Palo Alto Networks ファイアウォール ログを収集する

以下でサポートされています。

Palo Alto Networks Firewall

概要

このドキュメントでは、syslog と Google SecOps フォワーダーを構成して Palo Alto Networks ファイアウォール ログを収集する方法について説明します。また、このドキュメントでは、Palo Alto Networks ファイアウォール ログフィールドが Google SecOps Unified Data Model(UDM)フィールドにどのようにマッピングするかについても説明します。Google SecOps へのデータ取り込みの概要については、Google SecOps へのデータの取り込みをご覧ください。取り込みラベルによって、未加工のログデータを構造化 UDM 形式に正規化するパーサーが識別されます。このドキュメントの情報は、PAN_FIREWALL 取り込みラベルが付加されたパーサーに適用されます。

始める前に

  • Palo Alto Networks ファイアウォール製品が適切にデプロイされ、構成されていることを確認します。設定手順の詳細については、PAN-OS のドキュメントをご覧ください。
  • Palo Alto Networks ファイアウォール ログを収集するためにデプロイされたコンポーネントについて、デプロイ アーキテクチャを確認します。お客様のデプロイはそれぞれこの表現とは異なる可能性があり、より複雑になることがあります。次の図は、Palo Alto Networks ファイアウォールで syslog を構成し、Linux サーバーに Google SecOps フォワーダーをインストールして、ログデータを Google SecOps に転送する方法を示しています。パーサーは、カンマ区切り値(CSV)、Common Event Format(CEF)、Log Event Extended Format(LEEF)のデータ形式で書き込まれたログをサポートしています。

    デプロイ アーキテクチャ

  • Google SecOps パーサーがサポートするログ形式と PAN-OS バージョンを確認します。次の表に、Google SecOps パーサーがサポートするログ形式と対応する PAN-OS バージョンを示します。

    ログ形式 PAN-OS バージョン
    CSV 10.1.3
    CEF 10.0.0
    LEEF 9.1.0
  • Google SecOps パーサーがサポートする Palo Alto Networks ファイアウォール ログタイプを確認します。Google SecOps パーサーは、次の Palo Alto Networks ファイアウォール ログタイプをサポートしています。

    • トラフィック
    • 脅威
    • Wildfire の送信
    • トンネルの点検
    • 構成
    • システム
    • HIP 一致
    • IP-Tag
    • User-ID
    • 復号
    • 認証
    • URL のフィルタリング
    • データのフィルタリング
    • GlobalProtect
    • 相関
    • GTP
    • SCTP
    • 監査

    Palo Alto Networks ファイアウォール ログタイプの詳細については、PAN-OS ログタイプをご覧ください。

  • デプロイ アーキテクチャ内のすべてのシステムが、UTC タイムゾーンに構成されていることを確認します。

  • Palo Alto Networks ファイアウォール パーサーを使用する前に、以前のパーサーと現在の Palo Alto Networks ファイアウォール パーサーにおけるフィールド マッピングの変更を確認してください。 移行の一環として、ルール、検索、ダッシュボード、元のフィールドに依存するその他のプロセスで、更新されたフィールドが使用されることを確認します。

    たとえば、以前のパーサー バージョンでは、category ログフィールドは security_result.description UDM フィールドにマッピングされます。現在の Palo Alto Networks ファイアウォール パーサーでは、category ログフィールドは security_result.category_details UDM フィールドにマッピングされます。現在の Palo Alto Networks ファイアウォール パーサーに移行して、ルールで category フィールドを使用する場合は、現在のパーサーの security_result.category_details UDM フィールドを使用するようにルールを変更する必要があります。

syslog と Google Security Operations フォワーダーを構成する

syslog と Google SecOps フォワーダーを構成するには、次の手順を行います。

  1. CSV ログをモニタリングするには、Syslog サーバー プロファイルを構成します。詳細については、Syslog サーバー プロファイルを構成するをご覧ください。Syslog サーバー プロファイルを構成するときに、カスタム ログ形式として「Default」を指定します。
  2. CEF ログをモニタリングするには、CEF ログを転送するように Palo Alto Networks ファイアウォールを構成します。詳細については、PAN-OS CEF 統合ガイドの PDF をダウンロードし、「Configuration of Palo Alto Networks NGFW to output CEF events」セクションをご覧ください。
  3. LEEF ログをモニタリングするには、Syslog サーバー プロファイルを構成します。詳細については、LEEF 形式のカスタムログ転送をご覧ください。
  4. Google Security Operations にログを送信するように Google SecOps フォワーダーを構成します。詳細については、Linux でのフォワーダーのインストールと構成をご覧ください。Google SecOps フォワーダーの構成の例を次に示します。

      - syslog:
          common:
            enabled: true
            data_type: PAN_FIREWALL
            batch_n_seconds: 10
            batch_n_bytes: 1048576
          tcp_address: 0.0.0.0:10518
          connection_timeout_sec: 60
    

PAN Firewall で syslog 転送を構成する

syslog サーバー プロファイルを作成する

  1. Palo Alto Networks ファイアウォール管理コンソールにログインします。
  2. [Device] > [Server Profiles] > [Syslog] に移動します。
  3. [追加] をクリックして、新しいサーバー プロファイルを作成します。
  4. 次の構成の詳細を入力します。
    • 名前: わかりやすい名前を入力します(例: Google SecOps BindPlane)。
    • 場所: このプロファイルを使用できる仮想システム(vsys)または [共有] を選択します。
  5. [Servers] > [Add] をクリックして、syslog サーバーを構成します。
  6. 次のサーバー構成の詳細を入力します。
    • 名前: サーバーのわかりやすい名前を入力します(例: BindPlane Agent)。
    • Syslog サーバー: BindPlane Agent の IP アドレスを入力します。
    • トランスポート: BindPlane Agent の構成に応じて、[UDP] または [TCP] を選択します(デフォルトは UDP)。
    • ポート: BindPlane Agent のポート番号(例: 514)を入力します。
    • 形式: 要件に応じて、[BSD](デフォルト)または [IETF] を選択します。
    • ファシリティ: 必要に応じて、LOG_USER(デフォルト)または別のファシリティを選択します。
  7. [OK] をクリックして、Syslog サーバー プロファイルを保存します。

省略可: CEF または LEEF のカスタム ログ形式を構成する

CSV ではなく CEF(Common Event Format)または LEEF(Log Event Extended Format)のログが必要な場合:

  1. Syslog サーバー プロファイルで、[カスタムログ形式] タブを選択します。
  2. 各ログタイプ(Config、System、Threat、Traffic、URL、Data、WildFire、Tunnel、Authentication、User-ID、HIP Match)のカスタム ログ形式を構成します。
  3. CEF 形式の構成については、Palo Alto Networks CEF 構成ガイドをご覧ください。
  4. [OK] をクリックして構成を保存します。

ログ転送プロファイルを作成する

  1. [オブジェクト] > [ログ転送] に移動します。
  2. [追加] をクリックして、新しいログ転送プロファイルを作成します。
  3. 次の構成の詳細を入力します。
    • 名前: プロファイル名(Google SecOps Forwarding など)を入力します。ファイアウォールでこのプロファイルが新しいセキュリティ ルールとゾーンに自動的に割り当てられるようにするには、default という名前を付けます。
  4. 転送するログタイプ(Traffic、Threat、WildFire Submission、URL Filtering、Data Filtering、Tunnel、Authentication)ごとに、次の項目を構成します。
    • それぞれのログタイプのセクションで [追加] をクリックします。
    • Syslog: 作成した syslog サーバー プロファイル(例: Google SecOps BindPlane)を選択します。
    • ログの重大度: 転送する重大度レベルを選択します(例: すべて)。
  5. [OK] をクリックして、ログ転送プロファイルを保存します。

ログ転送プロファイルをセキュリティ ポリシーに適用する

  1. [ポリシー] > [セキュリティ] に移動します。
  2. ログ転送を有効にするセキュリティ ルールを選択します。
  3. ルールをクリックして編集します。
  4. [アクション] タブに移動します。
  5. [ログ転送] メニューで、作成したログ転送プロファイル(Google SecOps Forwarding など)を選択します。
  6. [OK] をクリックして、セキュリティ ポリシーの構成を保存します。

システムログのログ設定を構成する

  1. [Device] > [Log Settings] に移動します。
  2. ログタイプ(システム、構成、User-ID、HIP Match、Global Protect、IP-Tag、SCTP)と重大度レベルごとに、作成した Syslog サーバー プロファイルを選択します。
  3. [OK] をクリックして、ログ設定を保存します。

変更を commit する

  1. ファイアウォール ウェブ インターフェースの上部にある [Commit] をクリックします。
  2. コミットが正常に完了するまで待ちます。
  3. Google SecOps コンソールで受信した Palo Alto Networks ファイアウォール ログを確認して、ログが Bindplane エージェントに送信されていることを確認します。

Bindplane エージェントを使用してログを Google SecOps に転送する

  1. Linux 仮想マシンをインストールして設定します。
  2. Linux に Bindplane エージェントをインストールして構成し、ログを Google SecOps に転送します。Bindplane エージェントのインストールと構成の方法の詳細については、Bindplane エージェントのインストールと構成の手順をご覧ください。

フィードの作成時に問題が発生した場合は、Google SecOps サポートにお問い合わせください。

サポートされているログ形式

Palo Alto Networks ファイアウォール パーサーは、LEEF、CEF、CSV 形式のログをサポートしています。

サポートされているサンプルログ

  • LEEF

    <14>Jan 22 02:20:19 device_host LEEF:1.0|Palo Alto Networks|PAN-OS Syslog Integration|10.2.12-h4|Microsoft MSOFFICE(52033)|ReceiveTime=2025/01/22 02:20:18|SerialNumber=01250100xxxx|cat=THREAT|Subtype=wildfire|devTime=Jan 22 2025 08:20:18 GMT|src=198.50.100.1|dst=198.50.100.2|srcPostNAT=198.50.100.3|dstPostNAT=198.50.100.4|RuleName=AZURE-US-NEW-CNF_Inbound_To_Azure-ALLOW|usrName=|SourceUser=|DestinationUser=|Application=smtp-base|VirtualSystem=vsys1|SourceZone=McD-Global-Zone|DestinationZone=Azure-Zone|IngressInterface=ae1.111|EgressInterface=ae2.409|LogForwardingProfile=Default-Traffic-Logging|SessionID=35331795|RepeatCount=1|srcPort=21578|dstPort=25|srcPostNATPort=0|dstPostNATPort=0|Flags=0x2000|proto=tcp|action=allow|Miscellaneous=\"......3...................xls\"|ThreatID=Microsoft MSOFFICE(52033)|URLCategory=malicious|sev=4|Severity=high|Direction=client-to-server|sequence=7462614601465681755|ActionFlags=0x8000000000000000|SourceLocation=198.50.100.1-198.50.100.255|DestinationLocation=United States|ContentType=|PCAP_ID=0|FileDigest=0ea04c99bf188c2e4207f60f92ca7c6f5088c7943ee63f45c50032bbd2bf7ea9|Cloud=demo.com|URLIndex=1|RequestMethod=|FileType=ms-office|Sender=sender@ab.myownpersonaldomain.com|Subject=\"............:.................................................................................-.........(Name)-2025-01-22...............:Y107202501220005, ............:........................, ...............:.........\"|Recipient=abc@demo.myownpersonaldomain.com|ReportID=117022282776|DeviceGroupHierarchyL1=143|DeviceGroupHierarchyL2=144|DeviceGroupHierarchyL3=39|DeviceGroupHierarchyL4=0|vSrcName=|DeviceName=device_host|SrcUUID=|DstUUID=|TunnelID=0|MonitorTag=|ParentSessionID=0|ParentStartTime=|TunnelType=N/A|ThreatCategory=N/A|ContentVer=WildFire-0
    
  • CEF

    14>1 2024-04-04T16:21:56+02:00 FW-PERIMETRAL-AVG-01 - - - - CEF:0|Palo Alto Networks|PAN-OS|10.1.10-h2|end|TRAFFIC|1|src=198.51.100.1 dst=198.51.100.2 srcTranslatedAddress=198.51.100.3 dstTranslatedAddress=198.51.100.4 rule=FW_USER_NATS2_APP suser= duser= app=bittorrent vs=vsys1 sz=INSIDE dz=EXTERNAL InboundInterface=ae2.2266 OutboundInterface=ae1 lp=log_forwarding sid=2935823 cnt=1 spt=6881 dpt=51413 srcTranslatedPort=0 dstTranslatedPort=0 flags=0x7a proto=udp act=allow tbytes=475 in=150 out=325 pkt=2 pktReceived=1 pktSent=1 start=Apr 04 2024 14:21:56 GMT stime=1206 urlcat=any externalId=externalId reason=aged-out DGl1=11 DGl2=161 DGl3=0 DGl4=0 VsysName=STONESOFT dvchost=FW-PERIMETRAL-AVG-01 cat=from-policy ActionFlags=0x8000000000000000 srcUUID= dstUUID= TunnelID=0 MonitorTag= ParentSessionID=0 ParentStartTime= TunnelType=N/A SCTPAssocID=0 SCTPChunks=0 SCTPChunkSent=0 SCTPChunksRcv=0 RuleUUID=746c3eb6-3d51-4679-8438-bd0e00e170a8 HTTP2Con=0 LinkChange=0 PolicyID= LinkDetail= SDWANCluster= SDWANDevice= SDWANClustype= SDWANSite= DynamicUsrgrp= XFFIP= srcDevCat= srcDevProf= srcDevModel= srcDevVendor= srcDevOS= srcDevOSv= srcHostname= srcMac= dstDevCat= dstDevProf= dstDevModel= dstDevVendor= dstDevOS= dstDevOSv= dstHostname= dstMac= ContainerName= PODNamespace= PODName= srcEDL= dstEDL= GPHostID= EPSerial= srcDAG= dstDAG= HASessionOwner= TimeHighRes=2024-04-04T16:21:56.250+02:00 ASServiceType= ASServiceDiff="
    
  • CSV

    1,2021/10/24 15:30:07,,CONFIG,0,2561,2021/10/24 15:30:07,198.51.100.0,,set,admin,Web,Succeeded, network virtual-router  VR1,,VR1  { ecmp { algorithm { ip-modulo ; } } protocol { bgp { routing-options { graceful-restart { enable yes; } } enable no; } rip { enable no; } ospf { enable no; } ospfv3 { enable no; } } routing-table { ip { static-route { vr1-log  { path-monitor { enable no; failure-condition any; hold-time 2; } nexthop { ip-address 198.51.100.0; } bfd { profile None; } interface ethernet1/1; metric 10; destination 0.0.0.0/0; route-table { unicast ; } } } } } interface [ ethernet1/1 ethernet1/2 ]; } ,7022390503849066572,0x0,0,0,0,0,,PA-VM,0,
    

フィールド マッピング リファレンス: ログフィールドから UDM フィールド

このセクションでは、パーサーが Palo Alto Networks ファイアウォール ログフィールドをログタイプごとに Google SecOps UDM イベント フィールドにマッピングする方法について説明します。Google SecOps ラベルキーは、Labels.key UDM フィールドにマッピングされたキーの名前を参照します。

たとえば、[Virtual System] フィールドの場合、CEF 形式ではフィールド名は「cs3」で、LEEF 形式では「VirtualSystem」です。UDM フィールド「about.labels.key」に値「vsys」が含まれ、UDM フィールド「about.labels.value」にそのフィールドの値が含まれています。CEF または LEEF のフィールド名の中には、CSV フィールド名に対応する名前がないものもあります。このような場合、Syslog プロファイルにカスタムログ形式で独自の変数名を追加しても、パーサーはそれを UDM フィールドにマッピングしません。

各ログタイプのマッピング リファレンスについては、以下のセクションをご覧ください。

システム

次の表に、システムログタイプのログ フィールドと、対応する UDM フィールドを示します。

CSV フィールド CEF フィールド LEEF フィールド Google Security Operations のラベルキー UDM フィールド
受信時間(receive_time または cef-formatted-receive_time) rt devTime metadata.collected_timestamp,

metadata.event_timestamp(「生成時間」がない場合)

シリアル番号(serial) deviceExternalId SerialNumber target.asset.hardware.serial_number
タイプ(タイプ) タイプ(ヘッダー) cat metadata.product_event_type は「%{type} - %{subtype}」に設定されます。
脅威/コンテンツの種類(subtype) サブタイプ(ヘッダー) サブタイプ metadata.product_event_type は「%{type} - %{subtype}」に設定されます。
時間の生成(time_generated または cef-format-time_generated) metadata.event_timestamp
仮想システム(vsys) cs3 VirtualSystem vsys target.asset.attribute.labels.key/value
イベント ID(eventid) cat eventid additional.fields.key と additional.fields.value.string_value
オブジェクト(object) fname ファイル名 オブジェクト target.resource.name
モジュール(モジュール) flexString2 モジュール モジュール additional.fields.key と additional.fields.value.string_value
重大度(severity) $number-of-severity(ヘッダー) 重大度 security_result.severity と security_result.severity_details
説明(opaque) msg msg metadata.description
principal_user_userid(このフィールドは msg フィールドから抽出されます) principal.user.userid
principal_ip3(このフィールドは msg フィールドから抽出されます) principal.ip
Reason(このフィールドは msg フィールドから抽出されます) security_result.description
server_address(このフィールドは、msg フィールドから抽出されます) target.ip
server_profile(このフィールドは msg フィールドから抽出されます) additional.fields.key と additional.fields.value.string_value
シーケンス番号(seqno) externalId シーケンス metadata.product_log_id
アクション フラグ(actionflags) PanOSActionFlags ActionFlags actionflags additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_1 から dg_hier_level_4) PanOSDGl1 DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_2) PanOSDGl2 DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_3) PanOSDGl3 DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_4) PanOSDGl4 DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key と additional.fields.value.string_value
仮想システム名(vsys_name) PanOsVsysName vSrcName target.asset.attribute.labels.key/value
デバイス名(device_name) dvchost DeviceName target.hostname
高解像度のタイムスタンプ (high_res_timestamp) anOSTimeGeneratedHighResolution additional.fields.key と additional.fields.value.string_value

構成

次の表に、設定ログタイプのログ フィールドと、対応する UDM フィールドを示します。

CSV フィールド CEF フィールド LEEF フィールド Google Security Operations のラベルキー UDM フィールド
受信時間(receive_time または cef-formatted-receive_time) rt devTime metadata.collected_timestamp,

metadata.event_timestamp(「生成時間」がない場合)

シリアル番号(serial) deviceExternalId SerialNumber target.asset.hardware.serial_number
タイプ(タイプ) タイプ(ヘッダー) cat metadata.product_event_type
脅威/コンテンツの種類(subtype) サブタイプ(ヘッダー) metadata.product_event_type
時間の生成(time_generated または cef-format-time_generated) metadata.event_timestamp
ホスト(host) shost src principal.ip/hostname
仮想システム(vsys) cs3 VirtualSystem vsys target.asset.attribute.labels.key/value
コマンド(cmd) 対処 msg cmd principal.process.command_line
管理者 (admin) duser usrName principal.user.userid
クライアント(client) destinationServiceName クライアント principal.application
結果 (result) シグネチャ ID(Header)(reason) 結果 security_result.summary
構成パス(path) msg ConfigurationPath principal.process.command_line
変更前の詳細(before_change_detail) cs1 BeforeChangeDetail before_change_detail target.resource.attribute.labels.key/value
変更後の詳細(after_change_detail) cs2 AfterChangeDetail after_change_detail target.resource.attribute.labels.key/value
シーケンス番号(seqno) externalId シーケンス metadata.product_log_id
アクション フラグ(actionflags) PanOSActionFlags ActionFlags actionflags additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_1 から dg_hier_level_4) PanOSDGl1 DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_2) PanOSDGl2 DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_3) PanOSDGl3 DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_4) PanOSDGl4 DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key と additional.fields.value.string_value
仮想システム名(vsys_name) PanOsVsysName vSrcName target.asset.attribute.labels.key/value
デバイス名(device_name) dvchost DeviceName target.hostname
デバイス グループ(dg_id) PanOSFWDeviceGroup target.asset.attribute.labels.key/value dg_id principal.asset.attribute.labels.key/value
監査コメント(comment) PanOSPolicyAuditComment コメント additional.fields.key と additional.fields.value.string_value
高解像度のタイムスタンプ(high_res_timestamp) additional.fields.key と additional.fields.value.string_value
重大度(severity) number-of-severity(ヘッダ) security_result.severity と security_result.severity_details

脅威/wildfire

次の表に、ログタイプのログフィールドと、対応する UDM フィールドを示します。

CSV フィールド CEF フィールド LEEF フィールド Google Security Operations のラベルキー UDM フィールド
受信時間(receive_time または cef-formatted-receive_time) rt devTime metadata.collected_timestamp,

metadata.event_timestamp(「生成時間」がない場合)

シリアル番号(serial #) deviceExternalId SerialNumber intermediary.asset.hardware.serial_number
タイプ(タイプ) タイプ(ヘッダー) cat metadata.product_event_type
脅威/コンテンツの種類(subtype) cat/subtype(ヘッダー) サブタイプ metadata.product_event_type
時間の生成(time_generated または cef-format-time_generated) metadata.event_timestamp
送信元アドレス(src) src src principal.ip
宛先アドレス(dst) dst dst target.ip
NAT 送信元 IP(natsrc) sourceTranslatedAddress srcPostNAT principal.nat_ip
NAT 宛先 IP(natdst) destinationTranslatedAddress dstPostNAT target.nat_ip
ルール名(rule) cs1 RuleName security_result.rule_name
送信元ユーザー(srcuser) suser SourceUser / usrName principal.user.userid
宛先ユーザー(dstuser) duser DestinationUser target.user.userid
アプリケーション (app) app Application(アプリケーション) target.application
仮想システム(vsys) cs3 VirtualSystem vsys intermediary.asset.attribute.labels.key/value
送信元のゾーン(from) cs4 SourceZone 送信元

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

宛先のゾーン(送信先) cs5 DestinationZone

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

インバウンドインターフェース(inbound_if) deviceInboundInterface IngressInterface inbound_if

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

アウトバウンドインターフェース(outbound_if) deviceOutboundInterface EgressInterface outbound_if

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

ログ アクション(logset) cs6 LogForwardingProfile logset additional.fields.key と additional.fields.value.string_value
セッション ID(sessionid) cn1 SessionID network.session_id
繰り返し回数(repeatcnt) cnt RepeatCount repeatcnt additional.fields.key と additional.fields.value.string_value
送信元ポート(sport) spt srcPort principal.port
宛先ポート(dport) dpt dstPort target.port
NAT 送信元ポート(natsport) sourceTranslatedPort srcPostNATPort principal.nat_port
NAT 宛先ポート(natdport) destinationTranslatedPort dstPostNATPort target.nat_port
フラグ(flags) flexString1 フラグ flags additional.fields.key と additional.fields.value.string_value
IP プロトコル(proto) proto proto network.ip_protocol
アクション (action) 対処 action security_result.action_details

security_result.action

URL/ファイル名(misc) request その他

target.file.names(サブタイプが「ファイル」、「ウィルス」、「Wildfire ウイルス」、「Wildfire」の場合、「misc」フィールドは target.file.names にマッピングされます)

target.url(サブタイプが「url」の場合、「misc」フィールドは target.url と target.hostname にマッピングされます)

脅威/コンテンツ名(threatid) cat ThreatID security_result.threat_name
カテゴリ(category) cs2 URL のカテゴリ security_result.category_details
重大度(severity) number-of-severity(ヘッダ) 重大度 security_result.severity と security_result.severity_details
目的地 (direction) flexString2 方向 network.direction
シーケンス番号(seqno) externalId シーケンス metadata.product_log_id
アクション フラグ(actionflags) PanOSActionFlags ActionFlags actionflags additional.fields.key と additional.fields.value.string_value
送信元の国(srcloc) SourceLocation principal.location.country_or_region
宛先の国(dstloc) DestinationLocation target.location.country_or_region
コンテンツ タイプ (contentType) ContentType contenttype additional.fields.key と additional.fields.value.string_value
PCAP ID(pcap_id) fileId PCAP_ID pcap_id additional.fields.key と additional.fields.value.string_value
ファイル ダイジェスト(filedigest) fileHash FileDigest target.file.sha1/md5/sha256
クラウド(cloud) filePath クラウド cloud additional.fields.key と additional.fields.value.string_value
URL インデックス(url_idx) URLIndex url_idx additional.fields.key と additional.fields.value.string_value
ユーザー エージェント(user_agent) network.http.user_agent
File Type(filetype) File Type FileType target.file.mime_type
X-Forwarded-For(XFF) principal.ip
リファラー(referer) network.http.referral_url
送信者(sender) suid 送信者 network.email.from
件名 (件名) msg 件名 network.email.subject
受信者(rcipient) duid 受信者 network.email.to
レポート ID (reportid) oldFileId ReportID reportid additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_1 から dg_hier_level_4) PanOSDGl1 DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_2) PanOSDGl2 DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_3) PanOSDGl3 DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_4) PanOSDGl4 DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key と additional.fields.value.string_value
仮想システム名(vsys_name) PanOsVsysName vSrcName intermediary.asset.attribute.labels.key/value
デバイス名(device_name) dvchost DeviceName intermediary.hostname
ソース VM UUID(src_uuid) PanOSSrcUUID SrcUUID principal.asset.product_object_id
宛先 VM UUID(dst_uuid) PanOSDstUUID DstUUID target.asset.product_object_id
HTTP Method (http_method) RequestMethod network.http.method
トンネル ID/IMSI(tunnelid/imsi) PanOSTunnelID TunnelID tunnel_id/imsi additional.fields.key と additional.fields.value.string_value
タグ/IMEI のモニタリング(monitortag/imei) PanOSMonitorTag MonitorTag monitortag/imei additional.fields.key と additional.fields.value.string_value
親セッション ID(parent_session_id) PanOSParentSessionID ParentSessionID parent_session_id network.parent_session_id
親セッション開始時間(parent_start_time) PanOSParentStartTime ParentStartTime parent_start_time additional.fields.key と additional.fields.value.string_value
トンネルタイプ(tunnel) PanOSTunnelType TunnelType トンネル additional.fields.key と additional.fields.value.string_value
脅威のカテゴリ(thr_category) PanOSThreatCategory ThreatCategory thr_category security_result.detection_fields.key/value
コンテンツ バージョン(contentver) PanOSContentVer ContentVer contentver additional.fields.key と additional.fields.value.string_value
SCTP 関連付け ID(assoc_id) PanOSAssocID assoc_id additional.fields.key と additional.fields.value.string_value
ペイロード プロトコル ID(ppid) PanOSPPID ppid additional.fields.key と additional.fields.value.string_value
HTTP ヘッダー(http_headers) PanOSHTTPHeader http_headers target.url.last_http_response_headers
URL カテゴリリスト(url_category_list) PanOSURLCatList url_category_list additional.fields.key と additional.fields.value.string_value
ルール UUID(rule_uuid) PanOSRuleUUID security_result.rule_id
HTTP/2 接続(http2_connection) PanOSHTTP2Con http2_connection network.application_protocol_version
動的ユーザー グループ名(dynusergroup_name) PanDynamicUsrgrp dynusergroup_name

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

XFF アドレス(xff_ip) PanXFFIP principal.ip
ソースデバイス カテゴリ(src_category) PanSrcDeviceCat src_category principal.asset.category
ソースデバイス プロファイル(src_profile) PanSrcDeviceProf src_profile

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

ソースデバイス モデル(src_model) PanSrcDeviceModel src_model principal.asset.hardware.model
ソースデバイス ベンダー(src_vendor) PanSrcDeviceVendor src_vendor principal.asset.hardware.manufacturer
ソースデバイスの OS ファミリー(src_osfamily) PanSrcDeviceOS src_osfamily principal.platform
ソースデバイスの OS バージョン(src_osversion) PanSrcDeviceOSv principal.platform_version
送信元ホスト名(src_host) PanSrcHostname principal.hostname
送信元 MAC アドレス(src_mac) PanSrcMac principal.mac
宛先デバイス カテゴリ(dst_category) PanDstDeviceCat dst_category target.asset.category
宛先デバイス プロファイル(dst_profile) PanDstDeviceProf dst_profile

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

移行先のデバイスモデル(dst_model) PanDstDeviceModel dst_model target.asset.hardware.model
宛先デバイスのベンダー(dst_vendor) PanDstDeviceVendor dst_vendor target.asset.hardware.manufacturer
宛先デバイス OS ファミリー(dst_osfamily) PanDstDeviceOS dst_osfamily target.platform
移行先デバイスの OS バージョン(dst_osversion) PanDstDeviceOSv target.platform_version
宛先ホスト名(dst_host) PanDstHostname target.hostname
宛先 MAC アドレス(dst_mac) PanDstMac target.mac
コンテナ ID (container_id) PanContainerName コンテナ ID intermediary.resource.product_object_id
POD 名前空間(pod_namespace) PanPODNamespace pod_namespace target.resource.attribute.labels.key/value
POD 名(pod_name) PanPODName pod_name target.resource.name
送信元外部動的リスト(src_edl) PanSrcEDL src_edl additional.fields.key と additional.fields.value.string_value
宛先外部動的リスト(dst_edl) PanDstEDL dst_edl additional.fields.key と additional.fields.value.string_value
ホスト ID(hostid) PanGPHostID hostid principal.asset.asset_id
ユーザー デバイスのシリアル番号(serialnumber) PanEPSerial principal.asset.hardware.serial_number
ドメイン EDL(domain_edl) PanDomainEDL domain_edl additional.fields.key と additional.fields.value.string_value
送信元動的アドレス グループ(src_dag) PanSrcDAG principal.group.group_display_name
宛先動的アドレス グループ(dst_dag) PanDstDAG target.group.group_display_name
部分ハッシュ (partial_hash) PanPartialHash partial_hash additional.fields.key と additional.fields.value.string_value
高解像度のタイムスタンプ (high_res timestamp) PanTimeHighRes high_res timestamp additional.fields.key と additional.fields.value.string_value
理由 (reason) PanReasonFilteringAction reason security_result.summary
正当な理由 (justification) PanJustification 理由 additional.fields.key と additional.fields.value.string_value
スライス サービスタイプ(nssai_sst) PanASServiceType nssai_sst additional.fields.key と additional.fields.value.string_value
アプリケーション サブカテゴリ(subcategory_of_app) subcategory_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション カテゴリ(category_of_app) category_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション テクノロジー(technology_of_app) technology_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション リスク(risk_of_app) risk_of_app additional.fields.key と additional.fields.value.string_value
アプリケーションの特徴 (characteristic_of_app) characteristic_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション コンテナ(container_of_app) container_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション SaaS(is_saas_of_app) is_saas_of_app additional.fields.key と additional.fields.value.string_value
トンネリングされたアプリ(tunneled_app) additional.fields.key と additional.fields.value.string_value
フロータイプ(flow_type) additional.fields.key と additional.fields.value.string_value
クラスタ名(cluster_name) intermediary.resource.name
アプリケーション Sanctioned State(sanctioned_state_of_app) sanctioned_state_of_app additional.fields.key と additional.fields.value.string_value

トラフィック

次の表に、ログタイプのログ フィールドと、対応する UDM フィールドを示します。

CSV フィールド CEF フィールド LEEF フィールド Google Security Operations のラベルキー UDM フィールド
受信時間(receive_time または cef-formatted-receive_time) rt devTime metadata.collected_timestamp,

metadata.event_timestamp(「生成時間」がない場合)

シリアル番号(serial) deviceExternalId SerialNumber intermediary.asset.hardware.serial_number
タイプ(タイプ) タイプ(ヘッダー) cat/Type metadata.product_event_type
脅威/コンテンツの種類(subtype) サブタイプ(ヘッダー) サブタイプ metadata.product_event_type
時間の生成(time_generated または cef-format-time_generated) スタート metadata.event_timestamp
送信元アドレス(src) src src principal.ip
宛先アドレス(dst) dst dst target.ip
NAT 送信元 IP(natsrc) sourceTranslatedAddress srcPostNAT principal.nat_ip
NAT 宛先 IP(natdst) destinationTranslatedAddress dstPostNAT target.nat_ip
ルール名(rule) cs1 RuleName security_result.rule_name
送信元ユーザー(srcuser) suser SourceUser principal.user.userid
宛先ユーザー(dstuser) duser DestinationUser target.user.userid
アプリケーション (app) app Application(アプリケーション) target.application
仮想システム(vsys) cs3 VirtualSystem vsys intermediary.asset.attribute.labels.key/value
送信元のゾーン(from) cs4 SourceZone 送信元

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

宛先のゾーン(送信先) cs5 DestinationZone

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

インバウンドインターフェース(inbound_if) deviceInboundInterface IngressInterface inbound_if

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

アウトバウンドインターフェース(outbound_if) deviceOutboundInterface EgressInterface outbound_if

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

ログ アクション(logset) cs6 LogForwardingProfile logset additional.fields.key と additional.fields.value.string_value
セッション ID(sessionid) cn1 SessionID network.session_id
繰り返し回数(repeatcnt) cnt RepeatCount repeatcnt additional.fields.key と additional.fields.value.string_value
送信元ポート(sport) spt srcPort principal.port
宛先ポート(dport) dpt dstPort target.port
NAT 送信元ポート(natsport) sourceTranslatedPort srcPostNATPort principal.nat_port
NAT 宛先ポート(natdport) destinationTranslatedPort dstPostNATPort target.nat_port
フラグ(flags) flexString1 フラグ flags additional.fields.key と additional.fields.value.string_value
IP プロトコル(proto) proto proto network.ip_protocol
アクション (action) 対処 action security_result.action_details

security_result.action

バイト(bytes) flexNumber1 totalBytes バイト additional.fields.key と additional.fields.value.string_value
送信バイト数(bytes_sent) in srcBytes network.sent_bytes
受信バイト数(bytes_received) out dstBytes network.received_bytes
パケット数(packets) cn2 totalPackets パケット additional.fields.key と additional.fields.value.string_value
開始時刻 (start) StartTime スタート additional.fields.key と additional.fields.value.string_value
経過時間(elapsed) cn3 ElapsedTime 経過時間 network.session_duration.seconds
カテゴリ(category) cs2 URL のカテゴリ security_result.category / security_result.category_details
シーケンス番号(seqno) externalId シーケンス metadata.product_log_id
アクション フラグ(actionflags) PanOSActionFlags ActionFlags actionflags additional.fields.key と additional.fields.value.string_value
送信元の国(srcloc) SourceLocation principal.location.country_or_region
宛先の国(dstloc) DestinationLocation target.location.country_or_region
送信パケット数(pkts_sent) PanOSPacketsSent srcPackets pkts_sent network.sent_packets
受信パケット数(pkts_Receivedd) PanOSPacketsReceived dstPackets pkts_received network.received_packets
セッション終了の理由(session_end_reason) reason SessionEndReason security_result.summary
デバイス グループ階層 1(dg_hier_level_1 から dg_hier_level_4) PanOSDGl1 DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層 2(dg_hier_level_2) PanOSDGl2 DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層 3(dg_hier_level_3) PanOSDGl3 DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_4) PanOSDGl4 DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key と additional.fields.value.string_value
仮想システム名(vsys_name) PanOsVsysName vSrcName intermediary.asset.attribute.labels.key/value
デバイス名(device_name) dvchost DeviceName intermediary.hostname
アクション宛先(action_source) cat ActionSource action_source additional.fields.key と additional.fields.value.string_value
ソース VM UUID(src_uuid) PanOSSrcUUID SrcUUID principal.asset.product_object_id
宛先 VM UUID(dst_uuid) PanOSDstUUID DstUUID target.asset.product_object_id
トンネル ID/IMSI(tunnelid/imsi) PanOSTunnelID TunnelID tunnelid/imsi additional.fields.key と additional.fields.value.string_value
タグ/IMEI のモニタリング(monitortag/imei) PanOSMonitorTag MonitorTag monitortag/imei additional.fields.key と additional.fields.value.string_value
親セッション ID(parent_session_id) PanOSParentSessionID ParentSessionID parent_session_id network.parent_session_id
親開始時間(parent_start_time) PanOSParentStartTime ParentStartTime parent_start_time additional.fields.key と additional.fields.value.string_value
トンネルタイプ(tunnel) PanOSTunnelType TunnelType トンネル additional.fields.key と additional.fields.value.string_value
SCTP 関連付け ID(assoc_id) PanOSSCTPAssocID assoc_id additional.fields.key と additional.fields.value.string_value
SCTP チャンク(chunks) PanOSSCTPChunks chunks additional.fields.key と additional.fields.value.string_value
SCTP チャンク送信(chunks_sent) PanOSSCTPChunkSent chunks_sent additional.fields.key と additional.fields.value.string_value
SCTP チャンク受信(chunks_received) PanOSSCTPChunksRcv chunks_received additional.fields.key と additional.fields.value.string_value
ルール UUID(rule_uuid) PanOSRuleUUID security_result.rule_id
HTTP/2 接続(http2_connection) PanOSHTTP2Con http2_connection network.application_protocol_version
アプリフラップ数(link_change_count) PanLinkChange link_change_count additional.fields.key と additional.fields.value.string_value
ポリシー ID(policy_id) PanPolicyID policy_id additional.fields.key と additional.fields.value.string_value
リンク スイッチ(link_switches) PanLinkDetail link_switches additional.fields.key と additional.fields.value.string_value
SD-WAN クラスタ(sdwan_cluster) PanSDWANCluster sdwan_cluster additional.fields.key と additional.fields.value.string_value
SD-WAN デバイスタイプ(sdwan_device_type) PanSDWANDevice sdwan_device_type additional.fields.key と additional.fields.value.string_value
SD-WAN クラスタタイプ(sdwan_cluster_type) PanSDWANClustype sdwan_cluster_type additional.fields.key と additional.fields.value.string_value
SD-WAN サイト(sdwan_site) PanSDWANSite sdwan_site additional.fields.key と additional.fields.value.string_value
動的ユーザー グループ名(dynusergroup_name) PanDynamicUsrgrp dynusergroup_name additional.fields.key と additional.fields.value.string_value
XFF アドレス(xff_ip) PanXFFIP principal.ip
ソースデバイス カテゴリ(src_category) PanSrcDeviceCat src_category principal.asset.category
ソースデバイス プロファイル(src_profile) PanSrcDeviceProf src_profile

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

ソースデバイス モデル(src_model) PanSrcDeviceModel src_model principal.asset.hardware.model
ソースデバイス ベンダー(src_vendor) PanSrcDeviceVendor src_vendor principal.asset.hardware.manufacturer
ソースデバイスの OS ファミリー(src_osfamily) PanSrcDeviceOS principal.platform
ソースデバイスの OS バージョン(src_osversion) PanSrcDeviceOSv principal.asset.software.version
送信元ホスト名(src_host) PanSrcHostname principal.hostname
送信元 MAC アドレス(src_mac) PanSrcMac principal.mac
宛先デバイス カテゴリ(dst_category) PanDstDeviceCat dst_category target.asset.category
宛先デバイス プロファイル(dst_profile) PanDstDeviceProf dst_profile

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

移行先のデバイスモデル(dst_model) PanDstDeviceModel dst_model target.asset.hardware.model
宛先デバイスのベンダー(dst_vendor) PanDstDeviceVendor dst_vendor target.asset.hardware.manufacturer
宛先デバイス OS ファミリー(dst_osfamily) PanDstDeviceOS dst_osfamily target.platform
移行先デバイスの OS バージョン(dst_osversion) PanDstDeviceOSv target.platform_version
宛先ホスト名(dst_host) PanDstHostname target.hostname
宛先 MAC アドレス(dst_mac) PanDstMac target.mac
コンテナ ID (container_id) PanContainerName コンテナ ID intermediary.resource.product_object_id
POD 名前空間(pod_namespace) PanPODNamespace pod_namespace target.resource.attribute.labels.key/value
POD 名(pod_name) PanPODName pod_name target.resource.name
送信元外部動的リスト(src_edl) PanSrcEDL src_edl

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

宛先外部動的リスト(dst_edl) PanDstEDL dst_edl

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

ホスト ID(hostid) PanGPHostID hostid principal.asset.asset_id
ユーザー デバイスのシリアル番号(serialnumber) PanEPSerial principal.asset.hardware.serial_number
送信元動的アドレス グループ(src_dag) PanSrcDAG principal.group.group_display_name
宛先動的アドレス グループ(dst_dag) PanDstDAG target.group.group_display_name
セッション オーナー(session_owner) PanHASessionOwner session_owner additional.fields.key と additional.fields.value.string_value
高解像度のタイムスタンプ (high_res_timestamp) PanTimeHighRes additional.fields.key と additional.fields.value.string_value
スライス サービスタイプ(nsdsai_sst) PanASServiceType nsdsai_sst additional.fields.key と additional.fields.value.string_value
スライスの差別化(nsdsai_sd) PanASServiceDiff nsdsai_sd additional.fields.key と additional.fields.value.string_value
アプリケーション サブカテゴリ(subcategory_of_app) subcategory_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション カテゴリ(category_of_app) category_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション テクノロジー(technology_of_app) technology_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション リスク(risk_of_app) security_result.severity
アプリケーションの特徴 (characteristic_of_app) characteristic_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション コンテナ(container_of_app) container_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション SaaS(is_saas_of_app) is_saas_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション Sanctioned State(sanctioned_state_of_app) sanctioned_state_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション サブカテゴリ(subcategory_of_app) subcategory_of_app1 additional.fields.key と additional.fields.value.string_value
重大度(severity) number-of-severity(ヘッダ) security_result.severity と security_result.severity_details

User-ID

次の表に、ユーザー ID ログタイプのログ フィールドと、対応する UDM フィールドを示します。

CSV フィールド CEF フィールド LEEF フィールド Google Security Operations のラベルキー UDM フィールド
受信時間(receive_time または cef-formatted-receive_time) rt devTime metadata.collected_timestamp,

metadata.event_timestamp(「生成時間」がない場合)

シリアル番号(serial) deviceExternalId SerialNumber intermediary.asset.hardware.serial_number
タイプ(タイプ) タイプ(ヘッダー) cat metadata.product_event_type
脅威/コンテンツの種類(subtype) サブタイプ(ヘッダー) サブタイプ metadata.product_event_type
時間の生成(time_generated または cef-format-time_generated) metadata.event_timestamp
仮想システム(vsys) cs3 VirtualSystem vsys intermediary.asset.attribute.labels.key/value
送信元 IP(ip) src src principal.ip
User (user) duser usrName target.user.userid

target.administrative_domain

target.user.email_addresses

データソース名(datasourcename) cs4 DataSourceName データソース名

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

イベント ID(eventid) EventID eventid additional.fields.key と additional.fields.value.string_value
繰り返し回数(repeatcnt) cnt RepeatCount repeatcnt additional.fields.key と additional.fields.value.string_value
タイムアウトしきい値(timeout) cn3 TimeoutThreshold timeout additional.fields.key と additional.fields.value.string_value
送信元ポート(beginport) spt srcPort principal.port
宛先ポート(endport) dpt dstPort target.port
データソース(datasource) cs5 DataSource データソース

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

データソース タイプ(datasource_type) cs6 DataSourceType データソースのタイプ

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

シーケンス番号(seqno) externalId シーケンス metadata.product_log_id
アクション フラグ(actionflags) PanOSActionFlags ActionFlags actionflags additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_1) PanOSDGl1 DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_2) PanOSDGl2 DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_3) PanOSDGl3 DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_4) PanOSDGl4 DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key と additional.fields.value.string_value
仮想システム名(vsys_name) PanOsVsysName vSrcName intermediary.asset.attribute.labels.key/value
デバイス名(device_name) dvchost DeviceName intermediary.hostname
仮想システム ID(vsys_id) cn2 VirtualSystemID intermediary.resource.product_object_id
要素タイプ(factortype) cs1 FactorType factortype additional.fields.key と additional.fields.value.string_value
要素完了時間(factorcompletetime) end FactorCompletionTime factorcompletetime additional.fields.key と additional.fields.value.string_value
要素番号(factorno) cn1 FactorNumber factorno additional.fields.key と additional.fields.value.string_value
ユーザー グループ フラグ(ugflags) PanOSUGFlags ugflags additional.fields.key と additional.fields.value.string_value
ソース別のユーザー(userbysource) PanOSUserBySource target.user.userid

target.administrative_domain

target.user.email_addresses

高解像度のタイムスタンプ (high_res timestamp) PanOSTimeGeneratedHighResolution additional.fields.key と additional.fields.value.string_value
元のデータソース(origindatasource) additional.fields.key と additional.fields.value.string_value
クラスタ名(cluster_name) principal.resource.name
重大度(severity) number-of-severity(ヘッダ) security_result.severity と security_result.severity_details

HIP 一致

次の表に、HIP 一致ログタイプのログ フィールドと、対応する UDM フィールドを示します。

CSV フィールド CEF フィールド LEEF フィールド Google Security Operations のラベルキー UDM フィールド
受信時間(receive_time または cef-formatted-receive_time) rt devTime metadata.collected_timestamp,

metadata.event_timestamp(「生成時間」がない場合)

シリアル番号(serial) deviceExternalId SerialNumber target.asset.hardware.serial_number
タイプ(タイプ) タイプ(ヘッダー) cat metadata.product_event_type
脅威/コンテンツの種類(subtype) サブタイプ(ヘッダー) サブタイプ
時間の生成(time_generated または cef-format-time_generated) スタート startTime metadata.event_timestamp
送信元ユーザー(srcuser) suser usrName principal.user.userid
仮想システム(vsys) cs3 VirtualSystem vsys target.asset.attribute.labels.key/value
マシン名(machinename) shost identHostName principal.hostname
オペレーティング システム(OS) cs2 OS principal.asset.platform_software.platform
送信元アドレス(src) src identsrc principal.ip
HIP(matchname) cat HIP matchname

target.resource.attribute.labels.key/value

additional.fields.key と additional.fields.value.string_value

繰り返し回数(repeatcnt) cnt RepeatCount repeatcnt additional.fields.key と additional.fields.value.string_value
HIP タイプ(matchtype) デバイス イベント クラス ID(Header) HIPType 一致タイプ

target.resource.attribute.labels.key/value

additional.fields.key と additional.fields.value.string_value

シーケンス番号(seqno) externalId シーケンス metadata.product_log_id
アクション フラグ(actionflags) PanOSActionFlags ActionFlags actionflags additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_1) PanOSDGl1 DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_2) PanOSDGl2 DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_3) PanOSDGl3 DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_4) PanOSDGl4 DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key と additional.fields.value.string_value
仮想システム名(vsys_name) PanOsVsysName vSrcName target.asset.attribute.labels.key/value
デバイス名(device_name) dvchost DeviceName target.hostname
仮想システム ID(vsys_id) cn2 VirtualSystemID target.resource.product_object_id
IPv6 システム アドレス(srcipv6) c6a2 srcipv6 principal.asset.ip
ホスト ID(hostid) PanOSHostID principal.asset.asset_id
ユーザー デバイスのシリアル番号(serialnumber) PanOSEndpointSerialNumber principal.asset.hardware.serial_number
デバイスの MAC アドレス(mac) PanOSEndpointMac principal.asset.mac
高解像度のタイムスタンプ (high_res_timestamp) PanOSTimeGeneratedHighResolution additional.fields.key と additional.fields.value.string_value
クラスタ名(cluster_name) principal.resource.name
重大度(severity) number-of-severity(ヘッダ) security_result.severity と security_result.severity_details

IP タグ

次の表に、IP タグログタイプのログ フィールドと、対応する UDM フィールドを示します。

CSV フィールド CEF フィールド LEEF フィールド Google Security Operations のラベルキー UDM フィールド
受信時間(receive_time または cef-formatted-receive_time) rt devTime metadata.collected_timestamp,

metadata.event_timestamp(「生成時間」がない場合)

シリアル番号(serial) deviceExternalId SerialNumber target.asset.hardware.serial_number
タイプ(タイプ) タイプ(ヘッダー) cat metadata.product_event_type
脅威/コンテンツの種類(subtype) サブタイプ(ヘッダー) サブタイプ metadata.product_event_type
時間の生成(time_generated または cef-format-time_generated) GenerateTime metadata.event_timestamp
仮想システム(vsys) cs3 VirtualSystem vsys target.asset.attribute.labels.key/value
送信元 IP(ip) src src principal.ip
タグ名(tag_name) PanOSTagName TagName tag_name

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

イベント ID(event_id) PanOSEventID EventID event_id additional.fields.key と additional.fields.value.string_value
繰り返し回数(repeatcnt) cnt RepeatCount repeatcnt additional.fields.key と additional.fields.value.string_value
タイムアウト (timeout) PanOSTimeout TimeoutThreshold timeout additional.fields.key と additional.fields.value.string_value
データソース名(datasourcename) PanOSDataSourceName DataSourceName データソース名

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

データソース タイプ(datasource_type) PanOSDataSourceType DataSource datasource_type

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

データソース サブタイプ(datasource_subtype) PanOSDataSourceSubType DataSourceType datasource_subtype

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

シーケンス番号(seqno) externalId シーケンス metadata.product_log_id
アクション フラグ(actionflags) PanOSActionFlags ActionFlags actionflags additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_1) PanOSDGl1 DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_2) PanOSDGl2 DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_3) PanOSDGl3 DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_4) PanOSDGl4 DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key と additional.fields.value.string_value
仮想システム名(vsys_name) PanOsVsysName vSrcName target.asset.attribute.labels.key/value
デバイス名(device_name) dvchost DeviceName target.hostname
仮想システム ID(vsys_id) cn2 VirtualSystemID target.resource.product_object_id
高解像度のタイムスタンプ (high_res timestamp) PanOSTimeGeneratedHighResolution additional.fields.key と additional.fields.value.string_value
重大度(severity) number-of-severity(ヘッダ) security_result.severity と security_result.severity_details
クラスタ名(cluster_name) principal.resource.name

復号

次の表に、復号ログタイプのログ フィールドと、対応する UDM フィールドを示します。

CSV フィールド CEF フィールド LEEF フィールド Google Security Operations のラベルキー UDM フィールド
受信時間(receive_time または cef-formatted-receive_time) rt metadata.collected_timestamp,

metadata.event_timestamp(「生成時間」がない場合)

シリアル番号(serial) PanOSDeviceSN intermediary.asset.hardware.serial_number
タイプ(タイプ) タイプ(ヘッダー) metadata.product_event_type
脅威/コンテンツの種類(subtype) サブタイプ(ヘッダー) metadata.product_event_type
設定バージョン(config_ver) PanOSConfigVersion config_ver additional.fields.key と additional.fields.value.string_value
生成時間(time_generated) PanOSLogTimeStamp metadata.event_timestamp
送信元アドレス(src) src principal.ip
宛先アドレス(dst) dst target.ip
NAT 送信元 IP(natsrc) sourceTranslatedAddress principa.nat_ip
NAT 宛先 IP(natdst) destinationTranslatedAddress target.nat_ip
ルール(rule) cs1 security_result.rule_name
送信元ユーザー(srcuser) suser principal.user.userid
宛先ユーザー(dstuser) duser target.user.userid
アプリケーション (app) app network.application_protocol
仮想システム(vsys) cs3 vsys intermediary.asset.attribute.labels.key/value
送信元のゾーン(from) cs4 送信元

