Collecter les journaux de proxy Web Netskope
Ce document explique comment ingérer des journaux de proxy Web Netskope dans Google Security Operations à l'aide de Google Cloud Storage V2.
Netskope fournit une passerelle Web sécurisée native au cloud qui inspecte et contrôle le trafic Web en temps réel. Les journaux de transactions Web (WebTx) enregistrent en détail chaque session HTTP et HTTPS traitée par le proxy Netskope, y compris l'identité de l'utilisateur, l'application, la catégorie d'URL, les verdicts sur les menaces et la protection contre la perte de données, ainsi que les métadonnées réseau.
Avant de commencer
Assurez-vous de remplir les conditions préalables suivantes :
- Une instance Google SecOps
- Un projet GCP avec l'API Cloud Storage activée
- Autorisations pour créer et gérer des buckets GCS
- Autorisations permettant de gérer les stratégies IAM sur les buckets GCS
- Accès privilégié au locataire Netskope avec des identifiants d'administrateur
Option : diffusion des journaux Netskope vers Google Cloud Storage
Utilisez cette option si vous avez un abonnement Netskope Log Streaming activé sur votre locataire. Le streaming de journaux Netskope envoie les fichiers journaux WebTx directement dans votre bucket GCS sous forme de fichiers .gzip compressés à un intervalle fixe de 240 secondes.
Créer un bucket Google Cloud Storage
- Accédez à la console Google Cloud.
- Sélectionnez votre projet ou créez-en un.
- Dans le menu de navigation, accédez à Cloud Storage > Buckets.
- Cliquez sur Créer un bucket.
Fournissez les informations de configuration suivantes :
Paramètre Valeur Nommer votre bucket Saisissez un nom unique (par exemple, netskope-webtx-logs).Type d'emplacement Choisissez en fonction de vos besoins (région, birégion ou multirégion). Emplacement Sélectionnez la région la plus proche de votre organisation (par exemple, us-central1).Classe de stockage Standard (recommandé pour les journaux auxquels vous accédez fréquemment) Access control (Contrôle des accès) Uniforme (recommandé) Outils de protection Facultatif : Activez la gestion des versions des objets ou une règle de conservation. Cliquez sur Créer.
Créer un compte de service GCP
Le streaming de journaux Netskope nécessite un compte de service GCP disposant d'autorisations d'écriture dans votre bucket GCS. La clé privée de ce compte de service est utilisée par Netskope pour s'authentifier lors de l'envoi des fichiers journaux.
- Dans la console GCP, accédez à IAM et administration > Comptes de service.
- Cliquez sur Créer un compte de service.
- Fournissez les informations de configuration suivantes :
- Nom du compte de service : saisissez
netskope-log-streaming. - Description du compte de service : saisissez
Service account for Netskope Log Streaming to push WebTx logs to GCS.
- Nom du compte de service : saisissez
- Cliquez sur Créer et continuer.
- Dans la section Autoriser ce compte de service à accéder au projet :
- Cliquez sur Sélectionner un rôle.
- Recherchez et sélectionnez Créateur d'objets Storage.
- Cliquez sur Continuer.
- Cliquez sur OK.
Générer une clé JSON
- Dans IAM et administration> Comptes de service, cliquez sur le compte de service
netskope-log-streaming. - Sélectionnez l'onglet Keys (clés).
- Cliquez sur Ajouter une clé > Créer une clé.
- Sélectionnez JSON comme type de clé.
- Cliquez sur Créer.
- Un fichier de clé JSON est téléchargé automatiquement. Enregistrez ce fichier de manière sécurisée.
- Ouvrez le fichier de clé JSON dans un éditeur de texte et recherchez le champ
private_key. Vous aurez besoin de cette valeur dans la section suivante.
Accorder des autorisations en écriture sur le bucket GCS
- Accédez à Cloud Storage > Buckets.
- Cliquez sur le nom de votre bucket (par exemple,
netskope-webtx-logs). - Accédez à l'onglet Autorisations.
- Cliquez sur Accorder l'accès.
- Fournissez les informations de configuration suivantes :
- Ajouter des comptes principaux : saisissez l'adresse e-mail du compte de service (par exemple,
netskope-log-streaming@YOUR_PROJECT_ID.iam.gserviceaccount.com). - Attribuer des rôles : sélectionnez Créateur d'objets Storage.
- Ajouter des comptes principaux : saisissez l'adresse e-mail du compte de service (par exemple,
- Cliquez sur Enregistrer.
Créer un flux de journaux
- Connectez-vous au locataire Netskope avec des identifiants administrateur.
- Accédez à Paramètres> Outils> Flux de journaux.
- Cliquez sur Créer un flux.
- Dans le champ Nom, saisissez un nom lisible pour le flux (par exemple,
Chronicle WebTx GCS). - Sélectionnez GCP Cloud Storage comme type de destination.
Fournissez les informations de configuration suivantes :
Bucket : saisissez le nom du bucket GCS (par exemple,
netskope-webtx-logs).Chemin d'accès (facultatif) : saisissez le chemin d'accès à un dossier dans le bucket où les journaux seront stockés (par exemple,
netskope/webtx/{%Y}).Clé privée : saisissez la valeur
private_keydu fichier de clé JSON généré dans la section précédente. Saisissez la clé au format PEM avec des symboles de saut de ligne (\n) :-----BEGIN PRIVATE KEY-----\nprivate_key_content\n-----END PRIVATE KEY-----\n
Examinez les options de diffusion : la fréquence de diffusion est de 240 secondes en continu.
Cliquez sur Enregistrer (ou Créer) pour activer le flux.
Configurer un flux dans Google SecOps pour ingérer les journaux Netskope WebTx depuis GCS
Récupérer le compte de service Google SecOps
Google SecOps utilise un compte de service unique pour lire les données de votre bucket GCS. Vous devez accorder à ce compte de service l'accès à votre bucket.
- Accédez à Paramètres SIEM> Flux.
- Cliquez sur Add New Feed (Ajouter un flux).
- Cliquez sur Configurer un flux unique.
- Dans le champ Nom du flux, saisissez un nom pour le flux (par exemple,
Netskope WebTx Logs). - Sélectionnez Google Cloud Storage V2 comme Type de source.
- Sélectionnez Proxy Web Netskope comme Type de journal.
Cliquez sur Obtenir un compte de service. Une adresse e-mail unique pour le compte de service s'affiche, par exemple :
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.comCopiez cette adresse e-mail pour l'utiliser à l'étape suivante.
Cliquez sur Suivant.
Spécifiez les valeurs des paramètres d'entrée suivants :
URL du bucket de stockage : saisissez l'URI du bucket GCS avec le chemin d'accès au préfixe :
gs://netskope-webtx-logs/netskope/webtx/- Remplacez :
netskope-webtx-logs: nom de votre bucket GCS.netskope/webtx/: préfixe de chemin d'accès configuré dans le flux de journaux Netskope (laissez vide pour la racine).
- Remplacez :
Option de suppression de la source : sélectionnez l'option de suppression de votre choix :
- Jamais : ne supprime jamais aucun fichier après les transferts (recommandé pour les tests).
- Supprimer les fichiers transférés : supprime les fichiers une fois le transfert réussi.
Supprimer les fichiers transférés et les répertoires vides : supprime les fichiers et les répertoires vides après un transfert réussi.
Âge maximal des fichiers : incluez les fichiers modifiés au cours des derniers jours (180 jours par défaut).
Espace de noms de l'élément : espace de noms de l'élément
Libellés d'ingestion : libellé à appliquer aux événements de ce flux
Cliquez sur Suivant.
Vérifiez la configuration de votre nouveau flux sur l'écran Finaliser, puis cliquez sur Envoyer.
Accorder des autorisations IAM au compte de service Google SecOps
Le compte de service Google SecOps a besoin du rôle Lecteur des objets Storage sur votre bucket GCS.
- Accédez à Cloud Storage > Buckets.
- Cliquez sur le nom de votre bucket (par exemple,
netskope-webtx-logs). - Accédez à l'onglet Autorisations.
- Cliquez sur Accorder l'accès.
- Fournissez les informations de configuration suivantes :
- Ajouter des comptes principaux : collez l'adresse e-mail du compte de service Google SecOps (par exemple,
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com). - Attribuer des rôles : sélectionnez Lecteur des objets de l'espace de stockage.
- Ajouter des comptes principaux : collez l'adresse e-mail du compte de service Google SecOps (par exemple,
- Cliquez sur Enregistrer.
Option : Cloud Exchange Log Shipper vers Google Cloud Storage
Utilisez cette option si la plate-forme Netskope Cloud Exchange est déployée avec le module Log Shipper configuré. Le Log Shipper extrait les journaux WebTx de votre locataire Netskope et les envoie sous forme de fichiers .gzip compressés vers un bucket GCS, que Google SecOps lit ensuite via un flux Google Cloud Storage V2.
Avant de commencer (Cloud Exchange)
Assurez-vous de remplir les conditions préalables supplémentaires suivantes pour cette option :
- Un locataire Netskope Cloud Exchange avec le plug-in de locataire et le module Log Shipper déjà configurés.
- Plug-in source Netskope CLS configuré dans Log Shipper (il extrait les données du locataire Netskope).
- Bucket GCS créé pour stocker les journaux WebTx. Si vous n'en avez pas encore créé, suivez la procédure décrite dans Créer un bucket Google Cloud Storage.
- Un compte de service GCP avec accès en écriture au bucket GCS. Si vous n'en avez pas encore créé, suivez les étapes décrites dans Créer un compte de service GCP, Générer une clé JSON et Accorder des autorisations d'écriture sur un bucket GCS.
Configurer le plug-in de destination GCS
- Dans Cloud Exchange, accédez à Settings > Plugin Store (Paramètres > Plugin Store).
- Recherchez et sélectionnez la case du plug-in Google Cloud SCC (Google GCS).
- Cliquez sur Configurer un nouveau plug-in (ou ajoutez une configuration de plug-in).
- Fournissez les informations de configuration suivantes :
- Nom de la configuration : saisissez un nom descriptif (par exemple,
GCS WebTx Destination). - Mappage : sélectionnez un fichier de mappage. Aucune transformation de mappage n'est appliquée aux journaux WebTx envoyés en tant que fichiers
.gzipd'origine. - Bucket : saisissez le nom du bucket GCS (par exemple,
netskope-webtx-logs). - Chemin d'accès (facultatif) : saisissez un chemin d'accès à un dossier (par exemple,
netskope/webtx/). - Clé privée : saisissez la valeur
private_keydu fichier de clé JSON du compte de service.
- Nom de la configuration : saisissez un nom descriptif (par exemple,
- Cliquez sur Enregistrer.
- La nouvelle configuration du plug-in s'affiche sur la page Log Shipper > Plug-ins.
Configurer une règle métier (facultatif)
Par défaut, la règle métier Tous filtre toutes les alertes et tous les événements. Si vous souhaitez filtrer spécifiquement les journaux WebTx, créez une règle métier :
- Dans Log Shipper, accédez à Règles métier.
- Cliquez sur Créer une règle.
- Saisissez un nom de règle (par exemple,
WebTx Only). - Configurez le ou les filtres souhaités pour n'inclure que les données WebTx.
- Cliquez sur Enregistrer.
Configurer la diffusion des journaux
- Dans Log Shipper, accédez à Log Delivery (Distribution des journaux).
- Cliquez sur Ajouter une configuration de diffusion des journaux.
- Fournissez les informations de configuration suivantes :
- Configuration de la source : sélectionnez le plug-in de source Netskope CLS (par exemple,
WebTxCLSouNetskope CLS). - Configuration de la destination : sélectionnez le plug-in de destination GCS que vous avez configuré (par exemple,
GCS WebTx Destination). - Règle métier : sélectionnez une règle métier (par exemple,
AllouWebTx Only).
- Configuration de la source : sélectionnez le plug-in de source Netskope CLS (par exemple,
Cliquez sur Enregistrer.
Pour obtenir des données historiques supplémentaires, cliquez sur l'icône Extraire les données historiques dans les actions Distribution des journaux.
Sélectionnez une plage de dates Historique "De" et À, puis cliquez sur Extraire.
Configurer un flux dans Google SecOps pour ingérer les journaux Netskope WebTx depuis GCS
Suivez la même procédure que pour l'option de streaming des journaux Netskope afin de créer un flux Google SecOps et d'accorder des autorisations IAM :
- Récupérer le compte de service Google SecOps : créez un flux avec Google Cloud Storage V2 comme type de source et Proxy Web Netskope comme type de journal.
- Accorder des autorisations IAM au compte de service Google SecOps : accordez le rôle Lecteur des objets Storage (ou Administrateur des objets Storage si vous utilisez une option de suppression) au compte de service Google SecOps sur le bucket GCS.
Vérifier la diffusion des journaux
Pour vérifier que les journaux WebTx sont envoyés au bucket GCS :
- Dans Cloud Exchange, accédez à Log Shipper > Log Delivery.
- Consultez les colonnes Nombre total de journaux/WebTx envoyés au récepteur externe et Nombre total de WebTx envoyés au bucket de stockage pour vérifier que les données sont bien transférées vers la destination.
- Dans le bucket GCS, vérifiez que les fichiers
.gzipsont écrits par Log Shipper.
Configurer les paramètres généraux de Log Shipper (facultatif)
Seuls les administrateurs peuvent modifier les paramètres globaux de Log Shipper. Accédez à Settings> Log Shipper. Il comporte deux onglets : "Général" et "Mappages".
Dans l'onglet Général, vous pouvez configurer la stratégie de réessai pour l'envoi des journaux :
- Par défaut (3 tentatives) : en cas d'échec de l'envoi des journaux, Log Shipper tente à trois reprises de les transférer vers la destination. Si les trois tentatives échouent, le lot de journaux correspondant est supprimé.
Réessayer jusqu'à la remise réussie : nombre illimité de tentatives jusqu'à la remise réussie des journaux.
Vous pouvez également activer l'encodage UTF-8 pour les alertes, les événements et WebTx afin d'assurer une gestion fluide des données encodées en UTF-8. Par défaut, cette fonctionnalité est désactivée.
Table de mappage UDM
Événements de transaction
| Numéro de colonne | Champ du journal | Mappage UDM |
|---|---|---|
| 1 | bytes |
additional.fields |
| 2 | c-ip |
principal.ipprincipal.asset.ip |
| 3 | cs-bytes |
network.sent_bytes |
| 4 | cs-content-type |
additional.fields |
| 5 | cs-dns |
target.hostnametarget.asset.hostname |
| 6 | cs-host |
target.hostnametarget.asset.hostname (si cs-dns est vide) |
| 7 | cs-method |
network.http.method |
| 8 | cs-referer |
network.http.referral_url |
| 9 | cs-uri |
additional.fields |
| 10 | cs-uri-port |
additional.fieldstarget.port (si x-cs-dst-port est vide) |
| 11 | cs-uri-query |
additional.fields |
| 12 | cs-uri-scheme |
network.application_protocol |
| 13 | cs-user-agent |
network.http.user_agent |
| 14 | cs-username |
principal.user.email_addresses (adresse e-mail valide)principal.user.userid (adresse e-mail non valide) |
| 15 | date |
metadata.event_timestamp |
| 16 | rs-status |
additional.fields |
| 17 | s-ip |
target.iptarget.asset.ip |
| 18 | sc-bytes |
network.received_bytes |
| 19 | sc-content-type |
additional.fields |
| 20 | sc-status |
network.http.response_code |
| 21 | time |
metadata.event_timestamp |
| 22 | time-taken |
network.session_duration |
| 23 | x-c-browser |
principal.browser.browser_type |
| 24 | x-c-browser-version |
principal.browser.browser_version |
| 25 | x-c-country |
principal.location.country_or_region |
| 26 | x-c-device |
additional.fields |
| 27 | x-c-latitude |
principal.location.region_coordinates.latitude |
| 28 | x-c-local-time |
security_result.detection_fields |
| 29 | x-c-location |
principal.location.city |
| 30 | x-c-longitude |
principal.location.region_coordinates.longitude |
| 31 | x-c-os |
principal.platform |
| 32 | x-c-region |
principal.location.state |
| 33 | x-c-zipcode |
additional.fields |
| 34 | x-category |
additional.fields |
| 35 | x-category-id |
additional.fields |
| 36 | x-client-ssl-err |
additional.fields |
| 37 | x-cs-access-method |
additional.fields |
| 38 | x-cs-app |
principal.application |
| 39 | x-cs-app-activity |
additional.fields |
| 40 | x-cs-app-category |
additional.fields |
| 41 | x-cs-app-cci |
additional.fields |
| 42 | x-cs-app-ccl |
additional.fields |
| 43 | x-cs-app-from-user |
principal.user.email_address (adresse e-mail valide)principal.user.userid (adresse e-mail non valide) |
| 44 | x-cs-app-instance-id |
principal.resource.product_object_id |
| 45 | x-cs-app-instance-name |
principal.resource.name |
| 46 | x-cs-app-instance-tag |
additional.fields |
| 47 | x-cs-app-object-id |
additional.fields |
| 48 | x-cs-app-object-name |
additional.fields |
| 49 | x-cs-app-object-type |
additional.fields |
| 50 | x-cs-app-suite |
additional.fields |
| 51 | x-cs-app-tags |
additional.fields |
| 52 | x-cs-app-to-user |
additional.fields |
| 53 | x-cs-connect-host |
additional.fields |
| 54 | x-cs-connect-port |
additional.fields |
| 55 | x-cs-connect-user-agent |
network.http.user_agentnetwork.http.parsed_user_agent |
| 56 | x-cs-domain-fronted-sni |
additional.fields |
| 57 | x-cs-dst-ip |
target.ip |
| 58 | x-cs-dst-port |
target.port |
| 59 | x-cs-http-version |
network.application_protocol_version |
| 60 | x-cs-ip-connect-xff |
principal.ipprincipal.asset.ip |
| 61 | x-cs-ip-xff |
principal.ipprincipal.asset.ip |
| 62 | x-cs-page-id |
additional.fields |
| 63 | x-cs-session-id |
network.session_id |
| 64 | x-cs-site |
additional.fields |
| 65 | x-cs-sni |
network.tls.client.server_name |
| 66 | x-cs-src-ip |
principal.ipprincipal.asset.ip |
| 67 | x-cs-src-ip-egress |
principal.ipprincipal.asset.ip |
| 68 | x-cs-src-port |
principal.port |
| 69 | x-cs-ssl-cipher |
network.tls.cipher |
| 70 | x-cs-ssl-engine-action |
additional.fields |
| 71 | x-cs-ssl-engine-action-reason |
additional.fields |
| 72 | x-cs-ssl-fronting-error |
security_result.detection_fields |
| 73 | x-cs-ssl-handshake-error |
security_result.detection_fields |
| 74 | x-cs-ssl-ja3 |
network.tls.client.ja3 |
| 75 | x-cs-ssl-version |
network.tls.version |
| 76 | x-cs-timestamp |
metadata.event_timestamp |
| 77 | x-cs-traffic-type |
additional.fields |
| 78 | x-cs-tunnel-id |
additional.fields |
| 79 | x-cs-uri-path |
additional.fields |
| 80 | x-cs-url |
target.url |
| 81 | x-cs-userip |
principal.ipprincipal.asset.ip |
| 82 | x-error |
additional.fields |
| 83 | x-other-category |
security_result.category_details |
| 84 | x-other-category-id |
security_result.detection_fields |
| 85 | x-policy-action |
security_result.actionsecurity_result.action_details |
| 86 | x-policy-dst-host |
security_result.detection_fields |
| 87 | x-policy-dst-host-source |
security_result.detection_fields |
| 88 | x-policy-dst-ip |
security_result.detection_fields |
| 89 | x-policy-justification-reason |
additional.fields |
| 90 | x-policy-justification-type |
additional.fields |
| 91 | x-policy-name |
security_result.rule_name |
| 92 | x-policy-src-ip |
security_result.detection_fields |
| 93 | x-r-cert-enddate |
network.tls.server.certificate.not_after |
| 94 | x-r-cert-expired |
additional.fields |
| 95 | x-r-cert-incomplete-chain |
additional.fields |
| 96 | x-r-cert-issuer-cn |
network.tls.server.certificate.issuer |
| 97 | x-r-cert-mismatch |
additional.fields |
| 98 | x-r-cert-revocation-check |
additional.fields |
| 99 | x-r-cert-revoked |
additional.fields |
| 100 | x-r-cert-self-signed |
additional.fields |
| 101 | x-r-cert-startdate |
network.tls.server.certificate.not_before |
| 102 | x-r-cert-subject-cn |
network.tls.server.certificate.subject |
| 103 | x-r-cert-untrusted-root |
additional.fields |
| 104 | x-r-cert-valid |
additional.fields |
| 105 | x-request-id |
additional.fields |
| 106 | x-rs-file-category |
additional.fields |
| 107 | x-rs-file-language |
additional.fields |
| 108 | x-rs-file-md5 |
principal.file.md5 |
| 109 | x-rs-file-sha256 |
principal.file.sha256 |
| 110 | x-rs-file-size |
principal.file.size |
| 111 | x-rs-file-type |
additional.fields |
| 112 | x-s-country |
target.location.country_or_region |
| 113 | x-s-custom-signing-ca-error |
security_result.detection_fields |
| 114 | x-s-dp-name |
additional.fields |
| 115 | x-s-latitude |
target.location.region_coordinates.latitude |
| 116 | x-s-location |
target.location.city |
| 117 | x-s-longitude |
target.location.region_coordinates.longitude |
| 118 | x-s-region |
target.location.state |
| 119 | x-s-zipcode |
additional.fields |
| 120 | x-sc-notification-name |
additional.fields |
| 121 | x-server-ssl-err |
additional.fields |
| 122 | x-sr-dst-ip |
security_result.detection_fields |
| 123 | x-sr-dst-port |
security_result.detection_fields |
| 124 | x-sr-headers-name |
additional.fields |
| 125 | x-sr-headers-value |
additional.fields |
| 126 | x-sr-src-ip |
intermediary.ip |
| 127 | x-sr-src-port |
intermediary.port |
| 128 | x-sr-ssl-cipher |
security_result.detection_fields |
| 129 | x-sr-ssl-client-certificate-error |
security_result.detection_fields |
| 130 | x-sr-ssl-engine-action |
security_result.detection_fields |
| 131 | x-sr-ssl-engine-action-reason |
security_result.detection_fields |
| 132 | x-sr-ssl-handshake-error |
security_result.detection_fields |
| 133 | x-sr-ssl-ja3s |
network.tls.server.ja3s |
| 134 | x-sr-ssl-malformed-ssl |
security_result.detection_fields |
| 135 | x-sr-ssl-version |
security_result.detection_fields |
| 136 | x-ssl-bypass |
security_result.detection_fields |
| 137 | x-ssl-bypass-reason |
security_result.summary |
| 138 | x-ssl-policy-action |
security_result.detection_fields |
| 139 | x-ssl-policy-categories |
security_result.category_details |
| 140 | x-ssl-policy-dst-host |
security_result.detection_fields |
| 141 | x-ssl-policy-dst-host-source |
security_result.detection_fields |
| 142 | x-ssl-policy-dst-ip |
security_result.detection_fields |
| 143 | x-ssl-policy-name |
security_result.detection_fields |
| 144 | x-ssl-policy-src-ip |
security_result.detection_fields |
| 145 | x-transaction-id |
additional.fields |
| 146 | x-type |
metadata.product_event_type |
x_rs_file_size |
event.idm.read_only_udm.principal.process.file.size |
Mappé à partir du journal des modifications |
x_rs_file_type |
event.idm.read_only_udm.principal.process.file.mime_type |
Mappé à partir du journal des modifications |
x_r_cert_start |
event.idm.read_only_udm.network.tls.server.certificate.not_before |
Mappé à partir du journal des modifications |
x_r_cert_end |
event.idm.read_only_udm.network.tls.server.certificate.not_after |
Mappé à partir du journal des modifications |
x_tenant_id |
event.idm.read_only_udm.additional |
Mappé à partir du journal des modifications |
x_r_country |
event.idm.read_only_udm.additional |
Mappé à partir du journal des modifications |
x_r_latitude |
event.idm.read_only_udm.additional |
Mappé à partir du journal des modifications |
x_r_longitude |
event.idm.read_only_udm.additional |
Mappé à partir du journal des modifications |
x_r_location |
event.idm.read_only_udm.additional |
Mappé à partir du journal des modifications |
x_r_region |
event.idm.read_only_udm.additional |
Mappé à partir du journal des modifications |
x_r_zipcode |
event.idm.read_only_udm.additional |
Mappé à partir du journal des modifications |
x_c_authz_source |
event.idm.read_only_udm.additional |
Mappé à partir du journal des modifications |
x_cs_app_instance_tags |
event.idm.read_only_udm.additional |
Mappé à partir du journal des modifications |
x_cs_ssl_malformed_ssl |
event.idm.read_only_udm.additional |
Mappé à partir du journal des modifications |
x_cs_access_proxy |
event.idm.read_only_udm.additional |
Mappé à partir du journal des modifications |
x_c_local_timestamp |
event.idm.read_only_udm.additional |
Mappé à partir du journal des modifications |
s_ip |
event.idm.read_only_udm.target.ip |
Mappé à partir du journal des modifications |
file_md5 |
event.idm.read_only_udm.principal.file.md5 |
Mappé à partir du journal des modifications |
device_sn |
event.idm.read_only_udm.principal.resource.product_object_id |
Mappé à partir du journal des modifications |
act_user |
event.idm.read_only_udm.principal.user.email_addresses |
Mappé à partir du journal des modifications |
from_user |
event.idm.read_only_udm.principal.user.email_addresses |
Mappé à partir du journal des modifications |
userkey |
event.idm.read_only_udm.principal.user.email_addresses |
Mappé à partir du journal des modifications |
act_user |
event.idm.read_only_udm.principal.user.userid |
Mappé à partir du journal des modifications |
cs_app |
event.idm.read_only_udm.principal.application |
Mappé à partir du journal des modifications |
bcc |
event.idm.read_only_udm.network.email.bcc |
Mappé à partir du journal des modifications |
cc |
event.idm.read_only_udm.network.email.cc |
Mappé à partir du journal des modifications |
source_ip |
event.idm.read_only_udm.principal.ip |
Mappé à partir du journal des modifications |
hostname |
event.idm.read_only_udm.principal.hostname |
Mappé à partir du journal des modifications |
pid |
event.idm.read_only_udm.principal.process.pid |
Mappé à partir du journal des modifications |
process_path |
event.idm.read_only_udm.principal.process.file.full_path |
Mappé à partir du journal des modifications |
process_name |
event.idm.read_only_udm.principal.process.file.names |
Mappé à partir du journal des modifications |
file_path |
event.idm.read_only_udm.principal.file.full_path |
Mappé à partir du journal des modifications |
src_file_type |
event.idm.read_only_udm.principal.file.mime_type |
Mappé à partir du journal des modifications |
src_sha256 |
event.idm.read_only_udm.principal.file.sha256 |
Mappé à partir du journal des modifications |
x_rs_file_sha256 |
event.idm.read_only_udm.principal.process.file.sha256 |
Mappé à partir du journal des modifications |
destination_file_name |
event.idm.read_only_udm.target.file.names |
Mappé à partir du journal des modifications |
x_cs_timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
Mappé à partir du journal des modifications |
dst_location |
event.idm.read_only_udm.target.location.city |
Mappé à partir du journal des modifications |
assignee |
event.idm.read_only_udm.target.user.userid |
Mappé à partir du journal des modifications |
connection_id |
event.idm.read_only_udm.network.session_id |
Mappé à partir du journal des modifications |
network_session_id |
event.idm.read_only_udm.network.session_id |
Mappé à partir du journal des modifications |
policy |
event.idm.read_only_udm.security_result.rule_name |
Mappé à partir du journal des modifications |
policy_name |
event.idm.read_only_udm.security_result.rule_name |
Mappé à partir du journal des modifications |
action_data |
event.idm.read_only_udm.security_result.action_details |
Mappé à partir du journal des modifications |
column2 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
access_method |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column5 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
activity |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column6 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
alert |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column7 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
alert_name |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column8 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
alert_type |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column10 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
app-gdpr-level |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column11 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
app_session_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column12 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
appact |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column14 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
appsuite |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column15 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
audit_type |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column18 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
browser_session_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column24 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
cloud_provider |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column26 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
conn_duration |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column27 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
conn_endtime |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column28 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
conn_starttime |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column30 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
connection_type |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column32 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
destination_file_directory |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column35 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
device |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column36 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
device_classification |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column37 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
dinsid |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column76 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
filepath |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column82 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
instance |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column83 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
instance_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column137 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
shared_with |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column138 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
site |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column139 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
smtp_to |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column140 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
spet |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column141 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
spst |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column109 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
page |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column196 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
violation |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column197 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
account_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column198 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
account_name |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column199 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
acked |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column200 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
alert_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column201 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
alert_source |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column202 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
breach_date |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column203 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
breach_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column204 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
breach_score |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column205 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
detection_engine |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column206 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
dlp_fingerprint_match |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column207 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
dlp_rule_score |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column208 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
email_title |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column209 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
event_uuid |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column210 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
file_category |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column211 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
file_cls_encrypted |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column212 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
file_exposure |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column213 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
file_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column214 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
filename |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column215 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
iaas_remediated |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column216 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
iaas_remediated_by |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column217 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
iaas_remediated_on |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column218 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
iaas_remediation_action |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column219 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
instance_name |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column220 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
loc |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column221 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
local_md5 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column222 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
local_sha1 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column223 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
local_sha256 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column224 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
mal_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column225 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
mal_type |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column226 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
malware_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column227 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
malware_severity |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column228 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
malware_type |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column229 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
message_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column230 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
modified_date |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column231 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
pop_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column232 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
redirect_url |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column233 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
region_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column234 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
region_name |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column235 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
resource_category |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column236 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
resource_group |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column237 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
risk_level_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column238 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
sa_profile_name |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column239 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
sa_rule_name |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column240 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
sa_rule_severity |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column241 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
sender |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column242 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
severity_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column243 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
severity_level |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column244 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
shared_credential_user |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column245 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
shared_domains |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column246 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
sharedType |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column247 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
smtp_status |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column248 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
subject |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column249 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
suppression_count |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column250 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
tss_license |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column251 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
two_factor_auth |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column252 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
usergroup |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column253 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
watchlist_name |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column254 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
web_url |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column13 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
appcategory |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column31 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
custom_attr |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column86 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
location |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column90 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
md5 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column91 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
mime_type |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column113 |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
policy_action |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column57 (x-cs-dst-ip) |
event.idm.read_only_udm.target.ip et event.idm.read_only_udm.target.asset.ip |
Mappé à partir du journal des modifications |
column58 (x-cs-dst-port) |
event.idm.read_only_udm.target.port |
Mappé à partir du journal des modifications |
column66 (x-cs-src-ip) |
event.idm.read_only_udm.principal.ip et event.idm.read_only_udm.principal.asset.ip |
Mappé à partir du journal des modifications |
column68 (x-cs-src-port) |
event.idm.read_only_udm.principal.port |
Mappé à partir du journal des modifications |
column108 (x-rs-file-md5) |
event.idm.read_only_udm.principal.file.md5 |
Mappé à partir du journal des modifications |
column6 (cs-host) |
event.idm.read_only_udm.target.hostname et event.idm.read_only_udm.target.asset.hostname |
Mappé à partir du journal des modifications |
column11 (cs-uri-query) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column34 (x-category) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column35 (x-category-id) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column36 (x-client-ssl-err) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column37 (x-cs-access-method) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column40 (x-cs-app-category) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column46 (x-cs-app-instance-tag) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column47 (x-cs-app-object-id) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column50 (x-cs-app-suite) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column52 (x-cs-app-to-user) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column53 (x-cs-connect-host) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column54 (x-cs-connect-port) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column56 (x-cs-domain-fronted-sni) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column71 (x-cs-ssl-engine-action-reason) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column78 (x-cs-tunnel-id) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column79 (x-cs-uri-path) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column89 (x-policy-justification-reason) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column90 (x-policy-justification-type) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column107 (x-rs-file-language) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column119 (x-s-zipcode) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column120 (x-sc-notification-name) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column121 (x-server-ssl-err) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column124 (x-sr-headers-name) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column125 (x-sr-headers-value) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column14 (cs-username) |
event.idm.read_only_udm.principal.user.userid |
Mappé à partir du journal des modifications |
column23 (x-c-browser) |
event.idm.read_only_udm.principal.browser.browser_type |
Mappé à partir du journal des modifications |
column24 (x-c-browser-version) |
event.idm.read_only_udm.principal.browser.browser_version |
Mappé à partir du journal des modifications |
column28 (x-c-local-time) |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
column84 (x-other-category-id) |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
column88 (x-policy-dst-ip) |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
column92 (x-policy-src-ip) |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
column123 (x-sr-dst-port) |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
column144 (x-ssl-policy-src-ip) |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
column31 (x-c-os) |
event.idm.read_only_udm.principal.platform |
Mappé à partir du journal des modifications |
column38 (x-cs-app) |
event.idm.read_only_udm.principal.application |
Mappé à partir du journal des modifications |
column43 (x-cs-app-from-user) |
event.idm.read_only_udm.principal.user.email_address |
Mappé à partir du journal des modifications |
column43 (x-cs-app-from-user) |
event.idm.read_only_udm.principal.user.userid |
Mappé à partir du journal des modifications |
column44 (x-cs-app-instance-id) |
event.idm.read_only_udm.principal.resource.product_object_id |
Mappé à partir du journal des modifications |
column45 (x-cs-app-instance-name) |
event.idm.read_only_udm.principal.resource.name |
Mappé à partir du journal des modifications |
column55 (x-cs-connect-user-agent) |
event.idm.read_only_udm.network.http.user_agent et event.idm.read_only_udm.network.http.parsed_user_agent |
Mappé à partir du journal des modifications |
column60 (x-cs-ip-connect-xff) |
event.idm.read_only_udm.principal.ip et event.idm.read_only_udm.principal.asset.ip |
Mappé à partir du journal des modifications |
column61 (x-cs-ip-xff) |
event.idm.read_only_udm.principal.ip et event.idm.read_only_udm.principal.asset.ip |
Mappé à partir du journal des modifications |
column81 (x-cs-userip) |
event.idm.read_only_udm.principal.ip et event.idm.read_only_udm.principal.asset.ip |
Mappé à partir du journal des modifications |
column63 (x-cs-session-id) |
event.idm.read_only_udm.network.session_id |
Mappé à partir du journal des modifications |
column69 (x-cs-ssl-cipher) |
event.idm.read_only_udm.network.tls.cipher |
Mappé à partir du journal des modifications |
column75 (x-cs-ssl-version) |
event.idm.read_only_udm.network.tls.version |
Mappé à partir du journal des modifications |
column109 (x-rs-file-sha256) |
event.idm.read_only_udm.principal.file.sha256 |
Mappé à partir du journal des modifications |
column126 (x-sr-src-ip) |
event.idm.read_only_udm.intermediary.ip |
Mappé à partir du journal des modifications |
column127 (x-sr-src-port) |
event.idm.read_only_udm.intermediary.port |
Mappé à partir du journal des modifications |
column70 (x-cs-ssl-engine-action) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column19 (sc-content-type) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column26 (x-c-device) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column39 (x-cs-app-activity) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column41 (x-cs-app-cci) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column42 (x-cs-app-ccl) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column51 (x-cs-app-tags) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column64 (x-cs-site) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column48 (x-cs-app-object-name) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column49 (x-cs-app-object-type) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column106 (x-rs-file-category) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column111 (x-rs-file-type) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column9 (cs-uri) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column4 (cs-content-type) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column108 (x-rs-file-md5) |
event.idm.read_only_udm.principal.process.file.md5 |
Mappé à partir du journal des modifications |
column110 (x-rs-file-size) |
event.idm.read_only_udm.principal.file.size |
Mappé à partir du journal des modifications |
column85 (x-policy-action) |
event.idm.read_only_udm.security_result.action_details |
Mappé à partir du journal des modifications |
column20 (http_response_code) |
event.idm.read_only_udm.network.http.response_code |
Mappé à partir du journal des modifications |
column1 (bytes) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column3 (cs-bytes) |
event.idm.read_only_udm.network.sent_bytes |
Mappé à partir du journal des modifications |
column18 (sc-bytes) |
event.idm.read_only_udm.network.received_bytes |
Mappé à partir du journal des modifications |
column22 (time-taken) |
event.idm.read_only_udm.network.session_duration |
Mappé à partir du journal des modifications |
column27 (x-c-latitude) |
event.idm.read_only_udm.principal.location.region_coordinates.latitude |
Mappé à partir du journal des modifications |
column30 (x-c-longitude) |
event.idm.read_only_udm.principal.location.region_coordinates.longitude |
Mappé à partir du journal des modifications |
column32 (x-c-region) |
event.idm.read_only_udm.principal.location.state |
Mappé à partir du journal des modifications |
column57 (x-cs-dst-ip) |
event.idm.read_only_udm.intermediary.ip et event.idm.read_only_udm.intermediary.asset.ip |
Mappé à partir du journal des modifications |
column74 (x-cs-ssl-ja3) |
event.idm.read_only_udm.network.tls.client.ja3 |
Mappé à partir du journal des modifications |
column115 (x-s-latitude) |
event.idm.read_only_udm.target.location.region_coordinates.latitude |
Mappé à partir du journal des modifications |
column117 (x-s-longitude) |
event.idm.read_only_udm.target.location.region_coordinates.longitude |
Mappé à partir du journal des modifications |
column118 (x-s-region) |
event.idm.read_only_udm.target.location.state |
Mappé à partir du journal des modifications |
column7 (method) |
event.idm.read_only_udm.network.http.method |
Mappé à partir du journal des modifications |
column12 (app_protocol) |
event.idm.read_only_udm.network.application_protocol |
Mappé à partir du journal des modifications |
column13 (network_http_user_agent) |
event.idm.read_only_udm.network.http.user_agent |
Mappé à partir du journal des modifications |
column17 (server_ip) |
event.idm.read_only_udm.target.ip et event.idm.read_only_udm.target.asset.ip |
Mappé à partir du journal des modifications |
column58 (intermediary_port) |
event.idm.read_only_udm.intermediary.port |
Mappé à partir du journal des modifications |
column65 (x-cs-sni) |
event.idm.read_only_udm.network.tls.client.server_name |
Mappé à partir du journal des modifications |
column70 (engine_action) |
event.idm.read_only_udm.security_result.action_details |
Mappé à partir du journal des modifications |
column70 (engine_action) |
event.idm.read_only_udm.security_result.action |
Mappé à partir du journal des modifications |
column76 (generated_timestamp) |
event.idm.read_only_udm.metadata.event_timestamp |
Mappé à partir du journal des modifications |
column80 (x-cs-url) |
event.idm.read_only_udm.target.url |
Mappé à partir du journal des modifications |
column83 (other_categories) |
event.idm.read_only_udm.security_result.category_details |
Mappé à partir du journal des modifications |
column139 (x-ssl-policy-categories) |
event.idm.read_only_udm.security_result.category_details |
Mappé à partir du journal des modifications |
column85 (x-policy-action) |
event.idm.read_only_udm.security_result.action |
Mappé à partir du journal des modifications |
column91 (x-policy-name) |
event.idm.read_only_udm.security_result.rule_name |
Mappé à partir du journal des modifications |
column96 (x-r-cert-issuer-cn) |
event.idm.read_only_udm.network.tls.server.certificate.issuer |
Mappé à partir du journal des modifications |
column102 (x-r-cert-subject-cn) |
event.idm.read_only_udm.network.tls.server.certificate.subject |
Mappé à partir du journal des modifications |
column112 (x-s-country) |
event.idm.read_only_udm.target.location.country_or_region |
Mappé à partir du journal des modifications |
column133 (x-sr-ssl-ja3s) |
event.idm.read_only_udm.network.tls.server.ja3s |
Mappé à partir du journal des modifications |
column136 (x-ssl-bypass) |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
column143 (x-ssl-policy-name) |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
column137 (x-ssl-bypass-reason) |
event.idm.read_only_udm.security_result.summary |
Mappé à partir du journal des modifications |
column146 (x-type) |
event.idm.read_only_udm.metadata.product_event_type |
Mappé à partir du journal des modifications |
column62 (x-cs-page-id) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column63 (x-cs-session-id) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column66 (x-cs-src-ip) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column72 (x-cs-ssl-fronting-error) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column73 (x-cs-ssl-handshake-error) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column77 (x-cs-traffic-type) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column82 (x-error) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column86 (x-policy-dst-host) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column87 (x-policy-dst-host-source) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column94 (x-r-cert-expired) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column95 (x-r-cert-incomplete-chain) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column97 (x-r-cert-mismatch) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column98 (x-r-cert-revocation-check) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column99 (x-r-cert-revoked) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column100 (x-r-cert-self-signed) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column103 (x-r-cert-untrusted-root) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column104 (x-r-cert-valid) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column105 (x-request-id) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column113 (x-s-custom-signing-ca-error) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column114 (x-s-dp-name) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column122 (x-sr-dst-ip) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column128 (x-sr-ssl-cipher) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column129 (x-sr-ssl-client-certificate-error) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column130 (x-sr-ssl-engine-action) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column131 (x-sr-ssl-engine-action-reason) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column132 (x-sr-ssl-handshake-error) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column134 (x-sr-ssl-malformed-ssl) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column135 (x-sr-ssl-version) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column138 (x-ssl-policy-action) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column140 (x-ssl-policy-dst-host) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column141 (x-ssl-policy-dst-host-source) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column142 (x-ssl-policy-dst-ip) |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
column8 (cs-referer) |
event.idm.read_only_udm.network.http.referral_url |
Mappé à partir du journal des modifications |
column16 (http_response_code) |
event.idm.read_only_udm.network.http.response_code |
Mappé à partir du journal des modifications |
column101 (x-r-cert-startdate) |
event.idm.read_only_udm.network.tls.server.certificate.not_before |
Mappé à partir du journal des modifications |
column93 (x-r-cert-enddate) |
event.idm.read_only_udm.network.tls.server.certificate.not_after |
Mappé à partir du journal des modifications |
column2 |
event.idm.read_only_udm.network.sent_bytes |
Mappé à partir du journal des modifications |
cs_dns |
event.idm.read_only_udm.target.hostname et event.idm.read_only_udm.target.asset.hostname |
Mappé à partir du journal des modifications |
cs_host |
event.idm.read_only_udm.target.hostname et event.idm.read_only_udm.target.asset.hostname |
Mappé à partir du journal des modifications |
cs_method |
event.idm.read_only_udm.network.http.method |
Mappé à partir du journal des modifications |
cs_referer |
event.idm.read_only_udm.network.http.referral_url |
Mappé à partir du journal des modifications |
cs_uri_scheme |
event.idm.read_only_udm.network.application_protocol |
Mappé à partir du journal des modifications |
cs-username |
event.idm.read_only_udm.principal.user.userid |
Mappé à partir du journal des modifications |
timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
Mappé à partir du journal des modifications |
sc-status |
event.idm.read_only_udm.network.http.response_code |
Mappé à partir du journal des modifications |
rs-status |
event.idm.read_only_udm.network.http.response_code |
Mappé à partir du journal des modifications |
s-ip |
event.idm.read_only_udm.target.ip et event.idm.read_only_udm.target.asset.ip |
Mappé à partir du journal des modifications |
sc-bytes |
event.idm.read_only_udm.network.received_bytes |
Mappé à partir du journal des modifications |
x-c-country |
event.idm.read_only_udm.principal.location.country_or_region |
Mappé à partir du journal des modifications |
x-c-location |
event.idm.read_only_udm.principal.location.name |
Mappé à partir du journal des modifications |
x-c-region |
event.idm.read_only_udm.principal.location.state |
Mappé à partir du journal des modifications |
column49 |
event.idm.read_only_udm.target.ip et event.idm.read_only_udm.target.asset.ip |
Mappé à partir du journal des modifications |
x_cs_dst_port |
event.idm.read_only_udm.target.port |
Mappé à partir du journal des modifications |
x-cs-session-id |
event.idm.read_only_udm.network.session_id |
Mappé à partir du journal des modifications |
column56 |
event.idm.read_only_udm.principal.ip et event.idm.read_only_udm.principal.asset.ip |
Mappé à partir du journal des modifications |
column57 |
event.idm.read_only_udm.principal.ip et event.idm.read_only_udm.principal.asset.ip |
Mappé à partir du journal des modifications |
x-cs-src-port |
event.idm.read_only_udm.principal.port |
Mappé à partir du journal des modifications |
x-cs-ssl-ja3 |
event.idm.read_only_udm.network.tls.client.ja3 |
Mappé à partir du journal des modifications |
x-cs-ssl-version |
event.idm.read_only_udm.network.tls.version |
Mappé à partir du journal des modifications |
column71 |
event.idm.read_only_udm.security_result.category_details |
Mappé à partir du journal des modifications |
x-policy-action |
event.idm.read_only_udm.security_result.action_details |
Mappé à partir du journal des modifications |
x-policy-name |
event.idm.read_only_udm.security_result.rule_name |
Mappé à partir du journal des modifications |
x-ssl-policy-name |
event.idm.read_only_udm.security_result.rule_name |
Mappé à partir du journal des modifications |
x-r-cert-subject-cn |
event.idm.read_only_udm.network.tls.server.certificate.subject |
Mappé à partir du journal des modifications |
x-rs-file-sha256 |
event.idm.read_only_udm.principal.process.file.sha256 |
Mappé à partir du journal des modifications |
x-rs-file-size |
event.idm.read_only_udm.principal.file.size |
Mappé à partir du journal des modifications |
x-s-country |
event.idm.read_only_udm.target.location.country_or_region |
Mappé à partir du journal des modifications |
x-s-location |
event.idm.read_only_udm.target.location.name |
Mappé à partir du journal des modifications |
x-sr-ssl-ja3s |
event.idm.read_only_udm.network.tls.server.ja3s |
Mappé à partir du journal des modifications |
x_cs_connect_host |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_connect_port |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_connect_user_agent |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_ip_xff |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x-policy-justification-type |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x-sr-src-port |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
cs-uri-port |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
cs_uri |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
cs_uri_query |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
time_taken |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x-category |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x-cs-access-method |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x-cs-app |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x-cs-app-activity |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x-cs-app-category |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x-cs-app-cci |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x-cs-app-ccl |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x-cs-page-id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x-cs-site |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x-cs-traffic-type |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x-cs-uri-path |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x-error |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x-request-id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x-s-dp-name |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x-sc-notification-name |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x-transaction-id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x-type |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x-cs-http-version |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
x-cs-ssl-engine-action |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
x-cs-ssl-engine-action-reason |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
x-cs-ssl-fronting-error |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
x-cs-ssl-handshake-error |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
x-cs-userip |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
x-policy-dst-host |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
x-policy-dst-host-source |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
x-policy-dst-ip |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
x-policy-src-ip |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
x-sr-ssl-engine-action |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
x-sr-ssl-engine-action-reason |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
x-ssl-policy-action |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
x-ssl-policy-dst-host |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
x-ssl-policy-dst-host-source |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
x-ssl-policy-dst-ip |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
x-ssl-policy-src-ip |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
x-ssl-bypass-reason |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
SSL BYPASS REASON |
event.idm.read_only_udm.security_result.detection_fields |
Mappé à partir du journal des modifications |
x_policy_name |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
bytes |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_s_dp_name |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
rs_status |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
postal_code |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
internal_category |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
accessMethod |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
postal_code_num |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
log_id |
event.idm.read_only_udm.metadata.product_log_id |
Mappé à partir du journal des modifications |
http_version |
event.idm.read_only_udm.network.application_protocol_version |
Mappé à partir du journal des modifications |
method |
event.idm.read_only_udm.network.http.method |
Mappé à partir du journal des modifications |
int2 |
event.idm.read_only_udm.network.received_bytes |
Mappé à partir du journal des modifications |
server_bytes |
event.idm.read_only_udm.network.received_bytes |
Mappé à partir du journal des modifications |
bytes_received |
event.idm.read_only_udm.network.received_bytes |
Mappé à partir du journal des modifications |
sent_bytes |
event.idm.read_only_udm.network.sent_bytes |
Mappé à partir du journal des modifications |
int3 |
event.idm.read_only_udm.network.sent_bytes |
Mappé à partir du journal des modifications |
cs-bytes |
event.idm.read_only_udm.network.sent_bytes |
Mappé à partir du journal des modifications |
client_bytes |
event.idm.read_only_udm.network.sent_bytes |
Mappé à partir du journal des modifications |
int1 |
event.idm.read_only_udm.network.session_duration.seconds |
Mappé à partir du journal des modifications |
prin_ip |
event.idm.read_only_udm.principal.asset.ip |
Mappé à partir du journal des modifications |
prin_ip |
event.idm.read_only_udm.principal.ip |
Mappé à partir du journal des modifications |
city |
event.idm.read_only_udm.principal.location.city |
Mappé à partir du journal des modifications |
location |
event.idm.read_only_udm.principal.location.country_or_region |
Mappé à partir du journal des modifications |
src_latitude |
event.idm.read_only_udm.principal.location.region_coordinates.latitude |
Mappé à partir du journal des modifications |
src_longitude |
event.idm.read_only_udm.principal.location.region_coordinates.longitude |
Mappé à partir du journal des modifications |
latitude_region |
event.idm.read_only_udm.principal.location.region_coordinates.latitude |
Mappé à partir du journal des modifications |
longitude_region |
event.idm.read_only_udm.principal.location.region_coordinates.longitude |
Mappé à partir du journal des modifications |
p_application |
event.idm.read_only_udm.principal.application |
Mappé à partir du journal des modifications |
state |
event.idm.read_only_udm.principal.location.state |
Mappé à partir du journal des modifications |
state_location |
event.idm.read_only_udm.target.location.state |
Mappé à partir du journal des modifications |
t_ip |
event.idm.read_only_udm.principal.nat_ip |
Mappé à partir du journal des modifications |
p_port |
event.idm.read_only_udm.principal.nat_port |
Mappé à partir du journal des modifications |
prin_port |
event.idm.read_only_udm.principal.port |
Mappé à partir du journal des modifications |
target_host |
event.idm.read_only_udm.target.asset.hostname |
Mappé à partir du journal des modifications |
target_ip |
event.idm.read_only_udm.target.asset.ip |
Mappé à partir du journal des modifications |
tar_ip |
event.idm.read_only_udm.target.asset.ip |
Mappé à partir du journal des modifications |
target_ip |
event.idm.read_only_udm.target.ip |
Mappé à partir du journal des modifications |
tar_ip |
event.idm.read_only_udm.target.ip |
Mappé à partir du journal des modifications |
target_host |
event.idm.read_only_udm.target.hostname |
Mappé à partir du journal des modifications |
location_name |
event.idm.read_only_udm.target.location.city |
Mappé à partir du journal des modifications |
dst_latitude |
event.idm.read_only_udm.target.location.region_coordinates.latitude |
Mappé à partir du journal des modifications |
dst_longitude |
event.idm.read_only_udm.target.location.region_coordinates.longitude |
Mappé à partir du journal des modifications |
latitude |
event.idm.read_only_udm.target.location.region_latitude |
Mappé à partir du journal des modifications |
longitude |
event.idm.read_only_udm.target.location.region_longitude |
Mappé à partir du journal des modifications |
name |
event.idm.read_only_udm.security_result.rule_name |
Mappé à partir du journal des modifications |
summary_res |
event.idm.read_only_udm.security_result.summary |
Mappé à partir du journal des modifications |
target_port |
event.idm.read_only_udm.target.port |
Mappé à partir du journal des modifications |
dstport |
event.idm.read_only_udm.target.port |
Mappé à partir du journal des modifications |
_id |
event.idm.read_only_udm.metadata.product_log_id |
Mappé à partir du journal des modifications |
product_id |
event.idm.read_only_udm.metadata.product_log_id |
Mappé à partir du journal des modifications |
url |
event.idm.read_only_udm.target.url |
Mappé à partir du journal des modifications |
referer |
event.idm.read_only_udm.network.http.referral_url |
Mappé à partir du journal des modifications |
organization_unit |
event.idm.read_only_udm.principal.administrative_domain |
Mappé à partir du journal des modifications |
user_id |
event.idm.read_only_udm.principal.user.userid |
Mappé à partir du journal des modifications |
cs_username |
event.idm.read_only_udm.principal.user.userid |
Mappé à partir du journal des modifications |
useragent |
event.idm.read_only_udm.network.http.user_agent |
Mappé à partir du journal des modifications |
cs_user_agent |
event.idm.read_only_udm.network.http.user_agent |
Mappé à partir du journal des modifications |
useragent |
event.idm.read_only_udm.network.http.parsed_user_agent |
Mappé à partir du journal des modifications |
cs_user_agent |
event.idm.read_only_udm.network.http.parsed_user_agent |
Mappé à partir du journal des modifications |
session_duration |
event.idm.read_only_udm.network.session_duration.seconds |
Mappé à partir du journal des modifications |
os_version |
event.idm.read_only_udm.principal.platform_version |
Mappé à partir du journal des modifications |
os |
event.idm.read_only_udm.principal.platform |
Mappé à partir du journal des modifications |
x_c_os |
event.idm.read_only_udm.principal.platform |
Mappé à partir du journal des modifications |
ur_normalized |
event.idm.read_only_udm.target.user.email_addresses |
Mappé à partir du journal des modifications |
browser_session_id |
event.idm.read_only_udm.network.session_id |
Mappé à partir du journal des modifications |
x_cs_session_id |
event.idm.read_only_udm.network.session_id |
Mappé à partir du journal des modifications |
malware_id |
event.idm.read_only_udm..threat_id |
Mappé à partir du journal des modifications |
src_location |
event.idm.read_only_udm.principal.resource.attribute.labels |
Mappé à partir du journal des modifications |
src_zipcode |
event.idm.read_only_udm.principal.resource.attribute.labels |
Mappé à partir du journal des modifications |
src_geoip_src |
event.idm.read_only_udm.principal.resource.attribute.labels |
Mappé à partir du journal des modifications |
ip_protocol |
event.idm.read_only_udm.network.ip_protocol |
Mappé à partir du journal des modifications |
file_size |
event.idm.read_only_udm.principal.file.size |
Mappé à partir du journal des modifications |
x_rs_file_size |
event.idm.read_only_udm.principal.file.size |
Mappé à partir du journal des modifications |
file_type |
event.idm.read_only_udm.target.file.mime_type |
Mappé à partir du journal des modifications |
srcip |
event.idm.read_only_udm.principal.ip |
Mappé à partir du journal des modifications |
s_ip |
event.idm.read_only_udm.principal.ip |
Mappé à partir du journal des modifications |
c_ip |
event.idm.read_only_udm.principal.ip |
Mappé à partir du journal des modifications |
x_cs_src_ip |
event.idm.read_only_udm.principal.ip |
Mappé à partir du journal des modifications |
srcip |
event.idm.read_only_udm.principal.asset.ip |
Mappé à partir du journal des modifications |
s_ip |
event.idm.read_only_udm.principal.asset.ip |
Mappé à partir du journal des modifications |
c_ip |
event.idm.read_only_udm.principal.asset.ip |
Mappé à partir du journal des modifications |
x_cs_src_ip |
event.idm.read_only_udm.principal.asset.ip |
Mappé à partir du journal des modifications |
srcport |
event.idm.read_only_udm.principal.port |
Mappé à partir du journal des modifications |
x_cs_src_port |
event.idm.read_only_udm.principal.port |
Mappé à partir du journal des modifications |
file_md5 |
event.idm.read_only_udm.principal.process.file.md5 |
Mappé à partir du journal des modifications |
x_rs_file_md5 |
event.idm.read_only_udm.principal.process.file.md5 |
Mappé à partir du journal des modifications |
computer_name |
event.idm.read_only_udm.principal.hostname |
Mappé à partir du journal des modifications |
computer_name |
event.idm.read_only_udm.principal.asset.hostname |
Mappé à partir du journal des modifications |
cs_dns |
event.idm.read_only_udm.principal.asset.hostname |
Mappé à partir du journal des modifications |
cs_host |
event.idm.read_only_udm.principal.asset.hostname |
Mappé à partir du journal des modifications |
device |
event.idm.read_only_udm.principal.resource.type |
Mappé à partir du journal des modifications |
device |
event.idm.read_only_udm.principal.resource.resource_subtype |
Mappé à partir du journal des modifications |
device_sn |
event.idm.read_only_udm.principal.resource.id |
Mappé à partir du journal des modifications |
src_region |
event.idm.read_only_udm.principal.location.name |
Mappé à partir du journal des modifications |
x_c_location |
event.idm.read_only_udm.principal.location.name |
Mappé à partir du journal des modifications |
src_country |
event.idm.read_only_udm.principal.location.country_or_region |
Mappé à partir du journal des modifications |
x_c_country |
event.idm.read_only_udm.principal.location.country_or_region |
Mappé à partir du journal des modifications |
x_c_latitude |
event.idm.read_only_udm.principal.location.region_coordinates.latitude |
Mappé à partir du journal des modifications |
x_c_longitude |
event.idm.read_only_udm.principal.location.region_coordinates.longitude |
Mappé à partir du journal des modifications |
x_s_latitude |
event.idm.read_only_udm.target.location.region_coordinates.latitude |
Mappé à partir du journal des modifications |
x_s_longitude |
event.idm.read_only_udm.target.location.region_coordinates.longitude |
Mappé à partir du journal des modifications |
destination_file_path |
event.idm.read_only_udm.target.file.full_path |
Mappé à partir du journal des modifications |
dlp_file |
event.idm.read_only_udm.target.file.full_path |
Mappé à partir du journal des modifications |
sha256 |
event.idm.read_only_udm.target.file.sha256 |
Mappé à partir du journal des modifications |
md5 |
event.idm.read_only_udm.target.file.md5 |
Mappé à partir du journal des modifications |
dst_country |
event.idm.read_only_udm.target.location.country_or_region |
Mappé à partir du journal des modifications |
x_s_country |
event.idm.read_only_udm.target.location.country_or_region |
Mappé à partir du journal des modifications |
x_s_region |
event.idm.read_only_udm.target.location.state |
Mappé à partir du journal des modifications |
dst_region |
event.idm.read_only_udm.target.location.name |
Mappé à partir du journal des modifications |
x_s_location |
event.idm.read_only_udm.target.location.name |
Mappé à partir du journal des modifications |
dst_zipcode |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappé à partir du journal des modifications |
dsthost |
event.idm.read_only_udm.target.ip |
Mappé à partir du journal des modifications |
dstip |
event.idm.read_only_udm.target.ip |
Mappé à partir du journal des modifications |
x_cs_dst_ip |
event.idm.read_only_udm.target.ip |
Mappé à partir du journal des modifications |
dsthost |
event.idm.read_only_udm.target.asset.ip |
Mappé à partir du journal des modifications |
dstip |
event.idm.read_only_udm.target.asset.ip |
Mappé à partir du journal des modifications |
x_cs_dst_ip |
event.idm.read_only_udm.target.asset.ip |
Mappé à partir du journal des modifications |
cci |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
alert_type |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_other_category_id |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_cs_userip |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_ssl_bypass |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_cs_ssl_fronting_error |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_cs_ssl_handshake_error |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_sr_ssl_handshake_error |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_sr_ssl_client_certificate_error |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_sr_ssl_malformed_ssl |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_s_custom_signing_ca_error |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_cs_ssl_engine_action |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_cs_ssl_engine_action_reason |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_sr_ssl_engine_action |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_sr_ssl_engine_action_reason |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_ssl_policy_src_ip |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_ssl_policy_dst_ip |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_ssl_policy_dst_host |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_ssl_policy_dst_host_source |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_ssl_policy_action |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_sr_ssl_version |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_sr_ssl_cipher |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_cs_src_ip_egress |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_policy_src_ip |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_policy_dst_ip |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_policy_dst_host |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_policy_dst_host_source |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_policy_justification_type |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_policy_justification_reason |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_sc_notification_name |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_cs_http_version |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_sr_dst_ip |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
x_sr_dst_port |
event.idm.read_only_udm..detection_fields |
Mappé à partir du journal des modifications |
ccl |
event.idm.read_only_udm..confidence_details |
Mappé à partir du journal des modifications |
ccl |
event.idm.read_only_udm..confidence |
Mappé à partir du journal des modifications |
dlp_profile_name |
event.idm.read_only_udm..rule_type |
Mappé à partir du journal des modifications |
policy_name |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
dlp_fingerprint_classification |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
dlp_fingerprint_score |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
dlp_unique_count |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_type |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_transaction_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_client_ssl_err |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_domain_fronted_sni |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_tunnel_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_request_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_s_zipcode |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_c_zipcode |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_c_browser |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_c_browser_version |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_c_device |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_site |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_page_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_traffic_type |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_category_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_category |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_r_cert_valid |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_r_cert_expired |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_r_cert_untrusted_root |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_r_cert_incomplete_chain |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_r_cert_self_signed |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_r_cert_revoked |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_rs_file_type |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_rs_file_category |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_rs_file_language |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_r_cert_revocation_check |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_app_category |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_app_cci |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_app_ccl |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_app_tags |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_app_suite |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_app_instance_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_app_instance_name |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_app_instance_tag |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_app_activity |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_app_from_user |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_app_to_user |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_app_object_type |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_app_object_name |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_app_object_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_uri_path |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_r_cert_mismatch |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
x_cs_access_method |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
cs_uri_port |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
cs_content_type |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
sc_content_type |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
app |
event.idm.read_only_udm.target.application |
Mappé à partir du journal des modifications |
access_method |
event.idm.read_only_udm.extensions.auth.auth_details |
Mappé à partir du journal des modifications |
action |
event.idm.read_only_udm..action |
Mappé à partir du journal des modifications |
x_policy_action |
event.idm.read_only_udm..action |
Mappé à partir du journal des modifications |
alert_name |
event.idm.read_only_udm..rule_name |
Mappé à partir du journal des modifications |
x_ssl_policy_name |
event.idm.read_only_udm..rule_name |
Mappé à partir du journal des modifications |
severity |
event.idm.read_only_udm..severity |
Mappé à partir du journal des modifications |
activity |
event.idm.read_only_udm..description |
Mappé à partir du journal des modifications |
appcategory |
event.idm.read_only_udm..category_details |
Mappé à partir du journal des modifications |
x_ssl_policy_categories |
event.idm.read_only_udm..category_details |
Mappé à partir du journal des modifications |
x_other_category |
event.idm.read_only_udm..category_details |
Mappé à partir du journal des modifications |
sc_bytes |
event.idm.read_only_udm.network.received_bytes |
Mappé à partir du journal des modifications |
cs_bytes |
event.idm.read_only_udm.network.sent_bytes |
Mappé à partir du journal des modifications |
client_packets |
event.idm.read_only_udm.network.sent_packets |
Mappé à partir du journal des modifications |
server_packets |
event.idm.read_only_udm.network.received_packets |
Mappé à partir du journal des modifications |
appSessionId |
network.session_id |
Mappé à partir du journal des modifications |
clientBytes |
network.sent_bytes |
Mappé à partir du journal des modifications |
serverBytes |
network.received_bytes |
Mappé à partir du journal des modifications |
ccl |
security_result.confidence_details |
Mappé à partir du journal des modifications |
IncidentID", "applicationType", "browser", and "cci |
security_result.detection_fields |
Mappé à partir du journal des modifications |
x-cs-app-ccl","x-cs-app-instance-id","x-cs-app-tags" ,"x-cs-app-instance-name" ,"x-cs-app-instance-tag", "x-cs-app-to-user","x-cs-app-object-id" and "x-cs-app-from-user |
additional.fields |
Mappé à partir du journal des modifications |
dvchost |
target.hostname |
Mappé à partir du journal des modifications |
duser |
target.user.email_addresses |
Mappé à partir du journal des modifications |
requestClientApplication |
network.http.parsed_user_agent |
Mappé à partir du journal des modifications |
Domain |
principal.administrative_domain |
Mappé à partir du journal des modifications |
Événements d'alerte
| Numéro de colonne | Champ du journal | Mappage UDM |
|---|---|---|
| 1 | _id |
metadata.product_log_id |
| 2 | access_method |
additional.fields |
| 3 | act_user |
principal.user.email_addressesuserid |
| 4 | action |
security_result.actionaction_details |
| 5 | activity |
additional.fields |
| 6 | alert |
additional.fields |
| 7 | alert_name |
security_result.detection_fields |
| 8 | alert_type |
security_result.detection_fields |
| 9 | app |
principal.application |
| 10 | app-gdpr-level |
additional.fields |
| 11 | app_session_id |
additional.fields |
| 12 | appact |
additional.fields |
| 13 | appcategory |
additional.fields |
| 14 | appsuite |
additional.fields |
| 15 | audit_type |
additional.fields |
| 16 | bcc |
network.email.bccadditional.fields |
| 17 | browser |
principal.browser.browser_type |
| 18 | browser_session_id |
additional.fields |
| 19 | cc |
network.email.ccadditional.fields |
| 20 | cci |
additional.fields |
| 21 | ccl |
additional.fields |
| 22 | client_bytes |
network.sent_bytes |
| 23 | client_packets |
network.sent_packets |
| 24 | cloud_provider |
additional.fields |
| 25 | computer_name |
principal.hostname |
| 26 | conn_duration |
additional.fields |
| 27 | conn_endtime |
additional.fields |
| 28 | conn_starttime |
additional.fields |
| 29 | connection_id |
network.session_id |
| 30 | connection_type |
additional.fields |
| 31 | custom_attr |
additional.fields |
| 32 | destination_file_directory |
additional.fields |
| 33 | destination_file_name |
target.file.names |
| 34 | destination_file_path |
target.file.full_path |
| 35 | device |
principal.platformadditional.fields |
| 36 | device_classification |
additional.fields |
| 37 | dinsid |
additional.fields |
| 38 | dlp_file |
target.file.full_path |
| 39 | dlp_fingerprint_classification |
additional.fields |
| 40 | dlp_fingerprint_score |
additional.fields |
| 41 | dlp_incident_id |
additional.fields |
| 42 | dlp_is_unique_count |
additional.fields |
| 43 | dlp_parent_id |
additional.fields |
| 44 | dlp_profile |
additional.fields |
| 45 | dlp_rule |
additional.fields |
| 46 | dlp_rule_count |
additional.fields |
| 47 | dlp_rule_severity |
additional.fields |
| 48 | dlp_unique_count |
additional.fields |
| 49 | dns_profile |
additional.fields |
| 50 | domain |
network.tls.client.server_name |
| 51 | domain_ip |
principal.ip |
| 52 | driver |
additional.fields |
| 53 | dst_country |
target.location.country_or_region |
| 54 | dst_geoip_src |
additional.fields |
| 55 | dst_latitude |
target.location.region_coordinates.latitude |
| 56 | dst_location |
target.location.city |
| 57 | dst_longitude |
target.location.region_coordinates.longitude |
| 58 | dst_region |
target.location.name |
| 59 | dst_timezone |
additional.fields |
| 60 | dst_zipcode |
target.resource.attribute.labels |
| 61 | dsthost |
target.hostname |
| 62 | dstip |
target.ip |
| 63 | dstport |
target.port |
| 64 | eeml |
additional.fields |
| 65 | email_from_user |
additional.fields |
| 66 | email_modified |
additional.fields |
| 67 | email_user |
additional.fields |
| 68 | encryption_status |
additional.fields |
| 69 | end_time |
additional.fields |
| 70 | file_md5 |
principal.file.md5 |
| 71 | file_owner |
additional.fields |
| 72 | file_path |
principal.file.full_path |
| 73 | file_pdl |
additional.fields |
| 74 | file_size |
principal.file.size |
| 75 | file_type |
principal.file.mime_type |
| 76 | filepath |
additional.fields |
| 77 | fllg |
additional.fields |
| 78 | flpp |
additional.fields |
| 79 | from_user |
principal.user.email_addressesadditional.fields |
| 80 | hostname |
principal.hostname |
| 81 | incident_id |
additional.fields |
| 82 | instance |
additional.fields |
| 83 | instance_id |
additional.fields |
| 84 | ip_protocol |
network.ip_protocol |
| 85 | local_source_time |
additional.fields |
| 86 | location |
additional.fields |
| 87 | mal_sev |
additional.fields |
| 88 | managed_app |
additional.fields |
| 89 | managementID |
additional.fields |
| 90 | md5 |
additional.fields |
| 91 | mime_type |
additional.fields |
| 92 | netskope_pop |
additional.fields |
| 93 | network_session_id |
network.session_id |
| 94 | nsdeviceuid |
principal.asset.asset_id |
| 95 | num_users |
additional.fields |
| 96 | numbytes |
additional.fields |
| 97 | object |
additional.fields |
| 98 | object_id |
additional.fields |
| 99 | object_type |
additional.fields |
| 100 | org |
additional.fields |
| 101 | organization_unit |
principal.administrative_domain |
| 102 | os |
principal.platform |
| 103 | os_details |
additional.fields |
| 104 | os_family |
additional.fields |
| 105 | os_user_name |
additional.fields |
| 106 | os_version |
principal.platform_version |
| 107 | owner |
additional.fields |
| 108 | owner_pdl |
additional.fields |
| 109 | page |
additional.fields |
| 110 | parent_id |
additional.fields |
| 111 | pid |
principal.process.pid |
| 112 | policy |
security_result.rule_name |
| 113 | policy_action |
additional.fields |
| 114 | policy_name |
security_result.rule_name |
| 115 | policy_name_enforced |
additional.fields |
| 116 | process_cert_subject |
additional.fields |
| 117 | process_name |
principal.process.file.names |
| 118 | process_path |
principal.process.file.full_path |
| 119 | publisher_cn |
additional.fields |
| 120 | record_type |
additional.fields |
| 121 | referer |
network.http.referral_url |
| 122 | req |
additional.fields |
| 123 | req_cnt |
additional.fields |
| 124 | request_id |
additional.fields |
| 125 | resp |
additional.fields |
| 126 | resp_cnt |
additional.fields |
| 127 | risk_score |
additional.fields |
| 128 | sa_rule_compliance |
additional.fields |
| 129 | sanctioned_instance |
additional.fields |
| 130 | server_bytes |
network.received_bytes |
| 131 | server_packets |
network.received_packets |
| 132 | severity |
security_result.severity |
| 133 | session_duration |
network.session_duration |
| 134 | session_number_unique |
additional.fields |
| 135 | severity |
security_result.severity |
| 136 | sha256 |
principal.file.sha256 |
| 137 | shared_with |
additional.fields |
| 138 | site |
additional.fields |
| 139 | smtp_to |
additional.fields |
| 140 | spet |
additional.fields |
| 141 | spst |
additional.fields |
| 142 | src_country |
principal.location.country_or_region |
| 143 | src_geoip_src |
principal.resource.attribute.labels |
| 144 | src_latitude |
principal.location.region_coordinates.latitude |
| 145 | src_location |
principal.location.city |
| 146 | src_longitude |
principal.location.region_coordinates.longitude |
| 147 | src_network |
additional.fields |
| 148 | src_region |
principal.location.state |
| 149 | src_timezone |
additional.fields |
| 150 | src_zipcode |
principal.resource.attribute.labels |
| 151 | srcip |
principal.ip |
| 152 | srcport |
principal.port |
| 153 | start_time |
additional.fields |
| 154 | subtype |
additional.fields |
| 155 | tags |
additional.fields |
| 156 | telemetry_app |
additional.fields |
| 157 | thr |
additional.fields |
| 158 | threat_type |
additional.fields |
| 159 | timestamp |
additional.fields |
| 160 | to_user |
additional.fields |
| 161 | total_packets |
additional.fields |
| 162 | traffic_type |
additional.fields |
| 163 | transaction_id |
additional.fields |
| 164 | tss_mode |
additional.fields |
| 165 | tunnel_id |
additional.fields |
| 166 | tur |
additional.fields |
| 167 | type |
additional.fields |
| 168 | ur_normalized |
additional.fields |
| 169 | url |
target.url |
| 170 | user |
additional.fields |
| 171 | user_confidence_index |
additional.fields |
| 172 | user_confidence_level |
additional.fields |
| 173 | user_id |
additional.fields |
| 174 | useragent |
network.http.user_agentnetwork.http.parsed_user_agent |
| 175 | userip |
additional.fields |
| 176 | userkey |
principal.user.email_addresses |
| 177 | oauth |
additional.fields |
| 178 | response_time |
additional.fields |
| 179 | device_sn |
principal.resource.product_object_id |
| 180 | device_type |
additional.fields |
| 181 | dlp_profile_name |
security_result.rule_type |
| 182 | executable_hash |
additional.fields |
| 183 | executable_signed |
additional.fields |
| 184 | file_origin |
additional.fields |
| 185 | policy_version |
additional.fields |
| 186 | port |
additional.fields |
| 187 | product_id |
metadata.product_log_id |
| 188 | unc_path |
additional.fields |
| 189 | vendor_id |
additional.fields |
| 190 | acting_user |
additional.fields |
| 191 | assignee |
target.user.userid |
| 192 | dlp_match_info |
additional.fields |
| 193 | inline_dlp_match_info |
additional.fields |
| 194 | latest_incident_id |
additional.fields |
| 195 | status |
additional.fields |
| 196 | violation |
additional.fields |
| 197 | account_id |
additional.fields |
| 198 | account_name |
additional.fields |
| 199 | acked |
additional.fields |
| 200 | alert_id |
additional.fields |
| 201 | alert_source |
additional.fields |
| 202 | breach_date |
additional.fields |
| 203 | breach_id |
additional.fields |
| 204 | breach_score |
additional.fields |
| 205 | detection_engine |
additional.fields |
| 206 | dlp_fingerprint_match |
additional.fields |
| 207 | dlp_rule_score |
additional.fields |
| 208 | email_title |
additional.fields |
| 209 | event_uuid |
additional.fields |
| 210 | file_category |
additional.fields |
| 211 | file_cls_encrypted |
additional.fields |
| 212 | file_exposure |
additional.fields |
| 213 | file_id |
additional.fields |
| 214 | filename |
additional.fields |
| 215 | iaas_remediated |
additional.fields |
| 216 | iaas_remediated_by |
additional.fields |
| 217 | iaas_remediated_on |
additional.fields |
| 218 | iaas_remediation_action |
additional.fields |
| 219 | instance_name |
additional.fields |
| 220 | loc |
additional.fields |
| 221 | local_md5 |
additional.fields |
| 222 | local_sha1 |
additional.fields |
| 223 | local_sha256 |
additional.fields |
| 224 | mal_id |
additional.fields |
| 225 | mal_type |
additional.fields |
| 226 | malware_id |
additional.fields |
| 227 | malware_severity |
additional.fields |
| 228 | malware_type |
additional.fields |
| 229 | message_id |
additional.fields |
| 230 | modified_date |
additional.fields |
| 231 | pop_id |
additional.fields |
| 232 | redirect_url |
additional.fields |
| 233 | region_id |
additional.fields |
| 234 | region_name |
additional.fields |
| 235 | resource_category |
additional.fields |
| 236 | resource_group |
additional.fields |
| 237 | risk_level_id |
additional.fields |
| 238 | sa_profile_name |
additional.fields |
| 239 | sa_rule_name |
additional.fields |
| 240 | sa_rule_severity |
additional.fields |
| 241 | sender |
additional.fields |
| 242 | severity_id |
additional.fields |
| 243 | severity_level |
additional.fields |
| 244 | shared_credential_user |
additional.fields |
| 245 | shared_domains |
additional.fields |
| 246 | sharedType |
additional.fields |
| 247 | smtp_status |
additional.fields |
| 248 | subject |
additional.fields |
| 249 | suppression_count |
additional.fields |
| 250 | tss_license |
additional.fields |
| 251 | two_factor_auth |
additional.fields |
| 252 | usergroup |
additional.fields |
| 253 | watchlist_name |
additional.fields |
| 254 | web_url |
additional.fields |
Transaction Web
Les colonnes 1 à 146 peuvent également être utilisées comme autre schéma.
| Numéro de colonne | Champ du journal | Mappage UDM |
|---|---|---|
| 1 | date |
metadata.timestamp |
| 2 | time |
metadata.timestamp |
| 3 | time-taken |
additional.fields |
| 4 | cs-bytes |
network.sent_bytes |
| 5 | sc-bytes |
network.received_bytes |
| 6 | bytes |
additional.fields |
| 7 | c-ip |
principal.ipprincipal.asset.ip |
| 8 | s-ip |
target.iptarget.asset.ip |
| 9 | cs-username |
principal.user.userid |
| 10 | cs-method |
network.http.method |
| 11 | cs-uri-scheme |
network.application_protocol |
| 12 | cs-uri-query |
additional.fields |
| 13 | cs-user-agent |
network.http.user_agent |
| 14 | cs-content-type |
additional.fields |
| 15 | sc-status |
network.http.response_code |
| 16 | sc-content-type |
additional.fields |
| 17 | cs-dns |
target.hostname |
| 18 | cs-host |
target.hostname |
| 19 | cs-uri |
additional.fields |
| 20 | cs-uri-port |
additional.fields |
| 21 | cs-referer |
network.http.referral_url |
| 22 | x-cs-session-id |
network.session_id |
| 23 | x-cs-access-method |
additional.fields |
| 24 | x-cs-app |
principal.application |
| 25 | x-s-country |
target.location.country_or_region |
| 26 | x-s-latitude |
target.location.region_coordinates.latitude |
| 27 | x-s-longitude |
target.location.region_coordinates.longitude |
| 28 | x-s-location |
target.location.name |
| 29 | x-s-region |
target.location.state |
| 30 | x-s-zipcode |
additional.fields |
| 31 | x-c-country |
principal.location.country_or_region |
| 32 | x-c-latitude |
principal.location.region_coordinates.latitude |
| 33 | x-c-longitude |
principal.location.region_coordinates.longitude |
| 34 | x-c-location |
principal.location.name |
| 35 | x-c-region |
principal.location.state |
| 36 | x-c-zipcode |
additional.fields |
| 37 | x-c-os |
principal.platform |
| 38 | x-c-browser |
additional.fields |
| 39 | x-c-browser-version |
additional.fields |
| 40 | x-c-device |
additional.fields |
| 41 | x-cs-site |
additional.fields |
| 42 | x-cs-timestamp |
metadata.event_timestamp |
| 43 | x-cs-page-id |
additional.fields |
| 44 | x-cs-userip |
security_result.detection_fields |
| 45 | x-cs-traffic-type |
additional.fields |
| 46 | x-cs-tunnel-id |
additional.fields |
| 47 | x-category |
additional.fields |
| 48 | x-other-category |
security_resul.category_details |
| 49 | x-type |
additional.fields |
| 50 | x-server-ssl-err |
additional.fields |
| 51 | x-client-ssl-err |
additional.fields |
| 52 | x-transaction-id |
additional.fields |
| 53 | x-request-id |
additional.fields |
| 54 | x-cs-sni |
network.tls.client.server_name |
| 55 | x-cs-domain-fronted-sni |
additional.fields |
| 56 | x-category-id |
additional.fields |
| 57 | x-other-category-id |
security_result.detection_fields |
| 58 | x-sr-headers-name |
additional.fields |
| 59 | x-sr-headers-value |
additional.fields |
| 60 | x-cs-ssl-ja3 |
network.tls.client.ja3 |
| 61 | x-sr-ssl-ja3s |
network.tls.server.ja3s |
| 62 | x-ssl-bypass |
additional.fields |
| 63 | x-ssl-bypass-reason |
additional.fields |
| 64 | x-r-cert-subject-cn |
network.tls.server.certificate.subject |
| 65 | x-r-cert-issuer-cn |
network.tls.server.certificate.issuer |
| 66 | x-r-cert-startdate |
network.tls.server.certificate.not_before |
| 67 | x-r-cert-enddate |
network.tls.server.certificate.not_after |
| 68 | x-r-cert-valid |
additional.fields |
| 69 | x-r-cert-expired |
additional.fields |
| 70 | x-r-cert-untrusted-root |
additional.fields |
| 71 | x-r-cert-incomplete-chain |
additional.fields |
| 72 | x-r-cert-self-signed |
additional.fields |
| 73 | x-r-cert-revoked |
additional.fields |
| 74 | x-r-cert-revocation-check |
additional.fields |
| 75 | x-r-cert-mismatch |
additional.fields |
| 76 | x-cs-ssl-fronting-error |
security_result.detection_fields |
| 77 | x-cs-ssl-handshake-error |
security_result.detection_fields |
| 78 | x-sr-ssl-handshake-error |
security_result.detection_fields |
| 79 | x-sr-ssl-client-certificate-error |
security_result.detection_fields |
| 80 | x-sr-ssl-malformed-ssl |
security_result.detection_fields |
| 81 | x-s-custom-signing-ca-error |
security_result.detection_fields |
| 82 | x-cs-ssl-engine-action |
security_result.detection_fields |
| 83 | x-cs-ssl-engine-action-reason |
security_result.detection_fields |
| 84 | x-sr-ssl-engine-action |
security_result.detection_fields |
| 85 | x-sr-ssl-engine-action-reason |
security_result.detection_fields |
| 86 | x-ssl-policy-src-ip |
security_result.detection_fields |
| 87 | x-ssl-policy-dst-ip |
security_result.detection_fields |
| 88 | x-ssl-policy-dst-host |
security_result.detection_fields |
| 89 | x-ssl-policy-dst-host-source |
security_result.detection_fields |
| 90 | x-ssl-policy-categories |
security_result.category_details |
| 91 | x-ssl-policy-action |
security_result.detection_fields |
| 92 | x-ssl-policy-name |
security_result.rule_name |
| 93 | x-cs-ssl-version |
network.tls.version |
| 94 | x-cs-ssl-cipher |
network.tls.cipher |
| 95 | x-sr-ssl-version |
security_result.detection_fields |
| 96 | x-sr-ssl-cipher |
security_result.detection_fields |
| 97 | x-cs-src-ip-egress |
security_result.detection_fields |
| 98 | x-s-dp-name |
additional.fields |
| 99 | x-cs-src-ip |
principal.ipprincipal.asset.ip |
| 100 | x-cs-src-port |
principal.port |
| 101 | x-cs-dst-ip |
target.ip |
| 102 | x-cs-dst-port |
target.port |
| 103 | x-sr-src-ip |
security_result.detection_fields |
| 104 | x-sr-src-port |
additional.fields |
| 105 | x-sr-dst-ip |
security_result.detection_fields |
| 106 | x-sr-dst-port |
security_result.detection_fields |
| 107 | x-cs-ip-connect-xff |
additional.fields |
| 108 | x-cs-ip-xff |
additional.fields |
| 109 | x-cs-connect-host |
additional.fields |
| 110 | x-cs-connect-port |
additional.fields |
| 111 | x-cs-connect-user-agent |
additional.fields |
| 112 | x-cs-url |
target.url |
| 113 | x-cs-uri-path |
additional.fields |
| 114 | x-cs-http-version |
security_result.detection_fields |
| 115 | rs-status |
additional.fields |
| 116 | x-cs-app-category |
additional.fields |
| 117 | x-cs-app-cci |
additional.fields |
| 118 | x-cs-app-ccl |
additional.fields |
| 119 | x-cs-app-tags |
additional.fields |
| 120 | x-cs-app-suite |
additional.fields |
| 121 | x-cs-app-instance-id |
additional.fields |
| 122 | x-cs-app-instance-name |
additional.fields |
| 123 | x-cs-app-instance-tag |
additional.fields |
| 124 | x-cs-app-activity |
additional.fields |
| 125 | x-cs-app-from-user |
additional.fields |
| 126 | x-cs-app-to-user |
additional.fields |
| 127 | x-cs-app-object-type |
additional.fields |
| 128 | x-cs-app-object-name |
additional.fields |
| 129 | x-cs-app-object-id |
additional.fields |
| 130 | x-rs-file-type |
principal.process.file.mime_type |
| 131 | x-rs-file-category |
additional.fields |
| 132 | x-rs-file-language |
additional.fields |
| 133 | x-rs-file-size |
principal.process.size |
| 134 | x-rs-file-md5 |
principal.process.file.md5 |
| 135 | x-rs-file-sha256 |
principal.process.file.sha256 |
| 136 | x-error |
additional.fields |
| 137 | x-c-local-time |
additional.fields |
| 138 | x-policy-action |
security_result.actionaction_details |
| 139 | x-policy-name |
additional.fields |
| 140 | x-policy-src-ip |
security_result.detection_fields |
| 141 | x-policy-dst-ip |
security_result.detection_fields |
| 142 | x-policy-dst-host |
security_result.detection_fields |
| 143 | x-policy-dst-host-source |
security_result.detection_fields |
| 144 | x-policy-justification-type |
security_result.detection_fields |
| 145 | x-policy-justification-reason |
security_result.detection_fields |
| 146 | x-sc-notification-name |
security_result.detection_fields |
| 147 | sr-bytes |
additional.fields |
| 148 | rs-bytes |
additional.fields |
| 149 | x-action |
additional.fields |
| 150 | x-action-reason |
additional.fields |
| 151 | x-c-authn-user |
additional.fields |
| 152 | x-c-authn-source |
additional.fields |
| 153 | x-c-authn-surrogate |
additional.fields |
| 154 | x-c-authn-surrogate-status |
additional.fields |
| 155 | x-c-authz-groups |
additional.fields |
| 156 | x-c-authz-ou |
additional.fields |
| 157 | x-cs-xau |
additional.fields |
| 158 | x-cs-connect-xau |
additional.fields |
| 159 | x-c-user-confidence-index |
additional.fields |
| 160 | x-c-hostname |
additional.fields |
| 161 | x-c-device-uid |
principal.asset.asset_id |
| 162 | x-c-os-family |
additional.fields |
| 163 | x-c-os-version |
principal.platform_version |
| 164 | x-c-nsclient-version |
metadata.product_version |
| 165 | x-c-nsclient-client-profile |
additional.fields |
| 166 | x-c-nsclient-steering-profile |
additional.fields |
| 167 | x-c-device-classification |
additional.fields |
| 168 | x-cs-nsclient-tunnel-type |
additional.fields |
| 169 | x-cs-process |
principal.process.file.full_path |
| 170 | x-cs-pid |
principal.process.pid |
| 171 | x-cs-parent-process |
principal.process.parent_process.file.full_path |
| 172 | x-cs-ppid |
principal.process.parent_process.pid |
| 173 | x-tp-result |
additional.fields |
| 174 | x-tp-engine |
additional.fields |
| 175 | x-tp-malware-name |
additional.fields |
| 176 | x-tp-severity |
additional.fields |
| 177 | x-sr-forward-dest |
additional.fields |
| 178 | x-ssl-policy-issuer |
additional.fields |
| 179 | x-eip-policy-name |
additional.fields |
| 180 | x-eip-policy-footprint |
additional.fields |
| 181 | x-policy-categories |
additional.fields |
| 182 | x-c-timezone |
additional.fields |
| 183 | x-support |
additional.fields |
| 184 | x-r-country |
additional.fields |
| 185 | x-r-latitude |
additional.fields |
| 186 | x-r-longitude |
additional.fields |
| 187 | x-r-location |
additional.fields |
| 188 | x-r-region |
additional.fields |
| 189 | x-r-zipcode |
additional.fields |
| 190 | x-c-authz-source |
additional.fields |
| 191 | x-cs-app-instance-tags |
additional.fields |
| 192 | x-cs-ssl-malformed-ssl |
additional.fields |
| 193 | x-cs-access-proxy |
additional.fields |
| 194 | x-c-local-timestamp |
additional.fields |
| 195 | x-r-cert-start |
network.tls.server.certificate.not_before |
| 196 | x-r-cert-end |
network.tls.server.certificate.not_after |
| 197 | x-tenant-id |
additional.fields |
Journal des modifications
Afficher le journal des modifications pour ce parseur
Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.