Microsoft Exchange-Protokolle erfassen
In diesem Dokument wird beschrieben, wie Sie Microsoft Exchange-Logs mit Bindplane in Google Security Operations aufnehmen. Der Parser versucht zuerst, das eingehende Feld „message“ als JSON zu interpretieren. Wenn dies fehlschlägt, werden eine Reihe von Grok-Mustern und CSV-Parsing-Techniken angewendet, um Felder aus dem Rohmeldungsstring zu extrahieren. Dabei werden verschiedene Microsoft Exchange-Protokollformate verarbeitet und ein standardisiertes Unified Data Model-Schema (UDM) für die Sicherheitsanalyse erstellt.
Hinweise
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Google SecOps-Instanz
- Windows 2016 oder höher oder ein Linux-Host mit
systemd - Wenn die Ausführung hinter einem Proxy erfolgt, sind die Firewallports geöffnet.
- Installierte Exchange-Dienste
- Privilegierter Zugriff auf Microsoft Windows Exchange
Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie SIEM-Einstellungen > Collection Agents auf.
- Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > „Profil“ auf.
- Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Zusätzliche Installationsressourcen
Weitere Installationsoptionen finden Sie im Installationsleitfaden.
BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren
- Rufen Sie die Konfigurationsdatei auf:
- Suchen Sie die Datei
config.yaml. Normalerweise befindet es sich unter Linux im Verzeichnis/etc/bindplane-agent/oder unter Windows im Installationsverzeichnis. - Öffnen Sie die Datei mit einem Texteditor (z. B.
nano,vioder Notepad).
- Suchen Sie die Datei
Bearbeiten Sie die Datei
config.yamlso:receivers: udplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization ingestion_labels: log_type: 'EXCHANGE_MAIL' raw_log_field: body service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labelsErsetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.
Ersetzen Sie
<customer_id>durch die tatsächliche Kundennummer.Aktualisieren Sie
/path/to/ingestion-authentication-file.jsonauf den Pfad, in dem die Authentifizierungsdatei im Abschnitt Google SecOps-Aufnahmeauthentifizierungsdatei abrufen gespeichert wurde.
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:
sudo systemctl restart bindplane-agentWenn Sie den Bindplane-Agent unter Windows neu starten möchten, können Sie entweder die Konsole Dienste verwenden oder den folgenden Befehl eingeben:
net stop BindPlaneAgent && net start BindPlaneAgent
Erfassung und Export von MS Exchange-Ereignissen konfigurieren
- Melden Sie sich auf dem MS Exchange-Servercomputer an.
- Laden Sie NXlog auf einen Windows-Server herunter und installieren Sie die Software.
- Rufen Sie den NXlog-Installationspfad auf und öffnen Sie die Konfigurationsdatei.
- Öffnen Sie die Datei
nxlog.confim Verzeichnis „conf“, in der Regel unterC:\Program Files\nxlog\conf (Default Installation Path, mit einem Texteditor. Fügen Sie den folgenden Konfigurationscode hinzu:
<Input eventlog> Module im_msvistalog <QueryXML> <QueryList> <Query Id="0" Path="Application"> <Select Path="Application"> *[System[(Level=1 or Level=2 or Level=3)]] </Select> <Select Path="System"> *[System[(Level=1 or Level=2 or Level=3)]] </Select> <Select Path="MSExchange Management">*</Select> </Query> </QueryList> </QueryXML> </Input> <Output syslog> Module om_udp Host <bindplane-agent-ip> Port <bindplane-agent-port> Exec to_syslog_bsd(); </Output> <Route exchange_to_syslog> Path eventlog => syslog </Route>Ersetzen Sie
<bindplane-agent-ip>und<bindplane-agent-port>durch die in Bindplane konfigurierte IP-Adresse und den Port.Starten Sie den NXLog-Dienst:
- Öffnen Sie Dienste (services.msc) auf dem Windows-Server.
- Suchen Sie in der Liste der Dienste nach dem Dienst NXLog.
- Klicken Sie mit der rechten Maustaste auf NXLog und wählen Sie Start aus.
Optional: Automatisieren Sie den Start von NXLog:
- Öffnen Sie Dienste (services.msc).
- Suchen Sie in der Liste nach NXLog.
- Klicken Sie mit der rechten Maustaste und wählen Sie Eigenschaften aus.
- Legen Sie den Starttyp auf Automatisch fest.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
| c-ip | read_only_udm.target.asset.ip | Wert aus dem Feld c-ip |
| c-ip | read_only_udm.target.ip | Wert aus dem Feld c-ip |
| client-hostname | read_only_udm.principal.asset.hostname | Wert aus dem Feld client-hostname |
| client-hostname | read_only_udm.principal.hostname | Wert aus dem Feld client-hostname |
| client-ip | read_only_udm.principal.asset.ip | Wert aus dem Feld client-ip |
| client-ip | read_only_udm.principal.ip | Wert aus dem Feld client-ip |
| Spalte1 | read_only_udm.metadata.event_timestamp | Wert aus dem Feld column1 |
| column10 | read_only_udm.intermediary.resource.attribute.labels.value | Wert aus dem Feld column10 |
| column11 | read_only_udm.network.email.mail_id | Wert aus dem Feld column11 |
| column12 | read_only_udm.additional.fields.value.string_value | Wert aus dem Feld column12 |
| column13 | read_only_udm.network.email.to | Wert aus dem Feld column13 |
| column13 | read_only_udm.target.user.email_addresses | Wert aus dem Feld column13 |
| column15 | read_only_udm.additional.fields.value.string_value | Wert aus dem Feld column15 |
| column16 | read_only_udm.target.resource.attribute.labels.value | Wert aus dem Feld column16 |
| column19 | read_only_udm.network.email.subject | Wert aus dem Feld column19 |
| Spalte2 | read_only_udm.principal.asset.ip | Wert aus dem Feld column2 |
| Spalte2 | read_only_udm.principal.ip | Wert aus dem Feld column2 |
| column20 | read_only_udm.network.email.from | Wert aus dem Feld column20 |
| column20 | read_only_udm.principal.user.email_addresses | Wert aus dem Feld column20 |
| column21 | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld column21 |
| column22 | read_only_udm.security_result.description | Wert aus dem Feld column22 |
| column24 | read_only_udm.additional.fields.value.string_value | Wert aus dem Feld column24 |
| column25 | read_only_udm.principal.asset.ip | Wert aus dem Feld column25 |
| column25 | read_only_udm.principal.ip | Wert aus dem Feld column25 |
| column26 | read_only_udm.target.asset.ip | Wert aus dem Feld column26 |
| column26 | read_only_udm.target.ip | Wert aus dem Feld column26 |
| column27 | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld column27 |
| column28 | read_only_udm.additional.fields.value.string_value | Wert aus dem Feld column28 |
| column29 | read_only_udm.metadata.product_log_id | Wert aus dem Feld column29 |
| Spalte3 | read_only_udm.principal.asset.hostname | Wert aus dem Feld column3 |
| Spalte3 | read_only_udm.principal.hostname | Wert aus dem Feld column3 |
| column30 | read_only_udm.metadata.product_version | Wert aus dem Feld column30 |
| Spalte4 | read_only_udm.target.asset.ip | Wert aus dem Feld column4 |
| Spalte4 | read_only_udm.target.ip | Wert aus dem Feld column4 |
| column5 | read_only_udm.target.asset.hostname | Wert aus dem Feld column5 |
| column5 | read_only_udm.target.hostname | Wert aus dem Feld column5 |
| column6 | read_only_udm.metadata.event_timestamp | Wert aus dem Feld column6 |
| column6 | read_only_udm.network.http.response_code | Wert aus dem Feld column6 |
| column6 | read_only_udm.network.session_id | Wert aus dem Feld column6 |
| column6 | read_only_udm.metadata.description | Wert aus dem Feld column6 |
| column7 | read_only_udm.additional.fields.value.string_value | Wert aus dem Feld column7 |
| column8 | read_only_udm.additional.fields.value.string_value | Wert aus dem Feld column8 |
| column9 | read_only_udm.metadata.product_event_type | Wert aus dem Feld column9 |
| connector_id | read_only_udm.additional.fields.value.string_value | Wert aus dem Feld connector-id |
| cs-method | read_only_udm.network.http.method | Wert aus dem Feld cs-method |
| cs-uri-query | read_only_udm.target.url | Wert aus dem Feld cs-uri-query |
| cs-uri-stem | read_only_udm.target.url | Wert aus dem Feld cs-uri-stem |
| csReferer | read_only_udm.network.http.referral_url | Wert aus dem Feld csReferer |
| csUser-Agent | read_only_udm.network.http.user_agent | Wert aus dem Feld csUser-Agent |
| cs-username | read_only_udm.principal.user.userid | Wert aus dem Feld cs-username |
| custom-data | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld custom-data |
| Daten | read_only_udm.security_result.about.labels.value | Wert aus dem Feld data |
| Daten | read_only_udm.security_result.description | Wert aus dem Feld data |
| Daten | read_only_udm.network.email.from | Wert aus dem Feld data |
| Daten | read_only_udm.network.email.to | Wert aus dem Feld data |
| Daten | read_only_udm.target.hostname | Wert aus dem Feld data |
| Daten | read_only_udm.security_result.description | Wert aus dem Feld data |
| Daten | read_only_udm.network.sent_bytes | Wert aus dem Feld data |
| Daten | read_only_udm.target.user.email_addresses | Wert aus dem Feld data |
| Datum | read_only_udm.metadata.event_timestamp | Wert aus den Feldern date und time |
| date-time | read_only_udm.metadata.event_timestamp | Wert aus dem Feld date-time |
| DeliveryLatency | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld DeliveryLatency in custom-data oder message-info |
| DeliveryPriority | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld DeliveryPriority im Feld custom-data oder column21 |
| DeliveryPriority | read_only_udm.security_result.priority | Wenn DeliveryPriority gleich Low oder Normal ist, dann LOW_PRIORITY. Wenn DeliveryPriority gleich Medium ist, dann MEDIUM_PRIORITY. Wenn DeliveryPriority gleich High ist, dann HIGH_PRIORITY. |
| Richtung | read_only_udm.network.direction | Wenn directionality den Wert Incoming hat, dann INBOUND. Wenn directionality den Wert Originating hat, dann OUTBOUND. |
| E2ELatency | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld E2ELatency in custom-data oder message-info |
| event | read_only_udm.metadata.product_event_type | Wenn event gleich + ist, dann Connect. Wenn event gleich - ist, dann Disconnect. Wenn event gleich * ist, dann Information. Wenn event gleich > ist, dann Send. Wenn event gleich < ist, dann Receive. |
| event | read_only_udm.network.direction | Wenn event den Wert > hat, dann OUTBOUND. Wenn event den Wert < hat, dann INBOUND. |
| EventID | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld EventID |
| EventReceivedTime | read_only_udm.metadata.collected_timestamp | Wert aus dem Feld EventReceivedTime |
| EventReceivedTime | read_only_udm.metadata.event_timestamp | Wert aus dem Feld EventReceivedTime in column6 |
| FirstForestHop | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld FirstForestHop in custom-data |
| FromEntity | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld FromEntity in custom-data oder message-info |
| guid | read_only_udm.metadata.product_log_id | Wert aus dem Feld guid |
| Hostname | read_only_udm.principal.asset.hostname | Wert aus dem Feld Hostname |
| Hostname | read_only_udm.principal.hostname | Wert aus dem Feld Hostname |
| IncludeInSla | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld IncludeInSla in custom-data oder message-info |
| internal-message-id | read_only_udm.intermediary.resource.attribute.labels.value | Wert aus dem Feld internal-message-id |
| IsProbe | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld IsProbe im Feld custom-data oder column21 |
| Keywords | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld Keywords |
| local-endpoint | read_only_udm.principal.asset.ip | Wert aus dem Feld local-endpoint |
| local-endpoint | read_only_udm.principal.ip | Wert aus dem Feld local-endpoint |
| local-endpoint | read_only_udm.principal.port | Wert aus dem Feld local-endpoint |
| Briefkästen | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld Mailboxes in custom-data oder message-info |
| MailboxDatabaseGuid | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld MailboxDatabaseGuid in custom-data oder message-info |
| MAIL VON | read_only_udm.network.email.from | Wert aus dem Feld MAIL FROM in data |
| MAIL VON | read_only_udm.principal.user.email_addresses | Wert aus dem Feld MAIL FROM in data |
| MAIL From | read_only_udm.network.email.from | Wert aus dem Feld MAIL From in data |
| MAIL From | read_only_udm.principal.user.email_addresses | Wert aus dem Feld MAIL From in data |
| message-id | read_only_udm.network.email.mail_id | Wert aus dem Feld message-id |
| message-info | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld message-info |
| message-info | read_only_udm.security_result.description | Wert aus dem Feld message-info |
| MessageValue | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld MessageValue in custom-data |
| message-subject | read_only_udm.network.email.subject | Wert aus dem Feld message-subject |
| Methode | read_only_udm.network.http.method | Wert aus dem Feld method |
| Microsoft_Exchange_Transport_MailRecipient_RequiredTlsAuthLevel | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld Microsoft_Exchange_Transport_MailRecipient_RequiredTlsAuthLevel in custom-data |
| MsgRecipCount | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld MsgRecipCount in custom-data oder message-info |
| network-message-id | read_only_udm.additional.fields.value.string_value | Wert aus dem Feld network-message-id |
| OriginalFromAddress | read_only_udm.principal.user.email_addresses | Wert aus dem Feld OriginalFromAddress im Feld custom-data oder column21 |
| P2RecipStat | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld P2RecipStat in custom-data oder message-info |
| PersistProbeTrace | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld PersistProbeTrace im Feld custom-data oder column21 |
| PrioritizationReason | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld PrioritizationReason in custom-data |
| ProbeType | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld ProbeType im Feld custom-data oder column21 |
| ProcessID | read_only_udm.principal.process.pid | Wert aus dem Feld ProcessID |
| ProxiedClientHostname | read_only_udm.intermediary.hostname | Wert aus dem Feld ProxiedClientHostname in custom-data |
| ProxiedClientIPAddress | read_only_udm.intermediary.asset.ip | Wert aus dem Feld ProxiedClientIPAddress in custom-data |
| ProxiedClientIPAddress | read_only_udm.intermediary.ip | Wert aus dem Feld ProxiedClientIPAddress in custom-data |
| ProxyHop1 | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld ProxyHop1 in custom-data |
| RCPT TO | read_only_udm.network.email.to | Wert aus dem Feld RCPT TO in data |
| RCPT TO | read_only_udm.target.user.email_addresses | Wert aus dem Feld RCPT TO in data |
| RCPT To | read_only_udm.network.email.to | Wert aus dem Feld RCPT To in data |
| RCPT To | read_only_udm.target.user.email_addresses | Wert aus dem Feld RCPT To in data |
| recipient-address | read_only_udm.target.user.email_addresses | Wert aus dem Feld recipient-address |
| recipient-count | read_only_udm.target.resource.attribute.labels.value | Wert aus dem Feld recipient-count |
| recipient-status | read_only_udm.target.resource.attribute.labels.value | Wert aus dem Feld recipient-status |
| remote-endpoint | read_only_udm.target.asset.ip | Wert aus dem Feld remote-endpoint |
| remote-endpoint | read_only_udm.target.ip | Wert aus dem Feld remote-endpoint |
| remote-endpoint | read_only_udm.target.port | Wert aus dem Feld remote-endpoint |
| res_code | read_only_udm.network.http.response_code | Wert aus dem Feld res_code |
| s-ip | read_only_udm.principal.asset.ip | Wert aus dem Feld s-ip |
| s-ip | read_only_udm.principal.ip | Wert aus dem Feld s-ip |
| s-port | read_only_udm.principal.port | Wert aus dem Feld s-port |
| sc-status | read_only_udm.network.http.response_code | Wert aus dem Feld sc-status |
| sc-substatus | read_only_udm.additional.fields.value.string_value | Wert aus dem Feld sc-substatus |
| sender-address | read_only_udm.network.email.from | Wert aus dem Feld sender-address |
| sender-address | read_only_udm.principal.user.email_addresses | Wert aus dem Feld sender-address |
| sequence-number | read_only_udm.additional.fields.value.number_value | Wert aus dem Feld sequence-number |
| server-hostname | read_only_udm.target.asset.hostname | Wert aus dem Feld server-hostname |
| server-hostname | read_only_udm.target.hostname | Wert aus dem Feld server-hostname |
| server-ip | read_only_udm.target.asset.ip | Wert aus dem Feld server-ip |
| server-ip | read_only_udm.target.ip | Wert aus dem Feld server-ip |
| session-id | read_only_udm.network.session_id | Wert aus dem Feld session-id |
| sessionid | read_only_udm.network.session_id | Wert aus dem Feld sessionid |
| Schweregrad | read_only_udm.security_result.severity | Wenn Severity Info enthält, dann INFORMATIONAL. Wenn Severity Error enthält, dann ERROR. Wenn Severity Warning enthält, dann MEDIUM. Andernfalls UNKNOWN_SEVERITY. |
| SeverityValue | read_only_udm.security_result.severity_details | Wert aus dem Feld SeverityValue |
| SlaExclusionReason | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld SlaExclusionReason in custom-data |
| source | read_only_udm.additional.fields.value.string_value | Wert aus dem Feld source |
| SourceModuleName | read_only_udm.principal.resource.name | Wert aus dem Feld SourceModuleName |
| SourceModuleType | read_only_udm.principal.resource.type | Wert aus dem Feld SourceModuleType |
| SourceName | read_only_udm.principal.resource.attribute.labels.value | Wert aus dem Feld SourceName |
| StoreObjectIds | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld StoreObjectIds in custom-data oder message-info |
| Aufgabe | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld Task |
| ThreadID | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld ThreadID |
| Zeit | read_only_udm.metadata.event_timestamp | Wert aus den Feldern date und time |
| ToEntity | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld ToEntity in custom-data oder message-info |
| total-bytes | read_only_udm.additional.fields.value.string_value | Wert aus dem Feld total-bytes |
| TransportTrafficSubType | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld TransportTrafficSubType in custom-data |
| TransportTrafficSubType | read_only_udm.metadata.product_version | Wert aus dem Feld TransportTrafficSubType in custom-data |
| ts | read_only_udm.metadata.event_timestamp | Wert aus dem Feld ts |
| u_agent | read_only_udm.network.http.user_agent | Wert aus dem Feld u_agent |
| u_param | read_only_udm.target.url | Wert aus dem Feld u_param |
| u_path | read_only_udm.target.url | Wert aus dem Feld u_path |
| u_path | read_only_udm.target.url | Wert aus den Feldern u_path und u_param |
| Nutzer | read_only_udm.target.user.userid | Wert aus dem Feld user |
| Nutzer | read_only_udm.target.user.email_addresses | Wert aus dem Feld user |
| metadata.event_type | read_only_udm.metadata.event_type | Wenn has_principal_email gleich true und has_target_email gleich true ist, dann EMAIL_TRANSACTION. Wenn event_type gleich GENERIC_EVENT und principal_hostname oder s_ip oder host nicht leer ist oder has_principal gleich true ist, dann STATUS_UPDATE. Wenn event_type gleich GENERIC_EVENT und has_principal_email gleich true oder has_target_email gleich true ist, dann USER_UNCATEGORIZED. Andernfalls wird der Wert aus dem Feld event_type übernommen. |
| metadata.log_type | read_only_udm.metadata.log_type | Fest codierter Wert EXCHANGE_MAIL |
| metadata.product_name | read_only_udm.metadata.product_name | Fest codierter Wert Exchange Mail |
| metadata.vendor_name | read_only_udm.metadata.vendor_name | Fest codierter Wert Microsoft |
| network.application_protocol | read_only_udm.network.application_protocol | Wenn app_protocol gleich SMTP, HTTP oder HTTPS ist, wird der Wert aus dem Feld app_protocol übernommen. Wenn app_protocol den Wert SMTP enthält, wird SMTP verwendet. |
| network.direction | read_only_udm.network.direction | Wenn s_ip nicht leer ist, dann INBOUND |
| network.email.from | read_only_udm.network.email.from | Wert aus dem Feld from_mail |
| network.email.mail_id | read_only_udm.network.email.mail_id | Wert aus dem Feld msg_id |
| network.email.subject | read_only_udm.network.email.subject | Wert aus dem Feld column19 |
| network.email.to | read_only_udm.network.email.to | Wert aus dem Feld to_mail |
| network.http.method | read_only_udm.network.http.method | Wert aus dem Feld method |
| network.http.response_code | read_only_udm.network.http.response_code | Wert aus dem Feld res_code |
| network.http.user_agent | read_only_udm.network.http.user_agent | Wert aus dem Feld u_agent |
| network.sent_bytes | read_only_udm.network.sent_bytes | Wert aus dem Feld sent_bytes |
| network.session_id | read_only_udm.network.session_id | Wert aus dem Feld sessionid |
| principal.asset.hostname | read_only_udm.principal.asset.hostname | Wert aus dem Feld principal_hostname |
| principal.asset.hostname | read_only_udm.principal.asset.hostname | Wert aus dem Feld host |
| principal.asset.hostname | read_only_udm.principal.asset.hostname | Wert aus dem Feld column3 |
| principal.asset.ip | read_only_udm.principal.asset.ip | Wert aus dem Feld column2 |
| principal.asset.ip | read_only_udm.principal.asset.ip | Wert aus dem Feld column25 |
| principal.asset.ip | read_only_udm.principal.asset.ip | Wert aus dem Feld s_ip |
| principal.hostname | read_only_udm.principal.hostname | Wert aus dem Feld principal_hostname |
| principal.hostname | read_only_udm.principal.hostname | Wert aus dem Feld host |
| principal.hostname | read_only_udm.principal.hostname | Wert aus dem Feld column3 |
| principal.ip | read_only_udm.principal.ip | Wert aus dem Feld column2 |
| principal.ip | read_only_udm.principal.ip | Wert aus dem Feld column25 |
| principal.ip | read_only_udm.principal.ip | Wert aus dem Feld s_ip |
| principal.port | read_only_udm.principal.port | Wert aus dem Feld s-port |
| principal.user.email_addresses | read_only_udm.principal.user.email_addresses | Wert aus dem Feld mail |
| principal.user.email_addresses | read_only_udm.principal.user.email_addresses | Wert aus dem Feld email_address |
| principal.user.userid | read_only_udm.principal.user.userid | Wert aus dem Feld cs-username |
| security_result.about.labels.key | read_only_udm.security_result.about.labels.key | Fest codierter Wert Response Code |
| security_result.description | read_only_udm.security_result.description | Wert aus dem Feld context |
| security_result.description | read_only_udm.security_result.description | Wert aus dem Feld column22 |
| security_result.priority | read_only_udm.security_result.priority | Wenn severity 1 oder 2 oder 3 ist, dann LOW. Wenn severity 4 oder 5 oder 6 ist, dann MEDIUM. Wenn severity 7 oder 8 oder 9 ist, dann HIGH. |
| security_result.severity | read_only_udm.security_result.severity | Wenn Severity Info enthält, dann INFORMATIONAL. Wenn Severity Error enthält, dann ERROR. Wenn Severity Warning enthält, dann MEDIUM. Andernfalls UNKNOWN_SEVERITY. |
| target.administrative_domain | read_only_udm.target.administrative_domain | Wert aus dem Feld domain |
| target.asset.hostname | read_only_udm.target.asset.hostname | Wert aus dem Feld column5 |
| target.asset.hostname | read_only_udm.target.asset.hostname | Wert aus dem Feld target_host |
| target.asset.ip | read_only_udm.target.asset.ip | Wert aus dem Feld column4 |
| target.asset.ip | read_only_udm.target.asset.ip | Wert aus dem Feld column26 |
| target.asset.ip | read_only_udm.target.asset.ip | Wert aus dem Feld c-ip |
| target.hostname | read_only_udm.target.hostname | Wert aus dem Feld column5 |
| target.hostname | read_only_udm.target.hostname | Wert aus dem Feld target_host |
| target.ip | read_only_udm.target.ip | Wert aus dem Feld column4 |
| target.ip | read_only_udm.target.ip | Wert aus dem Feld column26 |
| target.ip | read_only_udm.target.ip | Wert aus dem Feld c-ip |
| target.port | read_only_udm.target.port | Wert aus dem Feld c_port |
| target.resource.attribute.labels.key | read_only_udm.target.resource.attribute.labels.key | Fest codierter Wert Recipients Count |
| target.user.email_addresses | read_only_udm.target.user.email_addresses | Wert aus dem Feld user |
| target.user.user_display_name | read_only_udm.target.user.user_display_name | Wert aus dem Feld username |
| target.user.userid | read_only_udm.target.user.userid | Wert aus dem Feld user |
| target.url | read_only_udm.target.url | Wert aus dem Feld u_path |
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten