Juniper SRX Series Firewall-Logs erfassen
In diesem Dokument wird beschrieben, wie Sie Juniper SRX Series Firewall-Logs mit Bindplane in Google Security Operations aufnehmen.
Die Firewalls der Juniper SRX-Serie sind leistungsstarke Netzwerksicherheitsgeräte, die NGFW-Funktionen (Next-Generation Firewall) bieten, darunter Stateful Inspection, Einbruchserkennung und -prävention (IDP), Anwendungssicherheit und VPN. SRX-Firewalls generieren Syslog-Meldungen für Traffic-, Sicherheits-, System- und Sitzungsereignisse, die zur zentralen Sicherheitsüberwachung an externe SIEM-Plattformen weitergeleitet werden können.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz.
- Windows Server 2016 oder höher oder Linux-Host mit
systemd. - Netzwerkverbindung zwischen dem Bindplane-Agent und der Juniper SRX-Firewall.
- Wenn Sie den Agent hinter einem Proxy ausführen, achten Sie darauf, dass die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sind.
- Privilegierter Zugriff auf die Juniper SRX-Firewall (Zugriff auf Root- oder Superuser-Ebene über J-Web oder CLI).
Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
- Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Profile auf.
- Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quietWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sc query observiq-otel-collector
Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.shWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sudo systemctl status observiq-otel-collector
Der Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.
Zusätzliche Installationsressourcen
Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.
BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren
Konfigurationsdatei suchen
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Konfigurationsdatei bearbeiten
Ersetzen Sie den gesamten Inhalt von
config.yamldurch die folgende Konfiguration:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/juniper_firewall: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'your-customer-id-here' endpoint: malachiteingestion-pa.googleapis.com log_type: JUNIPER_FIREWALL raw_log_field: body ingestion_labels: env: production service: pipelines: logs/juniper_to_chronicle: receivers: - udplog exporters: - chronicle/juniper_firewall
Konfigurationsparameter
Ersetzen Sie die folgenden Platzhalter:
Empfängerkonfiguration:
listen_address: IP-Adresse und Port, auf dem gelauscht werden soll. Verwenden Sie0.0.0.0, um alle Schnittstellen zu überwachen. Port514ist der Standard-Syslog-Port (erfordert Root-Rechte unter Linux). Verwenden Sie1514für Bereitstellungen, die nicht im Stammverzeichnis erfolgen.
Exporter-Konfiguration:
creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: Ihre Google SecOps-Kundennummer.endpoint: Regionale Endpunkt-URL:- USA:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asien:
asia-southeast1-malachiteingestion-pa.googleapis.com - Eine vollständige Liste finden Sie unter Regionale Endpunkte.
- USA:
ingestion_labels: Optionale Labels im YAML-Format (z. B.env: production).
Konfigurationsdatei speichern
- Speichern Sie die Datei nach der Bearbeitung:
- Linux: Drücken Sie
Ctrl+O, dannEnterund dannCtrl+X. - Windows: Klicken Sie auf Datei > Speichern.
- Linux: Drücken Sie
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
So starten Sie den Bindplane-Agent unter Linux neu:
Führen Sie dazu diesen Befehl aus:
sudo systemctl restart observiq-otel-collectorPrüfen Sie, ob der Dienst ausgeführt wird:
sudo systemctl status observiq-otel-collectorLogs auf Fehler prüfen:
sudo journalctl -u observiq-otel-collector -f
So starten Sie den Bindplane-Agent unter Windows neu:
Wählen Sie eine der folgenden Optionen aus:
- Eingabeaufforderung oder PowerShell als Administrator:
net stop observiq-otel-collector && net start observiq-otel-collector- Dienste-Konsole:
- Drücken Sie
Win+R, geben Sieservices.mscein und drücken Sie die Eingabetaste. - Suchen Sie nach observIQ OpenTelemetry Collector.
- Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
- Drücken Sie
Prüfen Sie, ob der Dienst ausgeführt wird:
sc query observiq-otel-collectorLogs auf Fehler prüfen:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Syslog-Weiterleitung für Juniper SRX konfigurieren
Konfigurieren Sie die Juniper SRX-Firewall so, dass Syslog-Nachrichten an den BindPlane-Agenten weitergeleitet werden.
J-Web-Schnittstelle verwenden
- Melden Sie sich in der Juniper SRX J-Web-Oberfläche an.
- Gehen Sie zu Konfigurieren > Systemeigenschaften > Syslog.
- Klicken Sie im Bereich Host auf Hinzufügen, um einen neuen Syslog-Server hinzuzufügen.