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

宛先のゾーン(送信先) cs5

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

インバウンドインターフェース(inbound_if) deviceInboundInterface inbound_if

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

アウトバウンドインターフェース(outbound_if) deviceOutboundInterface outbound_if

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

ログ アクション(logset) cs6 logset additional.fields.key と additional.fields.value.string_value
ログに記録される時刻(time_received) PanOSTimeReceivedManagementPlane -
セッション ID(sessionid) cn1 network.session_id
繰り返し回数(repeatcnt) PanOSCountOfRepeats/RepeatCount repeatcnt additional.fields.key と additional.fields.value.string_value
送信元ポート(sport) spt principal.port
宛先ポート(dport) dpt target.port
NAT 送信元ポート(natsport) sourceTranslatedPort principal.nat_port
NAT 宛先ポート(natdport) destinationTranslatedPort target.nat_port
フラグ(flags) flexString1 flags additional.fields.key と additional.fields.value.string_value
IP プロトコル(proto) proto network.ip_protocol
アクション (action) 対処 security_result.action_details

security_result.action

トンネル(tunnel) PanOSTunnel トンネル additional.fields.key と additional.fields.value.string_value
ソース VM UUID(src_uuid) PanOSSourceUUID principal.asset.product_object_id
宛先 VM UUID(dst_uuid) PanOSDestinationUUID target.asset.product_object_id
ルールの UUID(rule_uuid) PanOSRuleUUID security_result.rule_id
クライアントからファイアウォールへのステージ(hs_stage_c2f) PanOSClientToFirewall hs_stage_c2f additional.fields.key と additional.fields.value.string_value
ファイアウォールからサーバーまでのステージ(hs_stage_f2s) PanOSFirewallToServer hs_stage_f2s additional.fields.key と additional.fields.value.string_value
TLS バージョン(tls_version) PanOSTLSVersion network.tls.version
Key Exchange アルゴリズム(tls_keyxchg) PanOSTLSKeyExchange tls_keyxchg additional.fields.key と additional.fields.value.string_value
暗号化アルゴリズム(tls_enc) PanOSTLSEncryptionAlgorithm tls_enc additional.fields.key と additional.fields.value.string_value
ハッシュ アルゴリズム(tls_auth) PanOSTLSAuth tls_auth additional.fields.key と additional.fields.value.string_value
ポリシー名(policy_name) PanOSPolicyName policy_name additional.fields.key と additional.fields.value.string_value
楕円曲線(ec_curve) PanOSEllipticCurve network.tls.curve
エラー インデックス(err_index) PanOSErrorIndex err_index additional.fields.key と additional.fields.value.string_value
ルートのステータス(root_status) PanOSRootStatus root_status additional.fields.key と additional.fields.value.string_value
チェーンステータス(chain_status) PanOSChainStatus chain_status additional.fields.key と additional.fields.value.string_value
プロキシの種類(proxy_type) PanOSProxyType proxy_type additional.fields.key と additional.fields.value.string_value
証明書のシリアル番号(cert_serial) PanOSCertificateSerial network.tls.server.certificate.serial
証明書フィンガープリント(fingerprint) PanOSFingerprint network.tls.server.certificate.md5/sha1/sha256
証明書の開始日(notbefore) PanOSTimeNotBefore network.tls.server.certificate.not_before
証明書の終了日(notafter) PanOSTimeNotAfter network.tls.server.certificate.not_after
証明書のバージョン(cert_ver) PanOSCertificateVersion network.tls.server.certificate.version
証明書のサイズ(cert_size) PanOSCertificateSize cert_size additional.fields.key と additional.fields.value.string_value
共通名の長さ(cn_len) PanOSCommonNameLength cn_len additional.fields.key と additional.fields.value.string_value
カード発行会社の共通名の長さ(issuer_len) PanOSIssuerNameLength issuer_len additional.fields.key と additional.fields.value.string_value
ルートの共通名の長さ(rootcn_len) PanOSRootCNLength rootcn_len additional.fields.key と additional.fields.value.string_value
SNI の長さ(sni_len) PanOSSNILength sni_len additional.fields.key と additional.fields.value.string_value
証明書フラグ(cert_flags) PanOSCertificateFlags cert_flags additional.fields.key と additional.fields.value.string_value
サブジェクトの共通名(cn) PanOSCommonName cn additional.fields.key と additional.fields.value.string_value
カード発行会社の共通名(issuer_cn) PanOSIssuerCommonName network.tls.server.certificate.issuer
ルートの共通名(root_cn) PanOSRootCommonName root_cn additional.fields.key と additional.fields.value.string_value
Server Name Indication

(sni)

network.tls.client.server_name
エラー(error) PanOSErrorMessage エラー additional.fields.key と additional.fields.value.string_value
コンテナ ID (container_id) PanOSContainerID コンテナ ID intermediary.resource.product_object_id
POD 名前空間(pod_namespace) PanOSContainerNameSpace pod_namespace

target.resource.attribute.labels.key/value

additional.fields.key と additional.fields.value.string_value

POD 名(pod_name) PanOSContainerName pod_name target.resource.name
送信元外部動的リスト(src_edl) PanOSSourceEDL src_edl

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

宛先外部動的リスト(dst_edl) PanOSDestinationEDL dst_edl

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

送信元動的アドレス グループ(src_dag) PanOSSourceDynamicAddressGroup principal.group.group_display_name
宛先動的アドレス グループ(dst_dag) PanOSDestinationDynamicAddressGroup target.group.group_display_name
高解像度のタイムスタンプ (high_res_timestamp) PanOSTimeGeneratedHighResolution additional.fields.key と additional.fields.value.string_value
ソースデバイス カテゴリ(src_category) PanOSSourceDeviceCategory src_category principal.asset.category
ソースデバイス プロファイル(src_profile) PanOSSourceDeviceProfile src_profile

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

ソースデバイス モデル(src_model) PanOSSourceDeviceModel src_model principal.asset.hardware.model
ソースデバイス ベンダー(src_vendor) PanOSSourceDeviceVendor src_vendor principal.asset.hardware.manufacturer
ソースデバイスの OS ファミリー(src_osfamily) PanOSSourceDeviceOSFamily principal.platform
ソースデバイスの OS バージョン(src_osversion) PanOSSourceDeviceOSVersion principal.platform_version
送信元ホスト名(src_host) PanOSSourceDeviceHost principal.hostname
送信元 MAC アドレス(src_mac) PanOSSourceDeviceMac principal.mac
宛先デバイス カテゴリ(dst_category) PanOSDestinationDeviceCategory dst_category target.asset.category
宛先デバイス プロファイル(dst_profile) PanOSDestinationDeviceProfile dst_profile

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

移行先のデバイスモデル(dst_model) PanOSDestinationDeviceModel dst_model target.asset.hardware.model
宛先デバイスのベンダー(dst_vendor) PanOSDestinationDeviceVendor dst_vendor target.asset.hardware.manufacturer
宛先デバイス OS ファミリー(dst_osfamily) PanOSDestinationDeviceOSFamily dst_osfamily target.platform
移行先デバイスの OS バージョン(dst_osversion) PanOSDestinationDeviceOSVersion target.platform_version
宛先ホスト名(dst_host) PanOSDestinationDeviceHost target.hostname
宛先 MAC アドレス(dst_mac) PanOSDestinationDeviceMac target.mac
シーケンス番号(seqno) PanOSLogTypeSeqNo metadata.product_log_id
アクション フラグ(actionflags) PanOSActionFlags actionflags additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_1) DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_2) DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_3) DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_4) DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key と additional.fields.value.string_value
仮想システム名(vsys_name) intermediary.asset.attribute.labels.key/value
デバイス名(device_name) intermediary.hostname
仮想システム ID(vsys_id) intermediary.resource.product_object_id
アプリケーション サブカテゴリ(subcategory_of_app) subcategory_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション カテゴリ(category_of_app) category_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション テクノロジー(technology_of_app) technology_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション リスク(risk_of_app) security_result.severity
アプリケーションの特徴 (characteristic_of_app) characteristic_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション コンテナ(container_of_app) container_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション SaaS(is_saas_of_app) is_saas_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション Sanctioned State(sanctioned_state_of_app) sanctioned_state_of_app additional.fields.key と additional.fields.value.string_value
重大度(severity) number-of-severity(ヘッダ) security_result.severity と security_result.severity_details

トンネル

次の表に、トンネルログタイプのログ フィールドと、対応する UDM フィールドを示します。

CSV フィールド CEF フィールド LEEF フィールド Google Security Operations のラベルキー UDM フィールド
受信時間(receive_time または cef-formatted-receive_time) rt devTime metadata.collected_timestamp,

metadata.event_timestamp(「生成時間」がない場合)

シリアル番号(serial) deviceExternalId SerialNumber intermediary.asset.hardware.serial_number
タイプ(タイプ) タイプ(ヘッダー) cat metadata.product_event_type
脅威/コンテンツの種類(subtype) サブタイプ(ヘッダー) サブタイプ metadata.product_event_type
時間の生成(time_generated または cef-format-time_generated) metadata.event_timestamp
送信元アドレス(src) src src principal.ip
宛先アドレス(dst) dst dst target.ip
NAT 送信元 IP(natsrc) sourceTranslatedAddress srcPostNAT principal.nat_ip
NAT 宛先 IP(natdst) destinationTranslatedAddress dstPostNAT target.nat_ip
ルール名(rule) cs1 RuleName security_result.rule_name
送信元ユーザー(srcuser) suser SourceUser / usrName principal.user.userid
宛先ユーザー(dstuser) duser DestinationUser target.user.userid
アプリケーション (app) app Application(アプリケーション) network.application_protocol
仮想システム(vsys) cs3 VirtualSystem vsys intermediary.asset.attribute.labels.key/value
送信元のゾーン(from) cs4 SourceZone 送信元

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

宛先のゾーン(送信先) cs5 DestinationZone

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

インバウンドインターフェース(inbound_if) deviceInboundInterface IngressInterface inbound_if

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

アウトバウンドインターフェース(outbound_if) deviceOutboundInterface EgressInterface outbound_if

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

ログ アクション(logset) cs6 LogForwardingProfile logset additional.fields.key と additional.fields.value.string_value
セッション ID(sessionid) cn1 SessionID network.session_id
繰り返し回数(repeatcnt) cnt RepeatCount repeatcnt additional.fields.key と additional.fields.value.string_value
送信元ポート(sport) spt srcPort principal.port
宛先ポート(dport) dpt dstPort target.port
NAT 送信元ポート(natsport) sourceTranslatedPort srcPostNATPort principal.nat_port
NAT 宛先ポート(natdport) destinationTranslatedPort dstPostNATPort target.nat_port
フラグ(flags) flexString1 フラグ flags additional.fields.key と additional.fields.value.string_value
IP プロトコル(proto) proto proto network.ip_protocol
アクション (action) 対処 action security_result.action_details

security_result.action

重大度(severity) number-of-severity(ヘッダ) security_result.severity と security_result.severity_details
シーケンス番号(seqno) externalId シーケンス metadata.product_log_id
アクション フラグ(actionflags) PanOSActionFlags ActionFlags actionflags additional.fields.key と additional.fields.value.string_value
送信元の場所(srcloc) principal.location.country_or_region
宛先のロケーション(dstloc) target.location.country_or_region
デバイス グループ階層(dg_hier_level_1) PanOSDGl1 DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_2) PanOSDGl2 DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_3) PanOSDGl3 DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_4) PanOSDGl4 DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key と additional.fields.value.string_value
仮想システム名(vsys_name) PanOsVsysName vSrcName intermediary.asset.attribute.labels.key/value
デバイス名(device_name) dvchost DeviceName intermediary.hostname
トンネル ID(tunnelid) PanOSTunnelID TunnelID tunnelid additional.fields.key と additional.fields.value.string_value
タグのモニタリング(monitortag) PanOSMonitorTag MonitorTag monitortag additional.fields.key と additional.fields.value.string_value
親セッション ID(parent_session_id) PanOSParentSessionID ParentSessionID parent_session_id network.parent_session_id
親開始時間(parent_start_time) PanOSParentStartTime ParentStartTime parent_start_time additional.fields.key と additional.fields.value.string_value
トンネルタイプ(tunnel) cs2 TunnelType トンネル additional.fields.key と additional.fields.value.string_value
バイト(bytes) flexNumber1 totalBytes バイト additional.fields.key と additional.fields.value.string_value
送信バイト数(bytes_sent) in srcBytes network.sent_bytes
受信バイト数(bytes_received) out dstBytes network.received_bytes
パケット数(packets) cn2 totalPackets パケット additional.fields.key と additional.fields.value.string_value
送信パケット数(pkts_sent) PanOSPacketsSent srcPackets pkts_sent network.sent_packets
受信パケット数(pkts_Receivedd) PanOSPacketsReceived dstPackets pkts_received network.received_packets
最大カプセル化(max_encap) flexNumber2 MaximumEncapsulation max_encap additional.fields.key と additional.fields.value.string_value
不明なプロトコル(unknown_proto) cfp1 UnknownProtocol unknown_proto additional.fields.key と additional.fields.value.string_value
厳密なチェック(strict_check) cfp2 StrictChecking strict_check additional.fields.key と additional.fields.value.string_value
トンネル フラグメント(tunnel_fragment) PanOSTunnelFragment TunnelFragment tunnel_fragment additional.fields.key と additional.fields.value.string_value
作成されたセッション(sessions_created) cfp3 SessionsCreated sessions_created additional.fields.key と additional.fields.value.string_value
終了したセッション(sessions_closed) cfp4 SessionsClosed sessions_closed additional.fields.key と additional.fields.value.string_value
セッション終了の理由(session_end_reason) reason SessionEndReason security_result.summary
アクション宛先(action_source) cat ActionSource action_source additional.fields.key と additional.fields.value.string_value
開始時刻 (start) startTime スタート additional.fields.key と additional.fields.value.string_value
経過時間(elapsed) cn3 ElapsedTime 経過時間 network.session_duration.seconds
トンネル検査ルール(tunnel_insp_rule) PanOSTunneInspectionRule security_result.rule_name = 「トンネル検査ルール: %{PanOSTunnelInspectionRule}」
リモート ユーザー IP(remote_user_ip) PanOSRmtUserIP principal.ip
リモート ユーザー ID(remote_user_id) PanOSRmtUserID remote_user_id principal.user.userid
セキュリティ ルール UUID(rule_uuid) PanOSRuleUUID security_result.rule_id
PCAP ID(pcap_id) PanOSPcapID pcap_id additional.fields.key と additional.fields.value.string_value
動的ユーザー グループ名(dynusergroup_name) PanDynamicUsrgrp principal.group.group_display_name
送信元外部動的リスト(src_edl) PanOSSourceEDL src_edl

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

宛先外部動的リスト(dst_edl) PanOSDestinationEDL dst_edl

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

高解像度のタイムスタンプ (high_res timestamp) PanOSTimeGeneratedHighResolution additional.fields.key と additional.fields.value.string_value
スライスの差別化(nssai_sd) nssai_sd additional.fields.key と additional.fields.value.string_value
スライス サービスタイプ(nssai_sd) nssai_sd1 additional.fields.key と additional.fields.value.string_value
PDU セッション ID(pdu_session_id) pdu_session_id additional.fields.key と additional.fields.value.string_value
アプリケーション サブカテゴリ(subcategory_of_app) subcategory_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション カテゴリ(category_of_app) category_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション テクノロジー(technology_of_app) technology_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション リスク(risk_of_app) risk_of_app additional.fields.key と additional.fields.value.string_value
アプリケーションの特徴 (characteristic_of_app) characteristic_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション コンテナ(container_of_app) container_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション SaaS(is_saas_of_app) is_saas_of_app additional.fields.key と additional.fields.value.string_value
トンネリングされたアプリ(tunneled_app) additional.fields.key と additional.fields.value.string_value
オフロード(オフロード) additional.fields.key と additional.fields.value.string_value
フロータイプ(flow_type) additional.fields.key と additional.fields.value.string_value
クラスタ名(cluster_name)

principal.resource.name

アプリケーション Sanctioned State(sanctioned_state_of_app) sanctioned_state_of_app additional.fields.key と additional.fields.value.string_value

認証

次の表に、認証ログタイプのログ フィールドと、対応する UDM フィールドを示します。

CSV フィールド CEF フィールド LEEF フィールド Google Security Operations のラベルキー UDM フィールド
受信時間(receive_time または cef-formatted-receive_time) rt devTime metadata.collected_timestamp,

metadata.event_timestamp(「生成時間」がない場合)

シリアル番号(serial) deviceExternalId SerialNumber intermediary.asset.hardware.serial_number
タイプ(タイプ) タイプ(ヘッダー) cat metadata.product_event_type
脅威/コンテンツの種類(subtype) サブタイプ(ヘッダー) サブタイプ metadata.product_event_type
時間の生成(time_generated または cef-format-time_generated) metadata.event_timestamp
仮想システム(vsys) cs3 VirtualSystem vsys intermediary.asset.attribute.labels.key/value
送信元 IP(ip) src src principal.ip
User (user) duser usrName target.user.userid
正規化ユーザー(normalize_user) cs2 NormalizeUser target.user.user_display_name
オブジェクト(object) fname ObjectName オブジェクト target.resource.name
認証ポリシー(authpolicy) cs4 AuthPolicy authpolicy additional.fields.key と additional.fields.value.string_value
繰り返し回数(repeatcnt) cnt RepeatCount repeatcnt additional.fields.key と additional.fields.value.string_value
認証 ID(authid) cn2 AuthenticationID authid additional.fields.key と additional.fields.value.string_value
ベンダー(vendor) flexString2 ベンダー vendor additional.fields.key と additional.fields.value.string_value
ログ アクション(logset) cs6 LogForwardingProfile logset additional.fields.key と additional.fields.value.string_value
サーバー プロファイル(serverprofile) cs1 ServerProfile serverprofile additional.fields.key と additional.fields.value.string_value
説明(desc) PanOSDesc AdditionalAuthInfo security_result.description
クライアント タイプ(clienttype) cs5 ClientType clienttype additional.fields.key と additional.fields.value.string_value
イベントタイプ(event) msg msg extensions.auth.auth_details
要素番号(factorno) cn1 FactorNumber factorno additional.fields.key と additional.fields.value.string_value
シーケンス番号(seqno) externalId シーケンス metadata.product_log_id
アクション フラグ(actionflags) PanOSActionFlags ActionFlags actionflags additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_1) PanOSDGl1 DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_2) PanOSDGl2 DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_3) PanOSDGl3 DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_4) PanOSDGl4 DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key と additional.fields.value.string_value
仮想システム名(vsys_name) PanOsVsysName vSrcName intermediary.asset.attribute.labels.key/value
デバイス名(device_name) dvchost DeviceName intermediary.hostname
仮想システム ID(vsys_id) intermediary.resource.product_object_id
認証プロトコル(authproto) authproto additional.fields.key と additional.fields.value.string_value
ルールの UUID(rule_uuid) PanOSRuleUUID/RuleUUID security_result.rule_id
高解像度のタイムスタンプ (high_res _timestamp) PanOSTimeGeneratedHighResolution additional.fields.key と additional.fields.value.string_value
ソースデバイス カテゴリ(src_category) PanOSSourceDeviceCategory src_category principal.asset.category
ソースデバイス プロファイル(src_profile) PanOSSourceDeviceProfile src_profile

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

ソースデバイス モデル(src_model) PanOSSourceDeviceModel src_model principal.asset.hardware.model
ソースデバイス ベンダー(src_vendor) PanOSSourceDeviceVendor src_vendor principal.asset.hardware.manufacturer
ソースデバイスの OS ファミリー(src_osfamily) PanOSSourceDeviceOSFamily

principal.asset.platform_software.platform

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

ソースデバイスの OS バージョン(src_osversion) PanOSSourceDeviceOSVersion principal.platform_version
送信元ホスト名(src_host) PanOSSourceHostname principal.hostname
送信元 MAC アドレス(src_mac) PanOSSourceMac principal.asset.mac
リージョン (region) PanOSTrafficOriginRegion principal.location.country_or_region
ユーザー エージェント(user_agent) PanOSHTTPUserAgent network.http.user_agent
セッション ID(sessionid) PanOSTrafficSessionID network.session_id
重大度(severity) number-of-severity(ヘッダ) security_result.severity と security_result.severity_details
クラスタ名(cluster_name) principal.resource.name

URL

次の表に、URL ログタイプのログ フィールドと、対応する UDM フィールドを示します。

CSV フィールド CEF フィールド LEEF フィールド Google Security Operations のラベルキー UDM フィールド
受信時間(cef 形式の受信時間) rt devTime metadata.collected_timestamp,

metadata.event_timestamp(「生成時間」がない場合)

シリアル番号 (serial) deviceExternalId SerialNumber intermediary.asset.hardware.serial_number
タイプ(タイプ) タイプ(ヘッダー) cat metadata.product_event_type
脅威/コンテンツの種類(subtype) サブタイプ(ヘッダー) サブタイプ metadata.product_event_type
生成時間 metadata.event_timestamp
送信元アドレス(src) src src principal.ip
宛先アドレス(dst) dst dst target.ip
NAT 送信元 IP(natsrc) sourceTranslatedAddress srcPostNAT principal.nat_ip
NAT 宛先 IP(natdst) destinationTranslatedAddress dstPostNAT target.nat_ip
ルール(rule) cs1 RuleName security_result.rule_name
送信元ユーザー(srcuser) suser SourceUser principal.user.userid
宛先ユーザー(dstuser) duser DestinationUser target.user.userid
アプリケーション (app) app Application(アプリケーション) network.application_protocol
仮想システム(vsys) cs3 VirtualSystem vsys intermediary.asset.attribute.labels.key/value
送信元のゾーン(from) cs4 SourceZone 送信元

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

宛先のゾーン(送信先) cs5 DestinationZone

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

インバウンドインターフェース(inbound_if) deviceInboundInterface IngressInterface inbound_if

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

アウトバウンドインターフェース(outbound_if) deviceOutboundInterface EgressInterface outbound_if

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

ログ アクション(logset) cs6 LogForwardingProfile logset additional.fields.key と additional.fields.value.string_value
ログ時間 time_logged additional.fields.key と additional.fields.value.string_value
セッション ID(sessionid) cn1 SessionID network.session_id
繰り返し回数(repeatcnt) cnt RepeatCount repeatcnt additional.fields.key と additional.fields.value.string_value
送信元ポート(sport) spt srcPort principal.port
宛先ポート(dport) dpt dstPort target.port
NAT 送信元ポート(natsport) sourceTranslatedPort srcPostNATPort principal.nat_port
NAT 宛先ポート(natdport) destinationTranslatedPort dstPostNATPort target.nat_port
フラグ(flags) flexString1 フラグ flags additional.fields.key と additional.fields.value.string_value
IP プロトコル(proto) proto proto network.ip_protocol
アクション (action) 対処 action security_result.action_details

security_result.action

URL/ファイル名(misc) その他 target.file.names

target.url

脅威/コンテンツ名(threatid) cat ThreatID security_result.threat_id
カテゴリ(category) cs2 URL のカテゴリ category security_result.category_details
重大度(severity) 重大度(ヘッダ) 重大度 security_result.severity

security_result.severity_details

目的地 (direction) flexString2 方向 network.direction
シーケンス番号(seqno) externalId シーケンス metadata.product_log_id
アクション フラグ(actionflags) PanOSActionFlags ActionFlags actionflags additional.fields.key と additional.fields.value.string_value
送信元の国(srcloc) SourceLocation principal.location.country_or_region
宛先の国(dstloc) DestinationLocation target.location.country_or_region
コンテンツ タイプ (contenttype) requestContext ContentType contenttype additional.fields.key と additional.fields.value.string_value
pcap_id(pcap_id) fileId PCAP_ID pcap_id additional.fields.key と additional.fields.value.string_value
filedigest(filedigest) FileDigest target.file.sha1/md5/sha256
クラウド(cloud) クラウド cloud additional.fields.key と additional.fields.value.string_value
url_idx(url_idx) URLIndex url_idx additional.fields.key と additional.fields.value.string_value
user_agent(user_agent) requestClientApplication UserAgent network.http.user_agent
ファイルの種類(filetype) target.file.mime_type
xff(xff) PanOSXForwarderfor identSrc xff principal.ip
リファラー(referer) PanOSReferer リファラー network.http.referral_url
送信者(sender) network.email.from
件名(subject) 件名 network.email.subject
受信者(recipient) network.email.to
reportid (reportid) reportid additional.fields.key と additional.fields.value.string_value
DG 階層レベル 1(dg_hier_level_1) PanOSDGl1 DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key と additional.fields.value.string_value
DG 階層レベル 2(dg_hier_level_2) PanOSDGl2 DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key と additional.fields.value.string_value
DG 階層レベル 3(dg_hier_level_3) PanOSDGl3 DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key と additional.fields.value.string_value
DG 階層レベル 4(dg_hier_level_4) PanOSDGl4 DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key と additional.fields.value.string_value
仮想システム名(vsys_name) PanOsVsysName vSrcName intermediary.asset.attribute.labels.key/value
デバイス名(device_name) dvchost DeviceName intermediary.hostname
file_url(file_url) target.url
ソース VM UUID(src_uuid) SrcUUID principal.asset.product_object_id
宛先 VM UUID(dst_uuid) DstUUID target.asset.product_object_id
http_method (http_method) requestMethod RequestMethod network.http.method
トンネル ID/IMSI (tunnelid) PanOSTunnelID TunnelID tunnelid additional.fields.key と additional.fields.value.string_value
タグ/IMEI のモニタリング(monitortag) PanOSMonitorTag MonitorTag monitortag additional.fields.key と additional.fields.value.string_value
親セッション ID(parent_session_id) PanOSParentSessionID ParentSessionID parent_session_id network.parent_session_id
親セッション開始時間(parent_start_time) PanOSParentStartTime ParentStartTime parent_start_time additional.fields.key と additional.fields.value.string_value
トンネル(tunnel) PanOSTunnelType TunnelType トンネル additional.fields.key と additional.fields.value.string_value
thr_category(thr_category) PanOSThreatCategory ThreatCategory thr_category security_result.detection_fields.key/value
コンバーター(contentver) PanOSContentVer ContentVer contentver additional.fields.key と additional.fields.value.string_value
sig_flags(sig_flags) sig_flags additional.fields.key と additional.fields.value.string_value
SCTP 関連付け ID(assoc_id) PanOSAssocID assoc_id additional.fields.key と additional.fields.value.string_value
ペイロード プロトコル ID(ppid) PanOSPPID ppid additional.fields.key と additional.fields.value.string_value
http_headers(http_headers) PanOSHTTPHeader http_headers target.url.last_http_response_headers
URL カテゴリリスト(url_category_list) PanOSURLCatList url_category_list additional.fields.key と additional.fields.value.string_value
ルールの UUID(rule_uuid) PanOSRuleUUID rule_uuid security_result.rule_id
HTTP/2 接続(http2_connection) PanOSHTTP2Con http2_connection network.application_protocol_version
dynusergroup_name(dynusergroup_name) PanDynamicUsrgrp dynusergroup_name additional.fields.key と additional.fields.value.string_value
XFF アドレス(xff_ip) PanXFFIP principal.ip
ソースデバイス カテゴリ(src_category) PanSrcDeviceCat src_category principal.asset.category
ソースデバイス プロファイル(src_profile) PanSrcDeviceProf src_profile

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

ソースデバイス モデル(src_model) PanSrcDeviceModel src_model principal.asset.hardware.model
ソースデバイス ベンダー(src_vendor) PanSrcDeviceVendor src_vendor principal.asset.hardware.manufacturer
ソースデバイスの OS ファミリー(src_osfamily) PanSrcDeviceOS principal.platform
ソースデバイスの OS バージョン(src_osversion) PanSrcDeviceOSv principal.platform_version
送信元ホスト名(src_host) PanSrcHostname src_host principal.hostname
送信元 MAC アドレス(src_mac) PanSrcMac principal.mac
宛先デバイス カテゴリ(dst_category) PanDstDeviceCat dst_category target.asset.category
宛先デバイス プロファイル(dst_profile) PanDstDeviceProf dst_profile

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

移行先のデバイスモデル(dst_model) PanDstDeviceModel dst_model target.asset.hardware.model
宛先デバイスのベンダー(dst_vendor) PanDstDeviceVendor dst_vendor target.asset.hardware.manufacturer
宛先デバイス OS ファミリー(dst_osfamily) PanDstDeviceOS target.platform
移行先デバイスの OS バージョン(dst_osversion) PanDstDeviceOSv target.platform_version
宛先ホスト名(dst_host) PanPODNamespace target.hostname
宛先 MAC アドレス(dst_mac) PanDstMac target.mac
コンテナ ID (container_id) PanContainerName コンテナ ID intermediary.resource.product_object_id
POD 名前空間(pod_namespace) PanPODNamespace pod_namespace target.resource.attribute.labels.key/value
POD 名(pod_name) PanPODName pod_name target.resource.name
送信元外部動的リスト(src_edl) PanSrcEDL src_edl

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

宛先外部動的リスト(dst_edl) PanDstEDL dst_edl

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

ホスト ID(hostid) PanGPHostID hostid principal.asset.asset_id
シリアル番号(serialnumber) PanEPSerial principal.asset.hardware.serial_number
domain_edl(domain_edl) PanDomainEDL domain_edl additional.fields.key と additional.fields.value.string_value
送信元動的アドレス グループ(src_dag) PanSrcDAG principal.group.group_display_name
宛先動的アドレス グループ(dst_dag) PanDstDAG target.group.group_display_name
partial_hash (partial_hash) PanPartialHash partial_hash additional.fields.key と additional.fields.value.string_value
高解像度のタイムスタンプ(high_res_timestamp) PanTimeHighRes additional.fields.key と additional.fields.value.string_value
理由 (reason) PanReasonFilteringAction reason security_result.summary
正当な理由 (justification) PanJustification 理由 additional.fields.key と additional.fields.value.string_value
nssai_sst(nssai_sst) PanASServiceType nssai_sst additional.fields.key と additional.fields.value.string_value
アプリのサブカテゴリ(subcategory_of_app) subcategory_of_app additional.fields.key と additional.fields.value.string_value
アプリのカテゴリ(category_of_app) category_of_app additional.fields.key と additional.fields.value.string_value
アプリのテクノロジー(technology_of_app) technology_of_app additional.fields.key と additional.fields.value.string_value
アプリのリスク(risk_of_app) risk_of_app additional.fields.key と additional.fields.value.string_value
アプリの特性(characteristic_of_app) characteristic_of_app additional.fields.key と additional.fields.value.string_value
アプリのコンテナ(container_of_app) container_of_app additional.fields.key と additional.fields.value.string_value
トンネリングされたアプリ(tunneled_app) tunneled_app additional.fields.key と additional.fields.value.string_value
アプリの SaaS(is_saas_of_app) is_saas_of_app additional.fields.key と additional.fields.value.string_value
承認済みアプリ(sanctioned_state_of_app) sanctioned_state_of_app additional.fields.key と additional.fields.value.string_value
クラウド レポート ID(cloud_reportid) additional.fields.key と additional.fields.value.string_value
クラスタ名(cluster_name)

principal.resource.name

フロータイプ(flow_type) additional.fields.key と additional.fields.value.string_value

データ

次の表に、データ ログタイプのログ フィールドと、対応する UDM フィールドを示します。

CSV フィールド CEF フィールド LEEF フィールド Google Security Operations のラベルキー UDM フィールド
受信時間(cef 形式の受信時間) rt devTime metadata.collected_timestamp,

metadata.event_timestamp(「生成時間」がない場合)

シリアル番号 (serial) deviceExternalId SerialNumber intermediary.asset.hardware.serial_number
タイプ(タイプ) タイプ(ヘッダー) cat metadata.product_event_type
脅威/コンテンツの種類(subtype) サブタイプ(ヘッダー) サブタイプ metadata.product_event_type
生成時間 metadata.event_timestamp
送信元アドレス(src) src src principal.ip
宛先アドレス(dst) dst dst target.ip
NAT 送信元 IP(natsrc) sourceTranslatedAddress srcPostNAT principal.nat_ip
NAT 宛先 IP(natdst) destinationTranslatedAddress dstPostNAT target.nat_ip
ルール(rule) cs1 RuleName security_result.rule_name
送信元ユーザー(srcuser) suser SourceUser principal.user.userid
宛先ユーザー(dstuser) duser DestinationUser target.user.userid
アプリケーション (app) app Application(アプリケーション) network.application_protocol
仮想システム(vsys) cs3 VirtualSystem vsys intermediary.asset.attribute.labels.key/value
送信元のゾーン(from) cs4 SourceZone 送信元

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

宛先のゾーン(送信先) cs5 DestinationZone

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

インバウンドインターフェース(inbound_if) deviceInboundInterface IngressInterface inbound_if

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

アウトバウンドインターフェース(outbound_if) deviceOutboundInterface EgressInterface outbound_if

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

ログ アクション(logset) cs6 LogForwardingProfile logset additional.fields.key と additional.fields.value.string_value
ログ時間 time_logged additional.fields.key と additional.fields.value.string_value
セッション ID(sessionid) cn1 SessionID network.session_id
繰り返し回数(repeatcnt) cnt RepeatCount repeatcnt additional.fields.key と additional.fields.value.string_value
送信元ポート(sport) spt srcPort principal.port
宛先ポート(dport) dpt dstPort target.port
NAT 送信元ポート(natsport) sourceTranslatedPort srcPostNATPort principal.nat_port
NAT 宛先ポート(natdport) destinationTranslatedPort dstPostNATPort target.nat_port
フラグ(flags) flexString1 フラグ flags additional.fields.key と additional.fields.value.string_value
IP プロトコル(proto) proto proto network.ip_protocol
アクション (action) 対処 action security_result.action_details

security_result.action

URL/ファイル名(misc) その他 target.file.names

target.url

脅威/コンテンツ名(threatid) cat ThreatID security_result.threat_id
カテゴリ(category) cs2 URL のカテゴリ category security_result.category_details
重大度(severity) 重大度(ヘッダ) 重大度 security_result.severity

security_result.severity_details

目的地 (direction) flexString2 方向 network.direction
シーケンス番号(seqno) externalId シーケンス metadata.product_log_id
アクション フラグ(actionflags) PanOSActionFlags ActionFlags actionflags additional.fields.key と additional.fields.value.string_value
送信元の国(srcloc) SourceLocation principal.location.country_or_region
宛先の国(dstloc) DestinationLocation target.location.country_or_region
コンテンツ タイプ (contenttype) ContentType contenttype additional.fields.key と additional.fields.value.string_value
pcap_id(pcap_id) fileId PCAP_ID pcap_id additional.fields.key と additional.fields.value.string_value
filedigest(filedigest) FileDigest target.file.sha1/md5/sha256
クラウド(cloud) クラウド cloud additional.fields.key と additional.fields.value.string_value
url_idx(url_idx) URLIndex url_idx additional.fields.key と additional.fields.value.string_value
user_agent(user_agent) network.http.user_agent
ファイルの種類(filetype) target.file.mime_type
xff(xff) xff principal.ip
リファラー(referer) network.http.referral_url
送信者(sender) network.email.from
件名(subject) 件名 network.email.subject
受信者(recipient) network.email.to
reportid (reportid) reportid additional.fields.key と additional.fields.value.string_value
DG 階層レベル 1(dg_hier_level_1) PanOSDGl1 DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key と additional.fields.value.string_value
DG 階層レベル 2(dg_hier_level_2) PanOSDGl2 DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key と additional.fields.value.string_value
DG 階層レベル 3(dg_hier_level_3) PanOSDGl3 DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key と additional.fields.value.string_value
DG 階層レベル 4(dg_hier_level_4) PanOSDGl4 DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key と additional.fields.value.string_value
仮想システム名(vsys_name) PanOsVsysName vSrcName intermediary.asset.attribute.labels.key/value
デバイス名(device_name) dvchost DeviceName intermediary.hostname
file_url(file_url) target.url
ソース VM UUID(src_uuid) SrcUUID principal.asset.product_object_id
宛先 VM UUID(dst_uuid) DstUUID target.asset.product_object_id
http_method (http_method) RequestMethod network.http.method
トンネル ID/IMSI (tunnelid) PanOSTunnelID TunnelID tunnelid additional.fields.key と additional.fields.value.string_value
タグ/IMEI のモニタリング(monitortag) PanOSMonitorTag MonitorTag monitortag additional.fields.key と additional.fields.value.string_value
親セッション ID(parent_session_id) PanOSParentSessionID ParentSessionID parent_session_id network.parent_session_id
親セッション開始時間(parent_start_time) PanOSParentStartTime ParentStartTime parent_start_time additional.fields.key と additional.fields.value.string_value
トンネル(tunnel) PanOSTunnelType TunnelType トンネル additional.fields.key と additional.fields.value.string_value
thr_category(thr_category) PanOSThreatCategory ThreatCategory thr_category security_result.detection_fields.key/value
コンバーター(contentver) PanOSContentVer ContentVer contentver additional.fields.key と additional.fields.value.string_value
sig_flags(sig_flags) sig_flags additional.fields.key と additional.fields.value.string_value
SCTP 関連付け ID(assoc_id) PanOSAssocID assoc_id additional.fields.key と additional.fields.value.string_value
ペイロード プロトコル ID(ppid) PanOSPPID ppid additional.fields.key と additional.fields.value.string_value
http_headers(http_headers) PanOSHTTPHeader http_headers target.url.last_http_response_headers
URL カテゴリリスト(url_category_list) url_category_list additional.fields.key と additional.fields.value.string_value
ルールの UUID(rule_uuid) PanOSRuleUUID rule_uuid security_result.rule_id
HTTP/2 接続(http2_connection) http2_connection network.application_protocol_version
dynusergroup_name(dynusergroup_name) dynusergroup_name

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

XFF アドレス(xff_ip) principal.ip
ソースデバイス カテゴリ(src_category) src_category principal.asset.category
ソースデバイス プロファイル(src_profile) src_profile

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

ソースデバイス モデル(src_model) src_model principal.asset.hardware.model
ソースデバイス ベンダー(src_vendor) src_vendor principal.asset.hardware.manufacturer
ソースデバイスの OS ファミリー(src_osfamily) principal.platform
ソースデバイスの OS バージョン(src_osversion) principal.platform_version
送信元ホスト名(src_host) src_host principal.hostname
送信元 MAC アドレス(src_mac) principal.mac
宛先デバイス カテゴリ(dst_category) dst_category target.asset.category
宛先デバイス プロファイル(dst_profile) dst_profile

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

移行先のデバイスモデル(dst_model) dst_model target.asset.hardware.model
宛先デバイスのベンダー(dst_vendor) dst_vendor target.asset.hardware.manufacturer
宛先デバイス OS ファミリー(dst_osfamily) target.platform
移行先デバイスの OS バージョン(dst_osversion) target.platform_version
宛先ホスト名(dst_host) target.hostname
宛先 MAC アドレス(dst_mac) target.mac
コンテナ ID (container_id) コンテナ ID intermediary.resource.product_object_id
POD 名前空間(pod_namespace) pod_namespace target.resource.attribute.labels.key/value
POD 名(pod_name) pod_name target.resource.name
送信元外部動的リスト(src_edl) src_edl

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

宛先外部動的リスト(dst_edl) dst_edl

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

ホスト ID(hostid) hostid principal.asset.asset_id
シリアル番号(serialnumber) principal.asset.hardware.serial_number
domain_edl(domain_edl) domain_edl additional.fields.key と additional.fields.value.string_value
送信元動的アドレス グループ(src_dag) principal.group.group_display_name
宛先動的アドレス グループ(dst_dag) target.group.group_display_name
partial_hash (partial_hash) partial_hash additional.fields.key と additional.fields.value.string_value
高解像度のタイムスタンプ(high_res_timestamp) additional.fields.key と additional.fields.value.string_value
理由 (reason) reason security_result.summary
正当な理由 (justification) 理由 additional.fields.key と additional.fields.value.string_value
nssai_sst(nssai_sst) nssai_sst additional.fields.key と additional.fields.value.string_value
アプリのサブカテゴリ(subcategory_of_app) subcategory_of_app additional.fields.key と additional.fields.value.string_value
アプリのカテゴリ(category_of_app) category_of_app additional.fields.key と additional.fields.value.string_value
アプリのテクノロジー(technology_of_app) technology_of_app additional.fields.key と additional.fields.value.string_value
アプリのリスク(risk_of_app) risk_of_app additional.fields.key と additional.fields.value.string_value
アプリの特性(characteristic_of_app) characteristic_of_app additional.fields.key と additional.fields.value.string_value
アプリのコンテナ(container_of_app) container_of_app additional.fields.key と additional.fields.value.string_value
トンネリングされたアプリ(tunneled_app) tunneled_app additional.fields.key と additional.fields.value.string_value
アプリの SaaS(is_saas_of_app) is_saas_of_app additional.fields.key と additional.fields.value.string_value
承認済みアプリ(sanctioned_state_of_app) sanctioned_state_of_app additional.fields.key と additional.fields.value.string_value
クラウド レポート ID(cloud_reportid) additional.fields.key と additional.fields.value.string_value
クラスタ名(cluster_name) principal.resource.name
フロータイプ(flow_type) additional.fields.key と additional.fields.value.string_value

GlobalProtect

次の表に、GlobalProtect ログタイプのログ フィールドと、対応する UDM フィールドを示します。

CSV フィールド CEF フィールド LEEF フィールド Google Security Operations のラベルキー UDM フィールド
受信時刻(Received_time) rt received_time metadata.event_timestamp
シリアル番号 (serial) PanOSDeviceSN intermediary_asset_hardware_serial_number intermediary.asset.hardware.serial_number
タイプ(タイプ) タイプ(ヘッダー) metadata.product_event_type
脅威/コンテンツの種類(subtype) サブタイプ(ヘッダー) サブタイプ metadata.product_event_type
生成時間(time_generated) PanOSLogTimeStamp generated_timestamp metadata.event_timestamp
仮想システム(vsys) PanOSVirtualSystem vsys intermediary.asset.attribute.labels.key/value
イベント ID(eventid) PanOSEventID event_id additional.fields.key と additional.fields.value.string_value
ステージ (stage) PanOSStage ステージ additional.fields.key と additional.fields.value.string_value
認証方法(auth_method) PanOSAuthMethod extension_auth_auth_details extensions.auth.auth_details
トンネルタイプ(tunnel_type) PanOSTunnelType トンネル additional.fields.key と additional.fields.value.string_value
送信元ユーザー(srcuser) PanOSSourceUserName src_user principal.user.email_address

principal.user.userid

principal.administrative_domain

送信元 リージョン(srcregion) PanOSSourceRegion src_region principal.location.country_or_region
マシン名(machinename) PanOSEndpointDeviceName machine_name principal.hostname
パブリック IP(public_ip) PanOSPublicIPv4 principal.nat_ip
パブリック IPv6(public_ipv6) PanOSPublicIPv6 principal.nat_ip
プライベート IP(private_ip) PanOSPrivateIPv4 principal.ip
プライベート IPv6(private_ipv6) PanOSPrivateIPv6 principal.ip
ホスト ID(hostid) PanOSHostID hostid principal.asset.asset_id
シリアル番号(serialnumber) PanOSDeviceSN principal.asset.hardware.serial_number
クライアント バージョン(client_ver) PanOSGlobalProtectClientVersion client_ver additional.fields.key と additional.fields.value.string_value
クライアント OS(client_os) PanOSEndpointOSType principal.platform
クライアント OS バージョン(client_os_ver) PanOSEndpointOSVersion principal.platform_version
繰り返し回数(repeatcnt) PanOSCountOfRepeats repeatcnt additional.fields.key と additional.fields.value.string_value
理由 (reason) PanOSQuarantineReason security_result.summary
エラー(error) PanOSConnectionError エラー security_result.description
説明(opaque) PanOSDescription security_result.description
ステータス(status) PanOSEventStatus status additional.fields.key と additional.fields.value.string_value
ロケーション(LOCATION) PanOSGPGatewayLocation target.location.country_or_region
ログイン時間(login_duration) PanOSLoginDuration network.session_duration
コネクトのメソッド(connect_method) PanOSConnectionMethod connect_method additional.fields.key と additional.fields.value.string_value
エラーコード (error_code) PanOSConnectionErrorID error_code additional.fields.key と additional.fields.value.string_value
ポータル(portal) PanOSPortal portal additional.fields.key と additional.fields.value.string_value
シーケンス番号(seqno) PanOSSequenceNo metadata.product_log_id
アクション フラグ(actionflags) PanOSActionFlags actionflags additional.fields.key と additional.fields.value.string_value
高解像度のタイムスタンプ (high_res_timestamp) PanOSTimeGeneratedHighResolution additional.fields.key と additional.fields.value.string_value
ゲートウェイの選択方法(selection_type) PanOSGatewaySelectionType 選択の種類 additional.fields.key と additional.fields.value.string_value
SSL レスポンス時間(response_time) PanOSSSLResponseTime response_time additional.fields.key と additional.fields.value.string_value
ゲートウェイの優先度(proproity) PanOSGatewayPriority priority additional.fields.key と additional.fields.value.string_value
試行されたゲートウェイ(attempted_gateways) PanOSAttemptedGateways attempted_gateways additional.fields.key と additional.fields.value.string_value
ゲートウェイの名前(gateway) PanOSAttemptedGateways ゲートウェイ target.resource.name
デバイス グループ階層(dg_hier_level_1) dg_hier_level_1 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_2) dg_hier_level_2 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_3) dg_hier_level_3 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層(dg_hier_level_4) dg_hier_level_4 additional.fields.key と additional.fields.value.string_value
仮想システム名(vsys_name) intermediary.asset.attribute.labels.key/value
デバイス名(device_name) intermediary.hostname
仮想システム ID(vsys_id) intermediary.resource.product_object_id
重大度(severity) number-of-severity(ヘッダ) security_result.severity と security_result.severity_details
クラスタ名(cluster_name) principal.resource.name

相関

次の表に、修正ログタイプのログ フィールドと、対応する UDM フィールドを示します。

CSV フィールド CEF フィールド LEEF フィールド Google Security Operations のラベルキー UDM フィールド
時間の生成(time_generated または cef-format-time_generated) startTime generated_timestamp metadata.event_timestamp
送信元アドレス(src) src principal.ip
送信元ユーザー(srcuser) SourceUser / usrName principal.user.userid
仮想システム(vsys) VirtualSystem vsys intermediary.asset.attribute.labels.key/value
カテゴリ(category) security_result.category_details
重大度(severity) 重大度 security_result.severity と security_result.severity_details
デバイス グループ階層レベル 1 DeviceGroupHierarchyL1 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層レベル 2 DeviceGroupHierarchyL2 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層レベル 3 DeviceGroupHierarchyL3 additional.fields.key と additional.fields.value.string_value
デバイス グループ階層レベル 4 DeviceGroupHierarchyL4 additional.fields.key と additional.fields.value.string_value
仮想システム名(vsys_name) vSrcName intermediary.asset.attribute.labels.key/value
デバイス名(device_name) DeviceName intermediary.hostname
仮想システム ID(vsys_id) VirtualSystemID intermediary.resource.product_object_id
オブジェクト名(objectname) ObjectName target.resource.name
オブジェクト ID(object_id) ObjectID target.resource.product_object_id
証拠(証拠) msg security_result.summary

GTP

次の表に、gtp ログタイプのログ フィールドと、対応する UDM フィールドを示します。

CSV フィールド CEF フィールド LEEF フィールド Google Security Operations のラベルキー UDM フィールド
受信時間(receive_time または cef-formatted-receive_time) metadata.collected_timestamp,

metadata.event_timestamp(「生成時間」がない場合)

シリアル番号(serial) intermediary.asset.hardware.serial_number
タイプ(タイプ) metadata.product_event_type
脅威/コンテンツの種類(subtype) metadata.product_event_type
生成時間(time_generated または cef-format-time_generated) metadata.event_timestamp
送信元アドレス(src) principal.ip
宛先アドレス(dst) target.ip
ルール名(rule) security_result.rule_name
アプリケーション(アプリ) network.application_protocol
仮想システム(vsys) vsys intermediary.asset.attribute.labels.key/value
送信元のゾーン(from) 送信元

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

宛先のゾーン(送信先)

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

インバウンド インターフェース(inbound_if) inbound_if

principal.labels.key と principal.labels.value

additional.fields.key と additional.fields.value.string_value

アウトバウンド インターフェース(outbound_if) outbound_if

target.labels.key と target.labels.value

additional.fields.key と additional.fields.value.string_value

ログ アクション(logset) logset additional.fields.key と additional.fields.value.string_value
セッション ID(sessionid) network.session_id
送信元ポート(sport) principal.port
宛先ポート(dport) target.port
IP プロトコル(proto) network.ip_protocol
アクション(action) security_result.action_details

security_result.action

GTP イベントタイプ(event_type) gtp_event_type additional.fields.key と additional.fields.value.string_value
MSISDN(msisdn) msisdn additional.fields.key と additional.fields.value.string_value
アクセス ポイント名(apn) apn additional.fields.key と additional.fields.value.string_value
無線アクセス技術(rat) rat additional.fields.key と additional.fields.value.string_value
GTP メッセージ タイプ(msg_type) gtp_msg_type additional.fields.key と additional.fields.value.string_value
終了 IP アドレス(end_ip_adr) principal.ip
トンネル エンドポイント識別子 1(teid1) teid1 additional.fields.key と additional.fields.value.string_value
トンネル エンドポイント識別子 2(teid2) teid2 additional.fields.key と additional.fields.value.string_value
GTP インターフェース(gtp_interface) gtp_interface additional.fields.key と additional.fields.value.string_value
GTP 原因(cause_code) gtp_cause_code additional.fields.key と additional.fields.value.string_value
重大度(severity) security_result.severity と security_result.severity_details
サービング ネットワーク MCC(mcc) mcc additional.fields.key と additional.fields.value.string_value
サービング ネットワーク MNC(mnc) mnc additional.fields.key と additional.fields.value.string_value
市外局番(area_code) area_code additional.fields.key と additional.fields.value.string_value
セル ID(cell_id) cell_id additional.fields.key と additional.fields.value.string_value
GTP イベントコード(event_code) event_code additional.fields.key と additional.fields.value.string_value
送信元の場所(srcloc) principal.location.country_or_region
宛先のロケーション(dstloc) target.location.country_or_region
トンネル ID/IMSI(imsi) tunnelid additional.fields.key と additional.fields.value.string_value
タグ/IMEI のモニタリング(imei) monitortag additional.fields.key と additional.fields.value.string_value
開始時刻(開始) 開始 additional.fields.key と additional.fields.value.string_value
経過時間(elapsed) network.session_duration.seconds
トンネル検査ルール トンネル(tunnel_insp_rule) tunnel_insp_rule security_result.detection_fields.key/value
リモート ユーザー IP(remote_user_ip) principal.ip
リモート ユーザー ID(remote_user_id) remote_user_id principal.user.userid
ルールの UUID(rule_uuid) security_result.rule_id
PCAP ID(pcap_id) pcap_id additional.fields.key と additional.fields.value.string_value
高解像度のタイムスタンプ(high_res_timestamp) additional.fields.key と additional.fields.value.string_value
スライス サービスタイプ(nsdsai_sst) nsdsai_sst additional.fields.key と additional.fields.value.string_value
スライスの差別化(nsdsai_sd) nsdsai_sd additional.fields.key と additional.fields.value.string_value
アプリケーション サブカテゴリ(subcategory_of_app) subcategory_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション カテゴリ(category_of_app) category_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション テクノロジー(technology_of_app) technology_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション リスク(risk_of_app) risk_of_app additional.fields.key と additional.fields.value.string_value
アプリケーションの特徴(characteristic_of_app) characteristic_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション コンテナ(container_of_app) container_of_app additional.fields.key と additional.fields.value.string_value
アプリケーション SaaS(is_saas_of_app) is_saas_of_app additional.fields.key と additional.fields.value.string_value
アプリケーションの承認済み状態(sanctioned_state_of_app) sanctioned_state_of_app additional.fields.key と additional.fields.value.string_value

SCTP

CSV フィールド CEF フィールド LEEF フィールド Google Security Operations のラベルキー UDM フィールド
受信時間(receive_time または cef-formatted-receive_time) receive_time または cef-formatted-receive_time metadata.collected_timestamp
シリアル番号(serial) serial intermediary.asset.hardware.serial_number
タイプ(タイプ) type metadata.product_event_type
生成時間(time_generated または cef-format-time_generated) time_generated または cef-formatted-time_generated metadata.event_timestamp
送信元アドレス(src) src principal.ip
宛先アドレス(dst) dst target.ip
ルール名(rule) ルール security_result.rule_name
送信元のゾーン(from) ソース: additional.fields.key と additional.fields.value.string_value
宛先ゾーン(送信先) additional.fields.key と additional.fields.value.string_value
インバウンド インターフェース(inbound_if) inbound_if additional.fields.key と additional.fields.value.string_value
アウトバウンド インターフェース(outbound_if) outbound_if additional.fields.key と additional.fields.value.string_value
ログ アクション(logset) logset additional.fields.key と additional.fields.value.string_value
セッション ID(sessionid) sessionid network.session_id
繰り返し回数(repeatcnt) repeatcnt additional.fields.key と additional.fields.value.string_value
送信元ポート(sport) スポーツ principal.port
宛先ポート(dport) dport target.port
IP プロトコル(proto) proto network.ip_protocol(列挙型)
アクション(action) アクション security_result.action_details
security_result.action
デバイス グループ階層(dg_hier_level_1 から dg_hier_level_4) dg_hier_level_1 から dg_hier_level_4 additional.fields.key と additional.fields.value.string_value
デバイス名(device_name) device_name intermediary.hostname
シーケンス番号(seqno) seqno metadata.product_log_id
SCTP 関連付け ID(assoc_id) assoc_id additional.fields.key と additional.fields.value.string_value
ペイロード プロトコル ID(ppid) ppid additional.fields.key と additional.fields.value.string_value
重大度(severity) 重要度 security_result.severity と security_result.severity_details
SCTP チャンクタイプ(sctp_chunk_type) sctp_chunk_type additional.fields.key と additional.fields.value.string_value
SCTP イベントタイプ(sctp_event_type) sctp_event_type additional.fields.key と additional.fields.value.string_value
SCTP 検証タグ 1(verif_tag_1) verif_tag_1 additional.fields.key と additional.fields.value.string_value
SCTP 検証タグ 2(verif_tag_2) verif_tag_2 additional.fields.key と additional.fields.value.string_value
SCTP 原因コード(sctp_cause_code) sctp_cause_code additional.fields.key と additional.fields.value.string_value
Diameter アプリ ID(diam_app_id) diam_app_id additional.fields.key と additional.fields.value.string_value
Diameter コマンドコード(diam_cmd_code) diam_cmd_code additional.fields.key と additional.fields.value.string_value
Diameter AVP コード(diam_avp_code) diam_avp_code additional.fields.key と additional.fields.value.string_value
SCTP ストリーム ID(stream_id) stream_id additional.fields.key と additional.fields.value.string_value
SCTP 関連付け終了の理由(assoc_end_reason) assoc_end_reason additional.fields.key と additional.fields.value.string_value
オペコード(op_code) op_code additional.fields.key と additional.fields.value.string_value
SCCP 発信者 SSN(sccp_calling_ssn) sccp_calling_ssn additional.fields.key と additional.fields.value.string_value
SCCP 発信側グローバル タイトル(sccp_calling_gt) sccp_calling_gt additional.fields.key と additional.fields.value.string_value
SCTP フィルタ(sctp_filter) sctp_filter additional.fields.key と additional.fields.value.string_value
SCTP チャンク(chunks) chunks additional.fields.key と additional.fields.value.string_value
SCTP チャンク送信(chunks_sent) chunks_sent additional.fields.key と additional.fields.value.string_value
SCTP チャンク受信(chunks_received) chunks_received additional.fields.key と additional.fields.value.string_value
パケット数(packets) packets additional.fields.key と additional.fields.value.string_value
ルールの UUID(rule_uuid) rule_uuid security_result.rule_id
仮想システム(vsys) vsys intermediary.asset.attribute.labels.key/value
仮想システム名(vsys_name) vsys_name intermediary.asset.attribute.labels.key/value
送信パケット数(pkts_sent) pkts_sent network.sent_packets
受信パケット数(pkts_received) pkts_received network.received_packets

監査

CSV フィールド CEF フィールド LEEF フィールド Google Security Operations のラベルキー UDM フィールド
生成時間 metadata.event_timestamp
脅威/コンテンツの種類(subtype) metadata.product_event_type
イベント ID principal.application
オブジェクト principal.user.userid
CLI コマンド principal.process.command_line
重大度 security_result.severity
シリアル番号 intermediary.asset.hardware.serial_number

フィールド マッピング リファレンス: ログタイプから UDM イベントタイプ

次の表に、Palo Alto Networks ファイアウォールのログタイプと、それぞれに対応する UDM イベントタイプを示します。

ログタイプ UDM イベントタイプ
トラフィック NETWORK_CONNECTION
脅威 NETWORK_CONNECTION
URL のフィルタリング NETWORK_CONNECTION
Wildfire NETWORK_CONNECTION

WildFire 送信ログは、脅威ログタイプのサブタイプであり、同じ syslog 形式を使用します。

データのフィルタリング NETWORK_CONNECTION
トンネル NETWORK_CONNECTION
GTP NETWORK_CONNECTION
Config SETTING_MODIFICATION/SETTING_CREATION/SETTING_DELETION/SETTING_UNCATEGORIZED

[Command (cmd)] フィールドの値によって、UDM イベントタイプのマッピングが決まります。 cmd フィールドの値が add または clone の場合、SETTING_CREATION が設定されます。

cmd フィールドの値が delete の場合、SETTING_DELETION が設定されます。

cmd フィールドの値が edit、move、rename、set、または commit の場合、SETTING_MODIFICATION が設定されます。

cmd フィールドの値に値が含まれていない場合は、SETTING_UNCATEGORIZED が設定されます。

システム

サブタイプの値が「dhcp」の場合、NETWORK_DHCP が設定されます。

サブタイプの値が「auth」の場合、USER_LOGIN が設定されます。

説明の値が「logged in」の場合、USER_LOGIN が設定されます。

説明の値が「logged out」の場合、USER_LOGOUT が設定されます。

サブタイプのその他の値には、GENERIC_EVENT が設定されます。

HIP Match NETWORK_CONNECTION
IP タグ GENERIC_EVENT
User-ID USER_LOGIN/USER_LOGOUT/USER_UNCATEGORIZED

サブタイプの値が「login」の場合、USER_LOGIN が設定されます。

サブタイプの値が「logout」の場合、USER_LOGOUT が設定されます。

サブタイプに値が含まれていない場合は、USER_UNCATEGORIZED が設定されます。

復号 NETWORK_CONNECTION
Authentication GENERIC_EVENT
SCTP NETWORK_CONNECTION
監査 GENERIC_EVENT

UDM マッピングの差分

UDM マッピングの差分リファレンス: Palo Alto Networks Firewall

次の表に、Palo Alto Networks Firewall の古い UDM マッピングと Palo Alto Networks Firewall の新しい UDM マッピングの差分を示します。

UDM Event Type Delta

Log type Old UDM Event Type New UDM Event Type
WildFire NETWORK_CONNECTION SCAN_UNCATEGORIZED
Data Filtering NETWORK_CONNECTION NETWORK_UNCATEGORIZED
Authentication STATUS_UPDATE STATUS_UNCATEGORIZED

UDM Field Mapping Delta

Log Type Old UDM Mapping CSV Log Field CEF Log Field LEEF Log Field New UDM Mapping
System intermediary.asset.hardware.serial_number Serial Number (serial) deviceExternalId SerialNumber target.asset.hardware.serial_number
System about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 VirtualSystem target.asset.attribute.labels
System about.labels.key/value additional.fields.key/value.string_value Object (object) fname Filename target.resource.name
System Description (opaque) msg msg metadata.description
System principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) PanOSVsysName vSrcName target.asset.attribute.labels
System intermediary.hostname Device Name (device_name) dvchost DeviceName target.hostname
Config intermediary.asset.hardware.serial_number Serial Number (serial) deviceExternalId SerialNumber target.asset.hardware.serial_number
Config about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 VirtualSystem target.asset.attribute.labels
Config principal.process.command_line Configuration Path (path) msg ConfigurationPath principal.process.command_line
Config principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) PanOSVsysName vSrcName target.asset.attribute.labels
Config intermediary.hostname Device Name (device_name) dvchost DeviceName target.hostname
Config principal.asset.attribute.labels.key/value Device Group (dg_id) PanOSFWDeviceGroup target.asset.attribute.labels
Threat/Wildfire about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 VirtualSystem intermediary.asset.attribute.labels
Threat/Wildfire target.file.full_path target.url target.hostname URL/Filename (misc) request Miscellaneous target.file.names target.url
Threat/Wildfire about.file.sha1/md5/sha256 File Digest (filedigest) fileHash FileDigest target.file.sha1/md5/sha256
Threat/Wildfire about.file.mime_type File Type (filetype) fileType FileType target.file.mime_type
Threat/Wildfire principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) PanOSVsysName vSrcName intermediary.asset.attribute.labels
Threat/Wildfire principal.user.product_object_id Source VM UUID (src_uuid) PanOSSrcUUID SrcUUID principal.asset.product_object_id
Threat/Wildfire target.user.product_object_id Destination VM UUID (dst_uuid) PanOSDstUUID DstUUID target.asset.product_object_id
Threat/Wildfire about.labels.key/value additional.fields.key/value.string_value HTTP Headers (http_headers) PanOSHTTPHeader target.url.last_http_response_headers
Threat/Wildfire about.labels.key/value additional.fields.key/value.string_value HTTP/2 Connection (http2_connection) PanOSHTTP2Con network.application_protocol_version
Threat/Wildfire principal.labels.key/value additional.fields.key/value.string_value Source Device Category (src_category) PanSrcDeviceCat principal.asset.category
Threat/Wildfire principal.labels.key/value additional.fields.key/value.string_value Source Device Model (src_model) PanSrcDeviceModel principal.asset.hardware.model
Threat/Wildfire principal.labels.key/value additional.fields.key/value.string_value Source Device Vendor (src_vendor) PanSrcDeviceVendor principal.asset.hardware.manufacturer
Threat/Wildfire principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value Source Device OS Family (src_osfamily) PanSrcDeviceOS principal.platform
Threat/Wildfire principal.asset.software.version Source Device OS Version (src_osversion) PanSrcDeviceOSv principal.platform_version
Threat/Wildfire target.labels.key/value additional.fields.key/value.string_value Destination Device Category (dst_category) PanDstDeviceCat target.asset.category
Threat/Wildfire target.labels.key/value additional.fields.key/value.string_value Destination Device Model (dst_model) PanDstDeviceModel target.asset.hardware.model
Threat/Wildfire target.labels.key/value additional.fields.key/value.string_value Destination Device Vendor (dst_vendor) PanDstDeviceVendor target.asset.hardware.manufacturer
Threat/Wildfire target.labels.key/value additional.fields.key/value.string_value Destination Device OS Family (dst_osfamily) PanDstDeviceOS target.platform
Threat/Wildfire target.asset.software.version Destination Device OS Version (dst_osversion) PanDstDeviceOSv target.platform_version
Threat/Wildfire about.labels.key/value additional.fields.key/value.string_value Container ID (container_id) PanContainerName intermediary.resource.product_object_id
Threat/Wildfire about.labels.key/value additional.fields.key/value.string_value POD Namespace (pod_namespace) PanPODNamespace target.resource.attribute.labels
Threat/Wildfire about.labels.key/value additional.fields.key/value.string_value POD Name (pod_name) PanPODName target.resource.name
Threat/Wildfire about.labels.key/value additional.fields.key/value.string_value Host ID (hostid) PanGPHostID principal.asset.asset_id
Threat/Wildfire metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Resolution Timestamp (high_res timestamp) PanOSTimeGeneratedHighResolution additional.fields.key/value.string_value
Threat/Wildfire about.labels.key/value additional.fields.key/value.string_value Reason (reason) PanReasonFilteringAction security_result.summary
Traffic about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 VirtualSystem intermediary.asset.attribute.labels
Traffic about.labels.key/value additional.fields.key/value.string_value Packets Sent (pkts_sent) PanOSPacketsSent srcPackets network.sent_packets
Traffic about.labels.key/value additional.fields.key/value.string_value Packets Received (pkts_received) PanOSPacketsReceived dstPackets network.received_packets
Traffic principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) PanOSVsysName vSrcName intermediary.asset.attribute.labels
Traffic about.labels.key/value additional.fields.key/value.string_value HTTP/2 Connection (http2_connection) PanOSHTTP2Con network.application_protocol_version
Traffic principal.labels.key/value additional.fields.key/value.string_value Source Device Category (src_category) PanSrcDeviceCat principal.asset.category
Traffic principal.labels.key/value additional.fields.key/value.string_value Source Device Model (src_model) PanSrcDeviceModel principal.asset.hardware.model
Traffic principal.labels.key/value additional.fields.key/value.string_value Source Device Vendor (src_vendor) PanSrcDeviceVendor principal.asset.hardware.manufacturer
Traffic principal.asset.platform_software.platform(enum) principal.labels.key/value additional.fields.key/value.string_value Source Device OS Family (src_osfamily) PanSrcDeviceOS principal.platform
Traffic target.labels.key/value additional.fields.key/value.string_value Destination Device Category (dst_category) PanDstDeviceCat target.asset.category
Traffic target.labels.key/value additional.fields.key/value.string_value Destination Device Model (dst_model) PanDstDeviceModel target.asset.hardware.model
Traffic target.labels.key/value additional.fields.key/value.string_value Destination Device Vendor (dst_vendor) PanDstDeviceVendor target.asset.hardware.manufacturer
Traffic target.labels.key/value additional.fields.key/value.string_value Destination Device OS Family (dst_osfamily) PanDstDeviceOS target.platform
Traffic target.asset.software.version Destination Device OS Version (dst_osversion) PanDstDeviceOSv target.platform_version
Traffic about.labels.key/value additional.fields.key/value.string_value Container ID (container_id) PanContainerName intermediary.resource.product_object_id
Traffic about.labels.key/value additional.fields.key/value.string_value POD Namespace (pod_namespace) PanPODNamespace target.resource.attribute.labels
Traffic about.labels.key/value additional.fields.key/value.string_value POD Name (pod_name) PanPODName target.resource.name
Traffic about.labels.key/value additional.fields.key/value.string_value Host ID (hostid) PanGPHostID principal.asset.asset_id
Traffic metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Resolution Timestamp (high_res_timestamp) PanOSTimeGeneratedHighResolution additional.fields.key/value.string_value
User-ID about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 VirtualSystem intermediary.asset.attribute.labels
User-ID principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) PanOSVsysName vSrcName intermediary.asset.attribute.labels
User-ID principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id Virtual System ID (vsys_id) cn2 VirtualSystemID intermediary.resource.product_object_id
User-ID principal.user.userid principal.administrative_domain principal.user.email_addresses User by Source (userbysource) PanOSUserBySource target.user.userid target.user.email_addresses
User-ID metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Resolution Timestamp (high_res timestamp) PanOSTimeGeneratedHighResolution additional.fields.key/value.string_value
HIP Match intermediary.asset.hardware.serial_number Serial Number (serial) deviceExternalId SerialNumber target.asset.hardware.serial_number
HIP Match about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 VirtualSystem target.asset.attribute.labels
HIP Match about.labels.key/value additional.fields.key/value.string_value HIP (matchname) cat HIP target.resource.attribute.labels
HIP Match about.labels.key/value additional.fields.key/value.string_value HIP Type (matchtype) Device Event Class ID (Header) HIPType target.resource.attribute.labels
HIP Match principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) PanOSVsysName vSrcName target.asset.attribute.labels
HIP Match intermediary.hostname Device Name (device_name) dvchost DeviceName target.hostname
HIP Match principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id Virtual System ID (vsys_id) cn2 VirtualSystemID target.resource.product_object_id
HIP Match principal.asset.product_object_id Host ID (hostid) PanOSHostID principal.asset.asset_id
HIP Match metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Resolution Timestamp (high_res_timestamp) PanOSTimeGeneratedHighResolution additional.fields.key/value.string_value
IP-Tag intermediary.asset.hardware.serial_number Serial Number (serial) deviceExternalId SerialNumber target.asset.hardware.serial_number
IP-Tag about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 VirtualSystem target.asset.attribute.labels
IP-Tag principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) PanOsVsysName vSrcName target.asset.attribute.labels
IP-Tag intermediary.hostname Device Name (device_name) dvchost DeviceName target.hostname
IP-Tag principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id Virtual System ID (vsys_id) cn2 VirtualSystemID target.resource.product_object_id
IP-Tag metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Resolution Timestamp (high_res timestamp) PanOSTimeGeneratedHighResolution additional.fields.key/value.string_value
Decryption target.application Application (app) app network.application_protocol
Decryption about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 intermediary.asset.attribute.labels
Decryption principal.asset.asset_id Source VM UUID (src_uuid) PanOSSourceUUID principal.asset.product_object_id
Decryption target.asset.asset_id Destination VM UUID (dst_uuid) PanOSDestinationUUID target.asset.product_object_id
Decryption about.labels.key/value additional.fields.key/value.string_value Container ID (container_id) PanOSContainerID intermediary.resource.product_object_id
Decryption about.labels.key/value additional.fields.key/value.string_value POD Namespace (pod_namespace) PanOSContainerNameSpace target.resource.attribute.labels additional.fields.key/value.string_value
Decryption about.labels.key/value additional.fields.key/value.string_value POD Name (pod_name) PanOSContainerName target.resource.name
Decryption metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Resolution Timestamp (high_res_timestamp) PanOSTimeGeneratedHighResolution additional.fields.key/value.string_value
Decryption principal.labels.key/value additional.fields.key/value.string_value Source Device Category (src_category) PanOSSourceDeviceCategory principal.asset.category
Decryption principal.labels.key/value additional.fields.key/value.string_value Source Device Model (src_model) PanOSSourceDeviceModel principal.asset.hardware.model
Decryption principal.labels.key/value additional.fields.key/value.string_value Source Device Vendor (src_vendor) PanOSSourceDeviceVendor principal.asset.hardware.manufacturer
Decryption principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value Source Device OS Family (src_osfamily) PanOSSourceDeviceOSFamily principal.platform
Decryption principal.asset.software.version Source Device OS Version (src_osversion) PanOSSourceDeviceOSVersion principal.platform_version
Decryption target.labels.key/value additional.fields.key/value.string_value Destination Device Category (dst_category) PanOSDestinationDeviceCategory target.asset.category
Decryption target.labels.key/value additional.fields.key/value.string_value Destination Device Model (dst_model) PanOSDestinationDeviceModel target.asset.hardware.model
Decryption target.labels.key/value additional.fields.key/value.string_value Destination Device Vendor (dst_vendor) PanOSDestinationDeviceVendor target.asset.hardware.manufacturer
Decryption target.labels.key/value additional.fields.key/value.string_value Destination Device OS Family (dst_osfamily) PanOSDestinationDeviceOSFamily target.platform
Decryption target.asset.software.version Destination Device OS Version (dst_osversion) PanOSDestinationDeviceOSVersion target.platform_version
Decryption principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) intermediary.asset.attribute.labels
Decryption principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id Virtual System ID (vsys_id) intermediary.resource.product_object_id
Tunnel about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 VirtualSystem intermediary.asset.attribute.labels
Tunnel principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) PanOSVsysName vSrcName intermediary.asset.attribute.labels
Tunnel about.labels.key/value additional.fields.key/value.string_value Packets Sent (pkts_sent) PanOSPacketsSent srcPackets network.sent_packets
Tunnel about.labels.key/value additional.fields.key/value.string_value Packets Received (pkts_received) PanOSPacketsReceived dstPackets network.received_packets
Tunnel target.ip Remote User IP (remote_user_ip) PanOSRmtUserIP principal.ip
Tunnel target.labels.key/value additional.fields.key/value.string_value Remote User ID (remote_user_id) PanOSRmtUserID principal.user.userid
Tunnel metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Resolution Timestamp (high_res timestamp) PanOSTimeGeneratedHighResolution additional.fields.key/value.string_value
Authentication about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 VirtualSystem intermediary.asset.attribute.labels
Authentication target.user.user_display_name Normalize User (normalize_user) cs2 NormalizeUser target.user.user_display_name
Authentication about.labels.key/value additional.fields.key/value.string_value Object (object) fname ObjectName target.resource.name
Authentication about.labels.key/value additional.fields.key/value.string_value Authentication Policy (authpolicy) cs4 AuthPolicy additional.fields.key/value.string_value
Authentication principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) PanOSVsysName vSrcName intermediary.asset.attribute.labels
Authentication principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id Virtual System ID (vsys_id) intermediary.resource.product_object_id
Authentication metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Resolution Timestamp (high_res _timestamp) PanOSTimeGeneratedHighResolution additional.fields.key/value.string_value
Authentication principal.labels.key/value additional.fields.key/value.string_value Source Device Category (src_category) PanOSSourceDeviceCategory principal.asset.category
Authentication principal.labels.key/value additional.fields.key/value.string_value Source Device Model (src_model) PanOSSourceDeviceModel principal.asset.hardware.model
Authentication principal.labels.key/value additional.fields.key/value.string_value Source Device Vendor (src_vendor) PanOSSourceDeviceVendor principal.asset.hardware.manufacturer
Authentication principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value Source Device OS Family (src_osfamily) PanOSSourceDeviceOSFamily principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value
Authentication principal.asset.software.version Source Device OS Version (src_osversion) PanOSSourceDeviceOSVersion principal.platform_version
URL about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 VirtualSystem intermediary.asset.attribute.labels
URL target.file.full_path target.url URL/Filename (misc) Miscellaneous target.file.names target.url
URL about.labels.key/value additional.fields.key/value.string_value Category (category) cs2 URLCategory security_result.category_details
URL about.file.sha1/md5/sha256 filedigest (filedigest) FileDigest target.file.sha1/md5/sha256
URL about.file.mime_type filetype (filetype) target.file.mime_type
URL about.labels.key/value additional.fields.key/value.string_value xff (xff) PanOSXForwarderfor identSrc principal.ip
URL principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) PanOSVsysName vSrcName intermediary.asset.attribute.labels
URL about.url file_url (file_url) target.url
URL principal.asset.asset_id Source VM UUID (src_uuid) SrcUUID principal.asset.product_object_id
URL target.asset.asset_id Destination VM UUID (dst_uuid) DstUUID target.asset.product_object_id
URL about.labels.key/value additional.fields.key/value.string_value http_headers (http_headers) PanOSHTTPHeader target.url.last_http_response_headers
URL about.labels.key/value additional.fields.key/value.string_value UUID for rule (rule_uuid) PanOSRuleUUID security_result.rule_id
URL about.labels.key/value additional.fields.key/value.string_value HTTP/2 Connection (http2_connection) PanOSHTTP2Con network.application_protocol_version
URL principal.labels.key/value additional.fields.key/value.string_value Source Device Category (src_category) PanSrcDeviceCat principal.asset.category
URL principal.labels.key/value additional.fields.key/value.string_value Source Device Model (src_model) PanSrcDeviceModel principal.asset.hardware.model
URL principal.labels.key/value additional.fields.key/value.string_value Source Device Vendor (src_vendor) PanSrcDeviceVendor principal.asset.hardware.manufacturer
URL principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value Source Device OS Family (src_osfamily) PanSrcDeviceOS principal.platform
URL principal.asset.software.version Source Device OS Version (src_osversion) PanSrcDeviceOSv principal.platform_version
URL principal.labels.key/value additional.fields.key/value.string_value Source Hostname (src_host) PanSrcHostname principal.hostname
URL target.labels.key/value additional.fields.key/value.string_value Destination Device Category (dst_category) PanDstDeviceCat target.asset.category
URL target.labels.key/value additional.fields.key/value.string_value Destination Device Model (dst_model) PanDstDeviceModel target.asset.hardware.model
URL target.labels.key/value additional.fields.key/value.string_value Destination Device Vendor (dst_vendor) PanDstDeviceVendor target.asset.hardware.manufacturer
URL target.asset.platform_software.platform target.labels.key/value Destination Device OS Family (dst_osfamily) PanDstDeviceOS target.platform
URL target.asset.software.version Destination Device OS Version (dst_osversion) PanDstDeviceOSv target.platform_version
URL about.labels.key/value additional.fields.key/value.string_value Container ID (container_id) PanContainerName intermediary.resource.product_object_id
URL about.labels.key/value additional.fields.key/value.string_value POD Namespace (pod_namespace) PanPODNamespace target.resource.attribute.labels
URL about.labels.key/value additional.fields.key/value.string_value POD Name (pod_name) PanPODName target.resource.name
URL about.labels.key/value additional.fields.key/value.string_value Host ID (hostid) PanGPHostID principal.asset.asset_id
URL metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Res Timestamp (high_res_timestamp) PanOSTimeGeneratedHighResolution additional.fields.key/value.string_value
URL about.labels.key/value additional.fields.key/value.string_value Reason (reason) PanReasonFilteringAction security_result.summary
Data about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 VirtualSystem intermediary.asset.attribute.labels
Data target.file.full_path target.url URL/Filename (misc) Miscellaneous target.file.names target.url
Data about.labels.key/value additional.fields.key/value.string_value Category (category) cs2 URLCategory security_result.category_details
Data about.file.sha1/md5/sha256 filedigest (filedigest) FileDigest target.file.sha1/md5/sha256
Data about.file.mime_type filetype (filetype) target.file.mime_type
Data about.labels.key/value additional.fields.key/value.string_value xff (xff) principal.ip
Data principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) PanOSVsysName vSrcName intermediary.asset.attribute.labels
Data about.url file_url (file_url) target.url
Data principal.asset.asset_id Source VM UUID (src_uuid) SrcUUID principal.asset.product_object_id
Data target.asset.asset_id Destination VM UUID (dst_uuid) DstUUID target.asset.product_object_id
Data about.labels.key/value additional.fields.key/value.string_value http_headers (http_headers) PanOSHTTPHeader target.url.last_http_response_headers
Data about.labels.key/value additional.fields.key/value.string_value UUID for rule (rule_uuid) PanOSRuleUUID security_result.rule_id
Data about.labels.key/value additional.fields.key/value.string_value HTTP/2 Connection (http2_connection) network.application_protocol_version
Data principal.labels.key/value additional.fields.key/value.string_value Source Device Category (src_category) principal.asset.category
Data principal.labels.key/value additional.fields.key/value.string_value Source Device Model (src_model) principal.asset.hardware.model
Data principal.labels.key/value additional.fields.key/value.string_value Source Device Vendor (src_vendor) principal.asset.hardware.manufacturer
Data principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value Source Device OS Family (src_osfamily) principal.platform
Data principal.asset.software.version Source Device OS Version (src_osversion) principal.platform_version
Data principal.labels.key/value additional.fields.key/value.string_value Source Hostname (src_host) principal.hostname
Data target.labels.key/value additional.fields.key/value.string_value Destination Device Category (dst_category) target.asset.category
Data target.labels.key/value additional.fields.key/value.string_value Destination Device Model (dst_model) target.asset.hardware.model
Data target.labels.key/value additional.fields.key/value.string_value Destination Device Vendor (dst_vendor) target.asset.hardware.manufacturer
Data target.asset.platform_software.platform target.labels.key/value Destination Device OS Family (dst_osfamily) target.platform
Data target.asset.software.version Destination Device OS Version (dst_osversion) target.platform_version
Data about.labels.key/value additional.fields.key/value.string_value Container ID (container_id) intermediary.resource.product_object_id
Data about.labels.key/value additional.fields.key/value.string_value POD Namespace (pod_namespace) target.resource.attribute.labels
Data about.labels.key/value additional.fields.key/value.string_value POD Name (pod_name) target.resource.name
Data about.labels.key/value additional.fields.key/value.string_value Host ID (hostid) principal.asset.asset_id
Data metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Res Timestamp (high_res_timestamp) additional.fields.key/value.string_value
Data about.labels.key/value additional.fields.key/value.string_value Reason (reason) security_result.summary
GlobalProtect about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) PanOSVirtualSystem intermediary.asset.attribute.labels
GlobalProtect principal.user.email_address principal.user.userid principal.administrative_domain Source User (srcuser) PanOSSourceUserName target.user.email_address target.user.userid
GlobalProtect principal.asset.platform_software.platform(enum) Client OS (client_os) PanOSEndpointOSType principal.platform
GlobalProtect principal.asset.platform_software.platform_version Client OS Version (client_os_ver) PanOSEndpointOSVersion principal.platform_version
GlobalProtect metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Resolution Timestamp (high_res_timestamp) PanOSTimeGeneratedHighResolution additional.fields.key/value.string_value
GlobalProtect about.labels.key/value additional.fields.key/value.string_value Gateway Name (gateway) PanOSAttemptedGateways target.resource.name
GlobalProtect principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) intermediary.asset.attribute.labels
GlobalProtect target.hostname Device Name (device_name) intermediary.hostname
GlobalProtect principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id Virtual System ID (vsys_id) intermediary.resource.product_object_id
CORRELATION about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) VirtualSystem intermediary.asset.attribute.labels
CORRELATION principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) vSrcName intermediary.asset.attribute.labels
CORRELATION principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id Virtual System ID (vsys_id) VirtualSystemID intermediary.resource.product_object_id
GTP additional.fields.key/value.string_value Virtual System (vsys) intermediary.asset.attribute.labels
GTP target.ip Remote User IP (remote_user_ip) principal.ip
GTP additional.fields.key/value.string_value Remote User ID (remote_user_id) principal.user.userid
GTP metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Resolution Timestamp (high_res_timestamp) additional.fields.key/value.string_value

Palo Alto Networks Firewall Strata Logging Service

概要

Palo Alto Networks® Strata Logging Service は、オンプレミス、仮想(プライベート クラウドとパブリック クラウド)ファイアウォール、Prisma Access、Cortex XDR などのクラウド配信サービス向けに、クラウドベースの一元化されたログ ストレージと集約を提供します。Strata Logging Service は安全で、復元力と耐障害性に優れており、ログデータが最新の状態に保たれ、必要なときに利用できるようにします。スケーラブルなロギング インフラストラクチャが提供されるため、ログ保持のニーズを満たすためにログコレクタを計画してデプロイする必要がなくなります。オンプレミスに Log Collector がすでに存在する場合、新しい Strata Logging Service は既存の設定を補完できます。クラウドベースの Strata Logging Service を使用して既存のログ収集インフラストラクチャを拡張し、ビジネスの成長に合わせて運用容量を拡大したり、新しい拠点の容量ニーズを満たしたりできます。このサービスにより、Palo Alto Networks がロギング インフラストラクチャの継続的なメンテナンスとモニタリングを行うため、お客様はビジネスに集中できます。

  • Strata Logging Service パーサーがサポートするログ形式と PAN-OS バージョンを確認します。次の表に、Strata Logging Service パーサーがサポートするログ形式と対応する PAN-OS バージョンを示します。

    ログ形式 PAN-OS バージョン
    JSON 12.1
  • Google SecOps パーサーがサポートする Palo Alto Networks ファイアウォール ログタイプを確認します。Google SecOps パーサーは、次の Palo Alto Networks ファイアウォール ログタイプをサポートしています。

    • トラフィック
    • 脅威
    • トンネルの点検
    • システム
    • HIP 一致
    • IP-Tag
    • User-ID
    • 復号
    • 認証
    • URL のフィルタリング
    • GlobalProtect

Strata Logging Service のデプロイ

  • Palo Alto Networks ファイアウォール製品が適切にデプロイされ、構成されていることを確認します。詳細な設定手順については、PAN-OS のドキュメントを参照し、このドキュメントのデプロイの手順に沿って、ログを Strata Logging Service に送信する前に Strata Logging Service のデプロイの前提条件を確認してください。

Strata Logging Service へのログの送信を開始します。

Strata Logging Service にログの送信を開始する手順は次のとおりです。

  1. サポートされている PAN-OS® バージョンをインストールする
  2. Strata Logging Service を有効にする - Strata Logging Service を有効にすると、ファイアウォールが Strata Logging Service に安全に接続するために必要な証明書がプロビジョニングされます。
  3. Panorama の有無にかかわらず、ファイアウォールを Strata Logging Service にオンボーディングする

オンボーディングの詳細な手順については、ドキュメントをご覧ください。

Strata Logging Service からログを転送する

長期保存、レポート作成とモニタリング、法規制とコンプライアンスのニーズを満たすために、Strata Logging Service を構成して、ログを HTTPS サーバーまたは次の SIEM に転送できます。

  1. Exabeam
  2. Google Chronicle
  3. Microsoft Sentinel
  4. Splunk HTTP Event Collector(HEC)

HTTPS 転送メソッドを使用して、Strata Logging Service でログを転送します。詳細については、こちらのドキュメントをご覧ください。

サポートされているログ形式

Palo Alto Networks Strata Logging Service ファイアウォール パーサーは、JSON 形式のログをサポートしています。

サポートされているサンプルログ

  • JSON

    {"source": "Palo Alto Networks FLS LF", "host": "dummy-loghost", "time": "1730265996460", "event": {"TimeReceived": "2024-10-30T05:25:50.000000Z", "DeviceSN": "no-serial", "LogType": "TRAFFIC", "Subtype": "end", "ConfigVersion": "10.2", "TimeGenerated": "2024-10-30T05:25:40.000000Z", "SourceAddress": "198.51.100.6", "DestinationAddress": "198.51.100.6", "NATSource": "", "NATDestination": "", "Rule": "egress-dns-ping-traceroute", "SourceUser": null, "DestinationUser": null, "Application": "dns-base", "VirtualLocation": "vsys1", "FromZone": "VA8280-RN", "ToZone": "inter-fw", "InboundInterface": "tunnel.101", "OutboundInterface": "tunnel.4005", "LogSetting": "Cortex Data Lake", "SessionID": 754194, "RepeatCount": 1, "SourcePort": 53578, "DestinationPort": 53, "NATSourcePort": 0, "NATDestinationPort": 0, "Protocol": "udp", "Action": "allow", "Bytes": 214, "BytesSent": 72, "BytesReceived": 142, "PacketsTotal": 2, "SessionStartTime": "2024-10-30T05:25:10.000000Z", "SessionDuration": 0, "URLCategory": "any", "SequenceNo": 7382192512716388639, "SourceLocation": "198.51.100.6-198.51.255.255", "DestinationLocation": "198.51.100.6-198.51.255.255", "PacketsSent": 1, "PacketsReceived": 1, "SessionEndReason": "aged-out", "DGHierarchyLevel1": 65537, "DGHierarchyLevel2": 65538, "DGHierarchyLevel3": 65541, "DGHierarchyLevel4": 0, "VirtualSystemName": "", "DeviceName": "VA8280-RN", "ActionSource": "from-policy", "SourceUUID": null, "DestinationUUID": null, "IMSI": 0, "IMEI": null, "ParentSessionID": 0, "ParentStarttime": "1970-01-01T00:00:00.000000Z", "Tunnel": "N/A", "EndpointAssociationID": 72057594037927936, "ChunksTotal": 0, "ChunksSent": 0, "ChunksReceived": 0, "RuleUUID": "95cfc3cc-cb00-4758-af1d-de9ab5f07f97", "HTTP2Connection": 0, "LinkChangeCount": 0, "SDWANPolicyName": null, "LinkSwitches": null, "SDWANCluster": null, "SDWANDeviceType": null, "SDWANClusterType": null, "SDWANSite": null, "DynamicUserGroupName": null, "X-Forwarded-ForIP": null, "SourceDeviceCategory": null, "SourceDeviceProfile": null, "SourceDeviceModel": null, "SourceDeviceVendor": null, "SourceDeviceOSFamily": null, "SourceDeviceOSVersion": null, "SourceDeviceHost": null, "SourceDeviceMac": null, "DestinationDeviceCategory": null, "DestinationDeviceProfile": null, "DestinationDeviceModel": null, "DestinationDeviceVendor": null, "DestinationDeviceOSFamily": null, "DestinationDeviceOSVersion": null, "DestinationDeviceHost": null, "DestinationDeviceMac": null, "ContainerID": null, "ContainerNameSpace": null, "ContainerName": null, "SourceEDL": null, "DestinationEDL": null, "GPHostID": null, "EndpointSerialNumber": null, "SourceDynamicAddressGroup": null, "DestinationDynamicAddressGroup": null, "HASessionOwner": null, "TimeGeneratedHighResolution": "2024-10-30T05:25:41.009000Z", "NSSAINetworkSliceType": null, "NSSAINetworkSliceDifferentiator": null}}"
    

フィールド マッピング リファレンス: ログフィールドから UDM フィールド

このセクションでは、パーサーが Palo Alto Networks Strata Logging Service ファイアウォール ログフィールドをログタイプごとに Google UDM イベント フィールドにマッピングする方法について説明します。

各ログタイプのマッピング リファレンスについては、以下のセクションをご覧ください。

システム

次の表に、システムログタイプのログ フィールドと、対応する UDM フィールドを示します。

Log field UDM mapping
AgentContentVersion additional.fields.key/value.string_value
AgentDataCollectionStatus target.resource.attribute.labels
AgentID target.resource.attribute.labels
AgentIsolationStatus target.resource.attribute.labels
AgentStatus target.resource.attribute.labels
AgentVersion target.asset.software.version
ConfigVersion additional.fields.key/value.string_value
TenantID metadata.product_deployment_id
DeviceGroup target.group.product_object_id
DGHierarchyLevel1 additional.fields.key/value.string_value
DGHierarchyLevel2 additional.fields.key/value.string_value
DGHierarchyLevel3 additional.fields.key/value.string_value
DGHierarchyLevel4 additional.fields.key/value.string_value
EndpointCPUArchitecture target.asset.hardware.cpu_platform
EndpointDeviceDomain target.asset.administrative_domain
EndpointDeviceName target.asset.hostname
EndpointIPaddress target.asset.ip
VDIEndpoint target.asset.attribute.labels
EndpointOSType additional.fields.key/value.string_value
EndpointOSVersion target.platform_version
AgentTimeZoneOffset additional.fields.key/value.string_value
EndpointUserDomain additional.fields.key/value.string_value
EndpointUserName target.user.user_display_name
EndpointUserUUID target.user.userid
EventComponent additional.fields.key/value.string_value
EventDescription metadata.description
EventName additional.fields.key/value.string_value
EventTime metadata.event_timestamp
IsDuplicateLog additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
LogForwarded additional.fields.key/value.string_value
IsPrismaNetwork additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
LogCategory security_result.category_details
LogSource target.resource.attribute.labels
LogSourceGroupID target.resource.attribute.labels
LogSourceID target.resource.attribute.labels
LogSourceName observer.asset.hostname
LogSourceTimeZoneOffset additional.fields.key/value.string_value
LogTime metadata.collected_timestamp
LogType additional.fields.key/value.string_value
PanoramaSN observer.asset.hardware.serial_number
PlatformType additional.fields.key/value.string_value
SequenceNo metadata.product_log_id
Severity security_result.severity
Subtype metadata.product_event_type
Template target.resource.attribute.labels
TimeGeneratedHighResolution additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VendorSeverity security_result.severity_details
VirtualLocation target.asset.attribute.labels
VirtualSystemID target.resource.product_object_id
VirtualSystemName target.asset.attribute.labels

脅威

次の表に、脅威ログタイプのログ フィールドと、対応する UDM フィールドを示します。

Log field UDM mapping
Action security_result.action
Application target.application
ApplicationCategory additional.fields.key/value.string_value
ApplicationSubcategory additional.fields.key/value.string_value
ApplianceOrCloud additional.fields.key/value.string_value
CloudHostname additional.fields.key/value.string_value
CloudReportID security_result.detection_fields.key/value
ConfigVersion additional.fields.key/value.string_value
ContainerID intermediary.resource.product_object_id
ApplicationContainer additional.fields.key/value.string_value
ContentVersion additional.fields.key/value.string_value
RepeatCount additional.fields.key/value.string_value
CortexDataLakeTenantID metadata.product_deployment_id
DestinationDeviceCategory target.asset.category
DestinationDeviceClass additional.fields.key/value.string_value
DestinationDeviceHost target.asset.hostname
DestinationDeviceMac target.asset.mac
DestinationDeviceModel target.asset.hardware.model
DestinationDeviceOS additional.fields.key/value.string_value
DestinationDeviceOSFamily additional.fields.key/value.string_value
DestinationDeviceOSVersion target.platform_version
DestinationDeviceProfile additional.fields.key/value.string_value
DestinationDeviceVendor target.asset.hardware.manufacturer
DestinationDynamicAddressGroup target.group.group_display_name
DestinationEDL additional.fields.key/value.string_value
DestinationAddress target.ip
DestinationLocation target.location.country_or_region
DestinationPort target.port
DestinationUser target.user.userid
DestinationUserDomain target.administrative_domain
DestinationUserName target.user.user_display_name
DestinationUserUUID target.user.product_object_id
DestinationUUID target.resource.product_object_id
DGHierarchyLevel1 additional.fields.key/value.string_value
DGHierarchyLevel2 additional.fields.key/value.string_value
DGHierarchyLevel3 additional.fields.key/value.string_value
DGHierarchyLevel4 additional.fields.key/value.string_value
DirectionOfAttack security_result.detection_fields.key/value
DomainEDL additional.fields.key/value.string_value
DynamicUserGroupName additional.fields.key/value.string_value
EndpointSerialNumber principal.asset.hardware.serial_number
FileName target.file.names
FileHash target.file.sha1
FileType additional.fields.key/value.string_value
FileURL target.url
FlowType additional.fields.key/value.string_value
FromZone additional.fields.key/value.string_value
HostID principal.asset.asset_id
HTTP2Connection network.application_protocol_version
HTTPMethod network.http.method
InboundInterface additional.fields.key/value.string_value
InboundInterfaceDetailsPort additional.fields.key/value.string_value
InboundInterfaceDetailsSlot additional.fields.key/value.string_value
InboundInterfaceDetailsType additional.fields.key/value.string_value
InboundInterfaceDetailsUnit additional.fields.key/value.string_value
CaptivePortal additional.fields.key/value.string_value
IsClienttoServer additional.fields.key/value.string_value
IsContainer additional.fields.key/value.string_value
IsDecryptMirror additional.fields.key/value.string_value
IsDecrypted additional.fields.key/value.string_value
IsDuplicateLog additional.fields.key/value.string_value
IsEncrypted additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
LogForwarded additional.fields.key/value.string_value
IsIPV6 additional.fields.key/value.string_value
IsMptcpOn additional.fields.key/value.string_value
NAT additional.fields.key/value.string_value
IsNonStandardDestinationPort additional.fields.key/value.string_value
IsPacketCapture additional.fields.key/value.string_value
IsPhishing additional.fields.key/value.string_value
IsPrismaNetwork additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
IsProxy additional.fields.key/value.string_value
IsReconExcluded additional.fields.key/value.string_value
IsSaaSApplication additional.fields.key/value.string_value
IsServertoClient additional.fields.key/value.string_value
IsSourceXForwarded additional.fields.key/value.string_value
IsSystemReturn additional.fields.key/value.string_value
IsTransaction additional.fields.key/value.string_value
IsTunnelInspected additional.fields.key/value.string_value
IsURLDenied additional.fields.key/value.string_value
K8SClusterID target.resource.attribute.labels
LocalDeepLearningAnalyzed additional.fields.key/value.string_value
Location observer.location.country_or_region
LogSetting intermediary.resource.attribute.labels
LogSource intermediary.resource.attribute.labels
LogSourceGroupID intermediary.resource.attribute.labels
DeviceSN intermediary.asset.hardware.serial_number
DeviceName intermediary.hostname
LogSourceTimeZoneOffset additional.fields.key/value.string_value
TimeReceived metadata.collected_timestamp
LogType additional.fields.key/value.string_value
IMEI additional.fields.key/value.string_value
NATDestination target.nat_ip
NATDestinationPort target.nat_port
NATSource principal.nat_ip
NATSourcePort principal.nat_port
NonStandardDestinationPort additional.fields.key/value.string_value
NSSAINetworkSliceType additional.fields.key/value.string_value
OutboundInterface additional.fields.key/value.string_value
OutboundInterfaceDetailsPort additional.fields.key/value.string_value
OutboundInterfaceDetailsSlot additional.fields.key/value.string_value
OutboundInterfaceDetailsType additional.fields.key/value.string_value
OutboundInterfaceDetailsUnit additional.fields.key/value.string_value
PanoramaSN observer.asset.hardware.serial_number
ParentSessionID network.parent_session_id
ParentStarttime additional.fields.key/value.string_value
PartialHash additional.fields.key/value.string_value
PayloadProtocolID additional.fields.key/value.string_value
Packet additional.fields.key/value.string_value
PacketID additional.fields.key/value.string_value
PlatformType additional.fields.key/value.string_value
ContainerName target.resource.name
ContainerNameSpace target.resource.attribute.labels
Protocol network.ip_protocol
RecipientEmail target.user.email_addresses
ReportID security_result.detection_fields.key/value
ApplicationRisk additional.fields.key/value.string_value
Rule security_result.rule_name
RuleUUID security_result.rule_id
SanctionedStateOfApp additional.fields.key/value.string_value
SenderEmail principal.user.email_addresses
SequenceNo metadata.product_log_id
SessionID network.session_id
Severity security_result.severity
SigFlags additional.fields.key/value.string_value
SourceDeviceCategory principal.asset.category
SourceDeviceClass additional.fields.key/value.string_value
SourceDeviceHost principal.hostname
SourceDeviceMac principal.asset.mac
SourceDeviceModel principal.asset.hardware.model
SourceDeviceOS additional.fields.key/value.string_value
SourceDeviceOSFamily additional.fields.key/value.string_value
SourceDeviceOSVersion principal.platform_version
SourceDeviceProfile additional.fields.key/value.string_value
SourceDeviceVendor principal.asset.hardware.manufacturer
SourceDynamicAddressGroup principal.group.group_display_name
SourceEDL additional.fields.key/value.string_value
SourceAddress principal.ip
SourceLocation principal.location.country_or_region
SourcePort principal.port
SourceUser principal.user.userid
SourceUserDomain principal.administrative_domain
SourceUserName principal.user.user_display_name
SourceUserUUID principal.user.product_object_id
SourceUUID principal.resource.product_object_id
Subtype metadata.product_event_type
EmailSubject network.email.subject
ApplicationTechnology additional.fields.key/value.string_value
ThreatCategory security_result.detection_fields.key/value.key/value
ThreatID security_result.threat_id
ThreatName security_result.threat_name
ThreatNameFirewall additional.fields.key/value.string_value
TimeGenerated metadata.event_timestamp
TimeGeneratedHighResolution additional.fields.key/value.string_value
ToZone additional.fields.key/value.string_value
Tunnel additional.fields.key/value.string_value
TunneledApplication additional.fields.key/value.string_value
IMSI additional.fields.key/value.string_value
URLDomain target.domain.name
URLCounter additional.fields.key/value.string_value
Users additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VendorSeverity security_result.severity_details
Verdict additional.fields.key/value.string_value
VirtualLocation intermediary.asset.attribute.labels
VirtualSystemID intermediary.resource.product_object_id
VirtualSystemName intermediary.asset.attribute.labels
X-Forwarded-ForIP principal.ip

トラフィック

次の表に、トラフィック ログタイプのログ フィールドと、対応する UDM フィールドを示します。

Log field UDM mapping
Action security_result.action
ActionSource additional.fields.key/value.string_value
AIFwdError additional.fields.key/value.string_value
AITraffic additional.fields.key/value.string_value
Application target.application
ApplicationCategory additional.fields.key/value.string_value
ApplicationSubcategory additional.fields.key/value.string_value
BytesReceived network.received_bytes
BytesSent network.sent_bytes
Bytes additional.fields.key/value.string_value
ChunksReceived additional.fields.key/value.string_value
ChunksSent additional.fields.key/value.string_value
ChunksTotal additional.fields.key/value.string_value
ConfigVersion additional.fields.key/value.string_value
ContainerID intermediary.resource.product_object_id
ApplicationContainer additional.fields.key/value.string_value
RepeatCount additional.fields.key/value.string_value
CortexDataLakeTenantID metadata.product_deployment_id
DestinationDeviceCategory target.asset.category
DestinationDeviceClass additional.fields.key/value.string_value
DestinationDeviceHost target.asset.hostname
DestinationDeviceMac target.asset.mac
DestinationDeviceModel target.asset.hardware.model
DestinationDeviceOS additional.fields.key/value.string_value
DestinationDeviceOSFamily additional.fields.key/value.string_value
DestinationDeviceOSVersion target.platform_version
DestinationDeviceProfile additional.fields.key/value.string_value
DestinationDeviceVendor target.asset.hardware.manufacturer
DestinationDynamicAddressGroup target.group.group_display_name
DestinationEDL additional.fields.key/value.string_value
DestinationAddress target.ip
DestinationLocation target.location.country_or_region
DestinationPort target.port
DestinationUser target.user.userid
DestinationUserDomain target.administrative_domain
DestinationUserName target.user.user_display_name
DestinationUserUUID target.user.product_object_id
DestinationUUID target.resource.product_object_id
DGHierarchyLevel1 additional.fields.key/value.string_value
DGHierarchyLevel2 additional.fields.key/value.string_value
DGHierarchyLevel3 additional.fields.key/value.string_value
DGHierarchyLevel4 additional.fields.key/value.string_value
DynamicUserGroupName additional.fields.key/value.string_value
EndpointSerialNumber principal.asset.hardware.serial_number
EndpointAssociationID additional.fields.key/value.string_value
FlowType additional.fields.key/value.string_value
FromZone additional.fields.key/value.string_value
HASessionOwner additional.fields.key/value.string_value
GPHostID additional.fields.key/value.string_value
HTTP2Connection network.application_protocol_version
InboundInterface additional.fields.key/value.string_value
InboundInterfaceDetailsPort additional.fields.key/value.string_value
InboundInterfaceDetailsSlot additional.fields.key/value.string_value
InboundInterfaceDetailsType additional.fields.key/value.string_value
InboundInterfaceDetailsUnit additional.fields.key/value.string_value
CaptivePortal additional.fields.key/value.string_value
IsClienttoServer additional.fields.key/value.string_value
IsContainer additional.fields.key/value.string_value
IsDecryptMirror additional.fields.key/value.string_value
IsDecrypted additional.fields.key/value.string_value
IsDecryptedPayloadForward additional.fields.key/value.string_value
IsDecryptedLog additional.fields.key/value.string_value
IsDuplicateLog additional.fields.key/value.string_value
IsEncrypted additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
LogForwarded additional.fields.key/value.string_value
IsIPV6 additional.fields.key/value.string_value
IsInspectionBeforeSession additional.fields.key/value.string_value
IsMptcpOn additional.fields.key/value.string_value
NAT additional.fields.key/value.string_value
IsNonStandardDestinationPort additional.fields.key/value.string_value
IsOffloaded additional.fields.key/value.string_value
IsPacketCapture additional.fields.key/value.string_value
IsPhishing additional.fields.key/value.string_value
IsPrismaNetwork additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
IsProxy additional.fields.key/value.string_value
IsReconExcluded additional.fields.key/value.string_value
IsSaaSApplication additional.fields.key/value.string_value
IsServertoClient additional.fields.key/value.string_value
IsSourceXForwarded additional.fields.key/value.string_value
IsSystemReturn additional.fields.key/value.string_value
IsTransaction additional.fields.key/value.string_value
IsTunnelInspected additional.fields.key/value.string_value
IsURLDenied additional.fields.key/value.string_value
K8SClusterID target.resource.attribute.labels
LinkChangeCount additional.fields.key/value.string_value
LinkSwitches additional.fields.key/value.string_value
Location observer.location.country_or_region
LogSetting intermediary.resource.attribute.labels
LogSource intermediary.resource.attribute.labels
LogSourceGroupID intermediary.resource.attribute.labels
DeviceSN intermediary.asset.hardware.serial_number
DeviceName intermediary.hostname
LogSourceTimeZoneOffset additional.fields.key/value.string_value
TimeReceived metadata.collected_timestamp
LogType additional.fields.key/value.string_value
IMEI additional.fields.key/value.string_value
NATDestination target.nat_ip
NATDestinationPort target.nat_port
NATSource principal.nat_ip
NATSourcePort principal.nat_port
NonStandardDestinationPort additional.fields.key/value.string_value
NSSAINetworkSliceType additional.fields.key/value.string_value
OutboundInterface additional.fields.key/value.string_value
OutboundInterfaceDetailsPort additional.fields.key/value.string_value
OutboundInterfaceDetailsSlot additional.fields.key/value.string_value
OutboundInterfaceDetailsType additional.fields.key/value.string_value
OutboundInterfaceDetailsUnit additional.fields.key/value.string_value
PacketsReceived network.received_packets
PacketsSent network.sent_packets
PacketsTotal additional.fields.key/value.string_value
PanoramaSN observer.asset.hardware.serial_number
ParentSessionID network.parent_session_id
ParentStarttime additional.fields.key/value.string_value
PlatformType additional.fields.key/value.string_value
ContainerName target.resource.name
ContainerNameSpace target.resource.attribute.labels
SDWANPolicyName additional.fields.key/value.string_value
Protocol network.ip_protocol
ApplicationRisk additional.fields.key/value.string_value
Rule security_result.rule_name
RuleUUID security_result.rule_id
SanctionedStateOfApp additional.fields.key/value.string_value
SDWANFECRatio additional.fields.key/value.string_value
SDWANCluster additional.fields.key/value.string_value
SDWANClusterType additional.fields.key/value.string_value
SDWANDeviceType additional.fields.key/value.string_value
SDWANSite additional.fields.key/value.string_value
SequenceNo metadata.product_log_id
SessionOwnerMidx additional.fields.key/value.string_value
SessionEndReason security_result.summary
SessionID network.session_id
SessionStartTime additional.fields.key/value.string_value
SessionTracker additional.fields.key/value.string_value
SourceDeviceCategory principal.asset.category
SourceDeviceClass additional.fields.key/value.string_value
SourceDeviceHost principal.hostname
SourceDeviceMac principal.asset.mac
SourceDeviceModel principal.asset.hardware.model
SourceDeviceOS additional.fields.key/value.string_value
SourceDeviceOSFamily additional.fields.key/value.string_value
SourceDeviceOSVersion principal.platform_version
SourceDeviceProfile additional.fields.key/value.string_value
SourceDeviceVendor principal.asset.hardware.manufacturer
SourceDynamicAddressGroup principal.group.group_display_name
SourceEDL additional.fields.key/value.string_value
SourceAddress principal.ip
SourceLocation principal.location.country_or_region
SourcePort principal.port
SourceUser principal.user.userid
SourceUserDomain principal.administrative_domain
SourceUserName principal.user.user_display_name
SourceUserUUID principal.user.product_object_id
SourceUUID principal.resource.product_object_id
Subtype metadata.product_event_type
ApplicationTechnology additional.fields.key/value.string_value
TimeGenerated metadata.event_timestamp
TimeGeneratedHighResolution additional.fields.key/value.string_value
ToZone additional.fields.key/value.string_value
SessionDuration network.session_duration
Tunnel additional.fields.key/value.string_value
TunneledApplication additional.fields.key/value.string_value
IMSI additional.fields.key/value.string_value
URLCategory target.url_metadata.categories
Users additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VirtualLocation intermediary.asset.attribute.labels
VirtualSystemID intermediary.resource.product_object_id
VirtualSystemName intermediary.asset.attribute.labels
X-Forwarded-ForIP principal.ip

User-ID

次の表に、User-Id ログタイプのログ フィールドと、対応する UDM フィールドを示します。

Log field UDM mapping
AuthFactorNo security_result.detection_fields.key/value
AuthenticatedUserDomain target.user.administrative_domain
AuthenticatedUserName target.user.userid
AuthenticatedUserUUID target.user.product_object_id
ConfigVersion additional.fields.key/value.string_value
CountofRepeats additional.fields.key/value.string_value
CortexDataLakeTenantID metadata.product_deployment_id
DestinationPort target.port
DGHierarchyLevel1 additional.fields.key/value.string_value
DGHierarchyLevel2 additional.fields.key/value.string_value
DGHierarchyLevel3 additional.fields.key/value.string_value
DGHierarchyLevel4 additional.fields.key/value.string_value
EventID additional.fields.key/value.string_value
IsDuplicateLog additional.fields.key/value.string_value
IsDuplicateUser additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
LogForwarded additional.fields.key/value.string_value
IsPrismaNetworks additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
LogSource intermediary.resource.attribute.labels
LogSourceGroupID intermediary.resource.attribute.labels
DeviceSN intermediary.asset.hardware.serial_number
DeviceName intermediary.hostname
LogSourceTimeZoneOffset additional.fields.key/value.string_value
TimeReceived metadata.collected_timestamp
LogType additional.fields.key/value.string_value
MappingDataSource additional.fields.key/value.string_value
MappingDataSourceName additional.fields.key/value.string_value
MappingDataSourceType additional.fields.key/value.string_value
MappingTimeout additional.fields.key/value.string_value
MFAFactorType additional.fields.key/value.string_value
PanoramaSN observer.asset.hardware.serial_number
PlatformType additional.fields.key/value.string_value
SequenceNo metadata.product_log_id
SourceIP principal.ip
SourcePort principal.port
Subtype metadata.product_event_type
Tag additional.fields.key/value.string_value
TimeGenerated metadata.event_timestamp
TimeGeneratedHighResolution additional.fields.key/value.string_value
UGFlags additional.fields.key/value.string_value
User target.user.userid
UserGroupFound additional.fields.key/value.string_value
UserIdentifiedBySource additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VirtualLocation intermediary.asset.attribute.labels
VirtualSystemID intermediary.resource.product_object_id
VirtualSystemName intermediary.asset.attribute.labels

HIP 一致

次の表に、HIP 一致ログタイプのログ フィールドと、対応する UDM フィールドを示します。

Log field UDM mapping
ConfigVersion additional.fields.key/value.string_value
CountOfRepeats additional.fields.key/value.string_value
TenantID metadata.product_deployment_id
DGHierarchyLevel1 additional.fields.key/value.string_value
DGHierarchyLevel2 additional.fields.key/value.string_value
DGHierarchyLevel3 additional.fields.key/value.string_value
DGHierarchyLevel4 additional.fields.key/value.string_value
EndpointDeviceName principal.asset.hostname
EndpointOSType additional.fields.key/value.string_value
EndpointSerialNumber principal.asset.hardware.serial_number
HipMatchName target.resource.attribute.labels
HipMatchType target.resource.attribute.labels
HostID principal.asset.asset_id
IsDuplicateLog additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
LogForwarded additional.fields.key/value.string_value
IsPrismaNetworks additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
LogSource intermediary.resource.attribute.labels
LogSourceGroupID intermediary.resource.attribute.labels
DeviceSN target.asset.hardware.serial_number
DeviceName target.hostname
LogSourceTimeZoneOffset additional.fields.key/value.string_value
TimeReceived metadata.collected_timestamp
LogType metadata.product_event_type
PanoramaSN observer.asset.hardware.serial_number
PlatformType additional.fields.key/value.string_value
SequenceNo metadata.product_log_id
Source additional.fields.key/value.string_value
SourceDeviceCategory principal.asset.category
SourceDeviceClass additional.fields.key/value.string_value
SourceDeviceHost principal.hostname
SourceDeviceMac principal.asset.mac
SourceDeviceModel principal.asset.hardware.model
SourceDeviceOS additional.fields.key/value.string_value
SourceDeviceOSFamily additional.fields.key/value.string_value
SourceDeviceOSVersion principal.platform_version
SourceDeviceProfile additional.fields.key/value.string_value
SourceDeviceVendor principal.asset.hardware.manufacturer
SourceIP principal.ip
SourceIPv6 principal.ip
SourceUser principal.user.userid
SourceUserDomain principal.administrative_domain
SourceUserName principal.user.user_display_name
SourceUserUUID principal.user.product_object_id
Subtype metadata.product_event_type
TimeGenerated metadata.event_timestamp
TimeGeneratedHighResolution additional.fields.key/value.string_value
TimestampDeviceIdentification principal.asset.first_seen_time
UUID additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VirtualLocation target.asset.attribute.labels
VirtualSystemID target.resource.product_object_id
VirtualSystemName target.asset.attribute.labels

IP タグ

次の表に、IP タグログタイプのログ フィールドと、対応する UDM フィールドを示します。

Log field UDM mapping
ConfigVersion additional.fields.key/value.string_value
CountOfRepeats additional.fields.key/value.string_value
TenantID metadata.product_deployment_id
DGHierarchyLevel1 additional.fields.key/value.string_value
DGHierarchyLevel2 additional.fields.key/value.string_value
DGHierarchyLevel3 additional.fields.key/value.string_value
DGHierarchyLevel4 additional.fields.key/value.string_value
EventID additional.fields.key/value.string_value
IPSubnetRange network.ip_subnet_range
IsDuplicateLog additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
LogForwarded additional.fields.key/value.string_value
IsPrismaNetworks additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
LogSetting target.resource.attribute.labels
LogSource target.resource.attribute.labels
LogSourceGroupID target.resource.attribute.labels
DeviceSN target.asset.hardware.serial_number
DeviceName target.hostname
LogSourceTimeZoneOffset additional.fields.key/value.string_value
TimeReceived metadata.collected_timestamp
LogType additional.fields.key/value.string_value
MappingDataSource additional.fields.key/value.string_value
MappingDataSourceSubType additional.fields.key/value.string_value
MappingDataSourceType additional.fields.key/value.string_value
MappingTimeout additional.fields.key/value.string_value
PanoramaSN observer.asset.hardware.serial_number
PlatformType additional.fields.key/value.string_value
RuleMatched security_result.rule_name
RuleMatchedUUID security_result.rule_id
SequenceNo metadata.product_log_id
SourceIP principal.ip
Subtype metadata.product_event_type
TagName additional.fields.key/value.string_value
TimeGenerated metadata.event_timestamp
TimeGeneratedHighResolution additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VirtualLocation target.asset.attribute.labels
VirtualSystemID target.resource.product_object_id
VirtualSystemName target.asset.attribute.labels

復号

次の表に、復号ログタイプのログ フィールドと、対応する UDM フィールドを示します。

Log field UDM mapping
Action security_result.action
Application target.application
ApplicationCategory additional.fields.key/value.string_value
ApplicationSubcategory additional.fields.key/value.string_value
CertificateFlags additional.fields.key/value.string_value
CertificateSerial network.tls.server.certificate.serial
CertificateSize additional.fields.key/value.string_value
CertificateVersion network.tls.server.certificate.version
ChainStatus additional.fields.key/value.string_value
ApplicationCharacteristics additional.fields.key/value.string_value
ClientToFirewall additional.fields.key/value.string_value
CommonName additional.fields.key/value.string_value
CommonNameLength additional.fields.key/value.string_value
ContainerID intermediary.resource.product_object_id
ApplicationContainer additional.fields.key/value.string_value
Cpadding additional.fields.key/value.string_value
DestinationDeviceCategory target.asset.category
DestinationDeviceClass additional.fields.key/value.string_value
DestinationDeviceHost target.asset.hostname
DestinationDeviceMac target.asset.mac
DestinationDeviceModel target.asset.hardware.model
DestinationDeviceOS additional.fields.key/value.string_value
DestinationDeviceOSFamily additional.fields.key/value.string_value
DestinationDeviceOSVersion target.platform_version
DestinationDeviceProfile additional.fields.key/value.string_value
DestinationDeviceVendor target.asset.hardware.manufacturer
DestinationDynamicAddressGroup target.group.group_display_name
DestinationEDL additional.fields.key/value.string_value
DestinationAddress target.ip
DestinationLocation target.location.country_or_region
DestinationPort target.port
DestinationUser target.user.userid
DestinationUserDomain target.administrative_domain
DestinationUserName target.user.user_display_name
DestinationUserUUID target.user.product_object_id
DestinationUUID target.resource.product_object_id
Domain target.hostname
EllipticCurve network.tls.curve
ErrorIndex additional.fields.key/value.string_value
ErrorMessage additional.fields.key/value.string_value
Fingerprint network.tls.server.certificate.md5/sha1/sha256
FirewallToClient additional.fields.key/value.string_value
FromZone additional.fields.key/value.string_value
InboundInterface additional.fields.key/value.string_value
InboundInterfaceDetailsPort additional.fields.key/value.string_value
InboundInterfaceDetailsSlot additional.fields.key/value.string_value
InboundInterfaceDetailsType additional.fields.key/value.string_value
InboundInterfaceDetailsUnit additional.fields.key/value.string_value
CaptivePortal additional.fields.key/value.string_value
IsCertECDSA additional.fields.key/value.string_value
IsCertRSA additional.fields.key/value.string_value
IsCertCNTruncated additional.fields.key/value.string_value
IsClienttoServer additional.fields.key/value.string_value
IsContainer additional.fields.key/value.string_value
IsDecryptMirror additional.fields.key/value.string_value
IsDecrypted additional.fields.key/value.string_value
IsEncrypted additional.fields.key/value.string_value
IsForwarded additional.fields.key/value.string_value
IsIPV6 additional.fields.key/value.string_value
IsIssuerCNTruncated additional.fields.key/value.string_value
IsMptcpOn additional.fields.key/value.string_value
IsNAT additional.fields.key/value.string_value
IsNonStandardDestinationPort additional.fields.key/value.string_value
PacketCapture additional.fields.key/value.string_value
IsPhishing additional.fields.key/value.string_value
IsProxy additional.fields.key/value.string_value
IsReconExcluded additional.fields.key/value.string_value
IsResumeSession additional.fields.key/value.string_value
IsRootCNTruncated additional.fields.key/value.string_value
IsSaaSApplication additional.fields.key/value.string_value
IsServertoClient additional.fields.key/value.string_value
IsSNITruncated additional.fields.key/value.string_value
IsSourceXForwarded additional.fields.key/value.string_value
IsSystemReturn additional.fields.key/value.string_value
IsTransaction additional.fields.key/value.string_value
IsTunnelInspected additional.fields.key/value.string_value
IsURLDenied additional.fields.key/value.string_value
IssuerCommonName network.tls.server.certificate.issuer
IssuerNameLength additional.fields.key/value.string_value
DeviceSN intermediary.asset.hardware.serial_number
DeviceName intermediary.hostname
NATDestination target.nat_ip
NATDestinationPort target.nat_port
NATSource principal.nat_ip
NATSourcePort principal.nat_port
TimeNotAfter additional.fields.key/value.string_value
TimeNotBefore additional.fields.key/value.string_value
OutboundInterface additional.fields.key/value.string_value
OutboundInterfaceDetailsPort additional.fields.key/value.string_value
OutboundInterfaceDetailsSlot additional.fields.key/value.string_value
OutboundInterfaceDetailsType additional.fields.key/value.string_value
OutboundInterfaceDetailsUnit additional.fields.key/value.string_value
Padding additional.fields.key/value.string_value
Padding3 additional.fields.key/value.string_value
ContainerName target.resource.name
ContainerNameSpace target.resource.attribute.labels
PolicyName additional.fields.key/value.string_value
Protocol network.ip_protocol
ProxyType additional.fields.key/value.string_value
ApplicationRisk additional.fields.key/value.string_value
RootCommonName additional.fields.key/value.string_value
RootCNLength additional.fields.key/value.string_value
RootStatus additional.fields.key/value.string_value
Rule security_result.rule_name
RuleUUID security_result.rule_id
SanctionedStateOfApp additional.fields.key/value.string_value
SessionID network.session_id
ServerNameIndication network.tls.client.server_name
SNILength additional.fields.key/value.string_value
SourceDeviceClass additional.fields.key/value.string_value
SourceDeviceOS additional.fields.key/value.string_value
SourceDynamicAddressGroup principal.group.group_display_name
SourceEDL additional.fields.key/value.string_value
SourceAddress principal.ip
SourceLocation principal.location.country_or_region
SourcePort principal.port
SourceUser principal.user.userid
SourceUserDomain principal.administrative_domain
SourceUserName principal.user.user_display_name
SourceUserUUID principal.user.product_object_id
SourceUUID principal.resource.product_object_id
ApplicationTechnology additional.fields.key/value.string_value
TimeReceivedManagementPlane additional.fields.key/value.string_value
TLSAuth additional.fields.key/value.string_value
TLSEncryptionAlgorithm additional.fields.key/value.string_value
TLSKeyExchange additional.fields.key/value.string_value
TLSVersion network.tls.version
ToZone additional.fields.key/value.string_value
Tpadding additional.fields.key/value.string_value
Tunnel additional.fields.key/value.string_value
TunneledApplication additional.fields.key/value.string_value
Vpadding additional.fields.key/value.string_value
IsDuplicateLog additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
IsPrismaNetwork additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
LogSetting intermediary.resource.attribute.labels
LogSource intermediary.resource.attribute.labels
LogSourceGroupID intermediary.resource.attribute.labels
LogSourceTimeZoneOffset additional.fields.key/value.string_value
TimeReceived metadata.collected_timestamp
LogType additional.fields.key/value.string_value
PanoramaSN observer.asset.hardware.serial_number
PlatformType additional.fields.key/value.string_value
SequenceNo metadata.product_log_id
SourceDeviceCategory principal.asset.category
SourceDeviceHost principal.hostname
SourceDeviceMac principal.asset.mac
SourceDeviceModel principal.asset.hardware.model
SourceDeviceOSFamily additional.fields.key/value.string_value
SourceDeviceOSVersion principal.platform_version
SourceDeviceProfile additional.fields.key/value.string_value
SourceDeviceVendor principal.asset.hardware.manufacturer
Subtype metadata.product_event_type
TimeGenerated metadata.event_timestamp
TimeGeneratedHighResolution additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VirtualLocation intermediary.asset.attribute.labels
VirtualSystemID intermediary.resource.product_object_id
VirtualSystemName intermediary.asset.attribute.labels

トンネル

次の表に、トンネルログタイプのログ フィールドと、対応する UDM フィールドを示します。

Log field UDM mapping
AccessPointName additional.fields.key/value.string_value
Action security_result.action
ActionSource additional.fields.key/value.string_value
Application target.application
ApplicationCategory additional.fields.key/value.string_value
ApplicationSubcategory additional.fields.key/value.string_value
BytesReceived network.received_bytes
BytesSent network.sent_bytes
Bytes additional.fields.key/value.string_value
ConfigVersion additional.fields.key/value.string_value
ContainerID intermediary.resource.product_object_id
ApplicationContainer additional.fields.key/value.string_value
ContentVersion additional.fields.key/value.string_value
RepeatCount additional.fields.key/value.string_value
LoggingServiceID additional.fields.key/value.string_value
DestinationDeviceClass additional.fields.key/value.string_value
DestinationDeviceMac target.asset.mac
DestinationDeviceModel target.asset.hardware.model
DestinationDeviceOS additional.fields.key/value.string_value
DestinationDeviceVendor target.asset.hardware.manufacturer
DestinationDynamicAddressGroup target.group.group_display_name
DestinationEDL additional.fields.key/value.string_value
DestinationAddress target.ip
DestinationLocation target.location.country_or_region
DestinationPort target.port
DestinationUser target.user.userid
DestinationUserDomain target.administrative_domain
DestinationUserName target.user.user_display_name
DestinationUserUUID target.user.product_object_id
DestinationUUID target.resource.product_object_id
DGHierarchyLevel1 additional.fields.key/value.string_value
DGHierarchyLevel2 additional.fields.key/value.string_value
DGHierarchyLevel3 additional.fields.key/value.string_value
DGHierarchyLevel4 additional.fields.key/value.string_value
DynamicUserGroupName additional.fields.key/value.string_value
FromZone additional.fields.key/value.string_value
InboundInterface additional.fields.key/value.string_value
InboundInterfaceDetailsPort additional.fields.key/value.string_value
InboundInterfaceDetailsSlot additional.fields.key/value.string_value
InboundInterfaceDetailsType additional.fields.key/value.string_value
InboundInterfaceDetailsUnit additional.fields.key/value.string_value
CaptivePortal additional.fields.key/value.string_value
IsClienttoServer additional.fields.key/value.string_value
IsContainer additional.fields.key/value.string_value
IsDecryptMirror additional.fields.key/value.string_value
IsDecryptedPayloadForward additional.fields.key/value.string_value
IsDecryptedLog additional.fields.key/value.string_value
IsDuplicateLog additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
LogForwarded additional.fields.key/value.string_value
IsIPV6 additional.fields.key/value.string_value
IsInspectionBeforeSession additional.fields.key/value.string_value
IsMptcpOn additional.fields.key/value.string_value
NAT additional.fields.key/value.string_value
IsNonStandardDestinationPort additional.fields.key/value.string_value
IsPacketCapture additional.fields.key/value.string_value
IsPhishing additional.fields.key/value.string_value
IsPrismaNetwork additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
IsProxy additional.fields.key/value.string_value
IsReconExcluded additional.fields.key/value.string_value
IsSaaSApplication additional.fields.key/value.string_value
IsServertoClient additional.fields.key/value.string_value
IsSourceXForwarded additional.fields.key/value.string_value
IsSystemReturn additional.fields.key/value.string_value
IsTransaction additional.fields.key/value.string_value
IsTunnelInspected additional.fields.key/value.string_value
IsURLDenied additional.fields.key/value.string_value
LogSetting intermediary.resource.attribute.labels
LogSource intermediary.resource.attribute.labels
LogSourceGroupID intermediary.resource.attribute.labels
DeviceSN intermediary.asset.hardware.serial_number
DeviceName intermediary.hostname
LogSourceTimeZoneOffset additional.fields.key/value.string_value
TimeReceived metadata.collected_timestamp
LogType additional.fields.key/value.string_value
MobileAreaCode additional.fields.key/value.string_value
MobileBaseStationCode additional.fields.key/value.string_value
MobileCountryCode additional.fields.key/value.string_value
MobileIP additional.fields.key/value.string_value
MobileNetworkCode additional.fields.key/value.string_value
MobileSubscriberISDN additional.fields.key/value.string_value
IMEI additional.fields.key/value.string_value
NATDestination target.nat_ip
NATDestinationPort target.nat_port
NATSource principal.nat_ip
NATSourcePort principal.nat_port
NonStandardDestinationPort additional.fields.key/value.string_value
NSSAINetworkSliceDifferentiator additional.fields.key/value.string_value
NSSAINetworkSliceType additional.fields.key/value.string_value
OutboundInterface additional.fields.key/value.string_value
OutboundInterfaceDetailsPort additional.fields.key/value.string_value
OutboundInterfaceDetailsSlot additional.fields.key/value.string_value
OutboundInterfaceDetailsType additional.fields.key/value.string_value
OutboundInterfaceDetailsUnit additional.fields.key/value.string_value
PacketsDroppedMax additional.fields.key/value.string_value
PacketsDroppedStrict additional.fields.key/value.string_value
PacketsDroppedTunnel additional.fields.key/value.string_value
PacketsDroppedProtocol additional.fields.key/value.string_value
PacketsReceived network.received_packets
PacketsSent network.sent_packets
PacketsTotal additional.fields.key/value.string_value
PanoramaSN observer.asset.hardware.serial_number
ParentSessionID network.parent_session_id
ParentStarttime additional.fields.key/value.string_value
ProtocolDataUnitsessionID additional.fields.key/value.string_value
PlatformType additional.fields.key/value.string_value
ContainerName target.resource.name
ContainerNameSpace target.resource.attribute.labels
Protocol network.ip_protocol
RadioAccessTechnology additional.fields.key/value.string_value
ApplicationRisk additional.fields.key/value.string_value
Rule security_result.rule_name
RuleUUID security_result.rule_id
SanctionedStateOfApp additional.fields.key/value.string_value
SequenceNo metadata.product_log_id
SessionOwnerMidx additional.fields.key/value.string_value
SessionEndReason security_result.summary
SessionID network.session_id
SessionStartTime additional.fields.key/value.string_value
SessionTracker additional.fields.key/value.string_value
Severity security_result.severity
SourceDeviceClass additional.fields.key/value.string_value
SourceDeviceMac principal.asset.mac
SourceDeviceModel principal.asset.hardware.model
SourceDeviceOS additional.fields.key/value.string_value
SourceDeviceVendor principal.asset.hardware.manufacturer
SourceDynamicAddressGroup principal.group.group_display_name
SourceEDL additional.fields.key/value.string_value
SourceAddress principal.ip
SourceLocation principal.location.country_or_region
SourcePort principal.port
SourceUser principal.user.userid
SourceUserDomain principal.administrative_domain
SourceUserName principal.user.user_display_name
SourceUserUUID principal.user.product_object_id
SourceUUID principal.resource.product_object_id
StandardPortsOfApp additional.fields.key/value.string_value
Subtype metadata.product_event_type
ApplicationTechnology additional.fields.key/value.string_value
TimeGenerated metadata.event_timestamp
TimeGeneratedHighResolution additional.fields.key/value.string_value
ToZone additional.fields.key/value.string_value
SessionDuration network.session_duration
Tunnel additional.fields.key/value.string_value
TunnelCauseCode additional.fields.key/value.string_value
TunnelEndpointID1 additional.fields.key/value.string_value
TunnelEndpointID2 additional.fields.key/value.string_value
TunnelEventCode additional.fields.key/value.string_value
TunnelEventType additional.fields.key/value.string_value
TunnelInspectionRule additional.fields.key/value.string_value
TunnelInterface additional.fields.key/value.string_value
TunnelMessageType additional.fields.key/value.string_value
TunnelRemoteIMSIID additional.fields.key/value.string_value
TunnelRemoteUserIP principal.ip
TunnelSessionsClosed additional.fields.key/value.string_value
TunnelSessionsCreated additional.fields.key/value.string_value
TunneledApplication additional.fields.key/value.string_value
IMSI additional.fields.key/value.string_value
URLCategory target.url_metadata.categories
Users additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VendorSeverity security_result.severity_details
VirtualLocation intermediary.asset.attribute.labels
VirtualSystemID intermediary.resource.product_object_id
VirtualSystemName intermediary.asset.attribute.labels

認証

次の表に、認証ログタイプのログ フィールドと、対応する UDM フィールドを示します。

Log field UDM mapping
AuthenticationDescription security_result.description
AuthEvent metadata.description
AuthFactorNo security_result.detection_fields.key/value
AuthenticationPolicy security_result.detection_fields.key/value
AuthenticationProtocol additional.fields.key/value.string_value
AuthServerProfile additional.fields.key/value.string_value
AuthenticatedUserDomain target.administrative_domain
AuthenticatedUserName target.user.userid
AuthenticatedUserUUID target.user.product_object_id
ClientType additional.fields.key/value.string_value
ClientTypeName additional.fields.key/value.string_value
CountOfRepeats additional.fields.key/value.string_value
CortexDataLakeTenantID metadata.product_deployment_id
IsPrismaNetworks additional.fields.key/value.string_value
Location target.location.country_or_region
LogSetting intermediary.resource.attribute.labels
LogType additional.fields.key/value.string_value
MFAAuthenticationID additional.fields.key/value.string_value
MFAVendor additional.fields.key/value.string_value
NormalizeUser target.user.user_display_name
Object target.resource.name
RuleMatched security_result.rule_name
RuleMatchedUUID security_result.rule_id
AuthCacheServiceRegion additional.fields.key/value.string_value
SessionID network.session_id
SourceDeviceCategory principal.asset.category
SourceDeviceHost principal.hostname
SourceDeviceMac principal.asset.mac
SourceDeviceModel principal.asset.hardware.model
SourceDeviceOSFamily additional.fields.key/value.string_value
SourceDeviceOSVersion principal.platform_version
SourceDeviceProfile additional.fields.key/value.string_value
SourceDeviceVendor principal.asset.hardware.manufacturer
SourceIP principal.ip
TimeGenerated metadata.event_timestamp
User target.user.userid
UserAgentString network.http.user_agent
IsDuplicateLog additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
LogForwarded additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
LogSource intermediary.resource.attribute.labels
LogSourceGroupID intermediary.resource.attribute.labels
DeviceSN intermediary.asset.hardware.serial_number
DeviceName intermediary.hostname
LogSourceTimeZoneOffset additional.fields.key/value.string_value
TimeReceived metadata.collected_timestamp
PanoramaSN observer.asset.hardware.serial_number
PlatformType additional.fields.key/value.string_value
SequenceNo metadata.product_log_id
Subtype metadata.product_event_type
TimeGeneratedHighResolution additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VirtualLocation intermediary.asset.attribute.labels
VirtualSystemID intermediary.resource.product_object_id
VirtualSystemName intermediary.asset.attribute.labels

URL

次の表に、URL ログタイプのログ フィールドと、対応する UDM フィールドを示します。

Log field UDM mapping
Action security_result.action
Application target.application
ApplicationCategory additional.fields.key/value.string_value
ApplicationSubcategory additional.fields.key/value.string_value
CloudHostname additional.fields.key/value.string_value
CloudReportID security_result.detection_fields.key/value
ConfigVersion additional.fields.key/value.string_value
ContainerID intermediary.resource.product_object_id
ApplicationContainer additional.fields.key/value.string_value
ContentType additional.fields.key/value.string_value
ContentVersion additional.fields.key/value.string_value
RepeatCount additional.fields.key/value.string_value
CortexDataLakeTenantID metadata.product_deployment_id
DestinationDeviceCategory target.asset.category
DestinationDeviceClass additional.fields.key/value.string_value
DestinationDeviceHost target.asset.hostname
DestinationDeviceMac target.asset.mac
DestinationDeviceModel target.asset.hardware.model
DestinationDeviceOS additional.fields.key/value.string_value
DestinationDeviceOSFamily additional.fields.key/value.string_value
DestinationDeviceOSVersion target.platform_version
DestinationDeviceProfile additional.fields.key/value.string_value
DestinationDeviceVendor target.asset.hardware.manufacturer
DestinationDynamicAddressGroup target.group.group_display_name
DestinationEDL additional.fields.key/value.string_value
DestinationAddress target.ip
DestinationLocation target.location.country_or_region
DestinationPort target.port
DestinationUser target.user.userid
DestinationUserDomain target.administrative_domain
DestinationUserName target.user.user_display_name
DestinationUserUUID target.user.product_object_id
DestinationUUID target.resource.product_object_id
DGHierarchyLevel1 additional.fields.key/value.string_value
DGHierarchyLevel2 additional.fields.key/value.string_value
DGHierarchyLevel3 additional.fields.key/value.string_value
DGHierarchyLevel4 additional.fields.key/value.string_value
DirectionOfAttack security_result.detection_fields.key/value
DynamicUserGroupName additional.fields.key/value.string_value
EndpointSerialNumber principal.asset.hardware.serial_number
FileURL target.url
FlowType additional.fields.key/value.string_value
FromZone additional.fields.key/value.string_value
HostID principal.asset.asset_id
HTTP2Connection network.application_protocol_version
HTTPHeaders additional.fields.key/value.string_value
HTTPMethod network.http.method
InboundInterface additional.fields.key/value.string_value
InboundInterfaceDetailsPort additional.fields.key/value.string_value
InboundInterfaceDetailsSlot additional.fields.key/value.string_value
InboundInterfaceDetailsType additional.fields.key/value.string_value
InboundInterfaceDetailsUnit additional.fields.key/value.string_value
InlineMLVerdict additional.fields.key/value.string_value
CaptivePortal additional.fields.key/value.string_value
IsClienttoServer additional.fields.key/value.string_value
IsContainer additional.fields.key/value.string_value
IsDecryptMirror additional.fields.key/value.string_value
IsDecrypted additional.fields.key/value.string_value
IsDuplicateLog additional.fields.key/value.string_value
IsEncrypted additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
LogForwarded additional.fields.key/value.string_value
IsIPV6 additional.fields.key/value.string_value
IsMptcpOn additional.fields.key/value.string_value
NAT additional.fields.key/value.string_value
IsNonStandardDestinationPort additional.fields.key/value.string_value
IsPacketCapture additional.fields.key/value.string_value
IsPhishing additional.fields.key/value.string_value
IsPrismaNetwork additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
IsProxy additional.fields.key/value.string_value
IsReconExcluded additional.fields.key/value.string_value
IsSaaSApplication additional.fields.key/value.string_value
IsServertoClient additional.fields.key/value.string_value
IsSourceXForwarded additional.fields.key/value.string_value
IsSystemReturn additional.fields.key/value.string_value
IsTransaction additional.fields.key/value.string_value
IsTunnelInspected additional.fields.key/value.string_value
IsURLDenied additional.fields.key/value.string_value
K8SClusterID target.resource.attribute.labels
Location observer.location.country_or_region
LogSetting intermediary.resource.attribute.labels
LogSource intermediary.resource.attribute.labels
LogSourceGroupID intermediary.resource.attribute.labels
DeviceSN intermediary.asset.hardware.serial_number
DeviceName intermediary.hostname
LogSourceTimeZoneOffset additional.fields.key/value.string_value
TimeReceived metadata.collected_timestamp
LogType additional.fields.key/value.string_value
IMEI additional.fields.key/value.string_value
NATDestination target.nat_ip
NATDestinationPort target.nat_port
NATSource principal.nat_ip
NATSourcePort principal.nat_port
NonStandardDestinationPort additional.fields.key/value.string_value
NSSAINetworkSliceType additional.fields.key/value.string_value
OutboundInterface additional.fields.key/value.string_value
OutboundInterfaceDetailsPort additional.fields.key/value.string_value
OutboundInterfaceDetailsSlot additional.fields.key/value.string_value
OutboundInterfaceDetailsType additional.fields.key/value.string_value
OutboundInterfaceDetailsUnit additional.fields.key/value.string_value
PanoramaSN observer.asset.hardware.serial_number
ParentSessionID network.parent_session_id
ParentStarttime additional.fields.key/value.string_value
Packet additional.fields.key/value.string_value
PacketID additional.fields.key/value.string_value
PlatformType additional.fields.key/value.string_value
ContainerName target.resource.name
ContainerNameSpace target.resource.attribute.labels
Protocol network.ip_protocol
Referer network.http.referral_url
HTTPRefererFQDN additional.fields.key/value.string_value
HTTPRefererPort additional.fields.key/value.string_value
HTTPRefererProtocol additional.fields.key/value.string_value
HTTPRefererURLPath additional.fields.key/value.string_value
ApplicationRisk additional.fields.key/value.string_value
Rule security_result.rule_name
RuleUUID security_result.rule_id
SanctionedStateOfApp additional.fields.key/value.string_value
SequenceNo metadata.product_log_id
SessionID network.session_id
Severity security_result.severity
SigFlags additional.fields.key/value.string_value
SourceDeviceCategory principal.asset.category
SourceDeviceClass additional.fields.key/value.string_value
SourceDeviceHost principal.hostname
SourceDeviceMac principal.asset.mac
SourceDeviceModel principal.asset.hardware.model
SourceDeviceOS additional.fields.key/value.string_value
SourceDeviceOSFamily additional.fields.key/value.string_value
SourceDeviceOSVersion principal.platform_version
SourceDeviceProfile additional.fields.key/value.string_value
SourceDeviceVendor principal.asset.hardware.manufacturer
SourceDynamicAddressGroup principal.group.group_display_name
SourceEDL additional.fields.key/value.string_value
SourceAddress principal.ip
SourceLocation principal.location.country_or_region
SourcePort principal.port
SourceUser principal.user.userid
SourceUserDomain principal.administrative_domain
SourceUserName principal.user.user_display_name
SourceUserUUID principal.user.product_object_id
SourceUUID principal.resource.product_object_id
Subtype metadata.product_event_type
ApplicationTechnology additional.fields.key/value.string_value
TimeGenerated metadata.event_timestamp
TimeGeneratedHighResolution additional.fields.key/value.string_value
ToZone additional.fields.key/value.string_value
Tunnel additional.fields.key/value.string_value
TunneledApplication additional.fields.key/value.string_value
IMSI additional.fields.key/value.string_value
URL target.url_metadata.URL
URLCategory target.url_metadata.categories
URLCategoryList additional.fields.key/value.string_value
URLDomain target.domain.name
URLCounter additional.fields.key/value.string_value
UserAgent network.http.user_agent
Users additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VendorSeverity security_result.severity_details
VirtualLocation intermediary.asset.attribute.labels
VirtualSystemID intermediary.resource.product_object_id
VirtualSystemName intermediary.asset.attribute.labels
X-Forwarded-For additional.fields.key/value.string_value
X-Forwarded-ForIP principal.ip

GlobalProtect

次の表に、GlobalProtect ログタイプのログ フィールドと、対応する UDM フィールドを示します。

Log field UDM mapping
AttemptedGateways additional.fields.key/value.string_value
AuthMethod extensions.auth.auth_details
ConnectionMethod additional.fields.key/value.string_value
ConnectionErrorID additional.fields.key/value.string_value
ConnectionError additional.fields.key/value.string_value
CountOfRepeats additional.fields.key/value.string_value
EndpointDeviceName principal.asset.hostname
GlobalProtectClientVersion additional.fields.key/value.string_value
EndpointOSType additional.fields.key/value.string_value
EndpointSN principal.asset.hardware.serial_number
EventIDValue additional.fields.key/value.string_value
Gateway target.resource.name
GatewayPriority additional.fields.key/value.string_value
GatewaySelectionType additional.fields.key/value.string_value
GlobalProtectGatewayLocation target.location.country_or_region
HostID principal.asset.asset_id
LogSource intermediary.resource.attribute.labels
LogSourceGroupID intermediary.resource.attribute.labels
DeviceSN intermediary.asset.hardware.serial_number
DeviceName intermediary.hostname
LoginDuration network.session_duration
Description security_result.description
Portal target.hostname
PrivateIPv4 principal.ip
PrivateIPv6 principal.ip
ProjectName additional.fields.key/value.string_value
PublicIPv4 principal.nat_ip
PublicIPv6 principal.nat_ip
QuarantineReason security_result.summary
SequenceNo metadata.product_log_id
SourceRegion principal.location.country_or_region
SourceUserName principal.user.user_display_name
SourceUserDomain principal.administrative_domain
SourceUserName principal.user.user_display_name
SourceUserUUID principal.user.product_object_id
SSLResponseTime additional.fields.key/value.string_value
Stage additional.fields.key/value.string_value
EventStatus additional.fields.key/value.string_value
LogSubtype metadata.product_event_type
TunnelType additional.fields.key/value.string_value
VirtualSystem intermediary.asset.attribute.labels
VirtualSystemName intermediary.asset.attribute.labels
EndpointOSVersion principal.platform_version
IsDuplicateLog additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
LogForwarded additional.fields.key/value.string_value
IsPrismaNetworks additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
LogSourceTimeZoneOffset additional.fields.key/value.string_value
TimeReceived metadata.collected_timestamp
LogType metadata.product_event_type
PanoramaSN observer.asset.hardware.serial_number
PlatformType additional.fields.key/value.string_value
TimeGenerated metadata.event_timestamp
TimeGeneratedHighResolution additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VirtualSystemID intermediary.resource.product_object_id

SCTP

次の表に、SCTP ログタイプのログ フィールドと、対応する UDM フィールドを示します。

Log field UDM mapping
Action security_result.action
Application target.application
AssocationEndReason additional.fields.key/value.string_value
ChunksReceived additional.fields.key/value.string_value
ChunksSent additional.fields.key/value.string_value
ChunksTotal additional.fields.key/value.string_value
ConfigVersion additional.fields.key/value.string_value
ContainerID intermediary.resource.product_object_id
ContentVersion additional.fields.key/value.string_value
RepeatCount additional.fields.key/value.string_value
CortexDataLakeTenantID metadata.product_deployment_id
DestinationDeviceClass target.asset.category
DestinationDeviceMac target.asset.mac
DestinationDeviceModel target.asset.hardware.model
DestinationDeviceOS additional.fields.key/value.string_value
DestinationDeviceVendor target.asset.hardware.manufacturer
DestinationDynamicAddressGroup target.group.group_display_name
DestinationEDL additional.fields.key/value.string_value
DestinationIP target.ip
DestinationLocation target.location.country_or_region
DestinationPort target.port
DestinationUser target.user.userid
DestinationUserDomain target.administrative_domain
DestinationUserName target.user.user_display_name
DestinationUserUUID target.user.product_object_id
DestinationUUID target.resource.product_object_id
DGHierarchyLevel1 additional.fields.key/value.string_value
DGHierarchyLevel2 additional.fields.key/value.string_value
DGHierarchyLevel3 additional.fields.key/value.string_value
DGHierarchyLevel4 additional.fields.key/value.string_value
DiamAppID additional.fields.key/value.string_value
DiamAvpCode additional.fields.key/value.string_value
DiameterCommandCode additional.fields.key/value.string_value
DiameterRequestFlag additional.fields.key/value.string_value
DeviceName principal.asset.hostname
SCTPEventType additional.fields.key/value.string_value
FromZone additional.fields.key/value.string_value
InboundInterface additional.fields.key/value.string_value
InboundInterfaceDetailsPort additional.fields.key/value.string_value
InboundInterfaceDetailsSlot additional.fields.key/value.string_value
InboundInterfaceDetailsType additional.fields.key/value.string_value
InboundInterfaceDetailsUnit additional.fields.key/value.string_value
CaptivePortal additional.fields.key/value.string_value
IsClienttoServer additional.fields.key/value.string_value
IsContainer additional.fields.key/value.string_value
IsDecryptMirror additional.fields.key/value.string_value
IsDecryptedPayloadForward additional.fields.key/value.string_value
IsDecryptedLog additional.fields.key/value.string_value
IsDuplicateLog additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
LogForwarded additional.fields.key/value.string_value
IsIPV6 additional.fields.key/value.string_value
IsInspectionBeforeSession additional.fields.key/value.string_value
IsMptcpOn additional.fields.key/value.string_value
NAT additional.fields.key/value.string_value
IsNonStandardDestinationPort additional.fields.key/value.string_value
IsPacketCapture additional.fields.key/value.string_value
IsPhishing additional.fields.key/value.string_value
IsPrismaNetwork additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
IsProxy additional.fields.key/value.string_value
IsReconExcluded additional.fields.key/value.string_value
IsServertoClient additional.fields.key/value.string_value
IsSourceXForwarded additional.fields.key/value.string_value
IsSystemReturn additional.fields.key/value.string_value
IsTransaction additional.fields.key/value.string_value
IsTunnelInspected additional.fields.key/value.string_value
IsURLFiltering additional.fields.key/value.string_value
IsWildfire additional.fields.key/value.string_value
LogAction additional.fields.key/value.string_value
LogSourceGroupID intermediary.resource.attribute.labels
DeviceSN intermediary.asset.hardware.serial_number
DeviceName intermediary.hostname
LogSourceTimeZoneOffset additional.fields.key/value.string_value
TimeReceived metadata.collected_timestamp
LogType additional.fields.key/value.string_value
MapAppCode additional.fields.key/value.string_value
NATDestination target.nat_ip
NATDestinationPort target.nat_port
NATSource principal.nat_ip
NATSourcePort principal.nat_port
OutboundInterface additional.fields.key/value.string_value
OutboundInterfaceDetailsPort additional.fields.key/value.string_value
OutboundInterfaceDetailsSlot additional.fields.key/value.string_value
OutboundInterfaceDetailsType additional.fields.key/value.string_value
OutboundInterfaceDetailsUnit additional.fields.key/value.string_value
PacketsReceived network.received_packets
PacketsSent network.sent_packets
PacketsTotal additional.fields.key/value.string_value
PanoramaSN observer.asset.hardware.serial_number
PayloadProtocolID additional.fields.key/value.string_value
PlatformType additional.fields.key/value.string_value
ContainerName target.resource.name
ContainerNameSpace target.resource.attribute.labels
Protocol network.ip_protocol
Rule security_result.rule_name
RuleUUID security_result.rule_id
SccpCallingGt additional.fields.key/value.string_value
SccpCallingSSN additional.fields.key/value.string_value
SctpCauseCode additional.fields.key/value.string_value
SctpChunkType additional.fields.key/value.string_value
SctpFilter additional.fields.key/value.string_value
SequenceNo metadata.product_log_id
SessionOwnerMidx additional.fields.key/value.string_value
SessionEndReason security_result.summary
SessionID network.session_id
SessionTracker additional.fields.key/value.string_value
Severity security_result.severity
SourceDeviceClass additional.fields.key/value.string_value
SourceDeviceMac principal.asset.mac
SourceDeviceModel principal.asset.hardware.model
SourceDeviceOS additional.fields.key/value.string_value
SourceDeviceVendor principal.asset.hardware.manufacturer
SourceDynamicAddressGroup principal.group.group_display_name
SourceEDL additional.fields.key/value.string_value
SourceIP principal.ip
SourceLocation principal.location.country_or_region
SourcePort principal.port
SourceUser principal.user.userid
SourceUserDomain principal.administrative_domain
SourceUserName principal.user.user_display_name
SourceUserUUID principal.user.product_object_id
SourceUUID principal.resource.product_object_id
Subtype metadata.product_event_type
TimeGenerated metadata.event_timestamp
TimeGeneratedHighResolution additional.fields.key/value.string_value
ToZone additional.fields.key/value.string_value
Tunnel additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VendorSeverity security_result.severity_details
VerificationTag1 additional.fields.key/value.string_value
VerificationTag2 additional.fields.key/value.string_value
VirtualLocation intermediary.asset.attribute.labels
VirtualSystemID intermediary.resource.product_object_id
VirtualSystemName intermediary.asset.attribute.labels

監査

次の表に、監査ログタイプのログ フィールドと、対応する UDM フィールドを示します。

Log field UDM mapping
EventCategory network.http.method
EventDescription metadata.description
EventDestinationURL target.url
EventDestinationUserUserID target.user.userid
DestinationVendor additional.fields.key/value.string_value
EventDetails additional.fields.key/value.string_value
EventID metadata.product_log_id
EventName additional.fields.key/value.string_value
EventResult security_result.summary
EventSourceUserUserID principal.user.userid
EventTime metadata.event_timestamp
LogSource target.resource.attribute.labels
LogSourceGroupID target.resource.attribute.labels
DeviceSN target.asset.hardware.serial_number
DeviceName target.hostname
TimeReceived metadata.collected_timestamp
LogType additional.fields.key/value.string_value
PlatformType additional.fields.key/value.string_value
Subtype metadata.product_event_type
TSGID additional.fields.key/value.string_value
Vendor additional.fields.key/value.string_value
VendorSeverity security_result.severity_details

フィールド マッピング リファレンス: ログタイプから UDM イベントタイプ

次の表に、Palo Alto Networks Strata Logging Service ファイアウォールのログタイプと、それぞれに対応する UDM イベントタイプを示します。

ログタイプ UDM イベントタイプ
トラフィック NETWORK_CONNECTION
脅威 NETWORK_CONNECTION
URL のフィルタリング NETWORK_CONNECTION
トンネル NETWORK_CONNECTION
システム

サブタイプの値が「dhcp」の場合、NETWORK_DHCP が設定されます。

サブタイプの値が「auth」の場合、USER_LOGIN が設定されます。

説明の値が「logged in」の場合、USER_LOGIN が設定されます。

説明の値が「logged out」の場合、USER_LOGOUT が設定されます。

サブタイプのその他の値には、GENERIC_EVENT が設定されます。

HIP Match NETWORK_CONNECTION
IP タグ GENERIC_EVENT
User-ID USER_LOGIN/USER_LOGOUT/USER_UNCATEGORIZED

サブタイプの値が「login」の場合、USER_LOGIN が設定されます。

サブタイプの値が「logout」の場合、USER_LOGOUT が設定されます。

サブタイプに値が含まれていない場合は、USER_UNCATEGORIZED が設定されます。

復号 NETWORK_CONNECTION
Authentication STATUS_UNCATEGORIZED
Globalprotect USER_LOGIN/USER_LOGOUT/USER_RESOURCE_ACCESS

サブタイプの値が「auth」の場合、USER_LOGIN が設定されます。

サブタイプの値が「logout」の場合、USER_LOGOUT が設定されます。

サブタイプに値が含まれていない場合、USER_RESOURCE_ACCESS が設定されます。

SCTP NETWORK_CONNECTION
監査 NETWORK_CONNECTION

次のステップ

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。