Mengumpulkan log Firewall Seri SRX Juniper
Dokumen ini menjelaskan cara menyerap log Firewall Seri SRX Juniper ke Google Security Operations menggunakan Bindplane.
Firewall Seri SRX Juniper adalah perangkat keamanan jaringan berperforma tinggi yang menyediakan kapabilitas firewall generasi berikutnya (NGFW), termasuk inspeksi stateful, deteksi penyusupan dan pencegahan (IDP), keamanan aplikasi, dan VPN. Firewall SRX menghasilkan pesan syslog untuk peristiwa traffic, keamanan, sistem, dan sesi yang dapat diteruskan ke platform SIEM eksternal untuk pemantauan keamanan terpusat.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps.
- Windows Server 2016 atau yang lebih baru, atau host Linux dengan
systemd. - Konektivitas jaringan antara agen Bindplane dan firewall Juniper SRX.
- Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane.
- Akses istimewa ke firewall Juniper SRX (akses tingkat root atau super-user melalui J-Web atau CLI).
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Agen Pengumpulan.
- Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
- Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quietTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sc query observiq-otel-collector
Layanan akan ditampilkan sebagai RUNNING.
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.shTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sudo systemctl status observiq-otel-collector
Layanan akan ditampilkan sebagai aktif (berjalan).
Referensi penginstalan tambahan
Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.
Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps
Cari file konfigurasi
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Edit file konfigurasi
Ganti seluruh konten
config.yamldengan konfigurasi berikut:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/juniper_firewall: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'your-customer-id-here' endpoint: malachiteingestion-pa.googleapis.com log_type: JUNIPER_FIREWALL raw_log_field: body ingestion_labels: env: production service: pipelines: logs/juniper_to_chronicle: receivers: - udplog exporters: - chronicle/juniper_firewall
Parameter konfigurasi
Ganti placeholder berikut:
Konfigurasi penerima:
listen_address: Alamat IP dan port yang akan diproses. Gunakan0.0.0.0untuk memproses semua antarmuka. Port514adalah port syslog standar (memerlukan hak istimewa root di Linux). Gunakan1514untuk deployment non-root.
Konfigurasi eksportir:
creds_file_path: Jalur lengkap ke file autentikasi penyerapan:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: ID pelanggan Google SecOps Anda.endpoint: URL endpoint regional:- Amerika Serikat:
malachiteingestion-pa.googleapis.com - Eropa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Lihat Endpoint Regional untuk mengetahui daftar lengkapnya.
- Amerika Serikat:
ingestion_labels: Label opsional dalam format YAML (misalnya,env: production).
Simpan file konfigurasi
- Setelah mengedit, simpan file:
- Linux: Tekan
Ctrl+O, laluEnter, laluCtrl+X. - Windows: Klik File > Save.
- Linux: Tekan
Mulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux:
Jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorPastikan layanan sedang berjalan:
sudo systemctl status observiq-otel-collectorPeriksa log untuk mengetahui error:
sudo journalctl -u observiq-otel-collector -f
Untuk memulai ulang agen Bindplane di Windows:
Pilih salah satu opsi berikut:
- Command Prompt atau PowerShell sebagai administrator:
net stop observiq-otel-collector && net start observiq-otel-collector- Konsol layanan:
- Tekan
Win+R, ketikservices.msc, lalu tekan Enter. - Temukan observIQ OpenTelemetry Collector.
- Klik kanan, lalu pilih Mulai Ulang.
- Tekan
Pastikan layanan sedang berjalan:
sc query observiq-otel-collectorPeriksa log untuk mengetahui error:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Mengonfigurasi penerusan syslog Juniper SRX
Konfigurasi firewall Juniper SRX untuk meneruskan pesan syslog ke agen BindPlane.
Menggunakan antarmuka J-Web
- Login ke antarmuka J-Web Juniper SRX.
- Buka Configure > System Properties > Syslog.
- Klik Add di bagian Host untuk menambahkan server syslog baru.
- Berikan detail konfigurasi berikut:
- Nama host: Masukkan alamat IP host agen Bindplane (misalnya,
192.168.1.100). - Port: Masukkan
514(atau port yang dikonfigurasi di agen Bindplane). - Awalan log: Awalan opsional untuk pesan log.
- Fasilitas: Pilih fasilitas dan tingkat keparahan yang akan diteruskan:
- any: Pilih tingkat keseriusan info atau yang lebih tinggi.
- Nama host: Masukkan alamat IP host agen Bindplane (misalnya,
- Di kolom Alamat sumber, masukkan IP antarmuka pengelolaan SRX (opsional, tetapi direkomendasikan untuk identifikasi sumber yang konsisten).
- Klik Oke untuk menyimpan.
- Klik Commit untuk menerapkan konfigurasi.
Menggunakan Junos CLI
- Hubungkan ke Juniper SRX melalui SSH atau konsol.
Masuk ke mode konfigurasi:
configureKonfigurasi host syslog:
set system syslog host BINDPLANE_IP any info set system syslog host BINDPLANE_IP port 514 set system syslog host BINDPLANE_IP source-address SRX_MGMT_IP set system syslog host BINDPLANE_IP structured-dataGanti:
BINDPLANE_IP: Alamat IP host agen Bindplane.SRX_MGMT_IP: Alamat IP pengelolaan firewall SRX.
Mengonfigurasi streaming log keamanan (untuk log traffic dan sesi):
set security log mode stream set security log source-address SRX_MGMT_IP set security log stream chronicle-stream host BINDPLANE_IP set security log stream chronicle-stream port 514 set security log stream chronicle-stream transport protocol udp set security log stream chronicle-stream format sd-syslog set security log stream chronicle-stream severity info set security log stream chronicle-stream category allGanti:
BINDPLANE_IP: Alamat IP host agen Bindplane.SRX_MGMT_IP: Alamat IP pengelolaan firewall SRX.
Lakukan commit konfigurasi:
commitVerifikasi konfigurasi syslog:
show system syslog show security log
Mengonfigurasi kategori log tertentu
Untuk meneruskan jenis log tertentu, konfigurasi setiap fasilitas:
set system syslog host BINDPLANE_IP firewall any set system syslog host BINDPLANE_IP authorization info set system syslog host BINDPLANE_IP daemon info set system syslog host BINDPLANE_IP kernel info set system syslog host BINDPLANE_IP interactive-commands info
Ganti BINDPLANE_IP dengan alamat IP host agen Bindplane.
Memverifikasi penerusan syslog
Di SRX, jalankan perintah berikut untuk melihat tujuan syslog aktif:
show system syslogBuat traffic pengujian melalui firewall dan verifikasi bahwa log muncul di log agen BindPlane.
Untuk mengetahui informasi selengkapnya, lihat dokumentasi Juniper SRX Series.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
source-address |
event.idm.read_only_udm.principal.ip |
Nilai diambil dari source-address. |
source-port |
event.idm.read_only_udm.principal.port |
Nilai diambil dari source-port dan dikonversi menjadi bilangan bulat. |
destination-address |
event.idm.read_only_udm.target.ip |
Nilai diambil dari destination-address. |
destination-port |
event.idm.read_only_udm.target.port |
Nilai diambil dari destination-port dan dikonversi menjadi bilangan bulat. |
protocol-id |
event.idm.read_only_udm.network.ip_protocol |
Dipetakan dari nomor protokol ke nama (6=TCP, 17=UDP, 1=ICMP). |
policy-name |
event.idm.read_only_udm.security_result.rule_name |
Nilai diambil dari policy-name. |
source-zone-name |
event.idm.read_only_udm.additional.fields |
Nilai diambil dari source-zone-name dan ditambahkan dengan kunci source-zone-name. |
destination-zone-name |
event.idm.read_only_udm.additional.fields |
Nilai diambil dari destination-zone-name dan ditambahkan dengan kunci destination-zone-name. |
service-name |
event.idm.read_only_udm.target.application |
Nilai diambil dari service-name. |
application |
event.idm.read_only_udm.target.application |
Nilai diambil dari application (jika service-name tidak ada). |
nat-source-address |
event.idm.read_only_udm.principal.nat_ip |
Nilai diambil dari nat-source-address. |
nat-source-port |
event.idm.read_only_udm.principal.nat_port |
Nilai diambil dari nat-source-port dan dikonversi menjadi bilangan bulat. |
nat-destination-address |
event.idm.read_only_udm.target.nat_ip |
Nilai diambil dari nat-destination-address. |
nat-destination-port |
event.idm.read_only_udm.target.nat_port |
Nilai diambil dari nat-destination-port dan dikonversi menjadi bilangan bulat. |
bytes-from-client |
event.idm.read_only_udm.network.sent_bytes |
Nilai diambil dari bytes-from-client dan dikonversi menjadi bilangan bulat yang tidak bertanda tangan. |
bytes-from-server |
event.idm.read_only_udm.network.received_bytes |
Nilai diambil dari bytes-from-server dan dikonversi menjadi bilangan bulat yang tidak bertanda tangan. |
packets-from-client |
event.idm.read_only_udm.additional.fields |
Nilai diambil dari packets-from-client dan ditambahkan dengan kunci packets-from-client. |
packets-from-server |
event.idm.read_only_udm.additional.fields |
Nilai diambil dari packets-from-server dan ditambahkan dengan kunci packets-from-server. |
elapsed-time |
event.idm.read_only_udm.additional.fields |
Nilai diambil dari elapsed-time dan ditambahkan dengan kunci elapsed-time. |
username |
event.idm.read_only_udm.principal.user.userid |
Nilai diambil dari username. |
reason |
event.idm.read_only_udm.security_result.description |
Nilai diambil dari reason. |
action |
event.idm.read_only_udm.security_result.action |
Jika action adalah accept atau permit, tetapkan ke ALLOW. Jika action adalah deny, drop, reject, atau close, tetapkan ke BLOCK. |
hostname |
event.idm.read_only_udm.principal.hostname |
Nilai diambil dari kolom nama host syslog. |
attack-name |
event.idm.read_only_udm.security_result.threat_name |
Nilai diambil dari attack-name (peristiwa IDP). |
severity |
event.idm.read_only_udm.security_result.severity |
Dipetakan dari string tingkat keparahan: info ke INFORMATIONAL, warning ke MEDIUM, error atau major ke ERROR, critical ke CRITICAL. |
event.idm.read_only_udm.metadata.vendor_name |
Tetapkan ke Juniper Networks. |
|
event.idm.read_only_udm.metadata.product_name |
Tetapkan ke SRX Series Firewall. |
|
source-zone |
event.idm.read_only_udm.principal.resource.attribute.labels |
Dipetakan dari log perubahan |
destination-zone |
event.idm.read_only_udm.target.resource.attribute.labels |
Dipetakan dari log perubahan |
REASON |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
PROFILE |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
host |
event.idm.read_only_udm.intermediary.hostname dan event.idm.read_only_udm.intermediary.asset.hostname |
Dipetakan dari log perubahan |
pid |
event.idm.read_only_udm.intermediary.process.pid |
Dipetakan dari log perubahan |
ppid |
event.idm.read_only_udm.intermediary.process.product_specific_process_id |
Dipetakan dari log perubahan |
CATEGORY |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
type |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
URL |
event.idm.read_only_udm.target.url |
Dipetakan dari log perubahan |
src_value_zone |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
destinationzone |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
NESTED-APPLICATION |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
protocol_value |
event.idm.read_only_udm.network.ip_protocol |
Dipetakan dari log perubahan |
SESSIONID |
event.idm.read_only_udm.network.session_id |
Dipetakan dari log perubahan |
application_value |
event.idm.read_only_udm.principal.application |
Dipetakan dari log perubahan |
src_address |
event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip |
Dipetakan dari log perubahan |
src_mac |
event.idm.read_only_udm.principal.mac dan event.idm.read_only_udm.principal.asset.mac |
Dipetakan dari log perubahan |
nat_src_address |
event.idm.read_only_udm.principal.nat_ip dan event.idm.read_only_udm.principal.asset.nat_ip |
Dipetakan dari log perubahan |
nat_src_value_port |
event.idm.read_only_udm.principal.nat_port |
Dipetakan dari log perubahan |
src_value_port |
event.idm.read_only_udm.principal.port |
Dipetakan dari log perubahan |
roles_names |
event.idm.read_only_udm.principal.user.attribute.roles.name |
Dipetakan dari log perubahan |
interface |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
eth_type |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
direction |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
packet_info |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
packets_info |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
src_rule_type |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
src_rule_name |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
srv_name |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
srcpolicyname |
event.idm.read_only_udm.security_result.rule_name |
Dipetakan dari log perubahan |
dest_address |
event.idm.read_only_udm.target.ip dan event.idm.read_only_udm.target.asset.ip |
Dipetakan dari log perubahan |
dst_mac |
event.idm.read_only_udm.target.mac dan event.idm.read_only_udm.target.asset.mac |
Dipetakan dari log perubahan |
nat_dest_address |
event.idm.read_only_udm.target.nat_ip dan event.idm.read_only_udm.target.asset.nat_ip |
Dipetakan dari log perubahan |
nat_dest_port |
event.idm.read_only_udm.target.nat_port |
Dipetakan dari log perubahan |
dest_port |
event.idm.read_only_udm.target.port |
Dipetakan dari log perubahan |
target_user_name |
event.idm.read_only_udm.target.user.userid |
Dipetakan dari log perubahan |
user_value |
event.idm.ready_only_udm.metadata.product_event_type |
Dipetakan dari log perubahan |
RTLOG |
event.idm.ready_only_udm.metadata.product_event_type |
Dipetakan dari log perubahan |
RT |
event.idm.ready_only_udm.metadata.product_event_type |
Dipetakan dari log perubahan |
WEBFILTER |
event.idm.ready_only_udm.metadata.product_event_type |
Dipetakan dari log perubahan |
SNMPD |
event.idm.ready_only_udm.metadata.product_event_type |
Dipetakan dari log perubahan |
FLOW |
event.idm.ready_only_udm.metadata.product_event_type |
Dipetakan dari log perubahan |
DH |
event.idm.ready_only_udm.metadata.product_event_type |
Dipetakan dari log perubahan |
PKID |
event.idm.ready_only_udm.metadata.product_event_type |
Dipetakan dari log perubahan |
BGP |
event.idm.ready_only_udm.metadata.product_event_type |
Dipetakan dari log perubahan |
SNMP |
event.idm.ready_only_udm.metadata.product_event_type |
Dipetakan dari log perubahan |
RPD |
event.idm.ready_only_udm.metadata.product_event_type |
Dipetakan dari log perubahan |
JTASK |
event.idm.ready_only_udm.metadata.product_event_type |
Dipetakan dari log perubahan |
KMD |
event.idm.ready_only_udm.metadata.product_event_type |
Dipetakan dari log perubahan |
APPIDD |
event.idm.ready_only_udm.metadata.product_event_type |
Dipetakan dari log perubahan |
IFINFO |
event.idm.ready_only_udm.metadata.product_event_type |
Dipetakan dari log perubahan |
sec_desc |
security_result.description |
Dipetakan dari log perubahan |
processid |
target.process.id |
Dipetakan dari log perubahan |
TSr" and "TSi |
additional.fields |
Dipetakan dari log perubahan |
fw |
intermediary.ip |
Dipetakan dari log perubahan |
msg1 |
security_result.summary |
Dipetakan dari log perubahan |
desc |
metadata.description |
Dipetakan dari log perubahan |
local_ip |
principal.ip |
Dipetakan dari log perubahan |
remote_ip |
target.ip |
Dipetakan dari log perubahan |
app |
principal.application |
Dipetakan dari log perubahan |
pid |
principal.process.pid |
Dipetakan dari log perubahan |
event_title |
metadata.product_event_type |
Dipetakan dari log perubahan |
event_message |
metadata.description |
Dipetakan dari log perubahan |
Local-ip |
principal.ip |
Dipetakan dari log perubahan |
Gateway_Name", "vpn", "tunnel_id", "tunnel_if", "Local_IKE_ID", "Remote_IKE_ID", "AAA_username", "VR_id", "Traffic_selector", "Traffic_selector_Remote_ID", "Traffic_selector_local_ID", "SA_Type", "Reason", "threshold", "time-period", and "error-message_data |
observer.resource.attribute.labels |
Dipetakan dari log perubahan |
target_ip |
target.ip |
Dipetakan dari log perubahan |
principal_host |
principal.hostname |
Dipetakan dari log perubahan |
user_id |
target.user.userid |
Dipetakan dari log perubahan |
file_path |
target.file.full_path |
Dipetakan dari log perubahan |
pid_2 |
target.process.pid |
Dipetakan dari log perubahan |
server_ip |
target.ip |
Dipetakan dari log perubahan |
event_time |
metadata.event_timestamp |
Dipetakan dari log perubahan |
ACTION |
security_result.action_details |
Dipetakan dari log perubahan |
SESSION_ID |
network.session_id |
Dipetakan dari log perubahan |
APPLICATION |
principal.application |
Dipetakan dari log perubahan |
pingCtlOwnerIndex", "pingCtlTestName", "usp_lsys_max_num_rpd", "usp_lsys_max_num", "urlcategory_risk", "application_sub_category", "source-zone", "destination-zone", "NESTED-APPLICATION", "CATEGORY", "REASON", "PROFILE", "source_rule", "retrans_timer" and "arp_unicast_mode |
additional.fields |
Dipetakan dari log perubahan |
time |
metadata.event_timestamp |
Dipetakan dari log perubahan |
ident |
target.application |
Dipetakan dari log perubahan |
pid |
target.process.pid |
Dipetakan dari log perubahan |
internal-protocol |
network.ip_protocol |
Dipetakan dari log perubahan |
state |
security_result.detection_fields |
Dipetakan dari log perubahan |
internal-ip |
principal.ip |
Dipetakan dari log perubahan |
reflexive-ip |
target.ip |
Dipetakan dari log perubahan |
internal-port |
principle.port |
Dipetakan dari log perubahan |
reflexive-port |
target.port |
Dipetakan dari log perubahan |
local-address |
principal.ip |
Dipetakan dari log perubahan |
remote-address |
target.ip |
Dipetakan dari log perubahan |
dns-server-address |
principal.ip |
Dipetakan dari log perubahan |
domain-name |
principal.administrative_domain |
Dipetakan dari log perubahan |
argument1 |
network.direction |
Dipetakan dari log perubahan |
test-owner |
additional.fields |
Dipetakan dari log perubahan |
local-initiator |
additional.fields |
Dipetakan dari log perubahan |
test-name |
additional.fields |
Dipetakan dari log perubahan |
SPI |
additional.fields |
Dipetakan dari log perubahan |
AUX-SPI |
additional.fields |
Dipetakan dari log perubahan |
Type |
additional.fields |
Dipetakan dari log perubahan |
error-message |
security_result.summary |
Dipetakan dari log perubahan |
rcvd |
network.received_bytes |
Dipetakan dari log perubahan |
rule-name |
security_result.rule_id |
Dipetakan dari log perubahan |
rulebase-name |
security_result.detection_fields |
Dipetakan dari log perubahan |
export-id |
security_result.detection_fields |
Dipetakan dari log perubahan |
repeat-count |
security_result.detection_fields |
Dipetakan dari log perubahan |
packet-log-id |
security_result.detection_fields |
Dipetakan dari log perubahan |
alert |
is_alert |
Dipetakan dari log perubahan |
outbound-packets |
network.sent_packets |
Dipetakan dari log perubahan |
inbound-packets |
network.received_packets |
Dipetakan dari log perubahan |
outbound-bytes |
network.sent_bytes |
Dipetakan dari log perubahan |
inbound-bytes |
network.received_bytes |
Dipetakan dari log perubahan |
application-characteristics |
security_result.summary |
Dipetakan dari log perubahan |
application-risk |
security_result.severity_details |
Dipetakan dari log perubahan |
application-category |
security_result.detection_fields |
Dipetakan dari log perubahan |
application-sub-category |
security_result.detection_fields |
Dipetakan dari log perubahan |
dst-nat-rule-name |
security_result.detection_fields |
Dipetakan dari log perubahan |
dst-nat-rule-type |
security_result.detection_fields |
Dipetakan dari log perubahan |
src-nat-rule-name |
security_result.detection_fields |
Dipetakan dari log perubahan |
src-nat-rule-type |
security_result.detection_fields |
Dipetakan dari log perubahan |
encrypted |
security_result.detection_fields |
Dipetakan dari log perubahan |
nested-application |
security_result.detection_fields |
Dipetakan dari log perubahan |
packet-incoming-interface |
security_result.detection_fields |
Dipetakan dari log perubahan |
session-id-32 |
network.session_id |
Dipetakan dari log perubahan |
packets-from-client |
network.sent_packets |
Dipetakan dari log perubahan |
packets-from-server |
network.received_packets |
Dipetakan dari log perubahan |
elapsed-time |
network.session_duration.seconds |
Dipetakan dari log perubahan |
source-destination-address |
principal.nat_ip |
Dipetakan dari log perubahan |
source-destination-port |
principal.nat_port |
Dipetakan dari log perubahan |
msg_data |
security_result.description |
Dipetakan dari log perubahan |
threat-severity |
security_result.severity |
Dipetakan dari log perubahan |
app_name |
target.application |
Dipetakan dari log perubahan |
command |
target.process.command_line |
Dipetakan dari log perubahan |
action |
security_result.action_details |
Dipetakan dari log perubahan |
sec_description |
security_result.description |
Dipetakan dari log perubahan |
application-name |
network.application_protocol |
Dipetakan dari log perubahan |
subtype |
metadata.product_event_type |
Dipetakan dari log perubahan |
source-interface-name |
security_result.detection_fields |
Dipetakan dari log perubahan |
destination-interface-name |
security_result.detection_fields |
Dipetakan dari log perubahan |
source-zone-name |
security_result.detection_fields |
Dipetakan dari log perubahan |
destination-zone-name |
security_result.detection_fields |
Dipetakan dari log perubahan |
service-name |
security_result.detection_fields |
Dipetakan dari log perubahan |
application-name |
security_result.detection_fields |
Dipetakan dari log perubahan |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.