- Geben Sie die folgenden Konfigurationsdetails an:
- Hostname: Geben Sie die IP-Adresse des BindPlane-Agent-Hosts ein, z. B.
192.168.1.100. - Port: Geben Sie
514(oder den im Bindplane-Agent konfigurierten Port) ein. - Logpräfix: Optionales Präfix für Logmeldungen.
- Einrichtung: Wählen Sie die Einrichtung und die Schweregrade aus, die weitergeleitet werden sollen:
- Beliebig: Wählen Sie den Schweregrad Info oder höher aus.
- Hostname: Geben Sie die IP-Adresse des BindPlane-Agent-Hosts ein, z. B.
- Geben Sie im Feld Quelladresse die IP-Adresse der SRX-Verwaltungsschnittstelle ein (optional, aber für eine konsistente Quellidentifizierung empfohlen).
- Klicken Sie zum Speichern auf OK.
- Klicken Sie auf Commit, um die Konfiguration anzuwenden.
Junos CLI verwenden
- Stellen Sie über SSH oder die Konsole eine Verbindung zum Juniper SRX her.
Konfigurationsmodus aufrufen:
configureSyslog-Host konfigurieren:
set system syslog host BINDPLANE_IP any info set system syslog host BINDPLANE_IP port 514 set system syslog host BINDPLANE_IP source-address SRX_MGMT_IP set system syslog host BINDPLANE_IP structured-dataErsetzen Sie:
BINDPLANE_IP: IP-Adresse des Bindplane-Agent-Hosts.SRX_MGMT_IP: Management-IP-Adresse der SRX-Firewall.
Streaming von Sicherheitslogs konfigurieren (für Traffic- und Sitzungslogs):
set security log mode stream set security log source-address SRX_MGMT_IP set security log stream chronicle-stream host BINDPLANE_IP set security log stream chronicle-stream port 514 set security log stream chronicle-stream transport protocol udp set security log stream chronicle-stream format sd-syslog set security log stream chronicle-stream severity info set security log stream chronicle-stream category allErsetzen Sie:
BINDPLANE_IP: IP-Adresse des Bindplane-Agent-Hosts.SRX_MGMT_IP: Management-IP-Adresse der SRX-Firewall.
Führen Sie ein Commit der Konfiguration durch:
commitSyslog-Konfiguration prüfen:
show system syslog show security log
Bestimmte Logkategorien konfigurieren
Wenn Sie bestimmte Logtypen weiterleiten möchten, konfigurieren Sie einzelne Einrichtungen:
set system syslog host BINDPLANE_IP firewall any set system syslog host BINDPLANE_IP authorization info set system syslog host BINDPLANE_IP daemon info set system syslog host BINDPLANE_IP kernel info set system syslog host BINDPLANE_IP interactive-commands info
Ersetzen Sie BINDPLANE_IP durch die IP-Adresse des Bindplane-Agent-Hosts.
Syslog-Weiterleitung bestätigen
Führen Sie auf dem SRX den folgenden Befehl aus, um aktive Syslog-Ziele anzuzeigen:
show system syslogGenerieren Sie Test-Traffic über die Firewall und prüfen Sie, ob Logs in den BindPlane-Agent-Logs angezeigt werden.
Weitere Informationen finden Sie in der Dokumentation zur Juniper SRX-Serie.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
source-address |
event.idm.read_only_udm.principal.ip |
Wert aus source-address. |
source-port |
event.idm.read_only_udm.principal.port |
Wert aus source-port, der in eine Ganzzahl konvertiert wurde. |
destination-address |
event.idm.read_only_udm.target.ip |
Wert aus destination-address. |
destination-port |
event.idm.read_only_udm.target.port |
Wert aus destination-port, der in eine Ganzzahl konvertiert wurde. |
protocol-id |
event.idm.read_only_udm.network.ip_protocol |
Wird von der Protokollnummer zum Namen zugeordnet (6=TCP, 17=UDP, 1=ICMP). |
policy-name |
event.idm.read_only_udm.security_result.rule_name |
Wert aus policy-name. |
source-zone-name |
event.idm.read_only_udm.additional.fields |
Der Wert wird aus source-zone-name übernommen und mit dem Schlüssel source-zone-name hinzugefügt. |
destination-zone-name |
event.idm.read_only_udm.additional.fields |
Der Wert wird aus destination-zone-name übernommen und mit dem Schlüssel destination-zone-name hinzugefügt. |
service-name |
event.idm.read_only_udm.target.application |
Wert aus service-name. |
application |
event.idm.read_only_udm.target.application |
Der Wert wird aus application übernommen, wenn service-name nicht vorhanden ist. |
nat-source-address |
event.idm.read_only_udm.principal.nat_ip |
Wert aus nat-source-address. |
nat-source-port |
event.idm.read_only_udm.principal.nat_port |
Wert aus nat-source-port, der in eine Ganzzahl konvertiert wurde. |
nat-destination-address |
event.idm.read_only_udm.target.nat_ip |
Wert aus nat-destination-address. |
nat-destination-port |
event.idm.read_only_udm.target.nat_port |
Wert aus nat-destination-port, der in eine Ganzzahl konvertiert wurde. |
bytes-from-client |
event.idm.read_only_udm.network.sent_bytes |
Wert aus bytes-from-client, der in eine vorzeichenlose Ganzzahl umgewandelt wurde. |
bytes-from-server |
event.idm.read_only_udm.network.received_bytes |
Wert aus bytes-from-server, der in eine vorzeichenlose Ganzzahl umgewandelt wurde. |
packets-from-client |
event.idm.read_only_udm.additional.fields |
Der Wert wird aus packets-from-client übernommen und mit dem Schlüssel packets-from-client hinzugefügt. |
packets-from-server |
event.idm.read_only_udm.additional.fields |
Der Wert wird aus packets-from-server übernommen und mit dem Schlüssel packets-from-server hinzugefügt. |
elapsed-time |
event.idm.read_only_udm.additional.fields |
Der Wert wird aus elapsed-time übernommen und mit dem Schlüssel elapsed-time hinzugefügt. |
username |
event.idm.read_only_udm.principal.user.userid |
Wert aus username. |
reason |
event.idm.read_only_udm.security_result.description |
Wert aus reason. |
action |
event.idm.read_only_udm.security_result.action |
Wenn action gleich accept oder permit ist, wird ALLOW festgelegt. Wenn action deny, drop, reject oder close ist, wird BLOCK festgelegt. |
hostname |
event.idm.read_only_udm.principal.hostname |
Wert aus dem Syslog-Hostname-Feld. |
attack-name |
event.idm.read_only_udm.security_result.threat_name |
Wert aus attack-name (IDP-Ereignisse). |
severity |
event.idm.read_only_udm.security_result.severity |
Zugeordnet vom Schweregrad-String: info zu INFORMATIONAL, warning zu MEDIUM, error oder major zu ERROR, critical zu CRITICAL. |
event.idm.read_only_udm.metadata.vendor_name |
Legen Sie Juniper Networks fest. |
|
event.idm.read_only_udm.metadata.product_name |
Legen Sie SRX Series Firewall fest. |
|
source-zone |
event.idm.read_only_udm.principal.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
destination-zone |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
REASON |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
PROFILE |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
host |
event.idm.read_only_udm.intermediary.hostname und event.idm.read_only_udm.intermediary.asset.hostname |
Aus dem Änderungsprotokoll zugeordnet |
pid |
event.idm.read_only_udm.intermediary.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
ppid |
event.idm.read_only_udm.intermediary.process.product_specific_process_id |
Aus dem Änderungsprotokoll zugeordnet |
CATEGORY |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
type |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
URL |
event.idm.read_only_udm.target.url |
Aus dem Änderungsprotokoll zugeordnet |
src_value_zone |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
destinationzone |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
NESTED-APPLICATION |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
protocol_value |
event.idm.read_only_udm.network.ip_protocol |
Aus dem Änderungsprotokoll zugeordnet |
SESSIONID |
event.idm.read_only_udm.network.session_id |
Aus dem Änderungsprotokoll zugeordnet |
application_value |
event.idm.read_only_udm.principal.application |
Aus dem Änderungsprotokoll zugeordnet |
src_address |
event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
src_mac |
event.idm.read_only_udm.principal.mac und event.idm.read_only_udm.principal.asset.mac |
Aus dem Änderungsprotokoll zugeordnet |
nat_src_address |
