Raccogli i log del firewall Juniper SRX Series
Questo documento spiega come importare i log del firewall Juniper SRX Series in Google Security Operations utilizzando Bindplane.
I firewall della serie Juniper SRX sono dispositivi di sicurezza di rete ad alte prestazioni che forniscono funzionalità di firewall di nuova generazione (NGFW), tra cui ispezione stateful, rilevamento e prevenzione delle intrusioni (IDP), sicurezza delle applicazioni e VPN. I firewall SRX generano messaggi syslog per eventi di traffico, sicurezza, sistema e sessione che possono essere inoltrati a piattaforme SIEM esterne per il monitoraggio centralizzato della sicurezza.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps.
- Windows Server 2016 o versioni successive oppure host Linux con
systemd. - Connettività di rete tra l'agente Bindplane e il firewall Juniper SRX.
- Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane.
- Accesso privilegiato al firewall Juniper SRX (accesso a livello di root o superutente tramite J-Web o CLI).
Recuperare il file di autenticazione dell'importazione di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Agenti di raccolta.
- Scarica il file di autenticazione dell'acquisizione. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.
Recuperare l'ID cliente Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Profilo.
- Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.
Installa l'agente Bindplane
Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.
Installazione di Windows
- Apri Prompt dei comandi o PowerShell come amministratore.
Esegui questo comando:
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quietAttendi il completamento dell'installazione.
Verifica l'installazione eseguendo:
sc query observiq-otel-collector
Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.
Installazione di Linux
- Apri un terminale con privilegi root o sudo.
Esegui questo comando:
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.shAttendi il completamento dell'installazione.
Verifica l'installazione eseguendo:
sudo systemctl status observiq-otel-collector
Il servizio dovrebbe essere visualizzato come attivo (in esecuzione).
Risorse aggiuntive per l'installazione
Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.
Configura l'agente Bindplane per importare syslog e inviarli a Google SecOps
Individua il file di configurazione
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Modifica il file di configurazione
Sostituisci l'intero contenuto di
config.yamlcon la seguente configurazione:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/juniper_firewall: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'your-customer-id-here' endpoint: malachiteingestion-pa.googleapis.com log_type: JUNIPER_FIREWALL raw_log_field: body ingestion_labels: env: production service: pipelines: logs/juniper_to_chronicle: receivers: - udplog exporters: - chronicle/juniper_firewall
Parametri di configurazione
Sostituisci i seguenti segnaposto:
Configurazione del ricevitore:
listen_address: l'indirizzo IP e la porta su cui ascoltare. Utilizza0.0.0.0per ascoltare su tutte le interfacce. La porta514è la porta syslog standard (richiede i privilegi di root su Linux). Utilizza1514per i deployment non root.
Configurazione dell'esportatore:
creds_file_path: percorso completo del file di autenticazione dell'acquisizione:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: il tuo ID cliente Google SecOps.endpoint: URL endpoint regionale:- Stati Uniti:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Per l'elenco completo, vedi Endpoint regionali.
- Stati Uniti:
ingestion_labels: etichette facoltative in formato YAML (ad esempio,env: production).
Salvare il file di configurazione
- Dopo la modifica, salva il file:
- Linux: premi
Ctrl+O, poiEntere infineCtrl+X. - Windows: fai clic su File > Salva.
- Linux: premi
Riavvia l'agente Bindplane per applicare le modifiche
Per riavviare l'agente Bindplane in Linux:
Esegui questo comando:
sudo systemctl restart observiq-otel-collectorVerifica che il servizio sia in esecuzione:
sudo systemctl status observiq-otel-collectorControlla i log per individuare eventuali errori:
sudo journalctl -u observiq-otel-collector -f
Per riavviare l'agente Bindplane in Windows:
Scegli una delle seguenti opzioni:
- Prompt dei comandi o PowerShell come amministratore:
net stop observiq-otel-collector && net start observiq-otel-collector- Console dei servizi:
- Premi
Win+R, digitaservices.msce premi Invio. - Individua observIQ OpenTelemetry Collector.
- Fai clic con il tasto destro del mouse e seleziona Riavvia.
- Premi
Verifica che il servizio sia in esecuzione:
sc query observiq-otel-collectorControlla i log per individuare eventuali errori:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Configura l'inoltro di syslog Juniper SRX
Configura il firewall Juniper SRX per inoltrare i messaggi syslog all'agente Bindplane.
Utilizzo dell'interfaccia J-Web
- Accedi all'interfaccia J-Web di Juniper SRX.
- Vai a Configura > Proprietà di sistema > Syslog.
- Fai clic su Aggiungi nella sezione Host per aggiungere un nuovo server syslog.
- Fornisci i seguenti dettagli di configurazione:
- Nome host: inserisci l'indirizzo IP dell'host dell'agente Bindplane (ad esempio,
192.168.1.100). - Porta: inserisci
514(o la porta configurata nell'agente Bindplane). - Prefisso log: prefisso facoltativo per i messaggi di log.
- Struttura: seleziona la struttura e i livelli di gravità da inoltrare:
- Qualsiasi: seleziona il livello di gravità Informazioni o superiore.
- Nome host: inserisci l'indirizzo IP dell'host dell'agente Bindplane (ad esempio,
- Nel campo Indirizzo di origine, inserisci l'IP dell'interfaccia di gestione SRX (facoltativo, ma consigliato per un'identificazione coerente dell'origine).
- Fai clic su Ok per salvare.
- Fai clic su Commit per applicare la configurazione.
Utilizzo di Junos CLI
- Connettiti a Juniper SRX tramite SSH o console.
Attiva la modalità di configurazione:
configureConfigura l'host syslog:
set system syslog host BINDPLANE_IP any info set system syslog host BINDPLANE_IP port 514 set system syslog host BINDPLANE_IP source-address SRX_MGMT_IP set system syslog host BINDPLANE_IP structured-dataSostituisci:
BINDPLANE_IP: l'indirizzo IP dell'host dell'agente Bindplane.SRX_MGMT_IP: l'indirizzo IP di gestione del firewall SRX.
Configura lo streaming dei log di sicurezza (per i log di traffico e di sessione):
set security log mode stream set security log source-address SRX_MGMT_IP set security log stream chronicle-stream host BINDPLANE_IP set security log stream chronicle-stream port 514 set security log stream chronicle-stream transport protocol udp set security log stream chronicle-stream format sd-syslog set security log stream chronicle-stream severity info set security log stream chronicle-stream category allSostituisci:
BINDPLANE_IP: l'indirizzo IP dell'host dell'agente Bindplane.SRX_MGMT_IP: l'indirizzo IP di gestione del firewall SRX.
Esegui il commit della configurazione:
commitVerifica la configurazione di syslog:
show system syslog show security log
Configurare categorie di log specifiche
Per inoltrare tipi di log specifici, configura singole strutture:
set system syslog host BINDPLANE_IP firewall any set system syslog host BINDPLANE_IP authorization info set system syslog host BINDPLANE_IP daemon info set system syslog host BINDPLANE_IP kernel info set system syslog host BINDPLANE_IP interactive-commands info
Sostituisci BINDPLANE_IP con l'indirizzo IP dell'host dell'agente Bindplane.
Verificare l'inoltro di Syslog
Su SRX, esegui il seguente comando per visualizzare le destinazioni syslog attive:
show system syslogGenera traffico di test tramite il firewall e verifica che i log vengano visualizzati nei log dell'agente Bindplane.
Per saperne di più, consulta la documentazione della serie Juniper SRX.
Tabella di mappatura UDM
| Campo log | Mappatura UDM | Logica |
|---|---|---|
source-address |
event.idm.read_only_udm.principal.ip |
Valore tratto da source-address. |
source-port |
event.idm.read_only_udm.principal.port |
Valore estratto da source-port e convertito in numero intero. |
destination-address |
event.idm.read_only_udm.target.ip |
Valore tratto da destination-address. |
destination-port |
event.idm.read_only_udm.target.port |
Valore estratto da destination-port e convertito in numero intero. |
protocol-id |
event.idm.read_only_udm.network.ip_protocol |
Mappato dal numero di protocollo al nome (6=TCP, 17=UDP, 1=ICMP). |
policy-name |
event.idm.read_only_udm.security_result.rule_name |
Valore tratto da policy-name. |
source-zone-name |
event.idm.read_only_udm.additional.fields |
Valore estratto da source-zone-name e aggiunto con la chiave source-zone-name. |
destination-zone-name |
event.idm.read_only_udm.additional.fields |
Valore estratto da destination-zone-name e aggiunto con la chiave destination-zone-name. |
service-name |
event.idm.read_only_udm.target.application |
Valore tratto da service-name. |
application |
event.idm.read_only_udm.target.application |
Valore tratto da application (se service-name non è presente). |
nat-source-address |
event.idm.read_only_udm.principal.nat_ip |
Valore tratto da nat-source-address. |
nat-source-port |
event.idm.read_only_udm.principal.nat_port |
Valore estratto da nat-source-port e convertito in numero intero. |
nat-destination-address |
event.idm.read_only_udm.target.nat_ip |
Valore tratto da nat-destination-address. |
nat-destination-port |
event.idm.read_only_udm.target.nat_port |
Valore estratto da nat-destination-port e convertito in numero intero. |
bytes-from-client |
event.idm.read_only_udm.network.sent_bytes |
Valore estratto da bytes-from-client e convertito in numero intero senza segno. |
bytes-from-server |
event.idm.read_only_udm.network.received_bytes |
Valore estratto da bytes-from-server e convertito in numero intero senza segno. |
packets-from-client |
event.idm.read_only_udm.additional.fields |
Valore estratto da packets-from-client e aggiunto con la chiave packets-from-client. |
packets-from-server |
event.idm.read_only_udm.additional.fields |
Valore estratto da packets-from-server e aggiunto con la chiave packets-from-server. |
elapsed-time |
event.idm.read_only_udm.additional.fields |
Valore estratto da elapsed-time e aggiunto con la chiave elapsed-time. |
username |
event.idm.read_only_udm.principal.user.userid |
Valore tratto da username. |
reason |
event.idm.read_only_udm.security_result.description |
Valore tratto da reason. |
action |
event.idm.read_only_udm.security_result.action |
Se action è accept o permit, impostalo su ALLOW. Se action è deny, drop, reject o close, imposta su BLOCK. |
hostname |
event.idm.read_only_udm.principal.hostname |
Valore tratto dal campo del nome host syslog. |
attack-name |
event.idm.read_only_udm.security_result.threat_name |
Valore estratto da attack-name (eventi IDP). |
severity |
event.idm.read_only_udm.security_result.severity |
Mappato dalla stringa di gravità: info a INFORMATIONAL, warning a MEDIUM, error o major a ERROR, critical a CRITICAL. |
event.idm.read_only_udm.metadata.vendor_name |
Imposta su Juniper Networks. |
|
event.idm.read_only_udm.metadata.product_name |
Imposta su SRX Series Firewall. |
|
source-zone |
event.idm.read_only_udm.principal.resource.attribute.labels |
Mappato dal log delle modifiche |
destination-zone |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
REASON |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
PROFILE |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
host |
event.idm.read_only_udm.intermediary.hostname e event.idm.read_only_udm.intermediary.asset.hostname |
Mappato dal log delle modifiche |
pid |
event.idm.read_only_udm.intermediary.process.pid |
Mappato dal log delle modifiche |
ppid |
event.idm.read_only_udm.intermediary.process.product_specific_process_id |
Mappato dal log delle modifiche |
CATEGORY |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
type |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
URL |
event.idm.read_only_udm.target.url |
Mappato dal log delle modifiche |
src_value_zone |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
destinationzone |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
NESTED-APPLICATION |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
protocol_value |
event.idm.read_only_udm.network.ip_protocol |
Mappato dal log delle modifiche |
SESSIONID |
event.idm.read_only_udm.network.session_id |
Mappato dal log delle modifiche |
application_value |
event.idm.read_only_udm.principal.application |
Mappato dal log delle modifiche |
src_address |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
src_mac |
event.idm.read_only_udm.principal.mac e event.idm.read_only_udm.principal.asset.mac |
Mappato dal log delle modifiche |
nat_src_address |
event.idm.read_only_udm.principal.nat_ip e event.idm.read_only_udm.principal.asset.nat_ip |
Mappato dal log delle modifiche |
nat_src_value_port |
event.idm.read_only_udm.principal.nat_port |
Mappato dal log delle modifiche |
src_value_port |
event.idm.read_only_udm.principal.port |
Mappato dal log delle modifiche |
roles_names |
event.idm.read_only_udm.principal.user.attribute.roles.name |
Mappato dal log delle modifiche |
interface |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
eth_type |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
direction |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
packet_info |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
packets_info |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
src_rule_type |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
src_rule_name |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
srv_name |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
srcpolicyname |
event.idm.read_only_udm.security_result.rule_name |
Mappato dal log delle modifiche |
dest_address |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
dst_mac |
event.idm.read_only_udm.target.mac e event.idm.read_only_udm.target.asset.mac |
Mappato dal log delle modifiche |
nat_dest_address |
event.idm.read_only_udm.target.nat_ip e event.idm.read_only_udm.target.asset.nat_ip |
Mappato dal log delle modifiche |
nat_dest_port |
event.idm.read_only_udm.target.nat_port |
Mappato dal log delle modifiche |
dest_port |
event.idm.read_only_udm.target.port |
Mappato dal log delle modifiche |
target_user_name |
event.idm.read_only_udm.target.user.userid |
Mappato dal log delle modifiche |
user_value |
event.idm.ready_only_udm.metadata.product_event_type |
Mappato dal log delle modifiche |
RTLOG |
event.idm.ready_only_udm.metadata.product_event_type |
Mappato dal log delle modifiche |
RT |
event.idm.ready_only_udm.metadata.product_event_type |
Mappato dal log delle modifiche |
WEBFILTER |
event.idm.ready_only_udm.metadata.product_event_type |
Mappato dal log delle modifiche |
SNMPD |
event.idm.ready_only_udm.metadata.product_event_type |
Mappato dal log delle modifiche |
FLOW |
event.idm.ready_only_udm.metadata.product_event_type |
Mappato dal log delle modifiche |
DH |
event.idm.ready_only_udm.metadata.product_event_type |
Mappato dal log delle modifiche |
PKID |
event.idm.ready_only_udm.metadata.product_event_type |
Mappato dal log delle modifiche |
BGP |
event.idm.ready_only_udm.metadata.product_event_type |
Mappato dal log delle modifiche |
SNMP |
event.idm.ready_only_udm.metadata.product_event_type |
Mappato dal log delle modifiche |
RPD |
event.idm.ready_only_udm.metadata.product_event_type |
Mappato dal log delle modifiche |
JTASK |
event.idm.ready_only_udm.metadata.product_event_type |
Mappato dal log delle modifiche |
KMD |
event.idm.ready_only_udm.metadata.product_event_type |
Mappato dal log delle modifiche |
APPIDD |
event.idm.ready_only_udm.metadata.product_event_type |
Mappato dal log delle modifiche |
IFINFO |
event.idm.ready_only_udm.metadata.product_event_type |
Mappato dal log delle modifiche |
sec_desc |
security_result.description |
Mappato dal log delle modifiche |
processid |
target.process.id |
Mappato dal log delle modifiche |
TSr" and "TSi |
additional.fields |
Mappato dal log delle modifiche |
fw |
intermediary.ip |
Mappato dal log delle modifiche |
msg1 |
security_result.summary |
Mappato dal log delle modifiche |
desc |
metadata.description |
Mappato dal log delle modifiche |
local_ip |
principal.ip |
Mappato dal log delle modifiche |
remote_ip |
target.ip |
Mappato dal log delle modifiche |
app |
principal.application |
Mappato dal log delle modifiche |
pid |
principal.process.pid |
Mappato dal log delle modifiche |
event_title |
metadata.product_event_type |
Mappato dal log delle modifiche |
event_message |
metadata.description |
Mappato dal log delle modifiche |
Local-ip |
principal.ip |
Mappato dal log delle modifiche |
Gateway_Name", "vpn", "tunnel_id", "tunnel_if", "Local_IKE_ID", "Remote_IKE_ID", "AAA_username", "VR_id", "Traffic_selector", "Traffic_selector_Remote_ID", "Traffic_selector_local_ID", "SA_Type", "Reason", "threshold", "time-period", and "error-message_data |
observer.resource.attribute.labels |
Mappato dal log delle modifiche |
target_ip |
target.ip |
Mappato dal log delle modifiche |
principal_host |
principal.hostname |
Mappato dal log delle modifiche |
user_id |
target.user.userid |
Mappato dal log delle modifiche |
file_path |
target.file.full_path |
Mappato dal log delle modifiche |
pid_2 |
target.process.pid |
Mappato dal log delle modifiche |
server_ip |
target.ip |
Mappato dal log delle modifiche |
event_time |
metadata.event_timestamp |
Mappato dal log delle modifiche |
ACTION |
security_result.action_details |
Mappato dal log delle modifiche |
SESSION_ID |
network.session_id |
Mappato dal log delle modifiche |
APPLICATION |
principal.application |
Mappato dal log delle modifiche |
pingCtlOwnerIndex", "pingCtlTestName", "usp_lsys_max_num_rpd", "usp_lsys_max_num", "urlcategory_risk", "application_sub_category", "source-zone", "destination-zone", "NESTED-APPLICATION", "CATEGORY", "REASON", "PROFILE", "source_rule", "retrans_timer" and "arp_unicast_mode |
additional.fields |
Mappato dal log delle modifiche |
time |
metadata.event_timestamp |
Mappato dal log delle modifiche |
ident |
target.application |
Mappato dal log delle modifiche |
pid |
target.process.pid |
Mappato dal log delle modifiche |
internal-protocol |
network.ip_protocol |
Mappato dal log delle modifiche |
state |
security_result.detection_fields |
Mappato dal log delle modifiche |
internal-ip |
principal.ip |
Mappato dal log delle modifiche |
reflexive-ip |
target.ip |
Mappato dal log delle modifiche |
internal-port |
principle.port |
Mappato dal log delle modifiche |
reflexive-port |
target.port |
Mappato dal log delle modifiche |
local-address |
principal.ip |
Mappato dal log delle modifiche |
remote-address |
target.ip |
Mappato dal log delle modifiche |
dns-server-address |
principal.ip |
Mappato dal log delle modifiche |
domain-name |
principal.administrative_domain |
Mappato dal log delle modifiche |
argument1 |
network.direction |
Mappato dal log delle modifiche |
test-owner |
additional.fields |
Mappato dal log delle modifiche |
local-initiator |
additional.fields |
Mappato dal log delle modifiche |
test-name |
additional.fields |
Mappato dal log delle modifiche |
SPI |
additional.fields |
Mappato dal log delle modifiche |
AUX-SPI |
additional.fields |
Mappato dal log delle modifiche |
Type |
additional.fields |
Mappato dal log delle modifiche |
error-message |
security_result.summary |
Mappato dal log delle modifiche |
rcvd |
network.received_bytes |
Mappato dal log delle modifiche |
rule-name |
security_result.rule_id |
Mappato dal log delle modifiche |
rulebase-name |
security_result.detection_fields |
Mappato dal log delle modifiche |
export-id |
security_result.detection_fields |
Mappato dal log delle modifiche |
repeat-count |
security_result.detection_fields |
Mappato dal log delle modifiche |
packet-log-id |
security_result.detection_fields |
Mappato dal log delle modifiche |
alert |
is_alert |
Mappato dal log delle modifiche |
outbound-packets |
network.sent_packets |
Mappato dal log delle modifiche |
inbound-packets |
network.received_packets |
Mappato dal log delle modifiche |
outbound-bytes |
network.sent_bytes |
Mappato dal log delle modifiche |
inbound-bytes |
network.received_bytes |
Mappato dal log delle modifiche |
application-characteristics |
security_result.summary |
Mappato dal log delle modifiche |
application-risk |
security_result.severity_details |
Mappato dal log delle modifiche |
application-category |
security_result.detection_fields |
Mappato dal log delle modifiche |
application-sub-category |
security_result.detection_fields |
Mappato dal log delle modifiche |
dst-nat-rule-name |
security_result.detection_fields |
Mappato dal log delle modifiche |
dst-nat-rule-type |
security_result.detection_fields |
Mappato dal log delle modifiche |
src-nat-rule-name |
security_result.detection_fields |
Mappato dal log delle modifiche |
src-nat-rule-type |
security_result.detection_fields |
Mappato dal log delle modifiche |
encrypted |
security_result.detection_fields |
Mappato dal log delle modifiche |
nested-application |
security_result.detection_fields |
Mappato dal log delle modifiche |
packet-incoming-interface |
security_result.detection_fields |
Mappato dal log delle modifiche |
session-id-32 |
network.session_id |
Mappato dal log delle modifiche |
packets-from-client |
network.sent_packets |
Mappato dal log delle modifiche |
packets-from-server |
network.received_packets |
Mappato dal log delle modifiche |
elapsed-time |
network.session_duration.seconds |
Mappato dal log delle modifiche |
source-destination-address |
principal.nat_ip |
Mappato dal log delle modifiche |
source-destination-port |
principal.nat_port |
Mappato dal log delle modifiche |
msg_data |
security_result.description |
Mappato dal log delle modifiche |
threat-severity |
security_result.severity |
Mappato dal log delle modifiche |
app_name |
target.application |
Mappato dal log delle modifiche |
command |
target.process.command_line |
Mappato dal log delle modifiche |
action |
security_result.action_details |
Mappato dal log delle modifiche |
sec_description |
security_result.description |
Mappato dal log delle modifiche |
application-name |
network.application_protocol |
Mappato dal log delle modifiche |
subtype |
metadata.product_event_type |
Mappato dal log delle modifiche |
source-interface-name |
security_result.detection_fields |
Mappato dal log delle modifiche |
destination-interface-name |
security_result.detection_fields |
Mappato dal log delle modifiche |
source-zone-name |
security_result.detection_fields |
Mappato dal log delle modifiche |
destination-zone-name |
security_result.detection_fields |
Mappato dal log delle modifiche |
service-name |
security_result.detection_fields |
Mappato dal log delle modifiche |
application-name |
security_result.detection_fields |
Mappato dal log delle modifiche |
Log delle modifiche
Visualizza il log delle modifiche per questo parser
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.