Juniper SRX Series Firewall-Logs erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Juniper SRX Series Firewall-Logs mit Bindplane in Google Security Operations aufnehmen.

Die Firewalls der Juniper SRX-Serie sind leistungsstarke Netzwerksicherheitsgeräte, die NGFW-Funktionen (Next-Generation Firewall) bieten, darunter Stateful Inspection, Einbruchserkennung und -prävention (IDP), Anwendungssicherheit und VPN. SRX-Firewalls generieren Syslog-Meldungen für Traffic-, Sicherheits-, System- und Sitzungsereignisse, die zur zentralen Sicherheitsüberwachung an externe SIEM-Plattformen weitergeleitet werden können.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz.
  • Windows Server 2016 oder höher oder Linux-Host mit systemd.
  • Netzwerkverbindung zwischen dem Bindplane-Agent und der Juniper SRX-Firewall.
  • Wenn Sie den Agent hinter einem Proxy ausführen, achten Sie darauf, dass die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sind.
  • Privilegierter Zugriff auf die Juniper SRX-Firewall (Zugriff auf Root- oder Superuser-Ebene über J-Web oder CLI).

Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sc query observiq-otel-collector
    

Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sudo systemctl status observiq-otel-collector
    

Der Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.

Zusätzliche Installationsressourcen

Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

Konfigurationsdatei suchen

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Konfigurationsdatei bearbeiten

  • Ersetzen Sie den gesamten Inhalt von config.yaml durch die folgende Konfiguration:

    receivers:
    udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
    chronicle/juniper_firewall:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: 'your-customer-id-here'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: JUNIPER_FIREWALL
        raw_log_field: body
        ingestion_labels:
        env: production
    
    service:
    pipelines:
        logs/juniper_to_chronicle:
        receivers:
            - udplog
        exporters:
            - chronicle/juniper_firewall
    

Konfigurationsparameter

Ersetzen Sie die folgenden Platzhalter:

  • Empfängerkonfiguration:

    • listen_address: IP-Adresse und Port, auf dem gelauscht werden soll. Verwenden Sie 0.0.0.0, um alle Schnittstellen zu überwachen. Port 514 ist der Standard-Syslog-Port (erfordert Root-Rechte unter Linux). Verwenden Sie 1514 für Bereitstellungen, die nicht im Stammverzeichnis erfolgen.
  • Exporter-Konfiguration:

    • creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Ihre Google SecOps-Kundennummer.
    • endpoint: Regionale Endpunkt-URL:
      • USA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asien: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Eine vollständige Liste finden Sie unter Regionale Endpunkte.
    • ingestion_labels: Optionale Labels im YAML-Format (z. B. env: production).

Konfigurationsdatei speichern

  • Speichern Sie die Datei nach der Bearbeitung:
    • Linux: Drücken Sie Ctrl+O, dann Enter und dann Ctrl+X.
    • Windows: Klicken Sie auf Datei > Speichern.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

So starten Sie den Bindplane-Agent unter Linux neu:

  1. Führen Sie dazu diesen Befehl aus:

    sudo systemctl restart observiq-otel-collector
    
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sudo systemctl status observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

    sudo journalctl -u observiq-otel-collector -f
    

So starten Sie den Bindplane-Agent unter Windows neu:

  1. Wählen Sie eine der folgenden Optionen aus:

    • Eingabeaufforderung oder PowerShell als Administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Dienste-Konsole:
      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sc query observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Syslog-Weiterleitung für Juniper SRX konfigurieren

Konfigurieren Sie die Juniper SRX-Firewall so, dass Syslog-Nachrichten an den BindPlane-Agenten weitergeleitet werden.

J-Web-Schnittstelle verwenden

  1. Melden Sie sich in der Juniper SRX J-Web-Oberfläche an.
  2. Gehen Sie zu Konfigurieren > Systemeigenschaften > Syslog.
  3. Klicken Sie im Bereich Host auf Hinzufügen, um einen neuen Syslog-Server hinzuzufügen.
  4. Geben Sie die folgenden Konfigurationsdetails an:
    • Hostname: Geben Sie die IP-Adresse des BindPlane-Agent-Hosts ein, z. B. 192.168.1.100.
    • Port: Geben Sie 514 (oder den im Bindplane-Agent konfigurierten Port) ein.
    • Logpräfix: Optionales Präfix für Logmeldungen.
    • Einrichtung: Wählen Sie die Einrichtung und die Schweregrade aus, die weitergeleitet werden sollen:
      • Beliebig: Wählen Sie den Schweregrad Info oder höher aus.
  5. Geben Sie im Feld Quelladresse die IP-Adresse der SRX-Verwaltungsschnittstelle ein (optional, aber für eine konsistente Quellidentifizierung empfohlen).
  6. Klicken Sie zum Speichern auf OK.
  7. Klicken Sie auf Commit, um die Konfiguration anzuwenden.

Junos CLI verwenden

  1. Stellen Sie über SSH oder die Konsole eine Verbindung zum Juniper SRX her.
  2. Konfigurationsmodus aufrufen:

    configure
    
  3. Syslog-Host konfigurieren:

    set system syslog host BINDPLANE_IP any info
    set system syslog host BINDPLANE_IP port 514
    set system syslog host BINDPLANE_IP source-address SRX_MGMT_IP
    set system syslog host BINDPLANE_IP structured-data
    

    Ersetzen Sie:

    • BINDPLANE_IP: IP-Adresse des Bindplane-Agent-Hosts.
    • SRX_MGMT_IP: Management-IP-Adresse der SRX-Firewall.
  4. Streaming von Sicherheitslogs konfigurieren (für Traffic- und Sitzungslogs):

    set security log mode stream
    set security log source-address SRX_MGMT_IP
    set security log stream chronicle-stream host BINDPLANE_IP
    set security log stream chronicle-stream port 514
    set security log stream chronicle-stream transport protocol udp
    set security log stream chronicle-stream format sd-syslog
    set security log stream chronicle-stream severity info
    set security log stream chronicle-stream category all
    

    Ersetzen Sie:

    • BINDPLANE_IP: IP-Adresse des Bindplane-Agent-Hosts.
    • SRX_MGMT_IP: Management-IP-Adresse der SRX-Firewall.
  5. Führen Sie ein Commit der Konfiguration durch:

    commit
    
  6. Syslog-Konfiguration prüfen:

    show system syslog
    show security log
    

Bestimmte Logkategorien konfigurieren

  • Wenn Sie bestimmte Logtypen weiterleiten möchten, konfigurieren Sie einzelne Einrichtungen:

    set system syslog host BINDPLANE_IP firewall any
    set system syslog host BINDPLANE_IP authorization info
    set system syslog host BINDPLANE_IP daemon info
    set system syslog host BINDPLANE_IP kernel info
    set system syslog host BINDPLANE_IP interactive-commands info
    

Ersetzen Sie BINDPLANE_IP durch die IP-Adresse des Bindplane-Agent-Hosts.

Syslog-Weiterleitung bestätigen

  1. Führen Sie auf dem SRX den folgenden Befehl aus, um aktive Syslog-Ziele anzuzeigen:

    show system syslog
    
  2. Generieren Sie Test-Traffic über die Firewall und prüfen Sie, ob Logs in den BindPlane-Agent-Logs angezeigt werden.

Weitere Informationen finden Sie in der Dokumentation zur Juniper SRX-Serie.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
source-address event.idm.read_only_udm.principal.ip Wert aus source-address.
source-port event.idm.read_only_udm.principal.port Wert aus source-port, der in eine Ganzzahl konvertiert wurde.
destination-address event.idm.read_only_udm.target.ip Wert aus destination-address.
destination-port event.idm.read_only_udm.target.port Wert aus destination-port, der in eine Ganzzahl konvertiert wurde.
protocol-id event.idm.read_only_udm.network.ip_protocol Wird von der Protokollnummer zum Namen zugeordnet (6=TCP, 17=UDP, 1=ICMP).
policy-name event.idm.read_only_udm.security_result.rule_name Wert aus policy-name.
source-zone-name event.idm.read_only_udm.additional.fields Der Wert wird aus source-zone-name übernommen und mit dem Schlüssel source-zone-name hinzugefügt.
destination-zone-name event.idm.read_only_udm.additional.fields Der Wert wird aus destination-zone-name übernommen und mit dem Schlüssel destination-zone-name hinzugefügt.
service-name event.idm.read_only_udm.target.application Wert aus service-name.
application event.idm.read_only_udm.target.application Der Wert wird aus application übernommen, wenn service-name nicht vorhanden ist.
nat-source-address event.idm.read_only_udm.principal.nat_ip Wert aus nat-source-address.
nat-source-port event.idm.read_only_udm.principal.nat_port Wert aus nat-source-port, der in eine Ganzzahl konvertiert wurde.
nat-destination-address event.idm.read_only_udm.target.nat_ip Wert aus nat-destination-address.
nat-destination-port event.idm.read_only_udm.target.nat_port Wert aus nat-destination-port, der in eine Ganzzahl konvertiert wurde.
bytes-from-client event.idm.read_only_udm.network.sent_bytes Wert aus bytes-from-client, der in eine vorzeichenlose Ganzzahl umgewandelt wurde.
bytes-from-server event.idm.read_only_udm.network.received_bytes Wert aus bytes-from-server, der in eine vorzeichenlose Ganzzahl umgewandelt wurde.
packets-from-client event.idm.read_only_udm.additional.fields Der Wert wird aus packets-from-client übernommen und mit dem Schlüssel packets-from-client hinzugefügt.
packets-from-server event.idm.read_only_udm.additional.fields Der Wert wird aus packets-from-server übernommen und mit dem Schlüssel packets-from-server hinzugefügt.
elapsed-time event.idm.read_only_udm.additional.fields Der Wert wird aus elapsed-time übernommen und mit dem Schlüssel elapsed-time hinzugefügt.
username event.idm.read_only_udm.principal.user.userid Wert aus username.
reason event.idm.read_only_udm.security_result.description Wert aus reason.
action event.idm.read_only_udm.security_result.action Wenn action gleich accept oder permit ist, wird ALLOW festgelegt. Wenn action deny, drop, reject oder close ist, wird BLOCK festgelegt.
hostname event.idm.read_only_udm.principal.hostname Wert aus dem Syslog-Hostname-Feld.
attack-name event.idm.read_only_udm.security_result.threat_name Wert aus attack-name (IDP-Ereignisse).
severity event.idm.read_only_udm.security_result.severity Zugeordnet vom Schweregrad-String: info zu INFORMATIONAL, warning zu MEDIUM, error oder major zu ERROR, critical zu CRITICAL.
event.idm.read_only_udm.metadata.vendor_name Legen Sie Juniper Networks fest.
event.idm.read_only_udm.metadata.product_name Legen Sie SRX Series Firewall fest.
source-zone event.idm.read_only_udm.principal.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
destination-zone event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
REASON event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
PROFILE event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
host event.idm.read_only_udm.intermediary.hostname und event.idm.read_only_udm.intermediary.asset.hostname Aus dem Änderungsprotokoll zugeordnet
pid event.idm.read_only_udm.intermediary.process.pid Aus dem Änderungsprotokoll zugeordnet
ppid event.idm.read_only_udm.intermediary.process.product_specific_process_id Aus dem Änderungsprotokoll zugeordnet
CATEGORY event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
type event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
URL event.idm.read_only_udm.target.url Aus dem Änderungsprotokoll zugeordnet
src_value_zone event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
destinationzone event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
NESTED-APPLICATION event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
protocol_value event.idm.read_only_udm.network.ip_protocol Aus dem Änderungsprotokoll zugeordnet
SESSIONID event.idm.read_only_udm.network.session_id Aus dem Änderungsprotokoll zugeordnet
application_value event.idm.read_only_udm.principal.application Aus dem Änderungsprotokoll zugeordnet
src_address event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
src_mac event.idm.read_only_udm.principal.mac und event.idm.read_only_udm.principal.asset.mac Aus dem Änderungsprotokoll zugeordnet
nat_src_address event.idm.read_only_udm.principal.nat_ip und event.idm.read_only_udm.principal.asset.nat_ip Aus dem Änderungsprotokoll zugeordnet
nat_src_value_port event.idm.read_only_udm.principal.nat_port Aus dem Änderungsprotokoll zugeordnet
src_value_port event.idm.read_only_udm.principal.port Aus dem Änderungsprotokoll zugeordnet
roles_names event.idm.read_only_udm.principal.user.attribute.roles.name Aus dem Änderungsprotokoll zugeordnet
interface event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
eth_type event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
direction event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
packet_info event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
packets_info event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
src_rule_type event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
src_rule_name event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
srv_name event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
srcpolicyname event.idm.read_only_udm.security_result.rule_name Aus dem Änderungsprotokoll zugeordnet
dest_address event.idm.read_only_udm.target.ip und event.idm.read_only_udm.target.asset.ip Aus dem Änderungsprotokoll zugeordnet
dst_mac event.idm.read_only_udm.target.mac und event.idm.read_only_udm.target.asset.mac Aus dem Änderungsprotokoll zugeordnet
nat_dest_address event.idm.read_only_udm.target.nat_ip und event.idm.read_only_udm.target.asset.nat_ip Aus dem Änderungsprotokoll zugeordnet
nat_dest_port event.idm.read_only_udm.target.nat_port Aus dem Änderungsprotokoll zugeordnet
dest_port event.idm.read_only_udm.target.port Aus dem Änderungsprotokoll zugeordnet
target_user_name event.idm.read_only_udm.target.user.userid Aus dem Änderungsprotokoll zugeordnet
user_value event.idm.ready_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
RTLOG event.idm.ready_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
RT event.idm.ready_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
WEBFILTER event.idm.ready_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
SNMPD event.idm.ready_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
FLOW event.idm.ready_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
DH event.idm.ready_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
PKID event.idm.ready_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
BGP event.idm.ready_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
SNMP event.idm.ready_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
RPD event.idm.ready_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
JTASK event.idm.ready_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
KMD event.idm.ready_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
APPIDD event.idm.ready_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
IFINFO event.idm.ready_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
sec_desc security_result.description Aus dem Änderungsprotokoll zugeordnet
processid target.process.id Aus dem Änderungsprotokoll zugeordnet
TSr" and "TSi additional.fields Aus dem Änderungsprotokoll zugeordnet
fw intermediary.ip Aus dem Änderungsprotokoll zugeordnet
msg1 security_result.summary Aus dem Änderungsprotokoll zugeordnet
desc metadata.description Aus dem Änderungsprotokoll zugeordnet
local_ip principal.ip Aus dem Änderungsprotokoll zugeordnet
remote_ip target.ip Aus dem Änderungsprotokoll zugeordnet
app principal.application Aus dem Änderungsprotokoll zugeordnet
pid principal.process.pid Aus dem Änderungsprotokoll zugeordnet
event_title metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
event_message metadata.description Aus dem Änderungsprotokoll zugeordnet
Local-ip principal.ip Aus dem Änderungsprotokoll zugeordnet
Gateway_Name", "vpn", "tunnel_id", "tunnel_if", "Local_IKE_ID", "Remote_IKE_ID", "AAA_username", "VR_id", "Traffic_selector", "Traffic_selector_Remote_ID", "Traffic_selector_local_ID", "SA_Type", "Reason", "threshold", "time-period", and "error-message_data observer.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
target_ip target.ip Aus dem Änderungsprotokoll zugeordnet
principal_host principal.hostname Aus dem Änderungsprotokoll zugeordnet
user_id target.user.userid Aus dem Änderungsprotokoll zugeordnet
file_path target.file.full_path Aus dem Änderungsprotokoll zugeordnet
pid_2 target.process.pid Aus dem Änderungsprotokoll zugeordnet
server_ip target.ip Aus dem Änderungsprotokoll zugeordnet
event_time metadata.event_timestamp Aus dem Änderungsprotokoll zugeordnet
ACTION security_result.action_details Aus dem Änderungsprotokoll zugeordnet
SESSION_ID network.session_id Aus dem Änderungsprotokoll zugeordnet
APPLICATION principal.application Aus dem Änderungsprotokoll zugeordnet
pingCtlOwnerIndex", "pingCtlTestName", "usp_lsys_max_num_rpd", "usp_lsys_max_num", "urlcategory_risk", "application_sub_category", "source-zone", "destination-zone", "NESTED-APPLICATION", "CATEGORY", "REASON", "PROFILE", "source_rule", "retrans_timer" and "arp_unicast_mode additional.fields Aus dem Änderungsprotokoll zugeordnet
time metadata.event_timestamp Aus dem Änderungsprotokoll zugeordnet
ident target.application Aus dem Änderungsprotokoll zugeordnet
pid target.process.pid Aus dem Änderungsprotokoll zugeordnet
internal-protocol network.ip_protocol Aus dem Änderungsprotokoll zugeordnet
state security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
internal-ip principal.ip Aus dem Änderungsprotokoll zugeordnet
reflexive-ip target.ip Aus dem Änderungsprotokoll zugeordnet
internal-port principle.port Aus dem Änderungsprotokoll zugeordnet
reflexive-port target.port Aus dem Änderungsprotokoll zugeordnet
local-address principal.ip Aus dem Änderungsprotokoll zugeordnet
remote-address target.ip Aus dem Änderungsprotokoll zugeordnet
dns-server-address principal.ip Aus dem Änderungsprotokoll zugeordnet
domain-name principal.administrative_domain Aus dem Änderungsprotokoll zugeordnet
argument1 network.direction Aus dem Änderungsprotokoll zugeordnet
test-owner additional.fields Aus dem Änderungsprotokoll zugeordnet
local-initiator additional.fields Aus dem Änderungsprotokoll zugeordnet
test-name additional.fields Aus dem Änderungsprotokoll zugeordnet
SPI additional.fields Aus dem Änderungsprotokoll zugeordnet
AUX-SPI additional.fields Aus dem Änderungsprotokoll zugeordnet
Type additional.fields Aus dem Änderungsprotokoll zugeordnet
error-message security_result.summary Aus dem Änderungsprotokoll zugeordnet
rcvd network.received_bytes Aus dem Änderungsprotokoll zugeordnet
rule-name security_result.rule_id Aus dem Änderungsprotokoll zugeordnet
rulebase-name security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
export-id security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
repeat-count security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
packet-log-id security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
alert is_alert Aus dem Änderungsprotokoll zugeordnet
outbound-packets network.sent_packets Aus dem Änderungsprotokoll zugeordnet
inbound-packets network.received_packets Aus dem Änderungsprotokoll zugeordnet
outbound-bytes network.sent_bytes Aus dem Änderungsprotokoll zugeordnet
inbound-bytes network.received_bytes Aus dem Änderungsprotokoll zugeordnet
application-characteristics security_result.summary Aus dem Änderungsprotokoll zugeordnet
application-risk security_result.severity_details Aus dem Änderungsprotokoll zugeordnet
application-category security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
application-sub-category security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
dst-nat-rule-name security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
dst-nat-rule-type security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
src-nat-rule-name security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
src-nat-rule-type security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
encrypted security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
nested-application security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
packet-incoming-interface security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
session-id-32 network.session_id Aus dem Änderungsprotokoll zugeordnet
packets-from-client network.sent_packets Aus dem Änderungsprotokoll zugeordnet
packets-from-server network.received_packets Aus dem Änderungsprotokoll zugeordnet
elapsed-time network.session_duration.seconds Aus dem Änderungsprotokoll zugeordnet
source-destination-address principal.nat_ip Aus dem Änderungsprotokoll zugeordnet
source-destination-port principal.nat_port Aus dem Änderungsprotokoll zugeordnet
msg_data security_result.description Aus dem Änderungsprotokoll zugeordnet
threat-severity security_result.severity Aus dem Änderungsprotokoll zugeordnet
app_name target.application Aus dem Änderungsprotokoll zugeordnet
command target.process.command_line Aus dem Änderungsprotokoll zugeordnet
action security_result.action_details Aus dem Änderungsprotokoll zugeordnet
sec_description security_result.description Aus dem Änderungsprotokoll zugeordnet
application-name network.application_protocol Aus dem Änderungsprotokoll zugeordnet
subtype metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
source-interface-name security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
destination-interface-name security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
source-zone-name security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
destination-zone-name security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
service-name security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
application-name security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten