Juniper SRX 시리즈 방화벽 로그 수집

다음에서 지원:

이 문서에서는 Bindplane을 사용하여 Juniper SRX Series Firewall 로그를 Google Security Operations로 수집하는 방법을 설명합니다.

Juniper SRX 시리즈 방화벽은 상태 저장 검사, 침입 감지 및 방지 (IDP), 애플리케이션 보안, VPN을 비롯한 차세대 방화벽 (NGFW) 기능을 제공하는 고성능 네트워크 보안 기기입니다. SRX 방화벽은 트래픽, 보안, 시스템, 세션 이벤트에 대한 syslog 메시지를 생성하며, 이러한 메시지는 중앙 집중식 보안 모니터링을 위해 외부 SIEM 플랫폼으로 전달될 수 있습니다.

시작하기 전에

다음 기본 요건이 충족되었는지 확인합니다.

  • Google SecOps 인스턴스입니다.
  • Windows Server 2016 이상 또는 systemd가 설치된 Linux 호스트
  • Bindplane 에이전트와 Juniper SRX 방화벽 간 네트워크 연결
  • 프록시 뒤에서 실행하는 경우 Bindplane 에이전트 요구사항에 따라 방화벽 포트가 열려 있는지 확인합니다.
  • Juniper SRX 방화벽에 대한 권한 있는 액세스 (J-Web 또는 CLI를 통한 루트 또는 슈퍼 사용자 수준 액세스)

Google SecOps 수집 인증 파일 가져오기

  1. Google SecOps 콘솔에 로그인합니다.
  2. SIEM 설정 > 수집 에이전트로 이동합니다.
  3. 데이터 수집 인증 파일을 다운로드합니다. Bindplane이 설치될 시스템에 파일을 안전하게 저장합니다.

Google SecOps 고객 ID 가져오기

  1. Google SecOps 콘솔에 로그인합니다.
  2. SIEM 설정 > 프로필로 이동합니다.
  3. 조직 세부정보 섹션에서 고객 ID를 복사하여 저장합니다.

Bindplane 에이전트 설치

다음 안내에 따라 Windows 또는 Linux 운영체제에 Bindplane 에이전트를 설치합니다.

Windows 설치

  1. 명령 프롬프트 또는 PowerShell을 관리자로 엽니다.
  2. 다음 명령어를 실행합니다.

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    
  3. 설치가 완료될 때까지 기다립니다.

  4. 다음을 실행하여 설치를 확인합니다.

    sc query observiq-otel-collector
    

서비스가 실행 중으로 표시되어야 합니다.

Linux 설치

  1. 루트 또는 sudo 권한으로 터미널을 엽니다.
  2. 다음 명령어를 실행합니다.

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    
  3. 설치가 완료될 때까지 기다립니다.

  4. 다음을 실행하여 설치를 확인합니다.

    sudo systemctl status observiq-otel-collector
    

서비스가 active (running)으로 표시되어야 합니다.

추가 설치 리소스

추가 설치 옵션 및 문제 해결은 Bindplane 에이전트 설치 가이드를 참고하세요.

syslog를 수집하여 Google SecOps로 전송하도록 Bindplane 에이전트 구성

구성 파일 찾기

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

구성 파일 설정

  • config.yaml의 전체 내용을 다음 구성으로 바꿉니다.

    receivers:
    udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
    chronicle/juniper_firewall:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: 'your-customer-id-here'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: JUNIPER_FIREWALL
        raw_log_field: body
        ingestion_labels:
        env: production
    
    service:
    pipelines:
        logs/juniper_to_chronicle:
        receivers:
            - udplog
        exporters:
            - chronicle/juniper_firewall
    

구성 매개변수

다음 자리표시자를 바꿉니다.

  • 수신기 구성:

    • listen_address: 리슨할 IP 주소 및 포트입니다. 0.0.0.0를 사용하여 모든 인터페이스에서 수신 대기합니다. 포트 514는 표준 syslog 포트입니다 (Linux에서 루트 권한 필요). 루트가 아닌 배포에는 1514를 사용합니다.
  • 내보내기 도구 구성:

    • creds_file_path: 수집 인증 파일의 전체 경로입니다.
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Google SecOps 고객 ID입니다.
    • endpoint: 지역 엔드포인트 URL:
      • 미국: malachiteingestion-pa.googleapis.com
      • 유럽: europe-malachiteingestion-pa.googleapis.com
      • 아시아: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 전체 목록은 리전 엔드포인트를 참고하세요.
    • ingestion_labels: YAML 형식의 선택적 라벨입니다 (예: env: production).

구성 파일 저장

  • 수정 후 파일을 저장합니다.
    • Linux: Ctrl+O, Enter, Ctrl+X를 차례로 누릅니다.
    • Windows: 파일 > 저장을 클릭합니다.

변경사항을 적용하려면 Bindplane 에이전트를 다시 시작하세요.

Linux에서 Bindplane 에이전트를 다시 시작하려면 다음 단계를 따르세요.

  1. 다음 명령어를 실행합니다.

    sudo systemctl restart observiq-otel-collector
    
  2. 서비스가 실행 중인지 확인합니다.

    sudo systemctl status observiq-otel-collector
    
  3. 로그에서 오류를 확인합니다.

    sudo journalctl -u observiq-otel-collector -f
    

Windows에서 Bindplane 에이전트를 다시 시작하려면 다음 단계를 따르세요.

  1. 다음 옵션 중 하나를 선택합니다.

    • 명령 프롬프트 또는 PowerShell(관리자 권한)
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 서비스 콘솔:
      1. Win+R 키를 누르고 services.msc를 입력한 다음 Enter 키를 누릅니다.
      2. observIQ OpenTelemetry Collector를 찾습니다.
      3. 마우스 오른쪽 버튼을 클릭하고 다시 시작을 선택합니다.
  2. 서비스가 실행 중인지 확인합니다.

    sc query observiq-otel-collector
    
  3. 로그에서 오류를 확인합니다.

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Juniper SRX syslog 전달 구성

syslog 메시지를 Bindplane 에이전트로 전달하도록 Juniper SRX 방화벽을 구성합니다.

J-Web 인터페이스 사용

  1. Juniper SRX J-Web 인터페이스에 로그인합니다.
  2. 구성 > 시스템 속성 > Syslog로 이동합니다.
  3. 호스트 섹션에서 추가를 클릭하여 새 syslog 서버를 추가합니다.
  4. 다음 구성 세부정보를 제공합니다.
    • 호스트 이름: Bindplane 에이전트 호스트의 IP 주소를 입력합니다 (예: 192.168.1.100).
    • 포트: 514 (또는 Bindplane 에이전트에서 구성된 포트)를 입력합니다.
    • 로그 접두사: 로그 메시지의 선택적 접두사입니다.
    • 시설: 전달할 시설 및 심각도 수준을 선택합니다.
      • any: 심각도 수준 info 이상을 선택합니다.
  5. 소스 주소 필드에 SRX 관리 인터페이스 IP를 입력합니다 (선택사항이지만 일관된 소스 식별을 위해 권장됨).
  6. 확인을 클릭하여 저장합니다.
  7. 커밋을 클릭하여 구성을 적용합니다.

Junos CLI 사용

  1. SSH 또는 콘솔을 통해 Juniper SRX에 연결합니다.
  2. 구성 모드로 진입합니다.

    configure
    
  3. syslog 호스트를 구성합니다.

    set system syslog host BINDPLANE_IP any info
    set system syslog host BINDPLANE_IP port 514
    set system syslog host BINDPLANE_IP source-address SRX_MGMT_IP
    set system syslog host BINDPLANE_IP structured-data
    

    다음과 같이 바꿉니다.

    • BINDPLANE_IP: Bindplane 에이전트 호스트의 IP 주소입니다.
    • SRX_MGMT_IP: SRX 방화벽의 관리 IP 주소입니다.
  4. 보안 로그 스트리밍 (트래픽 및 세션 로그용)을 구성합니다.

    set security log mode stream
    set security log source-address SRX_MGMT_IP
    set security log stream chronicle-stream host BINDPLANE_IP
    set security log stream chronicle-stream port 514
    set security log stream chronicle-stream transport protocol udp
    set security log stream chronicle-stream format sd-syslog
    set security log stream chronicle-stream severity info
    set security log stream chronicle-stream category all
    

    다음과 같이 바꿉니다.

    • BINDPLANE_IP: Bindplane 에이전트 호스트의 IP 주소입니다.
    • SRX_MGMT_IP: SRX 방화벽의 관리 IP 주소입니다.
  5. 구성을 커밋합니다.

    commit
    
  6. syslog 구성을 확인합니다.

    show system syslog
    show security log
    

특정 로그 카테고리 구성

  • 특정 로그 유형을 전달하려면 개별 기능을 구성하세요.

    set system syslog host BINDPLANE_IP firewall any
    set system syslog host BINDPLANE_IP authorization info
    set system syslog host BINDPLANE_IP daemon info
    set system syslog host BINDPLANE_IP kernel info
    set system syslog host BINDPLANE_IP interactive-commands info
    

BINDPLANE_IP를 Bindplane 에이전트 호스트의 IP 주소로 바꿉니다.

syslog 전달 확인

  1. SRX에서 다음 명령어를 실행하여 활성 syslog 대상을 확인합니다.

    show system syslog
    
  2. 방화벽을 통해 테스트 트래픽을 생성하고 로그가 Bindplane 에이전트 로그에 표시되는지 확인합니다.

자세한 내용은 Juniper SRX 시리즈 문서를 참고하세요.

UDM 매핑 테이블

로그 필드 UDM 매핑 논리
source-address event.idm.read_only_udm.principal.ip source-address에서 가져온 값입니다.
source-port event.idm.read_only_udm.principal.port source-port에서 가져와 정수로 변환된 값입니다.
destination-address event.idm.read_only_udm.target.ip destination-address에서 가져온 값입니다.
destination-port event.idm.read_only_udm.target.port destination-port에서 가져와 정수로 변환된 값입니다.
protocol-id event.idm.read_only_udm.network.ip_protocol 프로토콜 번호에서 이름으로 매핑됩니다 (6=TCP, 17=UDP, 1=ICMP).
policy-name event.idm.read_only_udm.security_result.rule_name policy-name에서 가져온 값입니다.
source-zone-name event.idm.read_only_udm.additional.fields source-zone-name에서 가져와 source-zone-name 키와 함께 추가된 값입니다.
destination-zone-name event.idm.read_only_udm.additional.fields destination-zone-name에서 가져와 destination-zone-name 키와 함께 추가된 값입니다.
service-name event.idm.read_only_udm.target.application service-name에서 가져온 값입니다.
application event.idm.read_only_udm.target.application application에서 가져온 값 (service-name이 없는 경우)
nat-source-address event.idm.read_only_udm.principal.nat_ip nat-source-address에서 가져온 값입니다.
nat-source-port event.idm.read_only_udm.principal.nat_port nat-source-port에서 가져와 정수로 변환된 값입니다.
nat-destination-address event.idm.read_only_udm.target.nat_ip nat-destination-address에서 가져온 값입니다.
nat-destination-port event.idm.read_only_udm.target.nat_port nat-destination-port에서 가져와 정수로 변환된 값입니다.
bytes-from-client event.idm.read_only_udm.network.sent_bytes bytes-from-client에서 가져와 부호 없는 정수로 변환된 값입니다.
bytes-from-server event.idm.read_only_udm.network.received_bytes bytes-from-server에서 가져와 부호 없는 정수로 변환된 값입니다.
packets-from-client event.idm.read_only_udm.additional.fields packets-from-client에서 가져와 packets-from-client 키와 함께 추가된 값입니다.
packets-from-server event.idm.read_only_udm.additional.fields packets-from-server에서 가져와 packets-from-server 키와 함께 추가된 값입니다.
elapsed-time event.idm.read_only_udm.additional.fields elapsed-time에서 가져와 elapsed-time 키와 함께 추가된 값입니다.
username event.idm.read_only_udm.principal.user.userid username에서 가져온 값입니다.
reason event.idm.read_only_udm.security_result.description reason에서 가져온 값입니다.
action event.idm.read_only_udm.security_result.action actionaccept 또는 permit이면 ALLOW로 설정합니다. actiondeny, drop, reject 또는 close이면 BLOCK로 설정합니다.
hostname event.idm.read_only_udm.principal.hostname syslog 호스트 이름 필드에서 가져온 값입니다.
attack-name event.idm.read_only_udm.security_result.threat_name attack-name (IDP 이벤트)에서 가져온 값입니다.
severity event.idm.read_only_udm.security_result.severity 심각도 문자열에서 매핑됨: info~INFORMATIONAL, warning~MEDIUM, error 또는 major~ERROR, critical~CRITICAL
event.idm.read_only_udm.metadata.vendor_name Juniper Networks로 설정합니다.
event.idm.read_only_udm.metadata.product_name SRX Series Firewall로 설정합니다.
source-zone event.idm.read_only_udm.principal.resource.attribute.labels 변경 로그에서 매핑됨
destination-zone event.idm.read_only_udm.target.resource.attribute.labels 변경 로그에서 매핑됨
REASON event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
PROFILE event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
host event.idm.read_only_udm.intermediary.hostnameevent.idm.read_only_udm.intermediary.asset.hostname 변경 로그에서 매핑됨
pid event.idm.read_only_udm.intermediary.process.pid 변경 로그에서 매핑됨
ppid event.idm.read_only_udm.intermediary.process.product_specific_process_id 변경 로그에서 매핑됨
CATEGORY event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
type event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
URL event.idm.read_only_udm.target.url 변경 로그에서 매핑됨
src_value_zone event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
destinationzone event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
NESTED-APPLICATION event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
protocol_value event.idm.read_only_udm.network.ip_protocol 변경 로그에서 매핑됨
SESSIONID event.idm.read_only_udm.network.session_id 변경 로그에서 매핑됨
application_value event.idm.read_only_udm.principal.application 변경 로그에서 매핑됨
src_address event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 변경 로그에서 매핑됨
src_mac event.idm.read_only_udm.principal.macevent.idm.read_only_udm.principal.asset.mac 변경 로그에서 매핑됨
nat_src_address event.idm.read_only_udm.principal.nat_ipevent.idm.read_only_udm.principal.asset.nat_ip 변경 로그에서 매핑됨
nat_src_value_port event.idm.read_only_udm.principal.nat_port 변경 로그에서 매핑됨
src_value_port event.idm.read_only_udm.principal.port 변경 로그에서 매핑됨
roles_names event.idm.read_only_udm.principal.user.attribute.roles.name 변경 로그에서 매핑됨
interface event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
eth_type event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
direction event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
packet_info event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
packets_info event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
src_rule_type event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
src_rule_name event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
srv_name event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
srcpolicyname event.idm.read_only_udm.security_result.rule_name 변경 로그에서 매핑됨
dest_address event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 변경 로그에서 매핑됨
dst_mac event.idm.read_only_udm.target.macevent.idm.read_only_udm.target.asset.mac 변경 로그에서 매핑됨
nat_dest_address event.idm.read_only_udm.target.nat_ipevent.idm.read_only_udm.target.asset.nat_ip 변경 로그에서 매핑됨
nat_dest_port event.idm.read_only_udm.target.nat_port 변경 로그에서 매핑됨
dest_port event.idm.read_only_udm.target.port 변경 로그에서 매핑됨
target_user_name event.idm.read_only_udm.target.user.userid 변경 로그에서 매핑됨
user_value event.idm.ready_only_udm.metadata.product_event_type 변경 로그에서 매핑됨
RTLOG event.idm.ready_only_udm.metadata.product_event_type 변경 로그에서 매핑됨
RT event.idm.ready_only_udm.metadata.product_event_type 변경 로그에서 매핑됨
WEBFILTER event.idm.ready_only_udm.metadata.product_event_type 변경 로그에서 매핑됨
SNMPD event.idm.ready_only_udm.metadata.product_event_type 변경 로그에서 매핑됨
FLOW event.idm.ready_only_udm.metadata.product_event_type 변경 로그에서 매핑됨
DH event.idm.ready_only_udm.metadata.product_event_type 변경 로그에서 매핑됨
PKID event.idm.ready_only_udm.metadata.product_event_type 변경 로그에서 매핑됨
BGP event.idm.ready_only_udm.metadata.product_event_type 변경 로그에서 매핑됨
SNMP event.idm.ready_only_udm.metadata.product_event_type 변경 로그에서 매핑됨
RPD event.idm.ready_only_udm.metadata.product_event_type 변경 로그에서 매핑됨
JTASK event.idm.ready_only_udm.metadata.product_event_type 변경 로그에서 매핑됨
KMD event.idm.ready_only_udm.metadata.product_event_type 변경 로그에서 매핑됨
APPIDD event.idm.ready_only_udm.metadata.product_event_type 변경 로그에서 매핑됨
IFINFO event.idm.ready_only_udm.metadata.product_event_type 변경 로그에서 매핑됨
sec_desc security_result.description 변경 로그에서 매핑됨
processid target.process.id 변경 로그에서 매핑됨
TSr" and "TSi additional.fields 변경 로그에서 매핑됨
fw intermediary.ip 변경 로그에서 매핑됨
msg1 security_result.summary 변경 로그에서 매핑됨
desc metadata.description 변경 로그에서 매핑됨
local_ip principal.ip 변경 로그에서 매핑됨
remote_ip target.ip 변경 로그에서 매핑됨
app principal.application 변경 로그에서 매핑됨
pid principal.process.pid 변경 로그에서 매핑됨
event_title metadata.product_event_type 변경 로그에서 매핑됨
event_message metadata.description 변경 로그에서 매핑됨
Local-ip principal.ip 변경 로그에서 매핑됨
Gateway_Name", "vpn", "tunnel_id", "tunnel_if", "Local_IKE_ID", "Remote_IKE_ID", "AAA_username", "VR_id", "Traffic_selector", "Traffic_selector_Remote_ID", "Traffic_selector_local_ID", "SA_Type", "Reason", "threshold", "time-period", and "error-message_data observer.resource.attribute.labels 변경 로그에서 매핑됨
target_ip target.ip 변경 로그에서 매핑됨
principal_host principal.hostname 변경 로그에서 매핑됨
user_id target.user.userid 변경 로그에서 매핑됨
file_path target.file.full_path 변경 로그에서 매핑됨
pid_2 target.process.pid 변경 로그에서 매핑됨
server_ip target.ip 변경 로그에서 매핑됨
event_time metadata.event_timestamp 변경 로그에서 매핑됨
ACTION security_result.action_details 변경 로그에서 매핑됨
SESSION_ID network.session_id 변경 로그에서 매핑됨
APPLICATION principal.application 변경 로그에서 매핑됨
pingCtlOwnerIndex", "pingCtlTestName", "usp_lsys_max_num_rpd", "usp_lsys_max_num", "urlcategory_risk", "application_sub_category", "source-zone", "destination-zone", "NESTED-APPLICATION", "CATEGORY", "REASON", "PROFILE", "source_rule", "retrans_timer" and "arp_unicast_mode additional.fields 변경 로그에서 매핑됨
time metadata.event_timestamp 변경 로그에서 매핑됨
ident target.application 변경 로그에서 매핑됨
pid target.process.pid 변경 로그에서 매핑됨
internal-protocol network.ip_protocol 변경 로그에서 매핑됨
state security_result.detection_fields 변경 로그에서 매핑됨
internal-ip principal.ip 변경 로그에서 매핑됨
reflexive-ip target.ip 변경 로그에서 매핑됨
internal-port principle.port 변경 로그에서 매핑됨
reflexive-port target.port 변경 로그에서 매핑됨
local-address principal.ip 변경 로그에서 매핑됨
remote-address target.ip 변경 로그에서 매핑됨
dns-server-address principal.ip 변경 로그에서 매핑됨
domain-name principal.administrative_domain 변경 로그에서 매핑됨
argument1 network.direction 변경 로그에서 매핑됨
test-owner additional.fields 변경 로그에서 매핑됨
local-initiator additional.fields 변경 로그에서 매핑됨
test-name additional.fields 변경 로그에서 매핑됨
SPI additional.fields 변경 로그에서 매핑됨
AUX-SPI additional.fields 변경 로그에서 매핑됨
Type additional.fields 변경 로그에서 매핑됨
error-message security_result.summary 변경 로그에서 매핑됨
rcvd network.received_bytes 변경 로그에서 매핑됨
rule-name security_result.rule_id 변경 로그에서 매핑됨
rulebase-name security_result.detection_fields 변경 로그에서 매핑됨
export-id security_result.detection_fields 변경 로그에서 매핑됨
repeat-count security_result.detection_fields 변경 로그에서 매핑됨
packet-log-id security_result.detection_fields 변경 로그에서 매핑됨
alert is_alert 변경 로그에서 매핑됨
outbound-packets network.sent_packets 변경 로그에서 매핑됨
inbound-packets network.received_packets 변경 로그에서 매핑됨
outbound-bytes network.sent_bytes 변경 로그에서 매핑됨
inbound-bytes network.received_bytes 변경 로그에서 매핑됨
application-characteristics security_result.summary 변경 로그에서 매핑됨
application-risk security_result.severity_details 변경 로그에서 매핑됨
application-category security_result.detection_fields 변경 로그에서 매핑됨
application-sub-category security_result.detection_fields 변경 로그에서 매핑됨
dst-nat-rule-name security_result.detection_fields 변경 로그에서 매핑됨
dst-nat-rule-type security_result.detection_fields 변경 로그에서 매핑됨
src-nat-rule-name security_result.detection_fields 변경 로그에서 매핑됨
src-nat-rule-type security_result.detection_fields 변경 로그에서 매핑됨
encrypted security_result.detection_fields 변경 로그에서 매핑됨
nested-application security_result.detection_fields 변경 로그에서 매핑됨
packet-incoming-interface security_result.detection_fields 변경 로그에서 매핑됨
session-id-32 network.session_id 변경 로그에서 매핑됨
packets-from-client network.sent_packets 변경 로그에서 매핑됨
packets-from-server network.received_packets 변경 로그에서 매핑됨
elapsed-time network.session_duration.seconds 변경 로그에서 매핑됨
source-destination-address principal.nat_ip 변경 로그에서 매핑됨
source-destination-port principal.nat_port 변경 로그에서 매핑됨
msg_data security_result.description 변경 로그에서 매핑됨
threat-severity security_result.severity 변경 로그에서 매핑됨
app_name target.application 변경 로그에서 매핑됨
command target.process.command_line 변경 로그에서 매핑됨
action security_result.action_details 변경 로그에서 매핑됨
sec_description security_result.description 변경 로그에서 매핑됨
application-name network.application_protocol 변경 로그에서 매핑됨
subtype metadata.product_event_type 변경 로그에서 매핑됨
source-interface-name security_result.detection_fields 변경 로그에서 매핑됨
destination-interface-name security_result.detection_fields 변경 로그에서 매핑됨
source-zone-name security_result.detection_fields 변경 로그에서 매핑됨
destination-zone-name security_result.detection_fields 변경 로그에서 매핑됨
service-name security_result.detection_fields 변경 로그에서 매핑됨
application-name security_result.detection_fields 변경 로그에서 매핑됨

변경 로그

이 파서의 변경 로그 보기

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.