event.idm.read_only_udm.principal.nat_ip und event.idm.read_only_udm.principal.asset.nat_ip |
Aus dem Änderungsprotokoll zugeordnet |
nat_src_value_port |
event.idm.read_only_udm.principal.nat_port |
Aus dem Änderungsprotokoll zugeordnet |
src_value_port |
event.idm.read_only_udm.principal.port |
Aus dem Änderungsprotokoll zugeordnet |
roles_names |
event.idm.read_only_udm.principal.user.attribute.roles.name |
Aus dem Änderungsprotokoll zugeordnet |
interface |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
eth_type |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
direction |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
packet_info |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
packets_info |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
src_rule_type |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
src_rule_name |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
srv_name |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
srcpolicyname |
event.idm.read_only_udm.security_result.rule_name |
Aus dem Änderungsprotokoll zugeordnet |
dest_address |
event.idm.read_only_udm.target.ip und event.idm.read_only_udm.target.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
dst_mac |
event.idm.read_only_udm.target.mac und event.idm.read_only_udm.target.asset.mac |
Aus dem Änderungsprotokoll zugeordnet |
nat_dest_address |
event.idm.read_only_udm.target.nat_ip und event.idm.read_only_udm.target.asset.nat_ip |
Aus dem Änderungsprotokoll zugeordnet |
nat_dest_port |
event.idm.read_only_udm.target.nat_port |
Aus dem Änderungsprotokoll zugeordnet |
dest_port |
event.idm.read_only_udm.target.port |
Aus dem Änderungsprotokoll zugeordnet |
target_user_name |
event.idm.read_only_udm.target.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
user_value |
event.idm.ready_only_udm.metadata.product_event_type |
Aus dem Änderungsprotokoll zugeordnet |
RTLOG |
event.idm.ready_only_udm.metadata.product_event_type |
Aus dem Änderungsprotokoll zugeordnet |
RT |
event.idm.ready_only_udm.metadata.product_event_type |
Aus dem Änderungsprotokoll zugeordnet |
WEBFILTER |
event.idm.ready_only_udm.metadata.product_event_type |
Aus dem Änderungsprotokoll zugeordnet |
SNMPD |
event.idm.ready_only_udm.metadata.product_event_type |
Aus dem Änderungsprotokoll zugeordnet |
FLOW |
event.idm.ready_only_udm.metadata.product_event_type |
Aus dem Änderungsprotokoll zugeordnet |
DH |
event.idm.ready_only_udm.metadata.product_event_type |
Aus dem Änderungsprotokoll zugeordnet |
PKID |
event.idm.ready_only_udm.metadata.product_event_type |
Aus dem Änderungsprotokoll zugeordnet |
BGP |
event.idm.ready_only_udm.metadata.product_event_type |
Aus dem Änderungsprotokoll zugeordnet |
SNMP |
event.idm.ready_only_udm.metadata.product_event_type |
Aus dem Änderungsprotokoll zugeordnet |
RPD |
event.idm.ready_only_udm.metadata.product_event_type |
Aus dem Änderungsprotokoll zugeordnet |
JTASK |
event.idm.ready_only_udm.metadata.product_event_type |
Aus dem Änderungsprotokoll zugeordnet |
KMD |
event.idm.ready_only_udm.metadata.product_event_type |
Aus dem Änderungsprotokoll zugeordnet |
APPIDD |
event.idm.ready_only_udm.metadata.product_event_type |
Aus dem Änderungsprotokoll zugeordnet |
IFINFO |
event.idm.ready_only_udm.metadata.product_event_type |
Aus dem Änderungsprotokoll zugeordnet |
sec_desc |
security_result.description |
Aus dem Änderungsprotokoll zugeordnet |
processid |
target.process.id |
Aus dem Änderungsprotokoll zugeordnet |
TSr" and "TSi |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
fw |
intermediary.ip |
Aus dem Änderungsprotokoll zugeordnet |
msg1 |
security_result.summary |
Aus dem Änderungsprotokoll zugeordnet |
desc |
metadata.description |
Aus dem Änderungsprotokoll zugeordnet |
local_ip |
principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
remote_ip |
target.ip |
Aus dem Änderungsprotokoll zugeordnet |
app |
principal.application |
Aus dem Änderungsprotokoll zugeordnet |
pid |
principal.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
event_title |
metadata.product_event_type |
Aus dem Änderungsprotokoll zugeordnet |
event_message |
metadata.description |
Aus dem Änderungsprotokoll zugeordnet |
Local-ip |
principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
Gateway_Name", "vpn", "tunnel_id", "tunnel_if", "Local_IKE_ID", "Remote_IKE_ID", "AAA_username", "VR_id", "Traffic_selector", "Traffic_selector_Remote_ID", "Traffic_selector_local_ID", "SA_Type", "Reason", "threshold", "time-period", and "error-message_data |
observer.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
target_ip |
target.ip |
Aus dem Änderungsprotokoll zugeordnet |
principal_host |
principal.hostname |
Aus dem Änderungsprotokoll zugeordnet |
user_id |
target.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
file_path |
target.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
pid_2 |
target.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
server_ip |
target.ip |
Aus dem Änderungsprotokoll zugeordnet |
event_time |
metadata.event_timestamp |
Aus dem Änderungsprotokoll zugeordnet |
ACTION |
security_result.action_details |
Aus dem Änderungsprotokoll zugeordnet |
SESSION_ID |
network.session_id |
Aus dem Änderungsprotokoll zugeordnet |
APPLICATION |
principal.application |
Aus dem Änderungsprotokoll zugeordnet |
pingCtlOwnerIndex", "pingCtlTestName", "usp_lsys_max_num_rpd", "usp_lsys_max_num", "urlcategory_risk", "application_sub_category", "source-zone", "destination-zone", "NESTED-APPLICATION", "CATEGORY", "REASON", "PROFILE", "source_rule", "retrans_timer" and "arp_unicast_mode |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
time |
metadata.event_timestamp |
Aus dem Änderungsprotokoll zugeordnet |
ident |
target.application |
Aus dem Änderungsprotokoll zugeordnet |
pid |
target.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
internal-protocol |
network.ip_protocol |
Aus dem Änderungsprotokoll zugeordnet |
state |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
internal-ip |
principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
reflexive-ip |
target.ip |
Aus dem Änderungsprotokoll zugeordnet |
internal-port |
principle.port |
Aus dem Änderungsprotokoll zugeordnet |
reflexive-port |
target.port |
Aus dem Änderungsprotokoll zugeordnet |
local-address |
principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
remote-address |
target.ip |
Aus dem Änderungsprotokoll zugeordnet |
dns-server-address |
principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
domain-name |
principal.administrative_domain |
Aus dem Änderungsprotokoll zugeordnet |
argument1 |
network.direction |
Aus dem Änderungsprotokoll zugeordnet |
test-owner |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
local-initiator |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
test-name |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
SPI |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
AUX-SPI |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Type |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
error-message |
security_result.summary |
Aus dem Änderungsprotokoll zugeordnet |
rcvd |
network.received_bytes |
Aus dem Änderungsprotokoll zugeordnet |
rule-name |
security_result.rule_id |
Aus dem Änderungsprotokoll zugeordnet |
rulebase-name |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
export-id |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
repeat-count |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
packet-log-id |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
alert |
is_alert |
Aus dem Änderungsprotokoll zugeordnet |
outbound-packets |
network.sent_packets |
Aus dem Änderungsprotokoll zugeordnet |
inbound-packets |
network.received_packets |
Aus dem Änderungsprotokoll zugeordnet |
outbound-bytes |
network.sent_bytes |
Aus dem Änderungsprotokoll zugeordnet |
inbound-bytes |
network.received_bytes |
Aus dem Änderungsprotokoll zugeordnet |
application-characteristics |
security_result.summary |
Aus dem Änderungsprotokoll zugeordnet |
application-risk |
security_result.severity_details |
Aus dem Änderungsprotokoll zugeordnet |
application-category |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
application-sub-category |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
dst-nat-rule-name |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
dst-nat-rule-type |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
src-nat-rule-name |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
src-nat-rule-type |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
encrypted |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
nested-application |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
packet-incoming-interface |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
session-id-32 |
network.session_id |
Aus dem Änderungsprotokoll zugeordnet |
packets-from-client |
network.sent_packets |
Aus dem Änderungsprotokoll zugeordnet |
packets-from-server |
network.received_packets |
Aus dem Änderungsprotokoll zugeordnet |
elapsed-time |
network.session_duration.seconds |
Aus dem Änderungsprotokoll zugeordnet |
source-destination-address |
principal.nat_ip |
Aus dem Änderungsprotokoll zugeordnet |
source-destination-port |
principal.nat_port |
Aus dem Änderungsprotokoll zugeordnet |
msg_data |
security_result.description |
Aus dem Änderungsprotokoll zugeordnet |
threat-severity |
security_result.severity |
Aus dem Änderungsprotokoll zugeordnet |
app_name |
target.application |
Aus dem Änderungsprotokoll zugeordnet |
command |
target.process.command_line |
Aus dem Änderungsprotokoll zugeordnet |
action |
security_result.action_details |
Aus dem Änderungsprotokoll zugeordnet |
sec_description |
security_result.description |
Aus dem Änderungsprotokoll zugeordnet |
application-name |
network.application_protocol |
Aus dem Änderungsprotokoll zugeordnet |
subtype |
metadata.product_event_type |
Aus dem Änderungsprotokoll zugeordnet |
source-interface-name |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
destination-interface-name |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
source-zone-name |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
destination-zone-name |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
service-name |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
application-name |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten