value in security_result.detection_fields zugewiesen. Der entsprechende key ist „class“. |
collection_time.seconds |
metadata.event_timestamp.seconds |
Der Wert von collection_time.seconds aus dem Rohlog wird als Sekundenwert für metadata.event_timestamp verwendet. |
create-time |
metadata.event_timestamp.seconds |
Der Wert von create-time wird geparst und sein Sekundenwert wird als Sekundenwert für metadata.event_timestamp verwendet. |
cs1 |
security_result.rule_name |
Der Wert des Felds cs1 wird dem Feld security_result.rule_name zugewiesen. |
cs10 |
target.resource.attribute.labels.value |
Der Wert des Felds cs10 wird dem Feld value in target.resource.attribute.labels zugewiesen. |
cs10Label |
target.resource.attribute.labels.key |
Der Wert des Felds cs10Label wird dem Feld key in target.resource.attribute.labels zugewiesen. |
cs11 |
principal.application |
Der Wert des Felds cs11 wird dem Feld principal.application zugewiesen. |
cs12 |
security_result.description |
Der Wert des Felds cs12 wird nach dem Entfernen von geschweiften Klammern und Dollarzeichen dem Feld security_result.description zugewiesen. |
cs14 |
target.resource.attribute.labels.value |
Der Wert des Felds cs14 wird dem Feld value in target.resource.attribute.labels zugewiesen. |
cs14Label |
target.resource.attribute.labels.key |
Der Wert des Felds cs14Label wird dem Feld key in target.resource.attribute.labels zugewiesen. |
cs15 |
security_result.summary |
Der Wert des Felds cs15 wird dem Feld security_result.summary zugewiesen. |
cs16 |
principal.process.command_line |
Der Wert des Felds cs16 wird dem Feld principal.process.command_line zugewiesen. |
cs17 |
target.resource.resource_subtype |
Der Wert des Felds cs17 wird dem Feld target.resource.resource_subtype zugewiesen. |
cs2 |
principal.group.group_display_name |
Der Wert des Felds cs2 wird dem Feld principal.group.group_display_name zugewiesen. |
cs3 |
principal.hostname, principal.asset.hostname |
Der Wert des Felds cs3 wird sowohl dem Feld principal.hostname als auch dem Feld principal.asset.hostname zugewiesen. |
cs4 |
target.application |
Der Wert des Felds cs4 wird dem Feld target.application zugewiesen, sofern der Wert nicht „ProcessWitness“ ist. |
cs5 |
metadata.description |
Der Wert des Felds cs5 wird dem Feld metadata.description zugewiesen. |
cs6 |
target.resource_ancestors.name |
Der Wert des Felds cs6 wird dem Feld target.resource_ancestors.name zugewiesen. |
cs7 |
target.resource_ancestors.resource_subtype |
Der Wert des Felds cs7 wird dem Feld target.resource_ancestors.resource_subtype zugewiesen. |
cs8 |
target.resource.name, target.resource.resource_type |
Der Wert des Felds cs8 wird dem Feld target.resource.name zugewiesen und target.resource.resource_type wird auf „DATABASE“ gesetzt. |
cs9 |
principal.user.userid |
Der Wert des Felds cs9 wird dem Feld principal.user.userid zugewiesen. |
description |
security_result.description |
Der Wert des Felds description wird dem Feld security_result.description zugewiesen. |
dest-ip |
target.ip, target.asset.ip |
Die aus dem Feld dest-ip extrahierte IP-Adresse wird sowohl dem Feld target.ip als auch dem Feld target.asset.ip zugewiesen. |
dest-port |
target.port |
Der Wert des Felds dest-port, der in eine Ganzzahl konvertiert wurde, wird dem Feld target.port zugewiesen. |
deviceExternalId |
intermediary.hostname |
Der Wert des Felds deviceExternalId wird dem Feld intermediary.hostname zugewiesen. |
dpt |
target.port |
Der Wert des Felds dpt, der in eine Ganzzahl konvertiert wurde, wird dem Feld target.port zugewiesen. |
dst |
target.ip, target.asset.ip |
Der Wert des Felds dst wird sowohl dem Feld target.ip als auch dem Feld target.asset.ip zugewiesen. |
duser |
target.user.userid |
Der Wert des Felds duser wird dem Feld target.user.userid zugewiesen. |
eventId |
metadata.product_log_id |
Der Wert des Felds eventId wird dem Feld metadata.product_log_id zugewiesen. |
gateway-name |
security_result.detection_fields.value |
Der Wert des Felds gateway-name wird dem Feld value in security_result.detection_fields zugewiesen. Der entsprechende key ist „gateway-name“. |
http.request.method |
network.http.method |
Der Wert des Felds http.request.method wird dem Feld network.http.method zugewiesen. |
http.request.user-agent |
network.http.user_agent |
Der Wert des Felds http.request.user_agent wird dem Feld network.http.user_agent zugewiesen. |
http.response.code |
network.http.response_code |
Der Wert des Felds http.response.code, der in eine Ganzzahl konvertiert wurde, wird dem Feld network.http.response_code zugewiesen. |
http.session-id |
network.session_id |
Der Wert des Felds http.session-id wird dem Feld network.session_id zugewiesen. |
http.user-name |
principal.user.userid |
Der Wert des Felds http.user-name, wobei die umgebenden Anführungszeichen entfernt werden, wird dem Feld principal.user.userid zugewiesen. |
log_type |
metadata.log_type |
Der Wert des Felds log_type aus dem Rohlog wird dem Feld metadata.log_type zugewiesen. |
mx-ip |
intermediary.ip |
Der Wert des Felds mx-ip wird dem Feld intermediary.ip zugewiesen. |
MxIP |
intermediary.ip |
Der Wert des Felds MxIP wird dem Feld intermediary.ip zugewiesen. |
OSUser |
principal.user.userid |
Der Wert des Felds OSUser wird dem Feld principal.user.userid zugewiesen. |
policy-name |
security_result.detection_fields.value |
Der Wert des Felds policy-name wird dem Feld value in security_result.detection_fields zugewiesen. Der entsprechende key ist „policy-name“. |
pquery |
target.resource.name, target.process.command_line |
Wenn pquery nicht leer ist und das Wort „from“ enthält, wird der Tabellenname extrahiert und target.resource.name zugewiesen, target.resource.resource_type wird auf „TABLE“ gesetzt und der gesamte pquery-Wert wird target.process.command_line zugewiesen. Andernfalls wird der gesamte pquery-Wert target.resource.name zugewiesen. |
pro |
security_result.description |
Der Wert des Felds pro wird dem Feld security_result.description zugewiesen. |
product |
metadata.product_name |
Der Wert des Felds product wird dem Feld metadata.product_name zugewiesen. |
product_type |
metadata.product_event_type |
Der Wert des Felds product_type wird dem Feld metadata.product_event_type zugewiesen. |
protocol |
network.ip_protocol |
Wenn der Wert des Felds protocol „TCP“ oder „UDP“ ist, wird er dem Feld network.ip_protocol zugewiesen. |
proto |
network.ip_protocol |
Der Wert des Felds proto wird dem Feld network.ip_protocol zugewiesen. |
reason |
security_result.rule_name |
Der Wert des Felds reason wird dem Feld security_result.rule_name zugewiesen. |
rt |
metadata.event_timestamp.seconds |
Der Wert von rt wird geparst und sein Sekundenwert wird als Sekundenwert für metadata.event_timestamp verwendet. |
server-group-name |
target.resource.attribute.labels.value |
Der Wert des Felds server-group-name wird dem Feld value in target.resource.attribute.labels zugewiesen. Der entsprechende key ist „server-group-name“. |
server-group-simulation-mode |
target.resource.attribute.labels.value |
Der Wert des Felds server-group-simulation-mode wird dem Feld value in target.resource.attribute.labels zugewiesen. Der entsprechende key ist „server-group-simulation-mode“. |
service-name |
target.resource.attribute.labels.value |
Der Wert des Felds service-name wird dem Feld value in target.resource.attribute.labels zugewiesen. Der entsprechende key ist „service-name“. |
ServiceName |
target.application |
Wenn ApplicationName nicht leer und ServiceName leer ist, wird der Wert von ApplicationName ServiceName zugewiesen. Der Wert von ServiceName wird dann target.application zugewiesen. |
severity |
security_result.severity, security_result.severity_details |
Der Wert des Felds severity wird in Großbuchstaben umgewandelt. Wenn es sich um „LOW“, „MEDIUM“, „HIGH“ oder „CRITICAL“ handelt, wird es security_result.severity zugewiesen. Wenn der Wert „INFORMATIVE“ oder „INFO“ ist, wird security_result.severity auf „INFORMATIONAL“ gesetzt. Der ursprüngliche Wert wird auch security_result.severity_details zugewiesen. |
severity_data |
security_result.severity |
Der Wert des Felds severity_data wird in Großbuchstaben umgewandelt. Wenn es sich um „HIGH“, „LOW“, „MEDIUM“, „CRITICAL“, „ERROR“ oder „INFORMATIONAL“ handelt, wird es security_result.severity zugewiesen. |
source-ip |
principal.ip, principal.asset.ip |
Der Wert des Felds source-ip wird sowohl dem Feld principal.ip als auch dem Feld principal.asset.ip zugewiesen. |
source-port |
principal.port |
Der Wert des Felds source-port, der in eine Ganzzahl konvertiert wurde, wird dem Feld principal.port zugewiesen. |
spt |
principal.port |
Der Wert des Felds spt, der in eine Ganzzahl konvertiert wurde, wird dem Feld principal.port zugewiesen. |
src |
principal.ip, principal.asset.ip |
Der Wert des Felds src wird sowohl dem Feld principal.ip als auch dem Feld principal.asset.ip zugewiesen. |
srcapp |
principal.application |
Der Wert des Felds srcapp wird dem Feld principal.application zugewiesen. |
srchost |
principal.hostname, principal.asset.hostname |
Der Wert des Felds srchost wird sowohl dem Feld principal.hostname als auch dem Feld principal.asset.hostname zugewiesen. |
vendor |
metadata.vendor_name |
Der Wert des Felds vendor wird dem Feld metadata.vendor_name zugewiesen. |
version |
metadata.product_version |
Der Wert des Felds version wird dem Feld metadata.product_version zugewiesen. |
violation-id |
security_result.detection_fields.value |
Der Wert des Felds violation-id wird dem Feld value in security_result.detection_fields zugewiesen. Der entsprechende key ist „violation-id“. |
violation-type |
security_result.detection_fields.value |
Der Wert des Felds violation-type wird dem Feld value in security_result.detection_fields zugewiesen. Der entsprechende key ist „violation-type“. |
timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
Aus dem Änderungsprotokoll zugeordnet |
externalId |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
deviceCustomDate1 |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
flexString1 |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
flexString2 |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
flexString2Label |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
requestContext |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
flexNumber1 |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
cn2 |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
cn1 |
event.idm.read_only_udm.metadata.product_log_id |
Aus dem Änderungsprotokoll zugeordnet |
ad.host |
event.idm.read_only_udm.observer.hostname |
Aus dem Änderungsprotokoll zugeordnet |
requestMethod |
event.idm.read_only_udm.network.http.method |
Aus dem Änderungsprotokoll zugeordnet |
request |
event.idm.read_only_udm.target.url |
Aus dem Änderungsprotokoll zugeordnet |
msg |
event.idm.read_only_udm.security_result.summary |
Aus dem Änderungsprotokoll zugeordnet |
flexNumber2 |
event.idm.read_only_udm.network.received_bytes |
Aus dem Änderungsprotokoll zugeordnet |
flexString2 |
event.idm.read_only_udm.network.http.response_code |
Aus dem Änderungsprotokoll zugeordnet |
cs6 |
event.idm.read_only_udm.network.http.user_agent |
Aus dem Änderungsprotokoll zugeordnet |
name |
event.idm.read_only_udm.metadata.description |
Aus dem Änderungsprotokoll zugeordnet |
cs2 |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
cs3 |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
cs4 |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
suser |
event.idm.read_only_udm.principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
login_user |
event.idm.read_only_udm.principal.user.user_display_name |
Aus dem Änderungsprotokoll zugeordnet |
princ_ip |
event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
cs1 |
event.idm.read_only_udm.security_result.rule_name |
Aus dem Änderungsprotokoll zugeordnet |
cs5 |
event.idm.read_only_udm.security_result.description |
Aus dem Änderungsprotokoll zugeordnet |
device_vendor |
event.idm.read_only_udm.metadata.vendor_name |
Aus dem Änderungsprotokoll zugeordnet |
device_product |
event.idm.read_only_udm.metadata.product_name |
Aus dem Änderungsprotokoll zugeordnet |
cs9 |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
cs9Label |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
cs17 |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
cs2Label |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
additional_json_data |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
cs5 |
event.idm.read_only_udm.target.application |
Aus dem Änderungsprotokoll zugeordnet |
cs4 |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
cs6 |
event.idm.read_only_udm.principal.application |
Aus dem Änderungsprotokoll zugeordnet |
cs7 |
event.idm.read_only_udm.security_result.description |
Aus dem Änderungsprotokoll zugeordnet |
cs11 |
event.idm.read_only_udm.target.resource.name |
Aus dem Änderungsprotokoll zugeordnet |
cs10 |
event.idm.read_only_udm.metadata.product_log_id |
Aus dem Änderungsprotokoll zugeordnet |
cs15 |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
cs9 |
event.idm.read_only_udm.security_result.threat_id |
Aus dem Änderungsprotokoll zugeordnet |
cs12 |
event.idm.read_only_udm.principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
inter_host |
event.idm.read_only_udm.intermediary.hostname |
Aus dem Änderungsprotokoll zugeordnet |
cs13 |
event.idm.read_only_udm.principal.hostname |
Aus dem Änderungsprotokoll zugeordnet |
cs13 |
metadata.product_log_id |
Aus dem Änderungsprotokoll zugeordnet |
cs1Label |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
cs2Label |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
cs3Label |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
cs5Label |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
cs10Label |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
cs12Label |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
cs13Label |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
cs14Label |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
cs16Label |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
cs17Label |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten