Juniper SRX 시리즈 방화벽 로그 수집
이 문서에서는 Bindplane을 사용하여 Juniper SRX Series Firewall 로그를 Google Security Operations로 수집하는 방법을 설명합니다.
Juniper SRX 시리즈 방화벽은 상태 저장 검사, 침입 감지 및 방지 (IDP), 애플리케이션 보안, VPN을 비롯한 차세대 방화벽 (NGFW) 기능을 제공하는 고성능 네트워크 보안 기기입니다. SRX 방화벽은 트래픽, 보안, 시스템, 세션 이벤트에 대한 syslog 메시지를 생성하며, 이러한 메시지는 중앙 집중식 보안 모니터링을 위해 외부 SIEM 플랫폼으로 전달될 수 있습니다.
시작하기 전에
다음 기본 요건이 충족되었는지 확인합니다.
- Google SecOps 인스턴스입니다.
- Windows Server 2016 이상 또는
systemd가 설치된 Linux 호스트 - Bindplane 에이전트와 Juniper SRX 방화벽 간 네트워크 연결
- 프록시 뒤에서 실행하는 경우 Bindplane 에이전트 요구사항에 따라 방화벽 포트가 열려 있는지 확인합니다.
- Juniper SRX 방화벽에 대한 권한 있는 액세스 (J-Web 또는 CLI를 통한 루트 또는 슈퍼 사용자 수준 액세스)
Google SecOps 수집 인증 파일 가져오기
- Google SecOps 콘솔에 로그인합니다.
- SIEM 설정 > 수집 에이전트로 이동합니다.
- 데이터 수집 인증 파일을 다운로드합니다. Bindplane이 설치될 시스템에 파일을 안전하게 저장합니다.
Google SecOps 고객 ID 가져오기
- Google SecOps 콘솔에 로그인합니다.
- SIEM 설정 > 프로필로 이동합니다.
- 조직 세부정보 섹션에서 고객 ID를 복사하여 저장합니다.
Bindplane 에이전트 설치
다음 안내에 따라 Windows 또는 Linux 운영체제에 Bindplane 에이전트를 설치합니다.
Windows 설치
- 명령 프롬프트 또는 PowerShell을 관리자로 엽니다.
다음 명령어를 실행합니다.
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet설치가 완료될 때까지 기다립니다.
다음을 실행하여 설치를 확인합니다.
sc query observiq-otel-collector
서비스가 실행 중으로 표시되어야 합니다.
Linux 설치
- 루트 또는 sudo 권한으로 터미널을 엽니다.
다음 명령어를 실행합니다.
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh설치가 완료될 때까지 기다립니다.
다음을 실행하여 설치를 확인합니다.
sudo systemctl status observiq-otel-collector
서비스가 active (running)으로 표시되어야 합니다.
추가 설치 리소스
추가 설치 옵션 및 문제 해결은 Bindplane 에이전트 설치 가이드를 참고하세요.
syslog를 수집하여 Google SecOps로 전송하도록 Bindplane 에이전트 구성
구성 파일 찾기
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
구성 파일 설정
config.yaml의 전체 내용을 다음 구성으로 바꿉니다.receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/juniper_firewall: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'your-customer-id-here' endpoint: malachiteingestion-pa.googleapis.com log_type: JUNIPER_FIREWALL raw_log_field: body ingestion_labels: env: production service: pipelines: logs/juniper_to_chronicle: receivers: - udplog exporters: - chronicle/juniper_firewall
구성 매개변수
다음 자리표시자를 바꿉니다.
수신기 구성:
listen_address: 리슨할 IP 주소 및 포트입니다.0.0.0.0를 사용하여 모든 인터페이스에서 수신 대기합니다. 포트514는 표준 syslog 포트입니다 (Linux에서 루트 권한 필요). 루트가 아닌 배포에는1514를 사용합니다.
내보내기 도구 구성:
creds_file_path: 수집 인증 파일의 전체 경로입니다.- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: Google SecOps 고객 ID입니다.endpoint: 지역 엔드포인트 URL:- 미국:
malachiteingestion-pa.googleapis.com - 유럽:
europe-malachiteingestion-pa.googleapis.com - 아시아:
asia-southeast1-malachiteingestion-pa.googleapis.com - 전체 목록은 리전 엔드포인트를 참고하세요.
- 미국:
ingestion_labels: YAML 형식의 선택적 라벨입니다 (예:env: production).
구성 파일 저장
- 수정 후 파일을 저장합니다.
- Linux:
Ctrl+O,Enter,Ctrl+X를 차례로 누릅니다. - Windows: 파일 > 저장을 클릭합니다.
- Linux:
변경사항을 적용하려면 Bindplane 에이전트를 다시 시작하세요.
Linux에서 Bindplane 에이전트를 다시 시작하려면 다음 단계를 따르세요.
다음 명령어를 실행합니다.
sudo systemctl restart observiq-otel-collector서비스가 실행 중인지 확인합니다.
sudo systemctl status observiq-otel-collector로그에서 오류를 확인합니다.
sudo journalctl -u observiq-otel-collector -f
Windows에서 Bindplane 에이전트를 다시 시작하려면 다음 단계를 따르세요.
다음 옵션 중 하나를 선택합니다.
- 명령 프롬프트 또는 PowerShell(관리자 권한)
net stop observiq-otel-collector && net start observiq-otel-collector- 서비스 콘솔:
Win+R키를 누르고services.msc를 입력한 다음 Enter 키를 누릅니다.- observIQ OpenTelemetry Collector를 찾습니다.
- 마우스 오른쪽 버튼을 클릭하고 다시 시작을 선택합니다.
서비스가 실행 중인지 확인합니다.
sc query observiq-otel-collector로그에서 오류를 확인합니다.
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Juniper SRX syslog 전달 구성
syslog 메시지를 Bindplane 에이전트로 전달하도록 Juniper SRX 방화벽을 구성합니다.
J-Web 인터페이스 사용
- Juniper SRX J-Web 인터페이스에 로그인합니다.
- 구성 > 시스템 속성 > Syslog로 이동합니다.
- 호스트 섹션에서 추가를 클릭하여 새 syslog 서버를 추가합니다.
- 다음 구성 세부정보를 제공합니다.
- 호스트 이름: Bindplane 에이전트 호스트의 IP 주소를 입력합니다 (예:
192.168.1.100). - 포트:
514(또는 Bindplane 에이전트에서 구성된 포트)를 입력합니다. - 로그 접두사: 로그 메시지의 선택적 접두사입니다.
- 시설: 전달할 시설 및 심각도 수준을 선택합니다.
- any: 심각도 수준 info 이상을 선택합니다.
- 호스트 이름: Bindplane 에이전트 호스트의 IP 주소를 입력합니다 (예:
- 소스 주소 필드에 SRX 관리 인터페이스 IP를 입력합니다 (선택사항이지만 일관된 소스 식별을 위해 권장됨).
- 확인을 클릭하여 저장합니다.
- 커밋을 클릭하여 구성을 적용합니다.
Junos CLI 사용
- SSH 또는 콘솔을 통해 Juniper SRX에 연결합니다.
구성 모드로 진입합니다.
configuresyslog 호스트를 구성합니다.
set system syslog host BINDPLANE_IP any info set system syslog host BINDPLANE_IP port 514 set system syslog host BINDPLANE_IP source-address SRX_MGMT_IP set system syslog host BINDPLANE_IP structured-data다음과 같이 바꿉니다.
BINDPLANE_IP: Bindplane 에이전트 호스트의 IP 주소입니다.SRX_MGMT_IP: SRX 방화벽의 관리 IP 주소입니다.
보안 로그 스트리밍 (트래픽 및 세션 로그용)을 구성합니다.
set security log mode stream set security log source-address SRX_MGMT_IP set security log stream chronicle-stream host BINDPLANE_IP set security log stream chronicle-stream port 514 set security log stream chronicle-stream transport protocol udp set security log stream chronicle-stream format sd-syslog set security log stream chronicle-stream severity info set security log stream chronicle-stream category all다음과 같이 바꿉니다.
BINDPLANE_IP: Bindplane 에이전트 호스트의 IP 주소입니다.SRX_MGMT_IP: SRX 방화벽의 관리 IP 주소입니다.
구성을 커밋합니다.
commitsyslog 구성을 확인합니다.
show system syslog show security log
특정 로그 카테고리 구성
특정 로그 유형을 전달하려면 개별 기능을 구성하세요.
set system syslog host BINDPLANE_IP firewall any set system syslog host BINDPLANE_IP authorization info set system syslog host BINDPLANE_IP daemon info set system syslog host BINDPLANE_IP kernel info set system syslog host BINDPLANE_IP interactive-commands info
BINDPLANE_IP를 Bindplane 에이전트 호스트의 IP 주소로 바꿉니다.
syslog 전달 확인
SRX에서 다음 명령어를 실행하여 활성 syslog 대상을 확인합니다.
show system syslog방화벽을 통해 테스트 트래픽을 생성하고 로그가 Bindplane 에이전트 로그에 표시되는지 확인합니다.
자세한 내용은 Juniper SRX 시리즈 문서를 참고하세요.
UDM 매핑 테이블
| 로그 필드 | UDM 매핑 | 논리 |
|---|---|---|
source-address |
event.idm.read_only_udm.principal.ip |
source-address에서 가져온 값입니다. |
source-port |
event.idm.read_only_udm.principal.port |
source-port에서 가져와 정수로 변환된 값입니다. |
destination-address |
event.idm.read_only_udm.target.ip |
destination-address에서 가져온 값입니다. |
destination-port |
event.idm.read_only_udm.target.port |
destination-port에서 가져와 정수로 변환된 값입니다. |
protocol-id |
event.idm.read_only_udm.network.ip_protocol |
프로토콜 번호에서 이름으로 매핑됩니다 (6=TCP, 17=UDP, 1=ICMP). |
policy-name |
event.idm.read_only_udm.security_result.rule_name |
policy-name에서 가져온 값입니다. |
source-zone-name |
event.idm.read_only_udm.additional.fields |
source-zone-name에서 가져와 source-zone-name 키와 함께 추가된 값입니다. |
destination-zone-name |
event.idm.read_only_udm.additional.fields |
destination-zone-name에서 가져와 destination-zone-name 키와 함께 추가된 값입니다. |
service-name |
event.idm.read_only_udm.target.application |
service-name에서 가져온 값입니다. |
application |
event.idm.read_only_udm.target.application |
application에서 가져온 값 (service-name이 없는 경우) |
nat-source-address |
event.idm.read_only_udm.principal.nat_ip |
nat-source-address에서 가져온 값입니다. |
nat-source-port |
event.idm.read_only_udm.principal.nat_port |
nat-source-port에서 가져와 정수로 변환된 값입니다. |
nat-destination-address |
event.idm.read_only_udm.target.nat_ip |
nat-destination-address에서 가져온 값입니다. |
nat-destination-port |
event.idm.read_only_udm.target.nat_port |
nat-destination-port에서 가져와 정수로 변환된 값입니다. |
bytes-from-client |
event.idm.read_only_udm.network.sent_bytes |
bytes-from-client에서 가져와 부호 없는 정수로 변환된 값입니다. |
bytes-from-server |
event.idm.read_only_udm.network.received_bytes |
bytes-from-server에서 가져와 부호 없는 정수로 변환된 값입니다. |
packets-from-client |
event.idm.read_only_udm.additional.fields |
packets-from-client에서 가져와 packets-from-client 키와 함께 추가된 값입니다. |
packets-from-server |
event.idm.read_only_udm.additional.fields |
packets-from-server에서 가져와 packets-from-server 키와 함께 추가된 값입니다. |
elapsed-time |
event.idm.read_only_udm.additional.fields |
elapsed-time에서 가져와 elapsed-time 키와 함께 추가된 값입니다. |
username |
event.idm.read_only_udm.principal.user.userid |
username에서 가져온 값입니다. |
reason |
event.idm.read_only_udm.security_result.description |
reason에서 가져온 값입니다. |
action |
event.idm.read_only_udm.security_result.action |
action이 accept 또는 permit이면 ALLOW로 설정합니다. action이 deny, drop, reject 또는 close이면 BLOCK로 설정합니다. |
hostname |
event.idm.read_only_udm.principal.hostname |
syslog 호스트 이름 필드에서 가져온 값입니다. |
attack-name |
event.idm.read_only_udm.security_result.threat_name |
attack-name (IDP 이벤트)에서 가져온 값입니다. |
severity |
event.idm.read_only_udm.security_result.severity |
심각도 문자열에서 매핑됨: info~INFORMATIONAL, warning~MEDIUM, error 또는 major~ERROR, critical~CRITICAL |
event.idm.read_only_udm.metadata.vendor_name |
Juniper Networks로 설정합니다. |
|
event.idm.read_only_udm.metadata.product_name |
SRX Series Firewall로 설정합니다. |
|
source-zone |
event.idm.read_only_udm.principal.resource.attribute.labels |
변경 로그에서 매핑됨 |
destination-zone |
event.idm.read_only_udm.target.resource.attribute.labels |
변경 로그에서 매핑됨 |
REASON |
event.idm.read_only_udm.security_result.detection_fields |
변경 로그에서 매핑됨 |
PROFILE |
event.idm.read_only_udm.security_result.detection_fields |
변경 로그에서 매핑됨 |
host |
event.idm.read_only_udm.intermediary.hostname 및 event.idm.read_only_udm.intermediary.asset.hostname |
변경 로그에서 매핑됨 |
pid |
event.idm.read_only_udm.intermediary.process.pid |
변경 로그에서 매핑됨 |
ppid |
event.idm.read_only_udm.intermediary.process.product_specific_process_id |
변경 로그에서 매핑됨 |
CATEGORY |
event.idm.read_only_udm.security_result.detection_fields |
변경 로그에서 매핑됨 |
type |
event.idm.read_only_udm.security_result.detection_fields |
변경 로그에서 매핑됨 |
URL |
event.idm.read_only_udm.target.url |
변경 로그에서 매핑됨 |
src_value_zone |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
destinationzone |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
NESTED-APPLICATION |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
protocol_value |
event.idm.read_only_udm.network.ip_protocol |
변경 로그에서 매핑됨 |
SESSIONID |
event.idm.read_only_udm.network.session_id |
변경 로그에서 매핑됨 |
application_value |
event.idm.read_only_udm.principal.application |
변경 로그에서 매핑됨 |
src_address |
event.idm.read_only_udm.principal.ip 및 event.idm.read_only_udm.principal.asset.ip |
변경 로그에서 매핑됨 |
src_mac |
event.idm.read_only_udm.principal.mac 및 event.idm.read_only_udm.principal.asset.mac |
변경 로그에서 매핑됨 |
nat_src_address |
event.idm.read_only_udm.principal.nat_ip 및 event.idm.read_only_udm.principal.asset.nat_ip |
변경 로그에서 매핑됨 |
nat_src_value_port |
event.idm.read_only_udm.principal.nat_port |
변경 로그에서 매핑됨 |
src_value_port |
event.idm.read_only_udm.principal.port |
변경 로그에서 매핑됨 |
roles_names |
event.idm.read_only_udm.principal.user.attribute.roles.name |
변경 로그에서 매핑됨 |
interface |
event.idm.read_only_udm.security_result.detection_fields |
변경 로그에서 매핑됨 |
eth_type |
event.idm.read_only_udm.security_result.detection_fields |
변경 로그에서 매핑됨 |
direction |
event.idm.read_only_udm.security_result.detection_fields |
변경 로그에서 매핑됨 |
packet_info |
event.idm.read_only_udm.security_result.detection_fields |
변경 로그에서 매핑됨 |
packets_info |
event.idm.read_only_udm.security_result.detection_fields |
변경 로그에서 매핑됨 |
src_rule_type |
event.idm.read_only_udm.security_result.detection_fields |
변경 로그에서 매핑됨 |
src_rule_name |
event.idm.read_only_udm.security_result.detection_fields |
변경 로그에서 매핑됨 |
srv_name |
event.idm.read_only_udm.security_result.detection_fields |
변경 로그에서 매핑됨 |
srcpolicyname |
event.idm.read_only_udm.security_result.rule_name |
변경 로그에서 매핑됨 |
dest_address |
event.idm.read_only_udm.target.ip 및 event.idm.read_only_udm.target.asset.ip |
변경 로그에서 매핑됨 |
dst_mac |
event.idm.read_only_udm.target.mac 및 event.idm.read_only_udm.target.asset.mac |
변경 로그에서 매핑됨 |
nat_dest_address |
event.idm.read_only_udm.target.nat_ip 및 event.idm.read_only_udm.target.asset.nat_ip |
변경 로그에서 매핑됨 |
nat_dest_port |
event.idm.read_only_udm.target.nat_port |
변경 로그에서 매핑됨 |
dest_port |
event.idm.read_only_udm.target.port |
변경 로그에서 매핑됨 |
target_user_name |
event.idm.read_only_udm.target.user.userid |
변경 로그에서 매핑됨 |
user_value |
event.idm.ready_only_udm.metadata.product_event_type |
변경 로그에서 매핑됨 |
RTLOG |
event.idm.ready_only_udm.metadata.product_event_type |
변경 로그에서 매핑됨 |
RT |
event.idm.ready_only_udm.metadata.product_event_type |
변경 로그에서 매핑됨 |
WEBFILTER |
event.idm.ready_only_udm.metadata.product_event_type |
변경 로그에서 매핑됨 |
SNMPD |
event.idm.ready_only_udm.metadata.product_event_type |
변경 로그에서 매핑됨 |
FLOW |
event.idm.ready_only_udm.metadata.product_event_type |
변경 로그에서 매핑됨 |
DH |
event.idm.ready_only_udm.metadata.product_event_type |
변경 로그에서 매핑됨 |
PKID |
event.idm.ready_only_udm.metadata.product_event_type |
변경 로그에서 매핑됨 |
BGP |
event.idm.ready_only_udm.metadata.product_event_type |
변경 로그에서 매핑됨 |
SNMP |
event.idm.ready_only_udm.metadata.product_event_type |
변경 로그에서 매핑됨 |
RPD |
event.idm.ready_only_udm.metadata.product_event_type |
변경 로그에서 매핑됨 |
JTASK |
event.idm.ready_only_udm.metadata.product_event_type |
변경 로그에서 매핑됨 |
KMD |
event.idm.ready_only_udm.metadata.product_event_type |
변경 로그에서 매핑됨 |
APPIDD |
event.idm.ready_only_udm.metadata.product_event_type |
변경 로그에서 매핑됨 |
IFINFO |
event.idm.ready_only_udm.metadata.product_event_type |
변경 로그에서 매핑됨 |
sec_desc |
security_result.description |
변경 로그에서 매핑됨 |
processid |
target.process.id |
변경 로그에서 매핑됨 |
TSr" and "TSi |
additional.fields |
변경 로그에서 매핑됨 |
fw |
intermediary.ip |
변경 로그에서 매핑됨 |
msg1 |
security_result.summary |
변경 로그에서 매핑됨 |
desc |
metadata.description |
변경 로그에서 매핑됨 |
local_ip |
principal.ip |
변경 로그에서 매핑됨 |
remote_ip |
target.ip |
변경 로그에서 매핑됨 |
app |
principal.application |
변경 로그에서 매핑됨 |
pid |
principal.process.pid |
변경 로그에서 매핑됨 |
event_title |
metadata.product_event_type |
변경 로그에서 매핑됨 |
event_message |
metadata.description |
변경 로그에서 매핑됨 |
Local-ip |
principal.ip |
변경 로그에서 매핑됨 |
Gateway_Name", "vpn", "tunnel_id", "tunnel_if", "Local_IKE_ID", "Remote_IKE_ID", "AAA_username", "VR_id", "Traffic_selector", "Traffic_selector_Remote_ID", "Traffic_selector_local_ID", "SA_Type", "Reason", "threshold", "time-period", and "error-message_data |
observer.resource.attribute.labels |
변경 로그에서 매핑됨 |
target_ip |
target.ip |
변경 로그에서 매핑됨 |
principal_host |
principal.hostname |
변경 로그에서 매핑됨 |
user_id |
target.user.userid |
변경 로그에서 매핑됨 |
file_path |
target.file.full_path |
변경 로그에서 매핑됨 |
pid_2 |
target.process.pid |
변경 로그에서 매핑됨 |
server_ip |
target.ip |
변경 로그에서 매핑됨 |
event_time |
metadata.event_timestamp |
변경 로그에서 매핑됨 |
ACTION |
security_result.action_details |
변경 로그에서 매핑됨 |
SESSION_ID |
network.session_id |
변경 로그에서 매핑됨 |
APPLICATION |
principal.application |
변경 로그에서 매핑됨 |
pingCtlOwnerIndex", "pingCtlTestName", "usp_lsys_max_num_rpd", "usp_lsys_max_num", "urlcategory_risk", "application_sub_category", "source-zone", "destination-zone", "NESTED-APPLICATION", "CATEGORY", "REASON", "PROFILE", "source_rule", "retrans_timer" and "arp_unicast_mode |
additional.fields |
변경 로그에서 매핑됨 |
time |
metadata.event_timestamp |
변경 로그에서 매핑됨 |
ident |
target.application |
변경 로그에서 매핑됨 |
pid |
target.process.pid |
변경 로그에서 매핑됨 |
internal-protocol |
network.ip_protocol |
변경 로그에서 매핑됨 |
state |
security_result.detection_fields |
변경 로그에서 매핑됨 |
internal-ip |
principal.ip |
변경 로그에서 매핑됨 |
reflexive-ip |
target.ip |
변경 로그에서 매핑됨 |
internal-port |
principle.port |
변경 로그에서 매핑됨 |
reflexive-port |
target.port |
변경 로그에서 매핑됨 |
local-address |
principal.ip |
변경 로그에서 매핑됨 |
remote-address |
target.ip |
변경 로그에서 매핑됨 |
dns-server-address |
principal.ip |
변경 로그에서 매핑됨 |
domain-name |
principal.administrative_domain |
변경 로그에서 매핑됨 |
argument1 |
network.direction |
변경 로그에서 매핑됨 |
test-owner |
additional.fields |
변경 로그에서 매핑됨 |
local-initiator |
additional.fields |
변경 로그에서 매핑됨 |
test-name |
additional.fields |
변경 로그에서 매핑됨 |
SPI |
additional.fields |
변경 로그에서 매핑됨 |
AUX-SPI |
additional.fields |
변경 로그에서 매핑됨 |
Type |
additional.fields |
변경 로그에서 매핑됨 |
error-message |
security_result.summary |
변경 로그에서 매핑됨 |
rcvd |
network.received_bytes |
변경 로그에서 매핑됨 |
rule-name |
security_result.rule_id |
변경 로그에서 매핑됨 |
rulebase-name |
security_result.detection_fields |
변경 로그에서 매핑됨 |
export-id |
security_result.detection_fields |
변경 로그에서 매핑됨 |
repeat-count |
security_result.detection_fields |
변경 로그에서 매핑됨 |
packet-log-id |
security_result.detection_fields |
변경 로그에서 매핑됨 |
alert |
is_alert |
변경 로그에서 매핑됨 |
outbound-packets |
network.sent_packets |
변경 로그에서 매핑됨 |
inbound-packets |
network.received_packets |
변경 로그에서 매핑됨 |
outbound-bytes |
network.sent_bytes |
변경 로그에서 매핑됨 |
inbound-bytes |
network.received_bytes |
변경 로그에서 매핑됨 |
application-characteristics |
security_result.summary |
변경 로그에서 매핑됨 |
application-risk |
security_result.severity_details |
변경 로그에서 매핑됨 |
application-category |
security_result.detection_fields |
변경 로그에서 매핑됨 |
application-sub-category |
security_result.detection_fields |
변경 로그에서 매핑됨 |
dst-nat-rule-name |
security_result.detection_fields |
변경 로그에서 매핑됨 |
dst-nat-rule-type |
security_result.detection_fields |
변경 로그에서 매핑됨 |
src-nat-rule-name |
security_result.detection_fields |
변경 로그에서 매핑됨 |
src-nat-rule-type |
security_result.detection_fields |
변경 로그에서 매핑됨 |
encrypted |
security_result.detection_fields |
변경 로그에서 매핑됨 |
nested-application |
security_result.detection_fields |
변경 로그에서 매핑됨 |
packet-incoming-interface |
security_result.detection_fields |
변경 로그에서 매핑됨 |
session-id-32 |
network.session_id |
변경 로그에서 매핑됨 |
packets-from-client |
network.sent_packets |
변경 로그에서 매핑됨 |
packets-from-server |
network.received_packets |
변경 로그에서 매핑됨 |
elapsed-time |
network.session_duration.seconds |
변경 로그에서 매핑됨 |
source-destination-address |
principal.nat_ip |
변경 로그에서 매핑됨 |
source-destination-port |
principal.nat_port |
변경 로그에서 매핑됨 |
msg_data |
security_result.description |
변경 로그에서 매핑됨 |
threat-severity |
security_result.severity |
변경 로그에서 매핑됨 |
app_name |
target.application |
변경 로그에서 매핑됨 |
command |
target.process.command_line |
변경 로그에서 매핑됨 |
action |
security_result.action_details |
변경 로그에서 매핑됨 |
sec_description |
security_result.description |
변경 로그에서 매핑됨 |
application-name |
network.application_protocol |
변경 로그에서 매핑됨 |
subtype |
metadata.product_event_type |
변경 로그에서 매핑됨 |
source-interface-name |
security_result.detection_fields |
변경 로그에서 매핑됨 |
destination-interface-name |
security_result.detection_fields |
변경 로그에서 매핑됨 |
source-zone-name |
security_result.detection_fields |
변경 로그에서 매핑됨 |
destination-zone-name |
security_result.detection_fields |
변경 로그에서 매핑됨 |
service-name |
security_result.detection_fields |
변경 로그에서 매핑됨 |
application-name |
security_result.detection_fields |
변경 로그에서 매핑됨 |
변경 로그
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.